Inicio / Soluciones / Redes industriales y datacom / Acceso de red Zero Trust

Acceso de red Zero Trust (ZTNA / NAC): verificar cada identidad, otorgar mínimo privilegio, no confiar en ninguna ubicación por defecto

Las redes tradicionales confían en lo que ya está dentro: conéctese a la LAN o a la VPN y está, en la práctica, del lado «de confianza» — libre de alcanzar mucho más de lo que su trabajo necesita. Zero trust elimina esa suposición. Cada usuario, en cualquier dispositivo, desde cualquier lugar, prueba quién es y que su dispositivo está sano antes de llegar a un solo recurso, y se le otorga una aplicación a la vez, no toda la red. Esta solución combina un perímetro definido por software con autenticación de un solo paquete, autorización dinámica de mínimo privilegio, control de admisión in situ (802.1X / NAC) y trazado de acceso preciso. A diferencia de nuestra página Enterprise Edge Security, que guarda la frontera de internet — mantener lo de fuera fuera —, esta página gobierna la identidad y el acceso por dentro: la red deja de confiar por ubicación y autoriza por identidad.

Por qué el interior es el punto débil

Cuatro brechas que un firewall en el borde nunca fue diseñado para cerrar:

La VPN entrega toda la redUna VPN clásica autentica una vez y luego deja al usuario en la red interna con amplio alcance — mucho más que las dos o tres aplicaciones que realmente usa.
Confianza plana: una máquina, toda la redUna vez comprometido algo dentro, se mueve lateralmente sin obstáculos — de un portátil infectado a servidores de archivos, consolas de administración y respaldos.
Contratistas e invitados difíciles de controlarPortátiles no gestionados y teléfonos personales se conectan cada día. No puede instalar su agente en todos, pero aun así necesitan algo de acceso — de forma segura.
Sin registro preciso de quién accedió a quéCuando algo sale mal, «un usuario en la LAN» no es una respuesta. Sin registro por identidad y por aplicación no puede decir quién tocó un sistema, cuándo, ni desde qué dispositivo.

Arquitectura: verificar primero, conectar después

Ningún recurso es alcanzable hasta que se prueben identidad y dispositivo; cada concesión es una app, para una sesión, revisada continuamente:

ANY USER · ANY DEVICE · ANYWHERE staff · managed laptop staff · mobile contractor · unmanaged visitor / guest device nobody is trusted by network location — everyone proves identity and device posture 802.1X / NAC admission at the port on-site: NAC checks the device before it gets an address at all remote: single-packet auth, no open listening port to scan TRUST BROKER verify first, then connect · identity: who is this, really (SSO/MFA) · device posture: patched, compliant? · context: location, time, sensitivity · grant one app, not the whole network · re-check continuously, revoke on change least privilege · per-session · per-app every grant logged for precise tracing request RESOURCES · MICRO-SEGMENTED Finance systemreachable only bypermitted identities HR / recordsseparate grant,separate policy Dev / sourceengineers only Backupstightly restricted one allowed app everything else: denied NO LATERAL MOVEMENT a compromised laptop can reach only the one app its identity was granted — not the flat network the internet-facing firewall still guards the perimeter; zero trust adds the inside layer it never covered every access recorded — precise who/what/when trace

Diagrama dibujado por AtlasCommTech siguiendo la práctica de diseño de red de nivel operador. Etiquetas en inglés por claridad técnica.

Por qué nosotros: nuestro fundador pasó 13 años dentro del ecosistema de socios de Huawei entregando redes de operador, donde el borde es atacado cada día. Diseñamos su red con esa suposición, no con optimismo.

Opciones de equipamiento

La solución se dimensiona primero según sus requisitos y presupuesto — la misma arquitectura puede entregarse con las líneas de producto de varios fabricantes. Le ayudamos a elegir según la disponibilidad de suministro en su país de destino, el presupuesto y los hábitos de operación de su equipo.

Huawei — líneas de campus empresarial, WAN y seguridadEcosistema maduro con una red de servicio global.
ZTE Wantone — líneas datacom comparablesOrientación precio-rendimiento; suministro más fluido en algunos mercados.
H3C — líneas de campus y centro de datosPortafolio de campus y centro de datos ampliamente desplegado.
Switches industriales Atlas — capa de acceso en escenarios industrialesNuestra propia línea industrial — compatible con la capa núcleo de cualquier marca.

Lo que entrega el diseño

Seis controles que juntos le llevan de la confianza por ubicación a la autorización por identidad:

Perímetro definido por software (SDP)Los recursos están ocultos hasta que una solicitud verificada los abre. No hay puerto público de escucha que un atacante escanee o golpee — no se ataca lo que no se ve.
Autenticación de un solo paqueteEl primer paquete lleva la prueba de identidad; solo uno válido obtiene respuesta, así que escaneos y fuerza bruta contra la puerta no encuentran con qué hablar.
Autorización dinámica de mínimo privilegioEl acceso se decide por solicitud a partir de identidad, estado del dispositivo y contexto, y concede una aplicación — no una subred. Cambia el contexto, la concesión se reevalúa o revoca.
Control de admisión in situ (802.1X / NAC)En la LAN, un dispositivo se comprueba antes de obtener una dirección: las máquinas conformes van a su zona, las desconocidas o no conformes a cuarentena o solo invitados.
Política coherente gestionado y no gestionadoEmpleados, contratistas e invitados pasan por el mismo intermediario; los dispositivos no gestionados alcanzan solo aquello a lo que su identidad tiene derecho, por el navegador, sin agente.
Trazado de acceso precisoCada sesión se registra contra una identidad, dispositivo y aplicación nombrados, así «quién accedió a qué, cuándo, desde dónde» es una consulta, no una suposición.

Tres tamaños, una lógica de diseño

Zero trust es un programa por fases, no un interruptor. El nivel decide hasta dónde empezar y cuánto automatizar:

Los números que guían el diseño:
Alcance inicial: piloto en los sistemas más críticos, luego ampliar
Fuente de identidad: su directorio / SSO existente, más MFA
Cobertura de dispositivos: gestionado con agente vs no gestionado por navegador
Nivel de escalaSitio típicoQué incluye el diseño
Pequeña y mediana empresaUn sitio · unos pocos sistemas claveNAC en la LAN más un intermediario ZTNA alojado ante los dos o tres sistemas más importantes; identidad desde su directorio existente con MFA. Un primer paso acotado y de alto valor.
Mediana, multisucursalVarios sitios · personal remoto y presencialZTNA para todo acceso remoto y de sucursal, NAC en cada sitio, verificación del estado de los dispositivos y microsegmentación de los principales grupos de aplicaciones, todo bajo una consola de política única con registro continuo.
Gran empresa / gobiernoMuchos sitios · obligaciones estrictas de cumplimientoAcceso por identidad en toda la empresa, microsegmentación fina entre niveles de aplicación, respuesta automatizada a cambios de estado y riesgo, y trazado de nivel auditoría alineado con su marco regulatorio.

Roles de equipos (categorías, no modelos)

Zero trust se construye con estas categorías — la marca y los productos exactos se eligen con usted, tras conocer su fuente de identidad, lista de aplicaciones y mezcla de dispositivos:

RolFunción
Intermediario ZTNA / pasarela de accesoEl punto de decisión: verifica cada solicitud, negocia una conexión por aplicación y aplica el mínimo privilegio — el recurso nunca se expone directamente al cliente.
Proveedor de identidad y MFANormalmente su directorio / SSO existente, ampliado con autenticación multifactor — la fuente de verdad sobre quién es un usuario antes de cualquier concesión.
Switches de acceso NAC / 802.1XAplican la admisión en el borde cableado e inalámbrico, comprobando cada dispositivo antes de que se una y dirigiéndolo al segmento correcto o a cuarentena.
Firewall de segmentación / punto de aplicaciónTraza las fronteras internas entre grupos de aplicaciones para que una sesión concedida a un sistema no divague hacia otro — la microsegmentación hecha realidad.
Estado del endpoint / EDR (su lado)Aporta al intermediario una señal de salud — parcheado, cifrado, protegido — para que el estado, no solo la identidad, decida el acceso. Integramos lo que tiene en vez de forzar un reemplazo total.
Plataforma de registros y análisis de accesoRegistra cada concesión y sesión por identidad, dispositivo y app, las conserva durante su periodo de retención y las convierte en la evidencia de quién-accedió-a-qué que piden los auditores.

Envíenos su fuente de identidad, las aplicaciones que quiere proteger primero y su mezcla de dispositivos — la lista de productos llega después. Requisitos primero mantiene el diseño honesto.

Notas de diseño y límites honestos

Lea esto antes de comprometerse:
  • Zero trust es un programa por fases, no una migración de un solo golpe. Empiece con un piloto en los sistemas más importantes, demuéstrelo y luego amplíe. Intentar imponerlo en todas partes el primer día bloqueará el negocio legítimo y pondrá a toda la organización en contra del proyecto. Planificamos el despliegue por etapas con usted.
  • Zero trust no reemplaza su firewall perimetral — lo completa. El borde sigue manteniendo fuera el ruido, los exploits y los floods de internet; zero trust añade la capa interna que el firewall nunca debió cubrir. Necesita ambos: uno guarda la frontera, el otro gobierna la identidad.
  • Solo funciona si su fuente de identidad está limpia. Cuentas obsoletas, inicios de sesión compartidos y pertenencias de grupo difusas se vuelven agujeros de política el primer día. Parte del proyecto es ordenar primero el directorio y el MFA — lo señalamos pronto porque suele ser el trabajo real, no el lado de red.
  • Los dispositivos no gestionados obtienen acceso a nivel navegador, no paridad total. El portátil de un contratista puede alcanzar una aplicación web específica por el intermediario, pero no puede verificar su salud en profundidad como en un endpoint gestionado. Fijamos el límite apropiado al riesgo para cada clase de dispositivo y decimos con claridad qué puede alcanzar.
  • El monitoreo continuo tiene límites legales. Qué puede registrar sobre la actividad del usuario, y por cuánto tiempo, difiere por país y por derecho laboral. Implementamos el trazado técnico y señalamos claramente dónde sus equipos legal y de RR. HH. deben confirmar la política antes de activarla.

Preguntas frecuentes

¿En qué se diferencia de su página Enterprise Edge Security?
Enterprise Edge Security guarda la frontera de internet — zonificación de firewall, NAT, prevención de intrusiones — mantener lo de fuera fuera. Esta página gobierna el interior: identidad y acceso. El borde asume que una vez dentro se le confía ampliamente; zero trust elimina esa suposición y autoriza cada solicitud por identidad y dispositivo, una aplicación a la vez. Son capas complementarias, no alternativas — la mayoría de organizaciones necesitan ambas.
¿Tenemos que quitar nuestra VPN y firewalls?
No. Zero trust se añade junto a lo que tiene y normalmente reemplaza la VPN gradualmente, un grupo de aplicaciones a la vez, a medida que los usuarios pasan al intermediario. Los firewalls perimetrales permanecen — siguen haciendo el trabajo de borde. Diseñamos una migración que ejecuta lo viejo y lo nuevo en paralelo para que nadie pierda acceso.
¿Cómo manejamos contratistas y dispositivos personales?
A través del intermediario, sin instalar su agente en sus máquinas. Un dispositivo no gestionado alcanza solo la aplicación web específica a la que su identidad tiene derecho, en una sesión aislada, y nada más en la red. In situ, NAC dirige automáticamente los dispositivos desconocidos a un segmento de invitado o cuarentena. Da a los socios el acceso que necesitan sin extenderles su confianza interna.
¿Zero trust perjudica la experiencia de usuario?
Bien hecho, normalmente la mejora. Los usuarios inician sesión una vez por SSO y llegan a sus apps directamente, estén donde estén, sin dar la vuelta por una VPN lenta. Las comprobaciones extra — estado del dispositivo, contexto — corren en segundo plano. El modo de fallo a evitar es una política demasiado estricta que bloquee el trabajo legítimo, por eso pilotamos, ajustamos y luego ampliamos en vez de encender todo de golpe.
¿Por dónde deberíamos empezar?
Por sus joyas de la corona y una fuente de identidad limpia. Elija los dos o tres sistemas cuya brecha más dolería — finanzas, código fuente, registros de clientes — póngalos tras el intermediario, ordene el directorio y active MFA. Es un piloto acotado y de alto valor, demostrable en semanas. Cuando funciona y el equipo confía, ampliamos sistema por sistema. Envíenos su lista de apps y propondremos la primera fase.

Envíenos su fuente de identidad y los sistemas que más necesita proteger

Un ingeniero responde con un plan Zero Trust por fases, un alcance piloto, un esquema de identidad y dispositivos y la lista de categorías de equipo. Requisitos primero — los modelos después.

WhatsApp con un ingeniero →

Soluciones relacionadas

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad