Logo Median - Expert en connectivité 5G critique pour entreprises
Auditoría
Experiencia Técnica

Guía Técnica: Asegurar TPV y Transacciones Bancarias con VPN IPsec y WireGuard en Teltonika

Configure túneles VPN IPsec y WireGuard compatibles con PCI-DSS en routers Teltonika RutOS para proteger terminales de pago y cajas en tiendas.

Configuración de Túneles VPN IPsec y WireGuard en RutOS para TPV

Guía Técnica: Asegurar TPV y Transacciones Bancarias con VPN IPsec y WireGuard en Teltonika

Respuesta Directa: Para asegurar transacciones de TPV y datos bancarios en routers Teltonika como el RUTX50, se debe implementar un túnel VPN site-to-site utilizando IPsec o WireGuard. Este túnel encripta todo el tráfico entre la sucursal (donde se encuentra el TPV) y la sede central o centro de datos, protegiendo la información sensible de interceptaciones. La configuración se realiza a través de la WebUI del router, en la sección Services → VPN, donde se definen los peers remotos, las claves de cifrado y las políticas de enrutamiento para establecer una comunicación segura y privada sobre la red pública de Internet.

Introducción a la Seguridad de Red para Transacciones Críticas

En el entorno empresarial moderno, la integridad y confidencialidad de las transacciones financieras son primordiales. Los terminales punto de venta (TPV) y los sistemas de procesamiento de pagos son objetivos de alto valor para ataques cibernéticos. El uso de una Red Privada Virtual (VPN) es un método estándar de la industria para crear un canal de comunicación seguro sobre redes no seguras como Internet. Los routers industriales de Teltonika, como el modelo RUTX50, ofrecen soluciones VPN robustas y de alto rendimiento, ideales para escenarios B2B que requieren máxima fiabilidad. Esta guía detalla la configuración de dos de los protocolos VPN más seguros y utilizados: IPsec y WireGuard.

Comparativa Técnica: IPsec vs. WireGuard para Entornos Financieros

La elección del protocolo VPN adecuado depende de los requisitos específicos de la infraestructura de red.

  • IPsec (Internet Protocol Security): Es un conjunto de protocolos estandarizado y maduro, ampliamente compatible con equipos de red de diversos fabricantes. Ofrece un alto grado de configurabilidad en algoritmos de cifrado y autenticación, lo que lo hace ideal para entornos corporativos con políticas de seguridad estrictas y necesidad de interoperabilidad con sistemas heredados. Su configuración puede ser compleja debido a sus múltiples fases de negociación (Phase 1 y Phase 2).
  • WireGuard: Es un protocolo VPN moderno, diseñado con un enfoque en la simplicidad, el alto rendimiento y una base de código reducida, lo que disminuye la superficie de ataque. Utiliza criptografía de última generación y su configuración es significativamente más sencilla que la de IPsec, basada en el intercambio de claves públicas. Es una excelente opción para nuevas implementaciones donde la velocidad y la facilidad de gestión son críticas.

Guía de Configuración Paso a Paso: VPN IPsec Site-to-Site

Esta configuración establece un túnel seguro entre dos routers Teltonika (p. ej., una sucursal con un TPV y una oficina central). Se asume que al menos uno de los routers tiene una dirección IP pública. La configuración es simétrica y debe realizarse en ambos extremos del túnel.

  1. Acceder a la sección de IPsec: Inicie sesión en la WebUI del router y navegue a Services → VPN → IPsec.
  2. Crear una nueva instancia IPsec: Ingrese un nombre descriptivo para la instancia (p. ej., Sucursal_TPV) y haga clic en el botón "Add".
  3. Editar la instancia: Haga clic en el botón "Edit" junto a la instancia recién creada para acceder a su ventana de configuración.
  4. Configurar los parámetros de conexión (Connection Configuration): Rellene los siguientes campos en la sección General Settings. Los valores deben ser recíprocos en el router remoto.
    • Enable: Marque esta casilla para activar la instancia.
    • Local IP address/Subnet mask: Ingrese la dirección IP y la máscara de subred de la LAN local que desea conectar a través del túnel (p. ej., 192.168.1.0/24).
    • Pre shared key: Introduzca una clave secreta segura y compleja. Esta clave debe ser idéntica en ambos routers.
    • Remote VPN endpoint: Escriba la dirección IP pública del router remoto.
    • Remote IP address/Subnet mask: Ingrese la dirección IP y la máscara de subred de la LAN remota (p. ej., 192.168.2.0/24).
  5. Configurar Keepalive (Opcional pero recomendado): Para mantener el túnel activo y restablecerlo en caso de caída:
    • Enable keepalive: Marque esta casilla.
    • Host: Ingrese una dirección IP en la LAN remota para hacer ping, típicamente la IP LAN del router remoto (p. ej., 192.168.2.1).
    • Ping period (sec): Defina la frecuencia del ping en segundos (p. ej., 60).
  6. Configurar las Fases (Proposal Settings): Para este escenario, los valores por defecto suelen ser seguros y adecuados. Es crucial que los parámetros de Phase 1 y Phase 2 (algoritmos de cifrado, autenticación y grupo Diffie-Hellman) coincidan exactamente en ambos routers. Se recomienda utilizar algoritmos modernos como AES-256 para cifrado y SHA256 para autenticación.
  7. Guardar la configuración: Haga clic en "Save & Apply" para aplicar los cambios. Repita el proceso en el router del otro extremo con los datos de IP local y remota invertidos.

Guía de Configuración Paso a Paso: VPN WireGuard

WireGuard simplifica la creación de túneles VPN mediante un sistema de pares (peers) y claves criptográficas.

  1. Acceder a la sección de WireGuard: En la WebUI, navegue a Services → VPN → WireGuard.
  2. Crear una nueva instancia de WireGuard: Haga clic en "Add". Se generará automáticamente un par de claves (privada y pública). La clave pública deberá ser compartida con el peer remoto.
  3. Configurar la instancia (General Instance Settings):
    • Listen Port: Defina un puerto UDP para las conexiones entrantes (p. ej., 51820). Asegúrese de que este puerto esté abierto en el firewall si es necesario.
    • IP Addresses: Asigne una dirección IP virtual para esta interfaz del túnel (p. ej., 10.0.0.1/24).
  4. Añadir un Peer (el router remoto): En la sección Peers, haga clic en "Add".
  5. Configurar los parámetros del Peer (General Peer Settings):
    • Public key: Pegue aquí la clave pública del router remoto.
    • Allowed IPs: Especifique las direcciones IP cuyo tráfico se permitirá a través del túnel desde este peer. Esto incluye tanto la IP virtual del túnel del peer (p. ej., 10.0.0.2/32) como su subred LAN remota (p. ej., 192.168.2.0/24).
    • Endpoint Host: Ingrese la dirección IP pública del router remoto.
    • Endpoint Port: Ingrese el puerto de escucha (Listen Port) configurado en el router remoto.
    • Persistent Keepalive: Ingrese un intervalo en segundos (p. ej., 25) para mantener la conexión activa, especialmente útil si uno de los peers está detrás de un NAT.
  6. Guardar y Aplicar: Haga clic en "Save & Apply". Realice la configuración recíproca en el router remoto, utilizando la clave pública de este router y los datos de red correspondientes.

Tabla Comparativa de Parámetros Clave

Parámetro Configuración IPsec (Ejemplo) Configuración WireGuard (Ejemplo) Descripción Técnica
Método de Autenticación Clave Pre-Compartida (Pre shared key) Criptografía de Clave Pública (Public key) IPsec utiliza un secreto compartido, mientras que WireGuard usa un par de claves asimétricas para la autenticación.
Identificador del Extremo Remoto Remote VPN endpoint (IP Pública) Endpoint Host (IP Pública) Dirección IP pública del peer al que se debe conectar el túnel.
Definición de Tráfico Seguro Local/Remote IP address/Subnet mask Allowed IPs Define qué subredes locales y remotas deben enrutar su tráfico a través del túnel VPN.
Mantenimiento de Conexión Enable keepalive (basado en ICMP) Persistent Keepalive (basado en UDP) Mecanismo para asegurar que el túnel permanezca activo y atraviese firewalls con estado (Stateful Firewalls) y NAT.

Verificación y Diagnóstico del Túnel VPN

Una vez configurado el túnel, es fundamental verificar su operatividad. La forma más directa es a través de la interfaz de línea de comandos (CLI) del router.

  1. Navegue a Services → CLI en la WebUI.
  2. Inicie sesión con el usuario root y la contraseña de administrador del router.
  3. Utilice el comando ping para probar la conectividad con una IP de la LAN remota. Por ejemplo, desde el router de la sucursal (LAN 192.168.1.0/24), ejecute:
    ping 192.168.2.1
  4. Una respuesta exitosa confirma que el túnel está activo y el enrutamiento es correcto. Si el ping falla, revise la configuración de la VPN, las claves, las direcciones IP y las reglas del firewall en ambos extremos.

Nota Importante: Asegúrese de que las zonas del firewall de su router Teltonika permitan el tráfico entrante y saliente para la interfaz VPN. En muchos casos, deberá crear una regla que permita el tráfico entre la zona LAN y la zona VPN correspondiente.

Preguntas Frecuentes (FAQ)

¿Qué protocolo VPN es mejor para transacciones TPV, IPsec o WireGuard?

Ambos son altamente seguros. WireGuard es preferible para nuevas implementaciones por su mayor rendimiento y simplicidad, lo que reduce la probabilidad de errores de configuración. IPsec es una opción sólida si se requiere interoperabilidad con infraestructura de red existente o si las políticas corporativas exigen sus algoritmos específicos.

¿Necesito una IP pública estática para configurar la VPN?

Según la documentación de Teltonika, se requiere que al menos un extremo del túnel (normalmente el servidor o la sede central) tenga una dirección IP pública estática o dinámica accesible desde Internet. El otro extremo (la sucursal) puede estar detrás de NAT, pero debe poder iniciar la conexión hacia el endpoint público.

¿Cómo verifico que el túnel VPN está funcionando correctamente?

La forma más efectiva es utilizar el comando ping desde la CLI del router hacia una dirección IP en la subred LAN remota, como se describe en la sección de "Verificación y Diagnóstico". Adicionalmente, en la página de estado de la VPN en la WebUI, podrá ver el estado de la conexión y las estadísticas de tráfico.

¿Qué algoritmos de cifrado son recomendados para IPsec?

Para una seguridad robusta, se recomienda utilizar algoritmos de la familia AES (Advanced Encryption Standard), preferiblemente AES-256-GCM, que proporciona cifrado y autenticación en un solo paso (AEAD). Para la autenticación HMAC, se deben usar algoritmos de la familia SHA-2, como SHA256 o SHA512. Evite algoritmos obsoletos como DES, 3DES, MD5 y SHA1.