MFA para VPN: añada autenticación de dos factores a cualquier puerta de enlace VPN
Las credenciales de VPN se han convertido en el punto de entrada más fiable tanto para los grupos de ransomware como para los atacantes respaldados por estados. Una contraseña en una puerta de enlace VPN —sin un segundo factor— equivale funcionalmente a una puerta de entrada sin cerrojo: técnicamente cerrada, pero eso no frena en absoluto a un atacante decidido con una lista de credenciales.
Protectimus añade MFA a cualquier puerta de enlace VPN mediante un proxy RADIUS. Su hardware de puerta de enlace existente permanece exactamente igual. Sus usuarios se autentican en el mismo cliente VPN que han usado siempre. El segundo factor aparece como un paso adicional —un código TOTP de una app autenticadora, un token hardware o un SMS— antes de que se establezca la sesión.
Índice
- Por qué el acceso VPN es el objetivo nº 1 en 2026
- Cómo añade Protectimus la MFA a la autenticación VPN
- Proveedores y puertas de enlace VPN compatibles
- Métodos de autenticación compatibles
- Opciones de implementación
- Paso a paso: cómo añadir MFA a su VPN en 5 pasos
- Cumplimiento
- Protectimus frente a otras soluciones de MFA para VPN
- Preguntas frecuentes
- Empiece a proteger su VPN hoy mismo
Respuesta rápida
Protectimus funciona como un proxy RADIUS entre su puerta de enlace VPN y Active Directory u otra fuente de identidad. Cuando un usuario se conecta, la puerta de enlace reenvía el Access-Request de RADIUS a Protectimus, que valida la contraseña contra AD/LDAP y luego emite un desafío de segundo factor. Solo después de verificar ambos factores, la puerta de enlace recibe un Access-Accept y abre el túnel. Sin sustituir la puerta de enlace, sin agentes en el cliente, sin cambios en la topología de su red.
Datos clave
La MFA bloquea más del 99,2% de los ataques automatizados a credenciales
El Microsoft Digital Defense Report 2025 encontró que habilitar la MFA elimina más del 99,2% de los intentos automatizados de compromiso de cuentas, el control individual de mayor impacto contra los ataques basados en credenciales. (Microsoft Digital Defense Report)
El 73% de las intrusiones de red comenzaron por un compromiso de VPN
El Cyber Claims Report 2025 de Coalition encontró que el compromiso de VPN fue el vector de entrada establecido en el 73% de las intrusiones de red, lo que sitúa el compromiso de credenciales VPN entre los métodos de acceso inicial más comunes observados en las intrusiones relacionadas con ransomware. (Coalition 2025 Cyber Claims Report)
Abuso de credenciales en el 22% de todas las brechas
El Verizon DBIR 2026 confirma que las credenciales robadas siguen siendo el vector de acceso inicial nº 1, presente en el 22% de las brechas confirmadas, con la VPN y los servicios de acceso remoto figurando de forma constante entre los objetivos principales.(Verizon 2026 Data Breach Investigations Report)
Ventajas clave
Funciona con cualquier VPN compatible con RADIUS
Cisco ASA, Fortinet FortiGate, Palo Alto GlobalProtect, SonicWall, Check Point, Juniper, OpenVPN, MikroTik y más de 15 adicionales.
Sin sustituir la puerta de enlace
Protectimus se inserta como un proxy RADIUS; la infraestructura VPN existente permanece intacta, y solo se configura la autenticación RADIUS.
App TOTP, SMS, OTP por email, OTP por chatbot, tokens hardware
Varios métodos de segundo factor para adaptarse a distintos grupos de usuarios y políticas de seguridad.
On-premises o en la nube
Implemente Protectimus dentro del perímetro de su red o use el servicio en la nube; la On-Premise MFA Platform admite la sincronización con Active Directory y LDAP, y ambas opciones de implementación admiten los mismos métodos de MFA e integración RADIUS.
Un servidor protege todas sus VPN
Un único proxy RADIUS de Protectimus puede dar servicio a varias puertas de enlace VPN simultáneamente.
Implementación en un día
Las implementaciones estándar de una sola puerta de enlace se completan en menos de 8 horas, desde la instalación hasta la aplicación efectiva.
Por qué el acceso VPN es el objetivo nº 1 en 2026
El patrón es constante en todos los informes de inteligencia de amenazas relevantes publicados en los últimos dos años: los atacantes van primero a por la VPN, porque la VPN es la puerta de entrada a todo lo demás.
Una autenticación VPN exitosa sitúa al atacante dentro de la red con el mismo acceso que un empleado remoto legítimo. Desde esa posición puede alcanzar recursos compartidos de archivos, aplicaciones internas, controladores de dominio y cualquier otro recurso que no esté segmentado adicionalmente. El valor de una credencial VPN —medido por lo que desbloquea— es enorme en relación con el esfuerzo necesario para obtenerla.
El credential stuffing es la técnica principal. Miles de millones de pares de usuario/contraseña procedentes de brechas históricas circulan libremente en foros criminales. Herramientas automatizadas recorren continuamente estas listas contra los endpoints VPN. Incluso una tasa de éxito del 0,1% frente a una gran lista de credenciales produce cientos de sesiones funcionales.
El panorama de actores de amenazas que atacan las credenciales VPN ya no se limita a delincuentes oportunistas. Rapid7 y Cisco PSIRT documentaron que los grupos de ransomware Akira y LockBit llevaron a cabo campañas sostenidas de fuerza bruta dirigidas específicamente a los endpoints VPN de Cisco ASA en 2025. GreyNoise observó más de 25.000 direcciones IP únicas escaneando los portales de inicio de sesión de Cisco ASA en un único pico de campaña en agosto de 2025. CISA ha emitido directivas de emergencia por vulnerabilidades críticas en productos VPN de Fortinet, Ivanti y Cisco en los últimos 18 meses; en cada caso, los atacantes se dirigieron a la capa de autenticación VPN mediante ataques a credenciales, bypasses de autenticación o vulnerabilidades que afectaban a la propia puerta de enlace VPN.
Las vulnerabilidades de software se parchean. Los ataques basados en credenciales no requieren un dispositivo sin parchear: solo requieren que el objetivo acepte contraseñas sin un segundo factor.
Cómo añade Protectimus la MFA a la autenticación VPN
La arquitectura consiste en insertar un proxy RADIUS. Protectimus se sitúa entre su puerta de enlace VPN y su directorio existente (Active Directory o LDAP), recibiendo las solicitudes de autenticación y exigiendo un segundo factor antes de devolver un Access-Accept.
Flujo de autenticación
Access-Challenge frente al modo Inline
La mayoría de los clientes VPN modernos — Cisco AnyConnect, el cliente SSL VPN de Fortinet, Palo Alto GlobalProtect— admiten de forma nativa el Access-Challenge de RADIUS. Tras introducir su contraseña, el usuario ve un segundo aviso de OTP dentro de la interfaz del cliente VPN. Es la experiencia de usuario más limpia y no requiere ningún cambio en la configuración del cliente.
Para clientes VPN antiguos o versiones de firmware de la puerta de enlace que no gestionan correctamente el Access-Challenge, Protectimus ofrece el modo Inline. El usuario introduce su contraseña y el OTP en un único campo de autenticación, separados por un delimitador configurable (por ejemplo: MiContraseña,123456). Protectimus interpreta la entrada combinada, valida cada componente por separado y devuelve la respuesta correspondiente. El modo Inline funciona con prácticamente cualquier cliente RADIUS compatible con RFC 2865.
Una nota operativa: el tiempo de espera RADIUS por defecto en muchas puertas de enlace VPN es de 5 segundos, pensado para una validación instantánea de contraseña, no para que un usuario recupere un código TOTP. Auméntelo a al menos 30 segundos en el lado de la puerta de enlace antes de pasar a producción. Una de las causas más comunes de despliegues de prueba fallidos es dejar sin modificar el tiempo de espera RADIUS por defecto.
Plataformas VPN y de acceso remoto compatibles
Protectimus dispone de integraciones documentadas y probadas con las siguientes puertas de enlace VPN, plataformas de acceso remoto y soluciones habilitadas para RADIUS. Cualquier cliente RADIUS compatible con RFC 2865 también puede integrarse, aunque no figure en la lista siguiente.
Proveedor | Plataforma / producto | Guía de integración |
Array Networks | AG SSL VPN | |
| Aruba | ClearPass | |
Barracuda | SSL VPN | Guía de configuración |
Check Point | Mobile Access | |
Cisco | ||
Cisco | Meraki Client VPN | |
Cisco | Switches (RADIUS autenticación) | |
Citrix | ADC / Gateway | |
F5 | BIG-IP APM | |
Forcepoint | VPN | |
Fortinet | ||
Ivanti | Connect Secure (antes Pulse Connect Secure) | |
Juniper | VPN | |
MikroTik | RouterOS VPN | |
Microsoft | Windows Server VPN (RRAS) | |
NComputing | vSpace | |
NetApp | VDS | |
Nerdio | Nerdio | |
OpenVPN | OpenVPN | |
Netgate | pfSense (OpenVPN) | |
Palo Alto Networks | GlobalProtect | |
Parallels | RAS | |
SonicWall | VPN | |
VMware | Horizon View | |
WatchGuard | Mobile VPN | Instrucciones de configuración |
Para una visión completa de la autenticación RADIUS con MFA para VPN, VDI, Wi-Fi y otros servicios habilitados para RADIUS, consulte la página dedicada a RADIUS. Para la página de producto del componente Protectimus RADIUS product page with installation details and system requirements, see the RADIUS component page.
Métodos de autenticación compatibles
Método | Cómo entrega el OTP | Ideal para | Funciona sin internet en el dispositivo del usuario |
|---|---|---|---|
App autenticadora que genera códigos de 30 segundos | La mayoría de usuarios empresariales con smartphone | Sí | |
Un dispositivo físico genera los códigos | Entornos air-gapped, usuarios sin smartphone, roles de alta seguridad | Sí | |
Código de 6 dígitos por SMS | Usuarios sin smartphone o sin acceso fiable a internet | No (requiere señal móvil) | |
Código de 6 dígitos por email | Organizaciones que prefieren la entrega de OTP por correo electrónico | No | |
OTP mediante un bot de Telegram o Viber | Organizaciones que buscan una alternativa cómoda y de bajo coste al SMS OTP | No |
Consideración específica para VPN:los métodos que requieren una conexión a internet activa en el dispositivo del usuario (SMS, email, chatbot) funcionan para la mayoría de los usuarios VPN, ya que normalmente ya tienen conectividad antes de conectarse. El TOTP mediante app autenticadora y los tokens hardware funcionan incluso cuando el dispositivo del usuario no tiene conexión de red: el código se genera localmente y no requiere ningún servicio externo.
Para los usuarios que necesitan tokens TOTP hardware físicos —ya sea por restricciones de dispositivos, requisitos de cumplimiento o preferencia personal—, Protectimus admite los modelos Slim NFC, TWO, FLEX y SHARK, así como cualquier token de terceros compatible con OATH TOTP/HOTP/OCRA.
Opciones de implementación
Servicio de MFA RADIUS en la nube
El Protectimus Cloud MFA Service funciona junto con el servidor RADIUS de Protectimus. Su puerta de enlace VPN autentica a los usuarios frente al servidor RADIUS de Protectimus, que se comunica de forma segura con el servicio Protectimus Cloud MFA Service para validar el segundo factor. Esta implementación elimina la necesidad de alojar su propia plataforma de MFA, manteniendo el despliegue simple y ligero.
Servidor RADIUS MFA on-premises
El servidor RADIUS de Protectimus se instala en un servidor Windows o Linux dentro de su red. Todo el tráfico RADIUS permanece on-premises. Combinado con la Protectimus On-Premise MFA Platform, también puede sincronizar usuarios desde Active Directory o LDAP para una gestión centralizada de identidades. Adecuado para organizaciones con requisitos de residencia de datos, redes air-gapped o políticas de seguridad que prohíben los servicios de autenticación en la nube. Consulte la página de la plataforma de MFA on-premises para conocer las especificaciones de implementación.
Alta disponibilidad
En las implementaciones on-premises, la plataforma Protectimus puede desplegarse como un clúster multinodo. Como el servidor RADIUS de Protectimus se instala en cada nodo de la plataforma, la autenticación RADIUS se beneficia de la misma arquitectura de alta disponibilidad. Al usar el Protectimus Cloud MFA Service, la alta disponibilidad puede lograrse desplegando instancias redundantes del servidor RADIUS de Protectimus.
Paso a paso: cómo añadir MFA a su VPN en 5 pasos
Paso 1: Implemente Protectimus.Elija entre el Protectimus Cloud MFA Service o la Protectimus On-Premise MFA Platform. Si elige el Cloud MFA Service, cree una cuenta en service.protectimus.com y, a continuación, instale y configure el servidor RADIUS de Protectimus en un servidor Windows o Linux dentro de su red. Si elige la On-Premise Platform, instale tanto la plataforma como el servidor RADIUS de Protectimus.
Paso 2: Configure el cliente RADIUS en su puerta de enlace. Añada Protectimus como servidor RADIUS en la configuración AAA de su puerta de enlace. Establezca la IP del servidor, el secreto compartido y el puerto de autenticación (UDP 1812). Configure el tiempo de espera de RADIUS en al menos 30 segundos.
Paso 3: Dirija la puerta de enlace hacia Protectimus. Actualice la referencia del servidor de autenticación en su grupo de túnel VPN o perfil de conexión para usar el servidor RADIUS de Protectimus. Configure el proveedor de autenticación adecuado (LDAP, Active Directory, proxy RADIUS u otra opción compatible) en el servidor RADIUS de Protectimus.
Paso 4: Configure los usuarios. Si utiliza la Protectimus On-Premise Platform, configure la sincronización con Active Directory o LDAP e importe los usuarios de las unidades organizativas o grupos de seguridad necesarios. Si utiliza el Protectimus Cloud MFA Service, añada los usuarios manualmente.
Paso 5: Registre a los usuarios y pruebe. Envíe enlaces de autorregistro a un grupo piloto. Los usuarios escanean un código QR para registrar su app autenticadora o se autentican con un token hardware asignado. Pruebe el flujo completo: conéctese vía VPN, introduzca las credenciales, verifique que aparece el aviso de OTP, confirme que la sesión se abre con un código válido. A continuación, extiéndalo a toda la población de usuarios.
Para capturas de pantalla y comandos CLI específicos de cada proveedor, use los enlaces a las guías de integración en la tabla de proveedores anterior.
Cumplimiento
PCI DSS v4.0 (Requisitos 8.4.2 y 8.4.3): el Requisito 8.4.3 exige MFA para todo acceso remoto al entorno de datos de titulares de tarjetas desde fuera de la red de la organización; el acceso VPN es el escenario principal dentro del alcance. El Requisito 8.4.2 extiende esto a todo acceso al CDE, independientemente del método de conexión.
NIST SP 800-63B (AAL2): el Nivel de Garantía de Autenticador 2 exige dos factores de autenticación distintos para el acceso a sistemas sensibles. El TOTP mediante app autenticadora o token hardware satisface AAL2 directamente.
HIPAA (45 CFR § 164.312): las salvaguardas técnicas exigen controles de acceso para los sistemas que contienen información sanitaria protegida electrónica. La MFA para el acceso VPN ayuda a las organizaciones a cumplir los requisitos de control de acceso de esta salvaguarda.
Directiva NIS2 (artículo 21): las entidades esenciales e importantes deben implementar autenticación multifactor o continua para el acceso a los sistemas de red e información. La MFA de VPN cubre los escenarios de acceso remoto explícitamente señalados en la guía de implementación de ENISA.
ISO/IEC 27001:2022 (Anexo A 8.5): los controles de autenticación segura se recomiendan explícitamente para los escenarios de acceso remoto y de cuentas privilegiadas.
Protectimus frente a otras soluciones de MFA para VPN
Factor | Protectimus | Duo Security | Azure MFA / NPS Extension | RSA SecurID |
|---|---|---|---|---|
Modelo de implementación | Nube u on-premises | Nube (proxy on-prem) | Nube (requiere Entra ID) | Nube u on-premises |
Soporte RADIUS | Proxy nativo | Vía Duo Authentication Proxy | Vía NPS Extension | Nativo |
Requiere agente en la puerta de enlace | No | No | No (NPS Extension en el servidor NPS) | No |
Soporte de tokens hardware | OATH TOTP/HOTP completo | Limitado | Limitado (requiere licencia P1/P2) | Solo tokens RSA |
Entornos air-gapped | Sí (on-prem) | No | No | Sí (on-prem) |
AD on-prem directo (sin Entra) | Sí | Vía proxy/agente | Requiere Entra ID Connect | Sí |
Modelo de precios | Suscripción por usuario | Suscripción por usuario | Incluido en Entra ID P1/P2 | Licencia por usuario |
Dependencia del proveedor | Independiente | Ecosistema Cisco/Duo | Ecosistema Microsoft | Ecosistema RSA |
Esta comparación es objetiva. Duo funciona bien para organizaciones ya estandarizadas en el stack Cisco/Duo. Azure MFA NPS Extension es la opción de menor fricción para organizaciones que ya cuentan con licencias Entra ID P1/P2. RSA SecurID encaja en entornos con infraestructura RSA existente. Protectimus es la opción más sólida cuando se requiere implementación on-premises, soporte completo de tokens hardware o independencia de un ecosistema de proveedor concreto.
Conozca más sobre cómo proteger Active Directory con MFA en nuestra página MFA para Active Directory.
Preguntas frecuentes
¿Funciona sin sustituir mi puerta de enlace VPN?
Sí. Protectimus opera como un proxy RADIUS: su puerta de enlace conserva su configuración existente y sigue comunicándose por RADIUS exactamente igual que antes, solo que hacia una IP de servidor distinta. Sin actualizaciones de firmware, sin cambios de hardware, sin tiempo de inactividad durante la transición.
¿Qué pasa si mi cliente VPN no tiene un campo de OTP independiente?
Use el modo Inline. El usuario introduce su contraseña y el OTP en un único campo con un separador configurado (por ejemplo, una coma o un carácter específico). Protectimus interpreta la entrada combinada y valida cada parte por separado. Esto funciona con cualquier cliente RADIUS, incluidas las configuraciones antiguas anteriores al soporte de challenge/response.
¿Puedo proteger varias puertas de enlace VPN con un único servidor Protectimus?
Sí. Registre cada puerta de enlace como un cliente RADIUS independiente en Protectimus con su propio secreto compartido. Todas las puertas de enlace apuntan al mismo endpoint RADIUS de Protectimus. Los registros de usuario son compartidos: el token registrado de un usuario funciona en todas las puertas de enlace a partir de un único registro.
¿Admite alta disponibilidad?
Sí. Despliegue servidores RADIUS de Protectimus redundantes y configure su puerta de enlace VPN para conmutar automáticamente si el servidor principal deja de estar disponible. Al usar la Protectimus On-Premise MFA Platform, la plataforma también puede desplegarse como un clúster de alta disponibilidad.
¿Existe una opción on-premises?
Sí. Protectimus ofrece una On-Premise MFA Platform que se implementa por completo dentro de su propia infraestructura. Puede instalarse en un único servidor o como un clúster de alta disponibilidad, con todo el procesamiento de autenticación permaneciendo dentro de su red. Consulte la página de la plataforma de MFA on-premises para conocer los requisitos del sistema y las opciones de implementación.
¿Qué tokens hardware funcionan con la MFA de VPN?
Cualquier token hardware compatible con OATH TOTP, OCRA o HOTP. Protectimus ofrece cuatro modelos de token TOTP: Slim NFC (formato tarjeta, programable), TWO (llavero clásico, SHA-1), FLEX (llavero, programable) y SHARK (llavero clásico, SHA-256), además de compatibilidad con tokens OATH de terceros de otros fabricantes. Consulte tokens TOTP hardware para ver la lista completa.
¿Cuánto tiempo lleva implementar la MFA de VPN?
Una implementación de una sola puerta de enlace —un directorio AD, una puerta de enlace VPN, método TOTP estándar— suele completarse en menos de 8 horas desde el inicio hasta la aplicación efectiva, incluidas las pruebas piloto de usuarios. Los entornos con varias puertas de enlace y dominios llevan más tiempo según el número de integraciones; la configuración RADIUS en sí es la misma para cada puerta de enlace.
Empiece a proteger su VPN hoy mismo
Cada día que un endpoint VPN acepta contraseñas sin un segundo factor es un objetivo. Protectimus añade MFA a su VPN en un día sin sustituir su puerta de enlace ni interrumpir a sus usuarios.
Gratis hasta 10 usuarios, con un crédito de prueba de $25, sin tarjeta de crédito requerida.