ZTNA para desarrolladores: acceso a staging y bases de datos sin VPN
Un equipo de desarrollo no necesita "entrar en la red de la oficina". Necesita llegar a un servidor de staging concreto, a una base de datos de preproducción, a un Grafana interno o a un runner de CI/CD — y a nada más. La VPN tradicional no sabe hacer esa distinción: te mete en la red entera y confía en que te portes bien. Esta guía explica, paso a paso, cómo funciona el acceso remoto seguro con Zero Trust para equipos técnicos, qué cambia respecto a una VPN y cómo se implanta con ConnectaSec.
1. Por qué la VPN se queda corta en un equipo técnico
La VPN se diseñó para un mundo donde había una oficina, un perímetro y unos servidores dentro. El desarrollo moderno rompe las tres premisas: la gente trabaja desde casa, los recursos están repartidos entre on-premise y cloud, y los entornos se crean y destruyen cada semana.
En la práctica esto genera tres problemas concretos:
Acceso todo o nada. Al conectar la VPN, el dispositivo entra en la red interna con visibilidad de nivel de red. Un desarrollador que solo necesita consultar la base de datos de staging puede, técnicamente, escanear el resto de la red y alcanzar el ERP, las cámaras o el NAS de contabilidad. No es que lo vaya a hacer: es que su portátil comprometido sí puede hacerlo. El movimiento lateral es exactamente esto.
Un puerto abierto es una invitación permanente. El concentrador VPN necesita estar publicado en internet. Eso significa una IP pública escaneada de forma continua por bots buscando CVEs de Fortinet, Cisco, SonicWall o Pulse. Cada boletín de vulnerabilidad crítica en un appliance VPN se convierte en una carrera entre tu ventana de parcheo y la de los atacantes.
Fricción diaria. Túneles que se caen al cambiar de red, split tunneling mal configurado que rompe el DNS interno, certificados caducados un lunes por la mañana, clientes que exigen permisos de administrador para actualizarse. Cada una de esas interrupciones cuesta entre 10 y 30 minutos de contexto perdido, y se multiplica por el tamaño del equipo.
2. Qué cambia con un modelo Zero Trust
Zero Trust —formalizado en el estándar NIST SP 800-207— parte de una idea simple: la red no otorga confianza. Estar "dentro" no significa nada. Cada intento de acceso se evalúa de forma independiente, en función de quién eres, desde qué dispositivo y a qué recurso concreto quieres llegar.
La diferencia operativa se ve mejor comparada:
| VPN tradicional | Zero Trust (ConnectaSec) | |
|---|---|---|
| Unidad de acceso | Segmento de red | Recurso individual (IP:puerto, servicio) |
| Exposición a internet | Puerto público en el firewall | Ninguna en tu firewall: el gateway gestionado por ConnectaSec no requiere abrir puertos entrantes |
| Visibilidad del usuario | Toda la red alcanzable | Solo lo explícitamente autorizado |
| Movimiento lateral | Posible | Bloqueado por diseño |
| Alta de un dev | Configurar cliente y perfil | Asignar recursos y listo |
| Baja de un dev | Revocar cert y esperar caducidad | Corte inmediato de todas las sesiones |
| Hardware | Appliance a renovar cada 5-6 años | Software por defecto; ConnectaBox como opción física |
El punto clave es la tercera fila: en Zero Trust, los recursos no autorizados no existen para el usuario. No están filtrados por una ACL que se puede saltar: sencillamente no son alcanzables ni visibles en la red del cliente.
3. Cómo funciona ConnectaSec por dentro
Tres piezas, ninguna de ellas expuesta a internet:
- El cliente, instalado en el portátil del desarrollador. Crea un túnel cifrado por sesión y solo enruta el tráfico dirigido a los recursos autorizados. El resto de la navegación sale por la conexión normal, sin degradar la velocidad.
- El gateway dedicado, alojado y gestionado por ConnectaSec. No se instala en tu red: actúa como punto de salida seguro y de control de acceso, con IP pública dedicada por cliente. El tráfico se establece desde tus dispositivos hacia el gateway mediante conexiones salientes, por lo que no necesitas abrir puertos entrantes en tu firewall ni contratar una IP fija en tu sede. Si prefieres un appliance físico en tus instalaciones, ConnectaBox es la opción plug & play.
- El plano de control, donde defines usuarios, grupos y recursos. Es donde se decide quién llega a qué, y desde donde se revoca en un clic.
Cuando un desarrollador pide acceso a db-staging:5432, el plano de control verifica identidad y política, y solo entonces se establece un túnel punto a punto cifrado hacia ese servicio concreto. No hay una "red ConnectaSec" a la que unirse.
4. Casos de uso reales en un equipo de dev
Bases de datos sin exponer el puerto. Conectas DBeaver, TablePlus o psql a localhost:5432 y el túnel lo resuelve por detrás. La base de datos nunca ve una IP pública y no hay que mantener un bastión SSH con sus claves.
Paneles internos sin publicarlos. Grafana, Kibana, Portainer, un admin de Django, un Jenkins. Todos siguen escuchando en la red privada y solo los alcanza quien tiene el recurso asignado. Se acabó el "lo publicamos con Basic Auth y ya veremos".
SSH a servidores y runners con permiso por máquina, no por rango de red. Útil especialmente para los entornos efímeros de CI/CD.
Acceso temporal a externos. Un freelance o un proveedor entra solo al repositorio de artefactos y al staging que necesita, con fecha de fin. Cuando termina el proyecto, se retira el acceso y deja de existir para él.
Guardias y on-call. Producción con permisos acotados y elevación puntual cuando toca resolver un incidente a las 3 de la madrugada, sin repartir credenciales de VPN "por si acaso".
5. Qué cuesta y qué ahorras
El modelo es 5 €/dispositivo al mes más 40 €/mes por gateway dedicado, sin permanencia ni hardware que amortizar. Un equipo de 15 desarrolladores con un gateway son 115 €/mes.
Frente a eso, una solución basada en firewall con VPN implica el coste de adquisición del appliance (amortizado a 5-6 años), la licencia anual de soporte y actualizaciones, la IP fija, y las horas de supervisión y parcheo. Puedes calcular tu caso concreto en la calculadora de ahorro VPN vs ZTNA.
El ahorro que suele pasar desapercibido no es el del hardware, sino el operativo: dejar de gestionar perfiles, certificados y tickets de "no me conecta la VPN".
6. Cómo implantarlo sin parar al equipo
- Inventaría los recursos a los que realmente accede el equipo: hosts, puertos y quién los necesita. Casi siempre son menos de los que parece.
- Despliega el gateway en la red donde viven esos recursos. Diez minutos en una VM.
- Crea grupos por rol: backend, frontend, datos, on-call. Asigna recursos al grupo, no a la persona.
- Convive con la VPN durante una o dos semanas. Los desarrolladores usan ConnectaSec para su día a día y la VPN queda como red de seguridad.
- Apaga el acceso VPN y cierra el puerto en el firewall. Ese es el momento en el que la superficie de ataque desaparece de verdad.
Si trabajas con Microsoft 365, el conector de Microsoft 365 sincroniza usuarios y dispositivos para automatizar las altas.
Preguntas frecuentes
¿ZTNA sustituye a la VPN en un equipo de desarrollo? En la mayoría de casos sí. ZTNA (Zero Trust Network Access) cubre todo lo que un dev hace a diario: SSH, bases de datos, paneles internos y entornos de staging. La excepción son aplicaciones legacy que necesitan broadcast o protocolos antiguos de nivel de red.
¿Cuál es la diferencia entre ZTNA y VPN? La VPN autoriza una vez y te da acceso a un segmento de red; ZTNA autoriza cada conexión a un recurso concreto y no expone nada más. Además, ZTNA no necesita un puerto público en el firewall.
¿Cómo migrar de VPN a ZTNA sin cortar el trabajo? Convive con ambos durante una o dos semanas (paso 4 de la sección anterior) y cierra el puerto VPN cuando el equipo ya trabaje con ZTNA a diario.
¿Añade latencia? El túnel es punto a punto y solo transporta el tráfico de los recursos autorizados, así que el impacto es mínimo comparado con una VPN full-tunnel que hace pasar toda tu navegación por la oficina.
¿Funciona con Linux y macOS? Sí, además de Windows, iOS y Android.
¿Y si se pierde el portátil? Se revoca el dispositivo y todas sus sesiones caen al instante, sin esperar a que caduque nada.
Siguiente paso
Si tu equipo pierde tiempo peleándose con la VPN o tienes un puerto publicado que te incomoda, pide una demo de 20 minutos y lo vemos sobre tu caso concreto. También puedes leer más sobre acceso remoto seguro o comparar ConnectaSec frente a FortiClient.