Volver al blog
    Aleix Petit7 de septiembre de 202610 min de lectura

    Cómo migrar de FortiClient SSL VPN a Zero Trust sin cortar el servicio

    Muchas empresas siguen dando acceso remoto a sus empleados y proveedores con FortiClient SSL VPN o con una VPN tradicional. Funciona, es conocido y lleva años resolviendo el trabajo en remoto. Pero a medida que crecen los usuarios, las aplicaciones internas y las exigencias de auditoría, aparecen retos habituales:

    • el usuario conectado suele tener acceso a un rango de red más amplio del que necesita;
    • la solución depende del appliance o firewall y de su capacidad;
    • hay servicios publicados o puertos que conviene revisar;
    • la gestión de usuarios, grupos y permisos se vuelve manual;
    • las incidencias de conexión, certificados y MFA consumen horas de soporte;
    • los proveedores externos son difíciles de limitar en tiempo y alcance;
    • falta granularidad para justificar quién accedió a qué.

    Este artículo explica cómo plantear una migración progresiva hacia un modelo Zero Trust (ZTNA) sin cortar el servicio existente, y cómo encaja ConnectaSec en ese proceso.

    Por qué muchas empresas están revisando su VPN

    No se trata de que la VPN sea intrínsecamente insegura: bien configurada sigue cumpliendo su función. Lo que ha cambiado es el contexto:

    • más usuarios remotos y híbridos, con dispositivos propios y ubicaciones variables;
    • más proveedores externos que necesitan acceso puntual a un sistema concreto;
    • más aplicaciones internas (ERP, NAS, paneles web, entornos de desarrollo) que antes solo se usaban en oficina;
    • más exigencia de auditoría: cada vez es más habitual tener que demostrar quién accedió, a qué recurso y cuándo;
    • más presión normativa y de buenas prácticas (NIS2, ENS, RGPD, ISO 27001), que empujan hacia el mínimo privilegio;
    • necesidad de limitar el movimiento lateral en caso de que una credencial se vea comprometida.

    El problema del modelo tradicional no es el cifrado del túnel, sino que suele conceder más acceso del necesario una vez el usuario está dentro.

    VPN tradicional vs acceso Zero Trust

    Aspecto VPN tradicional Zero Trust / ZTNA
    Modelo de acceso Acceso a red Acceso a recursos concretos
    Exposición Puede depender de puertos o servicios publicados Sin puertos entrantes necesarios
    Permisos Más amplios Granulares por recurso
    Proveedores Difícil de limitar Accesos temporales y controlados
    Auditoría Variable según configuración Logs por conexión y recurso
    Escalado MSP Puede ser complejo Gestión centralizada y recurrente

    Si quieres una comparación específica producto a producto, puedes consultar ConnectaSec vs FortiClient.

    Qué revisar antes de migrar

    Antes de tocar nada, conviene levantar un inventario realista. Checklist previa:

    • usuarios actuales con acceso remoto;
    • grupos y roles existentes;
    • proveedores externos y su alcance real;
    • recursos internos accedidos habitualmente;
    • accesos RDP;
    • accesos SSH;
    • bases de datos;
    • ERP;
    • NAS y recursos compartidos;
    • aplicaciones web internas;
    • servidores críticos;
    • reglas de firewall asociadas al acceso remoto;
    • logs disponibles y su retención;
    • estado del MFA;
    • dispositivos personales (BYOD);
    • usuarios con licencia pero sin uso real.

    Este último punto suele dar sorpresas: en muchas pymes hay cuentas de acceso remoto activas que apenas se utilizan y que conviene revisar antes de migrarlas.

    Migración por fases

    La clave para no cortar el servicio es convivencia: la VPN sigue funcionando mientras los accesos Zero Trust se validan.

    Fase 1 — Inventario

    Identificar quién accede, desde dónde y a qué recursos. Sin este paso, la migración acaba replicando los mismos permisos amplios que se querían corregir.

    Fase 2 — Piloto

    Probar ConnectaSec con un grupo pequeño: el equipo de IT, un departamento o los técnicos que más accesos remotos hacen. Objetivo: validar rendimiento, experiencia de usuario y políticas.

    Fase 3 — Recursos concretos

    Migrar primero accesos bien delimitados: RDP a un servidor, SSH a un grupo de máquinas, el ERP, el NAS o una aplicación web interna. Un recurso, una política.

    Fase 4 — Proveedores externos

    Crear accesos limitados y temporales para proveedores, integradores o auditores: solo el recurso necesario, solo el tiempo necesario y con registro de la actividad.

    Fase 5 — Reducción progresiva de VPN

    Mantener la VPN durante la transición y reducir su uso a medida que los accesos Zero Trust se validan. Cuando el tráfico residual sea mínimo, se puede plantear apagar el acceso VPN o dejarlo como plan de contingencia.

    Cómo encaja ConnectaSec

    ConnectaSec es una plataforma Zero Trust pensada para pymes y MSPs. En un proyecto de migración aporta:

    • acceso Zero Trust a recursos concretos, no a toda la red;
    • sin necesidad de abrir puertos entrantes hacia la red del cliente;
    • gateway dedicado por cliente, con IP dedicada y separación entre clientes;
    • despliegue software por defecto, sin hardware obligatorio;
    • ConnectaBox opcional para escenarios plug & play o sedes que prefieren un equipo gestionado;
    • integración con Microsoft 365 / Entra ID para sincronizar usuarios, grupos y dispositivos y simplificar el onboarding;
    • integración con SentinelOne para incorporar señales de posture check del endpoint;
    • logs disponibles durante 365 días, útiles para auditoría y revisión de incidentes;
    • orientación a MSPs, con gestión multicliente (ZTNA para MSPs);
    • planes desde 5 €/mes por usuario, con hasta 5 dispositivos incluidos, y gateway dedicado desde 40 €/mes (precios).

    ConnectaSec no sustituye siempre a FortiClient en todos los escenarios: hay entornos con requisitos específicos de firewall, IPsec site-to-site o integraciones propias. Lo que sí puede hacer, en muchos casos de acceso remoto de usuarios y proveedores, es sustituir o reducir la dependencia de la VPN tradicional.

    Errores habituales al migrar de VPN a Zero Trust

    1. Migrar todo de golpe, sin piloto ni validación previa.
    2. No inventariar usuarios y recursos antes de definir políticas.
    3. Replicar los mismos permisos amplios de la VPN, perdiendo el beneficio del modelo.
    4. No separar usuarios internos y proveedores en grupos y políticas distintas.
    5. No revisar dispositivos no conformes (sin EDR, sin cifrado, sin actualizaciones).
    6. No preparar un rollback claro por si un acceso crítico falla.
    7. No comunicar el cambio a los usuarios, lo que dispara tickets evitables.
    8. No revisar los logs después del piloto, que es justo donde aparecen los accesos innecesarios.

    Coste orientativo

    ConnectaSec parte desde 5 €/mes por usuario, con hasta 5 dispositivos incluidos (móvil, tablet, Windows, Mac o iOS). El gateway dedicado es obligatorio en todas las cuentas y está disponible desde 40 €/mes.

    Ejemplo orientativo: una empresa con 10 usuarios remotos podría empezar desde 90 €/mes (50 €/mes por 10 usuarios + gateway dedicado obligatorio desde 40 €/mes), según configuración.

    El coste final puede variar según el número de usuarios, gateways, uso de ConnectaBox, integraciones y necesidades de soporte.

    Checklist final de migración

    • identificar usuarios;
    • identificar recursos;
    • definir grupos;
    • elegir piloto;
    • desplegar gateway;
    • configurar políticas;
    • probar acceso;
    • revisar logs;
    • migrar proveedores;
    • reducir uso de VPN;
    • documentar configuración.

    Conclusión

    Migrar de FortiClient SSL VPN a Zero Trust no tiene por qué hacerse de golpe. La mejor estrategia suele ser empezar por recursos concretos, validar usuarios y proveedores, y reducir progresivamente el uso de la VPN tradicional.

    ConnectaSec permite aplicar este enfoque con acceso granular, gateway dedicado, integración con Microsoft 365, posture check con SentinelOne y planes desde 5 €/mes por usuario.

    ¿Quieres revisar tu VPN actual?

    En ConnectaSec analizamos tu escenario actual y te proponemos una migración progresiva a Zero Trust, sin cortar el servicio existente y con planes desde 5 €/mes por usuario.

    Solicitar demo gratuita

    Preguntas frecuentes

    ¿Puedo migrar de FortiClient a Zero Trust sin cortar el servicio?

    Sí. Lo recomendable es hacer una migración progresiva por usuarios, grupos y recursos concretos, manteniendo la VPN durante la transición.

    ¿ConnectaSec sustituye a FortiClient?

    En muchos escenarios de acceso remoto puede sustituir o reducir el uso de VPN tradicional. No obstante, cada entorno debe revisarse antes de eliminar una solución existente.

    ¿Cuánto cuesta ConnectaSec?

    Los planes empiezan desde 5 €/mes por usuario, con hasta 5 dispositivos incluidos. El gateway dedicado está disponible desde 40 €/mes.

    ¿Necesito abrir puertos?

    No. ConnectaSec está diseñado para permitir acceso remoto sin abrir puertos entrantes hacia la red del cliente.

    ¿Sirve para MSPs?

    Sí. ConnectaSec está orientado a MSPs que gestionan acceso seguro para varios clientes y necesitan un modelo recurrente, simple y controlado.