Saltar al contenido principal

VPN split tunneling - Beneficios y compromisos de seguridad

Lectura de 2 min aprox.

El tunneling dividido de VPN es una configuración en la que, en lugar de enrutar todo el tráfico a través de la VPN al conectarse, solo el tráfico específico pasa por el túnel de la VPN, mientras que el resto se conecta directamente a internet. Con la expansión del trabajo remoto, muchas empresas lo han adoptado para optimizar el ancho de banda y mejorar la experiencia del usuario. A fecha de 2025, con la expansión de SASE (Secure Access Service Edge), están consolidándose como tendencia principal nuevas arquitecturas que integran el tunneling dividido con la seguridad en la nube.

Cuando la lista de reparto se queda atrás de la realidad

En una configuración que reparte el tráfico entre dos rutas, la propia especificación del reparto pasa a ser algo que hay que mantener. En primer lugar, qué tráfico sale por fuera se indica mediante una lista de nombres o destinos, pero aquello a lo que apuntan esas entradas cambia con independencia de quien las usa. Cuando el proveedor añade o sustituye sus puntos de acceso, no hay garantía de que el cambio llegue a quien escribió la configuración, así que la lista conserva la forma que tenía cuando se escribió mientras se queda atrás de la realidad. En cuanto se queda atrás, el tráfico que debía salir por fuera viaja por dentro de la ruta y el que debía quedarse dentro sale. La desviación en cualquiera de los dos sentidos sigue funcionando como comportamiento, así que no llama la atención como una avería, sino como algo que se descubre en una comprobación posterior. En segundo lugar, la unidad del reparto y la unidad que el usuario tiene en mente no coinciden. Cuando una sola pantalla genera tráfico hacia varios destinos, solo una parte acaba en la otra ruta aunque la división se haya trazado por funciones. Ese desajuste suele quedar fuera de la vista y aparece solo cuando interviene una condición que se cumple en una de las rutas y no en la otra, lo que dificulta adivinar la causa. En tercer lugar, una vez dividida la ruta, el registro del tráfico queda dividido también en dos lugares. Rastrear después el orden de los hechos alrededor de una operación exige cotejar ambos registros, y no hay garantía de que la referencia horaria ni el nivel de detalle sean los mismos en cada uno. Lo que conviene decidir junto con el reparto es si quedará recuperable después por qué ruta pasó cada cosa.

Diagrama conceptual del tunneling dividido

Dispositivo remoto
Túnel VPN
Sistemas internos (intranet, apps de negocio)
Conexión directa
SaaS / internet (Zoom, M365)

Comparación con el tunneling completo

El tunneling completo (enrutar todo el tráfico a través de la VPN) ofrece una alta seguridad porque todo el tráfico puede ser inspeccionado por los dispositivos de seguridad de la empresa, pero la carga se concentra en el servidor VPN, lo que puede degradar la calidad de las videoconferencias como Zoom y Teams. Con el tunneling dividido, solo el acceso a los sistemas internos pasa por la VPN, mientras que el SaaS y la navegación por internet se conectan directamente, por lo que en algunos casos el ancho de banda puede reducirse entre un 50 y un 70%.

Riesgos de seguridad y contramedidas

El mayor riesgo del tunneling dividido es que el tráfico que no pasa por la VPN queda fuera de la supervisión de seguridad de la empresa. Un dispositivo infectado con malware podría comunicarse con un servidor C2 a través de una ruta externa a la VPN. Como contramedidas resultan eficaces reforzar la seguridad de los endpoints, proteger las consultas DNS con DNS over HTTPS y obtener visibilidad del uso de SaaS mediante un CASB (Cloud Access Security Broker). Protege la cuenta de conexión VPN con una contraseña aleatoria y robusta, y asegura el entorno de trabajo remoto.

Términos relacionados

¿Te resultó útil este artículo?