El passthrough de VPN(nueva ventana) es una función del enrutador que permite que el tráfico de la VPN pase a través de su cortafuegos y de la traducción de direcciones de red (NAT)(nueva ventana). No crea la conexión VPN en sí, sino que garantiza que su enrutador no bloquee la conexión de un dispositivo de su red a una VPN externa.
Para la mayoría de las empresas, esto no es algo que usted deba configurar o en lo que deba pensar. Las VPN de confianza como Proton VPN están diseñadas para funcionar con NAT por defecto, por lo que los enrutadores gestionan el tráfico de forma automática sin necesidad de reglas especiales.
¿Por qué existe el passthrough de VPN?
Un passthrough de VPN resuelve problemas de compatibilidad entre protocolos de VPN más antiguos e infraestructuras de red más nuevas. La mayoría de las redes usan NAT para permitir que varios dispositivos compartan una única dirección IP pública. Aunque esto funciona para el tráfico normal, algunas VPN más antiguas no se diseñaron pensando en NAT.
Debido a que los protocolos de VPN más antiguos no siempre usan puertos o estructuras estándar que NAT pueda interpretar, el enrutador no puede rastrear a dónde pertenecen los datos y la conexión fallará. Un passthrough de VPN actúa como una solución alternativa que ayuda al enrutador a reconocer y enrutar correctamente este tipo de tráfico.
¿Cómo funciona el passthrough de VPN?
Un passthrough de VPN es un conjunto de mecanismos integrados en los enrutadores para admitir protocolos de VPN específicos. Cuando está activado, el enrutador:
- Identifica el tráfico de VPN que usa protocolos o puertos específicos
- Aplica reglas de gestión especiales para que no se descarten los paquetes cifrados
- Permite que la conexión pase a través de NAT correctamente
Sin el passthrough de VPN, el enrutador podría bloquear o desviar el tráfico, lo que evitaría que la VPN se conecte.
Tipos de passthrough de VPN
Las diferentes VPN gestionan los datos de manera diferente, por lo que no existe un único tipo de passthrough. Si usted trabaja con sistemas más antiguos, es posible que vea diferentes tipos de passthrough de VPN según el protocolo utilizado.
Passthrough de PPTP
El protocolo de túnel punto a punto (PPTP) es uno de los tipos de VPN más antiguos. Utiliza un protocolo llamado encapsulación de enrutamiento genérico (GRE) para enviar y recibir datos. Sin embargo, NAT requiere un número de puerto para dirigir el tráfico, y GRE no utiliza puertos, lo que genera un conflicto que hace que la conexión se caiga.
El passthrough de PPTP resuelve esto al agregar un ID de llamada a los datos. El enrutador trata este ID como un número de puerto, lo que permite que el tráfico pase por el cortafuegos correctamente.
Passthrough de L2TP
El protocolo de túnel de capa 2 (L2TP) funciona de manera similar a PPTP. Para superar el obstáculo de NAT, el passthrough de L2TP asigna un ID de sesión a los paquetes de datos. Este ID actúa como sustituto de un número de puerto, lo que permite al enrutador identificar y enrutar el tráfico al dispositivo correcto.
Passthrough de IPSec
IPSec (seguridad de protocolo de Internet) utiliza una tecnología llamada recorrido NAT (NAT-T) para navegar por los enrutadores. Envuelve los datos cifrados de IPSec dentro de un paquete UDP estándar.
Debido a que los enrutadores ya saben cómo gestionar paquetes UDP, el passthrough de IPSec puede establecer una conexión mediante un puerto específico (UDP 4500). Esto permite que el enrutador asigne y enrute correctamente la conexión, al mismo tiempo que mantiene los datos cifrados seguros e intactos.
¿Cuál es la diferencia entre una VPN y un passthrough de VPN?
Una VPN es el servicio que protege sus datos. Cifra su tráfico de Internet y enmascara su dirección IP al enrutar su conexión a través de un servidor remoto seguro.
Un passthrough de VPN es una función de su enrutador. No cifra sus datos, no oculta su dirección IP(nueva ventana) ni proporciona ninguna seguridad por sí mismo. Su único trabajo es reconocer el tráfico de VPN y permitir que pase a través del cortafuegos del enrutador.
Si usted utiliza una buena VPN, por lo general no debe preocuparse en absoluto por los ajustes de passthrough, ya que el enrutador lo gestionará automáticamente.
Passthrough de VPN frente a enrutador de VPN
Estos dos suelen confundirse, pero sirven para propósitos muy diferentes:
- Un enrutador de VPN cifra y enruta activamente el tráfico de cada dispositivo conectado a él.
- Un passthrough de VPN permite que un dispositivo individual de su red se conecte a una VPN externa.
¿Las VPN necesitan passthrough?
En la mayoría de los casos, la respuesta es no. Los protocolos de VPN están diseñados para gestionar NAT automáticamente. Protocolos como WireGuard(nueva ventana), OpenVPN(nueva ventana) e IKEv2(nueva ventana) están diseñados para permitir que los enrutadores rastreen las conexiones y envíen datos al dispositivo correcto sin ninguna configuración manual ni reglas especiales.
Proton VPN se basa exclusivamente en protocolos seguros, por lo que es compatible con las configuraciones estándar del enrutador por defecto.
- Sin configuración manual: Usted no necesita cambiar ningún ajuste avanzado en el firmware de su enrutador para conectarse.
- Compatibilidad automática: Proton VPN funciona con casi todos los equipos de red domésticos y de oficina de forma inmediata.
- Mejor seguridad: Al evitar los mecanismos de passthrough más antiguos, usted también evita las vulnerabilidades de seguridad asociadas con los protocolos heredados como PPTP.
A menos que usted esté utilizando un hardware extremadamente antiguo o un cortafuegos corporativo muy restrictivo, puede conectarse a Proton VPN sin necesidad de ajustar nunca sus ajustes de passthrough.
¿Necesita un passthrough de VPN?
Es posible que usted solo deba pensar en el passthrough de VPN si:
- Usted está utilizando protocolos de VPN heredados como PPTP o L2TP
- Usted depende de equipos de red más antiguos
- Usted gestiona sistemas especializados o industriales con software desactualizado
De lo contrario, los clientes de VPN como Proton VPN gestionarán esta compatibilidad por defecto.
¿Existen riesgos de seguridad con un passthrough de VPN?
La mayoría de las preocupaciones de seguridad surgen del hecho de que el passthrough de VPN está diseñado para ayudar a que los protocolos más antiguos y menos seguros eviten las protecciones estándar del enrutador.
- Dependencia de protocolos débiles: El passthrough de VPN se usa más comúnmente para protocolos heredados como PPTP, que ya no se consideran seguros y pueden ser explotados fácilmente por ciberataques.
- Puntos ciegos del cortafuegos: Es posible que su cortafuegos no inspeccione los datos que entran y salen de la conexión. Si el protocolo de VPN en sí es débil, esto crea una ruta para que el tráfico malicioso ingrese a su red sin ser detectado.
- Mayor superficie de ataque: Activar el passthrough de VPN a menudo requiere abrir puertos de comunicación específicos en su enrutador. Cada puerto abierto es un punto de entrada potencial que los atacantes pueden escanear e intentar explotar.
Prácticas recomendadas para una configuración segura de passthrough de VPN
Para la mayoría de las empresas y particulares, la mejor estrategia de seguridad es evitar por completo la necesidad de un passthrough de VPN. Si usted debe usarlo, siga estos pasos para mantener su red segura:
- Priorice los protocolos actualizados: Utilice VPN que admitan WireGuard o OpenVPN, que son el estándar para Proton VPN. Estos están diseñados para funcionar con enrutadores y NAT sin necesidad de un passthrough de VPN.
- Desactive lo que no use: Si su enrutador tiene el passthrough de VPN activado por defecto pero usted utiliza un servicio como Proton VPN, debería apagarlo. Reducir la cantidad de funciones activas en su enrutador disminuye su superficie de ataque.
- Audite regularmente los ajustes de su enrutador: Es fácil activar un ajuste para una solución temporal y olvidarse de este. Verifique regularmente el firmware de su enrutador para asegurarse de no dejar entradas no seguras para protocolos heredados que ya no utilice.
- Mantenga el hardware actualizado: Asegúrese de que el firmware de su enrutador esté al día. Los fabricantes suelen lanzar actualizaciones que corrigen vulnerabilidades relacionadas con la forma en que el enrutador gestiona el tráfico cifrado y la administración de puertos.
En última instancia, debe considerar el VPN passthrough como un último recurso para los sistemas heredados. Si su infraestructura lo permite, la transición a una configuración de VPN moderna es la forma más eficaz de eliminar estos riesgos.
En resumen
El VPN passthrough es una solución para un problema de compatibilidad entre los protocolos de VPN más antiguos y las redes más nuevas. Hoy en día, es en gran medida innecesario.
La mayoría de los protocolos de VPN, como los que utiliza Proton VPN, están diseñados para funcionar de manera óptima con NAT. Esto hace que el VPN passthrough sea algo que la mayoría de las empresas nunca necesitarán configurar. Si nota que todavía depende del passthrough, puede ser una señal de que la configuración de su VPN o la infraestructura de su red deben actualizarse.






