Un passthrough de VPN(ventana nueva) es una función del enrutador que permite que el tráfico de la VPN pase a través de tu cortafuegos y de la traducción de direcciones de red (NAT)(ventana nueva). No crea la conexión VPN en sí, sino que garantiza que tu enrutador no bloquee un dispositivo de tu red al conectarse a una VPN externa.

Para la mayoría de las empresas, esto no es algo que necesites configurar o en lo que debas pensar. Las VPN de confianza como Proton VPN están diseñadas para funcionar con NAT por defecto, por lo que los enrutadores gestionan el tráfico de forma automática sin necesidad de ninguna regla especial.

¿Por qué existe el passthrough de VPN?

El passthrough de VPN resuelve problemas de compatibilidad entre protocolos de VPN más antiguos e infraestructuras de red más nuevas. La mayoría de las redes utilizan NAT para permitir que varios dispositivos compartan una única dirección IP pública. Aunque esto funciona para el tráfico habitual, algunas VPN más antiguas no se diseñaron pensando en NAT.

Como los protocolos de VPN más antiguos no siempre utilizan los puertos o estructuras estándar que NAT puede interpretar, el enrutador no puede rastrear a dónde pertenecen los datos y la conexión fallará. El passthrough de VPN actúa como una solución alternativa que ayuda al enrutador a reconocer y enrutar correctamente este tipo de tráfico.

¿Cómo funciona el passthrough de VPN?

El passthrough de VPN es un conjunto de mecanismos integrados en los enrutadores para admitir protocolos de VPN específicos. Cuando está activado, el enrutador:

  • Identifica el tráfico de la VPN utilizando protocolos o puertos específicos
  • Aplica reglas de gestión especiales para que los paquetes cifrados no se descarten
  • Permite que la conexión pase a través de NAT correctamente

Sin el passthrough de VPN, el enrutador podría bloquear o desviar el tráfico, lo que impediría que la VPN se conecte.

Tipos de passthrough de VPN

Las diferentes VPN gestionan los datos de forma distinta, por lo que no existe un único tipo de passthrough. Si trabajas con sistemas más antiguos, es posible que veas diferentes tipos de passthrough de VPN según el protocolo utilizado.

Passthrough de PPTP

El protocolo de túnel punto a punto (PPTP) es uno de los tipos de VPN más antiguos. Utiliza un protocolo llamado Generic Routing Encapsulation (GRE) para enviar y recibir datos. Sin embargo, NAT requiere un número de puerto para dirigir el tráfico, y GRE no utiliza puertos, lo que crea un conflicto que hace que la conexión se pierda.

El passthrough de PPTP soluciona esto añadiendo un Call ID a los datos. El enrutador trata este ID como un número de puerto, lo que permite que el tráfico pase correctamente a través del cortafuegos.

Passthrough de L2TP

El protocolo de túnel de capa 2 (L2TP) funciona de manera similar a PPTP. Para superar el obstáculo de NAT, el passthrough de L2TP asigna un Session ID a los paquetes de datos. Este ID actúa como sustituto del número de puerto, lo que permite al enrutador identificar y enrutar el tráfico al dispositivo correcto.

Passthrough de IPSec

IPSec (Internet Protocol Security) utiliza una tecnología llamada NAT Traversal (NAT-T) para navegar por los enrutadores. Envuelve los datos cifrados de IPSec dentro de un paquete UDP estándar.

Como los enrutadores ya saben cómo gestionar los paquetes UDP, el passthrough de IPSec puede establecer una conexión utilizando un puerto específico (UDP 4500). Esto permite al enrutador mapear y enrutar correctamente la conexión, manteniendo los datos cifrados de forma segura e intactos.

¿Cuál es la diferencia entre una VPN y un passthrough de VPN?

Una VPN es el servicio que protege tus datos. Cifra tu tráfico de internet y enmascara tu dirección IP al enrutar tu conexión a través de un servidor remoto seguro.

Un passthrough de VPN es una función de tu enrutador. No cifra tus datos, ni oculta tu dirección IP(ventana nueva), ni proporciona ninguna seguridad por sí solo. Su único cometido es reconocer el tráfico de la VPN y permitir que pase a través del cortafuegos del enrutador.

Si utilizas una buena VPN, por lo general no tienes que preocuparte en absoluto por los ajustes de passthrough, ya que el enrutador lo gestionará de forma automática.

Passthrough de VPN frente a enrutador con VPN

Estos dos conceptos se suelen confundir a menudo, pero sirven para fines muy distintos:

  • Un enrutador con VPN cifra y enruta de forma activa el tráfico de cada dispositivo que se conecta a él.
  • Un passthrough de VPN permite que un dispositivo individual de tu red se conecte a una VPN externa.

¿Necesitan las VPN el passthrough?

En la mayoría de los casos, la respuesta es no. Los protocolos de VPN están diseñados para gestionar NAT de forma automática. Los protocolos como WireGuard(ventana nueva), OpenVPN(ventana nueva) e IKEv2(ventana nueva) están creados para permitir que los enrutadores rastreen las conexiones y envíen datos al dispositivo correcto sin necesidad de configuraciones manuales ni reglas especiales.

Proton VPN se basa exclusivamente en protocolos seguros, por lo que es compatible por defecto con las configuraciones estándar del enrutador.

  • Sin configuración manual: No necesitas cambiar ningún ajuste avanzado en el firmware de tu enrutador para conectarte.
  • Compatibilidad automática: Proton VPN funciona con casi todos los equipos de red domésticos y de oficina directamente y sin complicaciones.
  • Mejor seguridad: Al evitar los mecanismos de passthrough más antiguos, también evitas las vulnerabilidades de seguridad asociadas con los protocolos heredados como PPTP.

A menos que utilices un hardware extremadamente antiguo o un cortafuegos corporativo muy restrictivo, puedes conectarte a Proton VPN sin necesidad de ajustar nunca la configuración de tu passthrough.

¿Necesitas el passthrough de VPN?

Es posible que solo tengas que pensar en el passthrough de VPN si:

  • Utilizas protocolos de VPN heredados como PPTP o L2TP
  • Dependes de equipos de red más antiguos
  • Administras sistemas especializados o industriales con software desactualizado

De lo contrario, los clientes de VPN como Proton VPN gestionarán esta compatibilidad por defecto.

¿Existen riesgos de seguridad con el passthrough de VPN?

La mayoría de los problemas de seguridad se deben a que el passthrough de VPN está diseñado para ayudar a que los protocolos más antiguos y menos seguros eludan las protecciones estándar del enrutador.

  • Dependencia de protocolos débiles: El passthrough de VPN se utiliza con mayor frecuencia para protocolos heredados como PPTP, que ya no se consideran seguros y pueden ser vulnerados fácilmente por ciberataques.
  • Puntos ciegos del cortafuegos: Es posible que tu cortafuegos no inspeccione los datos que entran y salen de la conexión. Si el propio protocolo de la VPN es débil, esto crea una ruta para que el tráfico malicioso entre en tu red sin ser detectado.
  • Mayor superficie de ataque: Activar el passthrough de VPN a menudo requiere abrir puertos de comunicación específicos en tu enrutador. Cada puerto abierto es un punto de entrada potencial que los atacantes pueden escanear e intentar explotar.

Prácticas recomendadas para una configuración segura del passthrough de VPN

Para la mayoría de las empresas y particulares, la mejor estrategia de seguridad es evitar por completo la necesidad de un passthrough de VPN. Si debes usarlo, sigue estos pasos para mantener tu red segura:

  • Prioriza los protocolos actualizados: Utiliza VPN que admitan WireGuard o OpenVPN, que son los estándares en Proton VPN. Estos están diseñados para funcionar con enrutadores y NAT sin necesidad de un passthrough de VPN.
  • Desactiva lo que no utilices: Si tu enrutador tiene activado el passthrough de VPN por defecto pero utilizas un servicio como Proton VPN, deberías desactivarlo. Reducir la cantidad de funciones activas en tu enrutador disminuye tu superficie de ataque.
  • Audita los ajustes de tu enrutador periódicamente: Es fácil activar un ajuste para una solución puntual y olvidarse de ello. Comprueba con regularidad el firmware de tu enrutador para asegurarte de que no dejas entradas no seguras para protocolos heredados que ya no utilizas.
  • Mantén el hardware actualizado: Asegúrate de que el firmware de tu enrutador esté al día. Los fabricantes suelen lanzar actualizaciones que corrigen vulnerabilidades relacionadas con la forma en que el enrutador gestiona el tráfico cifrado y la administración de puertos.

En última instancia, deberías considerar el VPN passthrough como un último recurso para sistemas heredados. Si tu infraestructura lo permite, cambiar a una configuración de VPN moderna es la forma más eficaz de eliminar estos riesgos.

En conclusión

El VPN passthrough es una solución a un problema de compatibilidad entre los protocolos de VPN más antiguos y las redes más nuevas.

La mayoría de los protocolos de VPN, como los que utiliza Proton VPN, están diseñados para funcionar perfectamente con NAT. Esto hace que el VPN passthrough sea algo que la mayoría de las empresas nunca necesitarán configurar. Si ves que todavía dependes de él, puede ser una señal de que necesitas actualizar la configuración de tu VPN o la infraestructura de tu red.