Resumen del artículo
- Qué es: un dispositivo de hardware (o su equivalente virtual) diseñado para terminar y gestionar cientos o miles de conexiones VPN simultáneas.
- Quién lo necesita: grandes empresas, hospitales, bancos y entidades gubernamentales. Si tienes una docena de empleados, un router VPN o un servicio VPN empresarial es una opción más económica y suficiente.
- No es un producto de consumo: no lo usarás para ver Netflix ni para proteger el tráfico de torrents. Gestiona conexiones entrantes, no sirve para anonimizar el tráfico saliente.
- A tener en cuenta: el concentrador independiente es una categoría en declive. La mayoría de los proveedores integran ahora la terminación VPN en los firewalls de próxima generación y en las puertas de enlace SD-WAN.
Un concentrador VPN es un dispositivo de hardware, o su equivalente en software, diseñado para gestionar cientos o incluso miles de conexiones VPN simultáneas.
Nos centramos principalmente en las VPN de consumo dirigidas a usuarios particulares, pero, en sus orígenes, las VPN estaban orientadas al ámbito empresarial. PPTP, el protocolo al que se atribuye ampliamente haber sido el primer protocolo VPN de uso masivo, fue desarrollado por el ingeniero de Microsoft Gurdeep Singh-Pall a mediados de la década de 1990 para proporcionar a los empleados acceso remoto seguro a la red de la empresa.
Un concentrador VPN amplía esa idea a miles de usuarios a la vez. No lo usarás para ver Netflix ni para proteger el tráfico P2P. Pero si te interesa la ciberseguridad corporativa, sigue leyendo.
¿Cómo funciona un concentrador VPN?
En esencia, los concentradores VPN son equipos diseñados específicamente para esa función. Cuentan con procesadores potentes, a menudo con aceleración criptográfica dedicada, y un conjunto de funciones deliberadamente limitado, ya que su trabajo consiste en cifrar, descifrar y autenticar el tráfico con la mayor rapidez posible.
Los concentradores híbridos más recientes incorporan más funciones. El Mako 7600, por ejemplo, combina la terminación VPN con funciones de firewall de próxima generación, como la inspección de paquetes y la detección y prevención de intrusiones.
Sin embargo, los concentradores tradicionales se centran únicamente en el cifrado y la autenticación. Asignarles funciones de firewall puede ralentizarlos, aunque su objetivo principal es mantener una conexión rápida y de baja latencia para los empleados.
La lógica es sencilla. Las grandes empresas con cientos o incluso miles de empleados en remoto necesitan proporcionar acceso seguro a la red corporativa. A diferencia de las VPN de consumo, que anonimizan el tráfico saliente, los concentradores aceptan el tráfico entrante y autentican a los usuarios para que solo los usuarios verificados puedan acceder a la red.
Esos usuarios utilizan un cliente VPN que inicia la conexión. A continuación, el concentrador autentica al usuario, le asigna una dirección IP para identificarlo dentro de la red de la empresa y establece un túnel cifrado para que la comunicación sea segura.
¿Por qué usar un concentrador VPN? Beneficios y casos de uso
Solo las grandes organizaciones necesitan un concentrador VPN. Si tienes una docena de empleados, un router VPN sencillo será suficiente y costará una fracción del precio.
Pero las grandes empresas y las organizaciones que prestan servicios públicos, como las instituciones sanitarias, se benefician de varias maneras:
- Escalabilidad. Los concentradores están diseñados para gestionar miles de conexiones de forma simultánea.
- Optimización de recursos. Los administradores de sistemas pueden delegar en el concentrador las tareas criptográficas más exigentes, reduciendo la carga sobre el resto de la red.
- Gestión más sencilla. Un concentrador es un único punto de entrada, por lo que las conexiones entrantes son más fáciles de inspeccionar y controlar.
- Cumplimiento normativo. Las instituciones sanitarias necesitan cumplir normativas como HIPAA, mientras que los sectores gubernamental y financiero utilizan concentradores para cumplir sus propios requisitos.
Estos beneficios definen los casos de uso. Los concentradores existen para proporcionar acceso remoto a una plantilla numerosa, y la expansión de las políticas BYOD («trae tu propio dispositivo») no ha hecho más que aumentar la demanda de estos dispositivos. Las funciones de autenticación impiden el acceso de dispositivos no autorizados.
Desventajas y limitaciones del concentrador VPN
Como toda tecnología, los concentradores VPN tienen sus desventajas:
- Precio. Los concentradores empresariales pueden costar desde varios miles hasta decenas de miles, y los modelos virtuales siguen conllevando costes recurrentes de licencia. En cualquier caso, suponen una inversión considerable.
- Velocidad de conexión. Incluso los concentradores potentes pueden sufrir cuellos de botella cuando miles de empleados se conectan simultáneamente.
- Punto único de fallo. Como el concentrador es la única puerta de entrada a la red, un fallo de hardware puede desconectar a todos los empleados remotos a la vez. Además, si el concentrador se ve comprometido, queda expuesta la puerta de entrada a toda la red. Por este motivo, la mayoría de los despliegues utilizan concentradores en pares de alta disponibilidad, con conmutación por error (failover) en configuraciones activo/activo o activo/pasivo.
Tipos de protocolos de cifrado del concentrador VPN
Esta tecnología utiliza protocolos algo distintos de los que emplean las VPN de consumo.
IPsec hace la mayor parte del trabajo. Suele utilizarse junto con L2TP (L2TP/IPsec), en cuyo caso L2TP crea el túnel e IPsec se encarga del cifrado, sobre todo en sistemas más antiguos. Los concentradores también pueden utilizar IPsec de forma independiente.
IKEv2/IPsec es el estándar moderno tanto para el acceso remoto como para los túneles de sitio a sitio. Negocia la conexión rápidamente, la restablece sin problemas cuando un portátil cambia de red y es el protocolo predeterminado en la mayoría de los despliegues actuales.
Los protocolos SSL/TLS permiten a los usuarios conectarse a través de un navegador. Los empleados remotos no necesitan instalar un cliente VPN independiente, de ahí que a menudo se denomine VPN sin cliente (clientless VPN).
PPTP es uno de los protocolos VPN más antiguos y no debería utilizarse en despliegues nuevos. El MPPE (cifrado punto a punto de Microsoft) se incorporó para cifrar el tráfico PPTP, y la combinación sigue siendo ampliamente compatible con los sistemas heredados, pero no es segura.
La autenticación MS-CHAPv2 de la que depende PPTP se considera insegura desde hace más de una década, y la propia Microsoft recomienda desde hace tiempo dejar de utilizarla. Si te encuentras con PPTP/MPPE en un concentrador actual, considéralo una opción de compatibilidad con sistemas heredados, no una protección en la que puedas confiar. Para una explicación más completa, consulta nuestra guía comparativa de protocolos VPN.
Concentrador VPN frente a router VPN, cliente VPN y VPN de sitio a sitio
Para evitar confusiones, a continuación explicamos en qué se diferencian los concentradores VPN de otras tecnologías VPN.
| Tecnología | Qué es | Escala típica | Dirección del tráfico |
|---|---|---|---|
| Concentrador VPN | Hardware dedicado o dispositivo virtual | Cientos o miles de túneles | Entrante (termina conexiones) |
| Router VPN | Router estándar con capacidad VPN nativa | Normalmente, hasta unas 50 conexiones | Entrante y saliente |
| Cliente VPN | Software en el dispositivo del usuario | Un dispositivo | Saliente (inicia conexiones) |
| VPN de sitio a sitio | Una configuración de red, no un dispositivo | Dos o más ubicaciones fijas | Entre sitios |
Los routers VPN y los concentradores se parecen en que ambos gestionan conexiones VPN entrantes. La diferencia está en la escala: un router VPN es un router estándar con capacidad VPN integrada que normalmente gestiona hasta unas 50 conexiones, mientras que un concentrador gestiona miles.
Un cliente VPN cumple la función opuesta a la de un concentrador. Se instala y funciona en el dispositivo del usuario y cifra el tráfico saliente, que posteriormente recibe el concentrador. Un cliente es software. Un concentrador suele ser hardware.
Por último, una VPN de sitio a sitio es una configuración de red, no un dispositivo. Establece un túnel seguro entre dos ubicaciones, como dos sucursales de la misma empresa. Un concentrador VPN puede ser el hardware que termina una conexión VPN de sitio a sitio.
¿Se siguen usando los concentradores VPN en 2026?
Sí, pero el dispositivo independiente es una categoría en declive, y es importante entenderlo antes de plantearte comprar uno.
La línea dedicada VPN 3000 Concentrator de Cisco, que en su momento fue el producto de referencia para toda la categoría, se dejó de comercializar hace años y la terminación VPN pasó a integrarse en sus plataformas de firewall.
La mayoría de los principales proveedores siguieron el mismo camino: lo que antes era un concentrador diseñado específicamente para esa función es ahora una característica de un firewall de próxima generación o de una puerta de enlace SD-WAN.
Proveedores especializados como Mako Networks siguen vendiendo concentradores dedicados, que todavía son habituales en el comercio minorista, el sector sanitario y otras empresas con múltiples ubicaciones.
La tendencia a largo plazo es abandonar por completo este modelo. Las arquitecturas de acceso a la red de confianza cero (ZTNA) y SASE autentican cada solicitud de acceso a cada aplicación, en lugar de dar a un usuario acceso a toda la red a través de una única puerta de enlace.
Esto aborda directamente el problema del punto único de fallo mencionado anteriormente. Si hoy estás definiendo una infraestructura en lugar de mantener una existente, esa es la comparación que merece la pena plantearse.