Seguridad de datos — IA sin filtraciones

WireGuard para empresas: cómo los empleados remotos acceden a datos seguros sin API en la nube

Vistas: 81 Publicado: 03.07.2026
🇺🇦 UK 🇺🇸 EN 🇩🇪 DE 🇪🇸 ES
WireGuard para empresas: cómo los empleados remotos acceden a datos seguros sin API en la nube

La prohibición de las API externas no es una prohibición del trabajo remoto. Son dos cosas distintas y confundirlas cuesta a las empresas restricciones innecesarias donde no deberían existir.

⚡ En resumen

  • Idea principal: Un túnel VPN y una llamada a una API de IA en la nube son cosas fundamentalmente diferentes; prohibir la segunda no implica prohibir la primera.
  • VPN Corporativa ≠ VPN de Consumo: No se trata de cambiar la geolocalización, sino de crear un "pasillo" privado hacia su red interna.
  • Arquitectura sin concesiones: Empleado → túnel cifrado → servidor interno → LLM local. Ni un solo paquete de datos abandona su infraestructura.
  • 🎯 Obtendrá: Comprensión de cómo combinar una estricta política de seguridad con la necesidad real de acceso remoto, sin comprometer ninguna de las partes.
  • 👇 A continuación, se explican detalles, diagramas y respuestas a preguntas prácticas.

📚 Contenido del artículo

Por qué "sin API externas" no significa "sin acceso remoto"

Imagine una situación: su empresa opera en infraestructura crítica, en el sector legal o en finanzas. La política de seguridad es clara: ningún dato abandona su red, ninguna llamada a servicios externos de IA en la nube. Es una decisión lógica y fundamentada, a menudo consagrada no solo en la normativa interna, sino también en los requisitos del regulador o en las obligaciones contractuales con los clientes. Pero tiene empleados que trabajan a distancia, viajan en misiones de negocios, se enferman en casa con un portátil a mano, o simplemente quieren revisar un documento por la noche en lugar de esperar a la mañana en la oficina. Pregunta: ¿significa la prohibición de las API externas que están permanentemente atados a su silla de oficina?

Un error común

Cuando una empresa formula el requisito de "ninguna API externa", a menudo surge una imagen simplificada en la mente: "todo debe permanecer entre las cuatro paredes de la oficina, lo que significa que los empleados también". Esta es una conclusión lógica pero errónea. Surge porque ambos escenarios — "los datos se van fuera" y "una persona se conecta desde fuera" — contienen la palabra "externo", y el cerebro los agrupa automáticamente en una sola categoría de riesgo.

En realidad, se trata de dos conceptos completamente diferentes:

Estos son parámetros independientes entre sí, y aquí es precisamente donde reside la fuente de la confusión. La ubicación física de una persona al conectarse no influye en absoluto en si los datos abandonan su infraestructura después de la conexión. Puede tener un sistema que nunca, bajo ninguna circunstancia, accede a ninguna API externa, y al mismo tiempo dar acceso a empleados desde cualquier parte del mundo, si se construye correctamente el perímetro de red alrededor de este sistema.

La diferencia es aproximadamente la misma que entre "quién entra al edificio del banco" y "a dónde envía el banco el dinero de los clientes". Son dos cuestiones de seguridad separadas que se resuelven con herramientas diferentes y no deben mezclarse en un solo requisito.

API pública a un servicio en la nube vs. túnel privado a su propia infraestructura

Para eliminar por completo la contradicción aparente, vale la pena considerar ambos escenarios en detalle: qué sucede exactamente con los datos en cada uno de ellos.

Llamada a una API de IA en la nube. Cuando un sistema accede a un proveedor externo, por ejemplo, enviando una solicitud a OpenAI o a cualquier otro servicio de IA en la nube, ocurre lo siguiente: un fragmento del documento o la solicitud del usuario se empaqueta en una solicitud HTTP y se envía a los servidores que pertenecen y son administrados físicamente por este proveedor. Allí, la solicitud se procesa con recursos ajenos, software ajeno, según las reglas que dicta el propio proveedor, y no su empresa. Por un tiempo, los datos abandonan físicamente su infraestructura y quedan bajo la jurisdicción y política de otra organización. Precisamente este escenario, y sólo él, es el que prohíben las estrictas políticas de seguridad como "ninguna API externa".

Túnel VPN de un empleado a su servidor. Esta es una acción fundamentalmente diferente. Cuando un empleado se conecta a través de VPN, no se realiza ninguna llamada a un servicio externo de procesamiento de datos. En cambio, se crea un "pasillo" cifrado entre el dispositivo del empleado y su propio servidor, el mismo en el que se almacenan los documentos y se ejecuta el modelo local. Todo el tráfico a través de este pasillo va directamente a su infraestructura y de vuelta. Ninguna tercera parte accede al contenido de este tráfico, no lo procesa e incluso no lo ve en forma descifrada: el proveedor de VPN (si no es un servidor propio de la empresa) ve, en el mejor de los casos, el hecho de la conexión, pero no su contenido.

Es decir, la prohibición del primer escenario lógicamente no se extiende al segundo. Son dos direcciones de movimiento de datos distintas:

A menudo se confunden precisamente por la palabra "externo", que intuitivamente parece la misma en ambas formulaciones, aunque técnicamente sean procesos opuestos en dirección. Comprender esta diferencia es el fundamento sobre el que se construye toda la arquitectura de acceso remoto seguro que analizaremos en las siguientes secciones.

Qué es una VPN y en qué se diferencia una VPN Corporativa de la "VPN para Netflix" habitual

La mayoría de la gente ha oído hablar de las VPN en el contexto de "ver Netflix de EE. UU." o "saltarse el bloqueo regional de un sitio web". Esto es cierto, pero es solo uno de los posibles escenarios de uso de una VPN y no es precisamente lo que necesita una empresa. La confusión entre estos dos escenarios a menudo impide que los directivos no técnicos comprendan por qué la VPN se considera una solución para requisitos de seguridad estrictos, después de todo, "VPN para Netflix" se asocia más con saltarse restricciones que con proteger datos.

VPN de Consumo: cambio de geolocalización

Cuando usted está en Kiev y activa la VPN de "EE. UU.", su tráfico no va directamente al sitio que visita. En cambio, primero llega a un servidor intermedio del proveedor de VPN en algún lugar de Nueva York, y desde allí continúa hacia Internet. Cualquier sitio web que visite verá la dirección IP de este servidor intermedio y pensará que usted se encuentra físicamente allí, no en Kiev.

El objetivo de una VPN así es ocultar o suplantar su ubicación real al navegar por Internet público normal. El punto final de la ruta es siempre un sitio o servicio de acceso público que, en principio, está abierto a cualquiera en el mundo. La VPN aquí actúa como una "máscara", no como una "llave para puertas cerradas".

VPN Corporativa: un túnel a una red cerrada

Una VPN Corporativa resuelve una tarea completamente diferente. Su objetivo no es ocultar dónde se encuentra, sino darle acceso a donde un usuario normal de Internet no tiene acceso en absoluto: a la red interna y cerrada de la empresa, que en principio no es visible desde Internet público.

Aquí no hay un "servidor intermedio en otro país" que enmascare su ubicación. En cambio, hay una conexión cifrada directa entre su dispositivo y un servidor específico de la empresa. Este servidor, por lo general, ni siquiera tiene una dirección IP pública, lo que significa que es físicamente imposible acceder a él con una solicitud normal de Internet, sin importar cuál sea su navegador o ubicación. La única forma de llegar allí es tener la clave de acceso correcta (un certificado o configuración) que la empresa le ha emitido específicamente a usted.

VPN de Consumo vs. VPN Corporativa: comparación

Criterio VPN de Consumo VPN Corporativa
Objetivo Ocultar/suplantar la geolocalización Proporcionar acceso a la red interna cerrada
Punto de destino Internet público (Google, Netflix, cualquier sitio web) Un servidor interno específico de la empresa
Visibilidad del servidor desde el exterior No aplicable: se trata de sitios públicos El servidor a menudo no tiene IP pública; invisible para Internet normal
Quién puede conectarse Cualquiera que haya pagado una suscripción al servicio Solo a quien se le haya emitido una clave de acceso personal
Usuario típico Persona física Empleado de la empresa

Esta tabla muestra el panorama general, pero dentro de la categoría VPN Corporativa también hay opciones, en particular, entre diferentes protocolos. Si está interesado en una comparación detallada de WireGuard y OpenVPN para empresas, la hemos analizado en un artículo separado.

Analogía: "un cable virtual a la oficina"

La forma más sencilla de imaginar una VPN Corporativa es así: usted, desde casa, conecta un cable de red virtual directamente a la red de la oficina. Su portátil se "teletransporta" técnicamente al interior de la oficina: ve los mismos recursos internos a los que tendría acceso sentado en su escritorio de trabajo: servicios internos, carpetas compartidas y, en nuestro caso, la interfaz del asistente de IA en la dirección interna del servidor.

Al mismo tiempo, todo su demás tráfico de Internet (correo electrónico, sitios web normales, redes sociales) no pasa por este "cable", solo el tráfico destinado al servidor interno de la empresa. Esto se llama split-tunneling, y es así como generalmente se configuran las VPN Corporativas: para no sobrecargar el canal interno de la empresa con tráfico innecesario y no ralentizar la navegación normal por Internet del empleado.

Un matiz importante: a diferencia de las VPN de Consumo, donde el objetivo es parecerse a "algún otro lugar", en las VPN Corporativas la geolocalización del empleado no importa en absoluto. Ya sea desde Kiev o desde un hotel en otra ciudad, el resultado es el mismo: una conexión directa y controlada al servidor interno de la empresa, sin ningún intermediario que procese o vea los datos.

¿Por qué no se puede simplemente abrir la interfaz web a Internet?

Pregunta lógica: si AskYourDocs es una aplicación web, ¿por qué no simplemente abrir un puerto hacia afuera y acceder a través de un navegador normal? En la práctica, esto crea de inmediato varios riesgos importantes.

La VPN elimina todos estos riesgos de inmediato: el servicio simplemente no es visible desde el exterior. No hay un puerto abierto, por lo tanto, no hay nada que escanear, probar o atacar. En lugar de construir un perímetro de defensa alrededor de una aplicación pública, la eliminamos por completo del espacio público y dejamos el acceso solo a través de un túnel cifrado WireGuard.

¿Por qué utilizamos WireGuard específicamente?

Elegimos WireGuard no por moda, sino por ventajas técnicas específicas que afectan directamente la velocidad y la fiabilidad del acceso a AskYourDocs.

Una comparación detallada con la alternativa está en nuestro artículo separado: WireGuard vs OpenVPN: qué elegir para empresas.

Cómo encaja el acceso remoto en la arquitectura de una solución autoalojada

Ahora vamos a juntarlo todo y a ver cómo se ve a nivel de la arquitectura real de un asistente de IA autoalojado: no de forma abstracta, sino paso a paso, desde el momento en que un empleado enciende su portátil en casa hasta el momento en que recibe una respuesta en la pantalla.

Ruta de la solicitud del empleado

👤 Empleado en casa portátil / red doméstica 🔒 VPN WireGuard túnel cifrado 🏢 Red interna contorno privado de la empresa AskYourDocs Ollama pgvector Spring Boot toda la pila funciona dentro de la red de la empresa
  1. El empleado activa el cliente VPN en su dispositivo (en casa, en viaje de negocios, en cualquier lugar, la ubicación no importa).
  2. Se establece un túnel cifrado hacia la red interna de la empresa; a partir de ese momento, el dispositivo del empleado se considera técnicamente "dentro" de la red de la oficina.
  3. El empleado abre el navegador y accede a la dirección interna del servidor (por ejemplo, un alias DNS interno como askyourdocs.internal), exactamente igual que lo haría desde su puesto de trabajo en la oficina.
  4. La solicitud llega al servidor interno, donde se ejecuta toda la ​​sistema: la interfaz web, el LLM local, la base de documentos. Todos estos componentes están ubicados físicamente en el mismo servidor o en la misma red interna de la empresa.
  5. El modelo local procesa la solicitud y genera la respuesta sin ninguna llamada externa: la búsqueda en documentos, la búsqueda vectorial, la generación de texto por el modelo ocurren localmente, sin ninguna solicitud HTTP que salga del perímetro.
  6. La respuesta regresa al empleado a través del mismo túnel cifrado: el mismo "pasillo" por el que llegó la solicitud.

En ninguno de estos pasos los datos abandonan el perímetro de la empresa. No hay un momento en el que un fragmento del documento o la solicitud del empleado termine en el servidor de un proveedor externo; toda la ruta, desde el primer hasta el último paso, permanece dentro de la red que controla la propia empresa.

Por qué esto es crítico especialmente para clientes con requisitos estrictos

Para una empresa normal, la diferencia entre una solución "en la nube" y una "autoalojada" a menudo se reduce a una cuestión de comodidad: una configuración ligeramente más larga a cambio de un mayor control. Pero para ciertas industrias, no es una cuestión de comodidad, sino de cumplimiento de requisitos regulatorios y de seguridad internos, cuyo incumplimiento tiene consecuencias muy específicas:

Nota: Los ejemplos de reglamentos proporcionados ilustran el contexto general de la industria y no constituyen asesoramiento legal sobre el cumplimiento de su situación específica; el cumplimiento exacto debe ser verificado con su departamento de cumplimiento o abogado.

Para tales empresas, la arquitectura de "todo permanece dentro del perímetro, el acceso solo a través de un túnel controlado" no es una opción adicional, sino una condición básica bajo la cual la solución puede ser considerada. Es por eso que el enfoque autoalojado con acceso VPN existe no como un compromiso entre seguridad y conveniencia, sino como una forma de obtener ambas cosas simultáneamente: control total sobre los datos y acceso remoto completo para el equipo.

INTERNET PÚBLICO 👤 Empleado en casa / en viaje de negocios 🔒 WireGuard túnel cifrado CONTORNO PRIVADO DE LA EMPRESA (sin API en la nube) 🛡️ Gateway VPN / firewall Servidor interno Ollama (LLM) PostgreSQL + pgvector Spring Boot (AskYourDocs) ninguna solicitud abandona el perímetro de la empresa

Comparación de enfoques de acceso remoto

La principal disyuntiva que enfrentan las empresas es elegir entre la conveniencia de los servicios de IA en la nube y el control sobre los datos. Así es como se comparan las principales opciones:

Opción Los datos salen de la empresa Acceso remoto
ChatGPT
Claude
Self-hosted + WireGuard

ChatGPT y Claude son herramientas excelentes, pero son intrínsecamente en la nube: la consulta y el documento pasan por los servidores del proveedor. Para las empresas con una política de "prohibición de API en la nube", esto es inaceptable, incluso si el modelo del proveedor se considera seguro. La opción self-hosted con AskYourDocs y WireGuard proporciona el mismo acceso remoto, pero sin que los datos salgan de la empresa.

Quién es responsable de la configuración: usted o su departamento de TI

La implementación de un sistema de este tipo es una colaboración entre dos partes, y una clara división de responsabilidades es importante desde el principio.

Lo que se requiere del cliente

Lo que AskYourDocs asume

Para empresas con requisitos de seguridad elevados, la implementación inicial a menudo se realiza en formato de sesión conjunta con el ingeniero de TI del cliente: el contratista dirige el proceso y las acciones en el servidor las realiza la persona del cliente, de esta manera no es necesario otorgar a un contratista externo acceso constante a la red interna.

Cuánto cuesta adicionalmente y de qué depende el precio

Es importante aclarar de inmediato cualquier posible malentendido: el acceso remoto a través de VPN es un gasto separado, además del costo base de implementación del asistente de IA, y no una parte oculta del precio estándar. La transparencia aquí es fundamental: el cliente debe comprender exactamente por qué está pagando.

De qué depende el costo

El monto exacto siempre se calcula individualmente después de una breve conversación sobre la infraestructura actual del cliente; no existe una cifra fija universal aquí, ya que demasiado depende del punto de partida de cada empresa.


Errores comunes

A lo largo de los años, trabajando con clientes a los que he ayudado a configurar el acceso seguro a sistemas internos, veo regularmente los mismos errores, y casi siempre surgen no por ignorancia, sino por el deseo de "hacerlo rápido ahora y bien, más tarde".

Un consejo de mi propia experiencia: cada empleado debe tener su propia clave WireGuard, y la revocación del acceso debe incluirse en la lista de verificación estándar de incorporación, junto con la devolución del portátil y el pase de acceso. Esto lleva cinco minutos, pero cierra una de las brechas de seguridad más comunes.

❓ Preguntas frecuentes (FAQ)

¿Afectará la VPN a la velocidad de trabajo del asistente?

La VPN añade una ligera latencia de red debido al cifrado del tráfico, pero en la práctica, suele ser imperceptible para un uso normal. Hablamos de milisegundos, no de segundos. El factor principal de la velocidad de respuesta del asistente es el rendimiento del servidor en el que se ejecuta el modelo local (en particular, la disponibilidad de GPU), y no el hecho de usar la VPN en sí.

¿Necesito un servidor separado para la VPN o puedo usar el mismo?

Para un número pequeño o mediano de empleados, el servicio VPN puede alojarse perfectamente en el mismo servidor donde se ejecuta el asistente de IA; la carga adicional del cifrado VPN es mínima. Una pasarela separada solo tiene sentido con un gran número de conexiones simultáneas o si la empresa, por motivos de seguridad, desea separar las funciones de "servidor con datos" y "punto de entrada a la red".

¿Qué pasará si un empleado se va? ¿Cómo se le retira el acceso rápidamente?

El acceso a través de VPN se basa en claves/configuraciones individuales para cada empleado. La revocación del acceso consiste en eliminar o desactivar una clave específica, lo que lleva literalmente un minuto y no afecta al acceso de otros empleados. Este es uno de los argumentos a favor del enfoque VPN en comparación con la "contraseña compartida": el control sobre cada acceso individual siempre permanece en la empresa.

✅ Conclusiones

Si su empresa trabaja con estrictos requisitos de seguridad de datos y necesita un asistente de IA autohospedado con acceso remoto controlado, escríbanos a Telegram, analizaremos su situación específica y la arquitectura que cumple exactamente con sus requisitos. Si primero quiere ver cómo funciona, pruebe la demostración en vivo en la página principal.

📖 Lea también: