Cómo acceder de forma segura al escritorio remoto a través de Internet
- HelpWire
- →
- Blog
- →
- Definitive Guide to using Microsoft Remote Desktop
- →
- How to Securely Access Remote Desktop Over the Internet
Es fácil conectarse a otra computadora en la misma red. Sin embargo, conectarse de forma segura a un escritorio remoto a través de internet no es una tarea sencilla. Requiere más que la funcionalidad predeterminada de escritorio remoto para establecer una conexión segura. Esta guía analiza varios métodos para usar escritorio remoto a través de internet, enfocándose en su seguridad y simplicidad. Te mostramos cómo acceder de forma segura a un escritorio remoto desde fuera de tu red y proteger tu entorno de TI.
¿Qué es una conexión de escritorio remoto a través de Internet?
Un escritorio remoto a través de una conexión a Internet permite a un usuario controlar una computadora desde otra ubicación, fuera de su red local. El usuario remoto obtiene acceso a la pantalla, el teclado y el ratón de la computadora con el mismo nivel de funcionalidad que si estuviera físicamente presente en la máquina. Los equipos de soporte de TI utilizan regularmente conexiones de escritorio remoto para brindar soporte a los usuarios finales. Las personas pueden usar el escritorio remoto para acceder a una computadora del trabajo desde casa u otra ubicación, apoyando a una fuerza laboral móvil.
Las conexiones de escritorio remoto a través de Internet son posibles gracias a tres tecnologías diferentes. La solución más conocida es Remote Desktop Protocol (RDP) de Microsoft, que está incorporada en el sistema operativo Windows. Los usuarios pueden usar una VPN para crear un túnel privado que permite que un dispositivo remoto parezca estar en una red local. La tercera opción es utilizar software de acceso remoto dedicado que simplifica el proceso de establecer una conexión sin configuración manual de la red.
La Conexión a Escritorio Remoto de Windows ha sido parte del sistema operativo desde Windows XP, y funciona con Windows 10 y 11. Es una solución de conectividad gratuita y potente, pero está diseñada para usarse en una red local. De forma predeterminada, no proporciona un escritorio remoto seguro a través de Internet.
Antes de comenzar: Habilita el Escritorio remoto
El primer paso para establecer una conexión RDP nativa es habilitar el Escritorio Remoto en la computadora remota a la que desea acceder.
- En la computadora remota, abra Configuración → Sistema → Escritorio Remoto.
- Active Habilitar Escritorio Remoto y confirme.
¿Por qué RDP a través de Internet no funciona por defecto?
El Escritorio Remoto está diseñado para proporcionar conectividad en redes locales, donde el cliente puede establecer un enlace directo con la computadora anfitriona. Un enrutador y un cortafuegos pueden bloquear las conexiones a Internet, y el anfitrión no presenta una dirección IP pública a la que los clientes puedan acceder directamente.
Dos problemas principales dificultan el uso de Escritorio Remoto de Windows a través de Internet:
- • Una exposición crítica de seguridad: Si abres una ruta directa en tu enrutador hacia una máquina dentro de la red, puede ser explotada por actores maliciosos. Bots automatizados maliciosos están escaneando continuamente Internet en busca de este tipo de aperturas y pueden convertir rápidamente el puerto de escritorio remoto en un objetivo atractivo.
- • Configuración compleja: Los usuarios deben configurar la conexión. La configuración requiere identificar la dirección IP interna de la computadora anfitriona, iniciar sesión en el enrutador, redirigir el puerto correcto y proporcionar la dirección IP pública de la red. Aunque estas tareas no son difíciles, algunos usuarios pueden no tomarse el tiempo para configurarlas correctamente, lo que resulta en una seguridad degradada.
Los siguientes métodos resuelven estos problemas de dos maneras. HelpWire ofrece conectividad segura sin ningún cambio en la red. Los otros métodos requieren que configures RDP o uses la solución gratuita de Chrome, que tiene funcionalidad limitada.
Métodos para conectarse a un escritorio remoto a través de Internet
Esta tabla compara las principales formas de conectarse a un escritorio remoto a través de internet.
| Método | Seguridad | Complejidad de configuración | Costo | Mejor caso de uso |
|---|---|---|---|---|
| HelpWire | Fuerte, con cifrado AES-256 y sin puertos expuestos | Sencillo | Gratis | Soporte multiplataforma para usuarios técnicos o no técnicos |
| RDP + redirección de puertos | Débil sin reforzamiento | Moderada | Gratis | Usuarios avanzados usando RDP nativo en un entorno reforzado |
| RDP + VPN | Fuerte | Difícil | Gratis con costos adicionales | Usuarios técnicos y organizaciones con VPN existentes |
| RD Gateway | Fuerte | Difícil | Costos de licenciamiento | Empresas que utilizan Windows Server |
| Chrome Remote Desktop | Buena | Fácil | Gratis | Uso personal básico |
Método 1: HelpWire - una solución sencilla y equilibrada
HelpWire es una solución de acceso remoto que admite sistemas Windows, macOS y Linux. Es una herramienta sencilla que establece conexiones seguras sin cambios en el firewall, configuración de red ni reenvío de puertos.
HelpWire aborda los problemas de configuración y seguridad definidos anteriormente al establecer conexiones a través de su infraestructura interna. El software se conecta a través de un enlace directo de igual a igual cuando está disponible. Cuando no hay un enlace directo disponible, la conexión se enruta a través de servidores de retransmisión. No se exponen puertos y no se requiere configuración.
Las funciones principales de HelpWire
- • El software no abre puertos y no requiere configuración del router. Su firewall y el puerto 3389 no se usan para la conexión, eliminando una vulnerabilidad expuesta a internet que puede ser explotada.
- • HelpWire es multiplataforma y admite entornos diversos en Windows, Linux y macOS. El RDP nativo no permite alojar una sesión remota desde un sistema Mac o Linux.
- • HelpWire proporciona una fuerte seguridad con cifrado AES-256 y protege la conexión con WSS, HTTPS y TLS/SSL. Los operadores solo establecen conexiones remotas después de recibir la aprobación explícita del cliente por sesión.
- • El acceso a la cuenta está asegurado a través de Auth0 y autenticación de dos factores opcional. La aplicación está alojada en infraestructura segura de AWS y está firmada digitalmente por DigiCert para garantizar su autenticidad.
- • HelpWire opera detrás de un NAT de nivel operador (Carrier-Grade NAT), común en redes domésticas 5G y proveedores de servicios de internet, donde no se obtiene una IP pública única y no se puede usar reenvío de puertos.
Cómo usar HelpWire para escritorio remoto a través de Internet
HelpWire se desarrolló como una herramienta de soporte remoto para ayudar a clientes, compañeros de trabajo o familiares a resolver problemas técnicos. También proporciona acceso desatendido a tu ordenador de casa o de la oficina cuando te encuentras en otro lugar.
-
Descarga HelpWire tanto en el ordenador local (anfitrión) como en el remoto (cliente). También puedes usar la opción de Conexión Rápida para una sesión ad hoc sin crear una cuenta.
-
Para soporte, envíe al cliente su enlace de conexión para que pueda brindar soporte remoto. Configure el acceso desatendido para conectarse a su propia computadora de manera remota.
-
Conéctese al ordenador del cliente, apruebe la sesión y tome el control total del escritorio remoto.
Método 2: Microsoft RDP - reenvío de puertos y VPN
El Protocolo de Escritorio Remoto (RDP) de Microsoft es la forma más popular de acceder a una PC con Windows. Puedes usar RDP de dos maneras: redirección de puertos o tunelización VPN. Ambos métodos ofrecen un nivel de seguridad muy diferente.
RDP a través de reenvío de puertos (usar solo si está reforzado)
La redirección de puertos asigna un puerto de la dirección IP pública de tu router a la dirección IP interna de tu PC, para que un cliente externo pueda acceder. Es gratuita y está integrada, pero expone directamente tu ordenador a Internet, así que úsala solo como último recurso, no como opción predeterminada.
Paso 1: Establece una IP interna estática para que la regla de redirección no se rompa cuando DHCP reasigne las direcciones.
En el host:
Abra Panel de control → Redes e Internet → Centro de redes y recursos compartidos → Cambiar configuración del adaptador.
Haz clic derecho en el adaptador activo → Propiedades → Protocolo de Internet versión 4 (TCP/IPv4) → Propiedades.
Elija Usar la siguiente dirección IP e ingrese una dirección fuera del rango DHCP de su router, con la máscara de subred, puerta de enlace predeterminada (su router) y DNS correctos. (Ejecute ipconfig/all para ver los valores actuales.)
Paso 2: Encuentra tu IP pública. Busca “mi IP” en un navegador en la red anfitriona, o revisa la página de estado del router.
Paso 3: Redirige el puerto. En el panel de administración de tu router, redirige el puerto TCP 3389 a la IP interna estática del host.
RDP a través de VPN (la ruta segura)
Una VPN proporciona una forma más segura de usar RDP nativo a través de internet. Los dispositivos remotos que se conectan a la VPN son tratados como si estuvieran dentro de la red local de la casa u oficina. El tráfico RDP se mueve a través de un túnel cifrado y nunca se expone a internet abierto. Este enfoque es más seguro que el reenvío de puertos, pero requiere más conocimientos técnicos y trabajo de configuración.
El tipo de VPN requerido para este método de uso de RDP no es el mismo que una VPN para consumidores que protege la privacidad o permite el streaming de sitios restringidos. Necesita implementar un servidor VPN autohospedado o una VPN integrada en un router confiable.
Debe utilizar un protocolo moderno y seguro al configurar el servidor VPN, como WireGuard, OpenVPN o IKEv2/IPSec. No utilice PPTP, ya que es una solución obsoleta e insegura.
Una vez configurado, agregue la conexión en Windows con Configuración → Red e Internet → VPN → Agregar una conexión VPN.
Ingresa la dirección del servidor, el protocolo y tus credenciales de Windows.
RDP a través de RD Gateway (empresa)
El Gateway de Escritorio Remoto es el método preferido en un entorno empresarial. Requiere una instancia de Windows Server, un certificado TLS, licencias de Servicios de Escritorio Remoto y mantenimiento continuo. Si bien esto es adecuado para organizaciones grandes, es excesivo para equipos pequeños.
Este método utiliza Windows Server para encapsular RDP dentro de una conexión HTTPS en el puerto 443. Proporciona una ruta segura y cifrada hacia las máquinas internas sin exponer el puerto 3389 ni requerir que todos los usuarios accedan a una VPN. El tráfico pasa a través de los cortafuegos en el puerto 443, por lo que los administradores pueden centralizar el acceso y las políticas de autorización para reforzar la seguridad.
Método 3: Chrome Remote Desktop - la opción gratuita
Chrome Remote Desktop es una herramienta gratuita basada en navegador conectada a tu cuenta de Google. Es una forma rápida y rentable para que los usuarios no técnicos accedan de forma remota a su propio ordenador. Simplemente lo instalas en ambas máquinas usando la misma cuenta de Google y configuras un PIN para verificar el acceso.
Si bien Chrome Remote Desktop es una buena opción para un uso personal simple, sus limitaciones lo hacen inadecuado para tareas más complejas como la asistencia profesional. La herramienta carece de funciones como transferencia de archivos, controles de sesión y gestión de múltiples clientes. Ofrece un rendimiento menos consistente que el RDP nativo o soluciones dedicadas.
Mejores prácticas de seguridad para escritorio remoto a través de Internet
- • No abra el puerto 3389 a internet. Al elegir reenviar un puerto, cambie el predeterminado y restrinja el acceso a una IP específica.
- • Habilite la autenticación multifactor si la herramienta lo permite.
- • Utilice la Autenticación a Nivel de Red (NLA) para validar las credenciales antes de que se establezcan las sesiones.
- • Utilice contraseñas fuertes y únicas y nombres de usuario no predeterminados. Los hackers suelen atacar la cuenta “Administrator”, que puede estar protegida con una contraseña débil.
- • Implemente cifrado fuerte como AES-256 para los datos y TLS para proteger las conexiones.
- • Mantenga los sistemas actualizados para abordar las vulnerabilidades de RDP que los atacantes pueden explotar.
Solución de problemas si la conexión solo funciona en una LAN
Una conexión de escritorio remoto que funciona en una LAN pero no en Internet generalmente es causada por uno de los siguientes problemas.
- • El IP público ha sido reasignado por tu proveedor de Internet. El DNS dinámico te permite conectarte a un nombre de host estable.
- • La máquina anfitriona está en modo de suspensión, o el RDP está desactivado, por lo que la computadora no puede aceptar conexiones.
- • El puerto puede no estar reenviado o puede estar bloqueado por un firewall. Verifica que el TCP 3389 esté siendo reenviado a la IP interna del host y se permita el paso a través de todos los firewalls.
- • Es posible que estés detrás de un CGNAT, donde tu proveedor de Internet comparte una dirección IP pública entre muchos clientes, lo que impide que el reenvío de puertos entrantes llegue a tus equipos.
La conclusión
El escritorio remoto a través de Internet requiere un equilibrio entre facilidad de uso y seguridad. Las VPNs son seguras, pero requieren un trabajo considerable para su implementación. El reenvío de puertos implica pasos adicionales de reforzamiento para garantizar la seguridad. El software de acceso remoto dedicado y confiable proporciona mayor seguridad sin necesidad de configuraciones técnicas, lo que lo convierte en la opción adecuada para la mayoría de los usuarios.
HelpWire ofrece una manera sencilla de establecer conexiones seguras de escritorio remoto con soporte multiplataforma para Windows, macOS y Linux.
Preguntas frecuentes
No, el RDP nativo a través de Internet expone el puerto 3389 y crea una vulnerabilidad que los ataques de fuerza bruta y el ransomware pueden explotar. Una conexión segura requiere un túnel a través de una VPN o RD Gateway, o software de acceso remoto cifrado que no abra un puerto.
RDP utiliza el puerto TCP 3389 por defecto. Puedes mejorar ligeramente la seguridad cambiando el número de puerto. También deberías considerar una seguridad más fuerte, como el acceso restringido o una VPN.
Sí, puedes exponer RDP directamente mediante el reenvío de puertos, aunque no es seguro y no se recomienda. Una alternativa más segura, evitando el uso de una VPN, es utilizar un software de acceso remoto como HelpWire, que no expone puertos y aplica cifrado al tráfico.
Busca “mi IP” en cualquier navegador en la red del host o consulta la página de estado del router. Las IP públicas pueden cambiar, así que considera usar Dynamic DNS para proporcionar un nombre de host estable.
La LAN permite que el cliente se conecte directamente con el host. Al usar internet, tu router y firewall bloquean las conexiones entrantes no solicitadas, y el host no tiene una dirección IP pública. Es necesario usar una VPN, redirigir un puerto o utilizar un software dedicado para gestionar la conexión.
Puedes utilizar la “Aplicación de Windows” de Microsoft para RDP nativo, o una solución multiplataforma como HelpWire, que admite conexiones entre Windows, macOS y Linux sin configuración de RDP.
Windows Home puede conectarse remotamente como cliente, pero no puede alojar sesiones RDP entrantes. Necesita usar las ediciones Windows Pro, Enterprise, Education o Server, o un software de terceros como Chrome Remote Desktop o HelpWire.
Los clientes de HelpWire le otorgan altas calificaciones por su facilidad de uso, conjunto de funciones y compatibilidad multiplataforma: