categories
Actualizado el Publicado el in

Cómo acceder de forma segura al escritorio remoto a través de Internet

Author: Helga York
Helga York Article author

Es fácil conectarse a otra computadora en la misma red. Sin embargo, conectarse de forma segura a un escritorio remoto a través de internet no es una tarea sencilla. Requiere más que la funcionalidad predeterminada de escritorio remoto para establecer una conexión segura. Esta guía analiza varios métodos para usar escritorio remoto a través de internet, enfocándose en su seguridad y simplicidad. Te mostramos cómo acceder de forma segura a un escritorio remoto desde fuera de tu red y proteger tu entorno de TI.

¿Qué es una conexión de escritorio remoto a través de Internet?

Un escritorio remoto a través de una conexión a Internet permite a un usuario controlar una computadora desde otra ubicación, fuera de su red local. El usuario remoto obtiene acceso a la pantalla, el teclado y el ratón de la computadora con el mismo nivel de funcionalidad que si estuviera físicamente presente en la máquina. Los equipos de soporte de TI utilizan regularmente conexiones de escritorio remoto para brindar soporte a los usuarios finales. Las personas pueden usar el escritorio remoto para acceder a una computadora del trabajo desde casa u otra ubicación, apoyando a una fuerza laboral móvil.

Las conexiones de escritorio remoto a través de Internet son posibles gracias a tres tecnologías diferentes. La solución más conocida es Remote Desktop Protocol (RDP) de Microsoft, que está incorporada en el sistema operativo Windows. Los usuarios pueden usar una VPN para crear un túnel privado que permite que un dispositivo remoto parezca estar en una red local. La tercera opción es utilizar software de acceso remoto dedicado que simplifica el proceso de establecer una conexión sin configuración manual de la red.

La Conexión a Escritorio Remoto de Windows ha sido parte del sistema operativo desde Windows XP, y funciona con Windows 10 y 11. Es una solución de conectividad gratuita y potente, pero está diseñada para usarse en una red local. De forma predeterminada, no proporciona un escritorio remoto seguro a través de Internet.

Antes de comenzar: Habilita el Escritorio remoto

El primer paso para establecer una conexión RDP nativa es habilitar el Escritorio Remoto en la computadora remota a la que desea acceder.

  1. En la computadora remota, abra Configuración → Sistema → Escritorio Remoto.
  2. Active Habilitar Escritorio Remoto y confirme.
Habilitar el interruptor de Escritorio remoto en la Configuración de Windows 11
Nota importante:  Windows 10/11 Home no puede alojar una sesión de Escritorio Remoto. El servidor RDP no forma parte del sistema operativo. Los usuarios pueden conectarse a otras máquinas desde una computadora con Windows 10/11 Home, pero no pueden aceptar conexiones remotas. Ofrecemos guías sobre cómo habilitar RDP en Windows 10/11 Home y sobre cómo configurar una Conexión de Escritorio Remoto en Windows.

¿Por qué RDP a través de Internet no funciona por defecto?

El Escritorio Remoto está diseñado para proporcionar conectividad en redes locales, donde el cliente puede establecer un enlace directo con la computadora anfitriona. Un enrutador y un cortafuegos pueden bloquear las conexiones a Internet, y el anfitrión no presenta una dirección IP pública a la que los clientes puedan acceder directamente.

Dos problemas principales dificultan el uso de Escritorio Remoto de Windows a través de Internet:

  • • Una exposición crítica de seguridad: Si abres una ruta directa en tu enrutador hacia una máquina dentro de la red, puede ser explotada por actores maliciosos. Bots automatizados maliciosos están escaneando continuamente Internet en busca de este tipo de aperturas y pueden convertir rápidamente el puerto de escritorio remoto en un objetivo atractivo.
  • • Configuración compleja: Los usuarios deben configurar la conexión. La configuración requiere identificar la dirección IP interna de la computadora anfitriona, iniciar sesión en el enrutador, redirigir el puerto correcto y proporcionar la dirección IP pública de la red. Aunque estas tareas no son difíciles, algunos usuarios pueden no tomarse el tiempo para configurarlas correctamente, lo que resulta en una seguridad degradada.

Los siguientes métodos resuelven estos problemas de dos maneras. HelpWire ofrece conectividad segura sin ningún cambio en la red. Los otros métodos requieren que configures RDP o uses la solución gratuita de Chrome, que tiene funcionalidad limitada.

Métodos para conectarse a un escritorio remoto a través de Internet

Esta tabla compara las principales formas de conectarse a un escritorio remoto a través de internet.

MétodoSeguridadComplejidad de configuraciónCostoMejor caso de uso
HelpWireFuerte, con cifrado AES-256 y sin puertos expuestosSencilloGratisSoporte multiplataforma para usuarios técnicos o no técnicos
RDP + redirección de puertosDébil sin reforzamientoModeradaGratisUsuarios avanzados usando RDP nativo en un entorno reforzado
RDP + VPNFuerteDifícilGratis con costos adicionalesUsuarios técnicos y organizaciones con VPN existentes
RD GatewayFuerteDifícilCostos de licenciamientoEmpresas que utilizan Windows Server
Chrome Remote DesktopBuenaFácilGratisUso personal básico
Nota de seguridad:  Los actores de amenazas dedicados pueden hackear todas las soluciones de acceso remoto para consumidores. Los equipos que implementan una VPN reforzada o un entorno de Confianza Cero pueden mejorar la seguridad mediante una configuración adecuada. Muchos usuarios eligen una solución de software como HelpWire porque ofrece una fuerte seguridad sin la complejidad de la configuración.

Método 1: HelpWire - una solución sencilla y equilibrada

HelpWire es una solución de acceso remoto que admite sistemas Windows, macOS y Linux. Es una herramienta sencilla que establece conexiones seguras sin cambios en el firewall, configuración de red ni reenvío de puertos.

HelpWire aborda los problemas de configuración y seguridad definidos anteriormente al establecer conexiones a través de su infraestructura interna. El software se conecta a través de un enlace directo de igual a igual cuando está disponible. Cuando no hay un enlace directo disponible, la conexión se enruta a través de servidores de retransmisión. No se exponen puertos y no se requiere configuración.

Las funciones principales de HelpWire

  • • El software no abre puertos y no requiere configuración del router. Su firewall y el puerto 3389 no se usan para la conexión, eliminando una vulnerabilidad expuesta a internet que puede ser explotada.
  • • HelpWire es multiplataforma y admite entornos diversos en Windows, Linux y macOS. El RDP nativo no permite alojar una sesión remota desde un sistema Mac o Linux.
  • • HelpWire proporciona una fuerte seguridad con cifrado AES-256 y protege la conexión con WSS, HTTPS y TLS/SSL. Los operadores solo establecen conexiones remotas después de recibir la aprobación explícita del cliente por sesión.
  • • El acceso a la cuenta está asegurado a través de Auth0 y autenticación de dos factores opcional. La aplicación está alojada en infraestructura segura de AWS y está firmada digitalmente por DigiCert para garantizar su autenticidad.
  • • HelpWire opera detrás de un NAT de nivel operador (Carrier-Grade NAT), común en redes domésticas 5G y proveedores de servicios de internet, donde no se obtiene una IP pública única y no se puede usar reenvío de puertos.

Cómo usar HelpWire para escritorio remoto a través de Internet

HelpWire se desarrolló como una herramienta de soporte remoto para ayudar a clientes, compañeros de trabajo o familiares a resolver problemas técnicos. También proporciona acceso desatendido a tu ordenador de casa o de la oficina cuando te encuentras en otro lugar.

  1. Descarga HelpWire tanto en el ordenador local (anfitrión) como en el remoto (cliente). También puedes usar la opción de Conexión Rápida para una sesión ad hoc sin crear una cuenta.

    Descargar HelpWire
  2. Para soporte, envíe al cliente su enlace de conexión para que pueda brindar soporte remoto. Configure el acceso desatendido para conectarse a su propia computadora de manera remota.

    Enviar el enlace de conexión
  3. Conéctese al ordenador del cliente, apruebe la sesión y tome el control total del escritorio remoto.

    Conectar al ordenador cliente

Los clientes de HelpWire le otorgan altas calificaciones por su facilidad de uso, conjunto de funciones y compatibilidad multiplataforma:

Helpwire ha superado nuestras expectativas en todos los aspectos. Su diseño y facilidad de uso lo hacen accesible para todos. La característica más importante es la compatibilidad multiplataforma, que permite asistir a los usuarios en varios sistemas operativos sin ningún problema. Hay muchas características que describir brevemente, pero diré que Helpwire se ha convertido en una herramienta indispensable en el kit de herramientas de soporte remoto. Es confiable, eficiente e increíble.
— Leer la reseña completa

Método 2: Microsoft RDP - reenvío de puertos y VPN

El Protocolo de Escritorio Remoto (RDP) de Microsoft es la forma más popular de acceder a una PC con Windows. Puedes usar RDP de dos maneras: redirección de puertos o tunelización VPN. Ambos métodos ofrecen un nivel de seguridad muy diferente.

Solo puedes alojar una sesión de RDP desde versiones de Windows Pro, Enterprise, Education o Server. Las computadoras con Windows Home solo pueden actuar como clientes que se conectan a una máquina host.

RDP a través de reenvío de puertos (usar solo si está reforzado)

La redirección de puertos asigna un puerto de la dirección IP pública de tu router a la dirección IP interna de tu PC, para que un cliente externo pueda acceder. Es gratuita y está integrada, pero expone directamente tu ordenador a Internet, así que úsala solo como último recurso, no como opción predeterminada.

Paso 1: Establece una IP interna estática para que la regla de redirección no se rompa cuando DHCP reasigne las direcciones.

En el host:

abrir panel de control

Abra Panel de control → Redes e Internet → Centro de redes y recursos compartidos → Cambiar configuración del adaptador.

cambiar la configuración del adaptador

Haz clic derecho en el adaptador activo → Propiedades → Protocolo de Internet versión 4 (TCP/IPv4) → Propiedades.

Propiedades de TCP/IPv4

Elija Usar la siguiente dirección IP e ingrese una dirección fuera del rango DHCP de su router, con la máscara de subred, puerta de enlace predeterminada (su router) y DNS correctos. (Ejecute ipconfig/all para ver los valores actuales.)

configurar dirección IP estática

Paso 2: Encuentra tu IP pública. Busca “mi IP” en un navegador en la red anfitriona, o revisa la página de estado del router.

Tenga en cuenta que los ISP cambian las IP públicas con el tiempo: use DNS dinámico (DDNS) para asignar un nombre de host estable a su red y así evitar que la conexión se interrumpa.
cuál es mi dirección ip

Paso 3: Redirige el puerto. En el panel de administración de tu router, redirige el puerto TCP 3389 a la IP interna estática del host.

crear reglas de redirección de puertos
⚠ Lea antes de abrir el puerto 3389.  Un puerto RDP expuesto es uno de los objetivos más atacados en internet: los intentos de acceso por fuerza bruta y los grupos de ransomware lo buscan constantemente. Si debes usar reenvío de puertos, fortalécelo: restringe la regla a una IP de origen específica para que solo tu ubicación conocida pueda acceder, cambia el puerto predeterminado, exige una contraseña larga y única en un nombre de usuario no predeterminado, y habilita la Autenticación a Nivel de Red. Y ten en cuenta: si tu proveedor de internet te coloca detrás de CGNAT, el reenvío de puertos no funcionará en absoluto; en su lugar, necesitarás una VPN o una herramienta basada en relé como HelpWire.

RDP a través de VPN (la ruta segura)

Una VPN proporciona una forma más segura de usar RDP nativo a través de internet. Los dispositivos remotos que se conectan a la VPN son tratados como si estuvieran dentro de la red local de la casa u oficina. El tráfico RDP se mueve a través de un túnel cifrado y nunca se expone a internet abierto. Este enfoque es más seguro que el reenvío de puertos, pero requiere más conocimientos técnicos y trabajo de configuración.

El tipo de VPN requerido para este método de uso de RDP no es el mismo que una VPN para consumidores que protege la privacidad o permite el streaming de sitios restringidos. Necesita implementar un servidor VPN autohospedado o una VPN integrada en un router confiable.

Debe utilizar un protocolo moderno y seguro al configurar el servidor VPN, como WireGuard, OpenVPN o IKEv2/IPSec. No utilice PPTP, ya que es una solución obsoleta e insegura.

Una vez configurado, agregue la conexión en Windows con Configuración → Red e Internet → VPN → Agregar una conexión VPN.

agregar conexión vpn

Ingresa la dirección del servidor, el protocolo y tus credenciales de Windows.

configurar conexión vpn

RDP a través de RD Gateway (empresa)

El Gateway de Escritorio Remoto es el método preferido en un entorno empresarial. Requiere una instancia de Windows Server, un certificado TLS, licencias de Servicios de Escritorio Remoto y mantenimiento continuo. Si bien esto es adecuado para organizaciones grandes, es excesivo para equipos pequeños.

Este método utiliza Windows Server para encapsular RDP dentro de una conexión HTTPS en el puerto 443. Proporciona una ruta segura y cifrada hacia las máquinas internas sin exponer el puerto 3389 ni requerir que todos los usuarios accedan a una VPN. El tráfico pasa a través de los cortafuegos en el puerto 443, por lo que los administradores pueden centralizar el acceso y las políticas de autorización para reforzar la seguridad.

Método 3: Chrome Remote Desktop - la opción gratuita

Chrome Remote Desktop es una herramienta gratuita basada en navegador conectada a tu cuenta de Google. Es una forma rápida y rentable para que los usuarios no técnicos accedan de forma remota a su propio ordenador. Simplemente lo instalas en ambas máquinas usando la misma cuenta de Google y configuras un PIN para verificar el acceso.

Chrome Remote Desktop

Si bien Chrome Remote Desktop es una buena opción para un uso personal simple, sus limitaciones lo hacen inadecuado para tareas más complejas como la asistencia profesional. La herramienta carece de funciones como transferencia de archivos, controles de sesión y gestión de múltiples clientes. Ofrece un rendimiento menos consistente que el RDP nativo o soluciones dedicadas.

Mejores prácticas de seguridad para escritorio remoto a través de Internet

La práctica recomendada más importante es evitar exponer el escritorio remoto directamente a internet mediante un puerto de entrada abierto. Debe optar por una VPN, un enfoque de Confianza Cero o software basado en retransmisión. Se deben seguir los siguientes pasos para mejorar la seguridad del escritorio remoto.
  • • No abra el puerto 3389 a internet. Al elegir reenviar un puerto, cambie el predeterminado y restrinja el acceso a una IP específica.
  • • Habilite la autenticación multifactor si la herramienta lo permite.
  • • Utilice la Autenticación a Nivel de Red (NLA) para validar las credenciales antes de que se establezcan las sesiones.
  • • Utilice contraseñas fuertes y únicas y nombres de usuario no predeterminados. Los hackers suelen atacar la cuenta “Administrator”, que puede estar protegida con una contraseña débil.
  • • Implemente cifrado fuerte como AES-256 para los datos y TLS para proteger las conexiones.
  • • Mantenga los sistemas actualizados para abordar las vulnerabilidades de RDP que los atacantes pueden explotar.
Estos pasos de seguridad demuestran por qué el software dedicado como HelpWire tiene una ventaja sobre otras soluciones de escritorio remoto. La herramienta aplica cifrado, autenticación y control de consentimiento, eliminando la necesidad de que los usuarios realicen cambios en la configuración.

Solución de problemas si la conexión solo funciona en una LAN

Una conexión de escritorio remoto que funciona en una LAN pero no en Internet generalmente es causada por uno de los siguientes problemas.

  • • El IP público ha sido reasignado por tu proveedor de Internet. El DNS dinámico te permite conectarte a un nombre de host estable.
  • • La máquina anfitriona está en modo de suspensión, o el RDP está desactivado, por lo que la computadora no puede aceptar conexiones.
  • • El puerto puede no estar reenviado o puede estar bloqueado por un firewall. Verifica que el TCP 3389 esté siendo reenviado a la IP interna del host y se permita el paso a través de todos los firewalls.
  • • Es posible que estés detrás de un CGNAT, donde tu proveedor de Internet comparte una dirección IP pública entre muchos clientes, lo que impide que el reenvío de puertos entrantes llegue a tus equipos.

La conclusión

El escritorio remoto a través de Internet requiere un equilibrio entre facilidad de uso y seguridad. Las VPNs son seguras, pero requieren un trabajo considerable para su implementación. El reenvío de puertos implica pasos adicionales de reforzamiento para garantizar la seguridad. El software de acceso remoto dedicado y confiable proporciona mayor seguridad sin necesidad de configuraciones técnicas, lo que lo convierte en la opción adecuada para la mayoría de los usuarios.

HelpWire ofrece una manera sencilla de establecer conexiones seguras de escritorio remoto con soporte multiplataforma para Windows, macOS y Linux.

Preguntas frecuentes

No, el RDP nativo a través de Internet expone el puerto 3389 y crea una vulnerabilidad que los ataques de fuerza bruta y el ransomware pueden explotar. Una conexión segura requiere un túnel a través de una VPN o RD Gateway, o software de acceso remoto cifrado que no abra un puerto.

RDP utiliza el puerto TCP 3389 por defecto. Puedes mejorar ligeramente la seguridad cambiando el número de puerto. También deberías considerar una seguridad más fuerte, como el acceso restringido o una VPN.

Sí, puedes exponer RDP directamente mediante el reenvío de puertos, aunque no es seguro y no se recomienda. Una alternativa más segura, evitando el uso de una VPN, es utilizar un software de acceso remoto como HelpWire, que no expone puertos y aplica cifrado al tráfico.

Busca “mi IP” en cualquier navegador en la red del host o consulta la página de estado del router. Las IP públicas pueden cambiar, así que considera usar Dynamic DNS para proporcionar un nombre de host estable.

La LAN permite que el cliente se conecte directamente con el host. Al usar internet, tu router y firewall bloquean las conexiones entrantes no solicitadas, y el host no tiene una dirección IP pública. Es necesario usar una VPN, redirigir un puerto o utilizar un software dedicado para gestionar la conexión.

Puedes utilizar la “Aplicación de Windows” de Microsoft para RDP nativo, o una solución multiplataforma como HelpWire, que admite conexiones entre Windows, macOS y Linux sin configuración de RDP.

Windows Home puede conectarse remotamente como cliente, pero no puede alojar sesiones RDP entrantes. Necesita usar las ediciones Windows Pro, Enterprise, Education o Server, o un software de terceros como Chrome Remote Desktop o HelpWire.