VPN siempre activa (Always-On VPN)
¿Qué es VPN siempre activa (Always-On VPN)?
VPN siempre activa (Always-On VPN)Política a nivel de dispositivo que establece el túnel VPN automáticamente en cuanto hay red y rechaza el tráfico sin tunelizar; la imponen perfiles de Windows, Apple y Android.
Always-On VPN es una función de dispositivo gestionado que el sistema operativo aplica antes de que cualquier aplicación pueda usar la red. En Windows se entrega como un perfil VPN distribuido por Intune o PowerShell (el CSP MDM VPNv2), y distingue dos túneles: el túnel de dispositivo se autentica con un certificado de máquina sobre IKEv2 y se conecta en la pantalla de inicio de sesión —de modo que la directiva de grupo, la aplicación de parches y la ayuda remota funcionan antes de que nadie inicie sesión—, mientras que el túnel de usuario transporta el tráfico del usuario ya autenticado. El túnel de dispositivo está limitado a IKEv2 con autenticación por certificado y a las ediciones Enterprise/Education, razón por la cual los despliegues casi siempre lo combinan con una PKI interna.
Apple iOS, iPadOS y macOS exponen VPN On Demand y Per-App VPN con el indicador AlwaysOn en las cargas útiles mobileconfig, normalmente usando IKEv2 o túneles IKEv2/WireGuard de fabricante; la carga útil más estricta de "Always On VPN" en dispositivos supervisados fuerza incluso el tráfico del sistema a través del túnel. Android ofrece un ajuste Always-on VPN a nivel de sistema combinado con "Block connections without VPN" (el kill switch); los MDM corporativos como Workspace ONE e Intune lo despliegan a toda la flota mediante la política alwaysOnVpnPackage de Android Enterprise. El control impide que los usuarios eludan la pasarela corporativa, endurece los portátiles en itinerancia frente a redes Wi-Fi maliciosas de tipo "evil twin" y sustenta los diseños zero-trust en los que cada sesión debe atravesar una ruta inspeccionada que aplica las políticas; pero falla en modo cerrado, así que un certificado mal emitido o caducado puede dejar aislado y sin conexión a un dispositivo remoto.
flowchart TD
A[El dispositivo se enciende] --> B{¿Hay red disponible?}
B -->|no| A
B -->|sí| C[El SO inicia el túnel VPN automáticamente]
C --> D{¿Certificado de máquina válido?}
D -->|no| E[Falla cerrado: bloquea el tráfico]
D -->|sí| F[Túnel de dispositivo activo en la pantalla de inicio]
F --> G[El usuario inicia sesión -> túnel de usuario]
G --> H[Todo el tráfico de apps -> pasarela corporativa]
H --> I[Salida inspeccionada / con políticas aplicadas]● Ejemplos
- 01
Windows 11 con Always On VPN y un túnel de dispositivo creado a partir de un perfil XML distribuido por Intune y certificados de máquina IKEv2.
- 02
Android Enterprise que impone Always-on VPN más 'Block connections without VPN' para que todas las apps salgan por la pasarela corporativa.
● Preguntas frecuentes
¿Qué es VPN siempre activa (Always-On VPN)?
Política a nivel de dispositivo que establece el túnel VPN automáticamente en cuanto hay red y rechaza el tráfico sin tunelizar; la imponen perfiles de Windows, Apple y Android. Pertenece a la categoría de Seguridad de red en ciberseguridad.
¿Qué significa VPN siempre activa (Always-On VPN)?
Política a nivel de dispositivo que establece el túnel VPN automáticamente en cuanto hay red y rechaza el tráfico sin tunelizar; la imponen perfiles de Windows, Apple y Android.
¿Cómo defenderse de VPN siempre activa (Always-On VPN)?
Las defensas contra VPN siempre activa (Always-On VPN) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para VPN siempre activa (Always-On VPN)?
Nombres alternativos comunes: AOVPN, Always On VPN, Túnel de dispositivo.