Xarxa VPN de malla avançada: guia completa per a empreses

Darrera actualització: 9 de març de 2026
  • Una xarxa VPN de malla avançada connecta cada seu amb la resta mitjançant túnels IPsec directes i tolerants a errors.
  • La combinació d'IKE, polítiques VPN ben alineades i subxarxes agregades simplifica la gestió i millora la seguretat.
  • L'alta disponibilitat es reforça amb gateways actiu-actiu, BGP i diversos dispositius VPN tant on-premise com al núvol.
  • Wifi a malla, serveis gestionats i solucions com eero Plus o Fortinet completen un ecosistema segur i escalable.

xarxa VPN de malla avançada

Quan una empresa creix i es reparteix entre diverses oficines, seus al núvol i treballadors remots , connectar-ho tot de forma segura i ràpida deixa de ser opcional i passa a ser crític per al negoci. Les tecnologies VPN tradicionals punt a punt es queden curtes en flexibilitat i resistència davant fallades, i és aquí on entra en joc la xarxa VPN de malla avançada.

Aquest tipus d'arquitectura permet que cada seu o origen de trànsit estableixi túnels xifrats directes amb la resta d'ubicacions , evitant colls d'ampolla en un únic hub i oferint alta disponibilitat, millor rendiment i un encaix perfecte amb enfocaments moderns com la confiança zero o els entorns híbrids (on premis + núvol). Al llarg d'aquest article desgranarem com funcionen aquestes xarxes, què necessiten a nivell tècnic (IPsec, IKE, BGP, routers i firewalls) i com encaixen amb solucions actuals de wifi en malla i serveis gestionats.

Què és una xarxa VPN de malla avançada i en què es diferencia d'altres models

Una xarxa VPN de malla avançada és una topologia on cada lloc estableix túnels VPN amb tots els altres , de manera que la comunicació entre dos punts no depèn que un tercer estigui disponible o actuï com a intermediari. A aquesta configuració també se la coneix com a malla completa (full mesh) o VPN descentralitzada.

En lloc d'un disseny clàssic hub-and-spoke (totes les seus penjant a una central), la malla avançada aposta per una arquitectura distribuïda , ideal quan els recursos estan repartits en diverses ubicacions o quan es volen processos de negoci resilients que segueixin funcionant encara que una seu tingui problemes de connectivitat.

En un escenari típic, cada firewall o dispositiu de seguretat —per exemple, un Firebox a cada emplaçament— crea túnels IPsec cap als altres. Si l'oficina corporativa cau, la sucursal i el centre de distribució es continuen comunicant directament per la VPN, sense passar per la seu.

Aquest enfocament encaixa molt bé amb estratègies de xarxa de confiança zero (Zero Trust Network), on la seguretat es dissenya assumint que qualsevol part de la xarxa pot fallar o ser compromesa, i on es prioritza el xifratge extrem a extrem, la segmentació i la resiliència.

Casos d'ús: de l'empresa multicedeix a l'entorn híbrid amb núvol

Un cas molt habitual per a una xarxa VPN de malla avançada és una organització amb diverses localitzacions: per exemple, una instal·lació de coubicació (Colo), una seu corporativa (Corp), un centre de distribució (Dist) i una oficina remota petita (RMT). En aquest context, cada lloc necessita accés directe i segur als recursos de la resta.

En aquest tipus de disseny, poden existir recursos únics en una de les ubicacions (per exemple, un ERP crític a la seu o un servidor de fitxers empresarial ), de manera que la connectivitat fiable entre totes les seus és essencial. Com més oficines remotes s'incorporen, més important resulta que el sistema admeti afegir nous nodes sense refer totes les configuracions.

Quan la major part dels recursos es concentren en un sol lloc, encara pot tenir sentit una arquitectura centralitzada clàssica. No obstant això, si les dades i aplicacions estan repartides, o si hi ha processos de negoci que requereixen comunicació directa entre seus (per exemple, sincronització constant entre centres logístics), la malla completa ofereix més flexibilitat i tolerància a errors.

Un cas particular cada cop més comú és la combinació de xarxa local i núvol , per exemple, connectant xarxes locals amb Azure mitjançant VPN Gateway i creant, a més, connexions de xarxa virtual a xarxa virtual (VNet-to-VNet). En aquests entorns híbrids, les topologies de malla i els mecanismes de redundància avançada són clau per assegurar la continuïtat del servei.

Components tècnics essencials de xarxa VPN de malla avançada

Darrere de l'etiqueta VPN de malla hi ha una sèrie de peces tècniques molt concretes que fan possible la màgia. A grans trets, parlem de funcions avançades de seguretat en una VPN com a IPsec per al xifratge de dades i IKE (Internet Key Exchange) per a l'intercanvi de claus i la negociació de paràmetres de seguretat entre extrems.

En una configuració típica de Firebox o altres firewalls de nova generació, cada seu defineix portes denllaç (gateways) i túnels de sucursal que connecten amb les xarxes dels altres llocs. Per exemple, en una organització de quatre localitzacions, cada emplaçament tindrà tres portes denllaç VPN de sucursal i tres túnels associats (un cap a cadascuna de les altres seus).

La configuració se sol gestionar a través d'eines específiques (com Policy Manager al Fireware), on es poden veure i ajustar tant les portes d'enllaç de sucursal com els túnels VPN de sucursal , a més de les rutes de túnel necessàries perquè el trànsit viatgi entre les subxarxes locals i remotes.

Un detall molt rellevant en escenaris de malla és l'ús de subxarxes agregades a la definició de rutes de túnel en lloc de llistar cada xarxa local per separat. Per exemple, es pot definir que el túnel “Colo a RMT” utilitzi la subxarxa 172.16.0.0/16 per representar totes les xarxes internes de Colo (per exemple, 172.16.1.0 i 172.16.2.0), de manera que un únic parell de rutes de túnel serveix per cobrir múltiples segments.

Això redueix dràsticament el nombre de rutes de túnel necessàries, sobretot a oficines petites que només necessiten arribar a un conjunt resumit de subxarxes remotes. A canvi, si es requereix un control molt fi del trànsit , es pot optar per definir xarxes individuals, a costa de més feina de configuració i administració.

Requisits d'infraestructura: amplada de banda, maquinari i fiabilitat

Una xarxa VPN de malla avançada és, per definició, més exigent que una configuració simple. Cada túnel implica processos de xifratge i encapsulat , de manera que l'amplada de banda útil de la VPN sempre serà inferior a la velocitat física de l'enllaç.

  Laboratori de proves de seguretat: tipus, assaigs i aplicacions

Per això, les empreses han d'assegurar-se que els enllaços entre seus (fibra, MPLS, internet d'alta capacitat, etc.) tenen prou amplada de banda per suportar el trànsit xifrat que circularà pels túnels. Això és especialment crític en ubicacions que allotgen recursos únics o que actuen com a punts neuràlgics de comunicació.

El tipus de dispositiu de seguretat desplegat a cada punt (per exemple, un Firebox adequat a la mida de la seu; consulta manuals i fitxes tècniques de routers ) és igualment important. Cada model ofereix una velocitat màxima de VPN i una capacitat de túnels simultanis específica, per tant, no convé subdimensionar aquests equips si es vol evitar colls d'ampolla.

En termes pràctics, el nombre de túnels VPN sol dependre del nombre de xarxes locals i remotes que es volen connectar (segons es defineixin a les rutes de túnel). En una oficina típica, el càlcul s'aproxima al nombre de xarxes locals multiplicat pel nombre de xarxes remotes, llevat que s'utilitzin subxarxes agregades.

També és imprescindible assegurar una connectivitat fiable a les seus que allotgen serveis crítics. Encara que l'arquitectura en malla tolera errors en un node aïllat, si aquest node conté aplicacions o dades indispensables, qualsevol problema de connectivitat en aquest punt es traduirà en pèrdua de servei per a la resta de seus.

IPsec, IKE i perfils de seguretat: el cor de la VPN

Una xarxa VPN de malla avançada se sustenta, a nivell de protocol, a la combinació d' IPsec per al xifratge de dades i IKE (Internet Key Exchange) per a l'intercanvi de claus i la negociació de paràmetres de seguretat entre extrems.

IKE és el protocol que estableix una Associació de Seguretat (SA) entre dos punts, és a dir, l'acord mutu de com es xifrarà i autentificarà el trànsit. Perquè una VPN funcioni de manera estable, les polítiques IKE dels dos extrems han de coincidir en tots els paràmetres rellevants (mètode d'autenticació, algorismes de xifratge i autenticació, grups Diffie‑Hellman, temps de vida, etc.).

En routers com el Cisco RV110W es defineix una política IKE indicant, entre d'altres, el mode d'intercanvi (principal o agressiu), l'algorisme de xifratge (DES, 3DES, AES‑128, AES‑192, AES‑256), l'algorisme d'autenticació (MD5, SHA‑1, SHA2‑ el grup Diffie‑Hellman (per exemple, grup 1 de 768 bits, grup 2 de 1024 bits o grup 5 de 1536 bits).

A més de la política IKE, es defineixen les polítiques VPN que determinen quin trànsit es protegeix a través del túnel, quins identificadors de xarxa es fan servir per als extrems local i remot (adreça IP única o subxarxa), i si la política és automàtica (amb negociació IKE de claus i paràmetres) o manual (totes les claus i SPI configurats a mà en ambdós extrems).

En polítiques manuals s'especifiquen valors hexadecimals per a SPI entrant i sortint, claus de xifratge (Key-In i Key-Out) i algorismes d'integritat (MD5, SHA1, SHA2-256), assegurant-se que el dispositiu remot fa servir exactament els mateixos valors perquè el túnel es pugui establir correctament.

Perfils avançats: “IPsec required”, “IPsec optional” i trànsit en clar

En entorns més sofisticats de xarxa en malla, a més de la configuració clàssica de túnels entre seus, se solen crear perfils de connexió avançats que determinen quan és obligatori lús dIPsec i quan es permet trànsit en clar.

Per exemple, es poden definir tres perfils: un en què IPsec és obligatori (només es permet trànsit xifrat), un altre on el xifratge és opcional (s'accepta trànsit xifrat o en clar en funció de la destinació) i un tercer que permet només trànsit sense xifrar . En sistemes basats en ipsec.conf, aquests perfils es descriuen amb blocs de connexió (conn) on s'especifica el tipus de connexió (passthrough o transport), el mode d'autenticació (per exemple, rsasig amb certificats), els paràmetres de shunt en cas de fallada (drop o passthrough) i les referències a certificats i claus.

Un exemple típic és tenir una connexió de tipus passthrough sense autenticació per al perfil “No IPsec”, una altra de tipus transport amb autenticació per signatura RSA i polítiques de tall en cas de fallada per a “IPsec required”, i una tercera igualment de tipus transport amb firmes RSA però amb comportament permissiu (passthrough) en cas de fallades per “.

La combinació d'aquests perfils amb les rutes adequades permet implementar estratègies de seguretat adaptativa , on certs fluxos crítics han d'anar sempre xifrats, mentre que d'altres poden circular clarament en xarxes internes d'alta confiança, o bé aprofitar IPsec de manera oportunista quan tots dos extrems ho admeten.

Configuració de polítiques VPN en detall

Per a cada política VPN, a més dels paràmetres d'IKE, cal concretar quin trànsit serà encapsulat al túnel . Normalment es trien xarxes origen i destinació usant identificadors tipus “Single” (host únic) o “Subred”.

Si seleccioneu “Single”, la política s'aplica a una adreça IP concreta (per exemple, un servidor específic). Si es defineix una “Subxarxa”, la política cobreix un rang d'adreces determinat per la combinació d' IP de xarxa i màscara de subxarxa ; els equips queden protegits per la VPN quan la seva IP entra dins aquest rang.

En el cas de polítiques automàtiques , a més del temps de vida de l'Associació de Seguretat (en segons), es trien algorismes de xifratge i d'integritat i, opcionalment, s'activa Perfect Forward Secrecy (PFS) amb un grup Diffie-Hellman addicional. Això afegeix una capa de seguretat en generar noves claus de sessió que no depenen només de la clau mestra.

En qualsevol escenari, cal garantir que temps de vida, algorismes de xifrat, algorismes d'integritat, grups PFS i fins i tot la política IKE seleccionada coincideixen a tots dos extrems del túnel. En cas contrari, la negociació fallarà o el túnel caurà quan caduqui la SA i s'intenti renegociar.

Els routers de gamma professional acostumen a oferir opcions extra, com Dead Peer Detection (DPD) , que vigila si el peer segueix actiu i elimina entrades obsoletes per alliberar recursos. La DPD sol permetre ajustar freqüència de comprovacions i temps d'espera abans de considerar el peer com a “mort”.

  VPN i webs sense HTTPS: fins on arriba la teva protecció

Alta disponibilitat al núvol: Azure VPN Gateway en malla avançada

Quan la xarxa VPN de malla avançada connecta xarxes locals amb infraestructures a Azure , entra en joc Azure VPN Gateway i les diferents opcions de redundància. Cada instància d'Azure VPN Gateway està formada, per defecte, per dues instàncies en configuració activa en espera.

Davant de tasques de manteniment planificades o incidències imprevistes, si la instància activa deixa d'estar disponible, la instància en espera pren el relleu i els túnels S2S (lloc a lloc) o de xarxa virtual a xarxa virtual es restableixen automàticament. En parades planificades, la recuperació se sol produir en uns 10-15 segons; en errors no planificats, pot arribar a 1-3 minuts. En connexions de client VPN P2S (punt a lloc), les sessions es desconnecten i els usuaris s'han de tornar a connectar.

Per millorar la disponibilitat de connexions entre la xarxa local i Azure, es pot optar per diversos esquemes: fer servir diversos dispositius VPN locals (per exemple, tenir dues VPN instal·lades ), configurar instàncies de VPN Gateway en mode actiu-actiu a Azure, o combinar tots dos per a una redundància doble que encaixa perfectament en una topologia tipus malla.

Amb diversos dispositius VPN locals, es creen diverses connexions S2S des de cada dispositiu cap a la porta d'enllaç d'Azure, definint una porta d'enllaç de xarxa local diferent per dispositiu, cadascuna amb adreça IP pública i adreça BGP peer úniques. Mitjançant BGP i encaminament de cost igual (ECMP), es distribueix el trànsit a través de diversos túnels actius en paral·lel.

En mode actiu-actiu d'Azure VPN Gateway, cada instància de porta d'enllaç té la seva pròpia IP pública i estableix un túnel S2S IPsec/IKE cap al dispositiu VPN local, formant dos túnels que en realitat pertanyen a la mateixa connexió. Des d'Azure, s'aprofiten tots dos túnels de forma simultània, reforçant la disponibilitat i permetent un repartiment millor del trànsit.

Malla completa entre on-premise i Azure: redundància doble

L'opció més robusta per a una xarxa VPN de malla avançada que combini núvol i local és configurar una redundància doble : portes d'enllaç actiu-actiu a Azure i, alhora, diversos dispositius VPN a la xarxa local. El resultat és una mena de malla completa amb quatre túnels IPsec entre la xarxa virtual d'Azure i l'entorn on-premise.

En aquest disseny, totes les portes denllaç i túnels es mantenen actius des del costat dAzure, i el trànsit es distribueix entre els quatre enllaços . Cada flux TCP/UDP sol seguir un mateix túnel des de la perspectiva d'Azure, però la combinació de tots els fluxos es reparteix entre els quatre, cosa que millora lleugerament el rendiment agregat i, sobretot, ofereix una tolerància a fallades molt alta.

Per implementar aquesta topologia es requereixen dues portes d‟enllaç de xarxa local i dues connexions diferents per als dos dispositius VPN locals, sempre recolzades per BGP per permetre la connectivitat simultània cap a la mateixa xarxa on-premise a través de diverses connexions.

El mateix plantejament es pot traslladar a la connectivitat de xarxa virtual a xarxa virtual dins d'Azure: es creen portes d'enllaç activa activa en cada xarxa virtual i es connecten entre si per obtenir també quatre túnels actius entre les VNets. En aquest cas BGP és opcional, llevat que es necessiti encaminar trànsit de trànsit per aquesta connexió.

Amb aquest tipus d'arquitectures, les xarxes al núvol deixen de ser simples satèl·lits de la xarxa local per convertir-se en nodes de ple dret a la malla VPN , cosa que aporta molta flexibilitat a l'hora de moure càrregues de treball, balancejar aplicacions i dissenyar plans de continuïtat de negoci.

Wifi en malla i VPN: un tàndem perfecte a la xarxa corporativa

La idea de “malla” no només s'aplica a les VPN. En l'àmbit wifi, solucions com eero i la seva tecnologia TrueMesh han demostrat que fer servir múltiples punts d'accés interconnectats és una manera molt eficaç d'eliminar zones sense cobertura, minimitzar talls i reduir el temut buffering en entorns domèstics i de petita oficina.

En lloc d'un router wifi únic intentant cobrir tota la casa o l'oficina, la xarxa wifi de malla distribueix diversos dispositius eero per l'espai, permetent que els clients es connectin sempre al punt d'accés més proper i estable . TrueMesh s'encarrega de redirigir el trànsit de manera intel·ligent en funció de factors com ara la disposició física dels nodes, la interferència de xarxes veïnes i la càrrega de dispositius connectats.

Depenent de l'ús d'internet, es recomanen models diferents: eero 6+ com a sistema gigabit assequible, eero Pro 6E per a connexions de fins a 2 Gbps i molts dispositius simultanis, o eero Max 7 per a usuaris avançats amb wifi 7, centenars de dispositius i necessitats de màxim rendiment tant per cable com de forma inalà.

Tots aquests dispositius són compatibles amb els principals proveïdors d'internet i entre ells, cosa que permet ampliar o actualitzar la xarxa wifi gradualment . A més, reben actualitzacions automàtiques de programari amb pegats de seguretat i millores de funcionalitat, un punt clau quan el wifi és la base daccés a una VPN corporativa.

Llar digital, seguretat i gestió centralitzada amb eero

Més enllà de la connectivitat bàsica, els sistemes eero moderns integren funcions de llar intel·ligent gràcies a la compatibilitat amb Thread, Zigbee i Matter (usant Alexa com a controlador). A la pràctica, això significa que molts dispositius de la llar digital poden connectar directament a la xarxa eero sense necessitat de hubs addicionals.

L'aplicació d'eero permet, per exemple, configurar un dispositiu Thread activant l'opció a Configuració de Xarxa → Thread o aprofitar el hub Zigbee integrant els comptes d'eero i Amazon sota la secció Amazon Connected Home. Un cop fet, es poden incorporar equips compatibles mitjançant l'app d'Alexa o qualsevol altaveu Echo a la xarxa.

Per a la gestió del dia a dia, eero facilita l'administració de dispositius: es poden assignar equips a perfils individuals (per agrupar, per exemple, els dispositius de cada membre de la família), aplicar horaris de pausa de wifi (molt útils per limitar l'ús en determinats moments) i anomenar fàcilment cada dispositiu per identificar-los sense tornar-se boig.

  Cloud sense murs: multicloud, interconnexió i seguretat avançada

També és possible habilitar notificacions per rebre avisos quan s'uneix un dispositiu nou a la xarxa, i crear una xarxa de convidats separada amb el vostre nom i contrasenya, mantenint així la xarxa principal més aïllada i controlada.

En combinació amb serveis de tipus VPN —com l'accés VPN inclòs mitjançant Guardian dins de la subscripció eero Plus—, l'usuari disposa d'una capa de xifratge addicional quan es connecta des del mòbil o la tauleta a xarxes externes, cosa que complementa perfectament les VPN de malla més corporatives.

Serveis addicionals de seguretat: eero Plus i VPN per a usuaris finals

La subscripció eero Plus afegeix una sèrie de funcionalitats de seguretat avançades orientades a l'usuari final ia petites organitzacions: protecció millorada, control parental, internet de reserva i integració amb tres aplicacions molt reconegudes: 1Password (gestor de contrasenyes), Malwarebytes (protecció davant de malware) i Guardian (servei VPN).

Amb els filtres de contingut, els pares poden definir restriccions per categories -compres, xarxes socials, xats i missatgeria, streaming- de manera que determinats dispositius només tinguin accés a contingut apropiat. Aquest tipus de control encaixa molt bé en entorns on la xarxa de malla wifi i VPN corporativa comparteixen la mateixa infraestructura domèstica.

La funció d' Internet de reserva permet que eero es connecti de forma automàtica a un punt d'accés mòbil oa una altra xarxa disponible quan el proveïdor principal cau, i és possible triar quins dispositius es mantenen connectats durant la incidència per optimitzar l'amplada de banda disponible.

En el terreny de la seguretat personal, la integració amb Malwarebytes ofereix protecció davant d'amenaces en línia en fins a tres dispositius compatibles, mentre que 1Password facilita la gestió i emmagatzematge segur de credencials , cosa essencial quan es treballa amb accessos VPN corporatius, panells d'administració i serveis al núvol.

Finalment, Guardian aporta una VPN orientada a l'usuari final , accessible directament des de l'app eero, que xifra el trànsit des del dispositiu (mòbil o tablet) cap a internet, ideal per a connexions des de xarxes Wi-Fi públiques o poc fiables. Encara que aquest tipus de VPN no substitueix una xarxa de malla avançada corporativa, complementa molt bé la protecció a l'extrem de l'usuari.

VPN de lloc a lloc: pilars per a un disseny robust

En el context corporatiu, tota xarxa VPN de malla avançada es construeix, en el fons, a partir de múltiples VPN de lloc a lloc (Site-to-Site) . Perquè aquestes connexions siguin sòlides i fàcils d'operar a gran escala, és fonamental tenir cura de cinc components clau.

El primer és la seguretat tecnològica en empreses : ús d'algoritmes criptogràfics robusts (AES amb claus de 128/192/256 bits, SHA‑2), gestió adequada de claus, PFS, DPD i bones pràctiques de hardening en dispositius perimetrals.

El segon pilar és la facilitat d'operacions : polítiques coherents entre seus, plantilles de configuració reutilitzables, eines centralitzades de gestió i monitorització i processos clars per a alta de noves seus o canvi de paràmetres.

En tercer lloc hi ha l' escalabilitat simple i segura , que implica poder afegir ubicacions sense redissenyar tota la topologia, aprofitant tècniques com l'agregació de subxarxes, l'ús de BGP per a rutes dinàmiques i l'automatització de desplegaments.

Els dos darrers pilars són la continuïtat del negoci —garantir que una caiguda d'un node o d'un enllaç no deixa aïllades les seus— i la implementació flexible , és a dir, la capacitat de desplegar la VPN en diferents entorns (on premis, núvol públic, núvols múltiples) mantenint polítiques de seguretat coherents.

Serveis VPN gestionats i productes de seguretat dedicats

Per a moltes organitzacions, especialment aquelles sense un gran equip intern de xarxes i seguretat, recórrer a serveis de VPN administrats pot ser una decisió molt assenyada. Aquests serveis externalitzen part de la complexitat: disseny de la topologia, elecció de maquinari, configuració de polítiques IPsec/IKE, monitorització 24/7, resposta a incidències i manteniment continu.

Fabricants de seguretat com Fortinet ofereixen productes i serveis dedicats per construir i gestionar VPN de lloc a lloc i xarxes de malla avançades, integrant firewall, SD-WAN, inspecció profunda de paquets, filtratge web i altres capes de protecció. D'aquesta manera, la VPN deixa de ser un simple “túnel xifrat” i passa a ser un component més d'una arquitectura de seguretat en capes.

En xarxes grans, amb desenes o centenars de seus, aquestes solucions redueixen dràsticament la càrrega operativa: permeten definir polítiques globals , desplegar-les sobre múltiples dispositius, gestionar certificats, actualitzacions de microprogramari i canvis de configuració de forma orquestrada, i obtenir visibilitat centralitzada de l'estat de tots els túnels.

Bé s'opti per una gestió interna o per un servei externalitzat, la clau és que la VPN de malla avanci al mateix ritme que l'organització: que suporti noves seus, nous serveis al núvol, pics de trànsit i canvis en les necessitats de seguretat sense convertir-se en un fre per al negoci.

Dissenyar i operar una xarxa VPN de malla avançada implica combinar una arquitectura distribuïda entre seus, una configuració acurada d'IPsec/IKE, estratègies d'alta disponibilitat (a la xarxa local i al núvol), una base wifi en malla fiable i, en molts casos, serveis addicionals de seguretat i gestió. Integrant tots aquests elements —des dels perfils IPsec required/optional, passant per la redundància actiu‑actiu i BGP, fins a solucions com eero Plus i plataformes professionals de firewall— les organitzacions poden construir xarxes segures, escalables i tolerants a errors que connecten oficines, llars i núvols sense sacrificar rendiment ni flexibilitat.

telecomunicacions empresarials
Article relacionat:
Telecomunicacions empresarials