Índice
Banner for article "Browser-Based Remote Access vs VPN: Which Is Better for Business Apps?", bearing article title, TSplus logo and tagline and an illustration.

El acceso remoto basado en navegador y las redes privadas virtuales resuelven diferentes problemas de acceso. acceso HTML5 a menudo es una opción práctica cuando los usuarios necesitan aplicaciones comerciales específicas o escritorios, mientras que una VPN sigue siendo útil cuando un punto final requiere conectividad directa a sistemas, servicios o protocolos internos. Para muchas empresas, la mejor opción depende de a qué necesitan acceder los usuarios, qué puntos finales utilizan y cuánto acceso a la red está dispuesta a otorgar la organización.

¿Debería el acceso a través del navegador reemplazar cada conexión VPN? ¿Los usuarios que solo necesitan una o dos aplicaciones comerciales todavía requieren un túnel de red? ¿Se pueden realizar ciertas tareas de manera segura a través de un tipo de conexión dado? El trabajo remoto ha convertido a las VPN en un potencial predeterminado para conectar a los usuarios con recursos internos. Sin embargo, muchos empleados, contratistas y socios en realidad no necesitan acceso a la red, sino que solo pueden necesitar un paquete de contabilidad, una plataforma ERP, un CRM u otro.

Para los administradores de sistemas, la pregunta es más amplia que cuál método de acceso es mejor. Siga leyendo para descubrir cómo se extiende a cuestiones como lo que cada usuario necesita alcanzar, desde qué punto final y cuánta conectividad debería exponer la empresa para hacerlo posible.

¿Cuáles son los principales propósitos del acceso remoto basado en navegador y las VPN?

Una comparación directa solo tiene sentido una vez que se definen claramente las dos arquitecturas. El acceso remoto basado en navegador proporciona una sesión a aplicaciones o escritorios alojados en otro lugar. Una VPN proporciona conectividad desde un punto final a recursos permitidos ubicados detrás de un límite de red privada.

El acceso a través del navegador ofrece aplicaciones y escritorios

Con acceso remoto basado en navegador, la aplicación empresarial se ejecuta en un host de Windows remoto en lugar de en el dispositivo del usuario. Un portal HTML5 transmite actualizaciones de pantalla, entrada de teclado y acciones del mouse entre el navegador y la sesión remota. El usuario puede ver una aplicación publicada, una selección de aplicaciones o un escritorio remoto completo. El endpoint no necesariamente recibe ninguna conectividad directa a los sistemas internos utilizados por esas aplicaciones.

Una VPN proporciona conectividad de red

Una VPN establece un túnel encriptado entre un punto final autorizado y un gateway VPN. Las reglas de enrutamiento, firewall y políticas de acceso determinan entonces qué redes internas, servidores y servicios puede alcanzar el punto final.

Este modelo es útil cuando las aplicaciones instaladas localmente necesitan comunicarse directamente con servidores de archivos, bases de datos, APIs, interfaces de gestión u otros servicios internos. Sin embargo, puede ser más amplio de lo necesario cuando un usuario solo necesita acceso a una única aplicación empresarial alojada de forma central.

Comparación rápida del acceso a través del navegador y las VPN.

Para aplicaciones empresariales, la distinción central no es, por lo tanto, navegador frente a cliente. Los equipos necesitan comparar el alcance de acceso requerido y aspectos, como dónde se ejecutan las aplicaciones, en lugar de tratar las tecnologías como sustitutos directos.

Criterio

Acceso Remoto Basado en Navegador

VPN

Propósito principal

Entregar una aplicación o escritorio publicado

Conectar un endpoint a recursos de red permitidos

Requisito de endpoint

un navegador compatible

Configuración del cliente VPN o del sistema operativo

Ejecución de aplicaciones

En el host remoto

A menudo en el endpoint

Alcance de la red

Normalmente limitado a la sesión remota

Determinado por políticas de enrutamiento y acceso

Manejo de datos

Los datos empresariales pueden permanecer en el host

Los datos pueden pasar entre sistemas internos y el endpoint.

Usuarios típicos

Empleados, contratistas y socios que necesitan aplicaciones definidas

Usuarios que necesitan acceso directo a varios servicios, protocolos o herramientas de administración

Soporte periférico

Depende de HTML5 capacidades de redirección

Depende de la aplicación local y del túnel

Mejor modelo de implementación

Acceso centrado en la aplicación

Acceso centrado en la red

Ningún modelo es universalmente mejor. El flujo de trabajo requerido debería determinar cuánta accesibilidad es realmente necesaria, identificando aplicaciones y escritorios o conectividad de red más amplia.

¿Cómo se ajusta el acceso a través del navegador a los requisitos específicos de la aplicación?

Acceso remoto basado en navegador funciona mejor cuando los usuarios requieren solo aplicaciones específicas. Un empleado de finanzas puede necesitar un paquete de contabilidad, un operador de almacén: software de inventario y un socio externo: una única aplicación heredada de Windows. Ninguno de estos casos requiere automáticamente acceso a la red circundante.

Aplicaciones empresariales de Windows centralizadas

La publicación de aplicaciones mantiene las aplicaciones en un host de Windows gestionado de forma central. Los equipos de TI pueden mantener la aplicación en un entorno y hacerla disponible para usuarios autorizados sin instalar toda la pila de aplicaciones en cada dispositivo. Las actualizaciones, controles y disponibilidad para usuarios autorizados son responsabilidad exclusiva de los administradores y toda la pila de software está muy alejada de los puntos finales.

Ideal para la planificación de recursos empresariales (ERP), la gestión de relaciones con los clientes (CRM), la contabilidad, la administración y otras aplicaciones de línea de negocio, este enfoque también ayuda con productos heredados Es particularmente útil para el software de Windows más antiguo que sigue siendo operativamente importante para un negocio, pero que nunca fue diseñado como una aplicación web.

BYOD, Acceso para Contratistas y Temporal

El acceso a través del navegador también puede simplificar el acceso desde dispositivos personales, temporales o gestionados externamente. Los usuarios generalmente solo necesitan un navegador compatible, eliminando la necesidad de que el departamento de TI distribuya y mantenga el cliente VPN para cada punto final.

No obstante, los dispositivos no gestionados no son inherentemente de confianza. Las organizaciones aún necesitan una autenticación fuerte, una configuración segura del portal, restricciones de sesión apropiadas y una política clara para descargas, impresión, uso del portapapeles y transferencia de archivos.

TSplus Prueba gratuita de acceso remoto

Alternativa definitiva a Citrix/RDS para acceso a escritorio/aplicaciones. Seguro, rentable, en las instalaciones/nube

¿Cómo encajan las VPN en los amplios requisitos de red?

Una VPN sigue siendo apropiada cuando el endpoint mismo debe comunicarse directamente con los sistemas internos. La pregunta clave es de dónde debe originarse la conectividad.

Flujos de trabajo que requieren acceso directo a los servicios internos.

Algunos flujos de trabajo dependen de que las aplicaciones instaladas se conecten directamente a recursos compartidos de archivos, sitios web internos, conexiones de bases de datos, API u otros servicios internos. Proporcionar acceso remoto a aplicaciones o escritorios puede no reproducir el flujo de trabajo completo.

Una VPN adecuadamente restringida puede proporcionar la conectividad requerida mientras permite a los administradores controlar rutas, métodos de autenticación y tráfico permitido. Un escritorio remoto completo también puede proporcionar acceso a múltiples servicios dependiendo de las rutas establecidas y los controles de acceso.

Cargas de trabajo administrativas y especializadas que necesitan conectividad a nivel de red

El trabajo administrativo de una empresa también se puede realizar desde un escritorio remoto centralizado. Los administradores de sistemas, desarrolladores y equipos de infraestructura pueden necesitar Secure Shell, consolas de gestión, plataformas de monitoreo o acceso a varios sistemas durante una tarea.

Una VPN se vuelve más relevante cuando los administradores necesitan herramientas instaladas localmente para alcanzar directamente objetivos de red cambiantes, dependen de protocolos inadecuados para una sesión remota o requieren integraciones no centralizadas. Aun así, el acceso amplio no debería ser la norma. Conexiones VPN privilegiadas debe ser segmentado, monitoreado y limitado a los sistemas requeridos por cada rol administrativo.

¿Por qué deberían las necesidades empresariales impulsar el modelo de acceso?

Para las empresas, la elección debe basarse en cómo las personas realmente utilizan las aplicaciones. Los empleados que utilizan un pequeño conjunto de aplicaciones de Windows alojadas centralmente tienen requisitos diferentes a los de los administradores de infraestructura o desarrolladores que necesitan conectividad directa a múltiples sistemas internos.

Acceso basado en navegador puede ser particularmente práctico para contratistas, oficinas sucursales, trabajadores híbridos y entornos BYOD. De hecho, TI puede proporcionar acceso a aplicaciones definidas sin extender la conectividad de red equivalente a cada punto final o sesión. También puede simplificar el despliegue de aplicaciones, con el software permaneciendo centralizado y las instalaciones, actualizaciones y solución de problemas desplegadas en numerosos dispositivos.

Una VPN mantiene su uso cuando los flujos de trabajo empresariales dependen de aplicaciones instaladas localmente, servicios internos específicos o comunicación directa entre redes. El objetivo, por lo tanto, no es eliminar las VPN a cualquier costo. Los métodos de acceso deben coincidir con los usuarios y grupos, evitando así otorgar permisos sobreestimados.

La seguridad depende del alcance y los controles de acceso

Una vez que se ha definido el acceso empresarial requerido, la seguridad depende en gran medida de cuán alta o sensible sea la conectividad expuesta por cualquiera de los modelos y qué controles de seguridad la rodean. El acceso remoto basado en navegador puede limitar los recursos presentados a un usuario, mientras que una VPN puede proporcionar un alcance de red más amplio según el enrutamiento, la segmentación y las políticas de acceso. La seguridad varía según el portal, el servicio de autenticación, los hosts de sesión, los permisos de aplicación y las políticas de transferencia de datos.

Alcance de la red y posible movimiento lateral

Un endpoint conectado a una VPN puede comunicarse con varios recursos internos, dependiendo de sus rutas y reglas de control de acceso. Sin restricciones, ese alcance de red puede aumentar el número de sistemas expuestos a un atacante, en caso de que se vean comprometidas las credenciales o un endpoint.

La publicación de aplicaciones puede reducir el alcance visible para el usuario, ya que los usuarios ingresan a una sesión remota controlada en lugar de unirse a la red interna. Sin embargo, el gateway y los hosts de sesión siguen siendo infraestructura expuesta a menos que estén adecuadamente protegidos. Requieren parches, autenticación fuerte, certificados TLS, monitoreo, registro y una configuración cuidadosa.

HTML5 y Zero Trust: Dónde se Encuentran y Difieren

El acceso remoto HTML5 puede apoyar ciertos objetivos de seguridad asociados con Confianza Cero Al publicar aplicaciones o escritorios específicos a través de un portal controlado, los equipos de TI pueden limitar a qué pueden acceder los usuarios, lo que ahorra proporcionar conectividad directa a una red interna más amplia. Eso puede reducir la exposición innecesaria de la red, así como facilitar la alineación del acceso con usuarios o roles individuales.

Sin embargo, HTML5 es un método de acceso y entrega, no una arquitectura de Zero Trust. NIST define Zero Trust en torno a decisiones explícitas sobre usuarios, dispositivos y recursos en lugar de confiar en la ubicación de la red. Por lo tanto, un enfoque completo de Zero Trust requeriría controles adicionales como verificación de identidad sólida, evaluación de dispositivos, autorización específica de recursos, aplicación de políticas y monitoreo. Si bien la sesión del navegador por sí sola no convierte un entorno en Zero Trust, el acceso a aplicaciones basado en el navegador forma parte de esa arquitectura.

¿Cuándo deciden las necesidades de rendimiento y periféricos el resultado?

Donde HTML5 Access funciona bien

Las aplicaciones de oficina estándar y de línea de negocio a menudo funcionan bien a través de HTML5 porque el procesamiento se realiza en el host remoto. Mientras tanto, el endpoint principalmente muestra la sesión y transmite la entrada del usuario.

Los flujos de trabajo más exigentes requieren pruebas. Las aplicaciones que requieren muchos gráficos, el audio o video en tiempo real, múltiples monitores, tarjetas inteligentes, escáneres, impresoras especializadas y dispositivos USB pueden comportarse de manera bastante diferente entre una sesión HTML5 y una aplicación nativa.

Donde la entrega del navegador requiere pruebas

Una VPN no fluidifica automáticamente estas cargas de trabajo. Su propósito: proporcionar conectividad. El rendimiento sigue dependiendo del diseño de la aplicación, el ancho de banda, la latencia, la capacidad del punto final y la infraestructura de back-end. Una prueba correcta: ¿permanece utilizable el flujo de trabajo completo del usuario, no solo si la aplicación se abre?

Las operaciones y los costos siguen diferentes modelos

Las operaciones de VPN implican clientes de punto final, certificados, perfiles de conexión, enrutamiento, DNS, políticas de túnel y disponibilidad de puerta de enlace. Los equipos de soporte también pueden necesitar diagnosticar y resolver conflictos con redes locales, actualizaciones del sistema operativo y software de seguridad.

El acceso remoto basado en navegador reduce parte del trabajo de implementación de endpoints, pero traslada la responsabilidad hacia la disponibilidad del portal, la capacidad de sesión y los hosts de aplicación. TI debe validar la compatibilidad de la aplicación, el uso concurrente, el comportamiento del perfil, la licencia, la impresión y la alta disponibilidad.

Ningún modelo es consistentemente más barato. La infraestructura existente, la licencia, el número de usuarios, las sesiones concurrentes y la carga de trabajo de soporte suman al costo total.

Un modelo híbrido a menudo proporciona el mejor ajuste

La mayoría de las organizaciones no tienen un requisito de acceso remoto único para toda la fuerza laboral. Un diseño práctico podría publicar aplicaciones comerciales definidas para empleados, contratistas y socios, mientras se mantiene un acceso VPN restringido para administradores y flujos de trabajo técnicos excepcionales.

Este enfoque híbrido reduce la exposición de la red sin forzar toda la actividad a través de la misma arquitectura de acceso. También permite al departamento de TI revisar el acceso por rol de usuario, tipo de punto final y recurso requerido en lugar de preservar un único modelo de acceso remoto por razones históricas.

¿Cómo deberían los administradores de sistemas probar ambos modelos?

Un piloto debe utilizar aplicaciones reales, puntos finales representativos y flujos de trabajo empresariales completos. Los equipos de TI pueden evaluar ambos modelos en siete etapas:

  1. Inventariar las aplicaciones, servicios y protocolos requeridos por cada rol.
  2. Separe los requisitos de red a nivel de punto final genuino de los requisitos de acceso solo a la aplicación.
  3. Prueba de autenticación, lanzamiento de sesión, reconexión y comportamiento de tiempo de espera.
  4. Validar impresión, portapapeles, transferencia de archivos y periféricos necesarios.
  5. Mida la capacidad de respuesta desde ubicaciones y conexiones representativas.
  6. Revisar registros, alcance de acceso y el impacto de credenciales comprometidas.
  7. Comparar el esfuerzo de implementación, los tickets de soporte y la carga de trabajo del administrador en curso.

La elección final debe reflejar evidencia operativa. Un inicio de sesión exitoso prueba la conectividad, pero no prueba que el modelo soporte el día laboral completo del usuario.

TSplus Remote Access entrega aplicaciones empresariales a través del navegador

TSplus Remote Access publica aplicaciones de Windows seleccionadas o escritorios completos desde una infraestructura de Windows centralizada. Los usuarios pueden conectarse a través de un Portal Web HTML5 , mientras los administradores asignan aplicaciones publicadas a usuarios o grupos individuales. TSplus también admite modos de conexión alternativos cuando un cliente nativo es más adecuado para la carga de trabajo.

Esto hace que TSplus Remote Access sea una opción práctica cuando las empresas quieren reducir la dependencia de VPN para los usuarios que solo necesitan aplicaciones de Windows definidas. El posicionamiento debe seguir siendo preciso: TSplus proporciona acceso a aplicaciones y escritorios basado en navegador, no un reemplazo universal para cada flujo de trabajo de VPN o una arquitectura de Zero Trust por defecto.

Conclusión

Para las empresas, el mejor modelo de acceso depende primero de lo que cada usuario realmente necesita hacer El acceso remoto basado en navegador se adapta bien cuando los usuarios necesitan aplicaciones o escritorios definidos, mientras que el acceso VPN sigue siendo apropiado cuando los flujos de trabajo requieren conectividad directa a la red. Muchas organizaciones se beneficiarán de combinar ambos en lugar de obligar a cada usuario a utilizar el mismo método de acceso. Un diseño más sólido puede, por lo tanto, combinar la publicación de aplicaciones HTML5 con un acceso VPN estrictamente restringido para roles excepcionales.

TSplus Prueba gratuita de acceso remoto

Alternativa definitiva a Citrix/RDS para acceso a escritorio/aplicaciones. Seguro, rentable, en las instalaciones/nube

Lectura adicional

back to top of the page icon