Comunicaciones cifradas gestionadas desde el EMM
La VPN no es una aplicación que el usuario abre cuando se acuerda. Es una política: se distribuye, se activa, se supervisa y se revoca desde la consola EMM, con certificados de la PKI de la organización y sin que el terminal pueda enviar tráfico fuera del túnel.

Always-on y por aplicación
VPN always-on
El túnel se levanta al arrancar el terminal y se mantiene sin intervención del usuario. Con la opción de bloqueo, ninguna aplicación puede comunicarse si el túnel no está activo. Es la configuración por defecto para terminales que manejan información sensible.
VPN por aplicación
Cada aplicación (o grupo) usa su propio túnel hacia el segmento de red que le corresponde. Permite que la mensajería táctica, el correo y las aplicaciones de gestión lleguen a recursos distintos sin exponerlos entre sí.
Knox VPN framework y protocolos
En dispositivos Galaxy, el Knox VPN framework permite al EMM configurar túneles a nivel de sistema y de contenedor, encadenar túneles y aplicar reglas por aplicación con garantías que la API estándar de Android no ofrece.
Protocolos habituales en despliegues de defensa y administración: IPsec/IKEv2 con autenticación por certificado y suites criptográficas aprobadas, y TLS para escenarios de acceso a aplicaciones. WireGuard se contempla únicamente como opción a evaluar en cada proyecto según su encaje con los requisitos de la autoridad de acreditación.
El concentrador VPN y el cliente se seleccionan por proyecto: [PRODUCTO VPN POR DEFINIR]. Blindium valida la combinación en el piloto.
- IPsec/IKEv2 Autenticación por certificado X.509, suites aprobadas, reautenticación periódica.
- TLS 1.2/1.3 Acceso a aplicaciones y App Tunnel; TLS mutuo con certificado de dispositivo.
- WireGuard Opción a evaluar. Ligero y auditable, pendiente de encaje con requisitos de acreditación.
Doble capa: dos túneles independientes
Los enfoques tipo CSfC (Commercial Solutions for Classified) de la NSA se basan en dos capas de cifrado independientes, con componentes de fabricantes distintos, de forma que el compromiso de una capa no exponga el tráfico. El terminal establece un túnel exterior hacia la pasarela de acceso y un túnel interior hacia el segmento de destino.
Samsung SDS EMM soporta el encadenamiento de dos VPN (dual VPN chaining) en dispositivos Galaxy y distribuye la configuración y los certificados de ambas capas. El fabricante declara la pertenencia al programa CSfC; en España, esta arquitectura se adapta a los requisitos del CCN para cada nivel de clasificación.
- Segmentación Recursos internos accesibles solo a través del túnel que corresponde a cada aplicación.
- Sin exposición Ningún servicio interno se publica en Internet; la pasarela solo acepta clientes con certificado válido.
- Revocación Un terminal perdido pierde el acceso al revocar su certificado desde el EMM.
Qué se documenta en un proyecto de comunicaciones
- Matriz de flujos: aplicación, túnel, segmento de destino, puerto y protocolo.
- Perfil de certificados: plantilla, ciclo de renovación, revocación y raíz de confianza.
- Configuración VPN exportada desde el EMM, versionada como línea base.
- Plan de pruebas: caída de túnel, bloqueo de tráfico, cambio de red, revocación.
- Procedimiento de operación para el centro de control.
Assessment gratuito de continuidad MDM/EMM (45 minutos)
Una sesión técnica con un especialista para revisar su situación y devolverle una recomendación accionable. Sin compromiso.
- Arquitectura actual y número de dispositivos
- Criticidad de los datos y restricciones de red o cloud
- Integración con Samsung Knox y flota mixta
- Opciones de transición y modelo de despliegue (on-prem, híbrido o cloud)


