La interconexión de sucursales ha cambiado de forma importante. Durante años, las redes privadas basadas en MPLS (Multiprotocol Label Switching) fueron una alternativa ampliamente utilizada para comunicar oficinas, centros de distribución y sitios remotos mediante una infraestructura administrada por un proveedor de telecomunicaciones. Actualmente, el crecimiento de aplicaciones en nube, servicios SaaS y usuarios distribuidos ha impulsado arquitecturas SD-WAN (Software-Defined Wide Area Network) capaces de utilizar distintos tipos de conectividad y seleccionar dinámicamente cómo transportar el tráfico.
La primera precisión técnica es importante: SD-WAN y MPLS no son tecnologías necesariamente excluyentes. MPLS es una tecnología de transporte, mientras que SD-WAN opera como una capa de control y administración que puede utilizar diferentes servicios de conectividad como base. Una arquitectura SD-WAN puede operar sobre Internet, enlaces dedicados, redes MPLS o una combinación de ellos.
Por ello, más que plantear una sustitución directa, la decisión debe analizar qué combinación ofrece el mejor equilibrio entre costo, desempeño, disponibilidad y seguridad para cada organización.
En una red MPLS, el proveedor crea caminos lógicos mediante etiquetas para transportar el tráfico entre diferentes ubicaciones. Esta arquitectura permite aplicar ingeniería de tráfico y mecanismos de calidad de servicio, características relevantes cuando determinadas aplicaciones requieren un tratamiento predecible.
Esta capacidad resulta especialmente útil para aplicaciones sensibles al retraso, a la pérdida de información o a variaciones en los tiempos de entrega. Voz, videoconferencia y determinadas aplicaciones transaccionales pueden requerir condiciones diferentes a las de navegación web, respaldos o transferencias de archivos.
SD-WAN aborda el problema desde otra perspectiva. En lugar de depender de un único tipo de transporte, permite establecer políticas para que las aplicaciones utilicen distintos enlaces de acuerdo con las condiciones disponibles. Una sucursal puede disponer simultáneamente de enlaces de Internet, servicios privados o conexiones adicionales y utilizar la información de desempeño para determinar qué camino resulta adecuado para determinado tráfico.
Esto introduce una diferencia relevante respecto a una arquitectura WAN tradicional: la selección del camino puede responder al comportamiento de la red y a las necesidades de las aplicaciones, no únicamente a una ruta fija o a la disponibilidad de un enlace.
Sin embargo, SD-WAN no elimina las limitaciones físicas de los enlaces. Si todos los caminos presentan congestión, pérdida de paquetes o tiempos de respuesta elevados, la capa SD-WAN no puede crear capacidad inexistente. Su valor consiste en aprovechar mejor los recursos disponibles, aplicar políticas y seleccionar alternativas cuando existen diferentes caminos.
Desde el punto de vista de costos, esta característica modifica el modelo tradicional de conectividad. Una arquitectura basada exclusivamente en MPLS normalmente depende de circuitos contratados y administrados bajo las condiciones comerciales del proveedor. SD-WAN permite incorporar otros tipos de acceso, lo que amplía las alternativas disponibles para cada ubicación.
Esto no significa que SD-WAN sea necesariamente más económico en todos los escenarios. Una evaluación financiera debe considerar:
- Costo de los enlaces por sucursal.
- Capacidad contratada y niveles de servicio requeridos.
- Número de proveedores y tecnologías de acceso.
- Equipamiento en cada sitio.
- Suscripciones y licenciamiento de la plataforma.
- Servicios de implementación, administración y soporte.
- Seguridad y monitoreo.
- Costos asociados a redundancia y enlaces de respaldo.
El beneficio económico aparece cuando la arquitectura permite asignar el tipo de conectividad adecuado según la criticidad del sitio y de las aplicaciones, evitando aplicar el mismo modelo a todas las sucursales.
En organizaciones con operaciones críticas, mantener MPLS como parte de una arquitectura híbrida puede continuar teniendo sentido. El enlace privado puede conservarse para determinadas comunicaciones mientras Internet u otros accesos transportan servicios menos sensibles o proporcionan capacidad adicional.
Bajo este esquema, SD-WAN puede convertirse en la capa encargada de administrar ambos transportes. Así, la discusión deja de ser “MPLS o SD-WAN” y pasa a ser qué combinación de transportes debe utilizar SD-WAN para cumplir los requerimientos de cada sucursal.
La seguridad requiere el mismo nivel de análisis. Las redes MPLS VPN proporcionan aislamiento entre redes virtuales, pero este aislamiento no debe confundirse con cifrado. Cuando se requiere confidencialidad de la información, deben incorporarse mecanismos adicionales.
En una arquitectura que utiliza Internet, la protección del tráfico entre sitios adquiere especial relevancia. Tecnologías como IPsec permiten proporcionar confidencialidad, integridad y autenticación a nivel IP mediante mecanismos criptográficos.
Por ello, la evaluación de seguridad debe considerar no solamente el tipo de enlace utilizado, sino también:
- Cifrado del tráfico entre sucursales.
- Autenticación de los dispositivos que forman parte de la red.
- Segmentación de usuarios, aplicaciones y servicios.
- Políticas de acceso entre sitios.
- Protección de la administración de los equipos.
- Registro y monitoreo de eventos.
- Integración con los controles de seguridad corporativos.
La disponibilidad también debe analizarse de extremo a extremo. Contratar dos conexiones no garantiza resiliencia si ambas dependen de la misma infraestructura física, proveedor, trayectoria o punto de concentración. Una arquitectura distribuida debe identificar estos dominios de falla y determinar qué nivel de independencia requiere cada sucursal.
La combinación de SD-WAN con diferentes transportes puede facilitar diseños con múltiples caminos, pero la disponibilidad final dependerá de la diversidad real de los accesos y de que las políticas de recuperación hayan sido correctamente definidas y probadas.
Antes de tomar una decisión, resulta conveniente clasificar las sucursales de acuerdo con su criticidad. No todas requieren el mismo nivel de redundancia, capacidad ni desempeño. Una ubicación administrativa pequeña puede tener requerimientos muy distintos a los de un centro de distribución, una tienda con operación transaccional continua o una planta productiva.
Esta clasificación permite diseñar perfiles de conectividad y controlar mejor la inversión.
Recapitulando, el análisis debe considerar:
- Costo total de la conectividad: enlaces, equipamiento, licencias, operación, soporte y redundancia.
- Requerimientos por aplicación: tiempos de respuesta, capacidad, pérdida de información y criticidad.
- Diversidad de transportes: posibilidad de combinar MPLS, Internet y otros accesos.
- Selección dinámica de caminos: capacidad de utilizar el enlace más adecuado según las condiciones de la red.
- Calidad de servicio: priorización de comunicaciones sensibles frente a tráfico menos crítico.
- Seguridad extremo a extremo: aislamiento, cifrado, autenticación, segmentación y monitoreo.
- Disponibilidad real: independencia de proveedores, rutas, infraestructura y puntos de falla.
- Criticidad de cada sucursal: evitar aplicar una arquitectura única cuando los requerimientos operativos son diferentes.
La evolución hacia SD-WAN no implica necesariamente abandonar MPLS. En muchas organizaciones, una arquitectura híbrida puede representar una transición más adecuada: conservar servicios privados donde sus características aportan valor y complementar la conectividad con otros transportes administrados desde una capa común.
La decisión debe sustentarse en requerimientos medibles y no únicamente en el costo de los enlaces. Rendimiento, seguridad, disponibilidad y operación deben evaluarse de manera conjunta, porque una arquitectura WAN eficiente no es aquella que utiliza una tecnología específica, sino la que entrega a cada sucursal el nivel de servicio que realmente necesita.
