Resumen
Los dispositivos de seguridad USB, como los dongles, los HSM y las tarjetas inteligentes, se diseñaron para estar físicamente presentes, pero gestionarlos en el punto final supone riesgos reales tanto de seguridad como operativos. Digi AnywhereUSB Plus resuelve este problema centralizando dichos dispositivos en un rack cerrado con llave y proporcionando acceso a través de IP mediante la tecnología USB sobre IP, de modo que los usuarios se conectan al dispositivo que necesitan, realizan su trabajo y se desconectan, sin necesidad de manipularlo físicamente. Cada sesión se cifra y se autentica a través de Digi TrustFence, el acceso es siempre exclusivo para un solo usuario a la vez y la configuración es totalmente compatible con las aplicaciones existentes, las máquinas virtuales y los entornos RDP.
Los dispositivos de seguridad USB —dongles, HSM, tarjetas inteligentes y tokens FIDO— se diseñaron para estar físicamente presentes. Esa premisa ya no es válida.
Gestionar los dispositivos de seguridad USB en una organización es más complicado de lo que parece. La mayoría de las organizaciones siguen gestionándolos a la antigua usanza: un dispositivo conectado a un ordenador, que pasa de mano en mano, se guarda bajo llave en un cajón del escritorio por la noche o se deja conectado a un equipo que nadie supervisa. Funciona hasta que deja de hacerlo. Un dongle extraviado deja fuera de servicio un servidor de licencias. La pérdida de un token interrumpe el proceso de autenticación de todo un equipo. Un puerto USB en un equipo desatendido se convierte en una superficie de ataque que a nadie se le ocurrió auditar.
Existe una arquitectura mejor. No se trata de una nueva tecnología. Es un problema de disciplina que tiene su solución en el hardware.
¿Qué es USB sobre IP?
El USB sobre IP, a veces denominado «virtualización de dispositivos USB» o «USB sobre Ethernet», permite que un equipo host acceda a un dispositivo USB físicamente remoto como si estuviera conectado localmente. El dispositivo se encuentra en un lugar. El software lo detecta en otro.
El funcionamiento es muy sencillo. Un concentrador USB se conecta a la red IP. El software del equipo host establece una sesión con un grupo de dispositivos de ese concentrador. El sistema operativo detecta el dispositivo USB con total normalidad. Las aplicaciones interactúan con él exactamente igual que lo harían con un dispositivo conectado directamente al equipo.
Cuando finaliza la sesión, el dispositivo queda libre. El siguiente usuario puede conectarse.
Ese es el modelo completo. La seguridad física queda garantizada porque el hardware nunca se desplaza. El acceso lógico está controlado porque las sesiones están autenticadas y son exclusivas.

Por qué es importante la gestión de los dispositivos de seguridad USB
Los auditores de diversos marcos normativos, como la norma ISO 27001, SOC 2 y PCI-DSS, plantean cada vez con mayor frecuencia preguntas sobre los controles de los dispositivos USB en los terminales. La mayoría de las organizaciones no pueden responder con seguridad.
Un dispositivo de licencia conectado al ordenador de un desarrollador es un activo físico situado en un terminal no controlado. Cualquier persona que tenga acceso a ese ordenador tiene acceso a ese dispositivo.
Los HSM y los tokens de tarjeta inteligente entrañan un riesgo mayor. Contienen claves privadas, credenciales de firma o certificados de autenticación. El acceso físico al token puede suponer el acceso físico a lo que este protege. Guardar esos dispositivos en un armario cerrado con llave, donde ningún usuario tenga contacto físico con ellos, no es una medida exagerada. Es una medida básica de control de acceso.
Las herramientas de programación y las llaves de seguridad de hardware presentan el mismo problema. Un mismo dispositivo da servicio a varios usuarios. Compartirlo significa que quien lo tenga en ese momento lo conservará hasta que alguien lo reclame. No hay ningún mecanismo de control, ni registro de auditoría, ni garantía de exclusividad.
La virtualización de dispositivos de seguridad USB resuelve este problema a nivel de arquitectura, no a nivel de políticas
Cómo funciona Digi AnywhereUSB Plus

Digi AnywhereUSB Plus es un concentrador USB conectado a la red que utiliza la tecnología USB sobre IP para proporcionar a los equipos host un acceso seguro y centralizado a dispositivos de seguridad USB a través de una red LAN estándar. Los dispositivos se conectan a los puertos del concentrador. El concentrador se conecta a la red IP. Los usuarios acceden a los dispositivos a través del software Digi AnywhereUSB Manager, que se ejecuta en su PC, máquina virtual o servidor.
Hay tres modelos de concentradores que cubren toda la gama de tamaños de implementación:
- AW02: 2 puertos. Para sobremesa o montaje en panel. Estación de trabajo individual o mesa de revelado.
- AW08: 8 puertos. De sobremesa o para rack. Parque de llaves de seguridad por departamento o acceso compartido al HSM.
- AW24: 24 puertos. Montaje en rack de 1U, doble fuente de alimentación, doble conexión Ethernet para redundancia. Infraestructura de centros de datos y granjas de servidores de licencias.
Todos los modelos son compatibles con dispositivos compatibles con USB 3.1 Gen 1 o versiones anteriores, así como con Gigabit Ethernet. Los modelos AW08 y AW24 incorporan opciones de 10G Ethernet y SFP+. El modelo AW24 admite la agrupación de enlaces Ethernet para la conmutación por error.
El acceso es exclusivo por diseño. Un grupo de dispositivos solo puede estar asignado a un cliente a la vez. Al desconectarse, el grupo se libera inmediatamente. No hace falta coordinarse manualmente. No hay que esperar a que alguien se acuerde de desenchufarlo.
Patrones de implementación de Digi AnywhereUSB Plus
Usuarios interactivos en Linux o Windows
Un desarrollador necesita un dispositivo de firma de código. Un ingeniero de seguridad necesita un token HSM. El dispositivo se encuentra en el armario cerrado con llave. El usuario abre Digi AnywhereUSB Manager, se conecta al grupo al que pertenece el dispositivo, ejecuta sus herramientas y se desconecta cuando termina. El grupo queda inmediatamente disponible para la siguiente persona.
Digi AnywhereUSB Manager funciona igual en Linux, tanto en modo gráfico como sin interfaz gráfica, y en Windows. No se necesitan controladores especiales aparte del software del gestor. Los flujos de trabajo de los dispositivos USB existentes no sufren cambios.
Máquinas virtuales sin supervisión en modo de servicio
Los servidores de licencias, los agentes de compilación y los servicios de cifrado suelen necesitar que haya un dispositivo USB conectado antes de que cualquier usuario inicie sesión. Esto se gestiona ejecutando Digi AnywhereUSB Manager como un servicio de Windows. Se conecta al grupo de dispositivos al iniciarse el sistema, antes de que el usuario inicie sesión. El dispositivo aparece como conectado localmente. Si se interrumpe la conexión de red o se reinicia el concentrador, el gestor se vuelve a conectar automáticamente. No se requiere ninguna intervención manual.
Este es el modelo de una infraestructura siempre fiable, en la que una falta de disponibilidad de dispositivos USB supone una interrupción del servicio.
Estaciones de trabajo Windows en entornos empresariales
El funcionamiento es el mismo que en el caso de Linux, con una salvedad: en Windows, se puede acceder a los grupos de dispositivos haciendo clic con el botón derecho del ratón en el icono del Administrador situado en la bandeja del sistema. Conectar. Trabajar. Desconectar. El comportamiento de reinicio automático al desconectar, integrado en los modelos AW02 y AW08, garantiza que los dispositivos de seguridad se reinicien correctamente entre sesiones, tal y como requieren muchos de ellos.
Sesiones de escritorio remoto y Digi AnywhereUSB RDP

La redirección USB en RDP es el modelo de implementación que genera más confusión. Esto es lo que necesitas saber.
La arquitectura RDP de Microsoft redirige los dispositivos USB desde el lado del cliente hacia la sesión remota. No realiza la redirección desde el lado del servidor. Esto es así por diseño y no se puede modificar.
Si instalas Digi AnywhereUSB Manager en el servidor RDP, no funcionará. El dispositivo debe aparecer como local en el equipo cliente. De este modo, RDP lo redirige a la sesión de máquina virtual remota con normalidad.
Digi AnywhereUSB Plus facilita la implementación de la arquitectura adecuada. Digi AnywhereUSB Manager se ejecuta en el ordenador local. Se conecta al concentrador a través de IP. El dispositivo USB aparece como si estuviera conectado localmente. El usuario abre una sesión RDP. RDP redirige la clase de dispositivo —ya sea una tarjeta inteligente, RemoteFX o WebAuthn— a la sesión remota. Las aplicaciones de la máquina virtual remota ven el dispositivo tal y como se espera.
Esta es la única arquitectura que funciona para el acceso a dispositivos de seguridad USB en entornos RDP. Digi AnywhereUSB Plus garantiza su fiabilidad.
Qué no cambia al implementar Digi AnywhereUSB Plus
La preocupación más habitual en relación con cualquier implementación de USB sobre IP es la compatibilidad. La pregunta que se hacen los equipos de TI es: ¿seguirán funcionando nuestras aplicaciones?
Sí. El sistema operativo detecta un dispositivo USB conectado localmente. Las aplicaciones no pueden distinguir si ese dispositivo está físicamente presente o si se accede a él a través de la red. Las herramientas de firma de código, los clientes VPN, los gestores de licencias, los clientes de autenticación y las utilidades de programación de hardware interactúan con el controlador del dispositivo de la misma forma que siempre lo han hecho.
Se mantiene el comportamiento específico del dispositivo. El descriptor USB, la clase de dispositivo y el protocolo son idénticos a los de una conexión directa. Si tu aplicación funcionaba antes, funcionará también con Digi AnywhereUSB Plus.
Cómo Digi TrustFence protege las implementaciones de USB sobre IP
Digi AnywhereUSB Plus utiliza Digi TrustFence, lo que significa que el tráfico USB sobre IP se cifra y se autentica de forma predeterminada. Esto no es opcional y no se puede desactivar, lo cual es la configuración predeterminada adecuada para dispositivos en los que la seguridad es fundamental.
Más allá del cifrado del tráfico:
- Cada concentrador viene con una contraseña única de fábrica.
- Cada instancia de Manager recibe un ID de cliente único; el hub garantiza la exclusividad basándose en él.
- Los servicios de red (mDNS, HTTP/HTTPS y SSH) se pueden configurar de forma individual.
La gestión a través de Digi Remote Manager ofrece información sobre el estado del concentrador, el estado del firmware y la configuración de los dispositivos desde un panel de control central.
Cada concentrador Digi AnywhereUSB Plus incluye un año de garantía Digi LifeCycle con asistencia técnica especializada las 24 horas del día, los 7 días de la semana.
Dispositivos de seguridad USB en los terminales: un riesgo que puedes eliminar

La instalación de un dongle en un puesto de trabajo no cuesta nada, pero deja de funcionar un martes, precisamente cuando la última persona que lo utilizó está fuera de la oficina.
Un dispositivo de seguridad USB conectado a un concentrador Digi AnywhereUSB Plus, ubicado en un armario cerrado con llave y al que se puede acceder a través de IP mediante sesiones cifradas y autenticadas, constituye un activo recuperable, auditable y gestionable.
El coste del hardware es una inversión única. El coste operativo que supone dejar dispositivos de seguridad USB en los terminales se va acumulando de forma imperceptible hasta que deja de serlo: pérdida de tokens, credenciales compartidas, lagunas en las auditorías e interrupciones del servicio.
Preguntas frecuentes
¿Pueden dos usuarios acceder al mismo dispositivo de seguridad USB al mismo tiempo en Digi AnywhereUSB Plus?
No. Digi AnywhereUSB Plus aplica un acceso exclusivo a los grupos. Solo un cliente puede tener asignado un grupo de dispositivos a la vez, y ese grupo no estará disponible para el resto de usuarios hasta que se desconecte. Al desconectarse, el grupo queda libre de inmediato, quedando disponible para el siguiente usuario sin necesidad de ninguna coordinación manual.
¿Cómo se protege el tráfico USB sobre IP contra la interceptación en la red?
Digi AnywhereUSB Plus utiliza Digi TrustFence para cifrar y autenticar todo el tráfico USB sobre IP de forma predeterminada. Este cifrado está integrado y no se puede desactivar, lo que lo hace adecuado para entornos en los que se manejan credenciales confidenciales, claves privadas y certificados de autenticación. Cada concentrador se suministra con una contraseña única y a cada instancia de Digi AnywhereUSB Manager se le asigna un ID de cliente único, lo que garantiza que, incluso en una red compartida, solo los clientes autorizados puedan establecer una conexión con un grupo de dispositivos.
¿Funciona Digi AnywhereUSB Plus con VMware y entornos virtuales?
Sí. Digi AnywhereUSB Plus está diseñado y probado específicamente para entornos virtualizados, incluido VMware. Los dispositivos USB conectados al concentrador aparecen como si estuvieran conectados localmente a las máquinas virtuales que se ejecutan en hosts remotos. No es necesario realizar cambios en las configuraciones, aplicaciones y flujos de trabajo existentes de las máquinas virtuales, ya que el sistema operativo reconoce el dispositivo USB exactamente igual que lo haría con un periférico conectado directamente.
¿Dónde debo instalar Digi AnywhereUSB Manager cuando utilizo RDP?
Instala Digi AnywhereUSB Manager en el ordenador local, no en el servidor RDP. La arquitectura RDP de Microsoft redirige los dispositivos USB desde el lado del cliente hacia la sesión remota, no desde el lado del servidor. Si el Manager se ejecuta en el ordenador local, el dispositivo USB aparece como conectado localmente y RDP lo redirige a la sesión remota con normalidad, independientemente de si se trata de una tarjeta inteligente, un token de RemoteFX o una llave WebAuthn.
¿Qué certificaciones de seguridad y marcos de cumplimiento admite Digi AnywhereUSB Plus?
Digi AnywhereUSB Plus se basa en el marco de seguridad Digi TrustFence, que cumple con la norma FIPS 140-3 para entornos gubernamentales y militares, con la norma PCI-DSS para el sector minorista y con la ley HIPAA para el sector sanitario. Todo el tráfico USB sobre IP está cifrado y autenticado de forma predeterminada, y esta función no se puede desactivar. Los grupos de dispositivos se asignan a usuarios o equipos específicos, lo que convierte a Digi AnywhereUSB Plus en una opción segura para entornos regulados en los que el acceso a los dispositivos USB debe estar controlado y ser verificable.
¿Cómo elijo entre los modelos AW02, AW08 y AW24?
El modelo adecuado depende de la escala de tu implementación y de tus requisitos de resiliencia. El AW02 es ideal para estaciones de trabajo individuales o pequeños entornos de desarrollo que necesiten dos puertos USB centralizados a través de Gigabit Ethernet. El AW08 amplía la capacidad a ocho puertos con Ethernet de 10 G, compatibilidad con fibra SFP+ y conectividad móvil LTE opcional a través de un módulo Digi CORE, lo que lo hace muy adecuado para grupos de dispositivos de seguridad departamentales o compartidos. El AW24 está diseñado para entornos de centros de datos y empresariales, con 24 puertos, dos fuentes de alimentación redundantes y doble conexión 10G Ethernet para la conmutación por error. Los tres modelos incluyen la seguridad Digi TrustFence y un año de Digi LifeCycle Assurance.