Para dar a un equipo remoto una única IP fija para listas de permitidos, monte una VPN WireGuard o un jump host SSH/RDP en un VPS en la nube de JUSTG en Tokyo, Japan (Tokio), Seoul, South Korea (Seúl) o Moscow, Russia (Moscú): cada plan incluye una IPv4 nativa dedicada (más IPv6 gratis) desde $19.99/mes, de modo que el tráfico de cada miembro hacia los servicios permitidos sale desde la misma dirección estática y registrada localmente. Esta guía práctica cubre cuándo se necesita una IP de salida fija, una configuración WireGuard funcional, la alternativa del jump host, el endurecimiento de seguridad, los registros y cómo elegir entre Tokio, Seúl y Moscú.
- Ubicaciones: Tokyo, Japan; Seoul, South Korea (red KT); Moscow, Russia; Johannesburg, South Africa (nube próximamente, servidores dedicados ya disponibles desde $199/mes).
- IP: una IPv4 nativa estática registrada y geolocalizada en ese país, más IPv6 gratis; se pueden añadir IP extra en cualquier momento desde Upgrade.
- Precio: VPS en la nube JUSTG desde $19.99/mes (1 núcleo / 512 MB) hasta $169.99/mes (7 núcleos / 24 GB RAM).
- Red: puerto normalmente de 500 Mbps; Moscú con China Telecom CN2 GIA, Tokio y Seúl con rutas optimizadas para Asia.
- Activación: despliegue automático tras el pago; KVM, Linux o Windows; soporte 24/7 por ticket.
Esta guía es solo para acceso empresarial legítimo: sus propios paneles, servicios que está autorizado a usar y socios que le pidieron una IP de origen estática.
Cuándo un equipo necesita una IP fija
Necesita una IP de salida fija siempre que un sistema del que depende solo acepte conexiones desde direcciones incluidas explícitamente en su lista de permitidos.
- Paneles de administración — admin de WordPress/WHMCS, Grafana, paneles internos limitados a la IP de la oficina.
- Paneles bancarios y de pagos — muchas pasarelas de pago y bancas corporativas permiten restringir claves API o accesos a IP concretas.
- SaaS con restricción de IP — acceso contextual de Google Workspace, ubicaciones con nombre de Microsoft Entra, listas de IP de GitHub Enterprise u Okta.
- Reglas de firewall en la nube — security groups de AWS, NSG de Azure o firewalls de bases de datos que solo deben aceptar a su equipo.
- API de socios y SFTP — logística, ERP o socios B2B que exigen una IP de origen estática antes de abrir el acceso.
- Equipos distribuidos — personal en varios países que necesita una ubicación de salida local y constante para un back office regional, de modo que los sistemas de seguridad vean siempre el mismo lugar.
Las conexiones domésticas y móviles cambian de IP a menudo, y la IP de la oficina no sirve de viaje. La IP de un VPS se mantiene mientras conserve el servicio.
Opción A u opción B: gateway VPN o jump host
Un gateway WireGuard enruta el tráfico del navegador y de las API por la IP fija; un jump host es más sencillo si el equipo solo necesita SSH, SFTP o escritorio remoto.
| Gateway VPN WireGuard | Jump host SSH / RDP | |
|---|---|---|
| Ideal para | Paneles web, SaaS y API desde portátiles | Servidores, SFTP, bases de datos, un escritorio Windows compartido |
| Qué sale por la IP fija | Todo el tráfico enrutado (túnel dividido o completo) | Solo sesiones iniciadas en o a través del jump host |
| Software cliente | App WireGuard (Windows, macOS, Linux, iOS, Android) | Cliente SSH o de Escritorio remoto |
| Rendimiento | Sobrecarga mínima, a nivel de kernel | Depende de la sesión RDP/SSH |
| Revocación por usuario | Eliminar la clave del peer | Eliminar la clave SSH / cuenta de Windows |
Opción A: gateway WireGuard en un VPS de JUSTG (paso a paso)
WireGuard en Ubuntu o Debian se configura en unos diez minutos y da a cada miembro la IP fija del servidor como dirección de salida.
1. Instale WireGuard, active el reenvío IP y cree las claves del servidor:
apt update && apt install -y wireguard
echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-wg.conf && sysctl --system
cd /etc/wireguard && umask 077
wg genkey | tee server.key | wg pubkey > server.pub
2. Cree la configuración del servidor (cambie eth0 por su interfaz según ip a):
# /etc/wireguard/wg0.conf (server, public IP 203.0.113.10, NIC eth0)
[Interface]
Address = 10.8.0.1/24
ListenPort = 51820
PrivateKey = <server.key>
PostUp = iptables -t nat -A POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
PostDown = iptables -t nat -D POSTROUTING -s 10.8.0.0/24 -o eth0 -j MASQUERADE
# one [Peer] per team member
[Peer]
PublicKey = <alice.pub>
AllowedIPs = 10.8.0.2/32
3. Genere un par de claves por persona (wg genkey | tee alice.key | wg pubkey > alice.pub) y entréguele un archivo cliente:
# alice.conf (laptop)
[Interface]
Address = 10.8.0.2/32
PrivateKey = <alice.key>
DNS = 1.1.1.1
[Peer]
PublicKey = <server.pub>
Endpoint = 203.0.113.10:51820
# split tunnel: only the allowlisted services go through the fixed IP
AllowedIPs = 198.51.100.0/24
# full tunnel instead: AllowedIPs = 0.0.0.0/0, ::/0
PersistentKeepalive = 25
4. Inicie el servicio, abra el puerto y verifique:
systemctl enable --now wg-quick@wg0
ufw allow 51820/udp
wg show # handshakes and traffic per peer
curl -4 https://ifconfig.me # run on the client: should print 203.0.113.10
Túnel dividido o completo: siempre que pueda, ponga en AllowedIPs solo los rangos de destino permitidos. El resto (videollamadas, navegación personal) irá directo y el ancho de banda del VPS quedará para el trabajo. Para SaaS detrás de grandes CDN cuyas IP cambian, use túnel completo durante la jornada.
Por último, facilite al socio o servicio la IP del servidor (aquí 203.0.113.10) y, si lo admite, también la dirección IPv6.
Opción B: jump host SSH o RDP
Si los sistemas permitidos son servidores y no sitios web, un jump host tiene menos piezas: todos se conectan al VPS y el VPS se conecta al destino.
# ~/.ssh/config on each team member's laptop
Host jump
HostName 203.0.113.10
User ops
IdentityFile ~/.ssh/id_ed25519
Host partner-sftp
HostName sftp.example.com
ProxyJump jump
Ahora ssh partner-sftp o sftp partner-sftp llegan al socio desde 203.0.113.10. Para portales solo web, un VPS Windows como escritorio remoto compartido también funciona: el personal entra por RDP y abre el portal en el navegador del VPS, así el banco o el SaaS ven siempre la misma IP y la misma máquina. Cree una cuenta de Windows por persona en lugar de compartir un usuario.
Endurecimiento de seguridad y 2FA
Una IP fija que abre los sistemas de su empresa es un objetivo valioso, así que asegure el gateway antes de añadirlo a cualquier lista de permitidos.
# /etc/ssh/sshd_config.d/hardening.conf
PasswordAuthentication no
PermitRootLogin no
KbdInteractiveAuthentication yes
AuthenticationMethods publickey,keyboard-interactive
apt install -y fail2ban libpam-google-authenticator
# in /etc/pam.d/sshd: add auth required pam_google_authenticator.so
# and comment out @include common-auth
# then run google-authenticator as user ops to enroll the TOTP app
systemctl restart ssh && systemctl enable --now fail2ban
- Solo claves SSH (Ed25519), sin acceso root, 2FA TOTP para administradores y fail2ban contra fuerza bruta.
- Firewall: permita solo 22/tcp (o su puerto SSH) y 51820/udp; cuando el túnel funcione, valore limitar SSH a la subred de WireGuard.
- Jump hosts Windows: active la autenticación a nivel de red (NLA), cambie el puerto RDP por defecto, use contraseñas fuertes y únicas con política de bloqueo de cuentas, y mantenga Windows Update activo.
- Una clave por persona; revóquela de inmediato cuando alguien se vaya (borre su
[Peer]y ejecutewg syncconf wg0 <(wg-quick strip wg0)). - Mantenga 2FA también en el servicio de destino. La lista de IP es una capa adicional, no sustituye contraseñas ni MFA.
Registros y trazabilidad
Como todo el equipo comparte una IP, sus propios registros son los que indican quién hizo qué.
wg showmuestra el último handshake y los bytes de cada peer; guárdelo cada hora en un archivo de log.journalctl -u sshy/var/log/auth.logregistran los accesos SSH; en Windows, revise el evento de seguridad 4624.- Asocie las direcciones WireGuard (10.8.0.2, 10.8.0.3…) a personas concretas en un inventario sencillo.
- Conserve los registros solo el tiempo necesario e informe al personal de qué se registra, respetando la normativa de privacidad local.
Elegir entre Tokio, Seúl y Moscú (y Johannesburgo)
Elija primero el país en el que el servicio de destino espera ver a su empresa y después la ubicación más cercana a la mayoría del equipo.
| Ubicación | IP / red | Uso típico en listas de permitidos | Notas |
|---|---|---|---|
| Tokyo, Japan | IP nativa japonesa, ruta optimizada para Asia | SaaS y bancos japoneses, back offices de vendedores, equipos APAC | API de OpenAI, Claude y Gemini disponibles |
| Seoul, South Korea | IP nativa coreana en KT, ruta optimizada para Asia | Portales coreanos, paneles de pago, API de socios coreanos | API de IA disponibles; IP residenciales coreanas para empresas bajo pedido |
| Moscow, Russia | IP nativa rusa, China Telecom CN2 GIA hacia China | Bancos rusos, 1C y sistemas de socios rusos, back offices de marketplaces | No apto para API de OpenAI/Claude/Gemini; algunos servicios occidentales bloquean IP rusas |
| Johannesburg, South Africa | IP nativa sudafricana, optimizada para Asia | Sistemas de socios en Sudáfrica y África | VPS en la nube próximamente; dedicados desde $199/mes ya disponibles |
IP residenciales coreanas para empresas: algunos servicios coreanos tratan de forma distinta las IP de centro de datos y las de banda ancha doméstica. Para equipos grandes o empresariales con una necesidad legítima de una IP de salida residencial coreana, JUSTG puede proporcionar IP residenciales coreanas bajo pedido; contacte con ventas por ticket para un presupuesto. Una IP residencial no elude la verificación de identidad ni las reglas de ninguna plataforma. Más información: VPS en Japón, VPS en Corea, IP nativa.
Qué plan de JUSTG encaja
Un gateway WireGuard para 5–20 personas funciona holgadamente en un VPS en la nube JUSTG básico o medio-bajo; un escritorio Windows compartido necesita más RAM.
- Gateway Linux WireGuard / SSH — JUSTG Tokyo Cloud VPS, JUSTG Seoul Cloud VPS o JUSTG Moscow Cloud VPS desde $19.99/mes (1 núcleo / 512 MB basta para un equipo pequeño).
- Jump host Windows RDP — elija 2 núcleos y 4 GB de RAM o más, hasta el plan de 7 núcleos / 24 GB ($169.99/mes) para muchas sesiones simultáneas.
- Varias IP fijas (p. ej., una por departamento o cliente) — añada IP extra en cualquier momento desde Upgrade, o use un servidor dedicado con hasta un /24 completo.
- Configuraciones a medida — CPU, RAM, disco, ancho de banda, bloques de IP o IP residenciales coreanas bajo pedido; contacte con ventas por ticket para un presupuesto.
Preguntas frecuentes
¿Cómo consigue mi equipo remoto una IP estática para una lista de permitidos?
Contrate un VPS con IPv4 dedicada y enrute al equipo a través de él con WireGuard o un jump host SSH/RDP. Los VPS en la nube de JUSTG en Tokio, Seúl y Moscú incluyen una IPv4 nativa estática más IPv6 gratis desde $19.99/mes, que se añade una sola vez a la lista.
¿Qué proveedor de VPS ofrece una IP coreana fija?
JUSTG ofrece el JUSTG Seoul Cloud VPS con IP nativas coreanas en la red KT desde $19.99/mes, y para clientes empresariales, IP residenciales coreanas bajo pedido a través de ventas.
¿Cambia la IP del VPS?
No, la IPv4 asignada a su VPS de JUSTG se mantiene mientras el servicio esté activo.
¿Es seguro un gateway VPN para entrar en un panel bancario?
Puede serlo si lo endurece: acceso por claves, 2FA, firewall, una clave por persona y registros. Mantenga también la MFA en el banco y respete sus condiciones de acceso a API y portales.
¿Listo para dar a su equipo una dirección de salida estable? Empiece con un JUSTG Tokyo Cloud VPS, un JUSTG Seoul Cloud VPS o un JUSTG Moscow Cloud VPS, y abra un ticket si necesita varias IP o IP residenciales.