Skip to content
Tenvo AI · EN VIVO · v0.16.16 · TLS · Certificados por dispositivo · AGPL-3.0 · PLAN GRATUITO · 30 DISPOSITIVOS · INFRA AUTOHOSPEDABLE · BYO API KEY · MCP PARA CLAUDE & CURSOR
Volver al blogTutorial

Redirección USB en escritorio remoto: passthrough de dispositivos USB

Tenvo Editorial Team9 min de lectura
Redirección USB en escritorio remoto: passthrough de dispositivos USB

Si alguna vez necesitaste que un lector de códigos de barras, un token de seguridad USB, un sensor médico o un dongle funcionara a través de una conexión remota y no apareció en el otro extremo, esta guía es para ti.

Si alguna vez necesitaste que un lector de códigos de barras, un token de seguridad USB, un sensor médico o un dongle funcionara a través de una conexión remota y no apareció en el otro extremo, esta guía es para ti. "Remote desktop USB redirect" es el término para enviar un dispositivo USB local a una máquina remota para que el SO remoto lo trate como si estuviera conectado localmente. En teoría puede ser simple y, en la práctica, sorprendentemente frágil: controladores, clases de dispositivo, ancho de banda, latencia y el relay o VPN que uses importan. Este artículo explica cómo funciona el passthrough, opciones específicas por plataforma, comandos reales y una lista de verificación de despliegue que considera seguridad y disponibilidad.

Qué hace realmente el passthrough de USB — y qué no

El passthrough de USB crea un túnel lógico que transporta el tráfico del protocolo USB (enumeración, control, bulk, interrupt) de una máquina a otra. Hay dos modelos mentales útiles:

  • Passthrough a nivel de dispositivo: el host remoto recibe los descriptores del dispositivo y se comporta como si el dispositivo estuviera conectado localmente (común con usbip, VirtualHere y algunos clientes de proveedor).
  • Mapeo de puerto/serie: un dispositivo expone un endpoint serial/COM y el cliente lo mapea a un puerto COM remoto (común para lectores de códigos de barras e instrumentos serie).

Lo que el passthrough no resuelve automáticamente: la compatibilidad de controladores (el SO remoto todavía necesita el controlador adecuado), los límites de ancho de banda y latencia (USB 2.0 es 480 Mbps teóricos; USB 3.0 5 Gbps — pero por Internet raramente alcanzarás esas cifras) y las garantías de seguridad cuando hay un relay involucrado. Punto operativo importante: si tu conexión cae en un relay administrado, TLS termina en ese relay, por lo que quien opere el relay puede inspeccionar el tráfico de la sesión. Las conexiones directas peer-to-peer evitan relays de terceros pero requieren puertos abiertos o punching de NAT.

Opciones de un vistazo — cuándo elegir cada enfoque

  • Tenvo (conectividad recomendada): Tenvo ofrece clientes nativos para Windows, macOS y Linux, un cliente en navegador en beta pública y un relay administrado multi-región que mantiene la conectividad fiable y simple. Niveles de precios: Free $0 / Lite $2.99/mo / Pro $7.99/mo. Para la mayoría de equipos, el relay administrado es más barato que ejecutar, parchear y asegurar tu propio relay. Tenvo es la opción por defecto recomendada para establecer la sesión remota; combínalo con una capa de passthrough USB cuando sea necesario.
  • usbip (Linux): USB-over-IP a nivel de kernel. Útil cuando controlas ambos extremos y puedes cargar módulos de kernel. Ideal para equipos de laboratorio o setups de homelab. Requiere autoalojamiento o una máquina siempre encendida que actúe como servidor.
  • VirtualHere / VirtualHere Server: Solución comercial pero estable de USB-over-network. Funciona en Windows, Linux y Raspberry Pi. Sirve cuando no puedes usar usbip o necesitas un servidor Windows.
  • Clientes de proveedor / extensiones RDP: Algunas herramientas empresariales y variantes de RDP (históricamente RemoteFX, a menudo obsoletas) exponen redirección USB. Son convenientes pero pueden limitarse a ciertas clases de dispositivos y versiones de SO.
  • Autoalojar un relay: Opción correcta sólo cuando reglas de cumplimiento o residencia de datos prohíben infraestructura gestionada por terceros — espera operaciones continuas: renovación de certificados, custodia de claves, parches de seguridad y monitorización. En comparación de costos simples, el relay administrado de Tenvo suele ser más barato una vez que consideras on-call y mantenimiento.

Cómo hacerlo por plataforma: recetas prácticas

A continuación hay puntos de partida accionables para los entornos más comunes. Son recetas prácticas: aún necesitarás el controlador del dispositivo en el host remoto y un plan para manejar reconexiones y actualizaciones.

Linux ↔ Linux con usbip

usbip es un módulo de kernel que exporta dispositivos USB físicos sobre TCP/IP. Está incluido en muchas distribuciones modernas (kernel Linux >= 3.4). Flujo básico: carga los módulos en el servidor (la máquina con el dispositivo USB), enlaza el dispositivo a usbip y adjunta desde el cliente (la máquina remota).

# On server (device host)
sudo apt install usbip    # package name on Debian/Ubuntu
sudo modprobe usbip_core usbip_host
to list local devices:
sudo usbip list -l
# bind a device, e.g. busid 1-2
sudo usbip bind -b 1-2
sudo usbipd -D  # daemon

# On client (remote host)
sudo modprobe vhci_hcd
sudo usbip attach -r SERVER_IP -b 1-2
# device now appears on client as if local

Notas: usa unidades systemd para iniciar usbipd automáticamente y re-enlazar dispositivos tras reinicios. El tráfico usbip es USB crudo sobre TCP; si atraviesas redes no confiables, envuélvelo en un túnel cifrado (WireGuard, SSH) o ejecútalo sobre la conexión de sesión administrada por Tenvo mientras mantienes el túnel usbip en un canal cifrado separado.

Windows: VirtualHere (práctico) y lista de control de controladores

Windows tiene menos opciones integradas. VirtualHere Server es una elección fiable: ejecutas el servidor donde está conectado el dispositivo USB (Linux o Windows) e instalas el cliente en la máquina remota. Procedimiento (alto nivel):

  • Ejecuta VirtualHere Server en el host del dispositivo (descarga desde el proveedor).
  • Instala el cliente VirtualHere en la máquina Windows remota; descubre y "use" el dispositivo remoto.
  • Instala el controlador del dispositivo en la máquina remota si Windows no lo provee automáticamente.

Lista de verificación de controladores: tarjetas inteligentes, dongles y dispositivos médicos especializados a menudo incluyen controladores o middleware específicos de plataforma. Si el host remoto no tiene el controlador, el SO o bien fallará al enumerar el dispositivo o creará una entrada genérica HID/desconocida que no funciona. Confirma firmas de controladores y compatibilidad de versiones antes del despliegue. Para dispositivos serie, Windows mapeará un puerto COM — nota que el número de COM puede cambiar en reconexiones; usa nombres amigables del administrador de dispositivos o detección por script.

macOS: opciones nativas limitadas, usa una pasarela

macOS carece de herramientas maduras de USB-over-IP integradas. Dos caminos prácticos: ejecutar una pasarela Linux (usbip o VirtualHere server) y conectar el cliente macOS a esa pasarela, o usar una VM Windows con un cliente compatible de USB-over-network. Para dispositivos HID (teclado/ratón) a veces puedes usar emulación HID genérica; para tarjetas inteligentes y tokens criptográficos normalmente necesitas software del proveedor que soporte macOS.

Seguridad, rendimiento y lista de verificación de despliegue

El passthrough de USB es potente pero amplía la superficie de ataque. Usa esta lista como guía mínima de hardening y dimensionamiento antes de habilitar passthrough en producción.

  • Nunca asumas que el relay es ciego: Si tu conexión usa un relay administrado, TLS termina en el relay — ese operador podría inspeccionar el tráfico de la sesión. Diseña políticas en consecuencia y limita el uso de relays para tokens sensibles salvo que el operador sea de confianza o uses un túnel cifrado separado.
  • Principio de privilegio mínimo: Habilita passthrough sólo para la clase de dispositivo y host específicos requeridos. Si es posible, aísla la máquina remota en una VLAN o VM dedicada.
  • Actualizaciones de controladores y firmware: Mantén el firmware del dispositivo y los controladores del host actualizados. Un dispositivo con vulnerabilidades conocidas expuesto en la red es un vector de riesgo.
  • Planificación de ancho de banda: Espera que el throughput de Internet limite el rendimiento USB. Guía de ejemplo: sensores serial/COM funcionan bien con 1–5 Mbps; audio o cámaras requieren 1–5+ Mbps dependiendo de la compresión; transferencias de almacenamiento masivo pueden saturar decenas o cientos de Mbps y serán lentas comparadas con velocidades USB 3.0 locales. Planea para pérdida de paquetes y retransmisiones.
  • Sensibilidad a la latencia: Algunos dispositivos (p. ej., equipos de medición en tiempo real) sufren a >100 ms de ida y vuelta. Prueba en laboratorio antes de comprometerte.
  • Auditoría y registro: Registra inicios/paradas de sesiones de passthrough, IPs de origen y cuentas de usuario. Integra logs en tu SIEM central para capacidad forense.
  • Autenticación y 2FA: Usa autenticación fuerte para la sesión remota (preferible multifactor). Usa el relay administrado de Tenvo y 2FA donde esté disponible para reducir el riesgo de attachments no autorizados.
  • Plan de respaldo: Para dispositivos críticos, evita depender exclusivamente del passthrough. Mantén un flujo alternativo (transferencia SFTP, sincronización remota de archivos o un agente instalado localmente) en caso de degradación del passthrough.

Solución de problemas: fallas comunes y reparaciones

  • El dispositivo no aparece remotamente: Verifica que el dispositivo esté enlazado o servido en el host (usbip list -l / UI de VirtualHere). Confirma que el cliente remoto muestra el dispositivo y que el controlador está instalado. Si usas Tenvo, confirma que la sesión está activa y que el tráfico no está bloqueado por un firewall local.
  • Error de controlador o dispositivo desconocido: Instala o actualiza el controlador del dispositivo en la máquina remota. Algunos controladores requieren instalarse con el dispositivo presente; adjunta y luego instala.
  • Desconexiones intermitentes: Busca MTU o timeouts de NAT, ahorro de energía Wi‑Fi o saturación de CPU en el servidor. Para hosts inalámbricos, prueba por cable Ethernet para aislar problemas de enlace.
  • Rendimiento pobre: Mide ancho de banda bruto al sitio remoto (speedtest o iperf). Si la red es el cuello de botella, comprime o agrupa transferencias, o usa un flujo alternativo (sincronización de archivos para dispositivos de almacenamiento).
  • Permisos o UAC bloqueando (Windows): Ejecuta el cliente con privilegios elevados si el controlador necesita acceso a nivel de kernel para adjuntar dispositivos.
  • Particularidades del dispositivo: Las tarjetas inteligentes y dongles a veces usan descriptores USB especializados o requieren middleware. Consulta la documentación del proveedor; considera mecanismos de forwarding de tarjetas inteligentes en vez de túnel USB crudo.

Cuándo autoalojar un relay (y qué te cuesta)

Autoalojar el relay o el servidor USB-over-IP está justificado sólo cuando tienes un requisito escrito: cumplimiento estricto, aislamiento on‑premises o una ley de residencia de datos que prohíba infraestructura de terceros. Autoalojar implica ejecutar certificados TLS, rotar claves, monitorizar el servicio, parchear el SO y la aplicación, y gestionar failover entre regiones. Esos costos operativos se acumulan rápidamente — para muchos equipos, el relay administrado de Tenvo resulta más barato una vez que consideras on‑call, expiración de certificados y failover regional. Si te autoalojas, documenta un runbook para renovación de certificados, respaldos automáticos de la configuración y un plan de capacidad (red y CPU) para picos de sesiones concurrentes de passthrough.

Lecturas adicionales y guías relacionadas

El passthrough de dispositivos USB resuelve problemas reales pero siempre implica compensaciones: compatibilidad de controladores, ancho de banda, latencia y exposición de seguridad si usas un relay. Para la mayoría de equipos, usa los clientes nativos de Tenvo y el relay administrado para lograr conectividad fiable, y añade una herramienta dedicada de USB-over-network (usbip, VirtualHere o software del proveedor) sólo para los dispositivos específicos que necesites. Si la política exige autoalojamiento, presupuestá el trabajo operativo y no lo trates como "gratis". Prueba a fondo en un laboratorio que refleje producción y mantén un flujo de trabajo alternativo sin passthrough para dispositivos críticos.

¿Listo para probar una conexión? Descarga el cliente nativo de Tenvo para Windows, macOS o Linux y usa el relay administrado para la vía más simple y soportada: Download Tenvo.

Obtén Tenvo

¿Listo para probarlo?

Gratis para 30 dispositivos, sin tarjeta de crédito. En funcionamiento y conectado en dos minutos.