SD-WAN vs MPLS: cómo decidir la arquitectura de red para tu empresa
¿Tu próxima decisión de red empresarial debe ser SD-WAN o MPLS? La respuesta corta: depende de cuántos sitios tienes, qué SLA necesitas y cuánto te importa el costo mensual recurrente.
Hace diez años MPLS era la opción por defecto. Hoy, para la mayoría de empresas medianas en México con 3 a 15 sitios, SD-WAN ya desplazó a MPLS en TCO. Pero MPLS no ha muerto: hay casos donde sigue siendo la elección correcta.
Qué es cada uno
MPLS es un servicio carrier-managed que entrega VPNs L2/L3 sobre una red privada del proveedor. El carrier gestiona el routing y la calidad de servicio. Tienes un SLA de transporte pero dependes del carrier para cambios.
SD-WAN (Software-Defined WAN) es una arquitectura donde el routing se hace desde una capa de software que orquesta múltiples transports (internet, LTE, MPLS) bajo políticas centralizadas. La inteligencia está en tu controlador, no en el carrier.
Cuándo MPLS sigue siendo la elección correcta
Si tienes menos de cinco sitios, si la calidad de servicio de tráfico en tiempo real (voz, video) es crítica y no quieres operar una solución SD-WAN, MPLS sigue siendo razonable.
En operaciones financieras o telcos donde el SLA contractual con carrier es mandatorio y la redundancia heterogénea (4G, internet) no cumple regulación, MPLS es la respuesta.
Cuándo SD-WAN ya ganó
Para empresas con 5 a 50 sitios distribuidos geográficamente, SD-WAN reduce el costo mensual al sustituir MPLS por internet business-grade con túneles cifrados. El TCO típicamente baja entre 30 y 50 por ciento respecto a MPLS equivalente.
Si necesitas provisionar un nuevo sitio en días, no en semanas, SD-WAN te lo permite porque el transport es internet. Si necesitas ajustar políticas de tráfico por aplicación sin esperar al carrier, SD-WAN te lo permite desde un portal central.
Opciones de fabricante que verás en el mercado
Cisco (Viptela y Meraki), Versa Networks, Fortinet, HPE Aruba (EdgeConnect), Palo Alto (Prisma SD-WAN) son los nombres principales. Cada uno tiene fortalezas distintas en integración con su propio ecosistema de seguridad.
La evolución natural de SD-WAN hacia SASE (Secure Access Service Edge) y SSE (Security Service Edge) es lo que lleva a muchas empresas a elegir al mismo proveedor de sus firewalls perimetrales — Palo Alto, Fortinet o Cisco — para unificar la seguridad de los sitios remotos y los usuarios móviles bajo una misma consola. Esta convergencia reduce la complejidad operativa, unifica políticas y facilita el cumplimiento regulatorio en operaciones distribuidas.
La elección del fabricante depende más de tu stack de seguridad actual que de la funcionalidad WAN per se. Si ya operas firewalls de un fabricante, su SD-WAN se integra mejor y reduce complejidad operativa.
Preguntas para decidir
El error más común
Tratar SD-WAN como un reemplazo automático de MPLS sin analizar aplicaciones críticas. SD-WAN es excelente para tráfico empresarial general, pero tráfico de voz o video en tiempo real con QoS estricto puede requerir una conexión MPLS dedicada como respaldo.
La arquitectura más común en operaciones maduras es híbrida: SD-WAN como transport principal para datos, con conexión MPLS dedicada para tráfico en tiempo real o de respaldo. No es blanco o negro, es arquitectura por aplicación.
Fuentes
[1] MEF — Standards organization — https://www.mef.net/
[2] Versa Networks — SD-WAN product page — https://www.versa-networks.com/products/sd-wan
