Guía práctica para acceder a Zimbra del CHU de Reims de forma segura a distancia

Zimbra es el cliente de correo web desplegado en el CHU de Reims para todo el personal hospitalario. Acceder a este correo desde un puesto situado fuera de la red interna del establecimiento supone cumplir con varios requisitos técnicos y de seguridad, especialmente desde que la doble autenticación se ha generalizado en las estructuras de salud públicas francesas.

Vulnerabilidades recientes de Zimbra y consecuencias para el acceso remoto

Antes de hablar de configuración, hay un punto que merece la atención de todo agente que se conecta desde su casa: la superficie de ataque de Zimbra ha sido activamente explotada en los últimos meses. Se publicaron parches en noviembre de 2025 para las versiones 10.1.13 y 10.0.18, y se recomendó una actualización a la versión 10.1.20 o superior para corregir una vulnerabilidad de ejecución de código remoto relacionada con el paquete zimbra-snmp.

La NSA también ha informado sobre una campaña de phishing respaldada por un actor estatal, que apunta específicamente a los usuarios de Zimbra desde julio de 2025. Para un agente del CHU, esto significa que cada conexión externa no segura representa un riesgo real, no teórico.

Estas alertas explican por qué los establecimientos hospitalarios están endureciendo sus condiciones de acceso remoto. Una guía que detalla el acceso a Zimbra del CHU de Reims desde el exterior permite verificar que el procedimiento seguido sigue siendo conforme a las recomendaciones actuales.

Doble autenticación para el correo hospitalario: lo que cambia

Varios establecimientos públicos franceses, entre ellos el AP-HP y los HCL, han hecho obligatorio un segundo factor de autenticación para todo acceso al correo desde fuera de la red. Esta tendencia, confirmada entre 2025 y 2026, supera el simple par usuario/contraseña que aún se describe en la mayoría de los tutoriales disponibles en línea.

El principio se basa en un código temporal (OTP) generado por una aplicación de autenticación instalada en el smartphone del agente. Después de ingresar su usuario y contraseña en la página de inicio de sesión de Zimbra, el usuario debe introducir este código de un solo uso antes de acceder a su bandeja de entrada.

Empleado administrativo accediendo a distancia al correo Zimbra del CHU de Reims a través de un VPN seguro

La CNIL se cita explícitamente como referencia regulatoria para justificar esta doble autenticación en el contexto del teletrabajo hospitalario. Un agente que intente eludir este mecanismo (utilizando un antiguo enlace de conexión directa, por ejemplo) se enfrentará a un bloqueo sistemático.

Preparar su smartphone para el segundo factor

La aplicación de autenticación debe ser instalada y configurada antes del primer intento de conexión remota. Esperar a estar en casa un domingo por la noche para descubrir este paso garantiza una frustración innecesaria.

  • Instalar una aplicación compatible (el servicio informático del CHU especifica cuál) en un teléfono personal o profesional
  • Escanear el código QR proporcionado durante el registro, generalmente realizado en el sitio en el servicio informático
  • Verificar que el reloj del teléfono esté sincronizado automáticamente, ya que un desfase de unos minutos invalida los códigos OTP
  • Conservar los códigos de respaldo entregados durante la activación, en un lugar distinto del teléfono mismo

Configuración IMAP y ActiveSync en un dispositivo personal

El webmail Zimbra accesible a través del navegador cubre la mayoría de los usos. Para aquellos que prefieren un cliente de correo nativo (Outlook, Thunderbird, la aplicación Mail de iOS), entran en juego dos protocolos: IMAP y ActiveSync.

IMAP sincroniza los correos entre el servidor y el cliente. ActiveSync va más allá al sincronizar también el calendario, los contactos y las tareas. La elección depende de la necesidad: un agente que solo consulta sus correos puede conformarse con IMAP. Aquél que gestiona su planificación de guardia desde su teléfono tiene interés en configurar ActiveSync.

Parámetros del servidor a completar

Las credenciales de conexión son las mismas que para el webmail. El servidor de correo entrante corresponde a la dirección del servidor Zimbra del CHU (comunicada por la DSI). El puerto IMAP seguro utiliza cifrado SSL/TLS, y el servidor SMTP saliente sigue la misma lógica de cifrado.

Un error frecuente consiste en introducir un servidor SMTP genérico (el de su proveedor de acceso a internet) en lugar del servidor SMTP del CHU. El correo se envía entonces sin firma institucional, e incluso puede quedar bloqueado por los filtros anti-spam del destinatario.

Asegurar un puesto personal utilizado para el correo del CHU de Reims

Conectarse desde un ordenador personal no es trivial cuando los mensajes que transitan contienen datos de salud. Las recomendaciones nacionales convergen hacia un endurecimiento del puesto de conexión, no solo de la conexión de red.

  • Mantener el sistema operativo y el navegador actualizados, ya que las vulnerabilidades explotadas en las campañas de phishing dirigidas a Zimbra a menudo se basan en navegadores obsoletos
  • No guardar la contraseña de Zimbra en el gestor del navegador en un puesto compartido
  • Utilizar una sesión dedicada en el ordenador familiar, protegida por una contraseña distinta, para evitar que otro usuario del hogar acceda al correo profesional
  • Cerrar la sesión de Zimbra después de cada uso en lugar de simplemente cerrar la pestaña, ya que la cookie de sesión puede permanecer activa

Enfermero del CHU de Reims consultando su correo Zimbra a distancia en una tablet desde su hogar

La página de inicio de sesión del CHU (mail.chu-reims.fr) muestra un mensaje de autenticación requerida cuando la sesión ha expirado. Este comportamiento es normal y no significa que la cuenta esté bloqueada. Simplemente hay que volver a conectarse ingresando nuevamente sus credenciales y el código OTP.

La elección entre la versión Modern y la versión Classic de la interfaz Zimbra, ofrecida al iniciar sesión, no tiene impacto en la seguridad. La versión Modern ofrece una interfaz adaptada a pantallas táctiles, mientras que la versión Classic es más adecuada para usuarios acostumbrados a un cliente pesado como Outlook. Esta preferencia se modifica en los parámetros generales de Zimbra, sección “Zimbra Version”.

Acceder a su correo profesional fuera de los muros del CHU se basa finalmente en tres pilares: una autenticación reforzada correctamente configurada de antemano, parámetros del servidor conformes a las indicaciones de la DSI, y un puesto personal mantenido en un estado de seguridad aceptable. Negligir uno de estos elementos expone no solo al agente, sino también a los datos de los pacientes que transitan en estos intercambios.

Guía práctica para acceder a Zimbra del CHU de Reims de forma segura a distancia