Cargando menú...

Blog Empresa & Industria

Segmentar la Red no es Dividir, es Diseñar

Cómo organizar el tráfico según su función — y por qué mezclar todo en una sola red es el error más común

Si en el post anterior resolvimos cobertura y velocidad, ahora falta resolver algo más sutil y más importante: quién habla con quién dentro de la red. Una instalación moderna no es "un WiFi" — es un conjunto de tráficos con necesidades radicalmente distintas. La notebook del contador, la cámara de la entrada, la heladera inteligente y el celular de un cliente que pasa por el local no tienen nada en común, y sin embargo en la mayoría de las instalaciones conviven en la misma subred, sin ninguna separación, como si fueran todos iguales.

Error 1 — pensar la red como una sola bolsa

El escenario más frecuente: un router doméstico o un access point básico, un solo SSID, todos los dispositivos en la misma subred. La notificación de la heladera inteligente comparte espacio de red con la notebook del contador, el sistema de cámaras, el celular del cliente de paso y el servidor de archivos de la empresa. Todo en la misma bolsa.

El riesgo concreto no es teórico: un gadget IoT barato — un enchufe inteligente, un televisor, una cámara de marca desconocida — tiene firmware que rara vez se actualiza y que puede tener vulnerabilidades conocidas. Si ese dispositivo está en la misma subred que el servidor de archivos o la PC con la contabilidad, un atacante que lo comprometa puede ver, y potencialmente acceder, a todo lo demás.

No es alarmismoes el comportamiento normal de una red plana sin segmentación.

Error 2 — creer que "más SSID" es "más seguridad"

La solución aparente que muchos implementan es crear varias redes WiFi con nombres distintos: una para usuarios, otra para invitados, otra para dispositivos. Parece segmentación. No lo es, si todas esas redes terminan en la misma subred y la misma VLAN en el switch.

Es el equivalente exacto al error del repetidor que mencionamos en el post anterior: la apariencia de solución sin resolver el problema de fondo. Los paquetes de red no distinguen por nombre de SSID — distinguen por VLAN y subred. Si un dispositivo "de invitados" y uno "de usuarios" están en la misma subred, se ven entre sí con la misma facilidad que si estuvieran en el mismo SSID. El nombre de la red WiFi no tiene ningún efecto sobre el aislamiento real del tráfico.

El principio — una VLAN por función, no por gusto

Una VLAN (Virtual Local Area Network) es una separación lógica del tráfico de red sobre la misma infraestructura física. Permite que dispositivos conectados al mismo switch o access point se comporten como si estuvieran en redes completamente distintas, sin necesidad de cables separados ni equipos duplicados. Es separación real, no decorativa.

Los segmentos habituales en una instalación bien diseñada son los siguientes:

Segmento Dipositivos Rango IP
Usuarios Computadoras, celulares, tablets. 192.168.10.x
IoT y gadget Dispositivos inteligente de bajo costo. 192.168.20.x
Cámaras y seguridad Sistema de alarma y videovigilancia. 192.168.30.x
Gestión y administración Switches, access points, controladores. 192.168.40.x
Producción Equipos de planta o control industrial. 192.168.50.x
Invitados Acceso a internet sin visibilidad sobre la red interna. 192.168.60.x

El segmento de Usuarios agrupa los dispositivos de las personas que trabajan o viven en el espacio. El segmento de IoT y gadgets aísla todo dispositivo inteligente de bajo costo con firmware potencialmente desactualizado — smart TVs, enchufes, termostatos, asistentes de voz. El segmento de Cámaras y seguridad concentra el sistema de videovigilancia y lo aísla de todo lo demás. El segmento de Gestión y administración — que agregamos los instaladores — agrupa los equipos de red (switches, access points, controladores) para que solo sean accesibles desde ahí, no desde cualquier dispositivo de usuario. En entornos de taller o empresa, el segmento de Producción aísla los equipos de planta o control industrial del resto de la red. Y el segmento de Invitados da acceso a internet sin visibilidad sobre la red interna.

Separar no alcanza — hay que gobernar el tráfico entre segmentos

Crear VLANs sin definir qué tráfico puede pasar entre ellas es como levantar paredes sin pensar en las puertas. La segmentación real incluye reglas explícitas de comunicación entre segmentos — y esas reglas deben ser restrictivas por defecto.

Un ejemplo concreto: En la mayoría de las instalaciones las cámaras de seguridad no necesitan salida libre a internet. Solo necesitan comunicarse con el NVR donde almacenan las grabaciones, y eventualmente con el servicio puntual del fabricante para actualizaciones de firmware. Una regla que bloquea todo el tráfico saliente del segmento de cámaras excepto esas dos excepciones explícitas reduce drásticamente la superficie de ataque de ese segmento — y no afecta en nada el funcionamiento del sistema de videovigilancia.

Existen excepciones. Algunas plataformas de acceso remoto, como Dahua P2P, Hik-Connect, Uniview EZCloud u otros sistemas basados en la nube, requieren conectividad hacia Internet para brindar acceso remoto o determinados servicios. En esos casos, las reglas del firewall deben contemplar únicamente el tráfico necesario, evitando habilitar acceso irrestricto al resto de la red.

En la red de invitados, el aislamiento de clientes — client isolation — impide que dos dispositivos conectados al mismo SSID de invitados puedan verse entre sí. Es una configuración de una línea en cualquier controlador serio, y convierte una red de invitados en algo que realmente merece ese nombre.

El escenario cambia la escala, no el principio

La lógica de segmentación es la misma independientemente del tamaño de la instalación — lo que varía es la complejidad de implementación y las herramientas necesarias.

En un hogar o pequeño comercio, tres o cuatro VLANs son suficientes — usuarios, IoT, cámaras e invitados — implementadas con un controlador simple y un SSID por segmento. La configuración es directa y la gestión es mínima.

En una PYME o taller, se suma el segmento de producción si hay equipos de planta, y eventualmente autenticación 802.1X con servidor RADIUS para que los dispositivos de usuario acrediten su identidad antes de conectarse — en lugar de usar simplemente una contraseña WiFi compartida.

En una empresa, la segmentación puede extenderse también por departamento — contabilidad, RRHH, producción, visitas — además de la segmentación por función. La gestión centralizada de políticas y la visibilidad del tráfico entre segmentos se vuelven herramientas de operación cotidiana, no solo de instalación inicial.

Buenas prácticas que sostienen el diseño

Una segmentación bien diseñada se sostiene en el tiempo si se apoya en algunas prácticas concretas. Documentar las VLANs en una tabla con ID, nombre, subred y propósito evita la entropía que convierte un diseño limpio en un laberinto después de un año de cambios.

Nombrar los SSIDs con convención consistente y sin exponer información sensible en el nombre — el SSID no es el lugar para publicar el nombre de la empresa o el tipo de red. Asignar direcciones IP fijas a cámaras y NVR simplifica las reglas de firewall y el diagnóstico de problemas. Configurar QoS por segmento — como planteamos en el post anterior — garantiza que el tráfico de videoconferencia de usuarios no compita en igualdad de condiciones con las actualizaciones automáticas del segmento IoT.

Y hacer backup de la configuración del controlador antes de cualquier cambio importante es el seguro de vida de cualquier instalación de red.

El ecosistema — distintos caminos, mismo criterio

Existen hoy plataformas de gestión centralizada serias en el mercado — con controladores propios, herramientas de diseño de VLANs y visibilidad del tráfico — que permiten llevar la segmentación a nivel profesional en instalaciones de cualquier escala.

La elección de plataforma depende del escenario, la infraestructura existente y los requerimientos de gestión a largo plazo. Lo que no depende de la plataforma es el criterio de diseño: una VLAN por función, reglas restrictivas por defecto, y documentación que permita operar y mantener la red sin depender de la memoria de quien la instaló.

Redes IP con buen criterio

Una red sin criterio de diseño funciona — hasta que deja de funcionar.
Cobertura, velocidad, segmentación y alimentación de dispositivos no son temas independientes — son capas de un mismo sistema que se afectan mutuamente.

Una red bien cubierta pero sin segmentación mezcla tráficos que no deberían verse entre sí. Una red bien segmentada pero con el switch PoE subdimensionado apaga dispositivos sin aviso. Una red perfectamente diseñada sobre cable CCA falla antes de tiempo sin que nadie entiende por qué.

El buen criterio no es un detalle de instalación — es la diferencia entre una red que sostiene la operación y una que la interrumpe.

Segundo paso: Organizar el tráfico para que cada dispositivo cumpla su función.

Articulo Responde a... + Info
1 Potencia vs Velocidad más señal no siempre es mejor red. Ver
2 Segmentación de Red VLAN por función, no por gusto. (este)
3 Segmentación en enlaces P2P el enlace como troncal controlado. Ver
4 PoE en Redes IP datos y alimentación, con el cable correcto. Ver

En resumen...

La segmentación no es una lista de VLANs — es un mapa de tráfico pensado para el uso real del espacio. En cada instalación, el primer paso es entender quién usa qué y con qué propósito, antes de tocar cualquier configuración. La tecnología disponible para implementarlo es madura, accesible y escalable. Lo que marca la diferencia entre una red que funciona y una que simplemente "tiene WiFi" es el criterio de diseño detrás — no el logo del equipo.

📅 Última actualización:

Daniel Vaca.-


¿Su red tiene todo mezclado en la misma subred?

Diseño e implementación de segmentación por VLANs adaptada al uso real de su espacio — hogar, comercio, taller o empresa.

Consulteme sin compromiso
WhatsApp