Segmentación de red: una guía práctica

Una red plana en la que todo habla con todo es fácil de montar y difícil de proteger y de diagnosticar. Esta guía explica cómo dividir la red en segmentos razonables sin necesidad de ser especialista en redes.

¿Por qué segmentar?

  • Seguridad. El ransomware y los atacantes se mueven lateralmente por la red. Si invitados, impresoras y servidores están en segmentos distintos con un cortafuegos entre ellos, un ataque suele quedarse en el primer segmento.
  • Menos ruido. Cada subred es su propio dominio de broadcast. Mil equipos en una sola red generan mucho tráfico innecesario y dificultan el diagnóstico.
  • Reglas distintas para cosas distintas. Los invitados solo deben salir a internet. Las impresoras deben ser accesibles para el personal, pero no para los alumnos. Sin segmentos no se pueden expresar esas reglas.
  • Claridad. Cuando la dirección indica qué tipo de dispositivo es (10.10.60.x son impresoras), el diagnóstico es más rápido.
  • Requisitos. Muchos sectores y aseguradoras esperan que los sistemas sensibles estén segmentados.

Los conceptos

TérminoExplicación
VLANUna LAN virtual en los switches. Los puertos de la misma VLAN están en la misma red de capa 2, aunque estén en switches distintos.
SubredEl rango de direcciones de una VLAN, por ejemplo 10.10.20.0/24. Normalmente hay una subred por VLAN.
Puerta de enlaceEl router o cortafuegos de la subred, normalmente la primera dirección (.1). Todo el tráfico hacia otros segmentos pasa por ahí.
TroncalUn puerto de switch que transporta varias VLAN, normalmente entre switches y hacia el cortafuegos o los puntos de acceso.
Relé DHCPReenvía el DHCP de una VLAN a un servidor DHCP central (a menudo llamado *ip helper*).

El enrutamiento entre segmentos puede hacerlo un cortafuegos o un switch de capa 3. Si el tráfico pasa por el cortafuegos, puedes controlarlo con reglas, que es lo que normalmente interesa salvo en las redes con más tráfico.

Elige un rango de direcciones

Internamente se usan direcciones privadas de la RFC 1918:

RangoTamañoComentario
10.0.0.0/816,7 millonesEl más flexible. Cabe una sede por /16 y una VLAN por /24.
172.16.0.0/121 millónMuy usado por Docker y algunos productos VPN: comprueba colisiones.
192.168.0.0/1665.536Válido para redes pequeñas, pero 192.168.0.x y 192.168.1.x chocan con el router doméstico de quien trabaja por VPN.

Un patrón claro es `10.<sede>.<vlan>.0/24`: la sede 20 y la VLAN 30 dan 10.20.30.0/24. Así la dirección indica dónde y qué. Si un segmento necesita más de 254 direcciones, dale una red mayor (por ejemplo un /22) y salta los números de VLAN que abarca.

Evita direcciones públicas que no sean tuyas, y evita 100.64.0.0/10 (CGNAT) y 169.254.0.0/16 (link-local) en redes normales.

¿Qué tamaño deben tener las redes?

  1. Cuenta los dispositivos de cada segmento hoy, incluidos móviles, tabletas e IoT.
  2. Añade crecimiento. Un 30–50 % es un buen punto de partida para redes de clientes. Renumerar después cuesta mucho más.
  3. Añade direcciones para la puerta de enlace y las reservas que haga falta.
  4. Elige la red más pequeña en la que quepa. Mantén las redes de clientes en /22 o menos para que los dominios de broadcast no crezcan demasiado.
PrefijoDirecciones utilizablesUso típico
/2814Gestión de red en una sede pequeña
/2730Servidores, impresoras de una planta
/2662Impresoras, teléfonos IP en una empresa pequeña
/24254Redes de clientes, la opción por defecto si dudas
/23510Redes de clientes grandes, personal de un centro educativo
/221.022Redes de alumnos o invitados con muchos dispositivos

La calculadora VLSM hace este trabajo por ti.

Segmentos habituales

SegmentoContenidoAcceso típico
Gestión de redSwitches, puntos de acceso, interfaz de gestión del cortafuegosSolo desde administración de TI
ServidoresArchivos, impresión, aplicacionesDesde clientes, en los puertos necesarios
Personal / clientesPC y móvilesA servidores, impresoras e internet
Telefonía IPTeléfonosA la centralita y al proveedor SIP
ImpresorasImpresoras y equipos multifunciónDesde clientes y el servidor de impresión
IoT y edificioControl de accesos, ventilación, cámaras, pantallasSolo a sus sistemas de gestión
InvitadosVisitantes y dispositivos personalesSolo internet, aislamiento de clientes
DMZServicios accesibles desde internetRestringido de entrada y salida

Reglas de cortafuegos entre segmentos

Empieza con todo cerrado entre segmentos y abre solo lo necesario. Una matriz sencilla lo deja claro:

Desde \ haciaServidoresImpresorasGestiónInternet
PersonalPuertos necesariosImpresiónNoSí
InvitadosNoNoNoSí
ImpresorasEscanear a carpeta–NoSolo actualizaciones
IoT y edificioSolo servidor de gestiónNoNoSolo el fabricante
Administración de TISíSíSíSí

Ejemplo: oficina con 60 empleados

SegmentoVLANSubredPuerta de enlace
Gestión de red9910.1.99.0/2810.1.99.1
Servidores2010.1.20.0/2610.1.20.1
Personal1010.1.10.0/2410.1.10.1
Telefonía IP3010.1.30.0/2510.1.30.1
Impresoras4010.1.40.0/2710.1.40.1
Invitados5010.1.50.0/2410.1.50.1

Para un ejemplo mayor, consulta el diseño para centros educativos o para sanidad y administración pública.

Cómo llevarlo a cabo

  1. Inventaría lo que hay hoy. Un recolector de autodetección te da rápidamente una lista de direcciones activas.
  2. Define los segmentos y quién debe hablar con quién.
  3. Elabora el plan de direccionamiento y documéntalo en ipmanager antes de configurar nada.
  4. Configura los switches: VLAN, troncales y puertos de acceso.
  5. Configura la puerta de enlace (cortafuegos o switch de capa 3) con una interfaz por VLAN.
  6. Configura el DHCP con un ámbito por segmento y relé DHCP donde el servidor esté en otra red.
  7. Escribe las reglas del cortafuegos a partir de la matriz.
  8. Migra un segmento cada vez, empezando por el menos crítico, a menudo invitados o impresoras.
  9. Comprueba que todo funciona y actualiza la documentación.

Errores habituales

  • Rangos que chocan con las redes domésticas de los usuarios de VPN o con las de socios.
  • Un /16 enorme para todos los clientes «por si acaso».
  • Olvidar el relé DHCP, de modo que los clientes de la nueva VLAN no obtienen dirección.
  • Impresoras en DHCP sin reserva: la dirección cambia y la impresión deja de funcionar.
  • La VLAN 1 usada como red normal, o interfaces de gestión accesibles desde la red de clientes.
  • Sin documentación: el plan solo existe en la cabeza de quien lo hizo.

¿Y el IPv6?

La segmentación es la misma con IPv6: un /64 por VLAN y las mismas reglas de cortafuegos para ambos protocolos. Consulta IPv6 en la práctica.

Cómo ayuda ipmanager

La Ayuda de segmentación de ipmanager tiene plantillas para centro educativo, oficina, centro de datos y sanidad. Indicas el número de dispositivos y obtienes un plan con subredes bien alineadas, puerta de enlace, VLAN sugeridas y margen de crecimiento. El plan se compara con las redes que ya tienes y se crea con un clic. Empieza gratis.

Pon orden en tus direcciones IP hoy

Gratis hasta 100 direcciones IP. Acceso por correo al instante, sin tarjeta.