¿Por qué segmentar?
- Seguridad. El ransomware y los atacantes se mueven lateralmente por la red. Si invitados, impresoras y servidores están en segmentos distintos con un cortafuegos entre ellos, un ataque suele quedarse en el primer segmento.
- Menos ruido. Cada subred es su propio dominio de broadcast. Mil equipos en una sola red generan mucho tráfico innecesario y dificultan el diagnóstico.
- Reglas distintas para cosas distintas. Los invitados solo deben salir a internet. Las impresoras deben ser accesibles para el personal, pero no para los alumnos. Sin segmentos no se pueden expresar esas reglas.
- Claridad. Cuando la dirección indica qué tipo de dispositivo es (
10.10.60.xson impresoras), el diagnóstico es más rápido. - Requisitos. Muchos sectores y aseguradoras esperan que los sistemas sensibles estén segmentados.
Los conceptos
| Término | Explicación |
|---|---|
| VLAN | Una LAN virtual en los switches. Los puertos de la misma VLAN están en la misma red de capa 2, aunque estén en switches distintos. |
| Subred | El rango de direcciones de una VLAN, por ejemplo 10.10.20.0/24. Normalmente hay una subred por VLAN. |
| Puerta de enlace | El router o cortafuegos de la subred, normalmente la primera dirección (.1). Todo el tráfico hacia otros segmentos pasa por ahí. |
| Troncal | Un puerto de switch que transporta varias VLAN, normalmente entre switches y hacia el cortafuegos o los puntos de acceso. |
| Relé DHCP | Reenvía el DHCP de una VLAN a un servidor DHCP central (a menudo llamado *ip helper*). |
El enrutamiento entre segmentos puede hacerlo un cortafuegos o un switch de capa 3. Si el tráfico pasa por el cortafuegos, puedes controlarlo con reglas, que es lo que normalmente interesa salvo en las redes con más tráfico.
Elige un rango de direcciones
Internamente se usan direcciones privadas de la RFC 1918:
| Rango | Tamaño | Comentario |
|---|---|---|
10.0.0.0/8 | 16,7 millones | El más flexible. Cabe una sede por /16 y una VLAN por /24. |
172.16.0.0/12 | 1 millón | Muy usado por Docker y algunos productos VPN: comprueba colisiones. |
192.168.0.0/16 | 65.536 | Válido para redes pequeñas, pero 192.168.0.x y 192.168.1.x chocan con el router doméstico de quien trabaja por VPN. |
Un patrón claro es `10.<sede>.<vlan>.0/24`: la sede 20 y la VLAN 30 dan 10.20.30.0/24. Así la dirección indica dónde y qué. Si un segmento necesita más de 254 direcciones, dale una red mayor (por ejemplo un /22) y salta los números de VLAN que abarca.
100.64.0.0/10 (CGNAT) y 169.254.0.0/16 (link-local) en redes normales.¿Qué tamaño deben tener las redes?
- Cuenta los dispositivos de cada segmento hoy, incluidos móviles, tabletas e IoT.
- Añade crecimiento. Un 30–50 % es un buen punto de partida para redes de clientes. Renumerar después cuesta mucho más.
- Añade direcciones para la puerta de enlace y las reservas que haga falta.
- Elige la red más pequeña en la que quepa. Mantén las redes de clientes en
/22o menos para que los dominios de broadcast no crezcan demasiado.
| Prefijo | Direcciones utilizables | Uso típico |
|---|---|---|
/28 | 14 | Gestión de red en una sede pequeña |
/27 | 30 | Servidores, impresoras de una planta |
/26 | 62 | Impresoras, teléfonos IP en una empresa pequeña |
/24 | 254 | Redes de clientes, la opción por defecto si dudas |
/23 | 510 | Redes de clientes grandes, personal de un centro educativo |
/22 | 1.022 | Redes de alumnos o invitados con muchos dispositivos |
La calculadora VLSM hace este trabajo por ti.
Segmentos habituales
| Segmento | Contenido | Acceso típico |
|---|---|---|
| Gestión de red | Switches, puntos de acceso, interfaz de gestión del cortafuegos | Solo desde administración de TI |
| Servidores | Archivos, impresión, aplicaciones | Desde clientes, en los puertos necesarios |
| Personal / clientes | PC y móviles | A servidores, impresoras e internet |
| Telefonía IP | Teléfonos | A la centralita y al proveedor SIP |
| Impresoras | Impresoras y equipos multifunción | Desde clientes y el servidor de impresión |
| IoT y edificio | Control de accesos, ventilación, cámaras, pantallas | Solo a sus sistemas de gestión |
| Invitados | Visitantes y dispositivos personales | Solo internet, aislamiento de clientes |
| DMZ | Servicios accesibles desde internet | Restringido de entrada y salida |
Reglas de cortafuegos entre segmentos
Empieza con todo cerrado entre segmentos y abre solo lo necesario. Una matriz sencilla lo deja claro:
| Desde \ hacia | Servidores | Impresoras | Gestión | Internet |
|---|---|---|---|---|
| Personal | Puertos necesarios | Impresión | No | Sí |
| Invitados | No | No | No | Sí |
| Impresoras | Escanear a carpeta | – | No | Solo actualizaciones |
| IoT y edificio | Solo servidor de gestión | No | No | Solo el fabricante |
| Administración de TI | Sí | Sí | Sí | Sí |
Ejemplo: oficina con 60 empleados
| Segmento | VLAN | Subred | Puerta de enlace |
|---|---|---|---|
| Gestión de red | 99 | 10.1.99.0/28 | 10.1.99.1 |
| Servidores | 20 | 10.1.20.0/26 | 10.1.20.1 |
| Personal | 10 | 10.1.10.0/24 | 10.1.10.1 |
| Telefonía IP | 30 | 10.1.30.0/25 | 10.1.30.1 |
| Impresoras | 40 | 10.1.40.0/27 | 10.1.40.1 |
| Invitados | 50 | 10.1.50.0/24 | 10.1.50.1 |
Para un ejemplo mayor, consulta el diseño para centros educativos o para sanidad y administración pública.
Cómo llevarlo a cabo
- Inventaría lo que hay hoy. Un recolector de autodetección te da rápidamente una lista de direcciones activas.
- Define los segmentos y quién debe hablar con quién.
- Elabora el plan de direccionamiento y documéntalo en ipmanager antes de configurar nada.
- Configura los switches: VLAN, troncales y puertos de acceso.
- Configura la puerta de enlace (cortafuegos o switch de capa 3) con una interfaz por VLAN.
- Configura el DHCP con un ámbito por segmento y relé DHCP donde el servidor esté en otra red.
- Escribe las reglas del cortafuegos a partir de la matriz.
- Migra un segmento cada vez, empezando por el menos crítico, a menudo invitados o impresoras.
- Comprueba que todo funciona y actualiza la documentación.
Errores habituales
- Rangos que chocan con las redes domésticas de los usuarios de VPN o con las de socios.
- Un
/16enorme para todos los clientes «por si acaso». - Olvidar el relé DHCP, de modo que los clientes de la nueva VLAN no obtienen dirección.
- Impresoras en DHCP sin reserva: la dirección cambia y la impresión deja de funcionar.
- La VLAN 1 usada como red normal, o interfaces de gestión accesibles desde la red de clientes.
- Sin documentación: el plan solo existe en la cabeza de quien lo hizo.
¿Y el IPv6?
La segmentación es la misma con IPv6: un /64 por VLAN y las mismas reglas de cortafuegos para ambos protocolos. Consulta IPv6 en la práctica.
Cómo ayuda ipmanager
La Ayuda de segmentación de ipmanager tiene plantillas para centro educativo, oficina, centro de datos y sanidad. Indicas el número de dispositivos y obtienes un plan con subredes bien alineadas, puerta de enlace, VLAN sugeridas y margen de crecimiento. El plan se compara con las redes que ya tienes y se crea con un clic. Empieza gratis.