¿Por qué segmentar tu red?
En muchas empresas, todos los dispositivos están en la misma red: ordenadores, impresoras, cámaras de seguridad, WiFi de invitados y servidores. Esto significa que si un equipo se infecta con malware, puede propagarse a toda la red sin restricciones.
La segmentación con VLANs crea redes virtuales independientes dentro de la misma infraestructura física, limitando el impacto de un incidente de seguridad.
¿Qué es una VLAN?
Una VLAN (Virtual Local Area Network) es una red lógica que agrupa dispositivos independientemente de su ubicación física. Los dispositivos en VLANs diferentes no pueden comunicarse entre sí a menos que un router o firewall lo permita explícitamente.
Diseño recomendado para una pyme
Un diseño típico para una empresa de 20-100 empleados:
- VLAN 10 - Servidores: servidores de ficheros, bases de datos, controladores de dominio.
- VLAN 20 - Usuarios: ordenadores de los empleados.
- VLAN 30 - WiFi corporativo: dispositivos conectados por WiFi de la empresa.
- VLAN 40 - Invitados: red WiFi para visitas, aislada del resto.
- VLAN 50 - IoT/Cámaras: cámaras IP, sensores, dispositivos IoT.
- VLAN 99 - Gestión: acceso a switches, APs y otros dispositivos de red.
Configuración en un switch gestionado
Ejemplo de configuración básica en un switch HPE Aruba (CLI):
vlan 10
name "Servidores"
vlan 20
name "Usuarios"
vlan 40
name "Invitados"
interface 1-24
untagged vlan 20
interface 25-28
untagged vlan 10
interface 48
tagged vlan 10,20,30,40,50,99
name "Trunk-to-Firewall"
El puerto 48 es el trunk que conecta el switch con el firewall, transportando todas las VLANs etiquetadas.
Configuración en FortiGate
En el firewall FortiGate, crea las interfaces VLAN sobre el puerto físico conectado al trunk:
- Ve a Network > Interfaces > Create New > VLAN.
- Interface: selecciona el puerto trunk (ej.
port1). - VLAN ID: 10, 20, 30, etc.
- IP/Network Mask: asigna la puerta de enlace de cada VLAN (ej.
192.168.10.1/24). - Activa DHCP Server en cada interfaz VLAN si es necesario.
Luego, crea reglas de firewall para controlar qué VLANs pueden comunicarse entre sí:
- Usuarios → Servidores: permitir solo los puertos necesarios (445 para ficheros, 3389 para RDP, etc.).
- Invitados → Internet: permitir solo HTTP/HTTPS. Bloquear acceso a VLANs internas.
- IoT → Internet: restringir al mínimo necesario. Bloquear acceso a cualquier otra VLAN.
Errores comunes
- No configurar reglas inter-VLAN: crear VLANs sin reglas de firewall entre ellas anula el propósito de la segmentación.
- Dejar la VLAN de gestión accesible desde VLANs de usuario: un atacante podría acceder a la configuración de los switches.
- No segmentar el WiFi de invitados: si los invitados comparten red con los empleados, un dispositivo infectado de un visitante puede comprometer tu infraestructura.
Beneficios inmediatos
- Contención de ransomware: si un equipo se infecta, el malware no puede saltar a otras VLANs sin pasar por el firewall.
- Cumplimiento normativo: muchas normativas (PCI-DSS, ENS, NIS2) exigen segmentación de red.
- Mejor rendimiento: el tráfico broadcast se limita a cada VLAN, reduciendo la congestión.
La segmentación con VLANs es una de las medidas de seguridad más efectivas y con mejor relación coste-beneficio. Si tu red todavía es plana, es el momento de cambiar.