Introducción al Problema#
Cuando se instala una red empresarial sin planificación de seguridad, el resultado típico es una "red plana": todos los dispositivos en el mismo segmento de red, capaces de comunicarse entre sí sin restricciones. Las impresoras pueden hablar con los servidores. Los dispositivos IoT pueden ver los equipos de administración. El portátil de un cliente visitante está en la misma red que la base de datos de clientes.
Desde el punto de vista operativo, es cómodo: todo se conecta con todo sin complicaciones. Desde el punto de vista de seguridad, es un desastre en potencia.
Una red plana no solo elimina barreras para los usuarios legítimos — las elimina para los atacantes también. Una vez que un dispositivo es comprometido (ya sea por un empleado descuidado, un dispositivo IoT inseguro, o un equipo sin parches), el atacante puede moverse libremente hacia cualquier otro sistema de la red. Sin obstáculos. Sin alarmas. En completo silencio.
La segmentación de red es la práctica de dividir esa red plana en zonas separadas con controles de acceso entre ellas. No es una medida sofisticada — es ingeniería básica. Pero sigue siendo ignorada en la mayoría de las redes PyME.
Caso Real o Ejemplo Cotidiano#
Un hotel de 120 habitaciones en Buenos Aires implementó un sistema de domótica moderno: Smart TVs, termostatos inteligentes, cerraduras electrónicas, y tablets de servicio al cliente en cada habitación. Por conveniencia de instalación, toda esa infraestructura de habitaciones se conectó a la misma red Wi-Fi que usaban los sistemas de gestión hotelera: reservas, check-in/out, facturación, y el servidor de propiedad.
Un investigador de seguridad (con autorización del hotel para una auditoría) se hospedó dos noches, conectó su notebook a la red de la habitación, y en dos horas había encontrado el sistema de reservas y la base de datos de clientes — accesibles sin autenticación adicional desde la red de las habitaciones.
El problema no era sofisticado: la Smart TV de la habitación usaba Android sin actualizaciones de seguridad hace 18 meses. Comprometer la TV era trivial. Desde la TV, la red era plana hasta los servidores del hotel.
No hubo incidente real en ese caso — el investigador lo reportó. Pero el vector era completamente explotable por cualquier huésped con conocimientos básicos de red.
Riesgos para la Empresa#
| Ausencia de segmentación | Consecuencia concreta |
|---|---|
| IoT en la misma red que servidores | Dispositivos inseguros por diseño con acceso a sistemas críticos |
| Red de visitantes/clientes sin aislar | Cualquier persona conectada al Wi-Fi de visitas puede intentar acceder a recursos internos |
| Servidores de producción accesibles desde equipos de trabajo | Un equipo de usuario comprometido alcanza directamente los servidores |
| Sin segmentación de VLAN por función | El movimiento lateral post-compromiso es libre y silencioso |
| Impresoras en la misma red que bases de datos | Las impresoras son vectores de ataque conocidos con firmware raramente actualizado |
Explicación Técnica Sencilla#
VLAN (Virtual Local Area Network) — pasillos con puertas:
Imaginá un edificio de oficinas con todos los empleados, visitantes, y servidores en el mismo piso abierto, sin paredes ni puertas. Si alguien entra sin autorización, llega a todo.
Ahora imaginá el mismo edificio, pero con el piso dividido en zonas separadas por puertas con cerradura: una zona para empleados, otra para visitantes, otra para servidores. Para pasar de una zona a otra necesitás una llave. Las VLANs son esas paredes y puertas, implementadas en el switch de red.
Una VLAN es una segmentación lógica de la red que funciona a nivel de capa 2 (la capa de switches). Los dispositivos en VLANs diferentes están separados aunque estén físicamente en el mismo switch — para que se comuniquen, el tráfico debe pasar por un router (o un firewall), donde se aplican las reglas de control de acceso.
Red plana (sin segmentación):
───────────────────────────────────────────────────────
Impresora · IoT · PC empleado · Servidor DB · Wi-Fi visitas
Todos en 192.168.1.0/24 — todos se ven
───────────────────────────────────────────────────────
Red segmentada (con VLANs):
──────────────────────────────────────────
VLAN 10: Servidores 192.168.10.0/24
VLAN 20: Empleados 192.168.20.0/24
VLAN 30: IoT 192.168.30.0/24
VLAN 40: Visitantes 192.168.40.0/24
──────────────────────────────────────────
↓ Solo el firewall conecta las VLANs
↓ con reglas explícitas de qué puede hablar con qué
──────────────────────────────────────────Microsegmentación — el siguiente nivel:
La microsegmentación va más allá de las VLANs y aplica controles a nivel de cada workload o aplicación. En lugar de "la VLAN de servidores puede hablar con la VLAN de bases de datos", define que "el servidor web específico puede hablar con la base de datos específica en el puerto 5432 y nada más". Es el estándar para entornos de virtualización y cloud.
Cómo Prevenirlo#
-
Identificar y clasificar todos los dispositivos de la red: Antes de segmentar, necesitás saber qué hay conectado. Un escaneo con Nmap o una herramienta de inventario de red da una lista de dispositivos, IPs, sistemas operativos y servicios activos. Esta clasificación determina qué VLAN corresponde a cada dispositivo.
-
Diseñar la arquitectura de VLANs según función y riesgo: Una estructura básica para PyMEs funciona bien con 4-6 VLANs: servidores (producción), equipos de trabajo (usuarios), IoT/dispositivos inteligentes, visitantes/Wi-Fi público, management (acceso a switches/routers), y opcionalmente una VLAN de staging/desarrollo.
-
Implementar las VLANs en el switch gestionado: Los switches gestionados (managed switches) soportan VLANs por configuración. Si la red actual usa switches no gestionados (unmanaged), la segmentación real requiere reemplazarlos. pfSense o OPNsense como router/firewall central manejan el enrutamiento entre VLANs con reglas de firewall entre zonas.
-
Configurar las reglas de inter-VLAN con principio de mínimo acceso: Entre VLANs, la regla base es "denegar todo". Luego agregar explícitamente lo que necesita comunicarse: los equipos de trabajo necesitan DNS (VLAN servidores, puerto 53) y acceso a aplicaciones internas en sus puertos específicos. Los dispositivos IoT, en la mayoría de los casos, solo necesitan acceso a internet — no a recursos internos.
-
Aislar el Wi-Fi de visitantes completamente: La red Wi-Fi de invitados (para clientes, proveedores, visitas) debe tener acceso solo a internet, con aislamiento de cliente activado (los dispositivos en esa VLAN no pueden verse entre sí), y sin ninguna ruta hacia la red interna.
-
Revisar y actualizar las reglas de inter-VLAN periódicamente: Las reglas de segmentación se acumulan igual que las reglas de firewall. Revisar periódicamente que no hay rutas inter-VLAN abiertas sin justificación actual.
Herramientas Recomendadas#
pfSense con soporte VLAN (pfsense.org): pfSense maneja VLANs de forma nativa junto con las reglas de firewall entre segmentos. Permite definir exactamente qué tráfico puede cruzar de una VLAN a otra, con logging de cada regla. Es la solución más común para segmentación de red en PyMEs que ya usan pfSense como firewall. La configuración de VLANs en pfSense es relativamente sencilla con la interfaz web.
GNS3 (gns3.com): Simulador de redes gratuito que permite diseñar y testear la arquitectura de VLANs antes de implementarla en producción. Podés simular el diseño completo con múltiples VLANs, switches, routers, y reglas de firewall, verificar que el tráfico se comporta como esperás, y luego llevar esa configuración a los equipos reales.
Cisco Packet Tracer (Cisco Networking Academy): Herramienta de simulación de Cisco, gratuita con registro en Cisco Networking Academy. Ideal para aprender y practicar configuración de VLANs en equipos Cisco (los más comunes en entornos empresariales) antes de tocar el equipamiento real.
Checklist Final#
- Hay un inventario actualizado de todos los dispositivos conectados a la red
- La red está segmentada en al menos: servidores, usuarios, IoT, y visitantes
- El Wi-Fi de visitantes no tiene rutas hacia la red interna (solo internet)
- Los dispositivos IoT están en una VLAN aislada con acceso solo a internet
- Las reglas inter-VLAN siguen el principio de "denegar todo, permitir lo necesario"
- Los switches de la red son gestionados (managed) con soporte de VLANs
- Las reglas inter-VLAN están documentadas con justificación de cada una
- Se usa un firewall para el enrutamiento entre VLANs (no solo el router del ISP)
- El aislamiento de cliente está activo en la red Wi-Fi de visitantes
- La VLAN de management (administración de switches/routers) está separada y restringida
- Las reglas de segmentación se revisan periódicamente (al menos cada 6 meses)
CVE / Vulnerabilidades Relacionadas#
CVE-2025-20281 — Vulnerabilidad de escape de VLAN en equipos de red#
Esta vulnerabilidad afecta a equipos de switching de red y permite, bajo condiciones específicas, que tráfico de una VLAN cruce hacia otra VLAN adyacente sin pasar por el firewall inter-VLAN. Es una clase de ataque conocida como "VLAN hopping" — saltar entre segmentos de red que deberían estar aislados.
El VLAN hopping es una clase de vulnerabilidades que recuerda que la segmentación de red no es únicamente configuración lógica — también depende de la correcta implementación en el firmware de los switches. Una VLAN bien diseñada en un switch con firmware desactualizado puede tener este vector de escape.
La mitigación incluye: mantener el firmware de los switches actualizado, deshabilitar la negociación automática de trunks (DTP) en puertos de acceso, y no usar la VLAN 1 nativa para tráfico de producción (es el vector más común de VLAN hopping).
Conclusión y CTA#
La segmentación de red es una de las medidas de defensa en profundidad más efectivas que existe. No previene que un dispositivo sea comprometido — pero hace que ese compromiso quede contenido en su zona, sin que el atacante pueda moverse libremente hasta los sistemas más críticos.
Para una PyME, implementar 4-6 VLANs básicas con pfSense puede realizarse en un día de trabajo con equipamiento de bajo costo. El retorno en seguridad es desproporcionadamente alto comparado con la inversión.
¿Querés un diagnóstico de la arquitectura de red actual de tu empresa? Contactanos o continuá con el siguiente artículo: Protección de bases de datos: los datos de tus clientes merecen más que una contraseña.