Imagina que un intruso entra en tu oficina y, desde la sala de espera donde esperan los clientes, puede abrir sin problemas los cajones de contabilidad, acceder al servidor o ver los datos de tus empleados. Eso es exactamente lo que ocurre en muchas empresas a nivel informático cuando no tienen la red segmentada. Las VLANs son la solución, y no son tan complicadas como suenan.
¿Qué es segmentar una red y por qué importa?
Una red de empresa sin segmentar es como un edificio sin puertas interiores: cualquier persona que entre por la puerta principal puede moverse libremente por todas las habitaciones. En el mundo informático, esto significa que cualquier dispositivo conectado a tu red — sea un ordenador de un empleado, la impresora, la cámara de seguridad o el móvil de un cliente conectado al WiFi — puede en principio comunicarse con cualquier otro dispositivo de la misma red.
La segmentación de red consiste en dividir esa red única en zonas aisladas entre sí. Cada zona solo puede ver y comunicarse con lo que tiene dentro, y para pasar de una zona a otra se necesita permiso explícito. La tecnología que hace esto posible se llama VLAN (Virtual Local Area Network, o Red de Área Local Virtual).
Una VLAN no es hardware adicional: es una configuración lógica en los switches y puntos de acceso WiFi que ya tienes (o deberías tener) en tu empresa. No implica tirar cables nuevos ni comprar equipos extra en la mayoría de los casos.
¿Qué pasa si no segmentas tu red?
Sin segmentación, un solo punto de entrada comprometido puede poner en riesgo toda la empresa. Veamos escenarios reales que ocurren con frecuencia:
Sin segmentación
- Un cliente conecta su móvil al WiFi y puede "ver" los ordenadores de los empleados en la red
- Un virus que entra por el portátil de un comercial se propaga en minutos a todos los equipos
- La cámara de seguridad IP, si es hackeada, da acceso a la red interna completa
- Un empleado puede acceder al servidor de contabilidad desde su puesto aunque no debería
- El ransomware cifra todos los equipos porque están en la misma red plana
Con segmentación VLAN
- El WiFi de visitas está aislado: los clientes solo tienen acceso a internet, nunca a la red interna
- Un virus en el portátil de un comercial queda confinado en su VLAN, sin propagarse
- Las cámaras están en su propia VLAN sin acceso a otros sistemas
- Solo el departamento de administración puede acceder al servidor de contabilidad
- El ransomware afecta como máximo a una zona, el resto de la empresa sigue funcionando
El 95% de las pymes españolas tiene una red plana sin segmentar. Esto convierte un ataque puntual en una catástrofe total. La segmentación es la diferencia entre un incidente menor y un desastre que paraliza la empresa.
Cómo funciona una VLAN: sin tecnicismos
Imagina que tienes cuatro grupos de personas en tu empresa: los empleados de administración, el equipo comercial, los dispositivos IoT (cámaras, impresoras, termostatos inteligentes) y los visitantes. Con VLANs, cada grupo vive en su propia "burbuja" de red:
VLAN Corporativa
- Ordenadores
- Servidores
- ERP / CRM
- Impresoras internas
VLAN IoT
- Cámaras IP
- Sensores
- Smart devices
- Control acceso
VLAN Visitas
- Móviles clientes
- Portátiles visitas
- Solo internet
- Sin acceso interno
VLAN Gestión
- Switches
- APs WiFi
- Firewall
- Solo admins IT
Cada zona está aislada. Para comunicarse entre sí necesitan pasar por el firewall, que decide qué está permitido y qué no.
El router o firewall actúa como el portero del edificio: sabe qué zonas pueden comunicarse entre sí y cuáles no. Por ejemplo, puede permitir que la VLAN corporativa acceda a internet pero bloquear que la VLAN de visitas toque cualquier recurso interno.
La WiFi: el punto más crítico
La red WiFi es donde la segmentación se vuelve más urgente y donde más empresas fallan. El motivo es simple: cualquier persona que esté en tu oficina o cerca de ella puede intentar conectarse a tu WiFi.
La solución: múltiples SSIDs sobre la misma infraestructura
Con un sistema WiFi profesional puedes tener varios nombres de red (SSIDs) visibles en tu oficina — por ejemplo "MacroMedia-Corp" y "MacroMedia-Visitas" — que internamente van a VLANs completamente diferentes. El empleado se conecta a la red corporativa con sus credenciales, y el cliente se conecta a la red de visitas con la contraseña del día.
- SSID Corporativo: acceso completo a recursos internos, requiere autenticación con cuenta de empresa.
- SSID Visitas / Invitados: solo internet, velocidad limitada si se desea, completamente aislado de la red interna.
- SSID IoT (opcional): para dispositivos conectados como TVs, termostatos o sistemas de seguridad.
Consejo práctico: La red de visitas debería tener también un portal cautivo (una página de bienvenida donde el visitante acepta las condiciones de uso antes de acceder a internet). Esto te protege legalmente en caso de que alguien use tu conexión para actividades ilegales.
La red cableada: igual de importante
Muchas empresas segmentan el WiFi pero olvidan la red cableada. Error. Un cable de red en una sala de reuniones sin segmentar es una puerta de entrada directa a la red interna para cualquiera que conecte su portátil.
Salas de reuniones, recepción, almacén, pasillos… cualquier toma de red en estas zonas debería estar en una VLAN de visitas o directamente desactivada si no se usa. Un técnico externo, un proveedor o incluso alguien con malas intenciones puede conectar un portátil y tener acceso completo a tu red si los puertos no están protegidos.
En la red cableada, la segmentación con VLANs se implementa a nivel del switch gestionable. A cada puerto físico del switch se le asigna una VLAN: los puertos de los despachos de empleados van a la VLAN corporativa, los de la sala de reuniones van a la VLAN de visitas, y así sucesivamente.
Los switches no gestionables que vienen con muchos routers domésticos o de entrada de gama no soportan VLANs. Para implementar segmentación correctamente necesitas switches gestionables (managed switches), que aunque son algo más caros, son imprescindibles en cualquier empresa con más de 5 empleados.
Cómo implementarlo en tu empresa
El primer paso es entender qué dispositivos tienes en red, dónde están y qué necesitan acceder. Ordenadores, servidores, impresoras, cámaras, teléfonos IP, tablets, dispositivos IoT… Cada categoría merece su propia VLAN o al menos estar agrupada por nivel de confianza.
Define cuántas VLANs necesitas y qué puede comunicarse con qué. Lo habitual en una pyme es entre 3 y 5 VLANs: corporativa, servidores, IoT, visitas y gestión de red. El firewall define las reglas entre ellas.
Necesitas un firewall/router con soporte VLAN (Fortinet, Ubiquiti, pfSense…), switches gestionables y puntos de acceso WiFi profesionales. Si ya tienes equipos Ubiquiti UniFi o similares, probablemente ya soportan VLANs sin cambiar hardware.
La configuración la realiza un técnico de redes. Una vez implementada, es fundamental probar que el aislamiento funciona correctamente: conectarse desde la VLAN de visitas y verificar que no se puede acceder a recursos internos, comprobar que los empleados siguen teniendo acceso a todo lo que necesitan, etc.
Resultado final: Una red segmentada correctamente reduce el radio de impacto de cualquier incidente de seguridad. Si un dispositivo es comprometido, el atacante queda confinado en esa VLAN y no puede moverse lateralmente por el resto de la empresa. Es uno de los principios fundamentales del modelo de seguridad "Zero Trust".
¿Tu red empresarial está segmentada?
En Macro Media Informática auditamos y diseñamos la arquitectura de red de tu empresa para garantizar que cada dispositivo esté donde debe y nada más. Sin cortes, sin riesgos innecesarios.