Redes domésticas
Endurecer la red de casa: VLAN, DNS filtrado y segmentación Wi-Fi
Separar invitados, dispositivos IoT y equipos de trabajo sin complicarse
La mayoría de routers que reparten los operadores no permiten separar el tráfico de una televisión inteligente del portátil con el que facturas. Ese es el punto de partida real: si el firmware no expone VLAN ni reglas de firewall, no hay segmentación posible, solo parches. La nota asume un router con soporte para VLAN 802.1Q y al menos dos puertos LAN configurables, algo que ya ofrecen varios modelos de gama media con firmware alternativo o interfaz avanzada.
El reparto que mejor funciona en la práctica son tres zonas: trabajo, doméstica e invitados. La primera agrupa portátiles, NAS y equipos de desarrollo; la segunda concentra televisiones, altavoces y asistentes de voz; la tercera queda para visitas y dispositivos que no controlamos. Cada zona recibe su propio rango y su propio SSID, aunque compartan el mismo punto de acceso físico.
DNS con filtrado: el punto que más se nota
Montar un resolutor propio con listas de bloqueo cambia la experiencia diaria más que cualquier regla de firewall. Un equipo pequeño en la red de trabajo, con Pi-hole o AdGuard Home, sirve como DNS para las tres zonas. Ahí conviene decidir qué se filtra por segmento: en invitados se puede ser agresivo, en doméstica moderado y en trabajo casi permisivo, porque bloquear dominios de documentación o repositorios rompe el día.
El detalle que suele olvidarse es que muchos dispositivos IoT ignoran el DNS anunciado por DHCP y consultan directamente servidores públicos. Si el router permite redirigir el puerto 53 hacia el resolutor interno, se recupera el control; si no, toca aceptar que esa tele seguirá resolviendo por su cuenta.
Reglas mínimas entre segmentos
No hace falta un manual de firewall. Con cuatro reglas se cubre el 90% de los casos domésticos: bloquear todo el tráfico entre zonas por defecto, permitir que trabajo consulte al resolutor DNS, permitir que doméstica alcance la impresora de red y dejar invitados aislados salvo hacia internet. Todo lo demás se añade cuando aparece un problema concreto, no antes.
Efectos secundarios que conviene anticipar
La segmentación rompe cosas. La impresora deja de aparecer en el móvil si está en otra zona, el Chromecast no ve el portátil desde el que se envía el vídeo y algunos asistentes de voz pierden funciones al no alcanzar dispositivos de la red doméstica. La solución no es deshacer la separación, sino abrir reglas puntuales por puerto y servicio, y anotarlas.
Documentar cada cambio es lo que evita perder el control a los tres meses. Un archivo de texto con la fecha, la regla añadida y el motivo ahorra horas cuando algo deja de funcionar y ya no se recuerda por qué se tocó el firewall.