Saltar al contenido principal
AsturIA
intermedio

Segmentar la red doméstica con VLANs

redesvlanhomelab

El problema

Por defecto, todos los dispositivos de una red doméstica comparten la misma subred: un dispositivo IoT comprometido podría, en teoría, acceder a cualquier otro equipo de la red.

La solución: VLANs

Una VLAN (Virtual LAN) permite segmentar el tráfico a nivel 2 aunque todos los dispositivos compartan el mismo switch físico. En mi homelab uso tres VLANs:

| VLAN | Propósito | Subred | |---|---|---| | 10 | Red principal (portátiles, móviles) | 192.168.10.0/24 | | 20 | Homelab (Proxmox, servicios) | 192.168.20.0/24 | | 30 | IoT (sin acceso a las demás) | 192.168.30.0/24 |

Reglas de firewall básicas

  • VLAN 10 → puede acceder a VLAN 20 y 30.
  • VLAN 20 → puede acceder a VLAN 10 (para gestión), pero no a VLAN 30.
  • VLAN 30 → sin acceso a ninguna otra VLAN, solo a internet.

Lección aprendida

La configuración inicial del switch gestionado y del router fue la parte más lenta (etiquetado 802.1Q, trunk ports); una vez hecha, añadir un dispositivo nuevo a la VLAN correcta es trivial.