intermedio
Segmentar la red doméstica con VLANs
redesvlanhomelab
El problema
Por defecto, todos los dispositivos de una red doméstica comparten la misma subred: un dispositivo IoT comprometido podría, en teoría, acceder a cualquier otro equipo de la red.
La solución: VLANs
Una VLAN (Virtual LAN) permite segmentar el tráfico a nivel 2 aunque todos los dispositivos compartan el mismo switch físico. En mi homelab uso tres VLANs:
| VLAN | Propósito | Subred | |---|---|---| | 10 | Red principal (portátiles, móviles) | 192.168.10.0/24 | | 20 | Homelab (Proxmox, servicios) | 192.168.20.0/24 | | 30 | IoT (sin acceso a las demás) | 192.168.30.0/24 |
Reglas de firewall básicas
- VLAN 10 → puede acceder a VLAN 20 y 30.
- VLAN 20 → puede acceder a VLAN 10 (para gestión), pero no a VLAN 30.
- VLAN 30 → sin acceso a ninguna otra VLAN, solo a internet.
Lección aprendida
La configuración inicial del switch gestionado y del router fue la parte más lenta (etiquetado 802.1Q, trunk ports); una vez hecha, añadir un dispositivo nuevo a la VLAN correcta es trivial.
