Segmentación de red y VLAN: el control que decide el tamaño del daño
Una infección en una computadora es un incidente de una tarde. La misma infección en una red donde todo alcanza a todo es un cierre de una semana. La diferencia no la pone el antivirus: la pone cómo esté dividida la red.
El firewall no ve nada de lo que pasa adentro
Esto es lo que casi nadie espera. Cuando dos computadoras están en el mismo segmento, el switch entrega el tráfico directamente entre ellas y ese tránsito no pasa jamás por el firewall. El aparato del perímetro, con todas sus licencias al día, no lo ve, no lo registra y no puede bloquearlo. Así que en una oficina sin división interna, un portátil comprometido tiene línea directa con el servidor de archivos, con el grabador de las cámaras, con las impresoras y con la caja registradora, y lo único que lo frena es la contraseña de cada uno. Ese es el multiplicador: convierte un equipo perdido en una empresa detenida.
Qué segmentos crear primero, y por qué esos
La tentación es dividir por departamento. Casi siempre es mejor dividir por nivel de confianza y tipo de aparato, porque eso es lo que determina qué tan probable es que algo se comprometa y qué tanto acceso necesita de verdad.
Seis segmentos cubren la mayoría de las oficinas:
- Servidores. Reciben conexiones, no las inician hacia estaciones de trabajo. Es la regla que más ataques corta.
- Estaciones de trabajo. La red de las personas, con salida a internet y acceso puntual a servidores.
- Invitados. Salida a internet y nada más. Sin ruta hacia lo corporativo y con aislamiento entre clientes.
- Cámaras y grabador. Aparatos que casi nunca reciben actualización de firmware y hablan protocolos viejos. Es el segmento que más vale la pena aislar.
- Voz. Los teléfonos aguantan mal la congestión y necesitan prioridad propia.
- Administración. Las direcciones desde donde se configuran switches, puntos de acceso y firewall, sin ruta a internet.
Cada segmento lleva su propia subred y su propio rango de asignación de direcciones, y el firewall actúa como puerta entre ellos: así cada cruce entre segmentos vuelve a ser una regla escrita, que es exactamente lo que se había perdido.
Cómo se asigna el segmento correcto a cada puerto
Etiquetar puertos a mano funciona hasta que alguien mueve un escritorio. Lo que se sostiene es el estándar 802.1X: el equipo se autentica al conectarse y el switch lo coloca en el segmento que le toca por identidad, sin importar la toma.
Para lo que no sabe autenticarse — impresoras, cámaras, relojes de marcación — existe la autenticación por dirección física del equipo. Es más débil, porque esa dirección se puede copiar, y por eso conviene combinarla con dos medidas: limitar cuántos aparatos se aceptan por puerto y dejar los puertos que no se usan apagados y en un segmento sin salida.
En el wifi el mecanismo es distinto pero la idea es la misma: cada red inalámbrica se ata a un segmento. La red de invitados se conecta con aislamiento entre clientes, de forma que dos visitantes conectados a la misma antena no puedan verse entre sí. Eso se decide al diseñar la cobertura, no después.
Hasta dónde llega la VLAN, y qué viene después
Una limitación que casi nunca se menciona al vender el proyecto: dentro de un mismo segmento no hay control ninguno. Si pusiste las cuarenta computadoras del personal en una sola red, la infección se mueve libremente entre ellas igual que antes. La división redujo el daño hacia servidores y cámaras, que ya es mucho, pero no hacia los equipos vecinos.
Lo que sigue se llama microsegmentación: la política deja de depender de en qué red estás y pasa a depender de qué eres y con quién tienes derecho a hablar, hasta el nivel de un aparato contra otro. Es más trabajo y no toda empresa lo necesita.
Antes de llegar ahí hay dos medidas de bajo costo que capturan buena parte del beneficio:
- Impedir el tráfico directo entre estaciones de trabajo en los protocolos que usa la propagación: compartición de archivos y escritorio remoto. Dos computadoras del personal no tienen ninguna razón para hablarse por ahí.
- Aislar clientes en el wifi corporativo cuando el trabajo no requiere que se vean entre sí.
Con eso, incluso sin microsegmentación completa, un equipo infectado se queda razonablemente solo.
Qué queda documentado
- Plan de direccionamiento con la subred, el rango asignable y el propósito de cada segmento
- Matriz de cruces: qué segmento habla con cuál, por qué protocolo y con qué justificación
- Configuración de los switches con los puertos asignados y los no usados apagados
- Redes inalámbricas atadas a su segmento, con aislamiento donde corresponde
- Plan de corte por etapas, con la ventana y el orden en que se migra cada área
- Procedimiento para conectar un aparato nuevo sin romper nada
Cómo se ejecuta sin detener la oficina
Diagnóstico
Inventario de aparatos conectados y observación de quién habla con quién hoy. Siempre aparecen dependencias que nadie recordaba.
Propuesta
Diseño de segmentos y matriz de cruces, con el trabajo de switches y firewall que implica y qué queda fuera del alcance.
Implementación
Por etapas y en ventanas acordadas: primero los aparatos que nadie extraña de noche, al final las estaciones de trabajo.
Soporte
Lunes a viernes en jornada de oficina: altas de aparatos nuevos y revisión de la matriz cuando cambie tu operación.
Preguntas sobre dividir la red
¿VLAN y subred son lo mismo?
No, y confundirlas causa problemas. La VLAN es la separación en el switch; la subred es el rango de direcciones. Se diseñan juntas y por eso se hablan como si fueran una, pero se puede tener una sin la otra, y ese es justo el error que produce una división que no separa nada.
¿Necesito cambiar los switches?
Si son de los que no se configuran, sí: no saben etiquetar tráfico. Es el gasto que más gente no tenía previsto. Puede hacerse por etapas, empezando por el switch principal y el del área con más riesgo.
¿Se me va a caer la impresora de red?
Es el efecto secundario clásico: queda en otro segmento y deja de aparecer sola en las computadoras. Se resuelve con una regla de cruce y una dirección fija, pero hay que preverlo antes del corte.
¿La red de invitados protege de verdad?
Solo si además de estar separada no tiene ruta hacia lo corporativo y aísla a los visitantes entre sí. Muchas redes de invitados están separadas nada más de nombre: comparten segmento con el personal y solo tienen otra contraseña.
¿Cuántos segmentos son demasiados?
Cuando nadie recuerda para qué era uno, ya sobran. En una empresa mediana, entre cuatro y siete se administran bien. Más que eso solo se sostiene si hay alguien dedicado a mantener la documentación viva.
¿Esto detiene un ataque por sí solo?
No lo detiene: lo encierra. Reduce a qué puede llegar, deja huella cuando algo intenta cruzar y te da tiempo. Combinado con [copias que se puedan restaurar](/ciberseguridad/respaldo-y-recuperacion-ante-ransomware), es lo que convierte una semana perdida en una tarde.
Con qué se combina
Dividir la red toca varias piezas a la vez, y estas son las que suelen ir en el mismo proyecto:
- El aparato de perímetro, que pasa a ser la puerta entre segmentos y por tanto necesita caudal para ese trabajo.
- El acceso desde fuera, que debe entrar al segmento correcto y no a toda la red.
- La política de navegación, que puede ser distinta por segmento.
- El wifi administrado, donde se atan las redes inalámbricas a sus segmentos.
La lista completa está en servicios.
Dónde encaja esto
«Segmentación de red y VLAN» sale del trabajo de ciberseguridad; lo demás se ve desde Soluciones.
Averigua qué alcanza hoy una computadora infectada
Levantamos el inventario de lo que hay conectado y trazamos qué puede hablar con qué en tu red actual. Ese mapa suele ser incómodo de mirar, y es la mejor razón para empezar por aquí.