Redes & Infraestructura

🌐 Redes, Topología & Seguridad Perimetral

El diseño de una red robusta es el cimiento de cualquier infraestructura fiable. En este entorno aplico conceptos de segmentación de red mediante VLANs (802.1Q), cortafuegos perimetral con reglas de acceso mínimas necesarias (Zero Trust) y túneles VPN modernos.

Segmentación por VLANs (802.1Q)

Para evitar que un dispositivo comprometido (como un sensor IoT) pueda tener visibilidad sobre los servidores críticos o la gestión de la infraestructura, la red se divide en 5 zonas aisladas:

VLAN IDNombreRango SubredGatewayNivel de Aislamiento / Propósito
VLAN 10Gestión / Mgmt10.10.10.0/2410.10.10.1iDRAC, interfaces de gestión Proxmox y switches. Sin salida directa a Internet.
VLAN 20Servidores / DMZ10.10.20.0/2410.10.20.1Servicios públicos (Nginx, Web, Docker). Aislada de la red interna de usuarios.
VLAN 30LAN Principal10.10.30.0/2410.10.30.1Puestos de trabajo, equipos personales, Wi-Fi seguro y estaciones de trabajo.
VLAN 40Laboratorio / Testing10.10.40.0/2410.10.40.1Máquinas virtuales de pruebas de clase de ASIR y entornos efímeros sin persistencia.
VLAN 50IoT & Invitados10.10.50.0/2410.10.50.1Dispositivos inteligentes sin acceso a ninguna otra subred interna privada.

Políticas de Cortafuegos & Reglas pfSense

🛡️ Reglas de Aislamiento

  • Deny Inter-VLAN por defecto: Ninguna VLAN puede comunicarse con otra salvo que exista una regla explícita.
  • VLAN IoT Aislada: Solo tiene permitido tráfico DNS hacia el servidor Pi-hole y salida HTTP/HTTPS directa a Internet.
  • Acceso a Gestión (VLAN 10): Exclusivamente permitido desde la estación de trabajo principal autorizada o túnel WireGuard autenticado.

⚡ Conexión Segura WireGuard

  • Cifrado moderno basado en curvas elípticas Curve25519 y ChaCha20-Poly1305.
  • Rendimiento superior con latencias mínimas y sin sobrecarga de handshake continuo.
  • Permite administrar el clúster y consultar métricas desde cualquier ubicación con seguridad punto a punto.