Segmentación VLAN en MikroTik RouterOS para smart home, IoT y CCTV
Cuando los dispositivos de domótica, el equipo de CCTV/NVR y el Wi-Fi de invitados comparten una misma red plana, un dispositivo IoT comprometido puede alcanzar todo lo demás. Aquí explicamos cómo RouterOS implementa en la práctica la segmentación VLAN 802.1Q, y en qué se diferencia de una explicación genérica de VLAN sin atarla a un fabricante concreto.
Cómo funciona la segmentación VLAN en un router y switch MikroTik
Definir las clases de tráfico
Antes incluso de abrir Winbox hay que decidir qué necesita aislarse realmente — típicamente dispositivos domóticos/IoT, cámaras CCTV junto con su NVR y Wi-Fi de invitados, cada uno en su propia VLAN con su propio perfil de riesgo.
Etiquetar en el switch
En un switch CRS o CSS, el etiquetado 802.1Q se configura puerto por puerto; algunos modelos CRS pueden hacer ese etiquetado directamente en el chip del switch (hardware offload), otros lo gestionan por software — depende del modelo concreto y hay que comprobarlo en la ficha técnica, no darlo por hecho.
Configurar bridge VLAN filtering en RouterOS
En el lado del router es el bridge VLAN filtering de RouterOS el que conecta los puertos físicos con las VLAN etiquetadas del switch — es el elemento que realmente determina a qué VLAN pertenece un puerto o un SSID.
Definir la política de firewall entre segmentos
Las VLAN por sí solas solo separan dominios de difusión — son las reglas filter del firewall de RouterOS (junto con NAT/mangle donde haga falta) las que realmente permiten o bloquean el tráfico entre, por ejemplo, la VLAN de IoT y la VLAN de gestión.
Por qué esto es un asunto específico de MikroTik
segmentos, tres funciones distintas
IoT/domótica, CCTV/NVR y Wi-Fi de invitados terminan siendo en la práctica tres VLAN separadas con tres políticas de firewall distintas, no tres nombres de SSID cosméticos sobre una misma LAN plana.
Bridge VLAN filtering como punto de control único
RouterOS gestiona la lógica de VLAN en el router y la asignación de puertos en el switch con el mismo modelo de bridge VLAN filtering, así que un cambio no hay que replicarlo en dos lenguajes de configuración distintos.
Hardware offload en algunos chips CRS
Ciertos modelos CRS pueden etiquetar y conmutar el tráfico VLAN directamente en el chip del switch en lugar de pasarlo por la CPU — algo relevante en cuanto varias cámaras y puntos de acceso generan tráfico sostenido. Qué modelos lo permiten depende del chip del switch, y hay que comprobarlo en la ficha técnica del modelo.
CAPsMAN vincula los SSID de Wi-Fi a las VLAN de forma centralizada
En una instalación con varios puntos de acceso MikroTik, CAPsMAN permite asignar un SSID de invitados a la VLAN de invitados y un SSID de gestión a la VLAN de gestión desde un único controlador, en lugar de repetir ese mapeo en cada punto de acceso.
El aislamiento real lo hacen las cadenas del firewall
La VLAN marca los límites, pero son las reglas de la cadena filter de RouterOS (con NAT y mangle para traducción de direcciones o marcado de tráfico donde se necesite) las que deciden si una cámara de la VLAN de CCTV puede llegar al NVR y nada más.
Tres vías de configuración, una sola configuración
Winbox, WebFig o CLI/scripts llevan todos a la misma configuración de bridge VLAN y firewall — conviene decidir de antemano cuál se usará para documentar el trabajo en equipo, porque un plan de VLAN que solo existe en la cabeza de una persona da problemas en la siguiente visita de servicio.
Qué tiene que planificar realmente un integrador
Esto es un planteamiento a nivel de arquitectura, no un tutorial comando por comando — los números de puerto exactos y la sintaxis de las reglas dependen de los modelos concretos de MikroTik y de la versión de RouterOS.
- {'t': 'Inventario de clases de tráfico', 'd': 'Una lista clara de lo que hay en la red — domótica/IoT, CCTV/NVR, Wi-Fi de invitados, acceso de gestión — antes de asignar siquiera un VLAN ID.'}
- {'t': 'Mapeo VLAN-puerto y VLAN-SSID', 'd': 'Qué puertos físicos del switch y qué SSID de los puntos de acceso pertenecen a qué VLAN, contrastado con la topología real de la instalación, no solo con un esquema en papel.'}
- {'t': 'Diseño de la política de firewall entre VLAN', 'd': 'Una política por escrito de a qué puede llegar cada VLAN — por ejemplo, si la VLAN de CCTV necesita salida a internet o solo acceso al NVR local.'}
- {'t': 'Plan de CAPsMAN para sitios con varios AP', 'd': 'Donde hay más de un punto de acceso, una configuración de CAPsMAN que mantenga el mapeo SSID-VLAN coherente en todos los AP, en lugar de dejar que los ajustes de cada dispositivo se desalineen con el tiempo.'}
- {'t': 'Documentación de entrega', 'd': 'Un registro de los VLAN ID, las asignaciones de puertos y la intención del firewall que el contacto de IT del cliente o el siguiente integrador en el sitio puedan seguir de verdad — no solo una configuración que funciona pero que nadie sabe explicar.'}
Preguntas frecuentes
¿No basta con SSID de Wi-Fi separados — de verdad hacen falta VLAN?
Los SSID separados solo segmentan la parte inalámbrica. La mayoría de las cámaras CCTV y los NVR van por cable, y una red cableada plana los deja en el mismo dominio de difusión que todo lo demás sin importar el nombre del SSID — son las VLAN las que realmente separan el tráfico cableado e inalámbrico por función.
¿Todos los switches MikroTik soportan hardware offload para VLAN?
No — el comportamiento del offload varía según el modelo CRS/CSS y el chip del switch que use. Unos etiquetan en el chip, otros por CPU. Conviene revisar siempre la ficha técnica del modelo concreto en lugar de asumir que el offload está disponible.
¿Cómo encaja el acceso VPN remoto en una red segmentada?
Ya sea WireGuard o IKEv2/IPsec, el punto de entrada VPN debería dejar al usuario remoto en una VLAN concreta con su propio alcance de firewall, no por defecto en la red de gestión plana. La configuración exacta del túnel y el enrutamiento depende de a qué necesite acceder realmente el técnico.
¿Esto se puede montar en una tarde?
Sinceramente, para cualquier cosa más allá de una instalación residencial pequeña conviene reservar más tiempo. El bridge VLAN filtering, el etiquetado de puertos y la política de firewall hay que probarlos cada uno por separado — los errores aquí suelen aparecer como problemas de conectividad intermitentes, más difíciles de diagnosticar después que de hacer bien a la primera.
¿Cómo se relaciona esta página con la guía general de managed switch y VLAN?
Nuestra página sobre managed switches y segmentación VLAN cubre la lógica de decisión independiente del fabricante; esta página es la capa de implementación específica de MikroTik/RouterOS para el tráfico de un edificio inteligente. Si el switch y el router también van en un armario, nuestra página de planificación de U en rack de 19 pulgadas muestra dónde vive físicamente este hardware.
¿Estás planificando una red segmentada sobre hardware MikroTik?
Envíanos tu lista de dispositivos y el plano del sitio — evaluaremos qué estructura de VLAN y firewall encaja de verdad, incluidas las capacidades específicas de cada modelo, antes de que te decidas por el hardware.