Segmentación de redes y zonas
Vea cómo dividir una red limita la propagación de un ataque.
Segmentación de redes y zonas es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
Por qué segmentar una red
La segmentación de red divide una red grande en partes más pequeñas y aisladas. En lugar de que cada dispositivo pueda comunicarse libremente con cualquier otro, el tráfico entre segmentos se controla y se filtra.
Sus principales ventajas son la seguridad (un ataque en un segmento no puede propagarse fácilmente), el rendimiento (menos tráfico de broadcast por segmento) y una gestión más sencilla. La segmentación contiene los problemas en lugar de permitir que se extiendan por toda la red.
Contener el radio de impacto
Una red plana en la que todo está conectado resulta cómoda, pero es peligrosa: un malware o atacante que consiga entrar en cualquier punto puede acceder a todo. La segmentación limita el radio de impacto, es decir, el área que puede afectar un incidente.
Si se infecta una estación de trabajo del segmento de oficina, la segmentación impide que acceda directamente a los servidores, las cámaras o los sistemas de control del edificio, lo que proporciona tiempo para detectar el incidente y responder.
VLAN para la segmentación
Las VLAN (Virtual Local Area Networks) son la herramienta de segmentación más habitual. Un único switch puede alojar varias VLAN, cada una con su propio dominio de broadcast, separando, por ejemplo, al personal, los invitados y los servidores aunque compartan el hardware.
Los dispositivos de distintas VLAN no pueden comunicarse directamente; su tráfico debe pasar por un router o firewall, que es precisamente donde se aplican las reglas de seguridad entre segmentos.
Subredes y enrutamiento
Normalmente, cada segmento tiene su propia subred IP. Para desplazarse entre subredes, el tráfico debe atravesar un router o un switch de capa 3, el punto de control natural donde se aplica la política.
Al hacer coincidir las VLAN con las subredes y controlar el enrutamiento entre ellas, usted decide exactamente con qué segmentos puede comunicarse cada uno y a través de qué puertos, creando límites que se pueden hacer cumplir.
Zonas de seguridad
Las redes suelen organizarse en zonas con distintos niveles de confianza:
- Confiable/interna: la LAN corporativa protegida.
- No confiable/externa: Internet.
- DMZ (Demilitarized Zone): una zona intermedia de confianza parcial para servidores públicos.
Los firewalls se sitúan entre las zonas y garantizan que el tráfico solo fluya en las direcciones y a través de los puertos aprobados.
La DMZ explicada
Una DMZ aloja servidores que deben ser accesibles desde Internet, como los servidores web y de correo electrónico, en una zona separada de la red interna. Si un servidor público se ve comprometido, el atacante queda atrapado en la DMZ y no dentro de la LAN confiable.
Las reglas del firewall permiten que Internet acceda a la DMZ a través de puertos específicos, pero restringen estrictamente que la DMZ inicie conexiones hacia la red interna.
Microsegmentación
La microsegmentación lleva esta idea al extremo: en lugar de unas pocas zonas grandes, se aíslan cargas de trabajo individuales o incluso dispositivos únicos, controlando el tráfico entre cada uno de ellos.
Es habitual en centros de datos y diseños de confianza cero, y significa que incluso dos servidores de la misma zona deben tener permiso explícito para comunicarse. Esto limita drásticamente el movimiento lateral, ya que nada confía en sus vecinos de forma predeterminada.
Aislar el IoT y a los invitados
Dos ventajas prácticas de la segmentación son colocar la red Wi-Fi de invitados en su propio segmento para que los visitantes accedan a Internet, pero nunca a sus sistemas internos, y aislar los dispositivos IoT (Internet of Things), como cámaras y sensores inteligentes, que a menudo son inseguros.
Mantener estos dispositivos no confiables fuera de la red principal significa que una cámara pirateada no puede convertirse en una puerta de entrada a sus sistemas confidenciales.
Segmentación para el cumplimiento normativo
Las normativas suelen exigir la segmentación. Por ejemplo, PCI DSS (Payment Card Industry Data Security Standard) exige que los sistemas que gestionan datos de tarjetas estén aislados del resto de la red.
Segmentar los sistemas incluidos en el alcance mejora la seguridad y reduce el área que deben examinar los auditores, lo que simplifica y abarata el cumplimiento, al tiempo que protege los datos más confidenciales.
Aplicar controles entre segmentos
Los segmentos por sí solos no sirven de nada sin controles que se hagan cumplir. Los firewalls y las ACL (Access Control Lists) situados en los límites deciden qué tráfico puede atravesarlos. La regla predeterminada debe ser denegar: bloquee todo y permita únicamente lo que se necesite de forma explícita.
Esta postura de denegación predeterminada, aplicada en cada límite de segmento, convierte las divisiones de la red en verdaderas barreras de seguridad, en lugar de simples líneas en un diagrama.
Integración de todos los conceptos
La segmentación divide una red en VLAN, subredes y zonas de confianza para mantener los problemas contenidos. Una DMZ protege los servidores públicos, la microsegmentación aísla las cargas de trabajo individuales y las redes de invitados y de IoT mantienen separados los dispositivos no confiables. Los firewalls y las ACL con una política de denegación predeterminada hacen cumplir estos límites y limitan hasta dónde puede propagarse un ataque.
Comprobación rápida
Compruebe sus conocimientos sobre segmentación.
Repaso
La segmentación divide una red en partes aisladas (mediante VLAN y subredes) para contener los ataques y limitar el radio de impacto. Las zonas de seguridad, como las confiables, no confiables y la DMZ, separan los niveles de confianza, mientras que la microsegmentación aísla las cargas de trabajo individuales. Los firewalls y las ACL con denegación predeterminada hacen cumplir los límites y facilitan el cumplimiento normativo.
Preguntas frecuentes
¿La lección «Segmentación de redes y zonas» es gratis?
Sí — el texto completo de «Segmentación de redes y zonas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Segmentación de redes y zonas»?
Vea cómo dividir una red limita la propagación de un ataque. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Segmentación de redes y zonas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- La tríada CIA en redes
- Defensa en profundidad y seguridad por capas
- Segmentación de redes y zonas
- Listas de control de acceso en acción