Segmentación de redes y VLAN
Aprenda cómo las subredes, las VLAN, las DMZ y la microsegmentación limitan el movimiento lateral y contienen el alcance de una brecha.
Segmentación de redes y VLAN es una lección gratuita de Security+ Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Security+ Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Security+ Academy incluye 4 lecciones en total.
Por qué es importante la segmentación de red
La segmentación de red divide una red grande y plana en zonas más pequeñas y aisladas. Sin segmentación, un único host comprometido puede comunicarse con cualquier otro dispositivo de la red, lo que da rienda suelta a los atacantes una vez que han entrado. La segmentación aplica el principio de mínimo privilegio en la capa de red: una estación de trabajo no debería poder acceder directamente a un servidor de bases de datos y un dispositivo de Wi-Fi para invitados nunca debería ver los recursos compartidos de archivos internos. La segmentación reduce considerablemente el radio de impacto de una intrusión.
VLAN: redes de área local virtuales
Una VLAN (Virtual Local Area Network) es una red lógica creada en un switch que agrupa puertos independientemente de su ubicación física. Los dispositivos de la misma VLAN se comunican como si estuvieran en el mismo segmento físico; los dispositivos de VLAN diferentes no pueden comunicarse sin pasar por un router o un switch de capa 3 que aplique el control de acceso. Las VLAN utilizan una cabecera 802.1Q que incluye un ID de VLAN (1-4094), lo que permite que un único enlace físico (puerto troncal) transporte simultáneamente tráfico de varias VLAN.
# Cisco switch: create a VLAN and assign a port
vlan database
vlan 10 name CORPORATE
vlan 20 name GUEST
exit
interface FastEthernet0/1
switchport mode access
switchport access vlan 10
# Trunk port carries all VLANs:
interface GigabitEthernet0/1
switchport mode trunkSubredes y segmentación de capa 3
Mientras que las VLAN segmentan en la capa 2, las subredes segmentan en la capa 3 (IP). Cada VLAN suele corresponder a su propia subred, y el enrutamiento entre subredes está controlado por un firewall o un router que aplica listas de control de acceso. Esto crea una separación clara: la VLAN 10 podría ser 10.10.10.0/24 para usuarios corporativos y la VLAN 20 podría ser 10.20.20.0/24 para invitados. Las reglas del firewall entre subredes determinan qué tráfico se permite y cuál se bloquea en el nivel IP.
# Typical subnet assignment:
# VLAN 10 Corporate: 10.10.10.0/24 gateway 10.10.10.1
# VLAN 20 Guest: 10.20.20.0/24 gateway 10.20.20.1
# VLAN 30 Servers: 10.30.30.0/24 gateway 10.30.30.1
# VLAN 40 IoT: 10.40.40.0/24 gateway 10.40.40.1
# ACL: allow corporate to servers, deny guest to servers
# DENY ip 10.20.20.0/24 10.30.30.0/24
# ALLOW ip 10.10.10.0/24 10.30.30.0/24DMZ: la subred filtrada
Una DMZ (zona desmilitarizada), también llamada subred filtrada, es una zona de red situada entre Internet y la red interna. Los servidores de acceso público —servidores web, servidores de correo y servidores DNS— se colocan en la DMZ para que los usuarios externos puedan acceder a ellos sin obtener acceso directo a los sistemas internos. Si un host de la DMZ se ve comprometido, el firewall interno impide que el atacante llegue a los recursos internos sensibles. La DMZ es un concepto fundamental de segmentación que aparece con mucha frecuencia en el examen Security+.
# DMZ architecture:
# [Internet]
# |
# [External firewall / perimeter]
# |
# [DMZ: web server, mail server, bastion host]
# |
# [Internal firewall]
# |
# [Internal LAN: workstations, databases, file servers]Microsegmentación
La microsegmentación lleva el aislamiento de red hasta el nivel de la carga de trabajo y aplica políticas de seguridad entre máquinas virtuales, contenedores o aplicaciones individuales, en lugar de hacerlo únicamente entre zonas de red. Las herramientas de redes definidas por software (SDN) y las basadas en hipervisores (VMware NSX, AWS Security Groups) aplican estas políticas sin requerir cambios de hardware. La microsegmentación es un componente esencial de la arquitectura de confianza cero, ya que elimina la confianza implícita entre las cargas de trabajo que se ejecutan en el mismo centro de datos o región de nube.
# AWS Security Group micro-segmentation example:
# Web tier: allow inbound 443 from Internet
# App tier: allow inbound 8080 from Web SG only
# DB tier: allow inbound 3306 from App SG only
# Result: no direct path from Internet to databaseAtaques de salto de VLAN
El salto de VLAN es un ataque que permite que el tráfico escape de su VLAN y llegue a otra VLAN sin pasar por un router. Existen dos métodos: la suplantación del switch, en la que un atacante configura su NIC para utilizar el protocolo de trunking 802.1Q y negocia un enlace troncal con el switch, obteniendo acceso a todas las VLAN; y el etiquetado doble, en el que un atacante encapsula una trama con dos encabezados 802.1Q para hacer que parezca destinada a otra VLAN. Entre las medidas de defensa se incluyen deshabilitar el protocolo de trunking dinámico (DTP), configurar explícitamente los puertos de acceso y no utilizar la VLAN nativa para el tráfico de usuarios.
# Defenses against VLAN hopping:
# 1. Disable DTP on access ports
interface FastEthernet0/1
switchport mode access
switchport nonegotiate
# 2. Change native VLAN from default (VLAN 1)
interface GigabitEthernet0/1
switchport trunk native vlan 999
# 3. Disable unused ports and put them in a dead VLAN
switchport access vlan 999Air gaps y segmentación física
La forma más extrema de segmentación de red es un air gap: una red sin conexión física ni lógica con redes externas. Los sistemas aislados mediante air gap se utilizan en redes gubernamentales altamente clasificadas, sistemas de control industrial y controles de instalaciones nucleares. La transferencia de datos requiere medios físicos (unidades USB, CD), lo que también introduce riesgos (Stuxnet se propagó mediante USB para llegar a las centrifugadoras iraníes aisladas mediante air gap). Incluso los sistemas con air gap necesitan controles: una estricta gestión de medios, bloqueadores de escritura de hardware y protección de endpoints.
Control de acceso a la red (NAC)
NAC (control de acceso a la red) aplica políticas de seguridad antes de permitir que un dispositivo acceda a la red. Los sistemas NAC comprueban la postura de seguridad del dispositivo —nivel de parcheado, estado del antivirus y certificado— antes de conceder acceso completo a la red. Los dispositivos que no superan las comprobaciones se ponen en cuarentena en una VLAN de remediación, donde solo pueden acceder a servidores de actualización. NAC se integra con 802.1X para la autenticación y se comunica con servicios de directorio para aplicar políticas basadas en el rol del usuario y el tipo de dispositivo.
# NAC 802.1X posture check workflow:
# 1. Device connects to switch port
# 2. Switch challenges device via 802.1X (EAP)
# 3. Device authenticates to RADIUS server
# 4. RADIUS checks posture agent health data
# 5a. Compliant -> assigned to CORPORATE VLAN (10)
# 5b. Non-compliant -> assigned to QUARANTINE VLAN (99)Tráfico este-oeste frente a norte-sur
La seguridad perimetral tradicional se centraba en el tráfico norte-sur: los datos que entran y salen del centro de datos desde fuentes externas. Los atacantes modernos aprovechan el tráfico este-oeste: el movimiento lateral entre servidores dentro del centro de datos o del entorno de nube, que históricamente carecía de inspección. La microsegmentación y los firewalls internos abordan los riesgos del tráfico este-oeste. Las reglas de correlación del SIEM deben supervisar patrones inusuales de conexiones este-oeste, como el caso de una estación de trabajo que de repente se comunica con decenas de hosts internos, lo que podría indicar un gusano o la actividad de un atacante.
Segmentación en sistemas de control industrial
Las redes ICS/SCADA que controlan infraestructuras físicas (redes eléctricas, plantas de tratamiento de agua y procesos de fabricación) requieren una segmentación estricta respecto de las redes de TI corporativas. El modelo Purdue define niveles que van desde los dispositivos de campo (nivel 0), pasando por el control de planta (nivel 2), hasta las TI empresariales (nivel 4), con una DMZ entre los niveles 2 y 3 para impedir la conectividad directa. Las normas NERC CIP exigen esta separación a las organizaciones del sector energético. Una vulneración de la red corporativa nunca debería poder manipular directamente actuadores o sensores físicos.
# Purdue Model segmentation zones:
# Level 4: Enterprise (ERP, email)
# Level 3.5: ICS DMZ (historians, patching servers)
# Level 3: Site operations (MES)
# Level 2: Area supervisory (SCADA, HMI)
# Level 1: Basic control (PLCs, DCS)
# Level 0: Field devices (sensors, actuators)
#
# One-way data diode between Level 2 and 3.5 for highest securityRadio de impacto y defensa en profundidad
El objetivo último de la segmentación de red es minimizar el radio de impacto de una única vulneración: el alcance de los daños que un atacante puede causar una vez dentro de un segmento. Combinada con otros controles (detección en endpoints, IAM estricto y gestión de parches), la segmentación crea una defensa en profundidad: varias capas independientes que el atacante debe vulnerar de forma sucesiva. La segmentación por sí sola no impide la vulneración inicial, pero ralentiza a los atacantes, genera oportunidades de detección y limita el impacto del ransomware y los gusanos que dependen del movimiento lateral sin restricciones.
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que las VLAN proporcionan una segmentación lógica de capa 2 que limita los dominios de difusión y el movimiento lateral; una DMZ (subred filtrada) aísla los servidores de acceso público entre un firewall externo y uno interno; y los ataques de salto de VLAN pueden evitarse deshabilitando el trunking dinámico, cambiando la VLAN nativa y asignando los puertos no utilizados a una VLAN inactiva. A continuación, analizaremos ataques de red comunes, incluidos DoS, spoofing y MITM.
Preguntas frecuentes
¿La lección «Segmentación de redes y VLAN» es gratis?
Sí — el texto completo de «Segmentación de redes y VLAN» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Security+ Academy, actualiza a CoddyKit PRO. El curso de Security+ Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Segmentación de redes y VLAN»?
Aprenda cómo las subredes, las VLAN, las DMZ y la microsegmentación limitan el movimiento lateral y contienen el alcance de una brecha. Practicas Security+ Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Security+ Academy?
No se requiere experiencia previa. Security+ Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Segmentación de redes y VLAN»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Security+ Academy?
Sí. Cada lección de Security+ Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Modelo TCP/IP y puertos habituales
- Firewalls: filtrado de paquetes frente a next-gen
- Segmentación de redes y VLAN
- Ataques de red habituales: DoS, spoofing y MITM