Comprenda qué es la segmentación de red, modelos como VLAN, DMZ, Zero Trust y microsegmentación, y cuándo utilizar cada enfoque en entornos corporativos, industriales, cloud e infraestructura crítica.
¡Descúbrelo!
La segmentación de red es la división planificada de una infraestructura de comunicaciones en dominios más pequeños, con fronteras técnicas y políticas explícitas para limitar qué activos, usuarios, aplicaciones y servicios pueden intercambiar tráfico entre sí.
En un proyecto profesional, segmentar no significa únicamente crear VLAN. La arquitectura debe combinar direccionamiento, subredes, enrutamiento, ACL, firewalls, zonas, identidad, monitoreo y criterios de prueba para reducir el movimiento lateral, limitar el impacto de fallas y hacer verificables los flujos autorizados.
La estrategia adecuada depende del entorno. Redes corporativas, data centers, cloud, CCTV IP, IoT y OT/ICS exigen distintos niveles de aislamiento, disponibilidad y granularidad. El objetivo es aplicar el menor privilegio también a la comunicación de red, sin crear una arquitectura tan compleja que deje de ser operable.
¿Qué es la segmentación de red?
La segmentación de red es una estrategia de arquitectura que divide la red en partes más pequeñas y controlables. Cada segmento agrupa activos, usuarios, aplicaciones, datos o servicios con requisitos similares de comunicación y seguridad.
En la práctica, segmentar una red puede implicar VLAN, subredes, ACL, firewalls, NGFW, DMZ, NAC, SDN, políticas basadas en identidad, recursos nativos de cloud, agentes en endpoints, service mesh y modelos de Zero Trust Network Access (ZTNA). La elección correcta depende del riesgo, la criticidad de los activos, la madurez operativa, la existencia de entornos legados y la necesidad de preservar disponibilidad, especialmente en redes industriales e infraestructuras críticas.
El objetivo no es únicamente organizar direcciones IP. El objetivo es controlar quién puede comunicarse con quién, mediante qué protocolo, en qué contexto y con qué nivel de privilegio. En una red sin segmentación, un dispositivo comprometido puede alcanzar muchos otros activos internos. En una red segmentada, ese alcance se reduce mediante reglas técnicas y políticas explícitas.
Segmentación, aislamiento y filtrado: ¿cuál es la diferencia?
Aunque los términos se utilizan juntos, no son idénticos:
- Segmentación: división de la red en zonas, VLAN, subredes, dominios o microsegmentos.
- Aislamiento: separación efectiva entre activos o grupos de activos para impedir comunicaciones indebidas.
- Filtrado: aplicación de reglas que permiten, niegan, registran o inspeccionan tráfico entre segmentos.
Una VLAN por sí sola crea una separación lógica en capa 2. Sin embargo, si el enrutamiento entre VLAN está permitido sin control, la segmentación puede existir en el diseño pero no cumplir su función de seguridad. Por ello, la segmentación debe tratarse como una disciplina de arquitectura y no únicamente como una configuración de switch.
Conceptos esenciales
Algunos conceptos aparecen con frecuencia en proyectos de segmentación:
- VLAN: dominio lógico de capa 2 utilizado para separar grupos de dispositivos en una LAN.
- Subred: división lógica del direccionamiento IP, normalmente asociada al enrutamiento entre segmentos.
- ACL: lista de control de acceso utilizada para permitir o negar tráfico según origen, destino, puerto y protocolo.
- Zona de firewall: agrupación lógica de interfaces o redes sometidas a una política de seguridad.
- DMZ: zona intermedia para servicios expuestos, reduciendo el riesgo de exposición directa de la red interna.
- Microsegmento: segmento reducido, frecuentemente asociado a una aplicación, workload, servicio o flujo específico.
- Tráfico north-south: comunicación entre la red interna y un entorno externo, como internet, cloud o socios.
- Tráfico east-west: comunicación lateral dentro de la propia red, común entre servidores, aplicaciones y microservicios.
- PEP y PDP: en el contexto Zero Trust, el Policy Enforcement Point aplica la decisión de acceso, mientras el Policy Decision Point evalúa la política.
¿Por qué segmentar redes?
Reducir el movimiento lateral
Uno de los principales motivos para segmentar redes es limitar el movimiento lateral. Después de que un atacante compromete una estación de trabajo, cámara IP, servidor desactualizado o cuenta de usuario, tiende a buscar otros activos alcanzables. Si la red es plana, la explotación se propaga con mayor facilidad. Si la red está segmentada, el atacante encuentra barreras adicionales para alcanzar servidores, bases de datos, sistemas industriales, backups y consolas administrativas.
Reducir el blast radius
El término blast radius describe el alcance potencial de un incidente. En redes segmentadas, el impacto de una falla, infección por malware, credencial comprometida o configuración incorrecta tiende a quedar más contenido. Esto no elimina la necesidad de protección en endpoints, backup, MFA y monitoreo, pero reduce el área afectada cuando algo falla.
Aumentar la visibilidad y la capacidad de respuesta
Los segmentos bien diseñados facilitan la inspección del tráfico, el registro de eventos y la detección de comportamientos anómalos. Cuando existen fronteras claras entre usuarios, servidores, CCTV, automatización, invitados, cloud y administración, resulta más sencillo identificar flujos no previstos y responder a incidentes con precisión.
Aplicar menor privilegio a la red
El principio de menor privilegio no se aplica solo a usuarios y sistemas. También debe aplicarse a los flujos de red. Un servidor de aplicaciones debe acceder únicamente a las bases de datos necesarias. Una cámara IP debe comunicarse solo con el VMS, NTP y servicios autorizados. Un proveedor debe acceder únicamente al recurso contratado, no a toda la red corporativa.
Apoyar Zero Trust
Las arquitecturas Zero Trust parten de la premisa de que la ubicación en la red, por sí sola, no debe generar confianza automática. En lugar de confiar en todo lo que está “dentro”, la arquitectura evalúa identidad, contexto, postura del dispositivo, sensibilidad del recurso y política de acceso. La segmentación y la microsegmentación son mecanismos importantes para reducir zonas de confianza implícita y acercar el control de acceso a los recursos protegidos.
Antes de segmentar, es necesario conocer el estado real de la red.
Inventario, VLAN existentes, flujos, dependencias, reglas, activos legados y restricciones operativas forman la base para decidir qué puede separarse sin crear indisponibilidad o excepciones permanentes.
Fundamentos técnicos de la segmentación de red
Segmentación en capa 2
La segmentación en capa 2 normalmente utiliza VLAN para separar dominios de broadcast. Es común crear VLAN para usuarios, servidores, voz, Wi-Fi corporativo, invitados, CCTV, automatización de edificios, administración y dispositivos IoT.
Este modelo se utiliza ampliamente porque aprovecha la infraestructura de switches existente. Sin embargo, exige cuidado con trunks, native VLAN, VLAN predeterminada, puertos no utilizados y propagación indebida de VLAN. Una buena práctica es permitir en los trunks solo las VLAN necesarias, deshabilitar el trunking dinámico, retirar la VLAN predeterminada del uso operativo y documentar cada VLAN con una finalidad clara.
Segmentación en capa 3
En la capa 3, la separación se realiza mediante subredes dimensionadas de forma coherente, enrutamiento, VRF y políticas aplicadas entre redes. Este modelo permite controlar la comunicación por origen y destino IP, pero debe combinarse con ACL, firewalls o políticas equivalentes. De lo contrario, la separación de direccionamiento no impide una comunicación amplia entre segmentos.
En arquitecturas mayores, la elección del enrutamiento también afecta los límites de propagación y los caminos disponibles entre zonas. Protocolos como OSPF e BGP deben tratarse junto con sumarización, filtros, políticas y prevención de anuncios indebidos entre dominios.
Segmentación en capa 4
En la capa 4, las reglas consideran puertos y protocolos. Un ejemplo simple es permitir que las estaciones de trabajo accedan a una aplicación mediante TCP/443, pero impedir conexiones directas a la base de datos. Este enfoque es útil, pero limitado cuando aplicaciones modernas utilizan puertos comunes para múltiples servicios.
Segmentación en capa 7
En la capa 7, el control pasa a considerar aplicaciones, usuarios, contenido y contexto. Firewalls de nueva generación, WAF, proxies y soluciones SASE/ZTNA pueden aplicar políticas más refinadas que reglas basadas únicamente en IP y puerto. Este tema se conecta directamente con el artículo de A3A sobre NGFW: qué es un Next Generation Firewall y cuándo usarlo.
Segmentación por identidad y contexto
Los modelos más modernos utilizan atributos además de la dirección IP. La política puede considerar usuario, grupo, dispositivo, postura de seguridad, ubicación, horario, aplicación accedida, riesgo de la sesión, sensibilidad del dato y comportamiento observado. Este enfoque es esencial para cloud, usuarios remotos, aplicaciones distribuidas y entornos Zero Trust.
| Capa o criterio | Mecanismo típico | Qué controla | Limitación si se usa de forma aislada |
|---|---|---|---|
| Capa 2 | VLAN | Dominios de broadcast y asociación de puertos | No impide la comunicación entre VLAN cuando el enrutamiento es permisivo |
| Capa 3 | Subredes, VRF y enrutamiento | Alcance entre prefijos y caminos lógicos | Separar el direccionamiento no equivale a aplicar una política de seguridad |
| Capa 4 | ACL y políticas por puerto/protocolo | Servicios permitidos entre origen y destino | Tiene poca semántica cuando aplicaciones diferentes comparten puertos comunes |
| Capa 7 | NGFW, proxy, WAF y controles de aplicación | Aplicación, contenido y contexto de la sesión | Exige capacidad de inspección y gobernanza de las políticas |
| Identidad y contexto | NAC, ZTNA y políticas de workload | Usuario, dispositivo, postura, aplicación y riesgo | Depende de inventario, identidad confiable e integración entre plataformas |
Modelos de segmentación de red
Macrosegmentación
La macrosegmentación divide la red en grandes dominios, como usuarios, servidores, invitados, CCTV, OT, administración, telefonía, Wi-Fi y DMZ. Es una etapa fundamental para redes que todavía son muy planas.
Cuándo usarla: en redes tradicionales, proyectos de modernización inicial, separación entre áreas de negocio y entornos donde todavía no existe inventario suficiente para microsegmentación.
Segmentación por VLAN y subred
Es el modelo más común en LAN corporativas. Los dispositivos similares se agrupan en VLAN y subredes diferentes. El tráfico entre ellas pasa por routers, switches de capa 3, firewalls o gateways.
Ventajas: familiaridad operativa, bajo costo incremental y compatibilidad con la infraestructura existente.
Limitaciones: las políticas basadas en IP pueden resultar difíciles de mantener; las redes dinámicas y cloud reducen la eficacia de las reglas estáticas; las VLAN sin control entre segmentos no ofrecen seguridad suficiente.
Segmentación por firewall y zonas
En este modelo, los segmentos están representados por zonas de seguridad. Las reglas determinan qué flujos se permiten, niegan, inspeccionan y registran. El enfoque recomendado es deny-by-default y permit-by-exception: todo se niega por defecto y solo se permiten los flujos necesarios.
Este modelo es adecuado para controlar tráfico entre usuarios y servidores, DMZ y red interna, redes de terceros, entornos de backup, administración y zonas críticas.
DMZ
La DMZ es una zona intermedia utilizada para servicios que necesitan interactuar con redes externas, como portales, proxies reversos, concentradores VPN, servidores de integración y aplicaciones publicadas. El objetivo es evitar que un servicio expuesto a internet tenga acceso directo y amplio a la red interna.
Una DMZ bien diseñada controla flujos en tres direcciones: externo hacia DMZ, DMZ hacia interno e interno hacia DMZ. Cada flujo debe tener justificación, puerto, protocolo, origen, destino y registro.
NAC y segmentación por dispositivo
Network Access Control (NAC) controla quién puede entrar en la red física o inalámbrica. Puede utilizar 802.1X, certificados, autenticación de usuario, postura del dispositivo y VLAN dinámica. Los dispositivos desconocidos o no conformes pueden bloquearse, ponerse en cuarentena o dirigirse a una red restringida.
Es especialmente útil en entornos con gran circulación de notebooks, terceros, dispositivos móviles, salas de reunión, Wi-Fi corporativo e invitados.
Segmentación OT/ICS
Las redes industriales y los sistemas de control requieren especial cuidado. Disponibilidad, seguridad operativa y compatibilidad con equipos legados suelen ser más importantes que la flexibilidad. Por ello, la segmentación en OT debe separar redes corporativas e industriales, crear zonas y conductos, controlar acceso remoto, utilizar DMZ industrial y monitorear protocolos específicos.
Cuando los agentes de seguridad no son compatibles con PLC, HMI, relés, sensores o sistemas legados, la segmentación por red y el monitoreo pasivo adquieren mayor importancia. El objetivo es permitir únicamente los flujos necesarios para operación, mantenimiento y supervisión.
Microsegmentación
La microsegmentación es la evolución de la segmentación tradicional hacia unidades menores y más próximas a los recursos protegidos. Puede aplicarse mediante red, endpoint, hypervisor, container, service mesh, cloud-native o identidad de workload.
Su principal beneficio es limitar el tráfico east-west. En lugar de permitir que todos los servidores de una zona se comuniquen entre sí, cada aplicación, servicio o workload recibe una política específica. Así, aunque un servidor sea comprometido, el movimiento lateral queda restringido.
Existen varios enfoques:
- Network-based: utiliza firewalls, routers, SD-WAN, WAF o NGFW.
- Endpoint-based: utiliza agentes o firewalls locales en servidores y estaciones.
- Hypervisor-based: aplica políticas en el entorno de virtualización.
- Container/service mesh: controla la comunicación entre containers, pods y servicios.
- Cloud-native: utiliza security groups, network policies, firewalls cloud y controles de workload.
- Identity-based: utiliza identidad criptográfica de aplicación o servicio, reduciendo la dependencia de IP.
Segmentación en cloud
En cloud, la segmentación depende de recursos como VPC, VNet, subredes públicas y privadas, security groups, network ACL, gateways, firewalls cloud-native y políticas de identidad. La lógica cambia: en lugar de depender únicamente del perímetro físico, el control debe acompañar workloads, cuentas, regiones, servicios gestionados e integraciones.
El error más común es replicar la red local en la nube sin rediseñar flujos, controles y responsabilidades. Los proyectos cloud deben tratar la segmentación como parte de la arquitectura de seguridad desde el inicio.
ZTNA y Software-Defined Perimeter
Las VPN tradicionales tienden a ampliar la presencia lógica del usuario en la red. ZTNA y Software-Defined Perimeter siguen otra lógica: el usuario o dispositivo recibe acceso únicamente a la aplicación o recurso autorizado. Esto reduce la exposición, mejora la auditoría y permite políticas condicionales por identidad, contexto y riesgo.
En entornos con trabajo remoto, terceros, aplicaciones cloud y equipos distribuidos, ZTNA puede ser una alternativa más segura y gobernable que conceder acceso amplio mediante VPN.
La segmentación debe convertirse en arquitectura documentada, no solo en reglas de firewall.
El proyecto debe consolidar zonas, VLAN, subredes, enrutamiento, matriz de comunicación, políticas de seguridad, requisitos de disponibilidad y criterios de aceptación en documentos ejecutables y verificables.
Conozca el servicio de Proyecto de Red Lógica y Redes Corporativas
Cuándo utilizar cada modelo
| Escenario | Modelo recomendado | Motivo |
|---|---|---|
| Pequeña red corporativa | VLAN + firewall entre segmentos | Modelo simple, conocido y suficiente para una madurez inicial. |
| Red de visitantes | VLAN de invitados + NAC o portal de acceso | Impide que los visitantes alcancen la red interna. |
| CCTV/IP y seguridad electrónica | VLAN dedicada + ACL/NGFW + acceso controlado al VMS | Evita que cámaras, NVR y servidores de video queden expuestos a la red de usuarios. |
| Data center | Zonas de firewall + microsegmentación | Controla tráfico east-west y reduce movimiento lateral entre servidores. |
| Cloud pública o híbrida | Subredes, security groups, network policies y firewall cloud-native | Acompaña workloads y servicios distribuidos. |
| Entorno OT/ICS | Zonas y conductos + DMZ industrial + monitoreo | Protege disponibilidad, sistemas legados y comunicación operativa. |
| Usuarios remotos | ZTNA/SASE | Concede acceso por aplicación, no a toda la red. |
| Aplicaciones críticas | Microsegmentación por workload o identidad | Permite políticas granulares y reduce el impacto de un compromiso. |
| Terceros y proveedores | Segmento dedicado + menor privilegio + logs | Reduce el riesgo de acceso excesivo y cadena de suministro. |
| Entornos legados | Segmentación por red y firewall | Los agentes y controles modernos pueden no ser compatibles. |
Buenas prácticas de proyecto
Comience por el inventario
No es posible segmentar bien aquello que no se conoce. El proyecto debe comenzar con inventario de activos, aplicaciones, usuarios, grupos, flujos de comunicación, dependencias, datos sensibles, proveedores y requisitos regulatorios.
Clasifique criticidad y riesgo
Los activos no tienen el mismo valor. Identidad, backups, servidores de aplicaciones, bases de datos, sistemas industriales, redes de administración y servicios expuestos a internet requieren atención prioritaria.
Use deny-by-default
La política predeterminada debe negar tráfico y permitir únicamente lo necesario. Las reglas amplias, como any-any, deben tratarse como excepciones temporales, con responsable, justificación y plazo de revisión.
Reduzca las zonas de confianza implícita
Estar en la red interna no debe ser suficiente para obtener acceso amplio. La política debe considerar identidad, contexto, postura del dispositivo y necesidad real de acceso.
Monitoree el tráfico entre segmentos
La segmentación sin visibilidad dificulta la operación y la respuesta a incidentes. El análisis del tráfico de red, registros de firewall, NIDS/NDR, SIEM y NetFlow/IPFIX ayuda a validar políticas y detectar comunicaciones inesperadas.
Esta visibilidad debe alimentar el monitoreo continuo de la red y el proceso de gestión de redes, permitiendo revisar reglas con base en evidencias, disponibilidad, desempeño y cambios reales del entorno.
Separe las redes de administración
La administración de switches, firewalls, controladoras Wi-Fi, hypervisors, sistemas de backup, servidores críticos y consolas OT debe realizarse mediante un segmento propio, con autenticación fuerte, menor privilegio, logs y acceso restringido.
Proteja VLAN y trunks
Las buenas prácticas incluyen deshabilitar trunking dinámico, evitar el uso operativo de la VLAN predeterminada, permitir únicamente las VLAN necesarias en los trunks, deshabilitar puertos no utilizados y usar port security o 802.1X cuando sea viable.
Trate OT, IoT y legado como casos especiales
Los dispositivos industriales, cámaras IP, controladoras, sensores, sistemas embebidos y equipos legados pueden no admitir agentes ni actualizaciones frecuentes. En estos casos, la segmentación por red, reglas mínimas, monitoreo pasivo y DMZ específicas son medidas esenciales.
Pruebe antes de bloquear
Antes de activar bloqueos rígidos, es recomendable observar tráfico real, mapear dependencias ocultas y aplicar políticas en modo monitor cuando la tecnología lo permita. Esto reduce el riesgo de indisponibilidad.
Revise periódicamente
La segmentación no es un proyecto único. Los cambios en aplicaciones, cloud, usuarios, proveedores, amenazas y topología exigen revisión continua. Las reglas antiguas acumuladas son una fuente común de riesgo.
La implantación de segmentación exige gobernanza técnica de los cambios.
En entornos brownfield o críticos, reglas, excepciones, ventanas de cambio, evidencias de prueba y actualización de la documentación deben controlarse para evitar que el proyecto se deshaga durante la ejecución.
Roadmap de implantación
Un camino seguro es implantar la segmentación de forma gradual, comenzando por activos o entornos de mayor valor y menor complejidad operativa.
Fase 1 — Identificar candidatos
Seleccionar aplicaciones, entornos, activos o workflows candidatos a segmentación. Los criterios útiles incluyen criticidad, exposición, facilidad de implantación, valor del dato e historial de incidentes.
Fase 2 — Mapear dependencias
Identificar quién se comunica con quién, por qué puerto, protocolo y finalidad. El resultado debe alimentar la documentación de la arquitectura y el diagrama de red, dejando explícitas las zonas, fronteras, flujos necesarios y puntos de aplicación de políticas. Es importante involucrar responsables de aplicaciones, operación, seguridad, infraestructura y usuarios clave.
Fase 3 — Definir políticas
Crear políticas orientadas al negocio, no únicamente a IP. Ejemplos:
- Los usuarios de finanzas pueden acceder al ERP mediante HTTPS.
- Las cámaras IP solo pueden comunicarse con el VMS, NTP y servicios autorizados.
- Los servidores de aplicaciones solo acceden a la base de datos por el puerto necesario.
- Los proveedores acceden únicamente al recurso contratado, mediante la ventana y el método definidos.
Fase 4 — Implantar, probar y monitorear
Aplicar la política en modo monitor cuando sea posible, corregir dependencias, activar bloqueos, acompañar logs, documentar excepciones y crear una rutina de revisión.
La segmentación solo está concluida cuando las políticas han sido comprobadas mediante pruebas.
La aceptación debe verificar comunicaciones previstas, aislamiento entre zonas, comportamiento de servicios críticos, contingencia, registros y documentación final, incluso con pruebas negativas cuando corresponda.
Errores comunes en la segmentación de red
| Error | Consecuencia |
|---|---|
| Crear VLAN sin controlar el tráfico entre VLAN | Existe separación lógica, pero no seguridad efectiva. |
Usar reglas any-any permanentes | La política pierde valor y crea exposición excesiva. |
| Segmentar sin inventario | Las aplicaciones fallan por dependencias desconocidas. |
| No monitorear tráfico east-west | El movimiento lateral puede pasar desapercibido. |
| Usar IP como única base de política | Baja escalabilidad en cloud, virtualización y entornos dinámicos. |
| Ignorar OT, IoT y sistemas legados | Los activos frágiles pueden convertirse en puntos de entrada o propagación. |
| No documentar excepciones | Las reglas acumuladas quedan sin responsable, plazo ni justificación. |
| No revisar reglas antiguas | La superficie de ataque aumenta con el tiempo. |
Consideraciones finales
La segmentación de red es uno de los fundamentos más importantes de la seguridad moderna. Organiza la infraestructura, reduce la superficie de ataque, limita el movimiento lateral, mejora la visibilidad y permite aplicar menor privilegio a los flujos de comunicación.
El punto central es elegir el modelo correcto para cada contexto. Las VLAN y subredes son útiles, pero no bastan por sí solas. Firewalls y DMZ siguen siendo relevantes, pero deben complementarse con visibilidad, identidad y políticas granulares. En data centers, cloud, OT/ICS y entornos críticos, la microsegmentación y Zero Trust tienden a ofrecer un nivel superior de control.
Para organizaciones que dependen de redes corporativas, industriales, CCTV/IP, data centers o infraestructura crítica, la segmentación debe formar parte del proyecto desde el inicio, junto con cableado, topología, seguridad, operación y gobernanza. A3A Engenharia apoya a las empresas en la evaluación, diseño, documentación e implantación de arquitecturas de red más seguras, escalables y alineadas con las mejores prácticas técnicas.
Cuando exista duda sobre la madurez de la segmentación existente, la evaluación debe partir de un diagnóstico técnico que identifique flujos, dependencias, excepciones, puntos de confianza implícita y oportunidades de mejora en seguridad, disponibilidad y gobernanza.
Referencias técnicas
[1] ROSE, Scott; BORCHERT, Oliver; MITCHELL, Stu; CONNELLY, Sean. Zero Trust Architecture. NIST SP 800-207, 2020. Disponible en: https://csrc.nist.gov/pubs/sp/800/207/final
[2] CHANDRAMOULI, Ramaswamy. Guide to a Secure Enterprise Network Landscape. NIST SP 800-215, 2022. Disponible en: https://csrc.nist.gov/pubs/sp/800/215/final
[3] CISA. Microsegmentation in Zero Trust, Part One: Introduction and Planning. 2025. Disponible en: https://www.cisa.gov/news-events/alerts/2025/07/29/cisa-releases-part-one-zero-trust-microsegmentation-guidance
[4] NSA. Network Infrastructure Security Guide. October 2023 Update. Disponible en: https://www.nsa.gov/Press-Room/Digital-Media-Center/Document-Gallery/igphoto/2003018261/
[5] STOUFFER, Keith et al. Guide to Operational Technology (OT) Security. NIST SP 800-82 Rev. 3, 2023. Disponible en: https://csrc.nist.gov/pubs/sp/800/82/r3/final
[6] IEC. IEC 62443-3-2:2020 — Security for industrial automation and control systems — Part 3-2: Security risk assessment for system design. Disponible en: https://webstore.iec.ch/en/publication/30727
[7] CENTER FOR INTERNET SECURITY. CIS Critical Security Controls v8.1. Disponible en: https://www.cisecurity.org/controls/v8-1
[8] SCARFONE, Karen; HOFFMAN, Paul. Guidelines on Firewalls and Firewall Policy. NIST SP 800-41 Rev. 1, 2009. Disponible en: https://csrc.nist.gov/pubs/sp/800/41/r1/final
Preguntas frecuentes
No. Una VLAN es una técnica de segmentación en capa 2. La segmentación de red es un concepto más amplio que puede involucrar VLAN, subredes, firewalls, ACL, identidad, agentes, cloud, ZTNA y microsegmentación.
No toda VLAN necesita necesariamente un firewall dedicado, pero cualquier comunicación entre segmentos debe tener algún control. En entornos críticos, lo ideal es aplicar políticas explícitas entre VLAN, preferentemente con inspección, logs y revisión periódica.
No necesariamente. La microsegmentación complementa firewalls, NAC, EDR, IAM, SIEM y defensa en profundidad. En muchos proyectos, los firewalls siguen siendo una parte importante de la arquitectura.
Utilice microsegmentación cuando existan activos críticos, aplicaciones distribuidas, tráfico east-west relevante, entornos cloud, data centers, riesgo de movimiento lateral o necesidad de políticas granulares por workload, identidad o aplicación.
Sí. La segmentación por sí sola no impide una infección, pero ayuda a limitar el movimiento lateral, reducir el alcance del incidente y mejorar la contención. Debe combinarse con backup, EDR, MFA, gestión de vulnerabilidades, logs y respuesta a incidentes.
Las redes industriales deben separarse de las redes corporativas, preferentemente mediante zonas y conductos, DMZ industrial, control riguroso del acceso remoto, reglas mínimas por protocolo y monitoreo compatible con OT. La disponibilidad de la operación debe orientar el diseño.
Materiales técnicos complementarios
Servicios relacionados
- Proyecto de Red Lógica y Redes Corporativas
- Due Diligence Técnica de Ingeniería
- Ingeniería del Propietario
- Puesta en Servicio de Ingeniería
Contenidos principales sobre el tema
- Red Lógica: VLAN, IP, enrutamiento, segmentación y proyecto
- Proyecto de Red: etapas, arquitectura y documentación técnica
- Arquitectura de Red Corporativa: capas, modelos y criterios de proyecto
- Guía Completa sobre Arquitectura de Redes
- Diagrama de Red: tipos, arquitectura lógica y física y documentación técnica
Contenidos técnicos relacionados
- Subnetting: cómo funciona el subnetting IPv4 y cómo dimensionar subredes
- Tráfico de Red: flujos, carga, broadcast, multicast y capacidad
- NetFlow: qué es, cómo funciona y cómo analizar tráfico de red
- Monitoreo de Red: métricas, disponibilidad, desempeño y observabilidad
- Gestión de Redes: FCAPS, SNMP, configuración, desempeño y seguridad
- OSPF: cómo funciona, áreas, LSA, costos y criterios de proyecto
- BGP: qué es, ASN, peering y criterios de proyecto
- Cisco ISE: 802.1X, NAC y segmentación de red
- Redes industriales: protocolos, arquitectura, seguridad e integración con SCADA
