{"id":82847,"date":"2026-09-24T14:50:30","date_gmt":"2026-09-24T17:50:30","guid":{"rendered":"https:\/\/a3aengenharia.com\/?post_type=articles&#038;p=82847"},"modified":"2026-09-24T14:52:03","modified_gmt":"2026-09-24T17:52:03","slug":"segmentacion-red-fundamentos-modelos-buenas-practicas","status":"publish","type":"articles","link":"https:\/\/a3aengenharia.com\/es-es\/contenido\/articulos-tecnicos\/segmentacion-red-fundamentos-modelos-buenas-practicas\/","title":{"rendered":"Segmentaci\u00f3n de Red: fundamentos, modelos, buenas pr\u00e1cticas y cu\u00e1ndo usarla"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">La <strong>segmentaci\u00f3n de red<\/strong> es la divisi\u00f3n planificada de una infraestructura de comunicaciones en dominios m\u00e1s peque\u00f1os, con fronteras t\u00e9cnicas y pol\u00edticas expl\u00edcitas para limitar qu\u00e9 activos, usuarios, aplicaciones y servicios pueden intercambiar tr\u00e1fico entre s\u00ed.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En un proyecto profesional, segmentar no significa \u00fanicamente crear VLAN. La arquitectura debe combinar direccionamiento, subredes, enrutamiento, ACL, firewalls, zonas, identidad, monitoreo y criterios de prueba para reducir el movimiento lateral, limitar el impacto de fallas y hacer verificables los flujos autorizados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La estrategia adecuada depende del entorno. Redes corporativas, data centers, cloud, CCTV IP, IoT y OT\/ICS exigen distintos niveles de aislamiento, disponibilidad y granularidad. El objetivo es aplicar el menor privilegio tambi\u00e9n a la comunicaci\u00f3n de red, sin crear una arquitectura tan compleja que deje de ser operable.<\/p>\n\n\n\n\n<h2 class=\"wp-block-heading\" id=\"o-que-e-segmentacao-de-rede\">\u00bfQu\u00e9 es la segmentaci\u00f3n de red?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La segmentaci\u00f3n de red es una estrategia de arquitectura que divide la red en partes m\u00e1s peque\u00f1as y controlables. Cada segmento agrupa activos, usuarios, aplicaciones, datos o servicios con requisitos similares de comunicaci\u00f3n y seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En la pr\u00e1ctica, segmentar una red puede implicar VLAN, subredes, ACL, firewalls, NGFW, DMZ, NAC, SDN, pol\u00edticas basadas en identidad, recursos nativos de cloud, agentes en endpoints, service mesh y modelos de Zero Trust Network Access (ZTNA). La elecci\u00f3n correcta depende del riesgo, la criticidad de los activos, la madurez operativa, la existencia de entornos legados y la necesidad de preservar disponibilidad, especialmente en redes industriales e infraestructuras cr\u00edticas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El objetivo no es \u00fanicamente organizar direcciones IP. El objetivo es controlar qui\u00e9n puede comunicarse con qui\u00e9n, mediante qu\u00e9 protocolo, en qu\u00e9 contexto y con qu\u00e9 nivel de privilegio. En una red sin segmentaci\u00f3n, un dispositivo comprometido puede alcanzar muchos otros activos internos. En una red segmentada, ese alcance se reduce mediante reglas t\u00e9cnicas y pol\u00edticas expl\u00edcitas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Segmentaci\u00f3n, aislamiento y filtrado: \u00bfcu\u00e1l es la diferencia?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Aunque los t\u00e9rminos se utilizan juntos, no son id\u00e9nticos:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Segmentaci\u00f3n<\/strong>: divisi\u00f3n de la red en zonas, VLAN, subredes, dominios o microsegmentos.<\/li>\n\n\n\n<li><strong>Aislamiento<\/strong>: separaci\u00f3n efectiva entre activos o grupos de activos para impedir comunicaciones indebidas.<\/li>\n\n\n\n<li><strong>Filtrado<\/strong>: aplicaci\u00f3n de reglas que permiten, niegan, registran o inspeccionan tr\u00e1fico entre segmentos.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Una VLAN por s\u00ed sola crea una separaci\u00f3n l\u00f3gica en capa 2. Sin embargo, si el enrutamiento entre VLAN est\u00e1 permitido sin control, la segmentaci\u00f3n puede existir en el dise\u00f1o pero no cumplir su funci\u00f3n de seguridad. Por ello, la segmentaci\u00f3n debe tratarse como una disciplina de arquitectura y no \u00fanicamente como una configuraci\u00f3n de switch.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Conceptos esenciales<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Algunos conceptos aparecen con frecuencia en proyectos de segmentaci\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>VLAN<\/strong>: dominio l\u00f3gico de capa 2 utilizado para separar grupos de dispositivos en una LAN.<\/li>\n\n\n\n<li><strong>Subred<\/strong>: divisi\u00f3n l\u00f3gica del direccionamiento IP, normalmente asociada al enrutamiento entre segmentos.<\/li>\n\n\n\n<li><strong>ACL<\/strong>: lista de control de acceso utilizada para permitir o negar tr\u00e1fico seg\u00fan origen, destino, puerto y protocolo.<\/li>\n\n\n\n<li><strong>Zona de firewall<\/strong>: agrupaci\u00f3n l\u00f3gica de interfaces o redes sometidas a una pol\u00edtica de seguridad.<\/li>\n\n\n\n<li><strong>DMZ<\/strong>: zona intermedia para servicios expuestos, reduciendo el riesgo de exposici\u00f3n directa de la red interna.<\/li>\n\n\n\n<li><strong>Microsegmento<\/strong>: segmento reducido, frecuentemente asociado a una aplicaci\u00f3n, workload, servicio o flujo espec\u00edfico.<\/li>\n\n\n\n<li><strong>Tr\u00e1fico north-south<\/strong>: comunicaci\u00f3n entre la red interna y un entorno externo, como internet, cloud o socios.<\/li>\n\n\n\n<li><strong>Tr\u00e1fico east-west<\/strong>: comunicaci\u00f3n lateral dentro de la propia red, com\u00fan entre servidores, aplicaciones y microservicios.<\/li>\n\n\n\n<li><strong>PEP y PDP<\/strong>: en el contexto Zero Trust, el Policy Enforcement Point aplica la decisi\u00f3n de acceso, mientras el Policy Decision Point eval\u00faa la pol\u00edtica.<\/li>\n<\/ul>\n\n\n\n\n<h2 class=\"wp-block-heading\" id=\"por-que-segmentar-redes\">\u00bfPor qu\u00e9 segmentar redes?<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Reducir el movimiento lateral<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Uno de los principales motivos para segmentar redes es limitar el movimiento lateral. Despu\u00e9s de que un atacante compromete una estaci\u00f3n de trabajo, c\u00e1mara IP, servidor desactualizado o cuenta de usuario, tiende a buscar otros activos alcanzables. Si la red es plana, la explotaci\u00f3n se propaga con mayor facilidad. Si la red est\u00e1 segmentada, el atacante encuentra barreras adicionales para alcanzar servidores, bases de datos, sistemas industriales, backups y consolas administrativas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Reducir el blast radius<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El t\u00e9rmino <em>blast radius<\/em> describe el alcance potencial de un incidente. En redes segmentadas, el impacto de una falla, infecci\u00f3n por malware, credencial comprometida o configuraci\u00f3n incorrecta tiende a quedar m\u00e1s contenido. Esto no elimina la necesidad de protecci\u00f3n en endpoints, backup, MFA y monitoreo, pero reduce el \u00e1rea afectada cuando algo falla.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Aumentar la visibilidad y la capacidad de respuesta<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los segmentos bien dise\u00f1ados facilitan la inspecci\u00f3n del tr\u00e1fico, el registro de eventos y la detecci\u00f3n de comportamientos an\u00f3malos. Cuando existen fronteras claras entre usuarios, servidores, CCTV, automatizaci\u00f3n, invitados, cloud y administraci\u00f3n, resulta m\u00e1s sencillo identificar flujos no previstos y responder a incidentes con precisi\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Aplicar menor privilegio a la red<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El principio de menor privilegio no se aplica solo a usuarios y sistemas. Tambi\u00e9n debe aplicarse a los flujos de red. Un servidor de aplicaciones debe acceder \u00fanicamente a las bases de datos necesarias. Una c\u00e1mara IP debe comunicarse solo con el VMS, NTP y servicios autorizados. Un proveedor debe acceder \u00fanicamente al recurso contratado, no a toda la red corporativa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Apoyar Zero Trust<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las arquitecturas Zero Trust parten de la premisa de que la ubicaci\u00f3n en la red, por s\u00ed sola, no debe generar confianza autom\u00e1tica. En lugar de confiar en todo lo que est\u00e1 \u201cdentro\u201d, la arquitectura eval\u00faa identidad, contexto, postura del dispositivo, sensibilidad del recurso y pol\u00edtica de acceso. La segmentaci\u00f3n y la microsegmentaci\u00f3n son mecanismos importantes para reducir zonas de confianza impl\u00edcita y acercar el control de acceso a los recursos protegidos.<\/p>\n\n\n\n<div class=\"wp-block-a3a-destaque\">\n<p class=\"wp-block-paragraph\"><strong>Antes de segmentar, es necesario conocer el estado real de la red.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Inventario, VLAN existentes, flujos, dependencias, reglas, activos legados y restricciones operativas forman la base para decidir qu\u00e9 puede separarse sin crear indisponibilidad o excepciones permanentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><a href=\"\/servicos\/levantamento-e-diagnostico\/due-diligence\/\">Conozca el servicio de Due Diligence T\u00e9cnica de Ingenier\u00eda<\/a><\/strong><\/p>\n<\/div>\n\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fundamentos-tecnicos\">Fundamentos t\u00e9cnicos de la segmentaci\u00f3n de red<\/h2>\n\n\n\n<figure class=\"a3a-mermaid\"><svg id=\"a3a-diagram-1\" width=\"100%\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"flowchart\" style=\"max-width:min(492.640625px, 100%);height:auto;display:block;margin:0 auto\" viewBox=\"0 0 492.640625 751\" role=\"graphics-document document\" aria-roledescription=\"flowchart-v2\" aria-labelledby=\"chart-title-a3a-diagram-1\"><title id=\"chart-title-a3a-diagram-1\">Capas t\u00e9cnicas utilizadas para convertir la segmentaci\u00f3n en control efectivo de la comunicaci\u00f3n<\/title><style>#a3a-diagram-1{font-family:Roboto,sans-serif;font-size:15px;fill:var(--a3a-diag-text, #0a0a0a);}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#a3a-diagram-1 .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#a3a-diagram-1 .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#a3a-diagram-1 .error-icon{fill:var(--a3a-diag-canvas, #ffffff);}#a3a-diagram-1 .error-text{fill:#000000;stroke:#000000;}#a3a-diagram-1 .edge-thickness-normal{stroke-width:1px;}#a3a-diagram-1 .edge-thickness-thick{stroke-width:3.5px;}#a3a-diagram-1 .edge-pattern-solid{stroke-dasharray:0;}#a3a-diagram-1 .edge-thickness-invisible{stroke-width:0;fill:none;}#a3a-diagram-1 .edge-pattern-dashed{stroke-dasharray:3;}#a3a-diagram-1 .edge-pattern-dotted{stroke-dasharray:2;}#a3a-diagram-1 .marker{fill:var(--a3a-diag-stroke, #2e42a2);stroke:var(--a3a-diag-stroke, #2e42a2);}#a3a-diagram-1 .marker.cross{stroke:var(--a3a-diag-stroke, #2e42a2);}#a3a-diagram-1 svg{font-family:Roboto,sans-serif;font-size:15px;}#a3a-diagram-1 p{margin:0;}#a3a-diagram-1 .label{font-family:Roboto,sans-serif;color:var(--a3a-diag-text, #0a0a0a);}#a3a-diagram-1 .cluster-label text{fill:var(--a3a-diag-title, #0124af);}#a3a-diagram-1 .cluster-label span{color:var(--a3a-diag-title, #0124af);}#a3a-diagram-1 .cluster-label span p{background-color:transparent;}#a3a-diagram-1 .label text,#a3a-diagram-1 span{fill:var(--a3a-diag-text, #0a0a0a);color:var(--a3a-diag-text, #0a0a0a);}#a3a-diagram-1 .node rect,#a3a-diagram-1 .node circle,#a3a-diagram-1 .node ellipse,#a3a-diagram-1 .node polygon,#a3a-diagram-1 .node path{fill:var(--a3a-diag-fill, #eef2fd);stroke:var(--a3a-diag-stroke, #2e42a2);stroke-width:1px;}#a3a-diagram-1 .rough-node .label text,#a3a-diagram-1 .node .label text,#a3a-diagram-1 .image-shape .label,#a3a-diagram-1 .icon-shape .label{text-anchor:middle;}#a3a-diagram-1 .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#a3a-diagram-1 .rough-node .label,#a3a-diagram-1 .node .label,#a3a-diagram-1 .image-shape .label,#a3a-diagram-1 .icon-shape .label{text-align:center;}#a3a-diagram-1 .node.clickable{cursor:pointer;}#a3a-diagram-1 .root .anchor path{fill:var(--a3a-diag-stroke, #2e42a2)!important;stroke-width:0;stroke:var(--a3a-diag-stroke, #2e42a2);}#a3a-diagram-1 .arrowheadPath{fill:var(--a3a-diag-stroke, #0b0b0b);}#a3a-diagram-1 .edgePath .path{stroke:var(--a3a-diag-stroke, #2e42a2);stroke-width:2.0px;}#a3a-diagram-1 .flowchart-link{stroke:var(--a3a-diag-stroke, #2e42a2);fill:none;}#a3a-diagram-1 .edgeLabel{background-color:var(--a3a-diag-canvas, #ffffff);text-align:center;}#a3a-diagram-1 .edgeLabel p{background-color:var(--a3a-diag-canvas, #ffffff);}#a3a-diagram-1 .edgeLabel rect{opacity:0.5;background-color:var(--a3a-diag-canvas, #ffffff);fill:var(--a3a-diag-canvas, #ffffff);}#a3a-diagram-1 .labelBkg{background-color:rgba(255, 255, 255, 0.5);}#a3a-diagram-1 .cluster rect{fill:var(--a3a-diag-surface, #f8f8f8);stroke:var(--a3a-diag-border, #e2e8f0);stroke-width:1px;}#a3a-diagram-1 .cluster text{fill:var(--a3a-diag-title, #0124af);}#a3a-diagram-1 .cluster span{color:var(--a3a-diag-title, #0124af);}#a3a-diagram-1 div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:Roboto,sans-serif;font-size:12px;background:var(--a3a-diag-canvas, #ffffff);border:1px solid hsl(0, 0%, 90%);border-radius:2px;pointer-events:none;z-index:100;}#a3a-diagram-1 .flowchartTitleText{text-anchor:middle;font-size:18px;fill:var(--a3a-diag-text, #0a0a0a);}#a3a-diagram-1 rect.text{fill:none;stroke-width:0;}#a3a-diagram-1 .icon-shape,#a3a-diagram-1 .image-shape{background-color:var(--a3a-diag-canvas, #ffffff);text-align:center;}#a3a-diagram-1 .icon-shape p,#a3a-diagram-1 .image-shape p{background-color:var(--a3a-diag-canvas, #ffffff);padding:2px;}#a3a-diagram-1 .icon-shape rect,#a3a-diagram-1 .image-shape rect{opacity:0.5;background-color:var(--a3a-diag-canvas, #ffffff);fill:var(--a3a-diag-canvas, #ffffff);}#a3a-diagram-1 .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#a3a-diagram-1 .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#a3a-diagram-1 :root{--mermaid-font-family:Roboto,sans-serif;}<\/style><g><marker id=\"a3a-diagram-1_flowchart-v2-pointEnd\" class=\"marker flowchart-v2\" viewBox=\"0 0 10 10\" refX=\"5\" refY=\"5\" markerUnits=\"userSpaceOnUse\" markerWidth=\"8\" markerHeight=\"8\" orient=\"auto\"><path d=\"M 0 0 L 10 5 L 0 10 z\" class=\"arrowMarkerPath\" style=\"stroke-width: 1; stroke-dasharray: 1, 0;\"><\/path><\/marker><marker id=\"a3a-diagram-1_flowchart-v2-pointStart\" class=\"marker flowchart-v2\" viewBox=\"0 0 10 10\" refX=\"4.5\" refY=\"5\" markerUnits=\"userSpaceOnUse\" markerWidth=\"8\" markerHeight=\"8\" orient=\"auto\"><path d=\"M 0 5 L 10 10 L 10 0 z\" class=\"arrowMarkerPath\" style=\"stroke-width: 1; stroke-dasharray: 1, 0;\"><\/path><\/marker><marker id=\"a3a-diagram-1_flowchart-v2-circleEnd\" class=\"marker flowchart-v2\" viewBox=\"0 0 10 10\" refX=\"11\" refY=\"5\" markerUnits=\"userSpaceOnUse\" markerWidth=\"11\" markerHeight=\"11\" orient=\"auto\"><circle cx=\"5\" cy=\"5\" r=\"5\" class=\"arrowMarkerPath\" style=\"stroke-width: 1; stroke-dasharray: 1, 0;\"><\/circle><\/marker><marker id=\"a3a-diagram-1_flowchart-v2-circleStart\" class=\"marker flowchart-v2\" viewBox=\"0 0 10 10\" refX=\"-1\" refY=\"5\" markerUnits=\"userSpaceOnUse\" markerWidth=\"11\" markerHeight=\"11\" orient=\"auto\"><circle cx=\"5\" cy=\"5\" r=\"5\" class=\"arrowMarkerPath\" style=\"stroke-width: 1; stroke-dasharray: 1, 0;\"><\/circle><\/marker><marker id=\"a3a-diagram-1_flowchart-v2-crossEnd\" class=\"marker cross flowchart-v2\" viewBox=\"0 0 11 11\" refX=\"12\" refY=\"5.2\" markerUnits=\"userSpaceOnUse\" markerWidth=\"11\" markerHeight=\"11\" orient=\"auto\"><path d=\"M 1,1 l 9,9 M 10,1 l -9,9\" class=\"arrowMarkerPath\" style=\"stroke-width: 2; stroke-dasharray: 1, 0;\"><\/path><\/marker><marker id=\"a3a-diagram-1_flowchart-v2-crossStart\" class=\"marker cross flowchart-v2\" viewBox=\"0 0 11 11\" refX=\"-1\" refY=\"5.2\" markerUnits=\"userSpaceOnUse\" markerWidth=\"11\" markerHeight=\"11\" orient=\"auto\"><path d=\"M 1,1 l 9,9 M 10,1 l -9,9\" class=\"arrowMarkerPath\" style=\"stroke-width: 2; stroke-dasharray: 1, 0;\"><\/path><\/marker><g class=\"root\"><g class=\"clusters\"><\/g><g class=\"edgePaths\"><path d=\"M223.441,60.5L223.441,64.667C223.441,68.833,223.441,77.167,223.441,84.833C223.441,92.5,223.441,99.5,223.441,103L223.441,106.5\" id=\"L_A_B_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_A_B_0\" data-points=\"W3sieCI6MjIzLjQ0MTQwNjI1LCJ5Ijo2MC41fSx7IngiOjIyMy40NDE0MDYyNSwieSI6ODUuNX0seyJ4IjoyMjMuNDQxNDA2MjUsInkiOjExMC41fV0=\" marker-end=\"url(#a3a-diagram-1_flowchart-v2-pointEnd)\"><\/path><path d=\"M223.441,163L223.441,167.167C223.441,171.333,223.441,179.667,223.441,187.333C223.441,195,223.441,202,223.441,205.5L223.441,209\" id=\"L_B_C_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_B_C_0\" data-points=\"W3sieCI6MjIzLjQ0MTQwNjI1LCJ5IjoxNjN9LHsieCI6MjIzLjQ0MTQwNjI1LCJ5IjoxODh9LHsieCI6MjIzLjQ0MTQwNjI1LCJ5IjoyMTN9XQ==\" marker-end=\"url(#a3a-diagram-1_flowchart-v2-pointEnd)\"><\/path><path d=\"M223.441,288L223.441,292.167C223.441,296.333,223.441,304.667,223.441,312.333C223.441,320,223.441,327,223.441,330.5L223.441,334\" id=\"L_C_D_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_C_D_0\" data-points=\"W3sieCI6MjIzLjQ0MTQwNjI1LCJ5IjoyODh9LHsieCI6MjIzLjQ0MTQwNjI1LCJ5IjozMTN9LHsieCI6MjIzLjQ0MTQwNjI1LCJ5IjozMzh9XQ==\" marker-end=\"url(#a3a-diagram-1_flowchart-v2-pointEnd)\"><\/path><path d=\"M223.441,413L223.441,417.167C223.441,421.333,223.441,429.667,223.441,437.333C223.441,445,223.441,452,223.441,455.5L223.441,459\" id=\"L_D_E_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_D_E_0\" data-points=\"W3sieCI6MjIzLjQ0MTQwNjI1LCJ5Ijo0MTN9LHsieCI6MjIzLjQ0MTQwNjI1LCJ5Ijo0Mzh9LHsieCI6MjIzLjQ0MTQwNjI1LCJ5Ijo0NjN9XQ==\" marker-end=\"url(#a3a-diagram-1_flowchart-v2-pointEnd)\"><\/path><path d=\"M223.441,538L223.441,542.167C223.441,546.333,223.441,554.667,223.441,562.333C223.441,570,223.441,577,223.441,580.5L223.441,584\" id=\"L_E_F_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_E_F_0\" data-points=\"W3sieCI6MjIzLjQ0MTQwNjI1LCJ5Ijo1Mzh9LHsieCI6MjIzLjQ0MTQwNjI1LCJ5Ijo1NjN9LHsieCI6MjIzLjQ0MTQwNjI1LCJ5Ijo1ODh9XQ==\" marker-end=\"url(#a3a-diagram-1_flowchart-v2-pointEnd)\"><\/path><path d=\"M156.006,640.5L145.302,644.667C134.598,648.833,113.189,657.167,102.485,664.833C91.781,672.5,91.781,679.5,91.781,683L91.781,686.5\" id=\"L_F_G_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_F_G_0\" data-points=\"W3sieCI6MTU2LjAwNTcxNjQ2MzQxNDYxLCJ5Ijo2NDAuNX0seyJ4Ijo5MS43ODEyNSwieSI6NjY1LjV9LHsieCI6OTEuNzgxMjUsInkiOjY5MC41fV0=\" marker-end=\"url(#a3a-diagram-1_flowchart-v2-pointEnd)\"><\/path><path d=\"M290.877,640.5L301.581,644.667C312.285,648.833,333.693,657.167,344.397,664.833C355.102,672.5,355.102,679.5,355.102,683L355.102,686.5\" id=\"L_F_H_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_F_H_0\" data-points=\"W3sieCI6MjkwLjg3NzA5NjAzNjU4NTQsInkiOjY0MC41fSx7IngiOjM1NS4xMDE1NjI1LCJ5Ijo2NjUuNX0seyJ4IjozNTUuMTAxNTYyNSwieSI6NjkwLjV9XQ==\" marker-end=\"url(#a3a-diagram-1_flowchart-v2-pointEnd)\"><\/path><\/g><g class=\"edgeLabels\"><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_A_B_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_B_C_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_C_D_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_D_E_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_E_F_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_F_G_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_F_H_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><\/g><g class=\"nodes\"><g class=\"node default\" id=\"flowchart-A-0\" transform=\"translate(223.44140625, 34.25)\"><rect class=\"basic label-container\" style=\"\" x=\"-87.9375\" y=\"-26.25\" width=\"175.875\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-57.9375, -11.25)\"><rect><\/rect><foreignObject width=\"115.875\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Activos y usuarios<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-B-1\" transform=\"translate(223.44140625, 136.75)\"><rect class=\"basic label-container\" style=\"\" x=\"-91.953125\" y=\"-26.25\" width=\"183.90625\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-61.953125, -11.25)\"><rect><\/rect><foreignObject width=\"123.90625\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Capa 2\\nVLAN<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-C-3\" transform=\"translate(223.44140625, 250.5)\"><rect class=\"basic label-container\" style=\"\" x=\"-130\" y=\"-37.5\" width=\"260\" height=\"75\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-100, -22.5)\"><rect><\/rect><foreignObject width=\"200\" height=\"45\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table; white-space: break-spaces; line-height: 1.5; max-width: 200px; text-align: center; width: 200px;\"><span class=\"nodeLabel\"><p>Capa 3\\nSubredes y enrutamiento<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-D-5\" transform=\"translate(223.44140625, 375.5)\"><rect class=\"basic label-container\" style=\"\" x=\"-130\" y=\"-37.5\" width=\"260\" height=\"75\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-100, -22.5)\"><rect><\/rect><foreignObject width=\"200\" height=\"45\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table; white-space: break-spaces; line-height: 1.5; max-width: 200px; text-align: center; width: 200px;\"><span class=\"nodeLabel\"><p>Capa 4\\nPuertos y protocolos<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-E-7\" transform=\"translate(223.44140625, 500.5)\"><rect class=\"basic label-container\" style=\"\" x=\"-130\" y=\"-37.5\" width=\"260\" height=\"75\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-100, -22.5)\"><rect><\/rect><foreignObject width=\"200\" height=\"45\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table; white-space: break-spaces; line-height: 1.5; max-width: 200px; text-align: center; width: 200px;\"><span class=\"nodeLabel\"><p>Capa 7\\nAplicaciones y contexto<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-F-9\" transform=\"translate(223.44140625, 614.25)\"><rect class=\"basic label-container\" style=\"\" x=\"-90.703125\" y=\"-26.25\" width=\"181.40625\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-60.703125, -11.25)\"><rect><\/rect><foreignObject width=\"121.40625\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Pol\u00edtica de acceso<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-G-11\" transform=\"translate(91.78125, 716.75)\"><rect class=\"basic label-container\" style=\"\" x=\"-83.78125\" y=\"-26.25\" width=\"167.5625\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-53.78125, -11.25)\"><rect><\/rect><foreignObject width=\"107.5625\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Flujo permitido<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-H-13\" transform=\"translate(355.1015625, 716.75)\"><rect class=\"basic label-container\" style=\"\" x=\"-129.5390625\" y=\"-26.25\" width=\"259.078125\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-99.5390625, -11.25)\"><rect><\/rect><foreignObject width=\"199.078125\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Flujo bloqueado y registrado<\/p><\/span><\/div><\/foreignObject><\/g><\/g><\/g><\/g><\/g><\/svg><figcaption>Capas t\u00e9cnicas utilizadas para convertir la segmentaci\u00f3n en control efectivo de la comunicaci\u00f3n<\/figcaption><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Segmentaci\u00f3n en capa 2<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La segmentaci\u00f3n en capa 2 normalmente utiliza VLAN para separar dominios de broadcast. Es com\u00fan crear VLAN para usuarios, servidores, voz, Wi-Fi corporativo, invitados, CCTV, automatizaci\u00f3n de edificios, administraci\u00f3n y dispositivos IoT.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este modelo se utiliza ampliamente porque aprovecha la infraestructura de switches existente. Sin embargo, exige cuidado con trunks, native VLAN, VLAN predeterminada, puertos no utilizados y propagaci\u00f3n indebida de VLAN. Una buena pr\u00e1ctica es permitir en los trunks solo las VLAN necesarias, deshabilitar el trunking din\u00e1mico, retirar la VLAN predeterminada del uso operativo y documentar cada VLAN con una finalidad clara.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Segmentaci\u00f3n en capa 3<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En la capa 3, la separaci\u00f3n se realiza mediante <a href=\"\/conteudo\/artigos-tecnicos\/subnetting-ipv4-como-funciona-dimensionar-sub-redes\/\">subredes dimensionadas de forma coherente<\/a>, enrutamiento, VRF y pol\u00edticas aplicadas entre redes. Este modelo permite controlar la comunicaci\u00f3n por origen y destino IP, pero debe combinarse con ACL, firewalls o pol\u00edticas equivalentes. De lo contrario, la separaci\u00f3n de direccionamiento no impide una comunicaci\u00f3n amplia entre segmentos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En arquitecturas mayores, la elecci\u00f3n del enrutamiento tambi\u00e9n afecta los l\u00edmites de propagaci\u00f3n y los caminos disponibles entre zonas. Protocolos como <a href=\"\/conteudo\/artigos-tecnicos\/ospf-como-funciona-areas-lsas-custos-criterios-projeto\/\">OSPF<\/a> e <a href=\"\/conteudo\/artigos-tecnicos\/bgp-o-que-e-asn-peering-criterios-projeto\/\">BGP<\/a> deben tratarse junto con sumarizaci\u00f3n, filtros, pol\u00edticas y prevenci\u00f3n de anuncios indebidos entre dominios.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Segmentaci\u00f3n en capa 4<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En la capa 4, las reglas consideran puertos y protocolos. Un ejemplo simple es permitir que las estaciones de trabajo accedan a una aplicaci\u00f3n mediante TCP\/443, pero impedir conexiones directas a la base de datos. Este enfoque es \u00fatil, pero limitado cuando aplicaciones modernas utilizan puertos comunes para m\u00faltiples servicios.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Segmentaci\u00f3n en capa 7<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En la capa 7, el control pasa a considerar aplicaciones, usuarios, contenido y contexto. Firewalls de nueva generaci\u00f3n, WAF, proxies y soluciones SASE\/ZTNA pueden aplicar pol\u00edticas m\u00e1s refinadas que reglas basadas \u00fanicamente en IP y puerto. Este tema se conecta directamente con el art\u00edculo de A3A sobre <a href=\"\/conteudo\/artigos-tecnicos\/ngfw-o-que-e-next-generation-firewall-quando-usar\/\">NGFW: qu\u00e9 es un Next Generation Firewall y cu\u00e1ndo usarlo<\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Segmentaci\u00f3n por identidad y contexto<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los modelos m\u00e1s modernos utilizan atributos adem\u00e1s de la direcci\u00f3n IP. La pol\u00edtica puede considerar usuario, grupo, dispositivo, postura de seguridad, ubicaci\u00f3n, horario, aplicaci\u00f3n accedida, riesgo de la sesi\u00f3n, sensibilidad del dato y comportamiento observado. Este enfoque es esencial para cloud, usuarios remotos, aplicaciones distribuidas y entornos Zero Trust.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Capa o criterio<\/th><th>Mecanismo t\u00edpico<\/th><th>Qu\u00e9 controla<\/th><th>Limitaci\u00f3n si se usa de forma aislada<\/th><\/tr><\/thead><tbody><tr><td>Capa 2<\/td><td>VLAN<\/td><td>Dominios de broadcast y asociaci\u00f3n de puertos<\/td><td>No impide la comunicaci\u00f3n entre VLAN cuando el enrutamiento es permisivo<\/td><\/tr><tr><td>Capa 3<\/td><td>Subredes, VRF y enrutamiento<\/td><td>Alcance entre prefijos y caminos l\u00f3gicos<\/td><td>Separar el direccionamiento no equivale a aplicar una pol\u00edtica de seguridad<\/td><\/tr><tr><td>Capa 4<\/td><td>ACL y pol\u00edticas por puerto\/protocolo<\/td><td>Servicios permitidos entre origen y destino<\/td><td>Tiene poca sem\u00e1ntica cuando aplicaciones diferentes comparten puertos comunes<\/td><\/tr><tr><td>Capa 7<\/td><td>NGFW, proxy, WAF y controles de aplicaci\u00f3n<\/td><td>Aplicaci\u00f3n, contenido y contexto de la sesi\u00f3n<\/td><td>Exige capacidad de inspecci\u00f3n y gobernanza de las pol\u00edticas<\/td><\/tr><tr><td>Identidad y contexto<\/td><td>NAC, ZTNA y pol\u00edticas de workload<\/td><td>Usuario, dispositivo, postura, aplicaci\u00f3n y riesgo<\/td><td>Depende de inventario, identidad confiable e integraci\u00f3n entre plataformas<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Tabla \u2014 Relaci\u00f3n entre capas de segmentaci\u00f3n, mecanismos de control y limitaciones de uso aislado<\/figcaption><\/figure>\n\n\n\n\n<h2 class=\"wp-block-heading\" id=\"modelos-de-segmentacao\">Modelos de segmentaci\u00f3n de red<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-macrosegmentacao\">Macrosegmentaci\u00f3n<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La macrosegmentaci\u00f3n divide la red en grandes dominios, como usuarios, servidores, invitados, CCTV, OT, administraci\u00f3n, telefon\u00eda, Wi-Fi y DMZ. Es una etapa fundamental para redes que todav\u00eda son muy planas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Cu\u00e1ndo usarla:<\/strong> en redes tradicionales, proyectos de modernizaci\u00f3n inicial, separaci\u00f3n entre \u00e1reas de negocio y entornos donde todav\u00eda no existe inventario suficiente para microsegmentaci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-segmentacao-por-vlan-e-sub-rede\">Segmentaci\u00f3n por VLAN y subred<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Es el modelo m\u00e1s com\u00fan en LAN corporativas. Los dispositivos similares se agrupan en VLAN y subredes diferentes. El tr\u00e1fico entre ellas pasa por routers, switches de capa 3, firewalls o gateways.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Ventajas:<\/strong> familiaridad operativa, bajo costo incremental y compatibilidad con la infraestructura existente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Limitaciones:<\/strong> las pol\u00edticas basadas en IP pueden resultar dif\u00edciles de mantener; las redes din\u00e1micas y cloud reducen la eficacia de las reglas est\u00e1ticas; las VLAN sin control entre segmentos no ofrecen seguridad suficiente.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-segmentacao-por-firewall-e-zonas\">Segmentaci\u00f3n por firewall y zonas<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En este modelo, los segmentos est\u00e1n representados por zonas de seguridad. Las reglas determinan qu\u00e9 flujos se permiten, niegan, inspeccionan y registran. El enfoque recomendado es <strong>deny-by-default<\/strong> y <strong>permit-by-exception<\/strong>: todo se niega por defecto y solo se permiten los flujos necesarios.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este modelo es adecuado para controlar tr\u00e1fico entre usuarios y servidores, DMZ y red interna, redes de terceros, entornos de backup, administraci\u00f3n y zonas cr\u00edticas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-dmz\">DMZ<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La DMZ es una zona intermedia utilizada para servicios que necesitan interactuar con redes externas, como portales, proxies reversos, concentradores VPN, servidores de integraci\u00f3n y aplicaciones publicadas. El objetivo es evitar que un servicio expuesto a internet tenga acceso directo y amplio a la red interna.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una DMZ bien dise\u00f1ada controla flujos en tres direcciones: externo hacia DMZ, DMZ hacia interno e interno hacia DMZ. Cada flujo debe tener justificaci\u00f3n, puerto, protocolo, origen, destino y registro.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-nac-e-segmentacao-por-dispositivo\">NAC y segmentaci\u00f3n por dispositivo<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Network Access Control (NAC) controla qui\u00e9n puede entrar en la red f\u00edsica o inal\u00e1mbrica. Puede utilizar 802.1X, certificados, autenticaci\u00f3n de usuario, postura del dispositivo y VLAN din\u00e1mica. Los dispositivos desconocidos o no conformes pueden bloquearse, ponerse en cuarentena o dirigirse a una red restringida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es especialmente \u00fatil en entornos con gran circulaci\u00f3n de notebooks, terceros, dispositivos m\u00f3viles, salas de reuni\u00f3n, Wi-Fi corporativo e invitados.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-segmentacao-ot-ics\">Segmentaci\u00f3n OT\/ICS<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las redes industriales y los sistemas de control requieren especial cuidado. Disponibilidad, seguridad operativa y compatibilidad con equipos legados suelen ser m\u00e1s importantes que la flexibilidad. Por ello, la segmentaci\u00f3n en OT debe separar redes corporativas e industriales, crear zonas y conductos, controlar acceso remoto, utilizar DMZ industrial y monitorear protocolos espec\u00edficos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando los agentes de seguridad no son compatibles con PLC, HMI, rel\u00e9s, sensores o sistemas legados, la segmentaci\u00f3n por red y el monitoreo pasivo adquieren mayor importancia. El objetivo es permitir \u00fanicamente los flujos necesarios para operaci\u00f3n, mantenimiento y supervisi\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-microsegmentacao\">Microsegmentaci\u00f3n<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La microsegmentaci\u00f3n es la evoluci\u00f3n de la segmentaci\u00f3n tradicional hacia unidades menores y m\u00e1s pr\u00f3ximas a los recursos protegidos. Puede aplicarse mediante red, endpoint, hypervisor, container, service mesh, cloud-native o identidad de workload.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Su principal beneficio es limitar el tr\u00e1fico east-west. En lugar de permitir que todos los servidores de una zona se comuniquen entre s\u00ed, cada aplicaci\u00f3n, servicio o workload recibe una pol\u00edtica espec\u00edfica. As\u00ed, aunque un servidor sea comprometido, el movimiento lateral queda restringido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Existen varios enfoques:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Network-based:<\/strong> utiliza firewalls, routers, SD-WAN, WAF o NGFW.<\/li>\n\n\n\n<li><strong>Endpoint-based:<\/strong> utiliza agentes o firewalls locales en servidores y estaciones.<\/li>\n\n\n\n<li><strong>Hypervisor-based:<\/strong> aplica pol\u00edticas en el entorno de virtualizaci\u00f3n.<\/li>\n\n\n\n<li><strong>Container\/service mesh:<\/strong> controla la comunicaci\u00f3n entre containers, pods y servicios.<\/li>\n\n\n\n<li><strong>Cloud-native:<\/strong> utiliza security groups, network policies, firewalls cloud y controles de workload.<\/li>\n\n\n\n<li><strong>Identity-based:<\/strong> utiliza identidad criptogr\u00e1fica de aplicaci\u00f3n o servicio, reduciendo la dependencia de IP.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-segmentacao-em-cloud\">Segmentaci\u00f3n en cloud<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">En cloud, la segmentaci\u00f3n depende de recursos como VPC, VNet, subredes p\u00fablicas y privadas, security groups, network ACL, gateways, firewalls cloud-native y pol\u00edticas de identidad. La l\u00f3gica cambia: en lugar de depender \u00fanicamente del per\u00edmetro f\u00edsico, el control debe acompa\u00f1ar workloads, cuentas, regiones, servicios gestionados e integraciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El error m\u00e1s com\u00fan es replicar la red local en la nube sin redise\u00f1ar flujos, controles y responsabilidades. Los proyectos cloud deben tratar la segmentaci\u00f3n como parte de la arquitectura de seguridad desde el inicio.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-ztna-e-software-defined-perimeter\">ZTNA y Software-Defined Perimeter<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las VPN tradicionales tienden a ampliar la presencia l\u00f3gica del usuario en la red. ZTNA y Software-Defined Perimeter siguen otra l\u00f3gica: el usuario o dispositivo recibe acceso \u00fanicamente a la aplicaci\u00f3n o recurso autorizado. Esto reduce la exposici\u00f3n, mejora la auditor\u00eda y permite pol\u00edticas condicionales por identidad, contexto y riesgo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En entornos con trabajo remoto, terceros, aplicaciones cloud y equipos distribuidos, ZTNA puede ser una alternativa m\u00e1s segura y gobernable que conceder acceso amplio mediante VPN.<\/p>\n\n\n\n<div class=\"wp-block-a3a-destaque\">\n<p class=\"wp-block-paragraph\"><strong>La segmentaci\u00f3n debe convertirse en arquitectura documentada, no solo en reglas de firewall.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El proyecto debe consolidar zonas, VLAN, subredes, enrutamiento, matriz de comunicaci\u00f3n, pol\u00edticas de seguridad, requisitos de disponibilidad y criterios de aceptaci\u00f3n en documentos ejecutables y verificables.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><a href=\"\/servicos\/planejamento\/projeto-de-rede-logica-e-redes-corporativas\/\">Conozca el servicio de Proyecto de Red L\u00f3gica y Redes Corporativas<\/a><\/strong><\/p>\n<\/div>\n\n\n\n\n<h2 class=\"wp-block-heading\" id=\"quando-usar-cada-modelo\">Cu\u00e1ndo utilizar cada modelo<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Escenario<\/th><th>Modelo recomendado<\/th><th>Motivo<\/th><\/tr><\/thead><tbody><tr><td>Peque\u00f1a red corporativa<\/td><td>VLAN + firewall entre segmentos<\/td><td>Modelo simple, conocido y suficiente para una madurez inicial.<\/td><\/tr><tr><td>Red de visitantes<\/td><td>VLAN de invitados + NAC o portal de acceso<\/td><td>Impide que los visitantes alcancen la red interna.<\/td><\/tr><tr><td>CCTV\/IP y seguridad electr\u00f3nica<\/td><td>VLAN dedicada + ACL\/NGFW + acceso controlado al VMS<\/td><td>Evita que c\u00e1maras, NVR y servidores de video queden expuestos a la red de usuarios.<\/td><\/tr><tr><td>Data center<\/td><td>Zonas de firewall + microsegmentaci\u00f3n<\/td><td>Controla tr\u00e1fico east-west y reduce movimiento lateral entre servidores.<\/td><\/tr><tr><td>Cloud p\u00fablica o h\u00edbrida<\/td><td>Subredes, security groups, network policies y firewall cloud-native<\/td><td>Acompa\u00f1a workloads y servicios distribuidos.<\/td><\/tr><tr><td>Entorno OT\/ICS<\/td><td>Zonas y conductos + DMZ industrial + monitoreo<\/td><td>Protege disponibilidad, sistemas legados y comunicaci\u00f3n operativa.<\/td><\/tr><tr><td>Usuarios remotos<\/td><td>ZTNA\/SASE<\/td><td>Concede acceso por aplicaci\u00f3n, no a toda la red.<\/td><\/tr><tr><td>Aplicaciones cr\u00edticas<\/td><td>Microsegmentaci\u00f3n por workload o identidad<\/td><td>Permite pol\u00edticas granulares y reduce el impacto de un compromiso.<\/td><\/tr><tr><td>Terceros y proveedores<\/td><td>Segmento dedicado + menor privilegio + logs<\/td><td>Reduce el riesgo de acceso excesivo y cadena de suministro.<\/td><\/tr><tr><td>Entornos legados<\/td><td>Segmentaci\u00f3n por red y firewall<\/td><td>Los agentes y controles modernos pueden no ser compatibles.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n\n<h2 class=\"wp-block-heading\" id=\"boas-praticas\">Buenas pr\u00e1cticas de proyecto<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-comece-pelo-inventario\">Comience por el inventario<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No es posible segmentar bien aquello que no se conoce. El proyecto debe comenzar con inventario de activos, aplicaciones, usuarios, grupos, flujos de comunicaci\u00f3n, dependencias, datos sensibles, proveedores y requisitos regulatorios.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-classifique-criticidade-e-risco\">Clasifique criticidad y riesgo<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los activos no tienen el mismo valor. Identidad, backups, servidores de aplicaciones, bases de datos, sistemas industriales, redes de administraci\u00f3n y servicios expuestos a internet requieren atenci\u00f3n prioritaria.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-use-deny-by-default\">Use deny-by-default<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La pol\u00edtica predeterminada debe negar tr\u00e1fico y permitir \u00fanicamente lo necesario. Las reglas amplias, como <code>any-any<\/code>, deben tratarse como excepciones temporales, con responsable, justificaci\u00f3n y plazo de revisi\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-reduza-zonas-de-confianca-implicita\">Reduzca las zonas de confianza impl\u00edcita<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Estar en la red interna no debe ser suficiente para obtener acceso amplio. La pol\u00edtica debe considerar identidad, contexto, postura del dispositivo y necesidad real de acceso.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-monitore-trafego-entre-segmentos\">Monitoree el tr\u00e1fico entre segmentos<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La segmentaci\u00f3n sin visibilidad dificulta la operaci\u00f3n y la respuesta a incidentes. El an\u00e1lisis del <a href=\"\/conteudo\/artigos-tecnicos\/trafego-de-rede-fluxos-carga-broadcast-multicast-capacidade\/\">tr\u00e1fico de red<\/a>, registros de firewall, NIDS\/NDR, SIEM y <a href=\"\/conteudo\/artigos-tecnicos\/netflow-o-que-e-como-funciona-analisar-trafego-rede\/\">NetFlow\/IPFIX<\/a> ayuda a validar pol\u00edticas y detectar comunicaciones inesperadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta visibilidad debe alimentar el <a href=\"\/conteudo\/artigos-tecnicos\/monitoramento-de-rede-metricas-disponibilidade-desempenho-observabilidade\/\">monitoreo continuo de la red<\/a> y el <a href=\"\/conteudo\/artigos-tecnicos\/gerenciamento-de-redes-fcaps-snmp-configuracao-desempenho-seguranca\/\">proceso de gesti\u00f3n de redes<\/a>, permitiendo revisar reglas con base en evidencias, disponibilidad, desempe\u00f1o y cambios reales del entorno.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-separe-redes-de-administracao\">Separe las redes de administraci\u00f3n<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La administraci\u00f3n de switches, firewalls, controladoras Wi-Fi, hypervisors, sistemas de backup, servidores cr\u00edticos y consolas OT debe realizarse mediante un segmento propio, con autenticaci\u00f3n fuerte, menor privilegio, logs y acceso restringido.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-proteja-vlans-e-trunks\">Proteja VLAN y trunks<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Las buenas pr\u00e1cticas incluyen deshabilitar trunking din\u00e1mico, evitar el uso operativo de la VLAN predeterminada, permitir \u00fanicamente las VLAN necesarias en los trunks, deshabilitar puertos no utilizados y usar port security o 802.1X cuando sea viable.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-trate-ot-iot-e-legado-como-casos-especiais\">Trate OT, IoT y legado como casos especiales<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Los dispositivos industriales, c\u00e1maras IP, controladoras, sensores, sistemas embebidos y equipos legados pueden no admitir agentes ni actualizaciones frecuentes. En estos casos, la segmentaci\u00f3n por red, reglas m\u00ednimas, monitoreo pasivo y DMZ espec\u00edficas son medidas esenciales.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-teste-antes-de-bloquear\">Pruebe antes de bloquear<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de activar bloqueos r\u00edgidos, es recomendable observar tr\u00e1fico real, mapear dependencias ocultas y aplicar pol\u00edticas en modo monitor cuando la tecnolog\u00eda lo permita. Esto reduce el riesgo de indisponibilidad.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-revise-periodicamente\">Revise peri\u00f3dicamente<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La segmentaci\u00f3n no es un proyecto \u00fanico. Los cambios en aplicaciones, cloud, usuarios, proveedores, amenazas y topolog\u00eda exigen revisi\u00f3n continua. Las reglas antiguas acumuladas son una fuente com\u00fan de riesgo.<\/p>\n\n\n\n<div class=\"wp-block-a3a-destaque\">\n<p class=\"wp-block-paragraph\"><strong>La implantaci\u00f3n de segmentaci\u00f3n exige gobernanza t\u00e9cnica de los cambios.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En entornos brownfield o cr\u00edticos, reglas, excepciones, ventanas de cambio, evidencias de prueba y actualizaci\u00f3n de la documentaci\u00f3n deben controlarse para evitar que el proyecto se deshaga durante la ejecuci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><a href=\"\/servicos\/contratacao-integrada\/engenharia-do-proprietario\/\">Conozca el servicio de Ingenier\u00eda del Propietario<\/a><\/strong><\/p>\n<\/div>\n\n\n\n\n<h2 class=\"wp-block-heading\" id=\"roadmap\">Roadmap de implantaci\u00f3n<\/h2>\n\n\n\n<figure class=\"a3a-mermaid\"><svg id=\"a3a-diagram-2\" width=\"100%\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"flowchart\" style=\"max-width:min(1699.0625px, 100%);height:auto;display:block;margin:0 auto\" viewBox=\"0 0 1699.0625 126\" role=\"graphics-document document\" aria-roledescription=\"flowchart-v2\" aria-labelledby=\"chart-title-a3a-diagram-2\"><title id=\"chart-title-a3a-diagram-2\">Ciclo de implantaci\u00f3n y validaci\u00f3n de una arquitectura de segmentaci\u00f3n de red<\/title><style>#a3a-diagram-2{font-family:Roboto,sans-serif;font-size:15px;fill:var(--a3a-diag-text, #0a0a0a);}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#a3a-diagram-2 .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#a3a-diagram-2 .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#a3a-diagram-2 .error-icon{fill:var(--a3a-diag-canvas, #ffffff);}#a3a-diagram-2 .error-text{fill:#000000;stroke:#000000;}#a3a-diagram-2 .edge-thickness-normal{stroke-width:1px;}#a3a-diagram-2 .edge-thickness-thick{stroke-width:3.5px;}#a3a-diagram-2 .edge-pattern-solid{stroke-dasharray:0;}#a3a-diagram-2 .edge-thickness-invisible{stroke-width:0;fill:none;}#a3a-diagram-2 .edge-pattern-dashed{stroke-dasharray:3;}#a3a-diagram-2 .edge-pattern-dotted{stroke-dasharray:2;}#a3a-diagram-2 .marker{fill:var(--a3a-diag-stroke, #2e42a2);stroke:var(--a3a-diag-stroke, #2e42a2);}#a3a-diagram-2 .marker.cross{stroke:var(--a3a-diag-stroke, #2e42a2);}#a3a-diagram-2 svg{font-family:Roboto,sans-serif;font-size:15px;}#a3a-diagram-2 p{margin:0;}#a3a-diagram-2 .label{font-family:Roboto,sans-serif;color:var(--a3a-diag-text, #0a0a0a);}#a3a-diagram-2 .cluster-label text{fill:var(--a3a-diag-title, #0124af);}#a3a-diagram-2 .cluster-label span{color:var(--a3a-diag-title, #0124af);}#a3a-diagram-2 .cluster-label span p{background-color:transparent;}#a3a-diagram-2 .label text,#a3a-diagram-2 span{fill:var(--a3a-diag-text, #0a0a0a);color:var(--a3a-diag-text, #0a0a0a);}#a3a-diagram-2 .node rect,#a3a-diagram-2 .node circle,#a3a-diagram-2 .node ellipse,#a3a-diagram-2 .node polygon,#a3a-diagram-2 .node path{fill:var(--a3a-diag-fill, #eef2fd);stroke:var(--a3a-diag-stroke, #2e42a2);stroke-width:1px;}#a3a-diagram-2 .rough-node .label text,#a3a-diagram-2 .node .label text,#a3a-diagram-2 .image-shape .label,#a3a-diagram-2 .icon-shape .label{text-anchor:middle;}#a3a-diagram-2 .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#a3a-diagram-2 .rough-node .label,#a3a-diagram-2 .node .label,#a3a-diagram-2 .image-shape .label,#a3a-diagram-2 .icon-shape .label{text-align:center;}#a3a-diagram-2 .node.clickable{cursor:pointer;}#a3a-diagram-2 .root .anchor path{fill:var(--a3a-diag-stroke, #2e42a2)!important;stroke-width:0;stroke:var(--a3a-diag-stroke, #2e42a2);}#a3a-diagram-2 .arrowheadPath{fill:var(--a3a-diag-stroke, #0b0b0b);}#a3a-diagram-2 .edgePath .path{stroke:var(--a3a-diag-stroke, #2e42a2);stroke-width:2.0px;}#a3a-diagram-2 .flowchart-link{stroke:var(--a3a-diag-stroke, #2e42a2);fill:none;}#a3a-diagram-2 .edgeLabel{background-color:var(--a3a-diag-canvas, #ffffff);text-align:center;}#a3a-diagram-2 .edgeLabel p{background-color:var(--a3a-diag-canvas, #ffffff);}#a3a-diagram-2 .edgeLabel rect{opacity:0.5;background-color:var(--a3a-diag-canvas, #ffffff);fill:var(--a3a-diag-canvas, #ffffff);}#a3a-diagram-2 .labelBkg{background-color:rgba(255, 255, 255, 0.5);}#a3a-diagram-2 .cluster rect{fill:var(--a3a-diag-surface, #f8f8f8);stroke:var(--a3a-diag-border, #e2e8f0);stroke-width:1px;}#a3a-diagram-2 .cluster text{fill:var(--a3a-diag-title, #0124af);}#a3a-diagram-2 .cluster span{color:var(--a3a-diag-title, #0124af);}#a3a-diagram-2 div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:Roboto,sans-serif;font-size:12px;background:var(--a3a-diag-canvas, #ffffff);border:1px solid hsl(0, 0%, 90%);border-radius:2px;pointer-events:none;z-index:100;}#a3a-diagram-2 .flowchartTitleText{text-anchor:middle;font-size:18px;fill:var(--a3a-diag-text, #0a0a0a);}#a3a-diagram-2 rect.text{fill:none;stroke-width:0;}#a3a-diagram-2 .icon-shape,#a3a-diagram-2 .image-shape{background-color:var(--a3a-diag-canvas, #ffffff);text-align:center;}#a3a-diagram-2 .icon-shape p,#a3a-diagram-2 .image-shape p{background-color:var(--a3a-diag-canvas, #ffffff);padding:2px;}#a3a-diagram-2 .icon-shape rect,#a3a-diagram-2 .image-shape rect{opacity:0.5;background-color:var(--a3a-diag-canvas, #ffffff);fill:var(--a3a-diag-canvas, #ffffff);}#a3a-diagram-2 .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#a3a-diagram-2 .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#a3a-diagram-2 :root{--mermaid-font-family:Roboto,sans-serif;}<\/style><g><marker id=\"a3a-diagram-2_flowchart-v2-pointEnd\" class=\"marker flowchart-v2\" viewBox=\"0 0 10 10\" refX=\"5\" refY=\"5\" markerUnits=\"userSpaceOnUse\" markerWidth=\"8\" markerHeight=\"8\" orient=\"auto\"><path d=\"M 0 0 L 10 5 L 0 10 z\" class=\"arrowMarkerPath\" style=\"stroke-width: 1; stroke-dasharray: 1, 0;\"><\/path><\/marker><marker id=\"a3a-diagram-2_flowchart-v2-pointStart\" class=\"marker flowchart-v2\" viewBox=\"0 0 10 10\" refX=\"4.5\" refY=\"5\" markerUnits=\"userSpaceOnUse\" markerWidth=\"8\" markerHeight=\"8\" orient=\"auto\"><path d=\"M 0 5 L 10 10 L 10 0 z\" class=\"arrowMarkerPath\" style=\"stroke-width: 1; stroke-dasharray: 1, 0;\"><\/path><\/marker><marker id=\"a3a-diagram-2_flowchart-v2-circleEnd\" class=\"marker flowchart-v2\" viewBox=\"0 0 10 10\" refX=\"11\" refY=\"5\" markerUnits=\"userSpaceOnUse\" markerWidth=\"11\" markerHeight=\"11\" orient=\"auto\"><circle cx=\"5\" cy=\"5\" r=\"5\" class=\"arrowMarkerPath\" style=\"stroke-width: 1; stroke-dasharray: 1, 0;\"><\/circle><\/marker><marker id=\"a3a-diagram-2_flowchart-v2-circleStart\" class=\"marker flowchart-v2\" viewBox=\"0 0 10 10\" refX=\"-1\" refY=\"5\" markerUnits=\"userSpaceOnUse\" markerWidth=\"11\" markerHeight=\"11\" orient=\"auto\"><circle cx=\"5\" cy=\"5\" r=\"5\" class=\"arrowMarkerPath\" style=\"stroke-width: 1; stroke-dasharray: 1, 0;\"><\/circle><\/marker><marker id=\"a3a-diagram-2_flowchart-v2-crossEnd\" class=\"marker cross flowchart-v2\" viewBox=\"0 0 11 11\" refX=\"12\" refY=\"5.2\" markerUnits=\"userSpaceOnUse\" markerWidth=\"11\" markerHeight=\"11\" orient=\"auto\"><path d=\"M 1,1 l 9,9 M 10,1 l -9,9\" class=\"arrowMarkerPath\" style=\"stroke-width: 2; stroke-dasharray: 1, 0;\"><\/path><\/marker><marker id=\"a3a-diagram-2_flowchart-v2-crossStart\" class=\"marker cross flowchart-v2\" viewBox=\"0 0 11 11\" refX=\"-1\" refY=\"5.2\" markerUnits=\"userSpaceOnUse\" markerWidth=\"11\" markerHeight=\"11\" orient=\"auto\"><path d=\"M 1,1 l 9,9 M 10,1 l -9,9\" class=\"arrowMarkerPath\" style=\"stroke-width: 2; stroke-dasharray: 1, 0;\"><\/path><\/marker><g class=\"root\"><g class=\"clusters\"><\/g><g class=\"edgePaths\"><path d=\"M137.656,81.75L141.823,81.75C145.99,81.75,154.323,81.75,161.99,81.75C169.656,81.75,176.656,81.75,180.156,81.75L183.656,81.75\" id=\"L_A_B_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_A_B_0\" data-points=\"W3sieCI6MTM3LjY1NjI1LCJ5Ijo4MS43NX0seyJ4IjoxNjIuNjU2MjUsInkiOjgxLjc1fSx7IngiOjE4Ny42NTYyNSwieSI6ODEuNzV9XQ==\" marker-end=\"url(#a3a-diagram-2_flowchart-v2-pointEnd)\"><\/path><path d=\"M386.848,55.5L392.827,53.833C398.805,52.167,410.762,48.833,420.24,47.167C429.719,45.5,436.719,45.5,440.219,45.5L443.719,45.5\" id=\"L_B_C_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_B_C_0\" data-points=\"W3sieCI6Mzg2Ljg0ODA2MDM0NDgyNzU2LCJ5Ijo1NS41fSx7IngiOjQyMi43MTg3NSwieSI6NDUuNX0seyJ4Ijo0NDcuNzE4NzUsInkiOjQ1LjV9XQ==\" marker-end=\"url(#a3a-diagram-2_flowchart-v2-pointEnd)\"><\/path><path d=\"M670.094,45.5L674.26,45.5C678.427,45.5,686.76,45.5,694.427,45.5C702.094,45.5,709.094,45.5,712.594,45.5L716.094,45.5\" id=\"L_C_D_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_C_D_0\" data-points=\"W3sieCI6NjcwLjA5Mzc1LCJ5Ijo0NS41fSx7IngiOjY5NS4wOTM3NSwieSI6NDUuNX0seyJ4Ijo3MjAuMDkzNzUsInkiOjQ1LjV9XQ==\" marker-end=\"url(#a3a-diagram-2_flowchart-v2-pointEnd)\"><\/path><path d=\"M923.375,45.5L927.542,45.5C931.708,45.5,940.042,45.5,947.708,45.5C955.375,45.5,962.375,45.5,965.875,45.5L969.375,45.5\" id=\"L_D_E_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_D_E_0\" data-points=\"W3sieCI6OTIzLjM3NSwieSI6NDUuNX0seyJ4Ijo5NDguMzc1LCJ5Ijo0NS41fSx7IngiOjk3My4zNzUsInkiOjQ1LjV9XQ==\" marker-end=\"url(#a3a-diagram-2_flowchart-v2-pointEnd)\"><\/path><path d=\"M1142.438,45.5L1146.604,45.5C1150.771,45.5,1159.104,45.5,1166.771,45.5C1174.438,45.5,1181.438,45.5,1184.938,45.5L1188.438,45.5\" id=\"L_E_F_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_E_F_0\" data-points=\"W3sieCI6MTE0Mi40Mzc1LCJ5Ijo0NS41fSx7IngiOjExNjcuNDM3NSwieSI6NDUuNX0seyJ4IjoxMTkyLjQzNzUsInkiOjQ1LjV9XQ==\" marker-end=\"url(#a3a-diagram-2_flowchart-v2-pointEnd)\"><\/path><path d=\"M1452.438,45.5L1456.604,45.5C1460.771,45.5,1469.104,45.5,1478.119,46.973C1487.133,48.446,1496.829,51.391,1501.676,52.864L1506.524,54.337\" id=\"L_F_G_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_F_G_0\" data-points=\"W3sieCI6MTQ1Mi40Mzc1LCJ5Ijo0NS41fSx7IngiOjE0NzcuNDM3NSwieSI6NDUuNX0seyJ4IjoxNTEwLjM1MTI5MzEwMzQ0ODQsInkiOjU1LjV9XQ==\" marker-end=\"url(#a3a-diagram-2_flowchart-v2-pointEnd)\"><\/path><path d=\"M1510.351,108L1504.866,109.667C1499.38,111.333,1488.409,114.667,1457.09,116.333C1425.771,118,1374.104,118,1322.438,118C1270.771,118,1219.104,118,1175.016,118C1130.927,118,1094.417,118,1057.906,118C1021.396,118,984.885,118,945.523,118C906.161,118,863.948,118,821.734,118C779.521,118,737.307,118,693.503,118C649.698,118,604.302,118,558.906,118C513.51,118,468.115,118,440.08,116.512C412.046,115.025,401.374,112.049,396.037,110.562L390.701,109.074\" id=\"L_G_B_0\" class=\"edge-thickness-normal edge-pattern-solid edge-thickness-normal edge-pattern-solid flowchart-link\" style=\";\" data-edge=\"true\" data-et=\"edge\" data-id=\"L_G_B_0\" data-points=\"W3sieCI6MTUxMC4zNTEyOTMxMDM0NDg0LCJ5IjoxMDh9LHsieCI6MTQ3Ny40Mzc1LCJ5IjoxMTh9LHsieCI6MTMyMi40Mzc1LCJ5IjoxMTh9LHsieCI6MTE2Ny40Mzc1LCJ5IjoxMTh9LHsieCI6MTA1Ny45MDYyNSwieSI6MTE4fSx7IngiOjk0OC4zNzUsInkiOjExOH0seyJ4Ijo4MjEuNzM0Mzc1LCJ5IjoxMTh9LHsieCI6Njk1LjA5Mzc1LCJ5IjoxMTh9LHsieCI6NTU4LjkwNjI1LCJ5IjoxMTh9LHsieCI6NDIyLjcxODc1LCJ5IjoxMTh9LHsieCI6Mzg2Ljg0ODA2MDM0NDgyNzU2LCJ5IjoxMDh9XQ==\" marker-end=\"url(#a3a-diagram-2_flowchart-v2-pointEnd)\"><\/path><\/g><g class=\"edgeLabels\"><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_A_B_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_B_C_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_C_D_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_D_E_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_E_F_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_F_G_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"edgeLabel\"><g class=\"label\" data-id=\"L_G_B_0\" transform=\"translate(0, 0)\"><foreignObject width=\"0\" height=\"0\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" class=\"labelBkg\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"edgeLabel\"><\/span><\/div><\/foreignObject><\/g><\/g><\/g><g class=\"nodes\"><g class=\"node default\" id=\"flowchart-A-0\" transform=\"translate(72.828125, 81.75)\"><rect class=\"basic label-container\" style=\"\" x=\"-64.828125\" y=\"-26.25\" width=\"129.65625\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-34.828125, -11.25)\"><rect><\/rect><foreignObject width=\"69.65625\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Inventario<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-B-1\" transform=\"translate(292.6875, 81.75)\"><rect class=\"basic label-container\" style=\"\" x=\"-105.03125\" y=\"-26.25\" width=\"210.0625\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-75.03125, -11.25)\"><rect><\/rect><foreignObject width=\"150.0625\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Mapear dependencias<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-C-3\" transform=\"translate(558.90625, 45.5)\"><rect class=\"basic label-container\" style=\"\" x=\"-111.1875\" y=\"-26.25\" width=\"222.375\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-81.1875, -11.25)\"><rect><\/rect><foreignObject width=\"162.375\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Definir zonas y pol\u00edticas<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-D-5\" transform=\"translate(821.734375, 45.5)\"><rect class=\"basic label-container\" style=\"\" x=\"-101.640625\" y=\"-26.25\" width=\"203.28125\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-71.640625, -11.25)\"><rect><\/rect><foreignObject width=\"143.28125\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Observar tr\u00e1fico real<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-E-7\" transform=\"translate(1057.90625, 45.5)\"><rect class=\"basic label-container\" style=\"\" x=\"-84.53125\" y=\"-26.25\" width=\"169.0625\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-54.53125, -11.25)\"><rect><\/rect><foreignObject width=\"109.0625\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Aplicar pol\u00edticas<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-F-9\" transform=\"translate(1322.4375, 45.5)\"><rect class=\"basic label-container\" style=\"\" x=\"-130\" y=\"-37.5\" width=\"260\" height=\"75\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-100, -22.5)\"><rect><\/rect><foreignObject width=\"200\" height=\"45\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table; white-space: break-spaces; line-height: 1.5; max-width: 200px; text-align: center; width: 200px;\"><span class=\"nodeLabel\"><p>Validar comunicaciones previstas<\/p><\/span><\/div><\/foreignObject><\/g><\/g><g class=\"node default\" id=\"flowchart-G-11\" transform=\"translate(1596.75, 81.75)\"><rect class=\"basic label-container\" style=\"\" x=\"-94.3125\" y=\"-26.25\" width=\"188.625\" height=\"52.5\"><\/rect><g class=\"label\" style=\"\" transform=\"translate(-64.3125, -11.25)\"><rect><\/rect><foreignObject width=\"128.625\" height=\"22.5\"><div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\" style=\"display: table-cell; white-space: nowrap; line-height: 1.5; max-width: 200px; text-align: center;\"><span class=\"nodeLabel\"><p>Monitorear y revisar<\/p><\/span><\/div><\/foreignObject><\/g><\/g><\/g><\/g><\/g><\/svg><figcaption>Ciclo de implantaci\u00f3n y validaci\u00f3n de una arquitectura de segmentaci\u00f3n de red<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Un camino seguro es implantar la segmentaci\u00f3n de forma gradual, comenzando por activos o entornos de mayor valor y menor complejidad operativa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Fase 1 \u2014 Identificar candidatos<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Seleccionar aplicaciones, entornos, activos o workflows candidatos a segmentaci\u00f3n. Los criterios \u00fatiles incluyen criticidad, exposici\u00f3n, facilidad de implantaci\u00f3n, valor del dato e historial de incidentes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Fase 2 \u2014 Mapear dependencias<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Identificar qui\u00e9n se comunica con qui\u00e9n, por qu\u00e9 puerto, protocolo y finalidad. El resultado debe alimentar la documentaci\u00f3n de la arquitectura y el <a href=\"\/conteudo\/artigos-tecnicos\/diagrama-de-rede-arquitetura-logica-fisica-documentacao\/\">diagrama de red<\/a>, dejando expl\u00edcitas las zonas, fronteras, flujos necesarios y puntos de aplicaci\u00f3n de pol\u00edticas. Es importante involucrar responsables de aplicaciones, operaci\u00f3n, seguridad, infraestructura y usuarios clave.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Fase 3 \u2014 Definir pol\u00edticas<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Crear pol\u00edticas orientadas al negocio, no \u00fanicamente a IP. Ejemplos:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Los usuarios de finanzas pueden acceder al ERP mediante HTTPS.<\/li>\n\n\n\n<li>Las c\u00e1maras IP solo pueden comunicarse con el VMS, NTP y servicios autorizados.<\/li>\n\n\n\n<li>Los servidores de aplicaciones solo acceden a la base de datos por el puerto necesario.<\/li>\n\n\n\n<li>Los proveedores acceden \u00fanicamente al recurso contratado, mediante la ventana y el m\u00e9todo definidos.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\">Fase 4 \u2014 Implantar, probar y monitorear<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Aplicar la pol\u00edtica en modo monitor cuando sea posible, corregir dependencias, activar bloqueos, acompa\u00f1ar logs, documentar excepciones y crear una rutina de revisi\u00f3n.<\/p>\n\n\n\n<div class=\"wp-block-a3a-destaque\">\n<p class=\"wp-block-paragraph\"><strong>La segmentaci\u00f3n solo est\u00e1 concluida cuando las pol\u00edticas han sido comprobadas mediante pruebas.<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La aceptaci\u00f3n debe verificar comunicaciones previstas, aislamiento entre zonas, comportamiento de servicios cr\u00edticos, contingencia, registros y documentaci\u00f3n final, incluso con pruebas negativas cuando corresponda.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><a href=\"\/servicos\/implementacao\/comissionamento\/\">Conozca el servicio de Puesta en Servicio de Ingenier\u00eda<\/a><\/strong><\/p>\n<\/div>\n\n\n\n\n<h2 class=\"wp-block-heading\" id=\"erros-comuns\">Errores comunes en la segmentaci\u00f3n de red<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Error<\/th><th>Consecuencia<\/th><\/tr><\/thead><tbody><tr><td>Crear VLAN sin controlar el tr\u00e1fico entre VLAN<\/td><td>Existe separaci\u00f3n l\u00f3gica, pero no seguridad efectiva.<\/td><\/tr><tr><td>Usar reglas <code>any-any<\/code> permanentes<\/td><td>La pol\u00edtica pierde valor y crea exposici\u00f3n excesiva.<\/td><\/tr><tr><td>Segmentar sin inventario<\/td><td>Las aplicaciones fallan por dependencias desconocidas.<\/td><\/tr><tr><td>No monitorear tr\u00e1fico east-west<\/td><td>El movimiento lateral puede pasar desapercibido.<\/td><\/tr><tr><td>Usar IP como \u00fanica base de pol\u00edtica<\/td><td>Baja escalabilidad en cloud, virtualizaci\u00f3n y entornos din\u00e1micos.<\/td><\/tr><tr><td>Ignorar OT, IoT y sistemas legados<\/td><td>Los activos fr\u00e1giles pueden convertirse en puntos de entrada o propagaci\u00f3n.<\/td><\/tr><tr><td>No documentar excepciones<\/td><td>Las reglas acumuladas quedan sin responsable, plazo ni justificaci\u00f3n.<\/td><\/tr><tr><td>No revisar reglas antiguas<\/td><td>La superficie de ataque aumenta con el tiempo.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n\n<h2 class=\"wp-block-heading\">Consideraciones finales<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La segmentaci\u00f3n de red es uno de los fundamentos m\u00e1s importantes de la seguridad moderna. Organiza la infraestructura, reduce la superficie de ataque, limita el movimiento lateral, mejora la visibilidad y permite aplicar menor privilegio a los flujos de comunicaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El punto central es elegir el modelo correcto para cada contexto. Las VLAN y subredes son \u00fatiles, pero no bastan por s\u00ed solas. Firewalls y DMZ siguen siendo relevantes, pero deben complementarse con visibilidad, identidad y pol\u00edticas granulares. En data centers, cloud, OT\/ICS y entornos cr\u00edticos, la microsegmentaci\u00f3n y Zero Trust tienden a ofrecer un nivel superior de control.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para organizaciones que dependen de redes corporativas, industriales, CCTV\/IP, data centers o infraestructura cr\u00edtica, la segmentaci\u00f3n debe formar parte del proyecto desde el inicio, junto con cableado, topolog\u00eda, seguridad, operaci\u00f3n y gobernanza. A3A Engenharia apoya a las empresas en la evaluaci\u00f3n, dise\u00f1o, documentaci\u00f3n e implantaci\u00f3n de arquitecturas de red m\u00e1s seguras, escalables y alineadas con las mejores pr\u00e1cticas t\u00e9cnicas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cuando exista duda sobre la madurez de la segmentaci\u00f3n existente, la evaluaci\u00f3n debe partir de un diagn\u00f3stico t\u00e9cnico que identifique flujos, dependencias, excepciones, puntos de confianza impl\u00edcita y oportunidades de mejora en seguridad, disponibilidad y gobernanza.<\/p>\n\n\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Referencias t\u00e9cnicas<\/summary>\n<p class=\"wp-block-paragraph\">[1] ROSE, Scott; BORCHERT, Oliver; MITCHELL, Stu; CONNELLY, Sean. <em>Zero Trust Architecture<\/em>. NIST SP 800-207, 2020. Disponible en: <a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/207\/final\">https:\/\/csrc.nist.gov\/pubs\/sp\/800\/207\/final<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">[2] CHANDRAMOULI, Ramaswamy. <em>Guide to a Secure Enterprise Network Landscape<\/em>. NIST SP 800-215, 2022. Disponible en: <a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/215\/final\">https:\/\/csrc.nist.gov\/pubs\/sp\/800\/215\/final<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">[3] CISA. <em>Microsegmentation in Zero Trust, Part One: Introduction and Planning<\/em>. 2025. Disponible en: <a href=\"https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/07\/29\/cisa-releases-part-one-zero-trust-microsegmentation-guidance\">https:\/\/www.cisa.gov\/news-events\/alerts\/2025\/07\/29\/cisa-releases-part-one-zero-trust-microsegmentation-guidance<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">[4] NSA. <em>Network Infrastructure Security Guide<\/em>. October 2023 Update. Disponible en: <a href=\"https:\/\/www.nsa.gov\/Press-Room\/Digital-Media-Center\/Document-Gallery\/igphoto\/2003018261\/\">https:\/\/www.nsa.gov\/Press-Room\/Digital-Media-Center\/Document-Gallery\/igphoto\/2003018261\/<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">[5] STOUFFER, Keith et al. <em>Guide to Operational Technology (OT) Security<\/em>. NIST SP 800-82 Rev. 3, 2023. Disponible en: <a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/82\/r3\/final\">https:\/\/csrc.nist.gov\/pubs\/sp\/800\/82\/r3\/final<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">[6] IEC. <em>IEC 62443-3-2:2020 \u2014 Security for industrial automation and control systems \u2014 Part 3-2: Security risk assessment for system design<\/em>. Disponible en: <a href=\"https:\/\/webstore.iec.ch\/en\/publication\/30727\">https:\/\/webstore.iec.ch\/en\/publication\/30727<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">[7] CENTER FOR INTERNET SECURITY. <em>CIS Critical Security Controls v8.1<\/em>. Disponible en: <a href=\"https:\/\/www.cisecurity.org\/controls\/v8-1\">https:\/\/www.cisecurity.org\/controls\/v8-1<\/a><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">[8] SCARFONE, Karen; HOFFMAN, Paul. <em>Guidelines on Firewalls and Firewall Policy<\/em>. NIST SP 800-41 Rev. 1, 2009. Disponible en: <a href=\"https:\/\/csrc.nist.gov\/pubs\/sp\/800\/41\/r1\/final\">https:\/\/csrc.nist.gov\/pubs\/sp\/800\/41\/r1\/final<\/a><\/p>\n<\/details>\n\n\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Preguntas frecuentes<\/summary>\n<div class=\"schema-faq wp-block-yoast-faq-block\"><div class=\"schema-faq-section\" id=\"faq-question-1778598183298\"><strong class=\"schema-faq-question\">\u00bfLa segmentaci\u00f3n de red es lo mismo que una VLAN?<\/strong> <p class=\"schema-faq-answer\">No. Una VLAN es una t\u00e9cnica de segmentaci\u00f3n en capa 2. La segmentaci\u00f3n de red es un concepto m\u00e1s amplio que puede involucrar VLAN, subredes, firewalls, ACL, identidad, agentes, cloud, ZTNA y microsegmentaci\u00f3n.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1778598195828\"><strong class=\"schema-faq-question\">\u00bfToda VLAN necesita un firewall?<\/strong> <p class=\"schema-faq-answer\">No toda VLAN necesita necesariamente un firewall dedicado, pero cualquier comunicaci\u00f3n entre segmentos debe tener alg\u00fan control. En entornos cr\u00edticos, lo ideal es aplicar pol\u00edticas expl\u00edcitas entre VLAN, preferentemente con inspecci\u00f3n, logs y revisi\u00f3n peri\u00f3dica.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1778598214948\"><strong class=\"schema-faq-question\">\u00bfLa microsegmentaci\u00f3n sustituye al firewall?<\/strong> <p class=\"schema-faq-answer\">No necesariamente. La microsegmentaci\u00f3n complementa firewalls, NAC, EDR, IAM, SIEM y defensa en profundidad. En muchos proyectos, los firewalls siguen siendo una parte importante de la arquitectura.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1778598230129\"><strong class=\"schema-faq-question\">\u00bfCu\u00e1ndo utilizar microsegmentaci\u00f3n?<\/strong> <p class=\"schema-faq-answer\">Utilice microsegmentaci\u00f3n cuando existan activos cr\u00edticos, aplicaciones distribuidas, tr\u00e1fico east-west relevante, entornos cloud, data centers, riesgo de movimiento lateral o necesidad de pol\u00edticas granulares por workload, identidad o aplicaci\u00f3n.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1778598249905\"><strong class=\"schema-faq-question\">\u00bfLa segmentaci\u00f3n ayuda contra ransomware?<\/strong> <p class=\"schema-faq-answer\">S\u00ed. La segmentaci\u00f3n por s\u00ed sola no impide una infecci\u00f3n, pero ayuda a limitar el movimiento lateral, reducir el alcance del incidente y mejorar la contenci\u00f3n. Debe combinarse con backup, EDR, MFA, gesti\u00f3n de vulnerabilidades, logs y respuesta a incidentes.<\/p> <\/div> <div class=\"schema-faq-section\" id=\"faq-question-1778598264876\"><strong class=\"schema-faq-question\">\u00bfC\u00f3mo segmentar redes industriales?<\/strong> <p class=\"schema-faq-answer\">Las redes industriales deben separarse de las redes corporativas, preferentemente mediante zonas y conductos, DMZ industrial, control riguroso del acceso remoto, reglas m\u00ednimas por protocolo y monitoreo compatible con OT. La disponibilidad de la operaci\u00f3n debe orientar el dise\u00f1o.<\/p> <\/div> <\/div>\n<\/details>\n\n\n\n<details class=\"wp-block-details is-layout-flow wp-block-details-is-layout-flow\"><summary>Materiales t\u00e9cnicos complementarios<\/summary>\n<h4 class=\"wp-block-heading\">Servicios relacionados<\/h4>\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/servicos\/planejamento\/projeto-de-rede-logica-e-redes-corporativas\/\">Proyecto de Red L\u00f3gica y Redes Corporativas<\/a><\/li><li><a href=\"\/servicos\/levantamento-e-diagnostico\/due-diligence\/\">Due Diligence T\u00e9cnica de Ingenier\u00eda<\/a><\/li><li><a href=\"\/servicos\/contratacao-integrada\/engenharia-do-proprietario\/\">Ingenier\u00eda del Propietario<\/a><\/li><li><a href=\"\/servicos\/implementacao\/comissionamento\/\">Puesta en Servicio de Ingenier\u00eda<\/a><\/li><\/ul>\n\n\n\n<h4 class=\"wp-block-heading\">Contenidos principales sobre el tema<\/h4>\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/conteudo\/artigos-tecnicos\/rede-logica\/\">Red L\u00f3gica: VLAN, IP, enrutamiento, segmentaci\u00f3n y proyecto<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/projeto-de-rede-guia-de-implementacao-de-redes\/\">Proyecto de Red: etapas, arquitectura y documentaci\u00f3n t\u00e9cnica<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/arquitetura-e-topologia-de-rede-em-projetos-de-telecom\/\">Arquitectura de Red Corporativa: capas, modelos y criterios de proyecto<\/a><\/li><li><a href=\"\/conteudo\/guias-tecnicos\/guia-completo-sobre-arquitetura-de-redes\/\">Gu\u00eda Completa sobre Arquitectura de Redes<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/diagrama-de-rede-arquitetura-logica-fisica-documentacao\/\">Diagrama de Red: tipos, arquitectura l\u00f3gica y f\u00edsica y documentaci\u00f3n t\u00e9cnica<\/a><\/li><\/ul>\n\n\n\n<h4 class=\"wp-block-heading\">Contenidos t\u00e9cnicos relacionados<\/h4>\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/conteudo\/artigos-tecnicos\/subnetting-ipv4-como-funciona-dimensionar-sub-redes\/\">Subnetting: c\u00f3mo funciona el subnetting IPv4 y c\u00f3mo dimensionar subredes<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/trafego-de-rede-fluxos-carga-broadcast-multicast-capacidade\/\">Tr\u00e1fico de Red: flujos, carga, broadcast, multicast y capacidad<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/netflow-o-que-e-como-funciona-analisar-trafego-rede\/\">NetFlow: qu\u00e9 es, c\u00f3mo funciona y c\u00f3mo analizar tr\u00e1fico de red<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/monitoramento-de-rede-metricas-disponibilidade-desempenho-observabilidade\/\">Monitoreo de Red: m\u00e9tricas, disponibilidad, desempe\u00f1o y observabilidad<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/gerenciamento-de-redes-fcaps-snmp-configuracao-desempenho-seguranca\/\">Gesti\u00f3n de Redes: FCAPS, SNMP, configuraci\u00f3n, desempe\u00f1o y seguridad<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/ospf-como-funciona-areas-lsas-custos-criterios-projeto\/\">OSPF: c\u00f3mo funciona, \u00e1reas, LSA, costos y criterios de proyecto<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/bgp-o-que-e-asn-peering-criterios-projeto\/\">BGP: qu\u00e9 es, ASN, peering y criterios de proyecto<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/cisco-ise-o-que-e-802-1x-nac-segmentacao\/\">Cisco ISE: 802.1X, NAC y segmentaci\u00f3n de red<\/a><\/li><li><a href=\"\/conteudo\/artigos-tecnicos\/redes-industriais-requisitos-protocolos-integracao-scada\/\">Redes industriales: protocolos, arquitectura, seguridad e integraci\u00f3n con SCADA<\/a><\/li><\/ul>\n<\/details>\n","protected":false},"excerpt":{"rendered":"<p>Comprenda qu\u00e9 es la segmentaci\u00f3n de red, modelos como VLAN, DMZ, Zero Trust y microsegmentaci\u00f3n, y cu\u00e1ndo utilizar cada enfoque en entornos corporativos, industriales, cloud e infraestructura cr\u00edtica.<\/p>\n","protected":false},"author":1,"featured_media":78592,"parent":0,"template":"","meta":{"_a3a_global_related_solutions":[],"_a3a_global_related_services":[],"_a3a_global_related_materials":[],"_a3a_post_lang":"es-es","_a3a_translation_group_id":"9025f5a7-b94c-4ccf-b65b-8178afe558af","_a3a_i18n_canonical_slug":"segmentacion-red-fundamentos-modelos-buenas-practicas","_a3a_prod_post_id":"","_a3a_lang_url_en-us":"","_a3a_lang_url_es-es":""},"categories":[],"segments":[],"mercados":[],"etapas":[],"class_list":["post-82847","articles","type-articles","status-publish","has-post-thumbnail","hentry"],"_links":{"self":[{"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/articles\/82847","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/articles"}],"about":[{"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/types\/articles"}],"author":[{"embeddable":true,"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/users\/1"}],"version-history":[{"count":1,"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/articles\/82847\/revisions"}],"predecessor-version":[{"id":82851,"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/articles\/82847\/revisions\/82851"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/media\/78592"}],"wp:attachment":[{"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/media?parent=82847"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/categories?post=82847"},{"taxonomy":"segments","embeddable":true,"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/segments?post=82847"},{"taxonomy":"mercados","embeddable":true,"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/mercados?post=82847"},{"taxonomy":"etapas","embeddable":true,"href":"https:\/\/a3aengenharia.com\/es-es\/wp-json\/wp\/v2\/etapas?post=82847"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}