<p>Cada vez que un visitante pregunta por la contraseña del wifi, se toma una decisión arquitectónica. Si se comparten las credenciales de la red inalámbrica principal, el teléfono o el portátil de esa persona acaba en el mismo dominio de difusión que el servidor de archivos, las impresoras, la grabación de cámara y cualquier dispositivo inteligente conectado. Una red de invitados dedicada convierte esa puerta abierta en un pasillo controlado: los visitantes obtienen el acceso a internet esperado, mientras que todo lo importante para el hogar o la empresa permanece invisible e inaccesible.</p><p>A continuación repasamos la arquitectura de un acceso inalámbrico de invitados debidamente aislado, desde el modo invitado de un clic en un router de consumo hasta la segmentación basada en VLAN a través de varios puntos de acceso, y abordamos las políticas que distinguen un gesto cosmético de una verdadera frontera de seguridad.</p><h2>Qué ocurre realmente cuando los invitados se unen al wifi principal</h2><p>Los clientes conectados a la misma red inalámbrica comparten normalmente un segmento de capa 2. Por tanto, cada dispositivo conectado puede enumerar sus vecinos mediante ARP y mDNS, escanear puertos abiertos, explorar recursos compartidos de archivos sin protección e intentar inicios de sesión contra interfaces de gestión. Esto no requiere conocimientos especializados: las aplicaciones gratuitas para smartphone cartografían toda una subred en segundos y listan cada dispositivo accesible junto con el nombre del fabricante y los servicios abiertos.</p><p>La amenaza rara vez es el invitado como persona. Es el dispositivo del invitado. Un portátil de contratista con un gusano, un teléfono lleno de aplicaciones instaladas desde fuentes externas o una tableta comprometida escaneará automática y silenciosamente cualquier red a la que se una. En una red plana, este malware obtiene una ruta directa a cajas NAS con contraseñas débiles, cámaras IP con firmware obsoleto y equipos de oficina que nunca se endurecieron contra tráfico hostil.</p><ul><li><strong>Movimiento lateral:</strong> el ransomware que aterriza en un equipo busca de inmediato recursos compartidos, copias de seguridad y servicios de escritorio remoto en dispositivos vecinos.</li><li><strong>Exposición de datos:</strong> los servidores multimedia, las unidades de red y las colas de impresión suelen permitir acceso de lectura sin autenticación dentro de la LAN.</li><li><strong>Conflictos de ancho de banda:</strong> una sola copia de seguridad en la nube o subida de vídeo desde un dispositivo de invitado puede privar de su capacidad a las llamadas VoIP y a las aplicaciones de negocio.</li><li><strong>Responsabilidad:</strong> si todo el tráfico fluye por una conexión compartida, resulta prácticamente imposible separar a posteriori la actividad de los visitantes de la propia.</li></ul><h2>Dos niveles de separación: SSID de invitados y VLAN</h2><h3>Nivel uno: el modo invitado integrado</h3><p>Casi cualquier router moderno ofrece un SSID de invitados que bloquea el acceso a la subred interna con un solo interruptor. Si se activa correctamente, los visitantes reciben otro nombre de red, otra contraseña y una regla de firewall que solo permite tráfico hacia internet. Para pisos y pequeños hogares esto suele ser suficiente, siempre que también se active el aislamiento de clientes para que los dispositivos de invitados tampoco puedan verse entre sí.</p><h3>Nivel dos: segmentación basada en VLAN</h3><p>Las oficinas, clínicas y comercios suelen necesitar más de un punto de acceso, por lo que el etiquetado VLAN 802.1Q es la herramienta adecuada. El SSID de invitados se asigna a su propia VLAN en cada punto de acceso, un switch gestionado transporta el tráfico etiquetado y el router o el firewall impone la frontera entre los segmentos. El resultado escala de forma limpia: docenas de módulos de radio pueden emitir una red de invitados uniforme, mientras las políticas permanecen centralizadas en un único punto.</p><p>La separación por VLAN también permite un control más fino: un rango DHCP dedicado con concesiones de corta duración, filtrado DNS independiente para los visitantes y límites de ancho de banda por segmento que garanticen en todo momento margen para el tráfico operativo.</p><h2>Lista de verificación de hardware antes de la compra</h2><p>No todos los dispositivos vendidos como router o punto de acceso aíslan el tráfico de datos correctamente. En las gamas de productos que DistriNode suministra a los revendedores, las siguientes capacidades distinguen de forma consistente los dispositivos que pueden aplicar una verdadera barrera para invitados de aquellos que simplemente emiten un segundo nombre de red.</p><ul><li><strong>Compatibilidad con múltiples SSID</strong> con la capacidad de asignar a cada SSID una VLAN separada.</li><li><strong>Aislamiento de clientes</strong> (a veces denominado aislamiento de AP) configurable por red, no de forma global.</li><li><strong>Modo mixto WPA2/WPA3</strong>, para que también los dispositivos de visitantes más antiguos puedan conectarse de forma segura.</li><li><strong>Limitación de velocidad</strong> por SSID o por cliente, aplicada en el propio módulo de radio, no en un elemento posterior.</li><li><strong>Compatibilidad con portal cautivo</strong>, ya sea integrado o a través de un controlador externo.</li></ul><p>Hay modelos adecuados en ambas categorías de infraestructura inalámbrica: <a href='https://distrinode.es/routers-wifi'>routers inalámbricos</a> autónomos para instalaciones de un solo dispositivo y <a href='https://distrinode.es/puntos-de-acceso-wifi'>puntos de acceso inalámbricos</a> gestionados por controlador para edificios que necesitan una cobertura uniforme en varias salas o plantas.</p><h2>Diseño de la experiencia del invitado</h2><h3>Portal cautivo y condiciones de uso</h3><p>Un portal cautivo es la página que ve un visitante antes de obtener acceso. Además de la imagen de marca, tiene dos tareas prácticas: mostrar las condiciones de uso y, si es necesario, obtener el consentimiento. Mantenlo en una sola pantalla con un botón: cada campo de entrada adicional reduce de forma medible el número de inicios de sesión correctos y aumenta las solicitudes de asistencia al personal.</p><h3>Ancho de banda y equidad</h3><p>Reserva capacidad para el tráfico que paga las facturas. Un punto de partida habitual es limitar el segmento de invitados a aproximadamente una cuarta parte del enlace descendente total y limitar cada cliente a unos pocos megabits por segundo: suficiente para mensajería, navegación y vídeo en SD, pero no para monopolizar la conexión. Los ajustes de equidad de tiempo de emisión (airtime fairness) en el punto de acceso también evitan que un cliente antiguo lento perjudique el rendimiento de todos los demás en el mismo módulo de radio.</p><blockquote><p>Una red de invitados no es una función de cortesía. Es una barrera de seguridad que, de paso, resulta cómoda para los visitantes.</p></blockquote><h2>Ajustes que olvidan la mayoría de las instalaciones</h2><ul><li>Desactiva por completo el acceso administrativo desde el segmento de invitados, incluida la accesibilidad de la interfaz de gestión de la puerta de enlace.</li><li>Desactiva WPS en todos los módulos de radio; el WPS basado en PIN sigue siendo trivial de forzar por fuerza bruta y socava una contraseña que, por lo demás, es fuerte.</li><li>Rota la contraseña de invitado según un calendario: trimestralmente para oficinas, después de cada evento para lugares que acogen al público.</li><li>Asigna al segmento de invitados un servidor DNS propio con filtrado de malware, en lugar de compartir el interno.</li><li>Programa el SSID de invitados para que se apague fuera del horario de apertura, siempre que el caso de uso lo permita.</li><li>Registra las concesiones DHCP con marcas de tiempo, de modo que las actividades puedan correlacionarse si alguna vez llega una queja por abuso de tu proveedor de internet.</li></ul><h2>Preguntas frecuentes</h2><h3>¿Un SSID de invitados ralentiza la red principal?</h3><p>Cada SSID adicional añade una pequeña sobrecarga, ya que los beacons consumen tiempo de emisión incluso sin clientes conectados. Con una o dos redes adicionales el efecto es insignificante; el impacto práctico proviene del propio tráfico de invitados, y precisamente para eso están diseñados los límites de velocidad por SSID.</p><h3>¿Es el aislamiento de clientes en la red principal un sustituto aceptable?</h3><p>No. El aislamiento de clientes solo impide que los dispositivos inalámbricos se comuniquen entre sí; no evita que un invitado alcance dispositivos cableados como servidores, impresoras o grabadores de cámaras. Solo una subred separada con reglas de firewall entre los segmentos ofrece esa barrera.</p><h3>¿Puede una red de invitados abarcar varios puntos de acceso?</h3><p>Sí, y en cualquier edificio con varios puntos de acceso debería hacerlo. Emite el mismo SSID de invitados desde cada punto de acceso y etiquétalo en la misma VLAN; así los visitantes mantienen su sesión al hacer roaming, mientras las políticas permanecen uniformes en todo el recinto.</p><h3>¿Dónde deben conectarse los dispositivos de domótica e IoT?</h3><p>Lo ideal es en un tercer segmento propio. Si el hardware solo admite dos redes, los dispositivos IoT pertenecen al lado de invitados: necesitan internet, no tus portátiles. Los dispositivos a los que debas acceder directamente, como una impresora de red, son la excepción y requieren reglas de firewall explícitas en lugar de un permiso general.</p><h3>Wifi de invitados con contraseña o portal cautivo abierto: ¿qué es mejor?</h3><p>Para casas y oficinas, una contraseña WPA2/WPA3 es la configuración predeterminada sensata, ya que cifra el tráfico por el aire. Los lugares públicos que deseen un acceso fluido pueden operar una red abierta con un portal cautivo, aceptando que la conexión inalámbrica no está cifrada y compensándolo con un aislamiento estricto entre los clientes y límites de sesión agresivos.</p><h3>¿Cuántos clientes de invitados puede gestionar un punto de acceso?</h3><p>El hardware de consumo suele degradarse notablemente por encima de veinte a treinta clientes activos por módulo de radio; los puntos de acceso empresariales indican cifras de concurrencia probadas en sus fichas técnicas. Si tu local acoge regularmente a más visitantes, planifica varios puntos de acceso en canales que no se solapen en lugar de utilizar un dispositivo sobrecargado.</p>