🌐 Diseño de Red

Homelab CULTIVA IA

Topología, plan IP y roles para estudio en Madrid — preparado para VLANs y WireGuard VPN

VLAN-ready OPNsense gateway home.arpa DNS WireGuard VPN
Jun 2026 v1.0 · Madrid
🗺️
Topología de red
Roles separados · ONT → OPNsense → TP-Link PoE → UniFi U6 Lite
🌍
ONT Movistar GPON
Fibra 600 Mb — modo bridge hacia OPNsense
ISP
🛡️
OPNsense (mini-PC)
NAT · Firewall · DHCP · DNS · inter-VLAN routing · WireGuard
GATEWAY
🔀
TP-Link TL-SG108PE
8 puertos PoE · 802.1Q VLAN trunks · etiquetado por puerto
SWITCH
📡
UniFi U6 Lite
PoE desde switch · backhaul cableado · SSIDs por VLAN
AP
VLAN 10 Confianza
VLAN 20 IoT
VLAN 30 Servidores
VLAN 40 Invitados
VLAN 99 Gestión
Dispositivos por segmento
VLAN 10 · Confianza · 192.168.10.0/24
💻MacBook ProDHCP .50+
📱iPhone + iPadDHCP .50+
📺TV SmartDHCP .50+
VLAN 20 · IoT · 192.168.20.0/24
📷Cám IP ×2.10, .11
🏠HomKit Hub.5
🌡️Termostato.12
VLAN 30 · Servidores · 192.168.30.0/24
🖥️Mac mini M2.10
🍓RPi 5.11
💾NAS DS923+.20
VLAN 40 · Invitados · 192.168.40.0/24
Wi-Fi aislado · sin acceso a VLAN 10/20/30 · solo internet
VLAN 99 · Gestión · 192.168.99.0/24
OPNsense WebUI · switch TL-SG108PE · UniFi controller (en RPi)
📋
Plan de direccionamiento IP
5 subredes /24 · sin solapamiento con VPN de clientes
VLAN Nombre Red Gateway DHCP pool
10 Confianza 192.168.10.0/24 .1 .50 – .240
20 IoT 192.168.20.0/24 .1 .50 – .240
30 Servidores 192.168.30.0/24 .1 .50 – .240
40 Invitados 192.168.40.0/24 .1 .50 – .240
99 Gestión 192.168.99.0/24 .1 .2 – .20
Convención por subred: .1 gateway · .2–.49 reservas infraestructura · .50–.240 DHCP dinámico · .241–.254 libre
💡 Se evita 192.168.1.0/24 para que no haya conflictos al conectar WireGuard desde oficinas, hoteles o routers de clientes que usan ese rango por defecto.
🔖
Reservas DHCP y DNS local
Dominio home.arpa · servido por Pi-hole en RPi5
🛡️ gateway.home.arpa 192.168.99.1 OPNsense · Firewall
🖥️ macmini.home.arpa 192.168.30.10 Mac mini M2 · builds
🍓 rpi.home.arpa 192.168.30.11 Raspberry Pi 5
🍩 pihole.home.arpa 192.168.30.11 Pi-hole DNS filter
💾 nas.home.arpa 192.168.30.20 Synology DS923+
⚙️ n8n.home.arpa 192.168.30.11 n8n Docker (RPi)
🔀 switch01.home.arpa 192.168.99.10 TP-Link TL-SG108PE
📡 ap01.home.arpa 192.168.99.11 UniFi U6 Lite
💡 Pi-hole se activa primero con reserva fija en 192.168.30.11. Luego OPNsense anuncia via DHCP ese IP como DNS en todas las VLANs (excepto IoT que recibe DNS público filtrado).
🖥️
Inventario de equipos y estado
Roles asignados · estado actual · acción requerida
Equipo Rol en la red Dirección IP Estado Acción
ONT Movistar GPON Módem WAN Activo Poner en modo bridge (petición a Movistar)
HGU Movistar → Eliminado en Fase 2 Reemplazar Guardar como backup; OPNsense toma el relevo
mini-PC (OPNsense) Gateway · Firewall · WireGuard 192.168.99.1 Pendiente Instalar OPNsense · configurar VLANs e inter-VLAN rules
TP-Link TL-SG108PE Switch gestionado PoE 192.168.99.10 En camino Configurar 802.1Q: trunk al gateway, access por puerto
UniFi U6 Lite Punto de acceso Wi-Fi 192.168.99.11 En camino SSIDs: cultiva-trusted (V10), cultiva-iot (V20), cultiva-guest (V40)
Mac mini M2 Servidor de builds / CI 192.168.30.10 IP dinámica hoy Añadir reserva DHCP por MAC en OPNsense
Raspberry Pi 5 Pi-hole · n8n · Huly · Supabase 192.168.30.11 IP dinámica hoy Reserva DHCP + nombre rpi.home.arpa
Synology DS923+ NAS · Time Machine · Backups 192.168.30.20 IP dinámica hoy Reserva DHCP + nombre nas.home.arpa
⚠️
Diagnóstico de la red actual
Problemas detectados y corrección aplicada
192.168.1.0/24 — conflicto VPN El rango por defecto del HGU coincide con hoteles y oficinas. WireGuard falla al conectar desde esas redes. Corrección: migrar a 192.168.10–40–99.x/24.
Servidores sin IP fija Mac mini, RPi5 y NAS reciben IPs dinámicas → SSH y Time Machine se rompen tras reinicio. Corrección: reservas DHCP por MAC antes de migrar.
Cámaras IP en la misma red que el MacBook Red plana sin aislamiento: una cámara comprometida tiene visibilidad directa al Mac de trabajo. Corrección: VLAN 20 para IoT con firewall entre segmentos.
Sin UPS — downtime en cortes OPNsense, switch, RPi5 y NAS deben estar en UPS. Con el NAS sin UPS, los cortes de luz pueden causar pérdida de datos por desconexión brusca.
Sin doble NAT planificado El ONT en modo bridge + OPNsense como único gateway evita el doble NAT. El HGU actual SÍ hace doble NAT si no se pone en modo bridge primero.
🚀
Plan de implementación por fases
Sin corte de red en fases 1 y 2
1
Ahora mismo
Estabilizar la red actual
Antes de cambiar hardware, solucionar los problemas urgentes:
  • Añadir reservas DHCP en el HGU para Mac mini, RPi5 y NAS por MAC
  • Apuntar SSH, Time Machine y Synology Drive a esas IPs fijas
  • Desconectar el DHCP secundario de cualquier AP o router extra
2
Próximo mes
Instalar switch + AP + OPNsense
  • Instalar OPNsense en mini-PC con 2 NICs (WAN + LAN trunk)
  • Conectar TP-Link TL-SG108PE con trunk a OPNsense
  • Conectar UniFi U6 Lite por PoE con backhaul cableado
  • Crear VLANs 10/20/30/40/99 en OPNsense y switch
  • Activar Pi-hole en RPi5 como DNS resolver local
3
Mes 2–3
WireGuard VPN + home.arpa
  • Configurar servidor WireGuard en OPNsense (port 51820/UDP)
  • Generar peers para MacBook (roadwarrior) y Pi-hole (split DNS)
  • Publicar nombres home.arpa desde Pi-hole a clientes VPN
  • Acceso remoto a n8n, Huly, NAS desde fuera de casa
4
Futuro
Monitorización + UPS
  • UPS para rack (OPNsense + switch + RPi + NAS)
  • Grafana + Prometheus en RPi para métricas de red
  • Uptime Kuma para alertas de servicios locales
  • VLAN 20 completamente aislada con reglas de firewall estrictas