Topología de red
Roles separados · ONT → OPNsense → TP-Link PoE → UniFi U6 Lite
🌍
ISP
ONT Movistar GPON
Fibra 600 Mb — modo bridge hacia OPNsense
🛡️
GATEWAY
OPNsense (mini-PC)
NAT · Firewall · DHCP · DNS · inter-VLAN routing · WireGuard
🔀
SWITCH
TP-Link TL-SG108PE
8 puertos PoE · 802.1Q VLAN trunks · etiquetado por puerto
📡
AP
UniFi U6 Lite
PoE desde switch · backhaul cableado · SSIDs por VLAN
VLAN 10 Confianza
VLAN 20 IoT
VLAN 30 Servidores
VLAN 40 Invitados
VLAN 99 Gestión
Dispositivos por segmento
VLAN 10 · Confianza · 192.168.10.0/24
MacBook ProDHCP .50+
iPhone + iPadDHCP .50+
TV SmartDHCP .50+
VLAN 20 · IoT · 192.168.20.0/24
Cám IP ×2.10, .11
HomKit Hub.5
Termostato.12
VLAN 30 · Servidores · 192.168.30.0/24
Mac mini M2.10
RPi 5.11
NAS DS923+.20
VLAN 40 · Invitados · 192.168.40.0/24
Wi-Fi aislado · sin acceso a VLAN 10/20/30 · solo internet
VLAN 99 · Gestión · 192.168.99.0/24
OPNsense WebUI · switch TL-SG108PE · UniFi controller (en RPi)
Plan de direccionamiento IP
5 subredes /24 · sin solapamiento con VPN de clientes
| VLAN | Nombre | Red | Gateway | DHCP pool |
|---|---|---|---|---|
| 10 | Confianza | 192.168.10.0/24 |
.1 |
.50 – .240 |
| 20 | IoT | 192.168.20.0/24 |
.1 |
.50 – .240 |
| 30 | Servidores | 192.168.30.0/24 |
.1 |
.50 – .240 |
| 40 | Invitados | 192.168.40.0/24 |
.1 |
.50 – .240 |
| 99 | Gestión | 192.168.99.0/24 |
.1 |
.2 – .20 |
Convención por subred:
.1 gateway · .2–.49 reservas infraestructura · .50–.240 DHCP dinámico · .241–.254 libre
Se evita
192.168.1.0/24 para que no haya conflictos al conectar WireGuard desde oficinas, hoteles o routers de clientes que usan ese rango por defecto.
Reservas DHCP y DNS local
Dominio home.arpa · servido por Pi-hole en RPi5
🛡️
gateway.home.arpa
192.168.99.1
OPNsense · Firewall
🖥️
macmini.home.arpa
192.168.30.10
Mac mini M2 · builds
🍓
rpi.home.arpa
192.168.30.11
Raspberry Pi 5
🍩
pihole.home.arpa
192.168.30.11
Pi-hole DNS filter
💾
nas.home.arpa
192.168.30.20
Synology DS923+
⚙️
n8n.home.arpa
192.168.30.11
n8n Docker (RPi)
🔀
switch01.home.arpa
192.168.99.10
TP-Link TL-SG108PE
📡
ap01.home.arpa
192.168.99.11
UniFi U6 Lite
Pi-hole se activa primero con reserva fija en
192.168.30.11. Luego OPNsense anuncia via DHCP ese IP como DNS en todas las VLANs (excepto IoT que recibe DNS público filtrado).
Inventario de equipos y estado
Roles asignados · estado actual · acción requerida
| Equipo | Rol en la red | Dirección IP | Estado | Acción |
|---|---|---|---|---|
| ONT Movistar GPON | Módem WAN | — |
Activo | Poner en modo bridge (petición a Movistar) |
| HGU Movistar | → Eliminado en Fase 2 | — |
Reemplazar | Guardar como backup; OPNsense toma el relevo |
| mini-PC (OPNsense) | Gateway · Firewall · WireGuard | 192.168.99.1 |
Pendiente | Instalar OPNsense · configurar VLANs e inter-VLAN rules |
| TP-Link TL-SG108PE | Switch gestionado PoE | 192.168.99.10 |
En camino | Configurar 802.1Q: trunk al gateway, access por puerto |
| UniFi U6 Lite | Punto de acceso Wi-Fi | 192.168.99.11 |
En camino | SSIDs: cultiva-trusted (V10), cultiva-iot (V20), cultiva-guest (V40) |
| Mac mini M2 | Servidor de builds / CI | 192.168.30.10 |
IP dinámica hoy | Añadir reserva DHCP por MAC en OPNsense |
| Raspberry Pi 5 | Pi-hole · n8n · Huly · Supabase | 192.168.30.11 |
IP dinámica hoy | Reserva DHCP + nombre rpi.home.arpa |
| Synology DS923+ | NAS · Time Machine · Backups | 192.168.30.20 |
IP dinámica hoy | Reserva DHCP + nombre nas.home.arpa |
Diagnóstico de la red actual
Problemas detectados y corrección aplicada
192.168.1.0/24 — conflicto VPN
El rango por defecto del HGU coincide con hoteles y oficinas. WireGuard falla al conectar desde esas redes. Corrección: migrar a 192.168.10–40–99.x/24.
Servidores sin IP fija
Mac mini, RPi5 y NAS reciben IPs dinámicas → SSH y Time Machine se rompen tras reinicio. Corrección: reservas DHCP por MAC antes de migrar.
Cámaras IP en la misma red que el MacBook
Red plana sin aislamiento: una cámara comprometida tiene visibilidad directa al Mac de trabajo. Corrección: VLAN 20 para IoT con firewall entre segmentos.
Sin UPS — downtime en cortes
OPNsense, switch, RPi5 y NAS deben estar en UPS. Con el NAS sin UPS, los cortes de luz pueden causar pérdida de datos por desconexión brusca.
Sin doble NAT planificado
El ONT en modo bridge + OPNsense como único gateway evita el doble NAT. El HGU actual SÍ hace doble NAT si no se pone en modo bridge primero.
Plan de implementación por fases
Sin corte de red en fases 1 y 2
1
Ahora mismo
Estabilizar la red actual
Antes de cambiar hardware, solucionar los problemas urgentes:
- Añadir reservas DHCP en el HGU para Mac mini, RPi5 y NAS por MAC
- Apuntar SSH, Time Machine y Synology Drive a esas IPs fijas
- Desconectar el DHCP secundario de cualquier AP o router extra
2
Próximo mes
Instalar switch + AP + OPNsense
- Instalar OPNsense en mini-PC con 2 NICs (WAN + LAN trunk)
- Conectar TP-Link TL-SG108PE con trunk a OPNsense
- Conectar UniFi U6 Lite por PoE con backhaul cableado
- Crear VLANs 10/20/30/40/99 en OPNsense y switch
- Activar Pi-hole en RPi5 como DNS resolver local
3
Mes 2–3
WireGuard VPN + home.arpa
- Configurar servidor WireGuard en OPNsense (port 51820/UDP)
- Generar peers para MacBook (roadwarrior) y Pi-hole (split DNS)
- Publicar nombres home.arpa desde Pi-hole a clientes VPN
- Acceso remoto a n8n, Huly, NAS desde fuera de casa
4
Futuro
Monitorización + UPS
- UPS para rack (OPNsense + switch + RPi + NAS)
- Grafana + Prometheus en RPi para métricas de red
- Uptime Kuma para alertas de servicios locales
- VLAN 20 completamente aislada con reglas de firewall estrictas