Arquitecto Homelab · CULTIVA IA

Homelab Network Plan: CULTIVA IA Studio

📍 Madrid, España ⚡ 600/300 Mbps fibra 🖥 Proxmox + NAS + IoT 📅 Generado 2026-06-18 Nivel intermedio
🗺
Qué estás construyendo
Una red doméstica segmentada en cuatro VLANs (Gestión, Servidores, Personal e Invitados) y una VLAN IoT aislada, sobre el hardware ya disponible (GL-MT6000 con OpenWrt + TP-Link TL-SG108E + EAP225). El GL-MT6000 actuará de router/firewall principal tras el LiveBox del ISP, eliminando el doble NAT. Pi-hole correrá en Proxmox como resolver DNS local con fallback a 1.1.1.1 y 9.9.9.9, y el acceso remoto se cubrirá con WireGuard en el propio GL-MT6000 (integrado en OpenWrt). Todo se despliega en 4 fases seguras de <30 min cada una, sin cortar internet más de 5 min por fase.
🔧
Resumen de roles del hardware
Dispositivo Rol asignado Acción necesaria
Orange LiveBox 6 Módem / pasarela ISP (solo NAT) Poner IP fija en su LAN para el GL-MT6000: 192.168.1.2; dejar su DHCP activo solo para ese puerto. No tocar más.
GL-MT6000 Flint 2 Router principal / firewall / servidor WireGuard Asignar IPs de trunk VLAN a las interfaces. Instalar luci-app-wireguard. Rango LAN maestro: 10.10.0.1/24.
TP-Link TL-SG108E Switch gestionado de distribución Configurar 802.1Q VLANs en la WebUI Easy Smart. Puerto 1 → uplink trunk, Puerto 3 → AP trunk, Puertos 4-7 → access por VLAN.
TP-Link EAP225 Punto de acceso Wi-Fi (4 SSIDs) Sin Omada: configurar via WebUI standalone. Crear SSIDs CULTIVA-Home (VLAN 10), CULTIVA-Lab (VLAN 20) e Invitados (VLAN 30). Actualizar firmware antes.
Synology DS723+ NAS / almacenamiento / backup Mover a VLAN 20 (Servidores), IP fija 10.10.20.10. Usar bonding activo-pasivo cuando haya segundo puerto disponible.
Beelink SEi12 (Proxmox) Hipervisor de servicios (n8n, Ollama, Supabase, Pi-hole) IP fija 10.10.20.5 en VLAN 20. Pi-hole VM: IP fija 10.10.20.53. Crear bridge con tag VLAN en Proxmox para aislar servicios.
Cámaras Reolink × 2 IoT / Vigilancia (aislado) Puerto switch dedicado, VLAN 40 (IoT). Solo acceso hacia NAS (puerto grabación). Sin acceso a internet por defecto.
Govee LED + Kasa plug IoT domótica (aislado) SSID oculto IoT (VLAN 40) en el EAP225, o puerto switch access VLAN 40. Sin acceso a servidores ni zona personal.
Verificación de capacidades
Objetivo ¿Compatible ahora? Requisito o mejora
VLANs 802.1Q GL-MT6000 con OpenWrt + TL-SG108E Easy Smart: ambos soportan 802.1Q. Requiere configuración.
Red de invitados Wi-Fi EAP225 soporta múltiples SSIDs con VLAN tag. Standalone sin Omada Controller.
DNS local (Pi-hole) Parcial Pi-hole ya está en Proxmox, pero necesita IP fija estática y el GL-MT6000 debe apuntar su DHCP a ella.
Acceso remoto seguro (VPN) Parcial OpenWrt incluye WireGuard. Necesitas IP pública o DDNS (se puede usar ddns-scripts en OpenWrt). Verificar si Orange da IP dinámica pública.
Aislamiento IoT No (aún) Requiere VLAN 40 + regla firewall inter-VLAN en el GL-MT6000 (OpenWrt nftables).
Monitorización de red No Fase 3: Grafana + Prometheus en Proxmox. O usar vnStat en OpenWrt para bandwidth básico ya en Fase 1.
Eliminación doble NAT No (aún) Orange LiveBox no tiene modo bridge puro, pero se puede mitigar con DMZ apuntando al GL-MT6000 o solicitando IP pública directa a Orange.
🌐
Direccionamiento y segmentación (VLANs)
Red / VLAN Propósito Rango IP SSID Wi-Fi Notas
VLAN 1 Gestión Acceso a consolas (switch, AP, router) 10.10.1.0/28 Solo accesible desde VLAN 20. 14 IPs, suficiente para los 3 dispositivos de red.
VLAN 10 Personal Dispositivos personales (Mac, iPhone, iPad) 10.10.10.0/24 CULTIVA-Home Puede acceder a VLAN 20 (NAS, Proxmox). Bloqueada desde IoT y Invitados.
VLAN 20 Servidores Proxmox, NAS, Pi-hole, n8n, Ollama 10.10.20.0/24 CULTIVA-Lab SSID protegida con WPA3 + contraseña fuerte. Acceso remoto VPN llega aquí.
VLAN 30 Invitados Clientes y visitas (solo internet) 10.10.30.0/24 CULTIVA-Guest Aislada completamente. Solo DNS público (1.1.1.1), sin acceso a otras VLANs. Velocidad limitada a 50 Mbps down.
VLAN 40 IoT Cámaras, LED, enchufes inteligentes 10.10.40.0/24 CULTIVA-IoT (oculto) Bloqueada de acceder a otras VLANs. Solo excepción: cámaras pueden escribir en el NAS vía puertos RTSP/SMB específicos.
🖧
Diagrama de topología (texto)
[ Orange ISP ] ──── fibra ──── [ LiveBox 6 ] 192.168.1.1/24 (NAT → internet) │ WAN 192.168.1.2 (reserva DHCP en LiveBox o DMZ) [ GL-MT6000 Flint 2 ] OpenWrt · Router principal · Firewall · WireGuard VPN │ LAN trunk 802.1Q (VLANs 1/10/20/30/40) [ TL-SG108E ] Switch 8p gestionado · Easy Smart 802.1Q ├──p1── uplink trunk (todas las VLANs) ├──p2── VLAN 20 access ── [ Beelink SEi12 ] Proxmox 10.10.20.5 │ ├── VM Pi-hole 10.10.20.53 │ ├── VM n8n 10.10.20.11 │ ├── VM Ollama 10.10.20.12 │ └── VM Supabase 10.10.20.13 ├──p4── VLAN 20 access ── [ Synology DS723+ ] NAS 10.10.20.10 ├──p5── VLAN 40 access ── [ Reolink cam ×2 ] 10.10.40.101-102 ├──p6── VLAN 10 access ── [ Switch toma escritorio ] MacBook fijo └──p3── trunk (10/30/40) ── [ EAP225 AP ] ├── SSID "CULTIVA-Home" VLAN 10 Personal ├── SSID "CULTIVA-Lab" VLAN 20 Servidores ├── SSID "CULTIVA-Guest" VLAN 30 Invitados └── SSID "CULTIVA-IoT" VLAN 40 IoT (oculto)
🔍
DNS, DHCP y servicios locales

Resolver DNS (Pi-hole)

IP fija Pi-hole10.10.20.53
Upstream DNS primario1.1.1.1 (DoH)
Upstream DNS fallback9.9.9.9
Local domainlab.cultiva
VLANs que usan Pi-hole10, 20, 1
VLANs con DNS público30 (Guest), 40 (IoT)

Reservas DHCP estáticas

proxmox.lab.cultiva10.10.20.5
pihole.lab.cultiva10.10.20.53
nas.lab.cultiva10.10.20.10
n8n.lab.cultiva10.10.20.11
ollama.lab.cultiva10.10.20.12
router.lab.cultiva10.10.1.1

Seguridad — cambio de DNS

Orden seguro: 1. Asignar IP fija 10.10.20.53 a la VM Pi-hole.
2. Verificar Pi-hole responde: dig @10.10.20.53 google.com
3. Solo entonces cambiar DNS en DHCP del GL-MT6000 a 10.10.20.53.
4. Mantener 1.1.1.1 como segunda entrada de fallback.

DHCP por VLAN

VLAN 1 Gestión10.10.1.2 – .14 (/28)
VLAN 10 Personal10.10.10.100 – .200
VLAN 20 ServidoresManual (estáticas)
VLAN 30 Invitados10.10.30.100 – .200
VLAN 40 IoT10.10.40.100 – .150
🛡
Reglas de firewall y acceso (lenguaje llano)
📋
Orden de implementación — 4 Fases seguras
1
Base segura: Router principal + DNS local
~25 min · Sin corte de internet > 5 min
Prioritaria
  • 1.1
    Reservar o fijar IP del GL-MT6000 en el LiveBox: ir al panel LiveBox (192.168.1.1), añadir reserva DHCP para la MAC del GL-MT6000 → 192.168.1.2. Activar DMZ apuntando a 192.168.1.2 para eliminar el doble NAT.
    Si LiveBox no tiene DMZ, al menos la IP fija ya mejora la situación. Tiempo: ~5 min.
  • 1.2
    En GL-MT6000 (OpenWrt LuCI), cambiar la LAN principal a 10.10.0.1/24 como red base de gestión temporal. Asegurarse de que el portátil de desarrollo sigue accesible antes de guardar.
    Punto de rollback: si pierdes acceso, conecta cable directo al GL-MT6000, busca su IP en 192.168.8.1 (default OpenWrt) y haz hard reset con el botón físico.
  • 1.3
    Asignar IP fija 10.10.20.53 a la VM Pi-hole en Proxmox. Verificar que responde: dig @10.10.20.53 cultiva.ai.
  • 1.4
    Una vez Pi-hole confirmado, cambiar el DNS del DHCP del GL-MT6000 a 10.10.20.53, con 1.1.1.1 como secundario.
    Validar: visita una web desde el MacBook → Pi-hole debería registrar la consulta.
Rollback Fase 1: Si el DNS deja de funcionar, cambia manualmente el DNS en el Mac a 1.1.1.1. En el GL-MT6000, revierte el DHCP a DNS del ISP o 1.1.1.1. La VM Pi-hole puede pararse sin impacto en internet.
2
VLANs en switch + aislamiento IoT
~30 min · Requiere cable físico al switch durante configuración
Crítica seguridad
  • 2.1
    En la WebUI Easy Smart del TL-SG108E: crear VLANs 10, 20, 30, 40. Puerto 1 = trunk tagged para todas. Puerto 3 (AP) = trunk tagged 10, 30, 40. Puerto 2 = access untagged VLAN 20 (Proxmox). Puerto 4 = access untagged VLAN 20 (NAS). Puertos 5-6 = access untagged VLAN 40 (cámaras).
    Importante: mantener puerto 1 como trunk ANTES de cambiar los demás. Si el switch queda inaccesible, conectar cable directo al puerto 1 con IP temporal en VLAN de gestión.
  • 2.2
    En OpenWrt (GL-MT6000): crear interfaces lógicas para cada VLAN (br-vlan10, br-vlan20, etc.) y asignar rangos DHCP según tabla de direccionamiento.
  • 2.3
    Añadir reglas de firewall inter-VLAN en OpenWrt: IoT → DENY all, excepto → NAS puertos 9000/8554. Invitados → DENY all interno. Gestión → ACCEPT solo desde VLAN 20.
  • 2.4
    Validar aislamiento IoT: desde una cámara Reolink, intentar hacer ping a 10.10.20.5 (Proxmox) — debe fallar. Intentar ping a 8.8.8.8 — debe funcionar (para actualizaciones de firmware).
Rollback Fase 2: Si pierdes acceso al switch, conecta directo con cable a cualquier puerto y accede a la IP de gestión del switch (192.168.0.1 default). Para rollback total: botón reset del switch o revertir config guardada en la WebUI Easy Smart.
3
Wi-Fi segmentado en EAP225 + SSIDs por VLAN
~20 min · Wi-Fi interrumpido ~5 min durante configuración
Alta visibilidad
  • 3.1
    Actualizar firmware del EAP225 desde la WebUI standalone antes de modificar VLANs.
  • 3.2
    Crear SSID CULTIVA-Home con VLAN ID 10, WPA2/WPA3 personal, contraseña robusta. Migrar los dispositivos personales (MacBook, iPhone, iPad) a este SSID.
  • 3.3
    Crear SSID CULTIVA-Guest con VLAN ID 30, WPA2, contraseña fácil de compartir (o QR). Sin acceso a redes internas.
  • 3.4
    Crear SSID CULTIVA-IoT oculto con VLAN ID 40. Migrar Govee LED y Kasa a este SSID.
    Las cámaras Reolink van por cable (puerto 5-6 del switch), no necesitan SSID IoT.
Rollback Fase 3: El EAP225 standalone tiene botón reset físico (mantener 5 seg). Guarda la config exportada desde la WebUI antes de empezar. El router y el NAS no se ven afectados por cambios en el AP.
4
Acceso remoto WireGuard + monitorización básica
~40 min · Requiere conocer si Orange da IP pública
Fase siguiente
  • 4.1
    Verificar si Orange asigna IP pública al LiveBox: desde el LiveBox panel, ver la IP WAN. Si empieza por 100.x.x.x o 10.x.x.x, Orange usa CGNAT — necesitarás solicitar IP pública (gratuito llamando a soporte) o usar un túnel Cloudflare/frp.
  • 4.2
    Instalar WireGuard en OpenWrt: opkg update && opkg install wireguard-tools luci-app-wireguard. Generar par de claves, crear interface wg0 en 10.100.0.1/24, peer para el iPhone y el MacBook de Álvaro.
    Puerto estándar: UDP 51820. Añadir port-forward en LiveBox si no hay DMZ.
  • 4.3
    Instalar ddns-scripts en OpenWrt con proveedor DuckDNS (gratuito) para actualización automática de IP dinámica. Probar desde 4G que el túnel conecta.
  • 4.4
    Monitorización básica: instalar vnStat en OpenWrt para estadísticas de ancho de banda por interfaz. Para métricas avanzadas (Fase 4b): Grafana + Prometheus en Proxmox, con exportador SNMP del switch.
Rollback Fase 4: WireGuard es no-destructivo; si no funciona, deshabilitar la interface wg0 sin afectar a nada más. El DDNS es independiente. El acceso local nunca se ve afectado por WireGuard.
Quick Wins — alto valor, bajo riesgo
🛡
Pi-hole activo hoy
Ya tienes la VM preparada en 10.10.20.20. Solo cambia el DNS en el DHCP del GL-MT6000. Bloqueo de ads y telemetría de IoT desde el primer día sin ningún cambio de hardware.
🔑
Contraseña WPA3 fuerte en la red principal
Mientras configuras los SSIDs, aprovecha para actualizar la contraseña del Wi-Fi actual a 20+ caracteres aleatorios. Coste: 2 min.
📸
Snapshot de Proxmox antes de cada fase
Antes de cada fase, hacer snapshot de las VMs críticas en Proxmox. Rollback instantáneo si algo falla en configuración de red de las VMs.
📋
Exportar config del switch antes de tocarla
La WebUI Easy Smart del TL-SG108E tiene "Backup Config". Descarga el archivo .cfg antes de cualquier cambio de VLAN. Restauración en <2 min si algo va mal.
🌐
Habilitar HTTPS en Proxmox y Synology DSM
Genera un certificado autofirmado en ambos paneles. Aunque no sean de confianza para el browser, cifran el tráfico de administración en la LAN. Tiempo: 5 min cada uno.
🔇
Deshabilitar UPnP en el GL-MT6000
UPnP viene activo por defecto en OpenWrt y permite que dispositivos IoT abran puertos sin supervisión. Deshabilitarlo en LuCI: Network → Firewall → UPnP → disable.
🚀
Fases posteriores (mejoras opcionales)
📡 Omada Controller en Docker (NAS): Migrar el EAP225 a Omada para tener gestión centralizada, métricas por SSID y roaming 802.11r si se añade un segundo AP.
📊 Stack de monitorización Grafana + Prometheus + SNMP exporter: Dashboards de latencia, ancho de banda por VLAN, estado de VMs y uptime del NAS en tiempo real.
🔒 Crowdsec en OpenWrt + Proxmox: Protección activa contra bruteforce SSH/HTTP en los servicios expuestos. Integra con las VMs de n8n y Supabase.
🌍 Tailscale como alternativa/complemento a WireGuard: Si el CGNAT es un problema persistente, Tailscale funciona detrás de NAT sin port-forwarding. Puede coexistir con WireGuard.
🔄 Segundo AP para cobertura 6 GHz: Si el EAP225 satura, añadir un EAP670 (Wi-Fi 6E) para la zona de trabajo. El TL-SG108E tiene puertos suficientes para PoE adicional.
🏠 Home Assistant en VM Proxmox: Integrar las cámaras Reolink y el enchufe Kasa vía HA en VLAN IoT, con automatizaciones locales sin dependencia de nube. Sustituto del LED Govee.
Riesgos y recuperación

Qué puede dejarte sin acceso y cómo recuperarte

  • Pérdida de acceso al GL-MT6000: Conecta cable directo al puerto LAN. Si OpenWrt no responde, mantén el botón reset 5 segundos — vuelve a 192.168.8.1 con config de fábrica. Tiempo perdido: ~10 min de reconfiguración.
  • DNS caído (Pi-hole no responde): El fallback 1.1.1.1 cubre la navegación. Para recuperar Pi-hole: acceder a Proxmox, iniciar la VM, verificar que la IP 10.10.20.53 está asignada. No afecta a VPN ni a los servicios.
  • Switch mal configurado (VLAN incorrecta en el puerto uplink): Riesgo real durante Fase 2. Mitiga: configura el puerto 1 (uplink) como trunk de todas las VLANs ANTES de cambiar los demás puertos. Si se pierde acceso, cable directo al switch desde un port no reconfigurado.
  • Doble NAT persistente (Orange CGNAT): VPN de acceso remoto no funcionará con IP privada del LiveBox. Solución: llamar a Orange (soporte empresas) para activar IP pública dinámica (gratuito) o usar Cloudflare Tunnel para los servicios web.
  • EAP225 inaccesible tras cambio VLAN: IP de gestión del AP queda en la VLAN de la que fue desconectado. Reset físico (botón 5 seg) restaura IP 192.168.0.254 modo standalone. Tener cable preparado para acceso directo antes de configurar VLANs del AP.
  • Corte de internet > 30 min por video llamadas: Las Fases 1 y 3 no cortan internet. La Fase 2 solo afecta si cambias la VLAN del puerto uplink sin tener fallback. Planificar cada fase fuera de horas de trabajo (antes de las 9h o después de las 19h).