1.1.1.1 y 9.9.9.9,
y el acceso remoto se cubrirá con WireGuard en el propio GL-MT6000 (integrado en OpenWrt).
Todo se despliega en 4 fases seguras de <30 min cada una, sin cortar internet más de 5 min por fase.
| Dispositivo | Rol asignado | Acción necesaria |
|---|---|---|
| Orange LiveBox 6 | Módem / pasarela ISP (solo NAT) | Poner IP fija en su LAN para el GL-MT6000: 192.168.1.2; dejar su DHCP activo solo para ese puerto. No tocar más. |
| GL-MT6000 Flint 2 | Router principal / firewall / servidor WireGuard | Asignar IPs de trunk VLAN a las interfaces. Instalar luci-app-wireguard. Rango LAN maestro: 10.10.0.1/24. |
| TP-Link TL-SG108E | Switch gestionado de distribución | Configurar 802.1Q VLANs en la WebUI Easy Smart. Puerto 1 → uplink trunk, Puerto 3 → AP trunk, Puertos 4-7 → access por VLAN. |
| TP-Link EAP225 | Punto de acceso Wi-Fi (4 SSIDs) | Sin Omada: configurar via WebUI standalone. Crear SSIDs CULTIVA-Home (VLAN 10), CULTIVA-Lab (VLAN 20) e Invitados (VLAN 30). Actualizar firmware antes. |
| Synology DS723+ | NAS / almacenamiento / backup | Mover a VLAN 20 (Servidores), IP fija 10.10.20.10. Usar bonding activo-pasivo cuando haya segundo puerto disponible. |
| Beelink SEi12 (Proxmox) | Hipervisor de servicios (n8n, Ollama, Supabase, Pi-hole) | IP fija 10.10.20.5 en VLAN 20. Pi-hole VM: IP fija 10.10.20.53. Crear bridge con tag VLAN en Proxmox para aislar servicios. |
| Cámaras Reolink × 2 | IoT / Vigilancia (aislado) | Puerto switch dedicado, VLAN 40 (IoT). Solo acceso hacia NAS (puerto grabación). Sin acceso a internet por defecto. |
| Govee LED + Kasa plug | IoT domótica (aislado) | SSID oculto IoT (VLAN 40) en el EAP225, o puerto switch access VLAN 40. Sin acceso a servidores ni zona personal. |
| Objetivo | ¿Compatible ahora? | Requisito o mejora |
|---|---|---|
| VLANs 802.1Q | Sí | GL-MT6000 con OpenWrt + TL-SG108E Easy Smart: ambos soportan 802.1Q. Requiere configuración. |
| Red de invitados Wi-Fi | Sí | EAP225 soporta múltiples SSIDs con VLAN tag. Standalone sin Omada Controller. |
| DNS local (Pi-hole) | Parcial | Pi-hole ya está en Proxmox, pero necesita IP fija estática y el GL-MT6000 debe apuntar su DHCP a ella. |
| Acceso remoto seguro (VPN) | Parcial | OpenWrt incluye WireGuard. Necesitas IP pública o DDNS (se puede usar ddns-scripts en OpenWrt). Verificar si Orange da IP dinámica pública. |
| Aislamiento IoT | No (aún) | Requiere VLAN 40 + regla firewall inter-VLAN en el GL-MT6000 (OpenWrt nftables). |
| Monitorización de red | No | Fase 3: Grafana + Prometheus en Proxmox. O usar vnStat en OpenWrt para bandwidth básico ya en Fase 1. |
| Eliminación doble NAT | No (aún) | Orange LiveBox no tiene modo bridge puro, pero se puede mitigar con DMZ apuntando al GL-MT6000 o solicitando IP pública directa a Orange. |
| Red / VLAN | Propósito | Rango IP | SSID Wi-Fi | Notas |
|---|---|---|---|---|
| VLAN 1 Gestión | Acceso a consolas (switch, AP, router) | 10.10.1.0/28 |
— | Solo accesible desde VLAN 20. 14 IPs, suficiente para los 3 dispositivos de red. |
| VLAN 10 Personal | Dispositivos personales (Mac, iPhone, iPad) | 10.10.10.0/24 |
CULTIVA-Home | Puede acceder a VLAN 20 (NAS, Proxmox). Bloqueada desde IoT y Invitados. |
| VLAN 20 Servidores | Proxmox, NAS, Pi-hole, n8n, Ollama | 10.10.20.0/24 |
CULTIVA-Lab | SSID protegida con WPA3 + contraseña fuerte. Acceso remoto VPN llega aquí. |
| VLAN 30 Invitados | Clientes y visitas (solo internet) | 10.10.30.0/24 |
CULTIVA-Guest | Aislada completamente. Solo DNS público (1.1.1.1), sin acceso a otras VLANs. Velocidad limitada a 50 Mbps down. |
| VLAN 40 IoT | Cámaras, LED, enchufes inteligentes | 10.10.40.0/24 |
CULTIVA-IoT (oculto) | Bloqueada de acceder a otras VLANs. Solo excepción: cámaras pueden escribir en el NAS vía puertos RTSP/SMB específicos. |
10.10.20.53 a la VM Pi-hole.dig @10.10.20.53 google.com10.10.20.53.1.1.1.1 como segunda entrada de fallback.
TCP 9000 (grabación Reolink) y UDP 8554 (RTSP). Nada más.
1.1.1.1 (no Pi-hole). Ancho de banda limitado a 50 Mbps.
192.168.1.1), añadir reserva DHCP para la MAC del GL-MT6000 → 192.168.1.2. Activar DMZ apuntando a 192.168.1.2 para eliminar el doble NAT.10.10.0.1/24 como red base de gestión temporal. Asegurarse de que el portátil de desarrollo sigue accesible antes de guardar.192.168.8.1 (default OpenWrt) y haz hard reset con el botón físico.10.10.20.53 a la VM Pi-hole en Proxmox. Verificar que responde: dig @10.10.20.53 cultiva.ai.10.10.20.53, con 1.1.1.1 como secundario.1.1.1.1. En el GL-MT6000, revierte el DHCP a DNS del ISP o 1.1.1.1. La VM Pi-hole puede pararse sin impacto en internet.
br-vlan10, br-vlan20, etc.) y asignar rangos DHCP según tabla de direccionamiento.10.10.20.5 (Proxmox) — debe fallar. Intentar ping a 8.8.8.8 — debe funcionar (para actualizaciones de firmware).192.168.0.1 default). Para rollback total: botón reset del switch o revertir config guardada en la WebUI Easy Smart.
100.x.x.x o 10.x.x.x, Orange usa CGNAT — necesitarás solicitar IP pública (gratuito llamando a soporte) o usar un túnel Cloudflare/frp.opkg update && opkg install wireguard-tools luci-app-wireguard. Generar par de claves, crear interface wg0 en 10.100.0.1/24, peer para el iPhone y el MacBook de Álvaro.UDP 51820. Añadir port-forward en LiveBox si no hay DMZ.ddns-scripts en OpenWrt con proveedor DuckDNS (gratuito) para actualización automática de IP dinámica. Probar desde 4G que el túnel conecta.vnStat en OpenWrt para estadísticas de ancho de banda por interfaz. Para métricas avanzadas (Fase 4b): Grafana + Prometheus en Proxmox, con exportador SNMP del switch.wg0 sin afectar a nada más. El DDNS es independiente. El acceso local nunca se ve afectado por WireGuard.
10.10.20.20. Solo cambia el DNS en el DHCP del GL-MT6000. Bloqueo de ads y telemetría de IoT desde el primer día sin ningún cambio de hardware.192.168.8.1 con config de fábrica. Tiempo perdido: ~10 min de reconfiguración.
1.1.1.1 cubre la navegación. Para recuperar Pi-hole: acceder a Proxmox, iniciar la VM, verificar que la IP 10.10.20.53 está asignada. No afecta a VPN ni a los servicios.
192.168.0.254 modo standalone. Tener cable preparado para acceso directo antes de configurar VLANs del AP.