Dentro del alcance
Fuera del alcance
┌─────────────────────────────────────────────────────────────────────────────┐
│ INTERNET / WAN │
│ ISP-A (fibra 1Gbps) ISP-B (4G/cable backup) │
└──────────────┬──────────────────────────────┬──────────────────────────────┘
│ │
┌──────────────▼──────────────────────────────▼──────────────────────────────┐
│ FIREWALL NGFW (activo/pasivo HA) — Madrid HQ Perímetro │
│ NAT · IPS · App-Control · SSL-Inspect · Zonas: WAN/LAN/DMZ/OOB │
└──────────────────────────────┬─────────────────────────────────────────────┘
│ L3 routed (OSPF area 0)
┌──────────────────────────────▼─────────────────────────────────────────────┐
│ CORE / DISTRIBUCIÓN L3 — Madrid HQ │
│ (stack 2 switches, OSPF, inter-VLAN routing, STP root) │
│ VLAN10 MGMT · VLAN20 SERVERS · VLAN30 DICOM · VLAN40 USERS │
│ VLAN50 VOIP · VLAN60 GUEST · VLAN70 IoT │
└──────┬──────────────┬──────────────┬───────────────────────────────────────┘
│ │ │
┌──────▼──────┐ ┌─────▼──────┐ ┌────▼──────────┐
│ ACCESO USR │ │ ACCESO DICOM│ │ ACCESO IoT │
│ Catalyst │ │ Catalyst │ │ Switch dedicado│
│ 2960-X │ │ 2960-X │ │ (nuevo, aislado)│
└─────────────┘ └────────────┘ └────────────────┘
│
┌──────▼──────────────────────────────────┐
│ UniFi APs (trunk 40/60/70) │
│ SSID:CORP→VLAN40 GUEST→VLAN60 IoT→VLAN70 │
└─────────────────────────────────────────┘
──── WAN SITE-TO-SITE ────
Madrid HQ ──[IPSec/GRE pri]──► BCN (spoke, 20 emp, VLAN40+VLAN20 acceso limitado)
Madrid HQ ──[IPSec/GRE pri]──► VLC (spoke, 10 emp, VLAN40 sólo)
Madrid HQ ──[IPSec failover]──► BCN / VLC (vía ISP-B si ISP-A cae)
Madrid HQ ──[ExpressRoute]──► Azure VNet (app clínica, CI/CD, backups)
Madrid HQ ──[IPSec VPN backup]── Azure VNet (failover ExpressRoute)
Justificación: Routed campus elimina riesgos de broadcast storms y facilita microsegmentación sin recableado. Hub-and-spoke WAN es suficiente para el volumen y simplifica el troubleshooting. ExpressRoute ofrece latencia predecible para la app clínica y cumple ENS nivel medio (cifrado en capa de transporte).
| Zona / VLAN | Propósito | Subred Madrid HQ | Límite de routing | Flujos permitidos |
|---|---|---|---|---|
| VLAN 10 MGMT / OOB |
Acceso gestión a switches, firewalls, servidores, APs. Solo administradores. | 10.10.10.0/27 30 hosts |
Aislada. Sin acceso desde VLAN usuario. Solo desde jump host. | → SNMP, SSH, HTTPS a dispositivos de red → Syslog out ← Jump host (VLAN20) |
| VLAN 20 SERVERS / CPD |
Servidores físicos y VMs on-premise: AD, BD clínica, DICOM server, archivo. | 10.10.20.0/24 254 hosts / VMs |
ACL estricta. Solo recibe de zonas autorizadas. Inspección IPS activa. | ← VLAN40 TCP 443/8443 (app) ← VLAN30 DICOM 11112 → Azure (ExpressRoute) TCP 443 → VLAN10 (logs, backup) |
| VLAN 30 DICOM / MÉDICO |
Equipos de imagen médica (rayos-X, TAC, escáneres). Dato sensible RGPD cat. especial. | 10.10.30.0/25 126 hosts |
Zona regulada. Sin acceso a Internet. Solo DICOM server en VLAN20. | → VLAN20 TCP 11112 (DICOM store) → VLAN20 TCP 104 (DIMSE) ✗ Internet prohibido ✗ VLAN40 prohibido |
| VLAN 40 USUARIOS corp |
Empleados corporativos: PCs, laptops, impresoras no clínicas. Acceso a app y Office365. | 10.10.40.0/23 510 hosts |
Acceso al exterior via proxy/NGFW. App clínica vía HTTPS. | → Internet via firewall (HTTP/HTTPS) → VLAN20 TCP 443 (app clínica) → Azure TCP 443 (O365, SaaS) ✗ VLAN30 prohibido |
| VLAN 50 VoIP |
Teléfonos IP, centralita. QoS DSCP EF prioritario. | 10.10.50.0/25 126 hosts |
QoS strict. Llamadas out via SBC (DMZ). Sin acceso a servidores de datos. | → SBC/PBX (DMZ) SIP/RTP → NTP (VLAN20) ✗ VLAN20 datos prohibido |
| VLAN 60 GUEST WiFi |
WiFi para visitas, proveedores, demos clientes. Acceso sólo a Internet. | 10.10.60.0/24 254 hosts |
Totalmente aislada. Captive portal. Rate limit 20 Mbps/usuario. | → Internet TCP 80/443 ✗ Todo tráfico interno prohibido |
| VLAN 70 IoT / OT |
Sistemas de acceso físico, climatización BMS, cámaras IP, impresoras de etiquetas. | 10.10.70.0/25 126 hosts |
Sin salida a Internet. Acceso solo al controlador de gestión en VLAN20. | → VLAN20 controlador IoT TCP 8080 → NTP ✗ Internet prohibido ✗ VLAN40 prohibido |
Sucursales: Barcelona usa 10.20.x.0/24 (VLAN 40+20 acceso limitado). Valencia usa 10.30.x.0/24 (VLAN 40 sólo). Summarización de rutas a nivel WAN: Madrid anuncia 10.10.0.0/16, cada spoke la suya.
OSPF single-area en Madrid HQ entre firewall y core L3. Simple de operar, convergencia <1s con BFD en enlaces de distribución. No se extiende a sucursales (spoke están como rutas estáticas/BGP sobre el túnel). Inter-VLAN routing en el core L3 para tráfico local.
Cada sucursal tiene túnel IPSec primario sobre ISP local y túnel de failover sobre 4G. Madrid HQ termina los dos túneles y hace IP SLA tracking para failover automático <30s. No se necesita SD-WAN complejo — el volumen no lo justifica.
Se activa el BGP peering con Azure VNet vía ExpressRoute (1 Gbps, latencia <5ms Madrid→Azure West Europe). La VPN IPSec existente se convierte en failover de ExpressRoute. El tráfico de la app clínica sigue siempre ExpressRoute; si cae, conmuta a VPN automáticamente.
El NGFW se despliega en par HA activo/pasivo con heartbeat dedicado en VLAN10 MGMT. Failover <3s (sub-second con conntrack sync). El core L3 se despliega en stack de 2 unidades con LACP/VSS; si cae un miembro, el tráfico conmuta sin interrupción.
Plano de gestión
Monitorización y SIEM
Backup y Rollback de Configuración
| Riesgo | Impacto | Nivel | Mitigación |
|---|---|---|---|
| Migración de DICOM a VLAN30 rompe flujo de trabajo clínico si se hace sin inventario completo de IPs de equipos médicos | Pérdida de imágenes médicas en pruebas. Paro operativo clínica. | Alto | Inventariar TODOS los equipos DICOM antes de Fase 3. Mantener VLAN legacy en paralelo hasta validar migración equipo a equipo. Nunca hacer cut-over masivo. |
| 2960-X de acceso con firmware antiguo pueden no soportar VLAN >32 o trunk 802.1Q correctamente | Bucles STP, tráfico VLAN incorrecto, caída de red. | Alto | Validar firmware y feature set de todos los 2960-X antes de Fase 1. Actualizar a última IOS-LAN-LITE disponible. Probar trunk en lab antes de producción. |
| ExpressRoute BGP peering mal configurado puede atraer todo el tráfico de Azure a Madrid en lugar de bifurcar por VPN | Pérdida de failover WAN-Azure. Dependencia única de ExpressRoute. | Medio | Configurar MED/AS-PATH correctamente para preferir ExpressRoute pero con IP SLA hacia Azure. Probar failover en ventana antes de migrar tráfico productivo. |
| Active Directory / DNS no segmentado puede filtrar nombres internos a VLAN Guest o IoT vía broadcast DNS | Exposición de topología interna. Violación de compliance RGPD. | Medio | DNS split-horizon: VLAN60/70 usan resolver externo (8.8.8.8), no el AD interno. Confirmar con equipo Windows antes de Fase 3. |
| UniFi controller inaccesible durante migración VLAN impide reconectar APs | WiFi corporativo caído hasta recuperar acceso al controlador. | Bajo | Controlador UniFi en VLAN20 (servidores) con IP estática fija. Siempre accesible desde VLAN10 management. Documentar URL en runbook. |