Cómo crear una VLAN IoT con UniFi para Smart TV, cámaras y dispositivos inteligentes

Última actualización: 14/09/2026

  • Segmentación de la red mediante la creación de VLANs independientes para dispositivos IoT, servidores y gestión.
  • Asignación de SSIDs específicos vinculados a VLANs y configuración de puertos nativos en switches.
  • Implementación de reglas de firewall LAN IN para bloquear el tráfico inter-VLAN permitiendo solo sesiones establecidas.
  • Optimización de la comunicación entre redes mediante la activación de mDNS e IGMP Snooping.
Colección de dispositivos IoT como bombillas, enchufes y cámaras inteligentes sobre un fondo blanco.

Montar una red en casa hoy en día es un mundo, sobre todo con la cantidad de cacharros que tenemos conectados. Si tienes una infraestructura de UniFi, sabrás que dejarlo todo en la red por defecto es jugar con fuego, especialmente con los dispositivos IoT, que a veces tienen una seguridad que deja mucho que desear. De ahí la importancia de crear una VLAN IoT con UniFi. Tanto para Smart TV como para cámaras y otros dispositivos inteligentes.

Para evitar líos y dormir tranquilos, lo ideal es crear una VLAN específica para el hogar inteligente. De esta forma, mantenemos los bombillos, enchufes y cámaras en su propio carril, aislados de nuestros ordenadores y NAS donde guardamos las cosas importantes, pero permitiendo que todo funcione como la seda gracias a una configuración inteligente del firewall.

Diseñando el mapa de tus redes

 

Antes de darle a cualquier botón en el controlador, conviene tener claro qué queremos conseguir. Una estructura robusta suele dividir la casa en varios niveles de confianza. Podemos tener una red de gestión (Default) para el hardware de red, una VLAN de Servidores para el NAS, una para clientes fiables (portátiles y móviles) y, por supuesto, la VLAN IoT para los dispositivos menos seguros. Algunos usuarios avanzados incluso crean una red separada solo para cámaras (VLAN Protect) para evitar que el tráfico de vídeo sature la red principal.

Contenido exclusivo - Clic Aquí  Cómo editar texto escaneado
crear una VLAN IoT con UniFi
Cómo crear una VLAN IoT con UniFi

Paso a paso para crear la VLAN IoT

Para empezar a crear una VLAN IoT con UniFi, nos vamos a los ajustes de redes en la aplicación UniFi. Aquí crearemos una nueva red virtual. Lo más importante es desactivar el escalado automático para definir nosotros mismos el rango. Por ejemplo, si usamos la VLAN ID 20, podemos asignar la subred 192.168.20.0/24 con la puerta de enlace en 192.168.20.1.

Como ver quien está conectado a tu red con UniFi
Related article:
Cómo ver quién está conectado a tu red con UniFi

En el apartado de DHCP, es recomendable limitar el rango de IPs (por ejemplo, del .150 al .254) para dejar espacio a IPs fijas. Si tienes un Pi-hole para bloquear publicidad a nivel de red, este es el momento de introducir su IP como servidor DNS manual en lugar de dejar el de UniFi. Además, para que los dispositivos se encuentren entre sí, es fundamental activar el mDNS y el IGMP Snooping, ya que esto facilita la comunicación de protocolos como Chromecast o AirPlay.

Configurando el acceso inalámbrico y los puertos

Después de crear una VLAN IoT con UniFi, necesitamos que los dispositivos puedan entrar en ella. Para los aparatos inalámbricos, creamos un nuevo SSID (WiFi-IoT) y lo vinculamos directamente a la VLAN 20. Un consejo: mantén la configuración del WiFi lo más sencilla posible, usando WPA2 para evitar problemas de compatibilidad, ya que muchos dispositivos chinos baratos no se llevan bien con WPA3.

Contenido exclusivo - Clic Aquí  Guía Completa para Usar Docker Desktop con WSL sin Conflictos

Si tienes dispositivos conectados por cable, como un puente Hue o una cámara, debes ir al Port Manager del switch. En el puerto correspondiente, cambia la Native VLAN a la red IoT. De esta manera, cualquier cosa que enchufes ahí recibirá automáticamente una IP del rango de IoT y no de la red principal.

Smart TV aislada de la red doméstica sin perder Internet
Related article:
Cómo aislar tu Smart TV de la red doméstica para mejorar la seguridad
Persona gestionando el hogar inteligente a través de un smartphone, ilustrando la configuración del SSID WiFi-IoT.
Crear una VLAN IoT con UniFi

Blindando la red con el Firewall

Aquí es donde ocurre la magia y donde la mayoría de la gente se lía. Por defecto, UniFi permite que todas las VLAN se hablen entre sí, lo cual anula la seguridad. Para arreglarlo, primero creamos un grupo de IP llamado RFC1918 que incluya todos los rangos privados (10.0.0.0/8, 172.16.0.0/12 y 192.168.0.0/16). Esto nos servirá para decir «bloquea todo lo que vaya hacia cualquier red privada».

El orden de las reglas en LAN IN es crítico. Primero, debemos crear una regla que permita el tráfico establecido y relacionado. Esto significa que si tú desde tu PC (VLAN Clientes) hablas con una bombilla (VLAN IoT), la bombilla puede responderte, pero ella no puede iniciar una conversación contigo. Luego, creamos una regla de bloqueo total (Drop) usando el grupo RFC1918 tanto en origen como en destino.

Para que la casa siga siendo funcional, añadimos excepciones precisas. Por ejemplo, permitimos que la VLAN de Gestión tenga acceso total a todas las demás para poder administrar los equipos. También podemos crear reglas para que los clientes accedan a la VLAN IoT o para que ciertos dispositivos específicos de IoT lleguen a un servidor concreto, siempre definiendo IPs fijas para esos cacharros.

Contenido exclusivo - Clic Aquí  Cómo cambiar la ruta de almacenamiento de modelos en Ollama

Consideraciones para ecosistemas específicos

Si usas cámaras de UniFi, lo más recomendable es aislarlas en una VLAN Protect. En este caso, la regla de firewall debe ser más agresiva: permitimos que las cámaras lleguen al UNVR o al host de Protect, pero bloqueamos su salida a Internet. Esto evita que las cámaras envíen datos a servidores externos sin nuestro permiso, mientras que el controlador se encarga de gestionar las actualizaciones.

Para quienes pelean con HomeKit, Sonos o Lutron, la clave suele estar en el mDNS. Asegúrate de que el reflector de mDNS esté activo en todas las VLAN implicadas, ya que estos sistemas dependen de paquetes de descubrimiento que normalmente no saltan de una red a otra.

Implementar este sistema de capas permite que los dispositivos inteligentes funcionen sin problemas mientras mantenemos la privacidad de nuestros datos personales. Al combinar una segmentación clara por VLANs, un WiFi compatible y unas reglas de firewall estrictas basadas en estados, logramos una red doméstica profesional, segura y escalable que minimiza los riesgos de intrusiones desde hardware vulnerable.

Cómo mejorar estabilidad de red sin tocar el router
Related article:
Cómo mejorar la estabilidad de la red sin tocar el router