Este es el esquema de direccionamiento IP que aplicamos por defecto en las instalaciones de red que configuramos habitualmente — desde una PYME de una sola ubicación hasta infraestructuras medianas o grandes con varias sedes. El objetivo es que cualquier instalación nueva siga el mismo patrón, lo que simplifica el mantenimiento, el soporte remoto y la documentación posterior.
192.168.1.0/24 por sede (un rango doméstico típico). Se ha corregido a un esquema corporativo 10.x.x.x — ver §1 para la justificación completa. Las instalaciones ya existentes bajo el esquema antiguo se migran de forma progresiva cuando corresponde; las instalaciones nuevas siguen ya el esquema corregido desde el primer día.
10.<sede>.1.0/24 — un bloque 10.<sede>.0.0/16 completo reservado por sede10.<sede>.1.1 (preferentemente MikroTik)10.<sede>.1.200 – 10.<sede>.1.25410.<sede>.9.0/24 reservado para clientes de acceso remoto (road-warrior)Los tres rangos de red privada (RFC 1918) disponibles son:
| Rango | Tamaño | Uso habitual |
|---|---|---|
10.0.0.0/8 | ~16 millones de IPs | Empresas medianas/grandes, entornos multi-sede — el estándar corporativo |
172.16.0.0/12 | ~1 millón de IPs | También corporativo, pero es el rango por defecto de Docker, Kubernetes y VPC de AWS — puede chocar con infraestructura cloud/contenedores |
192.168.0.0/16 | 65.000 IPs | Doméstico y pequeña oficina — el que trae casi cualquier router de fábrica |
10.x.x.x por defecto, así que ese rango no choca nunca con la red de casa de nadie. 192.168.1.0/24 y 192.168.0.0/24, en cambio, son justo los rangos que trae la inmensa mayoría de routers domésticos — así que en cuanto alguien del personal necesita conectarse por VPN desde casa a una oficina o sede con 192.168.1.0/24, hay muchas papeletas de que su propia red doméstica choque con la de la empresa, y el tráfico hacia la sede simplemente no salga de su red local. Es un problema real y frecuente en despliegues de acceso remoto, no una precaución teórica.
Este documento adopta 10.0.0.0/8 como estándar: rango enorme, estructurable por sede y por función, y prácticamente garantizado de no chocar nunca con ninguna red doméstica.
Cada sede (oficina, planta, delegación, tienda, etc.) recibe un número de sede (dos dígitos, en incrementos de 10, dejando huecos para insertar sedes futuras) que ocupa el segundo octeto. El tercer octeto identifica la función/VLAN dentro de esa sede. El cuarto octeto es el host, con el mismo reparto por zona descrito en §3.
10 . <sede> . <función/VLAN> . <host>
Se mantiene un registro con el número de sede asignado a cada ubicación real de la empresa. Ejemplo ilustrativo de cómo queda una vez varias sedes están dadas de alta:
| Sede | Nº de sede | Bloque |
|---|---|---|
| Sede A (ejemplo) | 10 | 10.10.0.0/16 |
| Sede B (ejemplo) | 20 | 10.20.0.0/16 |
| Siguiente sede nueva | 30 | 10.30.0.0/16 |
Al dar de alta una sede nueva, se le asigna el siguiente número de sede libre en incrementos de 10. Una oficina central o un CPD con topología más compleja (varias VLANs de rack, DMZ, etc.) puede recibir su propio número de sede y planificarse aparte, con más detalle del que cubre este documento general.
| Bloque | Uso | Notas |
|---|---|---|
10.<sede>.1.0/24 | LAN principal | Red plana por defecto: servidores, puestos de trabajo, impresoras, APs — ver reparto detallado en §3 |
10.<sede>.2.0/24 | VLAN voz / telefonía | Reservado, se activa solo si la instalación lo necesita (ver §6) |
10.<sede>.3.0/24 | VLAN cámaras / IoT | Reservado, igual que la anterior |
10.<sede>.8.0/24 | Wi-Fi invitados | Solo si el hardware exige subred propia distinta del SSID privado |
10.<sede>.9.0/24 | Pool VPN road-warrior | Direcciones de túnel para el personal que se conecta en remoto |
172.16.0.0/12, como infraestructura de tránsito — conceptualmente distinta de las LANs de cada sede. No forman parte de este esquema por sede y no consumen numeración de sede.
10.<sede>.1.0/24)Toda la asignación fija (IPs estáticas o reservas DHCP en el router) se concentra entre .2 y .110. El resto del rango por debajo de .200 queda como margen de crecimiento, y a partir de .200 se entrega por DHCP al equipamiento móvil o no crítico. Las zonas concretas se adaptan al tipo de instalación; el ejemplo siguiente es el reparto habitual en una oficina o instalación con recepción y puestos operativos:
| Rango | Asignación | Notas |
|---|---|---|
10.<sede>.1.1 | Router / gateway | MikroTik (preferente) |
10.<sede>.1.2 – 10.<sede>.1.5 | Servidores y NAS | Servidor de aplicaciones, NAS de backup, etc. |
10.<sede>.1.10 – 10.<sede>.1.15 | Recepción / atención | Equipos de mostrador o atención al público |
10.<sede>.1.20 – 10.<sede>.1.49 | Puestos operativos | Equipos de producción, planta o puesto especializado según el sector |
10.<sede>.1.50 – 10.<sede>.1.60 | Despachos / salas de reunión | Despachos, salas de reunión, dirección |
10.<sede>.1.70 – 10.<sede>.1.80 | Equipamiento especializado | Escáneres, cámaras, terminales de captura u otro equipamiento propio del sector |
10.<sede>.1.90 – 10.<sede>.1.99 | Impresoras | Impresoras, multifuncionales |
10.<sede>.1.101 – 10.<sede>.1.110 | Puntos de acceso Wi-Fi (AP) | MikroTik APs u otros |
10.<sede>.1.200 – 10.<sede>.1.254 | DHCP | Portátiles, móviles, tablets, IoT |
Las categorías de la tabla anterior son puestos de red, no conceptos de un sector concreto. En cada instalación se traducen al vocabulario propio del negocio. Dos ejemplos, uno del sector salud y otro de un despacho profesional:
| Categoría genérica | Clínica dental / de ortodoncia | Oficina / despacho profesional |
|---|---|---|
| Puestos operativos | Box / sillón clínico | Puesto de trabajo |
| Despachos / salas de reunión | Sala de entrevistas, despacho de dirección | Sala de reuniones, despacho |
| Equipamiento especializado | Escáner intraoral, RX, cámara clínica | TPV, terminal de producción, equipo de medida |
La plantilla de §11 usa siempre la etiqueta genérica; al rellenarla para una instalación concreta, se sustituye por el nombre real que use ese negocio (por ejemplo, "Puestos operativos" pasa a llamarse "Box 1-6" en la ficha de una clínica).
El orden recomendado por defecto es:
1.1.1.1 (Cloudflare)8.8.8.8 (Google)4.4.4.4En algunas instalaciones se añade la IP del router (10.<sede>.1.1) como primer DNS, para resolver nombres locales o usar el DNS interno del router. La decisión se toma por instalación:
10.<sede>.1.1) → cuando interesa centralizar la resolución local.1.1.1.1, 8.8.8.8, 4.4.4.4) → instalación más simple.| Parámetro | Valor |
|---|---|
| Rango DHCP | 10.<sede>.1.200 – 10.<sede>.1.254 |
| Lease time | Por defecto del router (24 h orientativo) |
| Gateway entregado | 10.<sede>.1.1 |
| DNS entregados | Según política de la instalación (ver §4) |
.200 debe ser IP fija o reserva DHCP. Nada de DHCP dinámico para servidores, puestos operativos, impresoras o equipamiento especializado.
La red principal (10.<sede>.1.0/24) sigue siendo plana por defecto. Lo que aporta este esquema es que ya hay bloques reservados (§2) para introducir VLANs de voz y de cámaras/IoT sin tener que replanificar el direccionamiento cuando llegue el momento — algo habitual en instalaciones con telefonía IP y videovigilancia, que a menudo comparten red plana con el resto de equipos por simplicidad inicial, pero se benefician de quedar aisladas cuando el volumen de equipamiento lo justifique.
Se introducen VLANs activamente cuando la instalación lo requiere expresamente, cuando el tamaño o la normativa aplicable lo justifican, o como mejora de seguridad al revisar una instalación existente; en ese caso, se documenta aparte por sede.
Dos SSID estándar:
| SSID | Uso | Notas |
|---|---|---|
| Privada / corporativa | Personal y equipos propios | Acceso a la LAN principal |
| Invitados | Visitantes, clientes | Aislada de la LAN, solo salida a Internet — usa 10.<sede>.8.0/24 si el hardware exige subred propia |
Los puntos de acceso (los propios APs, no los clientes que se conectan) siguen el rango fijo 10.<sede>.1.101 – 10.<sede>.1.110 para administración, dentro de la LAN principal.
Cuando una sede tiene personal que necesita conectarse desde fuera, la tecnología habitual es WireGuard u OpenVPN — las dos opciones estándar que se usan indistintamente según lo que ya tenga montado cada instalación o las preferencias del cliente. La regla de direccionamiento es la misma con cualquiera de las dos:
| WireGuard | OpenVPN | |
|---|---|---|
| Cuándo se prefiere | Rendimiento, simplicidad de configuración, clientes modernos (móvil/escritorio) | Compatibilidad amplia, entornos donde ya está desplegado o el hardware/cliente lo exige |
| Asignación de IP al cliente | Fija por peer, en el fichero de configuración de cada cliente | Por pool DHCP-like propio de OpenVPN, o fija por cliente vía ccd |
| Bloque de direccionamiento | 10.<sede>.9.0/24 | 10.<sede>.9.0/24 (mismo bloque, es indiferente a la tecnología) |
Sea cual sea la tecnología elegida, los clientes reciben IP del bloque 10.<sede>.9.0/24 reservado para ello — nunca de la LAN principal. Al ser un rango 10.x.x.x, no hay riesgo de que choque con la red doméstica de quien se conecta, que es justo el problema que tiene el esquema antiguo con 192.168.1.0/24 (ver §1).
Si dos sedes están unidas entre sí por un túnel site-to-site (ver §2, nota de tránsito en 172.16.0.0/12), y se quiere que el acceso remoto de una dé visibilidad también de la otra, hay que ampliar tanto las rutas como el allowed-address del peer del túnel (WireGuard) o las rutas equivalentes (OpenVPN) en ambos extremos para incluir también el bloque .9.0/24 de la otra sede — se documenta aparte, caso por caso.
10.<sede>.1.1 y limitar el DHCP al rango .200–.254.Plantilla para rellenar en el momento de la instalación:
Empresa / Sede:
Nº de sede: 10 / 20 / 30 ...
Fecha de instalación:
Red principal: 10.____.1.0/24
Router: 10.____.1.1 (modelo: ____________)
Servidores/NAS: 10.____.1.____ -> ____________
Recepción/atención: 10.____.1.____ -> ____________
Puestos operativos: 10.____.1.____ -> ____________
Despachos/salas: 10.____.1.____ -> ____________
Equipo especializado: 10.____.1.____ -> ____________
Impresoras: 10.____.1.____ -> ____________
APs Wi-Fi: 10.____.1.____ -> ____________
DHCP: 10.____.1.200 - 10.____.1.254
DNS: __________________________________
SSID privada: __________________________________
SSID invitados: __________________________________
VLAN voz (reservada): 10.____.2.0/24 - activa: No / Sí
VLAN cámaras (reservada):10.____.3.0/24 - activa: No / Sí
VPN road-warrior: 10.____.9.0/24 - activa: No / Sí
Observaciones: