Documento técnico
abdatabase.com
REDES · ESTÁNDAR DE REFERENCIA

Direccionamiento IP estándar para redes de PYME

Esquema de red, rangos de asignación, DHCP, DNS y Wi-Fi aplicado por defecto en instalaciones nuevas de tamaño pequeño, mediano o grande
📅 Agosto 2026 ✍️ abDatabase

Introducción

Este es el esquema de direccionamiento IP que aplicamos por defecto en las instalaciones de red que configuramos habitualmente — desde una PYME de una sola ubicación hasta infraestructuras medianas o grandes con varias sedes. El objetivo es que cualquier instalación nueva siga el mismo patrón, lo que simplifica el mantenimiento, el soporte remoto y la documentación posterior.

Nota de revisión Este estándar usaba anteriormente 192.168.1.0/24 por sede (un rango doméstico típico). Se ha corregido a un esquema corporativo 10.x.x.x — ver §1 para la justificación completa. Las instalaciones ya existentes bajo el esquema antiguo se migran de forma progresiva cuando corresponde; las instalaciones nuevas siguen ya el esquema corregido desde el primer día.

Resumen rápido

1. Por qué 10.x.x.x y no 192.168.x.x

Los tres rangos de red privada (RFC 1918) disponibles son:

RangoTamañoUso habitual
10.0.0.0/8~16 millones de IPsEmpresas medianas/grandes, entornos multi-sede — el estándar corporativo
172.16.0.0/12~1 millón de IPsTambién corporativo, pero es el rango por defecto de Docker, Kubernetes y VPC de AWS — puede chocar con infraestructura cloud/contenedores
192.168.0.0/1665.000 IPsDoméstico y pequeña oficina — el que trae casi cualquier router de fábrica
El problema real que motiva este cambio Un router doméstico prácticamente nunca usa 10.x.x.x por defecto, así que ese rango no choca nunca con la red de casa de nadie. 192.168.1.0/24 y 192.168.0.0/24, en cambio, son justo los rangos que trae la inmensa mayoría de routers domésticos — así que en cuanto alguien del personal necesita conectarse por VPN desde casa a una oficina o sede con 192.168.1.0/24, hay muchas papeletas de que su propia red doméstica choque con la de la empresa, y el tráfico hacia la sede simplemente no salga de su red local. Es un problema real y frecuente en despliegues de acceso remoto, no una precaución teórica.

Este documento adopta 10.0.0.0/8 como estándar: rango enorme, estructurable por sede y por función, y prácticamente garantizado de no chocar nunca con ninguna red doméstica.

2. Esquema de direccionamiento multi-sede

Cada sede (oficina, planta, delegación, tienda, etc.) recibe un número de sede (dos dígitos, en incrementos de 10, dejando huecos para insertar sedes futuras) que ocupa el segundo octeto. El tercer octeto identifica la función/VLAN dentro de esa sede. El cuarto octeto es el host, con el mismo reparto por zona descrito en §3.

10 . <sede> . <función/VLAN> . <host>

Registro de sedes (plantilla)

Se mantiene un registro con el número de sede asignado a cada ubicación real de la empresa. Ejemplo ilustrativo de cómo queda una vez varias sedes están dadas de alta:

SedeNº de sedeBloque
Sede A (ejemplo)1010.10.0.0/16
Sede B (ejemplo)2010.20.0.0/16
Siguiente sede nueva3010.30.0.0/16

Al dar de alta una sede nueva, se le asigna el siguiente número de sede libre en incrementos de 10. Una oficina central o un CPD con topología más compleja (varias VLANs de rack, DMZ, etc.) puede recibir su propio número de sede y planificarse aparte, con más detalle del que cubre este documento general.

Bloques por función dentro de cada sede (tercer octeto)

BloqueUsoNotas
10.<sede>.1.0/24LAN principalRed plana por defecto: servidores, puestos de trabajo, impresoras, APs — ver reparto detallado en §3
10.<sede>.2.0/24VLAN voz / telefoníaReservado, se activa solo si la instalación lo necesita (ver §6)
10.<sede>.3.0/24VLAN cámaras / IoTReservado, igual que la anterior
10.<sede>.8.0/24Wi-Fi invitadosSolo si el hardware exige subred propia distinta del SSID privado
10.<sede>.9.0/24Pool VPN road-warriorDirecciones de túnel para el personal que se conecta en remoto
Los túneles site-to-site no usan este esquema Las redes punto a punto entre routers (por ejemplo un túnel WireGuard entre dos sedes) se numeran aparte, en 172.16.0.0/12, como infraestructura de tránsito — conceptualmente distinta de las LANs de cada sede. No forman parte de este esquema por sede y no consumen numeración de sede.

3. Plan de direccionamiento (LAN principal, 10.<sede>.1.0/24)

Toda la asignación fija (IPs estáticas o reservas DHCP en el router) se concentra entre .2 y .110. El resto del rango por debajo de .200 queda como margen de crecimiento, y a partir de .200 se entrega por DHCP al equipamiento móvil o no crítico. Las zonas concretas se adaptan al tipo de instalación; el ejemplo siguiente es el reparto habitual en una oficina o instalación con recepción y puestos operativos:

RangoAsignaciónNotas
10.<sede>.1.1Router / gatewayMikroTik (preferente)
10.<sede>.1.2 – 10.<sede>.1.5Servidores y NASServidor de aplicaciones, NAS de backup, etc.
10.<sede>.1.10 – 10.<sede>.1.15Recepción / atenciónEquipos de mostrador o atención al público
10.<sede>.1.20 – 10.<sede>.1.49Puestos operativosEquipos de producción, planta o puesto especializado según el sector
10.<sede>.1.50 – 10.<sede>.1.60Despachos / salas de reuniónDespachos, salas de reunión, dirección
10.<sede>.1.70 – 10.<sede>.1.80Equipamiento especializadoEscáneres, cámaras, terminales de captura u otro equipamiento propio del sector
10.<sede>.1.90 – 10.<sede>.1.99ImpresorasImpresoras, multifuncionales
10.<sede>.1.101 – 10.<sede>.1.110Puntos de acceso Wi-Fi (AP)MikroTik APs u otros
10.<sede>.1.200 – 10.<sede>.1.254DHCPPortátiles, móviles, tablets, IoT
Reservas en lugar de IP fija manual Siempre que sea posible, es preferible hacer reserva DHCP por MAC en el router en lugar de configurar la IP fija en el propio equipo. Así la asignación queda centralizada y sobrevive a cambios de equipo o reinstalaciones de sistema operativo. En instalaciones ya existentes migradas desde un esquema antiguo, es habitual encontrar equipos críticos (servidor, NAS, cámaras) con la IP fija puesta a mano en el propio dispositivo, no como reserva — al migrar, conviene aprovechar para pasarlos a reserva DHCP siempre que sea posible.

Las zonas son genéricas — cada sector las llama a su manera

Las categorías de la tabla anterior son puestos de red, no conceptos de un sector concreto. En cada instalación se traducen al vocabulario propio del negocio. Dos ejemplos, uno del sector salud y otro de un despacho profesional:

Categoría genéricaClínica dental / de ortodonciaOficina / despacho profesional
Puestos operativosBox / sillón clínicoPuesto de trabajo
Despachos / salas de reuniónSala de entrevistas, despacho de direcciónSala de reuniones, despacho
Equipamiento especializadoEscáner intraoral, RX, cámara clínicaTPV, terminal de producción, equipo de medida

La plantilla de §11 usa siempre la etiqueta genérica; al rellenarla para una instalación concreta, se sustituye por el nombre real que use ese negocio (por ejemplo, "Puestos operativos" pasa a llamarse "Box 1-6" en la ficha de una clínica).

4. DNS

El orden recomendado por defecto es:

  1. 1.1.1.1 (Cloudflare)
  2. 8.8.8.8 (Google)
  3. 4.4.4.4

En algunas instalaciones se añade la IP del router (10.<sede>.1.1) como primer DNS, para resolver nombres locales o usar el DNS interno del router. La decisión se toma por instalación:

5. DHCP

ParámetroValor
Rango DHCP10.<sede>.1.200 – 10.<sede>.1.254
Lease timePor defecto del router (24 h orientativo)
Gateway entregado10.<sede>.1.1
DNS entregadosSegún política de la instalación (ver §4)
Regla clave Todo lo que está por debajo de .200 debe ser IP fija o reserva DHCP. Nada de DHCP dinámico para servidores, puestos operativos, impresoras o equipamiento especializado.

6. VLANs

La red principal (10.<sede>.1.0/24) sigue siendo plana por defecto. Lo que aporta este esquema es que ya hay bloques reservados (§2) para introducir VLANs de voz y de cámaras/IoT sin tener que replanificar el direccionamiento cuando llegue el momento — algo habitual en instalaciones con telefonía IP y videovigilancia, que a menudo comparten red plana con el resto de equipos por simplicidad inicial, pero se benefician de quedar aisladas cuando el volumen de equipamiento lo justifique.

Se introducen VLANs activamente cuando la instalación lo requiere expresamente, cuando el tamaño o la normativa aplicable lo justifican, o como mejora de seguridad al revisar una instalación existente; en ese caso, se documenta aparte por sede.

7. Wi-Fi

Dos SSID estándar:

SSIDUsoNotas
Privada / corporativaPersonal y equipos propiosAcceso a la LAN principal
InvitadosVisitantes, clientesAislada de la LAN, solo salida a Internet — usa 10.<sede>.8.0/24 si el hardware exige subred propia

Los puntos de acceso (los propios APs, no los clientes que se conectan) siguen el rango fijo 10.<sede>.1.101 – 10.<sede>.1.110 para administración, dentro de la LAN principal.

8. VPN de acceso remoto (road-warrior)

Cuando una sede tiene personal que necesita conectarse desde fuera, la tecnología habitual es WireGuard u OpenVPN — las dos opciones estándar que se usan indistintamente según lo que ya tenga montado cada instalación o las preferencias del cliente. La regla de direccionamiento es la misma con cualquiera de las dos:

WireGuardOpenVPN
Cuándo se prefiereRendimiento, simplicidad de configuración, clientes modernos (móvil/escritorio)Compatibilidad amplia, entornos donde ya está desplegado o el hardware/cliente lo exige
Asignación de IP al clienteFija por peer, en el fichero de configuración de cada clientePor pool DHCP-like propio de OpenVPN, o fija por cliente vía ccd
Bloque de direccionamiento10.<sede>.9.0/2410.<sede>.9.0/24 (mismo bloque, es indiferente a la tecnología)

Sea cual sea la tecnología elegida, los clientes reciben IP del bloque 10.<sede>.9.0/24 reservado para ello — nunca de la LAN principal. Al ser un rango 10.x.x.x, no hay riesgo de que choque con la red doméstica de quien se conecta, que es justo el problema que tiene el esquema antiguo con 192.168.1.0/24 (ver §1).

Si dos sedes están unidas entre sí por un túnel site-to-site (ver §2, nota de tránsito en 172.16.0.0/12), y se quiere que el acceso remoto de una dé visibilidad también de la otra, hay que ampliar tanto las rutas como el allowed-address del peer del túnel (WireGuard) o las rutas equivalentes (OpenVPN) en ambos extremos para incluir también el bloque .9.0/24 de la otra sede — se documenta aparte, caso por caso.

9. Hardware de red

10. Checklist al instalar una sede nueva

11. Plantilla por sede

Plantilla para rellenar en el momento de la instalación:

Empresa / Sede:
Nº de sede:              10 / 20 / 30 ...
Fecha de instalación:
Red principal:           10.____.1.0/24
Router:                  10.____.1.1   (modelo: ____________)
Servidores/NAS:          10.____.1.____  ->  ____________
Recepción/atención:      10.____.1.____  ->  ____________
Puestos operativos:      10.____.1.____  ->  ____________
Despachos/salas:         10.____.1.____  ->  ____________
Equipo especializado:    10.____.1.____  ->  ____________
Impresoras:              10.____.1.____  ->  ____________
APs Wi-Fi:               10.____.1.____  ->  ____________
DHCP:                    10.____.1.200 - 10.____.1.254
DNS:                     __________________________________
SSID privada:            __________________________________
SSID invitados:          __________________________________
VLAN voz (reservada):    10.____.2.0/24     - activa: No / Sí
VLAN cámaras (reservada):10.____.3.0/24     - activa: No / Sí
VPN road-warrior:        10.____.9.0/24     - activa: No / Sí
Observaciones: