Caso práctico, cómo diseñamos una red profesional para una vivienda conectada

Cuando hablamos de una vivienda conectada, muchas veces se piensa simplemente en tener una buena cobertura WiFi.

Pero en una vivienda moderna pueden convivir cámaras de videovigilancia, videoporteros, controles de acceso, alarma, domótica, televisores, ordenadores, teléfonos móviles, invitados y decenas de dispositivos IoT.

Cuando todos estos equipos comparten la misma red sin ningún tipo de planificación, empiezan los problemas.

Por eso, en Avantsec abordamos este tipo de proyectos de una forma diferente, diseñamos primero la arquitectura de red y después decidimos cómo debe conectarse cada equipo.

Este es el planteamiento que seguimos en uno de nuestros últimos proyectos.

El punto de partida

El proyecto comenzó con una vivienda en la que debían convivir diferentes sistemas tecnológicos:

  • red WiFi para los usuarios de la vivienda;
  • dispositivos móviles, televisores y ordenadores;
  • cámaras de videovigilancia exteriores;
  • cámaras interiores;
  • sistema de alarma;
  • elementos de domótica;
  • videoporteros;
  • controles de acceso;
  • dispositivos IoT;
  • red independiente para invitados.

Además, la vivienda necesitaba una cobertura WiFi estable tanto en el interior como en determinadas zonas exteriores.

La solución no podía consistir simplemente en instalar varios puntos de acceso WiFi y conectarlo todo al router del operador.

Había que diseñar una red estructurada.

Una red pensada desde el rack

El centro de toda la instalación se encuentra en el rack de comunicaciones.

Desde allí parten las diferentes conexiones Ethernet hacia las habitaciones, puntos de acceso WiFi, cámaras, videoporteros y demás dispositivos de la vivienda.

Para este proyecto hemos utilizado una infraestructura basada en TP-Link Omada.

La arquitectura principal está formada por:

  • un router profesional Omada ER7206;
  • un switch principal SG2218;
  • dos switches PoE ES228GMP;
  • un switch ES206GP;
  • cinco puntos de acceso EAP650 interiores;
  • un punto de acceso EAP650 Outdoor para cobertura exterior.

El router de fibra del operador continúa proporcionando el acceso a Internet, mientras que el ER7206 se encarga de gestionar la nueva red profesional.

Una topología en estrella

Una de las primeras decisiones fue definir correctamente la estructura física de la red.

En lugar de encadenar switches unos detrás de otros, utilizamos una topología en estrella.

El esquema simplificado es el siguiente:

Router del operador

Router Omada ER7206

Switch principal SG2218

Switches de acceso

Desde el SG2218 sale un enlace independiente hacia cada uno de los switches secundarios.

De esta forma conseguimos una infraestructura más ordenada, fácil de diagnosticar y preparada para futuras ampliaciones.

No todos los dispositivos deben estar en la misma red

Esta es probablemente una de las decisiones más importantes del proyecto.

En muchas viviendas todos los equipos están conectados a la misma red local.

Un ordenador, una cámara IP, una bombilla inteligente y el móvil de un invitado pueden terminar compartiendo exactamente el mismo segmento de red.

Desde el punto de vista de la seguridad, esto no es lo ideal.

Por ese motivo dividimos la instalación utilizando VLAN.

Una VLAN permite crear varias redes independientes utilizando la misma infraestructura física.

Para este proyecto hemos diseñado cuatro redes principales.

Red de la vivienda

VLAN 10.

Está destinada a los dispositivos habituales de los propietarios:

ordenadores, teléfonos, televisores y otros dispositivos de confianza.

Red de invitados

VLAN 20.

Los invitados pueden disponer de acceso a Internet sin tener acceso directo a los dispositivos internos de la vivienda.

Red IoT y seguridad

VLAN 30.

Aquí agrupamos dispositivos como:

  • cámaras;
  • alarma;
  • domótica;
  • controles de acceso;
  • videoporteros;
  • determinados dispositivos IoT.

El objetivo es evitar que este tipo de equipos tenga acceso innecesario a los ordenadores y dispositivos personales de la vivienda.

Red de gestión

VLAN 99.

Es una red reservada para administración y mantenimiento de la infraestructura.

Switches, puntos de acceso y otros elementos de red pueden gestionarse de forma separada del tráfico habitual de los usuarios.

Una infraestructura física de 48 conexiones

La instalación dispone de dos paneles de parcheo de 24 puertos.

Esto significa que hasta 48 conexiones de la vivienda llegan físicamente al rack.

En lugar de dejar tomas sin conectar, hemos optado por mantener toda la infraestructura preparada.

Las conexiones se distribuyen entre puntos de acceso WiFi, cámaras, videoporteros, controles de acceso, tomas de red de la vivienda y futuras ampliaciones de domótica o seguridad.

Esto permite que una toma inicialmente reservada pueda utilizarse más adelante sin tener que modificar el cableado.

WiFi profesional con seis puntos de acceso

Otro elemento importante del proyecto es la cobertura inalámbrica.

La vivienda contará con cinco puntos de acceso EAP650 en el interior y un EAP650 Outdoor para las zonas exteriores.

Todos ellos forman parte del ecosistema Omada y pueden gestionarse desde un controlador centralizado.

Esto permite administrar desde un único entorno aspectos como:

  • redes WiFi;
  • VLAN;
  • configuración de los puntos de acceso;
  • estado de los dispositivos;
  • actualizaciones;
  • clientes conectados;
  • incidencias de red.

También podemos hacer que diferentes redes WiFi estén asociadas directamente a diferentes VLAN.

Por ejemplo:

la red WiFi principal pertenece a la red de la vivienda, mientras que la red de invitados queda completamente separada.

Una red específica para dispositivos IoT

Los dispositivos IoT presentan un reto particular.

Bombillas, relés, enchufes inteligentes, electrodomésticos o determinados equipos de domótica necesitan acceder a Internet, pero normalmente no necesitan comunicarse directamente con un ordenador personal.

Por este motivo utilizamos una red específica para IoT.

Además, podemos crear reglas de firewall para impedir que estos dispositivos inicien conexiones hacia la red principal de la vivienda.

De esta forma aplicamos un principio básico de ciberseguridad:

cada dispositivo debe tener únicamente el acceso que realmente necesita.

Privacidad también a nivel físico

Uno de los aspectos más particulares de este proyecto son las cámaras interiores.

Las cámaras interiores pueden ser muy útiles cuando la vivienda está vacía y el sistema de alarma está armado.

Pero algunos usuarios prefieren tener la certeza absoluta de que esas cámaras no pueden funcionar cuando se encuentran en casa.

Por eso hemos diseñado una solución adicional.

Las cámaras interiores estarán conectadas a un switch PoE independiente.

Cuando el sistema se encuentra en modo privacidad, este switch puede apagarse físicamente.

Al desaparecer la alimentación PoE, las cámaras quedan completamente apagadas.

No se trata únicamente de desactivar una función mediante software.

La cámara deja físicamente de recibir alimentación.

Es una solución sencilla, pero proporciona un nivel de privacidad muy claro para el usuario.

Alimentación PoE para simplificar la instalación

Buena parte de los dispositivos de seguridad utilizados en el proyecto funcionan mediante PoE.

PoE permite transportar datos y alimentación eléctrica utilizando el mismo cable Ethernet.

Gracias a ello podemos alimentar desde el rack:

  • cámaras;
  • puntos de acceso WiFi;
  • determinados dispositivos de control de acceso;
  • otros equipos compatibles.

Esto simplifica notablemente la instalación y permite centralizar la alimentación de numerosos dispositivos.

Gestión desde la nube

La infraestructura se administra mediante Omada Cloud-Based Controller.

Esto permite supervisar los diferentes equipos de red desde una plataforma centralizada.

Durante la preparación del proyecto realizamos previamente pruebas de adopción del router y de la infraestructura Omada antes de trasladar la configuración definitiva a la instalación.

Este tipo de preparación previa nos permite comprobar configuraciones, detectar posibles incompatibilidades y reducir el tiempo necesario durante la puesta en marcha.

Diseñar antes de instalar

Una parte importante del trabajo realizado en este proyecto no consiste en instalar equipos.

Consiste en decidir previamente:

qué dispositivo se conecta a cada switch,

qué VLAN debe utilizar,

qué equipos pueden comunicarse entre ellos,

qué puertos deben transportar varias redes,

cómo se gestionará la infraestructura,

cómo se ampliará en el futuro,

y qué ocurrirá si aparece una avería.

Todo esto queda definido antes de comenzar la instalación definitiva.

Seguridad física y ciberseguridad empiezan a converger

Durante muchos años los sistemas de seguridad funcionaban de manera relativamente independiente.

Una alarma era una alarma.

Un sistema de cámaras era un sistema de cámaras.

Un videoportero era un videoportero.

Hoy prácticamente todos estos sistemas están conectados mediante IP.

Eso significa que la red se ha convertido en una parte fundamental de cualquier instalación de seguridad moderna.

Una instalación profesional ya no consiste únicamente en elegir una buena cámara o una buena alarma.

También hay que pensar en:

segmentación de red,

aislamiento,

gestión remota,

privacidad,

PoE,

redundancia,

mantenimiento

y capacidad de crecimiento.

Nuestro trabajo no termina en vender los equipos

En Avantsec trabajamos desde hace años con sistemas de videovigilancia, alarmas, videoporteros, control de accesos y redes profesionales.

En proyectos como este nuestro trabajo empieza mucho antes de conectar el primer dispositivo.

Analizamos las necesidades, diseñamos la arquitectura, seleccionamos los equipos, planificamos las conexiones y definimos cómo deben comunicarse los diferentes sistemas.

El resultado es una infraestructura preparada no solamente para funcionar hoy, sino también para seguir creciendo durante los próximos años.

Porque en una vivienda cada vez más conectada, una buena red ya no es simplemente una cuestión de tener mejor WiFi.

Es una parte fundamental de la seguridad.

Deja un comentario