forumAbrir tema

La red de invitados en la oficina está abierta, sin contraseña — ¿pueden ver los clientes todo? ¿Qué tan riesgoso es el tráfico de red?

BBeyza K***hace 15 días·44 mensajes·4,6 mil visualizaciones#wifi#red#fuga de datos
BBeyza K***Participante
Cargo
Representante de ventas de campo
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
feb 2024
Mensaje
6

Doki · Configuración de gestión de logs · 2026

#1

En la oficina tenemos wifi de invitados, no le pusimos contraseña para que sea fácil. Cuando vienen visitantes o clientes les decimos 'la red está abierta, conéctate'. Pero hoy alguien me dijo que podría ver la transferencia de datos desde el PC de otro cliente — ¿es cierto? O sea, ¿la red wifi no puede ver los PCs de los demás?

Algunos de nuestros clientes llevan datos de la empresa, hacen proyectos importantes. Si alguien hace sniffing en la red, aunque todos los protocolos sean TLS/SSL, ¿sigue habiendo riesgo? Algunos programas usan http sin cifrar, esos pueden ser un riesgo, ¿no?

¿Debería dividir esta red wifi en 'wifi invitados' y 'wifi empleados'? ¿Qué debo hacer técnicamente para configurarlo?

MMustafa E***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
83
Más útil#2

En wifi abierto, los dispositivos de la misma red se ven entre sí (network discovery) y el tráfico es sniffable. Aunque sea HTTPS/TLS cifrado, las consultas DNS, direcciones IP, metadatos, etc. siguen siendo visibles. Recomendaciones: 1) Pon WPA2 con clave precompartida en el Guest Wi-Fi (mínimo 12 caracteres), 2) Haz segmentación de red: VLAN de invitados separada totalmente de la VLAN corporativa. Haz que la VLAN de invitados no pueda acceder a recursos de la empresa (Access Control List), 3) Pon reglas de firewall en el Guest WiFi (bloquear puertos 22, 3389, 445, etc.), 4) Pon filtrado DNS (sitios maliciosos), 5) Fomenta el túnel VPN (VPN de cliente). 6) Guarda los logs de los APs WiFi. 7) Haz escaneos de antivirus en horarios específicos (limpiar tráfico de red). 8) Pon límite de ancho de banda (evitar que la red de invitados ralentice a la empresa). Configuración: Switch gestionado, VLAN tagging, interfaz de gestión de puntos de acceso.

NNurParticipante
Cargo
Diseñador web
Miembro desde
ago 2024
Mensaje
96
#3

wifi abierto = riesgoso claro luego pues todos ven la red y pueden hacer arp spoofing. pon al menos una contraseña WPA2 es mil veces mejor. y dividir la red es un poco complejo de configurar pero se puede hacer en routers tp-link es variable...

AAyşe T***Participante
Cargo
Responsable de administración
Sector
Plástico
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2023
Mensaje
181
#4

Si se va a hacer segmentación de red: 1) Configuración de VLAN en el Access Point (VLAN 1 = Invitados, VLAN 2 = Corporativa), 2) Reglas de enrutamiento inter-VLAN en Router/Switch, 3) Reglas de Access Control List (ACL): Bloquear puertos de Invitados → Corporativa. 4) AP gestionado (meraki, ubiquiti, etc.), en APs no gestionados no se soporta VLAN. 5) Autenticación RADIUS con portal de invitados (Captive Portal). El tráfico DNS y NTP también debe estar separado o bloqueado. Para detección de sniffing se puede usar IDS (Suricata, Snort) pero para una oficina pequeña es excesivo.

İİsmail K***Nuevo miembro
Cargo
Tienda de ultramarinos
Tipo de organización
mediana empresa
Miembro desde
dic 2024
Mensaje
22

Doki · Configuración de gestión de logs · 2025

#5

no dejes el wifi abierto hermano, pon contraseña al menos pero lo de dividir es técnico y puee ser lioso para quien empieza — contrata a un admin de red, no se termina en 2 semanas. en fin pero si hasta ahora no ha pasado nada, poner contraseña rápido ya es muy bueno. luego cuando empiece el admin haces la configuración de red...

OOya B***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
43
#6

La mejor práctica para segmentar la red de invitados: 1) SSID separado (ssid-guest), 2) Clave precompartida WPA2 fuerte, 3) Aislamiento por VLAN (no se puede acceder a recursos corporativos desde la red de invitados), 4) Filtrado de contenido web + DNS sobre HTTPS, 5) Límite de velocidad por cliente 6) Página de portal para términos y condiciones 7) Tiempo de espera de sesión (8 horas), 8) Registro de conexiones. Se necesita un AP gestionado (UniFi Meraki, Arista Instant On). La configuración inicial es complicada, pero a largo plazo es más seguro.

LLevent A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
40
#7

¿Los clientes llevan datos de la empresa por wifi abierto? Entonces es su problema. Pero aun así puedes protegerte: cifra la red de invitados, activa la VPN, al menos haz que el tráfico HTTP sea HTTPS. ¿Han comprobado si los clientes tienen antivirus instalado en sus ordenadores? Ellos también son un riesgo...

NNuri G***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
158
#8

Llevo años en el sector IT, el wifi abierto no tiene ninguna seguridad. Un atacante en la misma red (MITM, suplantación ARP, etc.) puede ver todo el tráfico sin cifrar. Estándar del sector: WPA2 enterprise + autenticación 802.1X. Pero para PYMES, WPA2 personal + segmentación de red es suficiente. La red de invitados y la corporativa deben estar totalmente separadas.

MMerve K***Participante
Cargo
Director de cadena de suministro
Sector
Retail
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2025
Mensaje
328

Doki · Migración de infraestructura · 2026

#9

De acuerdo incluso me gustaría recalcarlo. pues si es la primera vez que lo hacéis empezad poco a poco, la escala llegará después.

Espero que le sea útil.

YYiğit E***Participante
Cargo
Agente de atención al cliente
Sector
Construcción
Tipo de organización
Empresa de 300 empleados
Miembro desde
mar 2023
Mensaje
3

Doki · Identidad de marca · 2026

#10

Tiene razón. Si decidimos sin medir, siempre acabamos en el mismo punto.

ZZerrin Y***Participante
Cargo
Director de producción
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
oct 2022
Mensaje
11
#11

Hablaré desde el otro lado, yo estoy en el lado del proveedor. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

UUğur S***Participante
Cargo
Director regional
Sector
Química
Tipo de organización
negocio unipersonal
Miembro desde
sept 2024
Mensaje
22
#12

Lo que se dice aquí es exactamente lo que nos pasó. Si intentas cambiarlo todo a la vez nada termina de asentarse.

Yo seguiría por ese camino.

NNuri Y***Experto
Cargo
Encargado de tienda
Sector
cuero
Tipo de organización
Empresa de 300 empleados
Miembro desde
ago 2022
Mensaje
95
#13

Dejo una advertencia. El tiempo que tardas en detectar un problema determina directamente su coste.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro. También me gustaría saber si alguien lo hace de otra manera.

DDuyguParticipante
Cargo
Investigador de mercado
Miembro desde
jun 2024
Mensaje
102
#14

Yo también tengo curiosidad.

YYavuz P***Veterano
Cargo
Gestor de proyectos
Sector
Transporte
Tipo de organización
negocio unipersonal
Miembro desde
oct 2024
Mensaje
35

Doki · Configuración de gestión de logs · 2023

#15

Buen trabajo. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Ánimo.

YYağmur T***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
283
#16

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Una copia de seguridad no probada no es una copia de seguridad.

BBeyza K***Participante
Cargo
Encargado de tienda
Sector
Electricidad-electrónica
Tipo de organización
cooperativa
Miembro desde
dic 2025
Mensaje
165
#17

Lo escribo para que no cometan el mismo error. bueno si intentas cambiarlo todo a la vez, nada termina de asentarse.

GGürkan Y***Participante
Cargo
Empleado de tienda
Sector
Plástico
Tipo de organización
cooperativa
Miembro desde
ene 2023
Mensaje
213
#18

Exactamente así. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Yo seguiría por ese camino.

HHasan K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
221
#19

Tiene razón.

KKader A***Nuevo miembro
Cargo
Administrador de red
Sector
Consultoría
Tipo de organización
mediana empresa
Miembro desde
sept 2026
Mensaje
10
#20

Llevé mucho tiempo con este asunto. Si regañas las falsas alarmas, nadie volverá a reportar.

La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí. Por supuesto, cambia si tu situación es diferente.

Responder