S3 Ingeniería
EN

Red de seguridad · VLAN · IEEE 802.1X · PoE

La red que conecta cámaras, alarmas y puertas. Separada, alimentada y verificable.

La imagen, la alarma y la apertura de puerta viajan hoy por la misma infraestructura. Si esa red se deja al criterio de cada instalación, una cámara puede ser la entrada al resto de la empresa y un switch sin margen puede apagar el vídeo de noche. S3 proyecta la red del sistema de seguridad con el mismo criterio que el sistema: segmentos, reglas entre ellos, potencia, acceso remoto y una configuración que se puede comprobar. La red la ejecuta la empresa de seguridad habilitada o el integrador que elijas. Si los equipos de seguridad se conectan a una central receptora de alarmas, los instala una empresa de seguridad habilitada, como exige la Ley 5/2014.

Qué decidimos en el proyecto

Cada decisión queda por escrito en la memoria y se convierte en un requisito que se comprueba en las pruebas de aceptación.

  1. Segmentos separados y una matriz de flujos

    Vídeo, intrusión, control de accesos, gestión de equipos y oficina van en VLAN distintas, y el tráfico entre ellas pasa por un cortafuegos. Cada flujo permitido se escribe en una matriz: origen, destino, protocolo, puerto y motivo. Lo que no figura en la matriz se deniega. Por ejemplo, el puesto de operación abre conexiones hacia el grabador, pero ninguna cámara las abre hacia la oficina, y los equipos solo se administran desde la VLAN de gestión.

  2. Control de acceso en cada puerto

    Una caja de conexiones en una fachada es una toma de red al alcance de cualquiera. Especificamos autenticación IEEE 802.1X en los equipos que la admiten. En los que no, MAB: el switch autoriza el puerto por la dirección MAC del equipo y lo asigna a su VLAN. Como una dirección MAC se puede copiar, MAB se combina con un solo equipo por puerto y una alerta cuando ese enlace cae. Los puertos sin uso quedan deshabilitados.

  3. Potencia calculada en el peor caso: PoE y SAI

    Para cada puerto fijamos la clase PoE del equipo (IEEE 802.3af, 802.3at u 802.3bt) y su consumo máximo declarado, con infrarrojos, calefactor y motores activos a la vez. Para cada switch, se compara la suma de esos consumos con su presupuesto PoE y se deja margen. La potencia que sale del puerto no es la que llega al equipo: en 802.3at, el puerto entrega hasta 30 W y al equipo le llegan como máximo 25,5 W. El SAI se dimensiona con esas cifras y con el tiempo que cada parte del sistema tiene que seguir funcionando durante un corte.

  4. Redundancia donde un corte deja una zona a ciegas

    Si la pérdida de un enlace o de un switch deja sin vídeo o sin control un perímetro entero, proyectamos anillos con RSTP, o con ITU-T G.8032 cuando el tiempo de recuperación exigido es menor. En exterior especificamos switches industriales con rango de temperatura ampliado y protección contra sobretensiones, y fibra óptica con cable dieléctrico entre edificios, que los aísla eléctricamente y evita problemas por diferencias de potencial de tierra.

  5. Una sola hora para todo el sistema, y un registro de eventos

    Cámaras, grabadores, central de intrusión y controladoras toman la hora de un servidor NTP de la propia instalación, sincronizado con una referencia fiable. Si cada equipo lleva su hora, una grabación no se puede cruzar con el evento de intrusión ni con el registro de accesos, y pierde valor como evidencia. Los equipos envían sus eventos (inicios de sesión, cambios de configuración, caídas de enlace) a un servidor de registro, con un plazo de conservación definido y alertas hacia tu equipo.

  6. Acceso remoto por VPN, sin puertos abiertos

    Quien accede desde fuera entra por una VPN, con usuario nominal y doble factor, y llega solo al segmento que le corresponde. No se redirigen puertos hacia cámaras ni grabadores, y el servicio P2P del fabricante queda desactivado: conecta los equipos a servidores ajenos sin que nadie lo haya decidido. Si el sistema necesita salir a internet, por ejemplo hacia la central receptora de alarmas (CRA) o para descargar actualizaciones, ese flujo figura en la matriz con su destino.

  7. Bastionado y ciclo de vida del firmware

    El pliego fija requisitos concretos: ninguna contraseña de fábrica, cuentas nominales con los permisos justos, servicios innecesarios desactivados (Telnet, UPnP, HTTP sin cifrar, P2P) y firmware firmado, con soporte declarado. También se escribe cómo se actualiza: copia de la configuración antes, prioridad para los parches de seguridad y prueba después. El Reglamento (UE) 2024/2847, de Ciberresiliencia, obliga a los fabricantes a notificar las vulnerabilidades explotadas activamente desde septiembre de 2026 y, desde diciembre de 2027, a declarar un periodo de soporte con actualizaciones de seguridad. El proyecto ya pide ese periodo por escrito al elegir los equipos.

Fallos típicos que evitamos

Fallo típico
Cámaras, grabador y ordenadores de oficina en la misma red plana. Un portátil infectado llega al grabador, y una cámara comprometida llega a la oficina.
En el proyecto
Segmentos separados, cortafuegos entre ellos y una matriz de flujos que deniega todo lo que no está escrito.
Fallo típico
Switches elegidos por número de puertos. De noche se encienden infrarrojos y calefactores, se supera el presupuesto PoE y las cámaras se reinician.
En el proyecto
Balance de potencia por puerto y por switch en el peor caso, con margen, y autonomía del SAI calculada con el mismo consumo.
Fallo típico
Grabador publicado en internet con una redirección de puertos o con el P2P del fabricante activo, y la contraseña de fábrica sin cambiar.
En el proyecto
Acceso remoto solo por VPN, P2P desactivado y requisitos de bastionado que se comprueban uno a uno en la recepción.
Fallo típico
Cada equipo con su propia hora. El vídeo marca un instante y la central de intrusión otro, y nadie puede reconstruir la secuencia con certeza.
En el proyecto
Servidor NTP común para todo el sistema y comprobación de la hora de cada equipo en las pruebas de aceptación.
Fallo típico
Un puerto activo en la caja de una cámara exterior. Basta con desconectar la cámara y conectar un portátil para estar dentro de la red.
En el proyecto
802.1X o MAB en cada puerto, puertos sin uso deshabilitados y alerta cuando cae el enlace de una cámara.

Qué recibes

  • Arquitectura de red, lógica y física
  • Plan de VLAN y direccionamiento
  • Matriz de flujos
  • Balance de potencia PoE y autonomía del SAI
  • Requisitos de configuración verificables
  • Procedimiento de actualización de firmware
  • Protocolo de pruebas de aceptación
  • Proyecta S3
  • Configura e instala la empresa habilitada o el integrador que elijas
  • Opera tu equipo

Normas de referencia

Preguntas

¿Puede el sistema de seguridad compartir switches con la red de la empresa?

Puede, si la separación está bien hecha: VLAN propias, reglas en el cortafuegos y administración restringida a la red de gestión. En Grado 3 y 4, o con mucho vídeo, el proyecto valora una infraestructura física dedicada, porque separa también las averías, las ventanas de mantenimiento y las responsabilidades. La decisión queda razonada en la memoria.

¿Y si la instalación ya está hecha?

Se empieza por una auditoría de exposición, con autorización por escrito del titular de la red: qué equipos son accesibles desde internet o desde la oficina, qué servicios P2P están activos y dónde quedan contraseñas de fábrica. De ahí sale un plan de adecuación priorizado, con la arquitectura de destino y la matriz de flujos.

¿Qué quiere decir que la configuración sea verificable?

Que cada requisito tiene una prueba y un resultado esperado. «Desde la oficina no se alcanza el grabador» se comprueba intentando esa conexión. «No quedan contraseñas de fábrica» se comprueba probándolas. El protocolo de pruebas recoge cada comprobación, y S3 supervisa su ejecución en la recepción.

¿S3 atiende las alertas de la red una vez en marcha?

No. S3 proyecta y supervisa la ejecución. El registro de eventos y las alertas llegan a tu equipo o a quien tú designes, y el mantenimiento del sistema de seguridad corresponde a la empresa habilitada. Más adelante, S3 puede auditar la red frente a la matriz de flujos y los requisitos del proyecto.

Antes de dar acceso remoto, dibujemos la red.

Cuéntanos cómo están conectadas hoy tus cámaras, alarmas y puertas. La primera conversación dura 30 minutos, es con un ingeniero y no tiene coste.