> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/es/modulo-4-redes/03-internal-networks.md).

# Redes internas y DHCP/DNS

## ¿Qué son las redes internas?

**Las redes internas** son redes virtuales creadas dentro de VergeOS — desde la interfaz de usuario o a través de la API — que proporcionan segmentos aislados de Capa 2/Capa 3 para cargas de trabajo de VM. Son el bloque de construcción principal para la red de aplicaciones y la segmentación de cargas de trabajo.

Cada red interna es **segura por defecto**: cuando se crea por primera vez, no fluye tráfico hacia dentro ni hacia fuera hasta que agregas explícitamente reglas de red para permitirlo. Este punto de partida de confianza cero significa que cada red interna es un perímetro de seguridad autosuficiente desde el momento en que existe.

Las redes internas pueden crearse como uno de dos tipos:

| Tipo                     | Configuración del tipo de dirección IP | Capacidades                                                                                                                                          |
| ------------------------ | -------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Capa 3** (recomendado) | Estática                               | Gestión completa de red — DHCP, DNS, enrutamiento, firewall, limitación de tasa — todo administrado dentro de VergeOS                                |
| **Capa 2**               | Ninguno                                | VergeOS gestiona la conectividad hasta la Capa 2; los servicios a nivel de IP (DHCP, DNS, enrutamiento) son gestionados por dispositivos de terceros |

Las redes internas de Capa 3 son la opción estándar para la mayoría de las cargas de trabajo. El resto de esta página se centra en las capacidades de red de Capa 3.

## Creación de una red interna

Para crear una nueva red interna:

1. Navega a **Redes → Panel** y haz clic en el **Internas** acceso rápido
2. Haz clic en **Nueva interna** en el menú izquierdo
3. Configura los ajustes esenciales:

| Ajuste                               | Descripción                                                                                                                      |
| ------------------------------------ | -------------------------------------------------------------------------------------------------------------------------------- |
| **Nombre**                           | Requerido. Se permiten espacios, pero se recomiendan nombres concisos sin espacios para facilitar los scripts y el uso de la API |
| **Descripción**                      | Texto descriptivo opcional                                                                                                       |
| **Grupo HA**                         | Asigna la red a un grupo de alta disponibilidad: el sistema ejecuta las redes agrupadas en diferentes nodos físicos              |
| **Clúster**                          | Selecciona el clúster donde se ejecutará la red, o deja el valor predeterminado                                                  |
| **Clúster de conmutación por error** | Define un clúster de respaldo si el principal no está disponible                                                                 |
| **Nodo preferido**                   | Especifica un nodo de primera opción para esta red                                                                               |
| **Reflejo de puertos**               | Desactivado (predeterminado), Norte/Sur (solo tráfico del enrutador) o Este/Oeste (todo el tráfico, incluido VM a VM)            |
| **Tipo de dirección IP**             | **Estática** para Capa 3 (recomendado) o **Ninguno** para Capa 2                                                                 |
| **Puerta de enlace predeterminada**  | Selecciona una red externa para crear automáticamente una regla de enrutamiento para el acceso a internet                        |
| **Al perder energía**                | Último estado, dejar apagado o encender                                                                                          |

### Direccionamiento predeterminado

De forma predeterminada, a una nueva red interna de Capa 3 se le asigna:

* **Segmento de red:** `192.168.0.0/24`
* **Dirección IP del enrutador:** `192.168.0.1`

Dado que cada red interna se ejecuta como una superposición VXLAN independiente, varias redes internas pueden compartir el mismo rango de direcciones si permanecen detrás de NAT (nunca enroutadas directamente entre sí). Sin embargo, si planeas enrutar entre redes internas, cada **debe** tener un rango CIDR único.

Para cambiar el direccionamiento predeterminado, marca la casilla de **Opciones avanzadas** durante la creación para modificar el CIDR de la red y la IP del enrutador.

```mermaid
graph TB
    subgraph "Sistema VergeOS"
        EXT["Red externa<br/>(LAN / Internet)"]
        DMZ["Red DMZ<br/>(centro de enrutamiento L3)"]
        INT1["Red interna A<br/>192.168.1.0/24<br/>Capa web"]
        INT2["Red interna B<br/>192.168.2.0/24<br/>Capa de aplicaciones"]
        INT3["Red interna C<br/>192.168.3.0/24<br/>Capa de base de datos"]
    end

    EXT <-->|"GW predeterminada<br/>regla de ruta"| DMZ
    DMZ <-->|"Reglas de ruta"| INT1
    DMZ <-->|"Reglas de ruta"| INT2
    DMZ <-->|"Reglas de ruta"| INT3

    style EXT fill:#fce4ec,stroke:#c62828
    style DMZ fill:#fff3e0,stroke:#e65100
    style INT1 fill:#e8f5e9,stroke:#2e7d32
    style INT2 fill:#e8f5e9,stroke:#2e7d32
    style INT3 fill:#e8f5e9,stroke:#2e7d32
```

## DHCP integrado

Cada red interna de Capa 3 incluye un servidor DHCP integrado, habilitado de forma predeterminada. El servidor DHCP funciona con **dnsmasq** ejecutándose dentro del contenedor de la red, proporcionando una gestión de direcciones ligera y fiable.

### Asignación dinámica vs. secuencial

VergeOS admite dos estrategias de asignación de direcciones DHCP:

| Modo                          | Cómo funciona                                                                                                                                                                                           | Ideal para                                                                                             |
| ----------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------ |
| **Dinámico (predeterminado)** | La IP se elige en función de un hash de la dirección MAC del cliente, aumentando considerablemente las posibilidades de que un cliente reciba la misma IP después de que venza/renueve el arrendamiento | La mayoría de las cargas de trabajo: proporciona direccionamiento pseudoestable sin reservas estáticas |
| **Secuencial**                | Las direcciones se asignan en orden desde el inicio del ámbito DHCP                                                                                                                                     | Entornos en los que se desea un orden de IP predecible                                                 |

### Opciones de configuración de DHCP

Cuando DHCP está habilitado, están disponibles los siguientes ajustes:

| Ajuste                            | Descripción                                                                                                             |
| --------------------------------- | ----------------------------------------------------------------------------------------------------------------------- |
| **Nombre de dominio**             | Establece el nombre de dominio DNS para las VMs invitadas (FQDN)                                                        |
| **Puerta de enlace**              | Sobrescribe la puerta de enlace predeterminada enviada a los clientes DHCP (por defecto, la IP del enrutador de la red) |
| **DHCP dinámico**                 | Habilitar/deshabilitar la asignación dinámica de direcciones (deshabilitar para servir solo reservas estáticas)         |
| **Dirección de inicio DHCP**      | Inicio del ámbito de direcciones dinámicas                                                                              |
| **Dirección de fin DHCP**         | Fin del ámbito de direcciones dinámicas                                                                                 |
| **Direcciones DHCP secuenciales** | Activa el modo secuencial (el valor predeterminado es dinámico basado en hash)                                          |

### Reservas DHCP estáticas

Para las VMs que necesitan una dirección IP estable garantizada, crea una **entrada DHCP estática** que vincule una dirección MAC a una IP específica:

**Método 1 — Convertir una concesión dinámica existente:**

1. Desde el Panel de red, haz clic en **Direcciones IP**
2. Busca la entrada dinámica y haz doble clic en ella
3. Cambia **Tipo** a **Estática**
4. Haz clic en **Enviar**

**Método 2 — Crear una nueva entrada estática:**

1. Desde el Panel de red, haz clic en **Nuevo** en el menú izquierdo
2. Establece **Tipo** a **Estática**
3. Introduce la **Dirección IP**, la **Dirección MAC**, y un **Nombre de host**
4. Haz clic en **Enviar**

{% hint style="success" %}
Las reservas DHCP estáticas se prefieren sobre configurar manualmente direcciones IP dentro del sistema operativo invitado. Mantienen el direccionamiento centralizado en la red VergeOS y garantizan que la VM siempre obtenga la IP correcta mediante la negociación DHCP estándar.
{% endhint %}

### Diagnóstico DHCP

Si una VM no está recibiendo una dirección IP, usa el diagnóstico integrado:

1. Navega al panel de red → **Diagnósticos**
2. Selecciona **Liberación/Renovación DHCP** en el menú desplegable Consulta para forzar un ciclo de concesión
3. Usa **Escaneo ARP** para descubrir dispositivos activos en la red
4. Comprueba la **Direcciones IP** lista en el panel de red para verificar el estado de la concesión

## DNS integrado

Cada red interna de Capa 3 proporciona servicios DNS a las VMs conectadas. VergeOS ofrece varios modos DNS, seleccionados durante la creación de la red:

| Modo DNS                    | Descripción                                                                                                                                |
| --------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------ |
| **Simple** (predeterminado) | Ejecuta un servidor DNS de reenvío; si no se enumeran servidores de reenvío, se usa el DNS de la red de la puerta de enlace predeterminada |
| **Bind**                    | Ejecuta un servidor DNS BIND completo con alojamiento autoritativo de zonas, vistas DNS y capacidades de horizonte dividido                |
| **Otra red**                | Reenvía las solicitudes DNS a otra red VergeOS y crea automáticamente registros A para clientes DHCP                                       |
| **Deshabilitado**           | No se ejecuta ningún servidor DNS, pero la lista de servidores DNS sigue ofreciéndose a los clientes DHCP                                  |

### DNS simple (predeterminado)

DNS simple es un resolvedor de reenvío: acepta consultas DNS de las VMs y las reenvía a servidores DNS ascendentes. Esto es suficiente para la mayoría de las cargas de trabajo que solo necesitan resolución de nombres de internet.

Puedes configurar una **lista de servidores DNS** en la red para definir resolvedores ascendentes específicos. Si no se proporciona una lista, la red usa los servidores DNS configurados en la red de la puerta de enlace predeterminada.

Las VMs configuradas con DHCP reciben automáticamente la configuración DNS de la red: no se necesita configuración DNS manual dentro del sistema operativo invitado.

### DNS autoritativo con BIND

Para requisitos DNS avanzados — alojar tus propias zonas, configuraciones de horizonte dividido o servir como servidor de nombres autoritativo para un dominio — habilita el **Bind** modo. Esto proporciona:

* **Vistas DNS** — Controla cómo responde el servidor según la IP del cliente (por ejemplo, clientes internos frente a externos)
* **Zonas DNS** — Aloja registros autoritativos para uno o más dominios
* **Gestión de registros** — Compatibilidad total con registros A, AAAA, CNAME, MX, TXT, NS, SRV y otros tipos de registro
* **Transferencias de zona** — Configuraciones primaria/secundaria para la redundancia DNS
* **DNS de horizonte dividido** — Sirve diferentes direcciones IP a clientes internos y externos para el mismo nombre de host

Las vistas DNS se configuran en **Redes → Vistas DNS → Nuevo**, donde defines las reglas de coincidencia de clientes, los ajustes de recursión y las asociaciones de zonas. Las zonas se crean dentro de las vistas y los registros se administran por zona.

### Diagnóstico DNS

Prueba la resolución DNS desde la interfaz de diagnóstico de la red:

1. Navega al panel de red → **Diagnósticos**
2. Selecciona **Búsqueda DNS** en el menú desplegable Consulta
3. Introduce un **Host** (URL) y selecciona un **Tipo de consulta** (A, AAAA, MX, etc.)
4. Opcionalmente especifica un **Servidor DNS** para sobrescribir el
5. Haz clic en **Enviar** — una búsqueda correcta devuelve la dirección IP resuelta

## Enrutamiento entre redes mediante la DMZ

La **red DMZ** es donde se conectan todas las redes internas y externas, proporcionando el `100.64.0.0/16` espacio de direcciones compartido a través del cual fluye el tráfico entre redes. Bajo el capó, el **vnet central** es la estructura de enrutamiento entre vnets: actúa como la columna vertebral de enrutamiento de Capa 3, mientras que la DMZ proporciona el espacio de direcciones compartido a través del cual se enruta el tráfico entre redes.

### Regla de puerta de enlace predeterminada

Para que una red interna pueda llegar a internet (o a cualquier red externa), necesita una **regla de ruta de puerta de enlace predeterminada**. Cuando seleccionas una red externa en el **Puerta de enlace predeterminada** campo durante la creación de la red, VergeOS crea automáticamente esta regla. Si omites ese paso, crea la regla manualmente:

1. Navega al panel de la red interna → **Reglas**
2. Haz clic en **Nuevo** en el menú izquierdo
3. Configura la regla:
   * **Nombre:** `Puerta de enlace predeterminada`
   * **Acción:** Enrutar
   * **Dirección:** Saliente
   * **Tipo (Destino):** Otra red IP de la DMZ
   * **Red de destino:** Selecciona tu red externa
4. Haz clic en **Enviar**, luego haz clic en **Aplicar reglas** desde el panel de red

### Enrutamiento entre redes internas

Para permitir que dos redes internas se comuniquen directamente, necesitas reglas de ruta en **ambas** redes apuntándose entre sí a través de la DMZ:

```mermaid
graph LR
    INT1["Red interna A<br/>10.10.1.0/24<br/><br/>Regla de ruta:<br/>→ Red B vía DMZ"] -->|"tránsito"| DMZ["DMZ<br/>(estructura de tránsito)"]
    DMZ -->|"tránsito"| INT2["Red interna B<br/>10.10.2.0/24<br/><br/>Regla de ruta:<br/>→ Red A vía DMZ"]

    style INT1 fill:#e8f5e9,stroke:#2e7d32
    style INT2 fill:#e3f2fd,stroke:#1565c0
    style DMZ fill:#fff3e0,stroke:#e65100
```

En cada red, crea una regla de ruta estática:

* **Acción:** Enrutar
* **Dirección:** Saliente
* **Protocolo:** CUALQUIERA
* **Origen:** Dirección de mi red
* **Destino:** Otra dirección de red — selecciona la red interna de destino
* **Destino:** Otra red IP de la DMZ — selecciona la red interna de destino

Luego añade una **regla de aceptación del firewall** (Acción: Aceptar, Dirección: Entrante) en cada red para permitir el tráfico enrutado. Recuerda: las redes internas son seguras por defecto, por lo que sin una regla de aceptación explícita, el tráfico enrutado se descartará.

## Redes de autoservicio para inquilinos

Un comportamiento clave de la red interna de VergeOS es **el autoservicio del inquilino**. Cuando se aprovisiona un inquilino (Centro de datos virtual):

* El inquilino recibe automáticamente su propio **red DMZ** como columna vertebral de enrutamiento
* Los administradores del inquilino pueden crear **redes internas ilimitadas** dentro de su entorno
* Cada red del inquilino está completamente aislada: los inquilinos no pueden ver ni acceder a las redes de otros inquilinos
* Los inquilinos administran su propio DHCP, DNS, reglas de firewall y enrutamiento sin requerir intervención a nivel de host

Esta arquitectura hace que VergeOS sea ideal para **proveedores de servicios gestionados (MSP)** y **entornos empresariales multicliente** donde cada unidad de negocio o cliente necesita una gestión autónoma de la red dentro de una infraestructura compartida.

## Opciones de monitoreo de red

Las redes internas proporcionan varias funciones de monitoreo integradas:

| Función                                       | Descripción                                                                                           |
| --------------------------------------------- | ----------------------------------------------------------------------------------------------------- |
| **Monitorear puerta de enlace**               | Ping continuo de la puerta de enlace con historial de disponibilidad, calidad y latencia en el panel  |
| **Rastrear estadísticas de todas las reglas** | Rastrea el total de paquetes/bytes por regla para todas las reglas de la red                          |
| **Rastrear estadísticas de la DMZ**           | Rastrea los paquetes/bytes que fluyen desde esta red a través de la DMZ                               |
| **Rastrear/depurar reglas**                   | Rastrea todo el tráfico a través del firewall con fines de diagnóstico                                |
| **Limitación de tasa**                        | Limita el enrutador de la red con una tasa, tipo (por ejemplo, MB/s) y margen de ráfaga configurables |

{% hint style="info" %}
**¿Vienes de VMware o Nutanix?**

En VergeOS, una red interna es un único objeto que agrupa segmento + enrutador + DHCP + DNS + firewall de denegación por defecto. La red DMZ es el único punto de enrutamiento L3 para el tráfico entre redes.
{% endhint %}

## Prácticas recomendadas

### Convenciones de nomenclatura

Usa nombres descriptivos y coherentes sin espacios (por ejemplo, `web-tier`, `db-prod`, `dev-lab-01`). Los nombres deben identificar el propósito y el entorno de un vistazo.

### Planificación de CIDR

Planifica tus rangos de direcciones antes de la implementación. Usa CIDR únicos para cualquier red que vaya a estar enrutada con otra. Documenta tu esquema de asignación de IP para evitar solapamientos a medida que el entorno crece.

### Estrategia de segmentación

Crea redes internas separadas para cada capa de aplicación o zona de seguridad (web, aplicación, base de datos). Usa reglas de firewall para controlar el tráfico entre capas: permite solo los puertos y protocolos que cada capa realmente necesite.

### Usa reservas DHCP

Prefiere reservas DHCP estáticas en lugar de IP asignadas manualmente en el sistema operativo invitado. Esto mantiene la gestión de IP centralizada en VergeOS y garantiza que las VMs siempre reciban la dirección correcta a través de DHCP estándar.

## Puntos clave

| Concepto                       | Resumen                                                                                                                 |
| ------------------------------ | ----------------------------------------------------------------------------------------------------------------------- |
| **Segura por defecto**         | Las redes internas bloquean todo el tráfico hasta que las reglas lo permitan explícitamente: confianza cero por defecto |
| **Capa 3 recomendada**         | El tipo de IP estática habilita DHCP, DNS, enrutamiento, firewall y limitación de tasa integrados                       |
| **Modos DHCP**                 | Dinámico (hash de MAC para IP pseudoestables) o Secuencial (asignación ordenada)                                        |
| **Modos DNS**                  | Simple (reenvío), Bind (autoritativo con vistas/zonas), Otra red o Deshabilitado                                        |
| **Enrutamiento por DMZ**       | Todo el tráfico entre redes fluye a través de la DMZ; las reglas de ruta definen los caminos entre redes                |
| **Autoservicio del inquilino** | Los inquilinos crean y administran sus propias redes internas de forma autónoma                                         |
| **Reservas estáticas**         | Vincula una dirección MAC a una IP específica para garantizar un direccionamiento estable                               |

## Siguientes pasos

Con las redes internas configuradas, el siguiente tema cubre cómo proteger y controlar el flujo de tráfico con reglas de firewall, NAT y VLANs: [**Reglas de firewall, NAT y VLANs →**](/learn-the-platform/es/modulo-4-redes/04-firewall-nat-vlans.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/es/modulo-4-redes/03-internal-networks.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
