> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/es/modulo-4-redes/04-firewall-nat-vlans.md).

# Reglas de firewall, NAT y VLANs

## Resumen de reglas de red

**Reglas de red** son el mecanismo central de control para todo el tráfico que fluye a través de una red VergeOS. Reemplazan la funcionalidad que tradicionalmente proporcionan firewalls, routers y switches separados, todo administrado desde una sola lista de reglas en cada red.

Cada red externa, interna y VPN en VergeOS tiene su propio conjunto de reglas. Las reglas definen qué tráfico está permitido, bloqueado, traducido o enrutado. Como las redes internas son **segura por defecto** (no fluye tráfico hasta que las reglas lo permiten), entender las reglas es esencial para construir topologías de red funcionales y seguras.

se accede desde el panel de control de cualquier red haciendo clic en **Reglas** en el menú de la izquierda.

## Tipos de reglas

VergeOS admite tres acciones de regla, cada una con un propósito distinto:

### Reglas de firewall (Aceptar / Descartar / Rechazar)

Las reglas de firewall controlan qué paquetes pueden atravesar la red:

| Acción        | Comportamiento                                                                                                |
| ------------- | ------------------------------------------------------------------------------------------------------------- |
| **Aceptar**   | Permitir que los paquetes que coinciden con los criterios definidos pasen                                     |
| **Descartar** | Descartar silenciosamente los paquetes coincidentes: el remitente no recibe respuesta                         |
| **Rechazar**  | Descartar los paquetes coincidentes y enviar un ICMP de "destino inalcanzable" al origen (cuando sea posible) |

Usa **Aceptar** reglas para permitir explícitamente el tráfico que deba permitirse. Usa **Descartar** para la mayoría de los escenarios de bloqueo (el descarte silencioso evita el reconocimiento). Usa **Rechazar** cuando quieras que el remitente sepa de inmediato que la conexión fue rechazada.

### Reglas NAT/PAT (Traducir)

**Traducir** las reglas proporcionan Traducción de Direcciones de Red (NAT) y Traducción de Direcciones de Puerto (PAT). Los usos comunes incluyen:

* **SNAT (NAT de origen)** — Ocultar las direcciones de las VM internas detrás de una sola IP externa para el acceso saliente a Internet
* **DNAT (NAT de destino)** — Mapear una IP/puerto externo a la IP/puerto de una VM interna para el acceso entrante a servicios (por ejemplo, publicar un servidor web)
* **NAT 1:1** — Mapear una IP externa completa a una IP interna completa (todos los puertos)
* **Reenvío de puertos** — Traducir un puerto externo específico a un puerto interno diferente

Las reglas NAT usan la **Traducir** acción con **Entrante** como dirección para DNAT y **Saliente** como dirección para SNAT.

### Reglas de ruta estática (Ruta)

**Enrutar** las reglas definen cómo sale el tráfico de una red. El uso más común es la regla de **puerta de enlace predeterminada** que envía todo el tráfico saliente a través de la DMZ hacia una red externa. Las reglas de ruta también pueden definir rutas específicas para la comunicación entre redes.

## Orden de procesamiento de reglas

Las reglas se procesan **de arriba hacia abajo**. La primera regla que coincide gana: una vez que un paquete coincide con una regla, no se evalúan más reglas para ese paquete.

**El orden importa.** Considera este ejemplo:

1. **Regla NAT** — Traducir el tráfico entrante en el puerto 443 a la VM interna `10.100.0.50:443`
2. **Regla de firewall** — Descarta el tráfico entrante en el puerto 443

Si estas reglas se invierten (primero descartar, luego NAT), el tráfico se descartará antes de que la regla NAT llegue a verlo. Coloca siempre las reglas NAT/Traducir **arriba de** las reglas de firewall relacionadas cuando necesiten procesar primero el tráfico.

Para cambiar el orden de las reglas, selecciona una regla de la lista de reglas y usa la opción **Mover** para reubicarla.

```mermaid
graph TD
    PKT["Paquete entrante"] --> R1["Regla 1: Traducir<br/>Puerto 443 → 10.100.0.50"]
    R1 -->|"Coincidencia"| XLATE["Paquete traducido<br/>a la VM interna"]
    R1 -->|"Sin coincidencia"| R2["Regla 2: Aceptar<br/>Puerto 22 desde Admin"]
    R2 -->|"Coincidencia"| ACCEPT["Paquete aceptado"]
    R2 -->|"Sin coincidencia"| R3["Regla 3: Descartar<br/>Todo lo restante"]
    R3 --> DROP["Paquete descartado"]

    style PKT fill:#e3f2fd,stroke:#1565c0
    style XLATE fill:#e8f5e9,stroke:#2e7d32
    style ACCEPT fill:#e8f5e9,stroke:#2e7d32
    style DROP fill:#fce4ec,stroke:#c62828
```

## Parámetros de las reglas

Cada regla se configura con un conjunto coherente de parámetros:

| Parámetro     | Descripción                                                                            |
| ------------- | -------------------------------------------------------------------------------------- |
| **Nombre**    | Etiqueta descriptiva para administración (por ejemplo, `Permitir HTTPS`, `SNAT a WAN`) |
| **Acción**    | Aceptar, Descartar, Rechazar, Enrutar o Traducir                                       |
| **Protocolo** | TCP, UDP, ICMP o CUALQUIERA                                                            |
| **Dirección** | Entrante o saliente                                                                    |
| **Interfaz**  | Interfaz específica o Cualquiera                                                       |
| **Fuente**    | De dónde se origina el tráfico — consulta los selectores de direcciones a continuación |
| **Destino**   | Hacia dónde se dirige realmente el tráfico                                             |
| **Destino**   | Hacia dónde dirigir realmente el tráfico (se usa con las acciones Ruta y Traducir)     |
| **Fijar**     | Opcionalmente fija la regla en la parte superior o inferior de la lista de reglas      |

### Filtrado de puertos

Para los protocolos TCP y UDP, puedes especificar:

* Un **un solo puerto** (p. ej., `443`)
* Un **rango de puertos** (p. ej., `8000-8999`)
* Múltiples puertos usando reglas separadas

### Estado de seguimiento de conexiones

Las reglas avanzadas pueden filtrar por estado de conexión (Nueva, Establecida, Relacionada, Sin rastrear) para la inspección de paquetes con estado.

## Selectores de direcciones

La **Fuente**, **Destino**, y **Destino** los campos usan selectores de direcciones: opciones flexibles para especificar de dónde viene el tráfico o hacia dónde va:

| Selector                  | Descripción                                                                                 |
| ------------------------- | ------------------------------------------------------------------------------------------- |
| **Alias**                 | Selecciona un alias con nombre (un grupo de IPs/CIDR) definido en esta red                  |
| **Cualquiera/Ninguno**    | Coincide con cualquier dirección — no se aplica ningún filtro                               |
| **Personalizado**         | Introduce una IP, CIDR o rango de IP específico (por ejemplo, `192.168.1.50-192.168.1.100`) |
| **Predeterminado**        | Asistente para reglas de ruta — define la ruta predeterminada (0.0.0.0/0)                   |
| **Mis direcciones IP**    | Selecciona una IP definida en esta red (IPs virtuales, IPs estáticas, alias)                |
| **Dirección de mi red**   | Toda la subred de esta red                                                                  |
| **La IP de mi router**    | La IP del router de esta red (una sola dirección)                                           |
| **Otra dirección IP**     | Selecciona una IP específica de una red diferente                                           |
| **Dirección de otra red** | Selecciona la subred completa de otra red                                                   |
| **Otra IP del router**    | Selecciona la IP del router de otra red                                                     |
| **Otra red IP de la DMZ** | Selecciona la IP del lado DMZ de otra red (usada para el enrutamiento entre redes)          |

{% hint style="success" %}
Use la **selectores auxiliares** (Mi IP, IP DMZ de otra red, etc.) en lugar de codificar las direcciones IP. Los selectores auxiliares se actualizan automáticamente si cambian las direcciones de red, y permiten que las reglas funcionen correctamente cuando se clonan en recetas o plantillas de inquilino.
{% endhint %}

## Alias de red

**Los alias** te permiten agrupar múltiples direcciones IP o rangos CIDR en un conjunto con nombre y luego referenciar ese conjunto en las reglas. Esto simplifica la administración cuando el mismo grupo de direcciones aparece en varias reglas.

Para crear un alias:

1. Vaya a **Redes → Alias → Nuevo**
2. Introduce un **Nombre** (p. ej., `Servidores web`, `Administradores de confianza`)
3. Define el **conjunto de direcciones** — introduce IPs/CIDR como una lista delimitada por barras verticales (por ejemplo, `10.10.10.10|10.200.10.0/24`) o añade entradas individualmente
4. Establece **ámbito de publicación**: **Privado** (solo esta nube) o **Global** (disponible para los inquilinos)
5. Haga clic en **Enviar**

Al crear reglas, establece el Origen o el Destino **Tipo** a **Alias** y selecciona el alias deseado del menú desplegable.

{% hint style="warning" %}
Después de modificar un alias, debes hacer clic en **Aplicar reglas** en cada red que lo use para que los cambios surtan efecto.
{% endhint %}

## Limitación de tasa (limitación de tráfico)

Las reglas individuales pueden tener **limitación** habilitada para limitar la velocidad del tráfico. Al crear o editar una regla, marca **Habilitar limitación** y configura:

* **Tasa** — El valor numérico de la tasa
* **Tipo de tasa** — Unidades como paquetes/segundo, MB/día, bytes/hora, etc.
* **Ráfaga** — Reserva de ráfaga por encima del límite de tasa

La limitación de tasa también puede aplicarse a nivel de **red** (en el router de la red) para limitar todo el tráfico que fluye por la red, no solo reglas específicas.

## Diagnóstico de reglas

VergeOS proporciona tres niveles de diagnóstico a nivel de regla:

### Seguimiento de estadísticas de la regla

Active el **Seguimiento de estadísticas de la regla** casilla de verificación en cualquier regla para contar los paquetes y bytes procesados por esa regla. Las estadísticas se pueden ver desde la lista de reglas, lo que te permite ver qué reglas están manejando activamente tráfico y cuánto.

Para el seguimiento a nivel de red, habilita el ajuste de `estadísticas` de la red para rastrear automáticamente cada regla (consulta la interfaz actual para ver la etiqueta exacta).

### Regla de rastreo / depuración

Activar **Regla de rastreo/depuración** en una regla específica para rastrear todos los paquetes que coincidan con ella. Esto es invaluable para la resolución de problemas: puedes ver exactamente qué paquetes alcanzan una regla y si se aceptan, descartan o traducen.

### Inspección de bajo nivel

Para diagnósticos avanzados, conéctate a la consola de la red y ejecuta:

```bash
nft list ruleset
```

Esto muestra el conjunto de reglas completo de **nftables** configurado por VergeOS, mostrando las reglas reales a nivel de kernel que están en vigor. Esto es útil para ingenieros de soporte que diagnostican problemas complejos de interacción entre reglas.

## Creación de reglas: recorrido

Este ejemplo crea un conjunto de reglas común para una red interna que necesita acceso a Internet y un servidor web entrante:

**Paso 1: Ruta predeterminada (acceso saliente a Internet)**

1. Navega a la red interna → **Reglas → Nueva**
2. **Nombre:** `Puerta de enlace predeterminada`, **Acción:** Ruta, **Dirección:** Saliente
3. **Destino:** Predeterminada, **Destino:** IP DMZ de otra red → selecciona tu red externa
4. Enviar y aplicar reglas

**Paso 2: SNAT (ocultar las IP internas detrás de la IP externa)**

1. **Nombre:** `SNAT saliente`, **Acción:** Traducir, **Dirección:** Saliente
2. **Origen:** Mi dirección de red, **Destino:** IP DMZ de otra red → selecciona la red externa
3. Fijar en **la parte superior** (SNAT debe procesarse antes que las reglas de firewall)
4. Enviar y aplicar reglas

**Paso 3: DNAT (publicar servidor web)**

1. **Nombre:** `DNAT HTTPS`, **Acción:** Traducir, **Protocolo:** TCP, **Dirección:** Entrante
2. **Destino:** Mis direcciones IP → selecciona la IP externa, **Puerto:** 443
3. **Destino:** Personalizado → `10.100.0.50` (servidor web interno), **Puerto:** 443
4. Enviar y aplicar reglas

**Paso 4: Aceptar HTTPS entrante**

1. **Nombre:** `Permitir HTTPS`, **Acción:** Aceptar, **Protocolo:** TCP, **Dirección:** Entrante
2. **Puerto de destino:** 443
3. Enviar y aplicar reglas

{% hint style="warning" %}
Haz siempre clic en **Aplicar reglas** después de crear o modificar reglas. Las reglas quedan preparadas hasta que se aplican: no entran en vigor hasta que las aplicas explícitamente.
{% endhint %}

## Troncales VLAN

Las VLAN en VergeOS se configuran a nivel de **red externa** usando etiquetado 802.1Q. Cada red externa puede asignarse a un ID de VLAN específico en una red física, lo que permite la segmentación del tráfico sin cableado físico adicional.

### Creación de una red externa con etiqueta VLAN

1. Vaya a **Redes → Nueva externa**
2. Establece **Tipo de Capa 2** a `VLAN`
3. Introduce el **ID de Capa 2** (el ID de VLAN 802.1Q, por ejemplo, `100`)
4. Selecciona el **Red de interfaz** (la red física sobre la que se ejecuta esta VLAN)
5. Configura el direccionamiento IP y envía

Se pueden usar varias redes externas con distintos IDs de VLAN en la misma red física, lo que proporciona separación lógica para administración, producción, DMZ y tráfico de inquilinos.

### Q-in-Q (etiquetado doble)

Para entornos de proveedores de servicios que requieren doble etiquetado VLAN, selecciona una **red externa** red externa (no una red física) como Red de interfaz. Esto apila una segunda etiqueta VLAN encima de la existente.

## Resumen de VPN

VergeOS incluye conectividad VPN integrada mediante dos protocolos:

### WireGuard

Protocolo VPN moderno y de alto rendimiento con criptografía de última generación y una sobrecarga mínima de configuración. Recomendado para la mayoría de los casos de uso de VPN.

### IPsec

Protocolo VPN estándar de la industria proporcionado para entornos que deben interoperar con dispositivos IPsec de terceros (Cisco, pfSense, etc.).

### Casos de uso de WireGuard

* **Sitio a sitio entre sistemas VergeOS** — Conecta dos instalaciones de VergeOS mediante un túnel cifrado. Cada lado crea una interfaz WireGuard y configura la otra como par mediante intercambio de claves públicas.
* **Sitio a sitio con pares de terceros** — Conecta un sistema VergeOS a cualquier extremo compatible con WireGuard.
* **Acceso de usuarios remotos** — Proporciona acceso VPN seguro para usuarios individuales. VergeOS puede generar automáticamente archivos de configuración de pares para descargarlos en el software cliente WireGuard compatible.

WireGuard se conecta a una red VergeOS (normalmente una red interna que tiene acceso a todos los recursos a los que debería llegar la VPN). Después de crear la interfaz y las definiciones de pares, haz clic en **Aplicar reglas** para activar las reglas de firewall y enrutamiento generadas automáticamente.

### Casos de uso de IPsec

* **Conectividad de dispositivos de terceros** — Conéctate a dispositivos Cisco, pfSense, FortiGate u otros dispositivos compatibles con IPsec en sitios remotos.
* **VPN de inquilino** — Configura un túnel IPsec dentro de un inquilino para conectividad sitio a sitio con la infraestructura remota del inquilino.

La configuración de IPsec implica crear una **red VPN**, configurando **Fase 1** (negociación IKE) y **Fase 2** (parámetros de cifrado/túnel), y luego aplicando las reglas de firewall generadas automáticamente.

{% hint style="success" %}
Se recomienda WireGuard sobre IPsec siempre que sea posible. Ofrece mejor rendimiento, una configuración más sencilla y es menos vulnerable a errores de configuración de seguridad.
{% endhint %}

## Microsegmentación

La microsegmentación es una estrategia de seguridad que divide la red en segmentos aislados, cada uno con sus propios controles de seguridad. VergeOS está diseñado específicamente para este enfoque:

### Cómo VergeOS habilita la microsegmentación

1. **Redes internas como segmentos** — Cada red interna es, por defecto, un límite de seguridad aislado. Crea redes separadas para las capas web, aplicación, base de datos, administración y desarrollo.
2. **Reglas de firewall granulares** — Define políticas de tráfico por regla especificando protocolo, puerto, origen, destino y dirección. Permite solo el tráfico exacto que necesita cada capa.
3. **Alias de red para grupos de políticas** — Agrupa IP relacionadas en alias (por ejemplo, `Servidores web`, `DB-Clients`) y refiérete a ellos en las reglas para aplicar políticas de forma coherente.
4. **Aislamiento de inquilinos** — Cada inquilino (VDC) opera con su propia DMZ y redes internas, proporcionando encapsulación total de red entre inquilinos.
5. **Espejado de puertos para visibilidad** — Supervisa el tráfico en cualquier segmento de red para análisis de seguridad sin interrumpir la producción.
6. **VPN para rutas cifradas** — Usa WireGuard o IPsec entre segmentos de red sensibles para una defensa en profundidad.

### Patrón de diseño de confianza cero

```mermaid
graph TB
    subgraph "Multinivel de confianza cero"
        WEB["Capa web<br/>10.100.0.0/24<br/>Aceptar: 443 entrante"]
        APP["Capa de aplicación<br/>10.100.1.0/24<br/>Aceptar: 8080 solo desde Web"]
        DB["Capa de BD<br/>10.100.2.0/24<br/>Aceptar: 3306 solo desde App"]
    end

    WEB -->|"Solo puerto 8080"| APP
    APP -->|"Solo puerto 3306"| DB

    INET["Internet"] -->|"Solo puerto 443"| WEB

    style WEB fill:#e3f2fd,stroke:#1565c0
    style APP fill:#fff3e0,stroke:#e65100
    style DB fill:#fce4ec,stroke:#c62828
    style INET fill:#f5f5f5,stroke:#616161
```

Cada capa es una red interna separada con reglas explícitas. La capa web solo acepta HTTPS desde Internet. La capa de aplicación solo acepta el puerto 8080 desde la capa web. La capa de base de datos solo acepta el puerto 3306 desde la capa de aplicación. No se permite ningún otro tráfico: todas las rutas se definen explícitamente.

{% hint style="info" %}
**Puente con VMware**

VMware divide el firewall y NAT entre NSX-T DFW (microsegmentación en la vNIC), NSX-T Edge (NAT y enrutamiento estático Tier-0/Tier-1) y grupos de puertos vDS (VLAN). VergeOS unifica todo esto en listas de reglas por red: las reglas de firewall reemplazan DFW, las reglas de traducción reemplazan el NAT de NSX Edge, las reglas de ruta reemplazan las rutas estáticas Tier-0/Tier-1, el orden de las reglas reemplaza las categorías de políticas de NSX y la VPN WireGuard viene integrada en la plataforma.
{% endhint %}

{% hint style="info" %}
**Puente con Nutanix**

Nutanix necesita el complemento Flow para microsegmentación, la configuración del puente OVS para VLAN y la infraestructura externa para NAT/enrutamiento/VPN. VergeOS incluye reglas de firewall, reglas NAT/PAT, reglas de ruta, VPN WireGuard/IPsec, alias de direcciones y limitación de tasa y estadísticas por regla integradas en cada red.
{% endhint %}

## Puntos clave

| Concepto                      | Resumen                                                                                                                                   |
| ----------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------- |
| **Tipos de regla**            | Aceptar/Descartar/Rechazar (firewall), Traducir (NAT/PAT), Ruta (rutas estáticas)                                                         |
| **Orden de procesamiento**    | De arriba hacia abajo — la primera coincidencia gana; coloca NAT antes que las reglas de firewall relacionadas                            |
| **Selectores de direcciones** | Usa asistentes (Mi IP, IP DMZ de otra red) en lugar de IP codificadas para mayor portabilidad                                             |
| **Los alias**                 | Grupos con nombre de IPs/CIDR para una administración coherente de políticas en varias reglas                                             |
| **Limitación de tasa**        | Limitación por regla o a nivel de red en el router                                                                                        |
| **Diagnósticos**              | Seguimiento de estadísticas por regla, rastreo/depuración para inspección a nivel de paquete, `nft list ruleset` para vista de bajo nivel |
| **VLANs**                     | etiquetado 802.1Q configurado por cada red externa; Q-in-Q mediante red externa como interfaz                                             |
| **VPN**                       | WireGuard (recomendado) para sitio a sitio y acceso remoto; IPsec para compatibilidad con terceros                                        |
| **Microsegmentación**         | Redes internas separadas por capa + reglas de mínimo privilegio = arquitectura de confianza cero                                          |

## Siguientes pasos

Con las reglas de firewall, NAT, VLAN y VPN configuradas, explora el laboratorio práctico para poner estos conceptos en práctica: [**Laboratorio: Configuración de red →**](/learn-the-platform/es/modulo-4-redes/lab.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/es/modulo-4-redes/04-firewall-nat-vlans.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
