- Acceder al panel de control
- Sustituir las credenciales de administración
- Desactivar protocolos vulnerables y puertos abiertos
- Cerrar las fallas de las puertas USB compartidas
- Verificar la exposición externa de la red
- Elegir el estándar de cifrado adecuado
- Aislar la domótica en una red separada
- Filtrar los contenidos cambiando los servidores DNS
- Otras configuraciones de protección
Asegura la protección de tu red doméstica siguiendo configuraciones clave en tu módem, evitando vulnerabilidades que expongan tu privacidad y datos personales a ataques externos.
El módem proporcionado por el operador telefónico suele ser sacado de la caja, conectado a la toma de corriente y olvidado en un rincón de la casa. Los proveedores configuran estos dispositivos con un único objetivo en mente: hacer que funcionen de inmediato para evitar llamadas al servicio de atención al cliente. La protección de la privacidad y el aislamiento de amenazas externas pasan totalmente a un segundo plano. Dejar intactas las configuraciones de fábrica expone cámaras internas, computadoras y datos personales a escaneos continuos por parte de bots maliciosos.
Los dispositivos que se proporcionan en comodato a menudo esconden trampas relacionadas con firmware obsoleto y funciones de compartición activadas por defecto. Muchos operadores bloquean las interfaces para impedir que los usuarios modifiquen parámetros avanzados, obligando a conformarse con barreras ineficaces. Retomar el control de nuestro hardware se convierte en la única vía para evitar que la conexión del hogar se convierta en una puerta abierta a Internet.
Acceder al panel de control
Una vez conectado el módem con todos los cables y encendido, debemos acceder de inmediato al panel de control para verificar si la conexión a Internet está configurada correctamente y para acceder a los ajustes del Wi-Fi.
Para este paso, recomendamos utilizar siempre un portátil conectado mediante Ethernet al nuevo router, así podremos configurar todo sin necesidad de conectarnos a la red Wi-Fi predeterminada que ofrece el dispositivo (a menudo proporcionada sin contraseña de acceso y con un nombre extraño).
Una vez conectado un portátil mediante cable Ethernet, accedemos al sistema operativo, abrimos cualquier navegador (también sirve Chrome o Edge) y escribimos una de las direcciones IP de acceso en la barra de direcciones (parte superior):
- 192.168.1.1
- 192.168.0.1
- 192.168.1.254
Si no logramos acceder con una de estas direcciones, le recomendamos consultar el manual de usuario del router para identificar la dirección IP de acceso o usar el símbolo del sistema de Windows para descubrir la dirección IP del Gateway.
El nombre de usuario y la contraseña para acceder al panel de administración del módem suelen estar bajo la carcasa del módem o en el manual de uso. Generalmente el nombre de usuario y la contraseña son admin-admin, pero si no funcionara podemos consultar la lista de inicio de sesión y contraseñas por defecto para los módems.
Algunos routers también permiten elegir la contraseña personal en el primer inicio, para generar una más segura en lugar del simple "admin": elijamos una contraseña suficientemente larga pero que podamos recordar con facilidad (ya que para restablecerla se requiere un reinicio total del módem, con pérdida de todas las personalizaciones).
Después de ingresar las credenciales correctas, nos recibirá la pantalla de bienvenida del panel de configuración del router.
Sustituir las credenciales de administración
El error más común consiste en confundir la clave de la red inalámbrica con la contraseña de acceso al panel de control. La etiqueta pegada en la parte inferior del dispositivo casi siempre muestra ambas credenciales en claro. Cualquiera que tenga acceso físico a la habitación, como un invitado, un repartidor o un operario, puede fotografiar esa etiqueta en un instante.
Una vez dentro del panel, al introducir la dirección IP local en el navegador, un malintencionado puede desviar el tráfico de internet o abrir puertos hacia el exterior. Es obligatorio cambiar de inmediato la contraseña de administración predeterminada por una cadena compleja. Muchos ataques automatizados prueban combinaciones estándar de varios fabricantes para tomar el control de los dispositivos domésticos y eludir los filtros básicos.
Desactivar protocolos vulnerables y puertos abiertos
Las comodidades de conexión rápida representan el talón de Aquiles de las redes modernas. El sistema WPS, ideado para conectar impresoras o repetidores presionando un botón, utiliza un PIN de ocho cifras. Los softwares de decriptación necesitan muy pocos minutos para adivinar este código mediante ataques de fuerza bruta, eludiendo completamente la contraseña principal del WiFi. La opción WPS debe buscarse en los ajustes inalámbricos y desactivarse sin dudar.
Otro servicio que debe desactivarse de inmediato se llama UPnP. Esta función permite que las aplicaciones y las consolas de juegos abran automáticamente los puertos del firewall interno para comunicarse con el exterior. Un ordenador infectado por malware puede aprovechar el UPnP para convertir el dispositivo doméstico en un nodo de ataque, recibiendo comandos de servidores remotos. Al deshabilitar esta opción, cada apertura de puerto deberá ser aprobada y configurada manualmente por el usuario.
Cerrar las fallas de las puertas USB compartidas
Muchos aparatos modernos tienen puertos USB en la parte trasera, diseñados para conectar discos duros o impresoras y compartirlos con todos los ordenadores conectados al WiFi. Los fabricantes a menudo implementan protocolos de compartición de archivos obsoletos para garantizar la compatibilidad con sistemas operativos antiguos. Mantener activa la compartición a través de SMBv1 equivale a invitar a los ransomware a cifrar cada documento presente en los discos de red.
Si no se utiliza un disco duro conectado directamente al módem, las funciones de servidor Samba, FTP y Media Server DLNA deben desactivarse desde el panel de control. Mantener estos servicios activos sin utilizarlos expone innecesariamente la infraestructura local a vulnerabilidades conocidas y nunca corregidas por las actualizaciones.
Verificar la exposición externa de la red
No basta con modificar las opciones internas para tener la certeza de ser invisibles desde el exterior. Algunos modelos mantienen activa la respuesta a los pings, permitiendo que cualquiera sepa que nuestra dirección de red está activa y lista para recibir solicitudes. Para probar el cierre efectivo de todas las vías de comunicación, conectándonos a una antigua pero insuperable herramienta de auditoría online.
El sitio se llama ShieldsUP! y es gestionado por los investigadores de Gibson Research Corporation. Al pulsar el botón de prueba para los puertos comunes, el sistema simula un escaneo agresivo hacia nuestra red. Un resultado perfecto muestra todos los bloqueos coloridos en verde, indicando la modalidad invisible o stealth. La aparición de bloqueos rojos o azules señala que el firewall interno está fallando en rechazar las conexiones externas.
Elegir el estándar de cifrado adecuado
El tipo de cifrado establecido para la transmisión de datos en el aire determina la resistencia de la red a los interceptores. Establecer la denominación correcta marca la diferencia entre una transmisión blindada y una legible por los vecinos con software malicioso.
- WPA3 indica el estándar más reciente y efectivo. Previene los ataques basados en diccionario bloqueando los intentos repetidos de adivinar la clave. Debe seleccionarse obligatoriamente si todos los smartphones y ordenadores de casa soportan las redes de nueva generación.
- WPA2-AES representa la alternativa segura para los dispositivos más antiguos que no pueden conectarse al WPA3. La cifrado AES ofrece un nivel de protección sólido, siempre que se use una frase de acceso de al menos dieciséis caracteres mixtos.
- TKIP y WEP deben evitarse en cualquier circunstancia. Muchos routers económicos aún ofrecen el modo mixto WPA/WPA2 TKIP. Estas siglas esconden algoritmos vulnerables desde hace décadas, que ralentizan drásticamente la velocidad de la banda y hacen que la conexión sea interceptable con programas gratuitos en pocos minutos.
Aislar la domótica en una red separada
Las bombillas inteligentes, aspiradoras robot y cámaras económicas rara vez reciben actualizaciones de sus fabricantes chinos. Estos pequeños dispositivos se convierten en el objetivo ideal para quienes buscan infiltrarse en la red principal. Afortunadamente, casi todos los sistemas ofrecen la opción de crear una red adicional para invitados.
Al activar esta segunda transmisión inalámbrica se genera un canal completamente aislado. Todos los gadgets de domótica deben conectarse en este perímetro. Si un criminal informático logra vulnerar el software de un enchufe inteligente, se vería confinado en este espacio virtual separado, sin posibilidad de alcanzar el ordenador donde almacenamos los documentos bancarios o el NAS empresarial.
Filtrar los contenidos cambiando los servidores DNS
Los proveedores configuran sus propios traductores de direcciones de internet para monitorear el tráfico y aplicar bloqueos gubernamentales. Modificar.
Los servidores DNS directamente dentro de la configuración LAN aportan un doble beneficio, acelerando la resolución de sitios y añadiendo un escudo formidable contra las estafas.
En lugar de dejar los servidores predeterminados, introducir las direcciones IPv4 e IPv6 de Quad9 garantiza un bloqueo preventivo de dominios peligrosos. Esta entidad sin fines de lucro suiza analiza las peticiones en tiempo real e impide que los dispositivos accedan a sitios conocidos por distribuir virus o campañas de phishing. El filtro actúa de manera anticipada, protegiendo al mismo tiempo todos los tablets y televisores conectados en casa sin necesidad de instalar aplicaciones adicionales en cada dispositivo.
Para profundizar, podemos leer nuestras guías sobre cómo configurar el módem para TIM, Fastweb, Vodafone, Wind y cómo realizar la configuración para ONT y parámetros de conexión en fibra óptica.
Otras configuraciones de protección
Ahora que también las redes inalámbricas están listas, utilicemos el panel de configuración para ajustar (donde sea posible) otras configuraciones que aumenten la seguridad de las conexiones Wi-Fi:
- activar la Red de Huéspedes: podemos crear otra red Wi-Fi exclusiva para los invitados que llegan a casa, permitiendo conectarlos en una red separada de los dispositivos privados;
- bloquear las direcciones Mac: para aumentar la seguridad, también podemos aplicar un filtro de dirección MAC para permitir solo la conexión de dispositivos autorizados;
- Activar nombre de red invisible: desde los modernos módems, también podemos desactivar el envío del nombre de la red (es decir, el SSID) lo que hace que nuestra red no sea visible desde el exterior (solo quienes conocen el nombre de la red podrán ingresarlo manualmente para conectarse).
- Desactivación de la gestión remota. Siempre se debe verificar que las opciones llamadas Gestión Remota o Acceso WAN estén estrictamente deshabilitadas. El panel de configuraciones debe responder exclusivamente a quienes están físicamente conectados al cable Ethernet o al WiFi local.
- Actualizaciones de firmware periódicas. Los módems de propiedad deben actualizarse regularmente descargando los archivos del sitio del fabricante. Los dispositivos proporcionados por los operadores se actualizan solos durante la noche, pero a menudo estas actualizaciones cierran brechas críticas con varios meses de retraso respecto al descubrimiento público de la vulnerabilidad.
Si tememos que alguien ya haya ingresado a nuestra red, les sugerimos leer cómo ver los IP conectados a la red Wi-Fi desde Android o iPhone.
En otra guía les mostramos las Opciones principales en el módem Wifi: acceso y configuración vía web que podemos utilizar para mejorar la experiencia de navegación.
En otro artículo les hablamos de los programas gratuitos para la diagnostica de red y resolver problemas y cómo resolver manualmente los errores de configuración de una red doméstica.
Si deseas encontrar artículos similares a Configuraciones para blindar router y Wi-Fi de ataques e intrusiones, te sugerimos revisar la categoría Seguridad.

Deja una respuesta