Configurar una VLAN en Sophos Firewall y un switch UniFi
Las VLAN separan redes de forma lógica aunque compartan los mismos switches y cables. En este diseño, Sophos Firewall proporciona el routing, las reglas firewall, DHCP y las políticas de seguridad. El switch UniFi transporta las VLAN con etiquetas 802.1Q hasta puntos de acceso, clientes, servidores u otros switches.
Este artículo recorre un ejemplo IPv4 completo con Sophos Firewall como gateway de terceros. Además de las rutas de menú, explica los puntos en los que estos proyectos suelen fallar: una interfaz principal incorrecta, la confusión entre VLAN nativa y etiquetada, un objeto de red ausente, una regla NAT inadecuada o un puerto de AP cuya VLAN nativa entra en conflicto con la VLAN de clientes WiFi.
Diseño objetivo y valores de ejemplo
El ejemplo utiliza los siguientes valores de principio a fin:
- Nombre de VLAN:
Clients. - ID de VLAN:
100. - Subred:
10.100.0.0/24. - Gateway en Sophos Firewall:
10.100.0.1. - Zona en Sophos Firewall:
ClientoLAN. - Objeto de red:
NET_Clients_VLAN100. - Rango DHCP: de
10.100.0.50a10.100.0.200. - Regla firewall:
Clients_to_WAN. - Uplink de UniFi hacia el firewall: permitir VLAN
100etiquetada. - Puerto de cliente en el switch: utilizar VLAN
100como VLAN nativa.
El ID de VLAN 100 y la red privada 10.100.0.0/24 son valores de ejemplo. El entorno real necesita un ID de VLAN todavía libre y una subred que no se solape con otras. En este diseño, la dirección de gateway reside en Sophos Firewall; los clientes envían allí su tráfico y quedan sujetos a reglas, NAT, Web Protection, IPS u otras políticas.
Si antes es necesario aclarar el diseño básico de interfaces y zonas, consulte Configurar zonas e interfaces en Sophos Firewall. Esta guía presupone que la nueva VLAN se ha planificado de forma consciente como red de clientes, invitados, servidores o administración.
Configurar la VLAN en un orden seguro
Para administradores con experiencia, este es el flujo resumido:
- Guardar las configuraciones de Sophos y UniFi y definir un puerto de prueba y un acceso de administración alternativo.
- Crear la interfaz VLAN en la interfaz principal correcta de Sophos.
- Preparar el objeto de red, DHCP o DHCP Relay y la ruta DNS.
- Crear las reglas firewall y comprobar qué regla SNAT o MASQ traduce el tráfico de internet.
- Crear en UniFi una red virtual con
Third-party Gatewayy el mismo ID de VLAN. - Configurar el uplink, el puerto de cliente, el puerto de AP o el uplink descendente con las VLAN nativas y etiquetadas adecuadas en UniFi Port Manager.
- Realizar pruebas positivas y negativas con un cliente real; comprobar en Log Viewer el Firewall Rule ID esperado y, para tráfico WAN, el NAT Rule ID.
⚠️ Antes de cambiar la VLAN nativa de un uplink debe existir una vía alternativa de administración. Una VLAN nativa incorrecta o una VLAN etiquetada ausente puede retirar el switch, el punto de acceso o el firewall de la red de administración.
Decidir de antemano
Antes de configurar, conviene definir estos puntos:
- ¿Qué ID de VLAN todavía libre se utilizará?
- ¿Qué subred IP no solapada recibirá la VLAN?
- ¿Proporcionará Sophos Firewall DHCP o hace falta DHCP Relay?
- ¿En qué zona de Sophos residirá la VLAN?
- ¿Qué puertos UniFi transportarán la VLAN etiquetada?
- ¿Qué puertos la entregarán sin etiqueta a dispositivos finales normales?
- ¿Qué VLAN nativa necesitan los uplinks y puntos de acceso para el tráfico de administración?
- ¿Puede la VLAN acceder solo a internet o también a determinados servidores internos?
- ¿Qué servicios locales del firewall pueden alcanzarse desde esta zona?
- ¿Cómo se accederá al switch y al firewall si falla la nueva configuración de puertos?
⚠️ Una VLAN solo separa la capa 2. Sophos Firewall decide mediante routing y reglas firewall si se permite el tráfico entre VLAN. NAT cambia direcciones y tampoco sustituye el diseño de reglas.
Crear la VLAN en Sophos Firewall
Para un gateway de terceros, Ubiquiti recomienda preparar primero la subred, el ID de VLAN y DHCP en el gateway. En Sophos Firewall, esto comienza con la interfaz VLAN.
Ruta de menú:
Network > Interfaces > Add interface > Add VLAN
Procedimiento:
- Introducir un nombre, por ejemplo
Clients VLAN 100. - En Interface, seleccionar el puerto físico, la interfaz RED, el bridge o el LAG por el que llega etiquetada la VLAN
100. - Seleccionar una zona, por ejemplo la zona personalizada
Cliento la zona existenteLAN. - Introducir
100en VLAN ID. - En IPv4 configuration, seleccionar
Staticpara este ejemplo. - Establecer la dirección IP
10.100.0.1/24. - Guardar la interfaz.


La interfaz principal no es un valor de ejemplo intercambiable. Debe ser exactamente el puerto, bridge o LAG de Sophos conectado físicamente al uplink de UniFi. Sophos admite ID de VLAN de 1 a 4094; el mismo ID no puede utilizarse más de una vez en la misma interfaz física.
Crear un objeto de red para la VLAN
Un objeto de red propio facilita la lectura de las reglas firewall y NAT y evita que la nueva VLAN quede permitida accidentalmente mediante un objeto demasiado amplio.
Ruta de menú:
Hosts and services > IP host > Add
Para el ejemplo se utilizan estos valores:
- Name:
NET_Clients_VLAN100. - IP version:
IPv4. - Type:
Network. - IP address:
10.100.0.0. - Subnet:
255.255.255.0o/24.
El nombre del objeto se puede elegir libremente, pero debe identificar con claridad la red y su finalidad. La dirección y la máscara deben coincidir exactamente con la interfaz VLAN; la dirección de gateway 10.100.0.1 no sustituye al objeto de red 10.100.0.0/24.
Configurar DHCP y DNS para la VLAN
Los clientes que deban recibir direcciones automáticamente necesitan un servidor DHCP o DHCP Relay.
Ruta de menú:
Network > DHCP
Valores DHCP habituales:
- Interface:
Clients VLAN 100. - Range start:
10.100.0.50. - Range end:
10.100.0.200. - Gateway:
10.100.0.1. - DNS server: IP del firewall o servidor DNS interno.
- Domain name: dominio de búsqueda interno, si es necesario.
El rango deja deliberadamente libres las direcciones inferiores a .50 y superiores a .200 para infraestructura o asignaciones fijas. En un entorno existente debe adaptarse a las reservas, servidores y al plan local de direccionamiento.
Si Sophos Firewall se utiliza como resolver DNS para esta VLAN, también debe permitirse DNS para la zona correspondiente en Administration > Device access. Un servidor DNS interno necesita en cambio una regla firewall adecuada y una ruta de retorno operativa. Opciones DHCP de Sophos Firewall (SFOS) explica las opciones DHCP especiales.
Preparar las reglas firewall y NAT
Una concesión DHCP correcta no demuestra que funcione la ruta de datos. El tráfico que atraviesa el firewall necesita reglas adecuadas.
Una regla de internet deliberadamente sencilla puede empezar así:
- Rule name:
Clients_to_WAN. - Source zones:
ClientoLAN. - Source networks and devices:
NET_Clients_VLAN100. - Destination zones:
WAN. - Destination networks:
Any. - Services: los servicios realmente necesarios, como
HTTP,HTTPS,DNSyNTP. - Log firewall traffic: activado.
Cuando los clientes utilizan el propio firewall como resolver DNS, el tráfico DNS hacia esa dirección local es una cuestión de Device Access. Si se utiliza un servidor DNS externo, el servicio DNS debe estar permitido por la regla firewall y la ruta NAT correspondientes.
Para el acceso a servidores internos deben crearse reglas independientes que permitan únicamente los destinos y servicios necesarios. Una VLAN de invitados o IoT no debe tener acceso indiscriminado a las redes de servidores o administración. Comprender y configurar las reglas de Sophos Firewall explica el orden, las zonas, las funciones de seguridad y el logging.
No olvidar NAT ni crearlo dos veces
El tráfico de internet procedente de una VLAN privada necesita normalmente source NAT, a menudo MASQ hacia la dirección WAN. Una regla existente como Default SNAT IPv4 suele cubrir ya nuevas redes internas, pero debe comprobarse con sus criterios de coincidencia y después en Log Viewer. Añadir una segunda regla SNAT sin pruebas puede alterar innecesariamente un orden de reglas que ya funciona.
El tráfico entre VLAN internas con redes únicas y enrutadas normalmente no necesita traducción de direcciones. Routing y las reglas firewall deciden esa ruta. Los diseños con redes solapadas o contrapartes especiales requieren una planificación separada.
Durante las pruebas se leen conjuntamente el Firewall Rule ID y, para tráfico WAN, el NAT Rule ID. El Firewall Rule ID identifica la decisión de acceso; el NAT Rule ID identifica la traducción utilizada realmente. Comprender NAT en Sophos Firewall explica el orden completo de procesamiento.
Crear la VLAN en UniFi Network
Después de preparar la VLAN en Sophos Firewall, se crea en UniFi como red virtual con el mismo ID de VLAN.
Ruta de menú:
Settings > Networks
Procedimiento:
- Abrir New Virtual Network o New Network.
- Introducir un nombre, por ejemplo
Clients. - En Router, seleccionar
Third-party Gateway. - Introducir el ID de VLAN
100. - No asignar funciones de gateway o DHCP de UniFi a esta red, porque las proporciona Sophos Firewall.
- Aplicar los cambios.


Configurar los puertos del switch UniFi en Port Manager
Sophos Firewall y el switch UniFi deben ver el mismo ID de VLAN en el mismo enlace. En las versiones actuales de UniFi Network, la asignación de puertos se encuentra aquí:
Devices > [Switch] > Ports > Port Manager
Dos campos definen la ruta de la VLAN:
- Native VLAN / Network: recibe el tráfico sin etiqueta en este puerto.
- Tagged VLAN Management: especifica qué VLAN etiquetadas pueden atravesar el puerto.
Allow All permite todas las VLAN etiquetadas conocidas por UniFi. Block All convierte el puerto en un puerto de acceso que transporta únicamente la VLAN nativa. Custom permite un conjunto de VLAN elegido de forma consciente y suele ser la opción más clara para uplinks y puertos de AP documentados.
Cuatro roles de puerto habituales
- Uplink hacia Sophos Firewall: La VLAN nativa debe coincidir con el diseño de administración o uplink sin etiquetar ya existente. En Tagged VLAN Management, seleccionar
Customcon la VLAN100y todas las demás VLAN realmente necesarias. UtilizarAllow Allsolo cuando se pretenda transportar deliberadamente todas las VLAN de UniFi por ese enlace. - Puerto de cliente: Seleccionar
Clientsen Native VLAN / Network y establecer Tagged VLAN Management enBlock All. Un cliente normal envía tráfico sin etiqueta y, por tanto, entra en la VLAN100. - Puerto de punto de acceso: Mantener la red de administración del AP como VLAN nativa. En Tagged VLAN Management, seleccionar
Customy permitir la VLAN100para el SSID correspondiente. - Uplink hacia otro switch: La VLAN nativa y todas las VLAN etiquetadas permitidas en Custom deben coincidir con el diseño descendente. Si falta la VLAN
100, ningún AP o puerto de cliente descendente podrá utilizarla.
⚠️ En un puerto de AP, la VLAN de clientes utilizada por el SSID no debe configurarse también como VLAN nativa. Ubiquiti identifica VLAN 1 como excepción; en este ejemplo, la VLAN
100debe transportarse etiquetada mientras que la red de administración del AP permanece nativa.
Los errores habituales incluyen la ausencia de una VLAN etiquetada en el uplink al firewall, un puerto de cliente con Custom en lugar de Block All, un puerto de AP sin la VLAN del SSID o ID de VLAN distintos en Sophos y UniFi.
Planificar cambios sin perder el acceso de administración
Los cambios en uplinks o redes de administración requieren especial cuidado. Antes de modificar la producción deben incluirse estas medidas:
- Red de administración UniFi: La VLAN de administración debe permanecer disponible al cambiar la configuración del puerto.
- Uplink hacia Sophos Firewall: Los cambios en este puerto suelen afectar simultáneamente a varias VLAN.
- Acceso alternativo: Los cambios remotos necesitan una vía alternativa hacia el switch y el firewall.
- Puerto de prueba: Las nuevas asignaciones pueden validarse en un puerto reservado sin mover dispositivos de producción.
- Copia de seguridad: Las configuraciones de Sophos y UniFi deben guardarse en el último estado operativo conocido.
Recomendamos validar primero la nueva VLAN con un único cliente de prueba. La asignación se extiende a más puntos de acceso, uplinks o puertos de cliente solo cuando DHCP, gateway, DNS, Firewall Rule ID, NAT Rule ID y los bloqueos previstos coinciden con el diseño.
Comprobar Device Access
Device Access controla los servicios locales del propio firewall, no el tráfico reenviado. Esto es importante para nuevas VLAN:
- Si los clientes utilizan el firewall como resolver DNS, permitir
DNSpara la zona correspondiente. - Si la monitorización debe comprobar el firewall, permitir
Ping/Ping6únicamente donde sea necesario. - Los clientes normales, invitados y dispositivos IoT no deberían acceder a WebAdmin ni SSH.
- El acceso de administración debe proceder de una red de administradores dedicada o de reglas de excepción Local Service ACL estrictas.
Proteger el acceso a Sophos Firewall con Device Access explica el endurecimiento detallado.
Probar y validar
Tras la configuración no basta con probar el acceso a internet. Es mejor utilizar un plan reproducible:
- Conectar el cliente de prueba al puerto UniFi o al SSID previsto.
- Comprobar que su dirección se encuentra entre
10.100.0.50y10.100.0.200. - Verificar el gateway predeterminado
10.100.0.1y el servidor DNS esperado. - Generar una conexión a internet permitida.
- Probar una conexión interna permitida, si el diseño la contempla.
- Probar el acceso a una red interna prohibida de forma consciente; debe fallar y no debe coincidir con una regla allow inesperada.
- En Log Viewer de Sophos, comprobar la regla
Clients_to_WAN, Firewall Rule ID, NAT Rule ID y Out interface para el tráfico WAN. - Comprobar el contador de uso de la regla.
- Para un SSID WiFi, confirmar además que la administración del AP sigue accesible mientras el cliente entra en la VLAN
100.
Si coincide otra regla, falta NAT Rule ID o las interfaces no corresponden al diseño, la prueba no está superada. Probar una regla de Sophos Firewall con Log Viewer y Packet Capture muestra los siguientes pasos de diagnóstico.
Errores habituales
- La VLAN no está permitida como etiquetada en el uplink UniFi hacia el firewall: Los clientes no reciben dirección o no alcanzan el firewall.
- La VLAN utiliza una interfaz principal incorrecta de Sophos: El firewall no ve el tráfico en la interfaz VLAN esperada.
- El puerto de cliente no es un puerto de acceso limpio: Los clientes normales entran en la VLAN nativa incorrecta o no reciben dirección.
- La VLAN del SSID también es la VLAN nativa del puerto de AP: Los clientes WiFi no pueden conectarse correctamente.
- Falta DHCP o el relay: El cliente no recibe dirección o recurre a APIPA.
- El objeto de red es incorrecto: La regla no cubre toda la VLAN o coincide con otra red.
- Falta DNS en Device Access: El cliente alcanza direcciones IP, pero no resuelve nombres mediante el firewall.
- Falta la regla firewall o está mal ordenada: El cliente recibe una dirección, pero el tráfico necesario queda bloqueado.
- La regla NAT no coincide: Los destinos internos funcionan, pero el tráfico de internet sale del firewall sin la traducción adecuada.
- La regla allow es demasiado amplia: El acceso interno anula en la práctica la separación VLAN prevista.
- La VLAN nativa del uplink es incorrecta: El switch o el punto de acceso desaparece de la red de administración.
Solución de problemas
Si la VLAN no funciona, se comprueba desde la capa 1 hasta la capa 7:
- Cable y enlace: ¿Muestra el puerto UniFi un enlace con la velocidad esperada?
- Red virtual: ¿Existe la VLAN
100en UniFi conThird-party Gateway? - Uplink al firewall: ¿Está permitida la VLAN
100en Tagged VLAN Management? - Puerto de cliente o AP: ¿Son correctas la VLAN nativa,
Block AlloCustomy las VLAN etiquetadas permitidas? - Interfaz Sophos: ¿Aparece la VLAN conectada en Network > Interfaces y en la interfaz principal correcta?
- DHCP: ¿Existe un servidor DHCP o relay para la VLAN y coincide el rango con la subred?
- Gateway y DNS: ¿Utiliza el cliente
10.100.0.1y el servidor DNS previsto? - Device Access: ¿Están permitidos DNS o Ping para la zona si se necesitan estos servicios locales?
- Regla firewall: ¿Coinciden Source Zone,
NET_Clients_VLAN100, Destination Zone y Services? - NAT: ¿Muestra la prueba WAN el NAT Rule ID esperado y una dirección de origen traducida?
- Log Viewer: ¿Se permite, se descarta o coincide el tráfico con otra regla?
- Packet Capture: ¿Llegan los paquetes a la interfaz correcta y salen del firewall por la ruta planificada?
Si no llegan paquetes a la interfaz principal de Sophos, el problema suele estar antes del firewall: cable, puerto UniFi, asignación nativa o etiquetada o uplink incorrecto. Si los paquetes llegan pero no aparece un Firewall Rule ID adecuado, se revisa primero la coincidencia de reglas. Si regla y NAT son correctos pero faltan respuestas, se continúa con routing, DNS y la ruta de retorno.
Lista de comprobación
- El ID de VLAN es idéntico en UniFi y Sophos.
- La VLAN de Sophos utiliza la interfaz principal, la zona y la dirección de gateway correctas.
- El objeto de red
NET_Clients_VLAN100representa exactamente10.100.0.0/24. - DHCP o DHCP Relay está configurado con gateway y DNS correctos.
- La red virtual de UniFi utiliza
Third-party Gateway. - El uplink al firewall permite la VLAN
100etiquetada. - El puerto de cliente utiliza
Clientscomo VLAN nativa yBlock Allpara las VLAN etiquetadas. - El puerto de AP utiliza la red de administración como VLAN nativa y la VLAN
100enCustom. - Las reglas firewall permiten solo destinos y servicios previstos y escriben logs.
- El tráfico de internet coincide con la regla SNAT o MASQ prevista; las rutas VLAN internas no se traducen innecesariamente.
- Device Access permite únicamente los servicios locales necesarios.
- Se han comprobado la prueba positiva, la prueba negativa, Firewall Rule ID, NAT Rule ID y Packet Capture.
- La copia de seguridad, el puerto de prueba y la vía alternativa de administración siguen disponibles hasta completar la validación.