Router antiguo como firewall IoT

Tu router suministrado por el ISP es adecuado para la familia. El retirado en un cajón es un firewall. Dale un firmware nuevo, pon cada enchufe inteligente, timbre y televisor detrás de él, y las llamadas salientes se convierten en algo que permites, no en algo que silenciosamente envía tus datos a quienquiera que lo pagó. Estas siete aplicaciones de escritorio y firmware hacen que la configuración sea real, desde una reconstrucción completa de pfSense hasta una Raspberry Pi actuando como la capa de cumplimiento.

Qué buscar en un firewall IoT del hogar

Responde estas preguntas antes de comenzar:

Comparación rápida

Aplicación Mejor para Plan gratuito Pagado Plataformas Destacado
OpenWrt Reflashing de router compatible Gratis Hardware de router, x86, VM El estándar de firmware abierto de facto
DD-WRT Soporte de hardware más amplio Donaciones opcionales Hardware de router Se ejecuta en algunos routers que OpenWrt no soporta
pfSense Firewall x86 construido desde un mini PC Plus pagado x86, hardware Netgate Reglas y registros de nivel empresarial
OPNsense Fork de pfSense con una interfaz más amigable Soporte comercial x86, VM Base HardenedBSD, actualizado más frecuentemente
AdGuard Home Filtrado de DNS en toda la red Gratis Windows, macOS, Linux, Docker Bloquea tráfico de anuncios y rastreadores en DNS
Pi-hole Bloque DNS de Raspberry Pi clásico Gratis Linux, Docker El filtro DNS del hogar clásico comunitario
IoTGuard Listas de bloqueo IoT comunitarias para OpenWrt Gratis Add-on OpenWrt Listas de bloqueo de dispositivos inteligentes preconfiguradas

Las aplicaciones

1. OpenWrt — mejor para reflashing de router compatible

OpenWrt reemplaza el firmware del router estándar con un userland Linux, un firewall real y reglas por interfaz. Una vez instalado, un SSID se convierte en una red de invitados, otro en una VLAN IoT, y las reglas del firewall bloquean la charla entre VLAN por defecto. El catálogo wiki cubre una década de routers.

Dónde se queda corto: El flashing es irreversible en un dispositivo incorrecto. Algunos routers más nuevos con bootloaders bloqueados rechazan OpenWrt. El soporte Wi-Fi 7 va rezagado respecto al firmware estándar por meses.

Precio: Gratis, código abierto.

Plataformas: Hardware de router, x86, VM.

Descargar: OpenWrt

Línea de fondo: El primer movimiento estándar para cualquier router de repuesto.

2. DD-WRT — mejor cuando OpenWrt no soporta tu hardware

DD-WRT distribuye compilaciones para un conjunto más amplio de routers que OpenWrt, incluyendo algunos hardware antiguos basados en Broadcom que OpenWrt abandonó. Clientes VPN, QoS e interfaz web madura lo hacen un flash amigable para principiantes.

Dónde se queda corto: El ciclo de lanzamiento es desigual. Algunas compilaciones efectivamente no se mantienen. La interfaz mezcla opciones profundas con alternadores amigables para principiantes incómodamente.

Precio: Gratis. Se aceptan donaciones para compilaciones.

Plataformas: Hardware de router.

Descargar: DD-WRT

Línea de fondo: El respaldo cuando la base de datos de routers de OpenWrt vuelve vacía.

3. pfSense — mejor firewall x86 en un mini PC

pfSense convierte cualquier pequeña caja x86 (una laptop antigua, un mini PC sin ventilador) en un firewall empresarial completo. Multi-WAN, inspección profunda de paquetes a través de Suricata, enrutamiento VLAN y un portal cautivo para la red de invitados todo se sienta en una interfaz pulida.

Dónde se queda corto: No es firmware de router. Todavía necesitas un switch o un router en modo solo AP detrás de él. La instalación en NIC no-Intel puede ser problemática.

Precio: pfSense CE: gratis. pfSense Plus: pagado, incluido con hardware Netgate.

Plataformas: x86, VM.

Descargar: pfSense

Línea de fondo: La opción correcta cuando el objetivo es un firewall del hogar serio.

4. OPNsense — mejor alternativa de pfSense desarrollada activamente

OPNsense es un fork de pfSense con una interfaz moderna, una base HardenedBSD y un ciclo de lanzamiento más rápido. El catálogo de plugins cubre Suricata, WireGuard, ZeroTier y proxy inverso Nginx para servicios internos.

Dónde se queda corto: Comunidad más pequeña que pfSense. Algunos tutoriales de terceros todavía se dirigen específicamente a pfSense.

Precio: Gratis. Edición comercial disponible.

Plataformas: x86, VM.

Descargar: OPNsense

Línea de fondo: La opción cuando quieres la potencia de pfSense y una interfaz más amigable.

5. AdGuard Home — mejor para bloqueo de anuncios y rastreadores a nivel DNS

AdGuard Home se ejecuta como un servidor DNS en toda la red que filtra solicitudes contra listas de bloqueo seleccionadas. Apunta cada dispositivo en la VLAN IoT hacia él y la mitad de la telemetría del dispositivo inteligente se detiene antes de salir del router.

Dónde se queda corto: El bloqueo de DNS no puede detener llamadas IP codificadas, y algunos proveedores de IoT hacen exactamente eso. Combina con un firewall real para cobertura completa.

Precio: Gratis, código abierto.

Plataformas: Windows, macOS, Linux, Docker, la mayoría de unidades NAS del hogar.

Descargar: AdGuard Home

Línea de fondo: La victoria más fácil de 30 minutos en el lado de la red.

6. Pi-hole — mejor filtro DNS del hogar clásico

Pi-hole es el bloque DNS original de Raspberry Pi. Script instalador, panel de control del navegador, registros de consultas en tiempo real. Apunta el servidor DHCP (router o dnsmasq) a Pi-hole y cada dispositivo en la red filtra a través de él.

Dónde se queda corto: Sin conciencia VLAN nativa. Utiliza regex y listas de texto, que son menos flexibles que el motor de reglas de AdGuard Home.

Precio: Gratis, código abierto.

Plataformas: Linux, Docker.

Descargar: Pi-hole

Línea de fondo: El clásico comunitario. Una Raspberry Pi Zero W lo ejecuta durante una década.

7. IoTGuard — listas de bloqueo IoT preconfiguradas mejor para OpenWrt

IoTGuard es un pequeño complemento de OpenWrt que incluye listas de bloqueo seleccionadas específicamente para telemetría de dispositivos inteligentes (Roku, Samsung TV, Ring, LG WebOS y docenas más). Habilita la lista para la VLAN IoT y el tráfico del proveedor cae a casi nada sin romper la funcionalidad principal.

Dónde se queda corto: Específico de OpenWrt. Mantenido por la comunidad, por lo que el exceso ocasional rompe un dispositivo hasta que llega un ajuste de regla.

Precio: Gratis, código abierto.

Plataformas: OpenWrt.

Descargar: IoTGuard en GitHub

Línea de fondo: El complemento correcto una vez que OpenWrt está instalado y la división VLAN está completa.

Cómo elegir el correcto

Preguntas frecuentes

¿Realmente necesito segmentar dispositivos inteligentes? Sí si el objetivo es privacidad real. Los televisores inteligentes y las cámaras llaman constantemente a casa, y un dispositivo comprometido en la LAN principal puede pivotar a una laptop.

¿Puedo simplemente bloquear internet para dispositivos IoT? Algunos dispositivos se niegan a funcionar sin una llamada en la nube. Segmentar en una VLAN separada con reglas de salida limitadas es más sostenible que un bloqueo completo.

¿Es OpenWrt seguro en mi router Wi-Fi 6? Consulta la base de datos de hardware de OpenWrt. El soporte Wi-Fi 6 es desigual en chipsets. El soporte Wi-Fi 7 aún está alcanzando a mediados de 2026.

¿Necesito comprar hardware nuevo? No. Ese es el punto completo. El router antiguo en un cajón es el hardware.

¿Es un firewall crudo suficiente o también necesito filtrado de DNS? Ambos. Las reglas del firewall cubren la capa de conexión; el filtrado de DNS atrapa la capa de anuncios y rastreadores que va sobre las conexiones permitidas.

¿Es seguro ejecutar estas herramientas permanentemente? OpenWrt, DD-WRT, pfSense y OPNsense reciben actualizaciones de seguridad regularmente. Pi-hole y AdGuard Home envían actualizaciones semanalmente. Mantenlos actualizado de la misma manera que lo harías con cualquier firmware de router.