Tu router suministrado por el ISP es adecuado para la familia. El retirado en un cajón es un firewall. Dale un firmware nuevo, pon cada enchufe inteligente, timbre y televisor detrás de él, y las llamadas salientes se convierten en algo que permites, no en algo que silenciosamente envía tus datos a quienquiera que lo pagó. Estas siete aplicaciones de escritorio y firmware hacen que la configuración sea real, desde una reconstrucción completa de pfSense hasta una Raspberry Pi actuando como la capa de cumplimiento.
Qué buscar en un firewall IoT del hogar
Responde estas preguntas antes de comenzar:
- ¿El router soporta firmware abierto (OpenWrt o DD-WRT)?
- ¿Quieres reglas de firewall, filtrado DNS o ambas?
- ¿Es una caja firewall x86 completa una opción, o tiene que ser el router antiguo?
- ¿Qué tan cómodo eres con VLAN y SSID separados?
- ¿Quieres registros de salida por dispositivo o solo bloqueo agregado?
Comparación rápida
| Aplicación | Mejor para | Plan gratuito | Pagado | Plataformas | Destacado |
|---|---|---|---|---|---|
| OpenWrt | Reflashing de router compatible | Sí | Gratis | Hardware de router, x86, VM | El estándar de firmware abierto de facto |
| DD-WRT | Soporte de hardware más amplio | Sí | Donaciones opcionales | Hardware de router | Se ejecuta en algunos routers que OpenWrt no soporta |
| pfSense | Firewall x86 construido desde un mini PC | Sí | Plus pagado | x86, hardware Netgate | Reglas y registros de nivel empresarial |
| OPNsense | Fork de pfSense con una interfaz más amigable | Sí | Soporte comercial | x86, VM | Base HardenedBSD, actualizado más frecuentemente |
| AdGuard Home | Filtrado de DNS en toda la red | Sí | Gratis | Windows, macOS, Linux, Docker | Bloquea tráfico de anuncios y rastreadores en DNS |
| Pi-hole | Bloque DNS de Raspberry Pi clásico | Sí | Gratis | Linux, Docker | El filtro DNS del hogar clásico comunitario |
| IoTGuard | Listas de bloqueo IoT comunitarias para OpenWrt | Sí | Gratis | Add-on OpenWrt | Listas de bloqueo de dispositivos inteligentes preconfiguradas |
Las aplicaciones
1. OpenWrt — mejor para reflashing de router compatible
OpenWrt reemplaza el firmware del router estándar con un userland Linux, un firewall real y reglas por interfaz. Una vez instalado, un SSID se convierte en una red de invitados, otro en una VLAN IoT, y las reglas del firewall bloquean la charla entre VLAN por defecto. El catálogo wiki cubre una década de routers.
Dónde se queda corto: El flashing es irreversible en un dispositivo incorrecto. Algunos routers más nuevos con bootloaders bloqueados rechazan OpenWrt. El soporte Wi-Fi 7 va rezagado respecto al firmware estándar por meses.
Precio: Gratis, código abierto.
Plataformas: Hardware de router, x86, VM.
Descargar: OpenWrt
Línea de fondo: El primer movimiento estándar para cualquier router de repuesto.
2. DD-WRT — mejor cuando OpenWrt no soporta tu hardware
DD-WRT distribuye compilaciones para un conjunto más amplio de routers que OpenWrt, incluyendo algunos hardware antiguos basados en Broadcom que OpenWrt abandonó. Clientes VPN, QoS e interfaz web madura lo hacen un flash amigable para principiantes.
Dónde se queda corto: El ciclo de lanzamiento es desigual. Algunas compilaciones efectivamente no se mantienen. La interfaz mezcla opciones profundas con alternadores amigables para principiantes incómodamente.
Precio: Gratis. Se aceptan donaciones para compilaciones.
Plataformas: Hardware de router.
Descargar: DD-WRT
Línea de fondo: El respaldo cuando la base de datos de routers de OpenWrt vuelve vacía.
3. pfSense — mejor firewall x86 en un mini PC
pfSense convierte cualquier pequeña caja x86 (una laptop antigua, un mini PC sin ventilador) en un firewall empresarial completo. Multi-WAN, inspección profunda de paquetes a través de Suricata, enrutamiento VLAN y un portal cautivo para la red de invitados todo se sienta en una interfaz pulida.
Dónde se queda corto: No es firmware de router. Todavía necesitas un switch o un router en modo solo AP detrás de él. La instalación en NIC no-Intel puede ser problemática.
Precio: pfSense CE: gratis. pfSense Plus: pagado, incluido con hardware Netgate.
Plataformas: x86, VM.
Descargar: pfSense
Línea de fondo: La opción correcta cuando el objetivo es un firewall del hogar serio.
4. OPNsense — mejor alternativa de pfSense desarrollada activamente
OPNsense es un fork de pfSense con una interfaz moderna, una base HardenedBSD y un ciclo de lanzamiento más rápido. El catálogo de plugins cubre Suricata, WireGuard, ZeroTier y proxy inverso Nginx para servicios internos.
Dónde se queda corto: Comunidad más pequeña que pfSense. Algunos tutoriales de terceros todavía se dirigen específicamente a pfSense.
Precio: Gratis. Edición comercial disponible.
Plataformas: x86, VM.
Descargar: OPNsense
Línea de fondo: La opción cuando quieres la potencia de pfSense y una interfaz más amigable.
5. AdGuard Home — mejor para bloqueo de anuncios y rastreadores a nivel DNS
AdGuard Home se ejecuta como un servidor DNS en toda la red que filtra solicitudes contra listas de bloqueo seleccionadas. Apunta cada dispositivo en la VLAN IoT hacia él y la mitad de la telemetría del dispositivo inteligente se detiene antes de salir del router.
Dónde se queda corto: El bloqueo de DNS no puede detener llamadas IP codificadas, y algunos proveedores de IoT hacen exactamente eso. Combina con un firewall real para cobertura completa.
Precio: Gratis, código abierto.
Plataformas: Windows, macOS, Linux, Docker, la mayoría de unidades NAS del hogar.
Descargar: AdGuard Home
Línea de fondo: La victoria más fácil de 30 minutos en el lado de la red.
6. Pi-hole — mejor filtro DNS del hogar clásico
Pi-hole es el bloque DNS original de Raspberry Pi. Script instalador, panel de control del navegador, registros de consultas en tiempo real. Apunta el servidor DHCP (router o dnsmasq) a Pi-hole y cada dispositivo en la red filtra a través de él.
Dónde se queda corto: Sin conciencia VLAN nativa. Utiliza regex y listas de texto, que son menos flexibles que el motor de reglas de AdGuard Home.
Precio: Gratis, código abierto.
Plataformas: Linux, Docker.
Descargar: Pi-hole
Línea de fondo: El clásico comunitario. Una Raspberry Pi Zero W lo ejecuta durante una década.
7. IoTGuard — listas de bloqueo IoT preconfiguradas mejor para OpenWrt
IoTGuard es un pequeño complemento de OpenWrt que incluye listas de bloqueo seleccionadas específicamente para telemetría de dispositivos inteligentes (Roku, Samsung TV, Ring, LG WebOS y docenas más). Habilita la lista para la VLAN IoT y el tráfico del proveedor cae a casi nada sin romper la funcionalidad principal.
Dónde se queda corto: Específico de OpenWrt. Mantenido por la comunidad, por lo que el exceso ocasional rompe un dispositivo hasta que llega un ajuste de regla.
Precio: Gratis, código abierto.
Plataformas: OpenWrt.
Descargar: IoTGuard en GitHub
Línea de fondo: El complemento correcto una vez que OpenWrt está instalado y la división VLAN está completa.
Cómo elegir el correcto
- Si el router es un modelo soportado: OpenWrt, primero.
- Si OpenWrt rechaza: DD-WRT a continuación.
- Si tienes un mini PC de repuesto: pfSense u OPNsense como el firewall real, con el router degradado a AP.
- Si quieres bloqueo de rastreadores sin ningún flashing: AdGuard Home o Pi-hole.
- Si ya tienes OpenWrt: capa IoTGuard para listas de bloqueo de dispositivos inteligentes.
Preguntas frecuentes
¿Realmente necesito segmentar dispositivos inteligentes? Sí si el objetivo es privacidad real. Los televisores inteligentes y las cámaras llaman constantemente a casa, y un dispositivo comprometido en la LAN principal puede pivotar a una laptop.
¿Puedo simplemente bloquear internet para dispositivos IoT? Algunos dispositivos se niegan a funcionar sin una llamada en la nube. Segmentar en una VLAN separada con reglas de salida limitadas es más sostenible que un bloqueo completo.
¿Es OpenWrt seguro en mi router Wi-Fi 6? Consulta la base de datos de hardware de OpenWrt. El soporte Wi-Fi 6 es desigual en chipsets. El soporte Wi-Fi 7 aún está alcanzando a mediados de 2026.
¿Necesito comprar hardware nuevo? No. Ese es el punto completo. El router antiguo en un cajón es el hardware.
¿Es un firewall crudo suficiente o también necesito filtrado de DNS? Ambos. Las reglas del firewall cubren la capa de conexión; el filtrado de DNS atrapa la capa de anuncios y rastreadores que va sobre las conexiones permitidas.
¿Es seguro ejecutar estas herramientas permanentemente? OpenWrt, DD-WRT, pfSense y OPNsense reciben actualizaciones de seguridad regularmente. Pi-hole y AdGuard Home envían actualizaciones semanalmente. Mantenlos actualizado de la misma manera que lo harías con cualquier firmware de router.