TP-Link Tether

XDA-Developers enumeró cinco cosas que tu router probablemente está haciendo sin que tú lo pidas: UPnP abre puertos bajo demanda, WPS acepta un PIN de ocho dígitos a través de Wi-Fi, administración remota expuesta en WAN, telemetría al proveedor y DNS apuntando al ISP. Cada una es una configuración predeterminada que el fabricante estableció por conveniencia; cada una debilita el perímetro de la red. Solucionarlos es una noche corta de trabajo en la página de administración del router, o una noche más larga reemplazando el firmware con algo que controles.

Probamos 7 aplicaciones de escritorio y firmwares que reemplazan el firmware del router original, ejecutan un firewall frente a él o auditan los routers que tienes. La lista cubre dos firmwares de código abierto de larga duración (OpenWrt, DD-WRT), un camino intermedio para propietarios de Asus que quieren un fork mantenido del original (AsusWRT-Merlin), dos sistemas operativos de router basados en BSD que ejecutan los laboratorios domésticos (pfSense, OPNsense), el framework de pruebas de penetración de router que utiliza cada investigador de seguridad (RouterSploit) y el escáner de red que detecta configuraciones erróneas desde cualquier portátil (Nmap). Todo se ejecuta en Windows, macOS o Linux; varios también pueden flashear directamente a un router compatible.

Qué buscar en el refuerzo del router

Comparación rápida

Aplicación Mejor para Se ejecuta en Tipo Costo
OpenWrt Reemplazo completo de firmware 1000+ routers compatibles Firmware Gratis (código abierto)
DD-WRT Compatibilidad de hardware más amplia Lista muy amplia Firmware Gratis (código abierto)
AsusWRT-Merlin Propietarios de Asus que quieren mantenerse cercanos al original La mayoría de routers de consumo Asus Fork de firmware Gratis (código abierto)
pfSense Router x86 o PC antiguo como firewall Cualquier máquina x86 Sistema operativo de router Gratis (código abierto, nivel CE pagado)
OPNsense Alternativa a pfSense con ciclo de lanzamiento más rápido Cualquier máquina x86 Sistema operativo de router Gratis (código abierto)
RouterSploit Auditoría de la exposición de tu propio router Windows, macOS, Linux Framework Gratis (código abierto)
Nmap Escaneo de qué puertos el router realmente expone Windows, macOS, Linux Escáner Gratis (código abierto)

1. OpenWrt — mejor reemplazo de firmware

OpenWrt es el firmware de router de código abierto de referencia. Compatible con más de mil dispositivos, incluye un userland Linux moderno y pone cada configuración que el hardware subyacente admite frente a ti. UPnP está desactivado por defecto. WPS no está compilado. La administración remota es opcional. SSH está activado. Proveedores DNS personalizados, DoH, VLAN por dispositivo, servidor VPN wireguard y control de ancho de banda por cliente están todos a una instalación de paquete.

Dónde se queda corto: Requiere un router compatible; flashear incorrectamente congela el dispositivo. No para personas que le temen a un archivo de configuración. Las características de hardware específicas del proveedor (Asus AiMesh, características de Netgear Nighthawk) no sobreviven al flasheo.

Precio:

Plataformas: Windows, macOS, Linux (herramientas de flasheo); el firmware se ejecuta en el router

Descargar: openwrt.org/downloads

Resumen: Lo mejor si tu router está en la lista de compatibilidad y quieres el máximo control.

2. DD-WRT — mejor compatibilidad de hardware amplia

DD-WRT es la alternativa de firmware más antigua y cubre una lista más amplia de hardware que OpenWrt, especialmente routers Netgear, Linksys y D-Link más antiguos. El conjunto de características es similar al de OpenWrt: desactiva UPnP, desactiva WPS, ejecuta un servidor WireGuard u OpenVPN y apunta DNS donde prefieras.

Dónde se queda corto: Base de código más antigua; algunas compilaciones se quedan atrás en OpenWrt en parches de seguridad. La interfaz web se ve anticuada. La documentación está dispersa en antiguos hilos de foro.

Precio:

Plataformas: Windows, macOS, Linux (flasher); el firmware se ejecuta en el router

Descargar: dd-wrt.com/support/router-database

Resumen: Lo mejor cuando OpenWrt no tiene tu modelo pero DD-WRT sí lo tiene.

3. AsusWRT-Merlin — mejor para propietarios de Asus

AsusWRT-Merlin es un fork mantenido del firmware original de Asus, preservando AiMesh, Trend Micro AiProtection y el conjunto de características de Asus mientras agrega opciones de refuerzo, scripts personalizados, mejor manejo de DNS y correcciones de la comunidad. Para propietarios de Asus que quieren las características originales sin los defaults originales, es el camino menos disruptivo.

Dónde se queda corto: Solo routers Asus. No elimina la telemetría del proveedor tan a fondo como OpenWrt.

Precio:

Plataformas: Windows, macOS, Linux (flasher a través de la interfaz web del router); el firmware se ejecuta en el router

Descargar: asuswrt.lostrealm.ca (espejo de asuswrt.lostrealm.ca)

Resumen: Lo mejor para propietarios de Asus que quieren las características del ecosistema y mejores configuraciones predeterminadas.

4. pfSense — mejor plataforma de router x86

pfSense se ejecuta en cualquier hardware x86 (una PC antigua, una pequeña caja sin ventilador, Protectli) y se convierte en un router y firewall dedicado. El conjunto de características es de nivel empresarial: firewall con estado, IDS/IPS a través de Suricata, servidor VPN, modelado de tráfico, VLAN, portales cautivos. Mucho más de lo que una red doméstica necesita, y exactamente lo que un laboratorio doméstico desea.

Dónde se queda corto: Requiere hardware dedicado. La curva de aprendizaje es empinada. Netgate (el proveedor) movió características entre ediciones gratuitas y de pago a lo largo de los años; la Community Edition gratuita aún cubre la mayoría de las necesidades.

Precio:

Plataformas: Se ejecuta en cualquier máquina x86

Descargar: pfsense.org/download

Resumen: Lo mejor si una PC de repuesto puede convertirse en la puerta delantera de la red.

5. OPNsense — mejor alternativa a pfSense

OPNsense se bifurcó de pfSense en 2015 por desacuerdos de licencia y gobernanza y ha estado entregando ciclos de lanzamiento más rápidos desde entonces. La paridad de características es cercana (algunas características solo de pfSense existen y viceversa); la interfaz web es más limpia y accesible.

Dónde se queda corto: Comunidad ligeramente más pequeña que pfSense. Algunas guías de terceros aún asumen terminología de pfSense.

Precio:

Plataformas: Se ejecuta en cualquier máquina x86

Descargar: opnsense.org/download

Resumen: Lo mejor si el ciclo de lanzamiento de pfSense o el historial de gobernanza no te convienen.

6. RouterSploit — mejor para auditar tu propio router

RouterSploit es el framework al estilo Metasploit para vulnerabilidades de router: una base de datos buscable de exploits, credenciales y configuraciones erróneas contra routers de consumo. Ejecútalo contra la IP de tu router para ver qué podría explotar un atacante cercano; la herramienta es la misma que usan los investigadores de seguridad para publicar avisos del proveedor.

Dónde se queda corto: Se ejecuta contra dispositivos, por lo que solo es útil cuando tienes permiso (solo tu propia red). La cobertura es amplia pero no exhaustiva; un resultado “sin coincidencias” no significa que el router sea seguro, solo que RouterSploit no reconoció nada.

Precio:

Plataformas: Windows, macOS, Linux (Python 3)

Descargar: github.com/threat9/routersploit

Resumen: Lo mejor para una auditoría dirigida contra un único router que poseas.

7. Nmap — mejor escáner de red

Nmap no se preocupa por bugs específicos del router; simplemente informa qué puertos y servicios expone el router. Ejecuta desde un portátil en la LAN contra la IP del router, luego desde fuera de la red contra la IP WAN y compara qué está realmente abierto con lo que afirma la página de administración. Esa comparación generalmente detecta un mapeo UPnP que el usuario nunca autorizó o un servicio de administración remota que debería estar apagado.

Dónde se queda corto: Requiere interpretación; un informe de Nmap es un punto de partida, no un veredicto. Los escaneos completos son lentos en un rango de IP grande.

Precio:

Plataformas: Windows, macOS, Linux

Descargar: nmap.org/download

Resumen: La mejor verificación de cordura en cualquier router, antes y después de cualquier refuerzo.

Cómo elegir el correcto

Si tu router está en la lista de compatibilidad de OpenWrt: OpenWrt y audita con Nmap antes y después.

Si OpenWrt no cubre tu dispositivo: DD-WRT primero, luego busca forks mantenidos en los foros del proveedor.

Si estás en Asus: AsusWRT-Merlin es la actualización menos disruptiva.

Si tienes una PC de repuesto o una pequeña caja sin ventilador: pfSense u OPNsense frente al router del ISP, que cambia a modo puente.

Si quieres ver lo que ve un atacante: RouterSploit para exploits conocidos, Nmap para la superficie de puertos.

Si nada en la lista flashea tu router (un combo módem-router proporcionado por el ISP, por ejemplo): coloca una caja reforzada entre él y la LAN, ya sea pfSense/OPNsense en x86 o un router compatible con OpenWrt en modo punto de acceso.

Preguntas Frecuentes

¿Es seguro flashear firmware de terceros en mi router?

Sí si coincides el firmware con el modelo exacto del router y la revisión. Los desajustes congelan el dispositivo. Lee la página del dispositivo OpenWrt o DD-WRT para tu modelo antes de comenzar; usa las instrucciones del modo de recuperación si el flasheo falla.

¿Anulará flashear OpenWrt la garantía de mi router?

Generalmente sí, según los términos de la mayoría de los proveedores. Eso importa más en el primer año. Los routers más antiguos con garantía vencida son los objetivos habituales.

¿Cuáles son las configuraciones más importantes a cambiar en el firmware original?

Desactiva UPnP, WPS y administración del lado WAN. Cambia la contraseña de administrador predeterminada. Activa WPA3 si el router lo admite (WPA2 si no; nunca WEP o WPA). Apunta DNS a un proveedor personalizado (Quad9, Cloudflare 1.1.1.1 o un Pi-hole local).

¿Realmente necesito pfSense en casa?

No si un router Wi-Fi decente hace el trabajo. pfSense gana cuando tienes VLAN para segregar dispositivos IoT, quieres detección de intrusiones o tienes un laboratorio doméstico que necesita verse empresarial.

¿Sigue valiendo la pena usar DD-WRT?

Sí para hardware que OpenWrt no cubre. Para cualquier cosa en la lista de OpenWrt, OpenWrt tiene un ciclo de seguridad más activo.

¿Puedo ejecutar OpenWrt como punto de acceso Wi-Fi detrás de mi router del ISP?

Sí. Configura OpenWrt en modo punto de acceso con enrutamiento desactivado; el router del ISP continúa manejando WAN y OpenWrt proporciona una capa Wi-Fi reforzada.