
XDA-Developers enumeró cinco cosas que tu router probablemente está haciendo sin que tú lo pidas: UPnP abre puertos bajo demanda, WPS acepta un PIN de ocho dígitos a través de Wi-Fi, administración remota expuesta en WAN, telemetría al proveedor y DNS apuntando al ISP. Cada una es una configuración predeterminada que el fabricante estableció por conveniencia; cada una debilita el perímetro de la red. Solucionarlos es una noche corta de trabajo en la página de administración del router, o una noche más larga reemplazando el firmware con algo que controles.
Probamos 7 aplicaciones de escritorio y firmwares que reemplazan el firmware del router original, ejecutan un firewall frente a él o auditan los routers que tienes. La lista cubre dos firmwares de código abierto de larga duración (OpenWrt, DD-WRT), un camino intermedio para propietarios de Asus que quieren un fork mantenido del original (AsusWRT-Merlin), dos sistemas operativos de router basados en BSD que ejecutan los laboratorios domésticos (pfSense, OPNsense), el framework de pruebas de penetración de router que utiliza cada investigador de seguridad (RouterSploit) y el escáner de red que detecta configuraciones erróneas desde cualquier portátil (Nmap). Todo se ejecuta en Windows, macOS o Linux; varios también pueden flashear directamente a un router compatible.
Qué buscar en el refuerzo del router
- Firmware activamente mantenido con un ciclo de actualizaciones de seguridad, no un blob del proveedor abandonado dos años después del lanzamiento.
- Capacidad para desactivar UPnP, WPS y administración del lado WAN desde una sola página.
- Compatibilidad con el modelo de router que realmente posees. La compatibilidad varía mucho.
- DNS personalizado (DoH, DoT o DoH3), porque el DNS del ISP predeterminado registra tu tráfico.
- Auditabilidad, ya sea a través de SSH en el router o mediante un escaneo completo de la red desde un cliente en la LAN.
Comparación rápida
| Aplicación | Mejor para | Se ejecuta en | Tipo | Costo |
|---|---|---|---|---|
| OpenWrt | Reemplazo completo de firmware | 1000+ routers compatibles | Firmware | Gratis (código abierto) |
| DD-WRT | Compatibilidad de hardware más amplia | Lista muy amplia | Firmware | Gratis (código abierto) |
| AsusWRT-Merlin | Propietarios de Asus que quieren mantenerse cercanos al original | La mayoría de routers de consumo Asus | Fork de firmware | Gratis (código abierto) |
| pfSense | Router x86 o PC antiguo como firewall | Cualquier máquina x86 | Sistema operativo de router | Gratis (código abierto, nivel CE pagado) |
| OPNsense | Alternativa a pfSense con ciclo de lanzamiento más rápido | Cualquier máquina x86 | Sistema operativo de router | Gratis (código abierto) |
| RouterSploit | Auditoría de la exposición de tu propio router | Windows, macOS, Linux | Framework | Gratis (código abierto) |
| Nmap | Escaneo de qué puertos el router realmente expone | Windows, macOS, Linux | Escáner | Gratis (código abierto) |
1. OpenWrt — mejor reemplazo de firmware
OpenWrt es el firmware de router de código abierto de referencia. Compatible con más de mil dispositivos, incluye un userland Linux moderno y pone cada configuración que el hardware subyacente admite frente a ti. UPnP está desactivado por defecto. WPS no está compilado. La administración remota es opcional. SSH está activado. Proveedores DNS personalizados, DoH, VLAN por dispositivo, servidor VPN wireguard y control de ancho de banda por cliente están todos a una instalación de paquete.
Dónde se queda corto: Requiere un router compatible; flashear incorrectamente congela el dispositivo. No para personas que le temen a un archivo de configuración. Las características de hardware específicas del proveedor (Asus AiMesh, características de Netgear Nighthawk) no sobreviven al flasheo.
Precio:
- Gratis (código abierto, GPLv2)
Plataformas: Windows, macOS, Linux (herramientas de flasheo); el firmware se ejecuta en el router
Descargar: openwrt.org/downloads
Resumen: Lo mejor si tu router está en la lista de compatibilidad y quieres el máximo control.
2. DD-WRT — mejor compatibilidad de hardware amplia
DD-WRT es la alternativa de firmware más antigua y cubre una lista más amplia de hardware que OpenWrt, especialmente routers Netgear, Linksys y D-Link más antiguos. El conjunto de características es similar al de OpenWrt: desactiva UPnP, desactiva WPS, ejecuta un servidor WireGuard u OpenVPN y apunta DNS donde prefieras.
Dónde se queda corto: Base de código más antigua; algunas compilaciones se quedan atrás en OpenWrt en parches de seguridad. La interfaz web se ve anticuada. La documentación está dispersa en antiguos hilos de foro.
Precio:
- Gratis (compilaciones básicas); activaciones premium para algunos hardwares
Plataformas: Windows, macOS, Linux (flasher); el firmware se ejecuta en el router
Descargar: dd-wrt.com/support/router-database
Resumen: Lo mejor cuando OpenWrt no tiene tu modelo pero DD-WRT sí lo tiene.
3. AsusWRT-Merlin — mejor para propietarios de Asus
AsusWRT-Merlin es un fork mantenido del firmware original de Asus, preservando AiMesh, Trend Micro AiProtection y el conjunto de características de Asus mientras agrega opciones de refuerzo, scripts personalizados, mejor manejo de DNS y correcciones de la comunidad. Para propietarios de Asus que quieren las características originales sin los defaults originales, es el camino menos disruptivo.
Dónde se queda corto: Solo routers Asus. No elimina la telemetría del proveedor tan a fondo como OpenWrt.
Precio:
- Gratis (código abierto, GPL)
Plataformas: Windows, macOS, Linux (flasher a través de la interfaz web del router); el firmware se ejecuta en el router
Descargar: asuswrt.lostrealm.ca (espejo de asuswrt.lostrealm.ca)
Resumen: Lo mejor para propietarios de Asus que quieren las características del ecosistema y mejores configuraciones predeterminadas.
4. pfSense — mejor plataforma de router x86
pfSense se ejecuta en cualquier hardware x86 (una PC antigua, una pequeña caja sin ventilador, Protectli) y se convierte en un router y firewall dedicado. El conjunto de características es de nivel empresarial: firewall con estado, IDS/IPS a través de Suricata, servidor VPN, modelado de tráfico, VLAN, portales cautivos. Mucho más de lo que una red doméstica necesita, y exactamente lo que un laboratorio doméstico desea.
Dónde se queda corto: Requiere hardware dedicado. La curva de aprendizaje es empinada. Netgate (el proveedor) movió características entre ediciones gratuitas y de pago a lo largo de los años; la Community Edition gratuita aún cubre la mayoría de las necesidades.
Precio:
- Gratis (Community Edition)
- pfSense Plus: Gratis para el hogar; licencias comerciales para negocios
Plataformas: Se ejecuta en cualquier máquina x86
Descargar: pfsense.org/download
Resumen: Lo mejor si una PC de repuesto puede convertirse en la puerta delantera de la red.
5. OPNsense — mejor alternativa a pfSense
OPNsense se bifurcó de pfSense en 2015 por desacuerdos de licencia y gobernanza y ha estado entregando ciclos de lanzamiento más rápidos desde entonces. La paridad de características es cercana (algunas características solo de pfSense existen y viceversa); la interfaz web es más limpia y accesible.
Dónde se queda corto: Comunidad ligeramente más pequeña que pfSense. Algunas guías de terceros aún asumen terminología de pfSense.
Precio:
- Gratis (código abierto, BSD)
Plataformas: Se ejecuta en cualquier máquina x86
Descargar: opnsense.org/download
Resumen: Lo mejor si el ciclo de lanzamiento de pfSense o el historial de gobernanza no te convienen.
6. RouterSploit — mejor para auditar tu propio router
RouterSploit es el framework al estilo Metasploit para vulnerabilidades de router: una base de datos buscable de exploits, credenciales y configuraciones erróneas contra routers de consumo. Ejecútalo contra la IP de tu router para ver qué podría explotar un atacante cercano; la herramienta es la misma que usan los investigadores de seguridad para publicar avisos del proveedor.
Dónde se queda corto: Se ejecuta contra dispositivos, por lo que solo es útil cuando tienes permiso (solo tu propia red). La cobertura es amplia pero no exhaustiva; un resultado “sin coincidencias” no significa que el router sea seguro, solo que RouterSploit no reconoció nada.
Precio:
- Gratis (código abierto, BSD)
Plataformas: Windows, macOS, Linux (Python 3)
Descargar: github.com/threat9/routersploit
Resumen: Lo mejor para una auditoría dirigida contra un único router que poseas.
7. Nmap — mejor escáner de red
Nmap no se preocupa por bugs específicos del router; simplemente informa qué puertos y servicios expone el router. Ejecuta desde un portátil en la LAN contra la IP del router, luego desde fuera de la red contra la IP WAN y compara qué está realmente abierto con lo que afirma la página de administración. Esa comparación generalmente detecta un mapeo UPnP que el usuario nunca autorizó o un servicio de administración remota que debería estar apagado.
Dónde se queda corto: Requiere interpretación; un informe de Nmap es un punto de partida, no un veredicto. Los escaneos completos son lentos en un rango de IP grande.
Precio:
- Gratis (código abierto, GPLv2)
Plataformas: Windows, macOS, Linux
Descargar: nmap.org/download
Resumen: La mejor verificación de cordura en cualquier router, antes y después de cualquier refuerzo.
Cómo elegir el correcto
Si tu router está en la lista de compatibilidad de OpenWrt: OpenWrt y audita con Nmap antes y después.
Si OpenWrt no cubre tu dispositivo: DD-WRT primero, luego busca forks mantenidos en los foros del proveedor.
Si estás en Asus: AsusWRT-Merlin es la actualización menos disruptiva.
Si tienes una PC de repuesto o una pequeña caja sin ventilador: pfSense u OPNsense frente al router del ISP, que cambia a modo puente.
Si quieres ver lo que ve un atacante: RouterSploit para exploits conocidos, Nmap para la superficie de puertos.
Si nada en la lista flashea tu router (un combo módem-router proporcionado por el ISP, por ejemplo): coloca una caja reforzada entre él y la LAN, ya sea pfSense/OPNsense en x86 o un router compatible con OpenWrt en modo punto de acceso.
Preguntas Frecuentes
¿Es seguro flashear firmware de terceros en mi router?
Sí si coincides el firmware con el modelo exacto del router y la revisión. Los desajustes congelan el dispositivo. Lee la página del dispositivo OpenWrt o DD-WRT para tu modelo antes de comenzar; usa las instrucciones del modo de recuperación si el flasheo falla.
¿Anulará flashear OpenWrt la garantía de mi router?
Generalmente sí, según los términos de la mayoría de los proveedores. Eso importa más en el primer año. Los routers más antiguos con garantía vencida son los objetivos habituales.
¿Cuáles son las configuraciones más importantes a cambiar en el firmware original?
Desactiva UPnP, WPS y administración del lado WAN. Cambia la contraseña de administrador predeterminada. Activa WPA3 si el router lo admite (WPA2 si no; nunca WEP o WPA). Apunta DNS a un proveedor personalizado (Quad9, Cloudflare 1.1.1.1 o un Pi-hole local).
¿Realmente necesito pfSense en casa?
No si un router Wi-Fi decente hace el trabajo. pfSense gana cuando tienes VLAN para segregar dispositivos IoT, quieres detección de intrusiones o tienes un laboratorio doméstico que necesita verse empresarial.
¿Sigue valiendo la pena usar DD-WRT?
Sí para hardware que OpenWrt no cubre. Para cualquier cosa en la lista de OpenWrt, OpenWrt tiene un ciclo de seguridad más activo.
¿Puedo ejecutar OpenWrt como punto de acceso Wi-Fi detrás de mi router del ISP?
Sí. Configura OpenWrt en modo punto de acceso con enrutamiento desactivado; el router del ISP continúa manejando WAN y OpenWrt proporciona una capa Wi-Fi reforzada.