Cada dispositivo conectado en una red de área local (LAN) o una red de área amplia (WAN) requiere una dirección de Protocolo de Internet (IP) para enviar y recibir paquetes. Sin embargo, asignar miles de dispositivos a una sola red no gestionada genera una congestión de difusión grave, vulnerabilidades de seguridad e ineficiencias de enrutamiento. Las máscaras de subred resuelven este problema dividiendo las redes IP grandes en subredes más pequeñas y lógicamente aisladas conocidas como subredes.
Puntos clave: máscara de subred
- División binaria de máscara de bits: Una máscara de subred de 32 bits divide las direcciones IPv4 en identificadores de red (1 binarios) e identificadores de host (0 binarios).
- Flexibilidad de CIDR: El enrutamiento entre dominios sin clases (CIDR) reemplazó los bloques rígidos de direcciones de Clase A, B y C por longitudes de prefijo variables (/8 a /30).
- Dimensionamiento de WiFi para invitados empresariales: Los espacios con un tráfico elevado requieren subredes /22 (1.022 hosts utilizables) con tiempos de concesión DHCP cortos de 30 minutos para evitar el agotamiento del grupo de IP provocado por la aleatorización de MAC.
- Seguridad mediante aislamiento: La segregación del WiFi para invitados, los dispositivos corporativos y el hardware IoT en subredes distintas con aislamiento de Capa 2 evita el escaneo lateral no autorizado.
- Eficiencia del tiempo de transmisión: La división de grandes dominios de difusión restringe las inundaciones de Address Resolution Protocol (ARP), preservando el espectro inalámbrico para el tráfico de clientes activos.
¿Qué es una máscara de subred y cómo funciona?
Una dirección IPv4 consta de 32 bits organizados en cuatro bytes (octetos) de 8 bits, representados en formato decimal con puntos (como 192.168.1.50). Para enrutar los paquetes de datos correctamente, los switches y routers de red deben distinguir entre dos partes de esta dirección:
- Identificador de red (Network ID): especifica la subred concreta a la que pertenece el dispositivo.
- Identificador de host (Host ID): identifica el terminal individual (como un ordenador portátil, un smartphone, un punto de acceso o una impresora) en esa subred.
Una máscara de subred es un filtro complementario de 32 bits que indica al router dónde termina el identificador de red y dónde comienza el identificador de host. En binario, una máscara de subred utiliza 1s contiguos para los bits de red y 0s contiguos para los bits de host.
Cuando un dispositivo intenta transmitir un paquete, su sistema operativo realiza una operación lógica AND bit a bit entre la dirección IP de destino y su máscara de subred local. Si la dirección de red resultante coincide con el ID de red local, el paquete se entrega directamente a través del conmutador local. Si los ID de red difieren, el paquete se reenvía al router de puerta de enlace predeterminada para el enrutamiento inter-VLAN o WAN.
Redes con clases frente a CIDR (enrutamiento sin clases interdominio)
Cuando se introdujo IPv4 en 1981 bajo la norma RFC 791, las direcciones se dividían en clases rígidas de longitud fija:
- Clase A (1.0.0.0 a 126.0.0.0): Máscara de subred
255.0.0.0(prefijo /8). Reservada para grandes organizaciones multinacionales, proporcionando 16.777.214 hosts por red. - Clase B (128.0.0.0 a 191.255.0.0): Máscara de subred
255.255.0.0(prefijo /16). Proporcionaba 65.534 hosts por red. - Clase C (192.0.0.0 a 223.255.255.0): Máscara de subred
255.255.255.0(prefijo /24). Proporcionaba solo 254 hosts utilizables por red.
La asignación con clases demostró ser muy ineficiente. Una empresa que requería 500 direcciones IP se veía obligada a solicitar una red de Clase B, desperdiciando más de 65 000 direcciones no asignadas. En 1993, el Grupo de Trabajo de Ingeniería de Internet (IETF) introdujo CIDR (RFC 1519), lo que permite a los administradores de red crear subredes de longitud variable utilizando la notación de barra diagonal (como 10.0.0.0/22).
Tabla de referencia completa de CIDR IPv4 y máscaras de subred
La siguiente tabla de referencia detalla la máscara de subred, la máscara comodín (wildcard) y la capacidad de hosts útiles para las asignaciones de subred IPv4 empresariales estándar:
| Prefijo CIDR | Máscara de subred | Máscara wildcard | Hosts utilizables | Caso de uso empresarial principal |
|---|---|---|---|---|
| /16 | 255.255.0.0 | 0.0.255.255 | 65,534 | Estructura central empresarial / Bloque de agregación WAN |
| /20 | 255.255.240.0 | 0.0.15.255 | 4,094 | Gran estadio, terminal de aeropuerto o pool de invitados universitario |
| /21 | 255.255.248.0 | 0.0.7.255 | 2,046 | Centro comercial regional o gran complejo hotelero |
| /22 | 255.255.252.0 | 0.0.3.255 | 1,022 | WiFi de invitados empresarial estándar (predeterminado recomendado) |
| /23 | 255.255.254.0 | 0.0.1.255 | 510 | Restaurante mediano, bar o sucursal corporativa |
| /24 | 255.255.255.0 | 0.0.0.255 | 254 | VLAN corporativa 802.1X para el personal o planta de oficina única |
| /26 | 255.255.255.192 | 0.0.0.63 | 62 | Sistemas de gestión de edificios (BMS) / sensores IoT |
| /28 | 255.255.255.240 | 0.0.0.15 | 14 | Apartamento residencial privado / red de área personal iPSK |
| /30 | 255.255.255.252 | 0.0.0.3 | 2 | Interfaces de enlace ascendente de router punto a punto |
Ejemplo práctico: cálculo de una subred /22 para WiFi de invitados
Para comprender cómo funcionan las máscaras de subred en aritmética binaria, considere un equipo de red empresarial que aprovisiona un ámbito de WiFi de invitados utilizando el bloque de red 10.100.0.0/22:
- Convertir prefijo a máscara binaria: Un prefijo /22 significa que los primeros 22 bits se establecen en
1y los 10 bits restantes se establecen en0:11111111.11111111.11111100.00000000 - Convertir octetos binarios a decimal:
Octeto 1:11111111= 255
Octeto 2:11111111= 255
Octeto 3:11111100= 252 (128 + 64 + 32 + 16 + 8 + 4)
Octeto 4:00000000= 0
Máscara de subred resultante:255.255.252.0 - Calcular hosts totales y utilizables:
Direcciones IP totales = 2(32 - 22) = 210 = 1.024
Direcciones de host utilizables = 1.024 - 2 = 1.022 (restando el ID de red10.100.0.0y la dirección de difusión (Broadcast)10.100.3.255). - Definir rango de IP utilizable: desde
10.100.0.1hasta10.100.3.254.
Diseño de subredes WiFi empresariales: prevención del agotamiento del grupo DHCP
Los ingenieros de redes que diseñan LAN corporativas cableadas suelen asignar subredes estándar /24 (254 direcciones) a cada departamento, asumiendo que los dispositivos permanecen conectados durante semanas. Aplicar esta misma lógica a redes de WiFi de invitados y públicas provoca graves interrupciones operativas.
Los espacios públicos experimentan una alta rotación de visitantes. Además, los smartphones modernos (iOS 14+, Android 10+ y Windows 11) emplean la aleatorización de direcciones MAC privadas, lo que genera nuevas direcciones de hardware virtuales al volver a conectarse o al realizar roaming entre redes. Un centro comercial o un hotel con 400 visitantes simultáneos puede consumir fácilmente más de 1.500 concesiones DHCP en un periodo de 12 horas.
Si la VLAN de invitados está restringida a una subred /24 (254 hosts) con una concesión DHCP predeterminada de 24 horas, el grupo de direcciones se agotará en dos horas. Los invitados posteriores experimentarán fallos de conexión, tiempos de espera de API agotados y errores de carga del Captive Portal.
Tres reglas para la arquitectura de subredes WiFi de invitados
- Desplegar subredes /22 o /21: Aprovisione al menos 1022 (/22) o 2046 (/21) direcciones IP útiles para SSIDs de invitados de alta densidad con el fin de absorber la rotación diaria en horas punta.
- Aplicar tiempos de concesión DHCP cortos: Establezca la duración de la concesión DHCP para invitados entre 30 y 60 minutos. Cuando un visitante abandona el recinto, su dirección IP asignada vuelve rápidamente al grupo disponible.
- Habilitar aislamiento de clientes de Capa 2 y proxy ARP: Aunque una subred /22 crea un dominio de difusión más grande, los controladores inalámbricos empresariales eliminan la sobrecarga de difusión al habilitar el aislamiento de clientes inalámbricos. Los puntos de acceso descartan el tráfico de difusión de cliente a cliente y responden a las solicitudes ARP directamente desde las tablas de caché del controlador, protegiendo el tiempo de transmisión inalámbrica.
Automatización de la segmentación de red y el control de acceso con Purple
Los entornos empresariales modernos requieren límites de seguridad granulares entre los visitantes invitados, el personal corporativo y los sistemas automatizados de IoT del edificio:
- Gestión de Captive Portal para WiFi de invitados: Purple Guest WiFi se integra directamente con el hardware empresarial (Cisco Meraki, Aruba, Ruckus, Juniper Mist) para ofrecer un registro personalizado con la marca, inicios de sesión con redes sociales y limitación automatizada del ancho de banda en las subredes de invitados.
- Acceso sin contraseña 802.1X para el personal: Purple se integra con Microsoft Entra ID, Okta y Google Workspace para aprovisionar perfiles WPA3-Enterprise basados en certificados, asignando de forma dinámica los dispositivos del personal a VLANs corporativas privadas.
- Aislamiento residencial multiinquilino: En edificios de alquiler (BTR) y residencias de estudiantes, Purple utiliza claves precompartidas de identidad (iPSK) para asignar a cada residente una subred privada /28 aislada, garantizando que los dispositivos IoT personales (impresoras, Smart TVs) permanezcan invisibles para las viviendas vecinas.
Para obtener más detalles sobre cómo proteger los límites inalámbricos, explore nuestra Guía de seguridad WiFi empresarial completa o pruebe sus configuraciones utilizando nuestra herramienta de calculadora de subredes gratuita.



