Configuración de routers WiFi con filtrado MAC y salida al exterior

 Un router inalámbrico actúa como la puerta de enlace (gateway) entre la red local inalámbrica (WLAN) y la red externa (WAN/Internet).

A. Filtrado por Direcciones MAC (Access Control List)

El filtrado MAC es una técnica de seguridad por oscuridad. Consiste en crear una "lista blanca" (solo permitir) o "lista negra" (denegar) basándose en la dirección física única de la tarjeta de red del dispositivo.

  • Cómo funciona: El router verifica la MAC de cada dispositivo que intenta asociarse. Si no está en la lista permitida, el router rechaza la conexión, aunque el usuario tenga la contraseña correcta.

  • Limitación crítica: Las direcciones MAC se pueden suplantar (spoofing) fácilmente. Un atacante puede analizar el tráfico inalámbrico, detectar una MAC autorizada y clonarla en su propio dispositivo. Nunca debe ser tu única medida de seguridad, pero es útil como capa adicional de gestión de inventario.

B. Configuración de Salida Inalámbrica al Exterior

Para que los clientes conectados vía WiFi puedan navegar por Internet, el router debe realizar varias tareas lógicas simultáneas:

  1. Enrutamiento y Gateway: El router debe tener definida una ruta por defecto hacia el módem del proveedor de servicios (ISP).

  2. NAT (Network Address Translation): Como tus dispositivos inalámbricos usan IPs privadas (ej: 192.168.1.x), el router debe traducir esas direcciones a la única dirección IP pública que te da tu ISP para que los paquetes puedan volver a entrar desde Internet.

  3. Servidor DHCP: El router debe asignar automáticamente IPs, máscaras, puerta de enlace y servidores DNS a los clientes WiFi que se conectan para que estos "sepan" cómo salir a Internet.

Reto para el alumno

Imagina que un usuario avispado se ha enterado de la contraseña de tu red WiFi. Has decidido activar el filtrado MAC en tu router para bloquearlo. Tras configurar la "lista blanca" con las MAC de tus empleados, el atacante sigue teniendo acceso a tu red sin problemas.

  • Pregunta: ¿Cómo ha logrado el atacante saltarse tu filtrado MAC si conoces la dirección física de todos tus dispositivos? ¿Qué protocolo/herramienta crees que ha utilizado para "engañar" al router haciéndole creer que su equipo es uno de los autorizados?