Cómo proteger el router Wi-Fi: 7 ajustes esenciales

Cómo proteger el router Wi-Fi: 7 ajustes esenciales

Millones de personas nunca abrieron el panel de control de su propio router. El equipo llegó del proveedor, se enchufó y quedó así desde entonces — con la contraseña por defecto impresa en la etiqueta, el WPS activado y el firmware desactualizado. Para un atacante en la misma red Wi-Fi, ese combo alcanza para comprometer toda la red doméstica en cuestión de horas.

Los ajustes de abajo no requieren conocimiento técnico avanzado. Juntos, toman menos de 30 minutos en aplicarse.

Dónde están estas configuraciones

Todo router tiene una interfaz web accesible desde el navegador. La dirección por defecto suele ser 192.168.0.1 o 192.168.1.1 — está impresa en la etiqueta pegada al equipo. Ingresa con el usuario y contraseña de administrador (¿todavía en el valor de fábrica? Mira el punto 1 debajo).

1. Cambia la contraseña de administrador

Cada modelo de router tiene credenciales de admin por defecto — y esas combinaciones están todas catalogadas públicamente en internet. Cualquier dispositivo de tu red, incluido uno que haya sido comprometido, puede abrir el panel y cambiar configuraciones si la contraseña por defecto no fue modificada.

Usa una contraseña larga (mínimo 16 caracteres), distinta de la contraseña de la red Wi-Fi. Si no quieres memorizarla, un gestor de contraseñas como Bitwarden hace ese trabajo por ti.

2. Actualiza el firmware

Los fabricantes lanzan actualizaciones que corrigen vulnerabilidades reales — pero los routers domésticos rara vez se actualizan solos. Tienes que revisarlo manualmente. En el panel, busca Firmware Update, Actualización de software o similar.

Los routers con firmware desactualizado desde hace años son blanco frecuente de botnets como Mirai y sus variantes, que barrieron internet comprometiendo dispositivos con credenciales por defecto y brechas conocidas. Actualizar el firmware cierra esas puertas.

3. Usa WPA3 — o al menos WPA2-AES

¿Qué protocolo de Wi-Fi es más seguro?

WPA3 es el estándar actual con el cifrado más robusto. Si tu router lo soporta, activa WPA3-SAE. Si no, usa WPA2-AES (también llamado WPA2-CCMP) — nunca WEP, WPA1 ni el modo "mixto" que incluye TKIP.

El WEP se rompió en menos de un minuto allá por 2007. El TKIP, de WPA1, tiene debilidades conocidas desde hace más de una década. Si el panel muestra "WPA2/WPA Mixed Mode", cámbialo a WPA2-AES puro — el "mixto" existe solo por compatibilidad con dispositivos antiguos que, honestamente, no merecen estar en tu red.

4. Desactiva el WPS — tiene una falla sin corrección

¿Por qué el WPS es peligroso?

El WPS usa un PIN de 8 dígitos con una falla de diseño que permite probarlo en bloques de 4 dígitos. En la práctica, un atacante consigue el PIN completo en pocas horas — y con él, accede a la red sin importar cuán fuerte sea tu contraseña Wi-Fi.

Esta vulnerabilidad existe desde 2011 y nunca se corrigió porque está en la especificación del protocolo, no en una implementación específica. La única solución real es desactivar el WPS por completo. Búscalo en Wireless → WPS o Wi-Fi → Configuración protegida y desactiva la opción.

5. Crea una red separada para visitas e IoT

Cámaras de seguridad, smart TV, asistentes de voz y otros dispositivos IoT rara vez reciben actualizaciones regulares y tienen un historial de vulnerabilidades bien documentado. Ponerlos en la misma red que la computadora y el celular principal es un riesgo innecesario — un dispositivo comprometido puede convertirse en puerta de entrada para los demás.

La mayoría de los routers modernos permite crear una red de invitados (Guest Network) aislada de la red principal. Úsala para visitas y para todos los dispositivos IoT de la casa. El concepto es el mismo que discutimos sobre los ataques Evil Twin en redes públicas: segmentar el tráfico para limitar el radio del daño.

6. Desactiva el acceso remoto y el UPnP

El acceso remoto vía WAN permite administrar el router desde fuera de casa. La mayoría de las personas nunca lo necesita, pero la función viene activada por defecto en muchos modelos — exponiendo el panel directamente en internet. Desactívala en las configuraciones de administración.

UPnP (Universal Plug and Play) permite que los dispositivos de la red abran puertos en el router automáticamente. Con frecuencia lo abusa el malware para crear backdoors sin que el usuario lo note. Desactívalo en las configuraciones avanzadas.

Si necesitas acceso remoto real a tu red, configura una VPN en lugar de usar el acceso WAN nativo — y entiende exactamente qué protege una VPN y qué no resuelve.

7. Configura un DNS seguro

El DNS por defecto del proveedor transmite tus consultas sin cifrar, lo que significa que cada dominio al que accedes puede registrarse y analizarse. Cambiar a un servidor DNS con DoH (DNS-over-HTTPS) o DoT (DNS-over-TLS) corrige esto — y servicios como NextDNS incluso bloquean rastreadores y dominios maliciosos antes de que se establezca cualquier conexión.

Para configurarlo en el router, busca DNS en las configuraciones de red WAN o LAN y reemplázalo por las direcciones del proveedor elegido. La guía completa sobre cómo configurar y personalizar NextDNS con listas de bloqueo cubre este proceso paso a paso.

Checklist rápido

  • Contraseña de admin cambiada (distinta de la contraseña de la red Wi-Fi)
  • Firmware actualizado a la versión más reciente
  • Protocolo WPA3-SAE o WPA2-AES activo
  • WPS desactivado
  • Red de invitados separada para IoT y visitas
  • Acceso remoto vía WAN desactivado
  • UPnP desactivado
  • DNS seguro configurado

Estos 7 ajustes cubren los vectores más comunes de ataque a redes domésticas — contraseñas por defecto, firmware viejo, protocolos débiles y servicios innecesarios expuestos. El router es el único equipo por el que pasa todo el tráfico de la casa; vale la pena invertir los 30 minutos. Para seguir reforzando la privacidad de la red, el siguiente paso es la guía sobre DNS cifrado con NextDNS.

Comentarios