Seguridad WiFi para familias: contraseña, WPA3 y red de invitados
Tabla de contenido

Seguridad WiFi para familias: contraseña, WPA3 y red de invitados

Las contraseñas predeterminadas del router son el riesgo de seguridad WiFi número 1 para familias. Aprende WPA3, red de invitados y DNS con Cloudflare.

Tu hija de 11 años estaba haciendo tarea en su cuarto cuando te llegó una notificación rara desde la app del banco: inicio de sesión desde un dispositivo desconocido. Revisaste, cambiaste la contraseña del banco, y lo dejaste ahí. Pero el verdadero problema seguía activo: alguien en la cuadra todavía tenía acceso a tu red WiFi porque el router de Telmex nunca le habías cambiado la contraseña predeterminada. Esa combinación de usuario y clave está publicada en foros públicos para casi cualquier modelo de router que reparten en México, Colombia y Argentina. Cambiarla toma tres minutos. Pocas familias lo hacen.

Puntos clave

  • La contraseña predeterminada del router es el vector de ataque número uno en hogares latinoamericanos, según ESET (2023).
  • WPA3 es el estándar de cifrado más seguro disponible hoy; WPA2 tiene vulnerabilidades conocidas desde 2017.
  • Crear una red de invitados separada para los dispositivos de los niños limita el daño si uno de esos aparatos se infecta.
  • DNS-over-HTTPS con Cloudflare for Families bloquea sitios de malware y contenido adulto sin costo alguno.
  • Ver la lista de dispositivos conectados a tu router es la forma más rápida de detectar intrusos.

Por qué la contraseña del router no es como la del correo

Cuando le cambias la contraseña a tu cuenta de Gmail, el daño que puede hacer alguien que ya la tenía queda contenido a ese servicio. La contraseña del router es diferente: quien la tenga puede ver todo el tráfico no cifrado de tu red, redirigir a tus hijos a sitios falsos, o usar tu conexión para actividades ilegales que quedarán registradas a tu nombre.

El reporte de ESET (2023) sobre amenazas en routers domésticos en América Latina identificó que en México, Colombia y Argentina más del 40% de los routers residenciales todavía usaban credenciales de administración predeterminadas. La Comisión Federal de Comercio de EE.UU. (FTC, 2022) documenta el mismo patrón para hogares en su país: las credenciales de fábrica son el punto de entrada más común en ataques a redes domésticas.

Dónde encontrar las credenciales predeterminadas de tu router

La contraseña está casi siempre en una etiqueta pegada al router mismo, o en el manual que vino en la caja. Los routers más comunes en México y LATAM incluyen:

  • Telmex (Huawei HG8245Q2 o similar): la interfaz de administración suele estar en 192.168.1.1, usuario admin, contraseña admin o la que aparece en la etiqueta.
  • Telcel (routers 4G/5G de Alcatel o ZTE): acceso en 192.168.0.1 con las mismas credenciales genéricas.
  • Claro (varios modelos Arris o Technicolor): la dirección es 192.168.0.1 o 10.0.0.1, credenciales en la etiqueta inferior.

El punto no es que memorices estas IP. El punto es que si tú las puedes encontrar en 30 segundos buscando en Google el modelo de tu router, también puede hacerlo cualquier persona que esté dentro del alcance de tu señal WiFi.

WPA2 vs. WPA3: la diferencia que sí importa

En 2017, los investigadores Mathy Vanhoef y Frank Piessens publicaron un ataque llamado KRACK (Key Reinstallation Attack) que demostraba cómo WPA2, el protocolo de seguridad WiFi más usado en el mundo, tenía una vulnerabilidad estructural que permitía a un atacante cercano descifrar tráfico en ciertas condiciones (Vanhoef & Piessens, 2017). No es que WPA2 sea inútil hoy, pero la falla existe y fue parcheada en dispositivos actualizados, no en routers viejos.

WPA3 llegó para resolverlo. La Wi-Fi Alliance lanzó la certificación WPA3 en 2018, y desde 2020 es obligatoria para todos los dispositivos certificados (Wi-Fi Alliance, 2023). El periodista Nicole Kobie explicó en Wired el cambio técnico central: WPA3 usa el protocolo SAE (Simultaneous Authentication of Equals) en lugar del apretón de manos de 4 vías de WPA2, lo que lo hace resistente a los ataques de diccionario offline incluso si alguien capturó el tráfico de tu red (Kobie, 2018).

En términos prácticos para tu familia:

  • Si tu router es de 2019 o posterior, probablemente ya soporta WPA3. Busca la opción en la sección de seguridad WiFi de tu interfaz de administración.
  • Si es más antiguo, WPA2 con una contraseña larga y aleatoria sigue siendo razonablemente seguro, siempre que hayas actualizado el firmware del router.
  • WPA o WEP son protocolos obsoletos. Si los ves en tu router, activa WPA2 o WPA3 de inmediato.

La tabla de comparación que necesitas ver antes de configurar tu red

ProtocoloAñoResistencia a ataque de diccionarioCifrado mínimoRecomendado
WEP1997Ninguna64/128-bit RC4No, obsoleto
WPA2003BajaTKIPNo, obsoleto
WPA22004Media (vulnerable a KRACK sin parche)AES-CCMPSí, con contraseña fuerte
WPA32018Alta (protocolo SAE)AES-GCMP-256Sí, preferido si está disponible

Red de invitados: la jugada más inteligente para familias con niños

Imagina que la tablet de tu hijo de 8 años se infecta con un adware de algún juego descargado desde una tienda no oficial. Si esa tablet está en tu red principal, el malware puede intentar explorar otros dispositivos conectados: tu laptop del trabajo, el disco duro externo donde guardas fotos, el celular donde tienes instalado el banco.

Una red de invitados (guest network) resuelve esto. Es una segunda red WiFi, aislada de la principal, que no puede ver los dispositivos en la red de tus adultos. Cualquier aparato infectado queda contenido ahí.

La FTC (2022) recomienda específicamente crear redes separadas para dispositivos IoT y para dispositivos de visitantes o menores, precisamente por este aislamiento. La mayoría de los routers modernos, incluyendo los que distribuye Telmex, tienen esta opción en el panel de administración bajo el nombre “Red de invitados” o “Guest Network”.

Cómo activarla en los routers más comunes de LATAM

En Telmex (Huawei HG8245 y variantes):

  1. Entra a 192.168.1.1 desde tu navegador.
  2. Ve a “WLAN” → “Configuración WLAN”.
  3. Busca la opción “Red de huéspedes” o “Multiple SSID”.
  4. Actívala, ponle un nombre diferente a tu red principal, y asígnale una contraseña distinta.
  5. Activa el aislamiento de AP (AP Isolation) para que los dispositivos de esa red no se vean entre sí.

En routers Claro (Arris/Technicolor):

  1. Entra a 192.168.0.1.
  2. Busca “Wireless” → “Guest Network”.
  3. El proceso es equivalente: nombre, contraseña, y activar Client Isolation.

Si tu router no tiene esta opción, considera actualizar el firmware o reemplazarlo. Un router TP-Link o ASUS de gama media (entre $600 y $1,200 MXN) tiene esta función de forma estándar.

DNS-over-HTTPS con Cloudflare for Families: filtrado sin costo

El DNS (Domain Name System) es el sistema que traduce roblox.com en una dirección IP que tu router entiende. Cada vez que alguien en tu casa abre un sitio web, tu router consulta un servidor DNS, normalmente el del proveedor de internet.

Cloudflare lanzó un servicio gratuito llamado 1.1.1.1 for Families que ofrece dos variantes (Cloudflare, 2023):

  • 1.1.1.3 — bloquea sitios de malware y phishing.
  • 1.1.3.3 — bloquea sitios de malware y contenido para adultos.

La ventaja es que este filtrado funciona para todos los dispositivos de la red simultáneamente, sin instalar nada en cada aparato. Se configura directamente en el router.

Cómo configurarlo:

  1. En el panel de administración de tu router, busca “DNS” o “Configuración de Internet”.
  2. Reemplaza los DNS primario y secundario por 1.1.1.3 y 1.0.1.3 (para el filtro de malware) o 1.1.3.3 y 1.0.3.3 (para malware + contenido adulto).
  3. Guarda y reinicia el router.

Este cambio toma menos de dos minutos y agrega una capa de protección pasiva que funciona sin mantenimiento.

Cómo ver quién está conectado a tu red

La lista de dispositivos conectados es la forma más directa de detectar si alguien no autorizado está usando tu red. La mayoría de los routers la muestran en el panel de administración bajo “Dispositivos conectados” o “DHCP Client List”.

Lo que debes buscar:

  • Cualquier dispositivo con un nombre que no reconoces.
  • Dispositivos conectados a horas inusuales (madrugada, cuando todos están dormidos).
  • Más dispositivos activos de los que esperas (si en tu casa hay 6 aparatos, no deberían aparecer 9).

Aplicaciones como Fing (disponible gratis para iOS y Android) hacen esto de forma más visual: escanean tu red y te muestran la marca y el tipo de cada dispositivo conectado. Es útil correrla una vez al mes como revisión rápida.

Qué observar en 3 meses

Mes 1: Verifica que la nueva contraseña del router esté activa, que la red de invitados exista, y que los dispositivos de los niños estén en ella. Corre Fing para obtener una línea base de cuántos y cuáles dispositivos tienes.

Mes 2: Revisa la lista de dispositivos conectados de nuevo. Compara con la lista del mes anterior. Si hay algo nuevo que no reconoces, investígalo antes de ignorarlo. También verifica que el firmware del router no haya lanzado una actualización pendiente.

Mes 3: Pregúntate si los niños han intentado conectarse a la red principal en lugar de la de invitados, o si han pedido la contraseña de la red principal para algún dispositivo nuevo. Este es un buen momento para revisar las reglas de la casa respecto a dispositivos y conexiones.

Una señal de alerta concreta: si tu velocidad de internet bajó notablemente sin que haya cambiado el plan, alguien podría estar usando tu ancho de banda sin autorización.

Preguntas frecuentes

¿Qué tan seguido debo cambiar la contraseña del WiFi?

Una vez al año es suficiente si usas una contraseña robusta desde el inicio: al menos 12 caracteres, con combinación de letras, números y símbolos. Si sospechas que alguien no autorizado la tuvo, cámbiala de inmediato. Cambiarla muy seguido sin motivo solo complica reconectar tus propios dispositivos.

¿Es seguro usar el nombre predeterminado de la red (SSID)?

El SSID es el nombre de tu red WiFi. Usar el nombre que viene de fábrica (como “Infinitum-1234” o “Claro-5GHz-AB12”) revela el modelo del router y el proveedor de internet, información que facilita buscar vulnerabilidades específicas. Cámbialo a algo genérico que no revele tu nombre ni dirección.

¿Los niños en la red de invitados pueden acceder a la impresora o al Chromecast?

Normalmente no, si el aislamiento de AP está activo. Esta es la desventaja de la red separada: los dispositivos en la red de invitados no pueden comunicarse con los de la red principal. Si tu hijo necesita imprimir desde su tablet, hay dos opciones: conectar la impresora también a la red de invitados, o usar una app de impresión en la nube que no requiera conexión local.

¿WPA3 hace lenta la conexión?

No de forma perceptible en uso cotidiano. El proceso de autenticación de WPA3 es ligeramente más intensivo en cómputo, pero en hardware moderno la diferencia es de milisegundos. Si tienes un router muy viejo y dispositivos de hace más de 7 años, podría haber pequeñas inconsistencias de compatibilidad, pero en la práctica es imperceptible.

Mi router de Telmex no tiene opción de WPA3. ¿Qué hago?

La mayoría de los routers que distribuye Telmex son de gama básica y no incluyen WPA3. En ese caso, asegúrate de que esté en WPA2 con cifrado AES (no TKIP), cambia las credenciales de administración, activa la red de invitados si está disponible, y configura el DNS de Cloudflare. Estas medidas juntas elevan significativamente tu postura de seguridad sin requerir hardware nuevo.


Sobre el autor

Ricky Flores es el fundador de HiWave Makers e ingeniero eléctrico con más de 15 años de experiencia desarrollando tecnología de consumo en Apple, Samsung y Texas Instruments. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo saturado de tecnología. Lee más en hiwavemakers.com.

Fuentes

  1. ESET. (2023). “Amenazas de seguridad en routers domésticos en América Latina.” ESET Latinoamérica. https://www.eset.com/latam/
  2. Kobie, N. (2018). “What is WPA3? And how secure is it?” Wired. https://www.wired.com/
  3. Wi-Fi Alliance. (2023). “Wi-Fi Security.” https://www.wi-fi.org/discover-wi-fi/security
  4. FTC. (2022). “Securing Your Home Network.” Federal Trade Commission. https://consumer.ftc.gov/
  5. Cloudflare. (2023). “1.1.1.1 for Families.” Cloudflare Blog. https://blog.cloudflare.com/introducing-1-1-1-1-for-families/
  6. Vanhoef, M. & Piessens, F. (2017). “Key Reinstallation Attacks: Forcing Nonce Reuse in WPA2.” ACM CCS 2017. https://doi.org/10.1145/3133956.3134027
Ricky Flores
Escrito por Ricky Flores

Fundador de HiWave Makers e ingeniero eléctrico con más de 15 años trabajando en proyectos con Apple, Samsung, Texas Instruments y otras empresas Fortune 500. Escribe sobre cómo los niños aprenden a construir, pensar y crear en un mundo impulsado por la tecnología.