VPN: Conflictos de direcciones
Tu VPN personal alcanza cualquier dirección privada de las redes de planta para las que tienes autorización — la totalidad de 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 y 100.64.0.0/10. Las redes de planta no tienen que evitar los rangos de direcciones que Mirox usa internamente: la plataforma mantiene su propio tráfico separado del tuyo.
Solo están reservadas las pocas direcciones que se indican a continuación. La mayoría de las plantas nunca se ven afectadas.
Resumen
| Dirección / rango | Afecta a | Qué no se puede alcanzar | Qué hacer |
|---|---|---|---|
10.112.0.1 | todas las plantas | esa única dirección | cambia la dirección del dispositivo o abre su interfaz web a través del Proxy |
10.112.0.0/16 | todas las plantas, solo tú | la única dirección que usa tu propio perfil VPN | revoca tu perfil y emite uno nuevo; mantén las redes de planta fuera de este rango |
la red del túnel de la VPN directa: 10.95.0.0/16 (WireGuard), 10.94.0.0/16 (OpenVPN), 10.92.0.0/24 (IPsec) | plantas cuya VPN directa está alojada por Mirox | la dirección propia del túnel y las direcciones de túnel de los pares conectados — si la red de planta contiene la dirección propia del túnel, toda esa subred de planta | mantén la red de planta fuera de la red del túnel o contacta con soporte para trasladar el túnel |
172.16.10.0/24 | plantas conectadas a través de un servicio VPN de organización | las direcciones que usa la VPN de organización en este rango — si la red de planta es más amplia que este rango, todo el rango | mantén las redes de planta fuera de 172.16.10.0/24 |
Las direcciones reservadas en detalle
10.112.0.1 — la dirección propia de la VPN
Todos los perfiles VPN se conectan a 10.112.0.1 — es la dirección propia de la VPN, el punto donde tu conexión llega a Mirox. Un dispositivo de la planta que también use 10.112.0.1 no puede direccionarse a través de la VPN: tu solicitud llega a la propia VPN en lugar de al dispositivo. Esto es así por diseño y no puede eliminarse, porque la VPN necesita una dirección propia.
Solución alternativa: asigna al dispositivo otra dirección, o abre su interfaz web a través del Proxy, que no utiliza la VPN.
10.112.0.0/16 — la dirección de tu propio perfil
Cada perfil VPN recibe una dirección de 10.112.0.0/16, elegida al azar cuando se emite el perfil. Tu ordenador trata esa dirección como propia, así que si un dispositivo de la planta usa por casualidad exactamente la misma dirección, solo tú no puedes alcanzar ese único dispositivo. La plataforma no puede cambiar esto — la colisión se produce en tu propio dispositivo.
Solución alternativa: revoca tu perfil VPN y emite uno nuevo — un perfil recién emitido recibe una dirección nueva, elegida al azar. Rotar no basta: sustituye las claves pero conserva la dirección. Para evitar la situación por completo, mantén las redes de planta fuera de 10.112.0.0/16.
La red del túnel de la VPN directa
Cuando el router de una planta se conecta a Mirox a través de una VPN directa, el túnel entre el router y Mirox funciona en su propia red: 10.95.0.0/16 para WireGuard, 10.94.0.0/16 para OpenVPN y 10.92.0.0/24 para IPsec. Las direcciones dentro de ese túnel pertenecen a Mirox y a los pares que se conectan, no a la planta, por lo que no se pueden alcanzar como dispositivos de la planta: la dirección propia del túnel (10.95.0.1, 10.94.0.1 o 10.92.0.1) y la dirección de cada par conectado.
Hay un caso que tiene un coste mayor. Mirox envía todo el tráfico hacia la planta desde la dirección propia del túnel. Si la red de planta contiene esa dirección, los dispositivos de la planta la tratan como un vecino de su propia red y le responden directamente en lugar de a través del router — las respuestas nunca llegan, y no se puede alcanzar toda la subred de planta que contiene esa dirección.
Las plantas cuya VPN directa funciona en sentido contrario — Mirox conectándose hacia el router de la planta — no se ven afectadas: en ese caso, es el router de la planta el que asigna las direcciones del túnel.
Solución alternativa: elige redes de planta fuera de la red del túnel. Si una red de planta no puede cambiarse, contacta con soporte para ubicar el túnel en otra red.
172.16.10.0/24 — Servicios VPN de organización
Las plantas conectadas a través de un servicio VPN de organización comparten una red interna común, 172.16.10.0/24. Las direcciones que usa la VPN de organización en este rango no se pueden alcanzar como dispositivos de la planta. Si la red de planta es más amplia que este rango — por ejemplo 172.16.0.0/16 — no se puede alcanzar la totalidad de 172.16.10.0/24.
Solución alternativa: mantén las redes de planta fuera de 172.16.10.0/24. Las plantas que no están conectadas a través de un servicio VPN de organización no se ven afectadas — para ellas este rango funciona con normalidad.
Otros motivos por los que una dirección no es accesible
Estas situaciones no son direcciones reservadas, pero provocan el mismo síntoma.
Dos de tus plantas usan la misma subred
Tu túnel solo puede enrutar una subred hacia una única planta a la vez. Si dos plantas a las que tienes acceso usan ambas, por ejemplo, 192.168.1.0/24, la vista general de rutas marca el conflicto y tú eliges qué planta tiene prioridad — puedes cambiarlo en cualquier momento. Consulta Resuelve una subred en conflicto.
Tu propia red local se solapa con la planta
Si la red en la que está tu ordenador — oficina, casa o punto de acceso móvil — usa el mismo rango que la planta, tu ordenador envía ese tráfico a tu red local en lugar de al túnel. Esto ocurre en tu propio dispositivo, así que la plataforma no puede cambiarlo.
Solución alternativa: conéctate desde otra red o pide a tu departamento de TI que use otro rango local.
La red de la planta usa direcciones públicas
Solo el tráfico destinado a rangos de direcciones privadas entra en el túnel; todo lo demás sigue por tu conexión a internet habitual. Por eso, una red de planta direccionada con direcciones públicas (no privadas) no es accesible a través de la VPN.
Solución alternativa: abre la interfaz web del dispositivo a través del Proxy, o haz que la red de la planta se vuelva a direccionar en un rango privado.