Cómo diseñar y configurar una única WLAN que lleve tanto el Wi-Fi habitual de personal/pacientes como el tráfico de IoT médico —etiquetas RTLS, monitorización de bombas de infusión y terminales similares— en los mismos puntos de acceso: el enfoque de hardware de tarjeta IoT adicional, el diseño de VLAN/aislamiento, y la configuración real de AC/AP de Huawei detrás de todo ello.
Por Yuwen Zhang (Atlas), fundador de AtlasCommTech — 13 años de despliegues de redes de operadores y empresariales · Actualizado en julio de 2026
Operar el Wi-Fi y el IoT médico como dos redes separadas duplica el cableado, los puntos de acceso y los dolores de cabeza operativos — compartir una sola red de forma segura es la respuesta más difícil, pero mejor.
La mayoría de los hospitales no se propusieron desde el principio construir redes paralelas — ocurrió departamento por departamento: la llamada de enfermería añadió su propia pasarela, la seguridad infantil su propia red de lectores, el seguimiento de activos sus propias etiquetas y su propio backend — cada uno resolviendo el problema de un solo departamento sin un plan a nivel de todo el hospital. El resultado es exactamente lo que la arquitectura subyacente advierte: infraestructura duplicada, datos aislados por aplicación, señales de radio que se interfieren en el mismo pasillo, y un equipo de operaciones de red que tiene que aprender cinco sistemas distintos en lugar de uno.
La alternativa es un diseño por capas que separa las responsabilidades, no las redes: una capa terminal de dispositivos de detección (monitores de infusión, etiquetas de activos, pulseras madre-bebé y similares), una capa de acceso donde una tarjeta o módulo IoT adicional en el mismo punto de acceso Wi-Fi capta el protocolo no Wi-Fi que esos dispositivos realmente usan, una capa de transporte de infraestructura AP/AC/switch ordinaria que solo reenvía el tráfico, y una capa de aplicación —el middleware de IoT del hospital, o un sistema específico como una plataforma de seguridad infantil— que realmente consume esos datos. La red Wi-Fi y la red de IoT médico comparten el mismo punto de acceso físico y el mismo puerto de switch; lo que evita que se interfieran no es un segundo cableado, sino la separación por VLAN y la disciplina de configuración.
El mismo par de radios de un punto de acceso lleva el SSID de Wi-Fi de personal/pacientes; una ranura de tarjeta en ese mismo punto de acceso lleva el protocolo de IoT médico — separados por VLAN desde la interfaz hasta el servidor de aplicación.
Las etiquetas del diagrama se mantienen en inglés por claridad técnica.
Plan de datos de red (este ejemplo)
| Elemento | Valor (este ejemplo) |
|---|---|
| VLAN de gestión — tráfico de control AP↔AC y la ruta de la tarjeta IoT del AP↔middleware | VLAN 100 |
| VLAN de servicio Wi-Fi de personal/pacientes | VLAN 101 |
| Interfaz de origen CAPWAP del AC | VLANIF100 |
| Servicio DHCP para clientes Wi-Fi (STA) | AC as DHCP server, interface-based pool on VLANIF101 |
| Dirección IP del punto de acceso | Static 10.23.100.2/24 |
| Pool de direcciones STA (cliente Wi-Fi) | 10.23.101.2–10.23.101.254/24 |
| Middleware de IoT médico / servidor de aplicación | 10.23.100.254, UDP port 3000 (example) |
Combinaciones de tarjetas IoT admitidas por punto de acceso
| Combinación de tarjetas | Compatibilidad |
|---|---|
| Tarjeta PCIe de puerto de red (grande, 2 ranuras) + tarjeta USB de puerto de red | Compatible |
| Tarjeta PCIe de puerto de red (grande, 2 ranuras) + tarjeta USB de puerto serie | Compatible |
| Tarjeta PCIe de puerto serie ×1 + tarjeta USB de puerto de red | Compatible |
| Tarjeta PCIe de puerto serie ×1 + tarjeta USB de puerto serie | Compatible |
| Tarjeta PCIe de puerto serie ×2 (pequeña, 1 ranura cada una) | Compatible |
Las cinco combinaciones son compatibles, con condiciones: solo una de las dos tarjetas puede ser de puerto serie, las bandas de frecuencia de trabajo de ambas tarjetas no pueden interferirse entre sí, solo una tarjeta a la vez puede ejecutarse en modo contenedor, y la instalación de dos tarjetas de puerto serie deshabilita por completo el puerto serie Bluetooth del punto de acceso.
Seis pasos ponen en marcha tanto el Wi-Fi de personal/pacientes como la propia ruta de red del punto de acceso: trunk en el switch, direccionamiento y DHCP en el AC, origen CAPWAP del AC, puesta en línea del AP, y el propio servicio WLAN.
# Access switch — trunk the ports facing the APs
<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] vlan batch 100 101
[Switch] interface GE 0/0/1
[Switch-GE0/0/1] port link-type trunk
[Switch-GE0/0/1] port trunk allow-pass vlan 100 101
[Switch-GE0/0/1] quit
[Switch] interface GE 0/0/2
[Switch-GE0/0/2] port link-type trunk
[Switch-GE0/0/2] port trunk pvid vlan 100
[Switch-GE0/0/2] port trunk allow-pass vlan 100 101
[Switch-GE0/0/2] quit
# AC uplink — same two VLANs
<HUAWEI> system-view
[HUAWEI] sysname AC
[AC] vlan batch 100 101
[AC] interface GE 0/0/1
[AC-GE0/0/1] port link-type trunk
[AC-GE0/0/1] port trunk allow-pass vlan 100 101
[AC-GE0/0/1] quit
# AC as DHCP server for STA, via the business VLAN's interface address pool
[AC] dhcp enable
[AC] interface vlanif 100
[AC-Vlanif100] ip address 10.23.100.1 24
[AC-Vlanif100] quit
[AC] interface vlanif 101
[AC-Vlanif101] ip address 10.23.101.1 24
[AC-Vlanif101] dhcp select interface
[AC-Vlanif101] quit
# CAPWAP source + regulatory domain + AP group
[AC] capwap source interface vlanif 100
[AC] wlan
[AC-wlan] regulatory-domain-profile name domain1
[AC-wlan-regulate-domain-domain1] country-code cn
[AC-wlan-regulate-domain-domain1] quit
[AC-wlan] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] regulatory-domain-profile domain1
Warning: This configuration change will clear the channel and power configurations of radios, and may
restart APs. Continue?[Y/N]:y
[AC-wlan-ap-group-ap-group1] quit
[AC-wlan] quit
# Import the AP by MAC address, name it for its location, assign it a static IP
[AC] wlan
[AC-wlan] ap auth-mode mac-auth
[AC-wlan] ap-id 0 ap-mac 00e0-fc76-e360
[AC-wlan-ap-0] ap-name area_1
[AC-wlan-ap-0] ap-group ap-group1
[AC-wlan-ap-0] quit
[AC-wlan] provision-ap
[AC-wlan-provision-ap] address-mode static
[AC-wlan-provision-ap] ip-address 10.23.100.2 24 gateway 10.23.100.1
[AC-wlan-provision-ap] ac-list 10.23.100.1
[AC-wlan-provision-ap] commit ap-id 0
[AC-wlan-provision-ap] quit
# Staff/patient Wi-Fi: security profile, SSID profile, VAP profile bound to the business VLAN
[AC-wlan] security-profile name wlan-net
[AC-wlan-sec-prof-wlan-net] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[AC-wlan-sec-prof-wlan-net] quit
[AC-wlan] ssid-profile name wlan-net
[AC-wlan-ssid-prof-wlan-net] ssid wlan-net
[AC-wlan-ssid-prof-wlan-net] quit
[AC-wlan] vap-profile name wlan-net
[AC-wlan-vap-prof-wlan-net] forward-mode direct-forward
[AC-wlan-vap-prof-wlan-net] service-vlan vlan-id 101
[AC-wlan-vap-prof-wlan-net] security-profile wlan-net
[AC-wlan-vap-prof-wlan-net] ssid-profile wlan-net
[AC-wlan-vap-prof-wlan-net] quit
[AC-wlan] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 0
[AC-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 1
[AC-wlan-ap-group-ap-group1] quit
La tarjeta IoT comparte físicamente el punto de acceso con las radios Wi-Fi, pero necesita su propio perfil que apunte al middleware de IoT del hospital antes de poder comunicarse con él.
# Create the IoT profile: card type, and the medical IoT middleware's address/port
[AC-wlan] iot-profile name wlan-iot
[AC-wlan-iot-prof-wlan-iot] type common
[AC-wlan-iot-prof-wlan-iot] management-server server-ip 10.23.100.254 server-port 3000
[AC-wlan-iot-prof-wlan-iot] quit
# Apply it to the AP group's IoT card interface, with the local UDP port the card uses
[AC-wlan] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] card 1
[AC-wlan-group-card-ap-group1/1] iot-profile wlan-iot config-agent udp port 50200
[AC-wlan-group-card-ap-group1/1] quit
[AC-wlan-ap-group-ap-group1] quit
La dirección IP y el puerto del middleware en este ejemplo (10.23.100.254, UDP 3000) provienen del caso de configuración fuente; en un despliegue real, los proporciona el proveedor de IoT médico, no el equipo de red.
Son los que convierten una red Wi-Fi que debería funcionar sin problemas en un proyecto de IoT médico que nadie logra cerrar.
SÍNTOMAUn proyecto de seguridad infantil o de monitorización de infusión se planifica entre sitios conectados por NAT o por internet, y la integración del proveedor simplemente no funciona de forma fiable.
CAUSAEstos escenarios solo se admiten sobre una red local enrutada de capa 2/3 — el protocolo subyacente entre la etiqueta/el monitor y el middleware no está diseñado para sobrevivir a la traducción de direcciones.
SOLUCIÓNMantenga el punto de acceso, el AC y el middleware de IoT en una red directamente enrutada, sin NAT de por medio; si hay que enlazar sitios, hágalo con enrutamiento, no con NAT.
SÍNTOMALa plataforma del proveedor de IoT pierde el rastro de un punto de acceso poco después de que funcionaba con normalidad — las lecturas de esa sala dejan de llegar.
CAUSAAlgunos proveedores de tarjetas IoT registran la propia dirección IP del punto de acceso en su servidor; si el arrendamiento DHCP del punto de acceso se renueva con una dirección distinta, el servidor conserva la dirección antigua y ese vínculo se rompe.
SOLUCIÓNAsigne al punto de acceso una dirección IP estática mediante la plantilla de aprovisionamiento como se muestra en esta nota, en lugar de un arrendamiento DHCP, siempre que la documentación del proveedor de la tarjeta IoT lo indique.
SÍNTOMASe añade una segunda tarjeta IoT a un punto de acceso que ya tenía una, y las etiquetas basadas en Bluetooth dejan de leerse, o la aplicación de integración basada en contenedor deja de responder.
CAUSAUn punto de acceso con dos tarjetas IoT solo permite que una de ellas sea de puerto serie, las bandas de frecuencia de ambas tarjetas no pueden solaparse, solo una tarjeta a la vez puede configurarse en modo contenedor, e instalar dos tarjetas de puerto serie deshabilita por completo el puerto serie Bluetooth del punto de acceso.
SOLUCIÓNVerifique la combinación contra la lista compatible antes de pedir una segunda tarjeta, y decida de antemano cuál tarjeta única funcionará en modo contenedor.
SÍNTOMALos puntos de acceso se pusieron en línea fácilmente durante el despliegue inicial, pero una auditoría de seguridad posterior señala que cualquier punto de acceso puede unirse al controlador sin autenticación.
CAUSAPoner en línea un punto de acceso completamente nuevo a veces requiere permitir temporalmente sesiones DTLS sin autenticar, para que pueda obtener sus credenciales de seguridad por primera vez — y es fácil pasar a la siguiente tarea y olvidarse de desactivarlo.
SOLUCIÓNTrate la ventana sin autenticación como algo temporal por diseño: actívela solo el tiempo necesario para que el lote de puntos de acceso obtenga sus credenciales, y desactívela antes de dar por terminado el despliegue.
SÍNTOMALos clientes inalámbricos de una sala notan un rendimiento visiblemente peor a medida que se añaden más terminales IoT a la misma VLAN, aunque nada más haya cambiado.
CAUSAEn el modo de reenvío directo, un puerto de switch que da a un punto de acceso sin aislamiento de puertos configurado puede permitir que el tráfico de difusión y multidifusión se replique hacia todos los demás dispositivos de la misma VLAN — y el tráfico de multidifusión enviado por la interfaz radioeléctrica inalámbrica a tasas obligatorias bajas cuesta un tiempo de aire desproporcionado respecto a su tamaño.
SOLUCIÓNConfigure el aislamiento de puertos en los puertos del switch conectados directamente a los puntos de acceso, y aplique la supresión de multidifusión en el puerto del switch (reenvío directo) o en el perfil de tráfico del AC (reenvío por túnel), en lugar de dejarla sin límite.
Un punto de acceso que muestra «nor» y un VAP que muestra «ON» solo confirman el lado Wi-Fi — verifique el perfil IoT por separado, en la propia tarjeta, no solo en el papel.
[AC-wlan] display ap all
Total AP information:
nor : normal [1]
ExtraInfo : Extra information
P : insufficient power supply
Total: 1
--------------------------------------------------------------------------------------------------
ID MAC Name Group IP Type State STA Uptime ExtraInfo
--------------------------------------------------------------------------------------------------
0 00e0-fc76-e360 area_1 ap-group1 10.23.100.2 AirEngine5760-51 nor 0 25S -
--------------------------------------------------------------------------------------------------
[AC-wlan] display vap ssid wlan-net
WID : WLAN ID
Total: 2
--------------------------------------------------------------------------------
AP ID AP name RfID WID BSSID Status Auth type STA SSID
--------------------------------------------------------------------------------
0 area_1 0 1 00E0-FC76-E360 ON WPA/WPA2-PSK 1 wlan-net
0 area_1 1 1 00E0-FC76-E370 ON WPA/WPA2-PSK 0 wlan-net
------------------------------------------------------------------------------------
[AC-wlan] display iot-profile name wlan-iot
--------------------------------------------------------------------------------
Type : common
Management server IP address : 10.23.100.254
Management server port : 3000
--------------------------------------------------------------------------------
display ap-card all
display ap 0 card all
iot-card reboot ap-id 0 card 1
iot-card reset-network-configuration ap-id 0 card 1
iot-card switch-firmware ap-id 0 card 1
Esta nota se basa en un caso de configuración WLAN de Huawei — una red AC/AP ampliada con una tarjeta IoT adicional para dar soporte a un caso de uso de seguridad infantil — y el modelo de hardware de tarjeta IoT que lo acompaña. No cubre el módulo de IoT integrado alternativo de Huawei ni el método de acceso SLE (星闪) mencionados en el mismo material fuente, no cubre el protocolo de etiqueta ni el comportamiento del middleware propios de ningún proveedor específico de RTLS o monitorización de infusión más allá del patrón genérico de registro de IP/puerto mostrado aquí, y no especifica un esquema de prioridad QoS/DSCP, ya que el caso de configuración en el que se basa esta nota no define uno — esa parte es criterio general de ingeniería, no un valor predeterminado documentado. Tampoco cubre la vía de configuración por interfaz web, solo la CLI.
Extraídas del mismo caso de configuración en el que se basa esta nota.
Sí, y ese es exactamente el diseño en el que se basa esta nota — un mismo punto de acceso lleva tanto un SSID Wi-Fi para los dispositivos de personal/pacientes como, a través de una tarjeta adicional, un protocolo independiente para los terminales de IoT médico. Lo que los mantiene separados no es hardware distinto, sino la separación por VLAN desde el punto de acceso hasta el destino propio de cada tráfico — la VLAN Wi-Fi va a la red del hospital, la ruta de gestión de la tarjeta IoT va al middleware de IoT.
La tarjeta adicional es hardware físico —instalada como tarjeta PCIe dentro del punto de acceso, o conectada como módulo USB— que añade compatibilidad con RFID, ZigBee, Bluetooth o protocolos similares a un punto de acceso que de otro modo solo haría Wi-Fi. Las versiones de firmware de AP más recientes también admiten un módulo IoT integrado y un método de acceso SLE (星闪) como alternativas; esta nota se centra en la vía de la tarjeta adicional mostrada en el caso de configuración CLI, ya que es la que cuenta con un ejemplo completo.
No para los escenarios de seguridad infantil y monitorización de infusión en los que se basa esta nota — el material fuente indica explícitamente que esos escenarios solo admiten una red local enrutada de capa 2/3, no una que atraviese NAT o se enrute por internet. Planifique que el punto de acceso, el AC y el middleware de IoT estén en la misma red enrutada.
Los servidores de algunos proveedores de tarjetas IoT guardan un registro de la dirección IP del punto de acceso para saber dónde contactarlo — si esa dirección cambia porque un arrendamiento DHCP se renovó de forma distinta, el registro del servidor queda obsoleto y las lecturas dejan de llegar. Una dirección IP estática asignada mediante la plantilla de aprovisionamiento del AP evita por completo ese modo de fallo.
A menudo sí, mediante dos ranuras de tarjeta IoT — pero con límites reales: solo una de las dos tarjetas puede ser de puerto serie, sus bandas de frecuencia de trabajo no pueden interferirse, solo una tarjeta a la vez puede funcionar en modo contenedor, e instalar dos tarjetas de puerto serie deshabilita el puerto serie Bluetooth del punto de acceso. Verifique la tabla de combinaciones admitidas antes de pedir una segunda tarjeta.
Cuéntenos cuántas salas o departamentos, qué caso de uso de IoT (seguimiento de activos, seguridad infantil, monitorización de infusión o similar), y si está ampliando puntos de acceso existentes o empezando de cero — le ayudaremos a dimensionar el plan de VLAN y el hardware de las tarjetas.