Inicio / Notas técnicas / Diseño WLAN de Wi-Fi hospitalario + IoT médico

Wi-Fi hospitalario + IoT en una sola red: diseño y configuración WLAN para IoT médico

Cómo diseñar y configurar una única WLAN que lleve tanto el Wi-Fi habitual de personal/pacientes como el tráfico de IoT médico —etiquetas RTLS, monitorización de bombas de infusión y terminales similares— en los mismos puntos de acceso: el enfoque de hardware de tarjeta IoT adicional, el diseño de VLAN/aislamiento, y la configuración real de AC/AP de Huawei detrás de todo ello.

Por Yuwen Zhang (Atlas), fundador de AtlasCommTech — 13 años de despliegues de redes de operadores y empresariales · Actualizado en julio de 2026

Por qué vale la pena poner en la misma red el Wi-Fi hospitalario y el IoT médico

Operar el Wi-Fi y el IoT médico como dos redes separadas duplica el cableado, los puntos de acceso y los dolores de cabeza operativos — compartir una sola red de forma segura es la respuesta más difícil, pero mejor.

La mayoría de los hospitales no se propusieron desde el principio construir redes paralelas — ocurrió departamento por departamento: la llamada de enfermería añadió su propia pasarela, la seguridad infantil su propia red de lectores, el seguimiento de activos sus propias etiquetas y su propio backend — cada uno resolviendo el problema de un solo departamento sin un plan a nivel de todo el hospital. El resultado es exactamente lo que la arquitectura subyacente advierte: infraestructura duplicada, datos aislados por aplicación, señales de radio que se interfieren en el mismo pasillo, y un equipo de operaciones de red que tiene que aprender cinco sistemas distintos en lugar de uno.

La alternativa es un diseño por capas que separa las responsabilidades, no las redes: una capa terminal de dispositivos de detección (monitores de infusión, etiquetas de activos, pulseras madre-bebé y similares), una capa de acceso donde una tarjeta o módulo IoT adicional en el mismo punto de acceso Wi-Fi capta el protocolo no Wi-Fi que esos dispositivos realmente usan, una capa de transporte de infraestructura AP/AC/switch ordinaria que solo reenvía el tráfico, y una capa de aplicación —el middleware de IoT del hospital, o un sistema específico como una plataforma de seguridad infantil— que realmente consume esos datos. La red Wi-Fi y la red de IoT médico comparten el mismo punto de acceso físico y el mismo puerto de switch; lo que evita que se interfieran no es un segundo cableado, sino la separación por VLAN y la disciplina de configuración.

Topología: un punto de acceso, dos redes

El mismo par de radios de un punto de acceso lleva el SSID de Wi-Fi de personal/pacientes; una ranura de tarjeta en ese mismo punto de acceso lleva el protocolo de IoT médico — separados por VLAN desde la interfaz hasta el servidor de aplicación.

Staff / patient devices Wi-Fi clients — SSID wlan-net Medical IoT terminals asset tags, infusion monitors, mother-infant bracelets, etc. Ward / Dept. AP Radio 0/1 (Wi-Fi) + IoT card slot (Card 1) VLAN 101 biz · VLAN 100 mgmt CAPWAP · VLANIF100 AC WLAN Controller DHCP for STA · IoT profile Hospital network / Internet Business traffic — VLAN 101 IoT middleware / app server 10.23.100.254 : 3000 (example) Management path — VLAN 100

Las etiquetas del diagrama se mantienen en inglés por claridad técnica.

Plan de datos de red (este ejemplo)

ElementoValor (este ejemplo)
VLAN de gestión — tráfico de control AP↔AC y la ruta de la tarjeta IoT del AP↔middlewareVLAN 100
VLAN de servicio Wi-Fi de personal/pacientesVLAN 101
Interfaz de origen CAPWAP del ACVLANIF100
Servicio DHCP para clientes Wi-Fi (STA)AC as DHCP server, interface-based pool on VLANIF101
Dirección IP del punto de accesoStatic 10.23.100.2/24
Pool de direcciones STA (cliente Wi-Fi)10.23.101.2–10.23.101.254/24
Middleware de IoT médico / servidor de aplicación10.23.100.254, UDP port 3000 (example)

Combinaciones de tarjetas IoT admitidas por punto de acceso

Combinación de tarjetasCompatibilidad
Tarjeta PCIe de puerto de red (grande, 2 ranuras) + tarjeta USB de puerto de redCompatible
Tarjeta PCIe de puerto de red (grande, 2 ranuras) + tarjeta USB de puerto serieCompatible
Tarjeta PCIe de puerto serie ×1 + tarjeta USB de puerto de redCompatible
Tarjeta PCIe de puerto serie ×1 + tarjeta USB de puerto serieCompatible
Tarjeta PCIe de puerto serie ×2 (pequeña, 1 ranura cada una)Compatible

Las cinco combinaciones son compatibles, con condiciones: solo una de las dos tarjetas puede ser de puerto serie, las bandas de frecuencia de trabajo de ambas tarjetas no pueden interferirse entre sí, solo una tarjeta a la vez puede ejecutarse en modo contenedor, y la instalación de dos tarjetas de puerto serie deshabilita por completo el puerto serie Bluetooth del punto de acceso.

Paso a paso: poniendo en marcha la WLAN compartida

Seis pasos ponen en marcha tanto el Wi-Fi de personal/pacientes como la propia ruta de red del punto de acceso: trunk en el switch, direccionamiento y DHCP en el AC, origen CAPWAP del AC, puesta en línea del AP, y el propio servicio WLAN.

  1. Configure como trunk los puertos del switch que dan a los puntos de acceso, para que tanto la VLAN de gestión como la VLAN de Wi-Fi de personal/pacientes lleguen al AC — un solo enlace trunk, dos VLAN, no dos cables.
  2. En el AC, cree ambas VLAN y habilite el DHCP; asigne su dirección a la interfaz de la VLAN de gestión, y deje que la interfaz de la VLAN de servicio entregue direcciones a los clientes Wi-Fi mediante un pool basado en la interfaz.
  3. Apunte el origen CAPWAP del AC a la interfaz de la VLAN de gestión, para que cada punto de acceso del edificio tenga una ruta definida para registrarse en el controlador.
  4. Cree un perfil de dominio regulatorio con el código de país correcto y referencíelo desde un grupo de AP — cada punto de acceso añadido a ese grupo hereda la misma configuración regulatoria de radio.
  5. Importe cada punto de acceso por su dirección MAC, nómbrelo según su ubicación física (sala, departamento, piso), añádalo al grupo de AP, y asígnele una dirección IP estática —no DHCP— mediante la plantilla de aprovisionamiento de AP.
  6. Construya el servicio Wi-Fi de personal/pacientes: un perfil de seguridad con una política de contraseña real, un perfil de SSID, y un perfil VAP que vincule ese SSID a la VLAN de servicio — luego aplique ese perfil VAP a ambas radios del grupo de AP.
# Access switch — trunk the ports facing the APs
<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] vlan batch 100 101
[Switch] interface GE 0/0/1
[Switch-GE0/0/1] port link-type trunk
[Switch-GE0/0/1] port trunk allow-pass vlan 100 101
[Switch-GE0/0/1] quit
[Switch] interface GE 0/0/2
[Switch-GE0/0/2] port link-type trunk
[Switch-GE0/0/2] port trunk pvid vlan 100
[Switch-GE0/0/2] port trunk allow-pass vlan 100 101
[Switch-GE0/0/2] quit

# AC uplink — same two VLANs
<HUAWEI> system-view
[HUAWEI] sysname AC
[AC] vlan batch 100 101
[AC] interface GE 0/0/1
[AC-GE0/0/1] port link-type trunk
[AC-GE0/0/1] port trunk allow-pass vlan 100 101
[AC-GE0/0/1] quit

# AC as DHCP server for STA, via the business VLAN's interface address pool
[AC] dhcp enable
[AC] interface vlanif 100
[AC-Vlanif100] ip address 10.23.100.1 24
[AC-Vlanif100] quit
[AC] interface vlanif 101
[AC-Vlanif101] ip address 10.23.101.1 24
[AC-Vlanif101] dhcp select interface
[AC-Vlanif101] quit

# CAPWAP source + regulatory domain + AP group
[AC] capwap source interface vlanif 100
[AC] wlan
[AC-wlan] regulatory-domain-profile name domain1
[AC-wlan-regulate-domain-domain1] country-code cn
[AC-wlan-regulate-domain-domain1] quit
[AC-wlan] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] regulatory-domain-profile domain1
Warning: This configuration change will clear the channel and power configurations of radios, and may
restart APs. Continue?[Y/N]:y
[AC-wlan-ap-group-ap-group1] quit
[AC-wlan] quit

# Import the AP by MAC address, name it for its location, assign it a static IP
[AC] wlan
[AC-wlan] ap auth-mode mac-auth
[AC-wlan] ap-id 0 ap-mac 00e0-fc76-e360
[AC-wlan-ap-0] ap-name area_1
[AC-wlan-ap-0] ap-group ap-group1
[AC-wlan-ap-0] quit
[AC-wlan] provision-ap
[AC-wlan-provision-ap] address-mode static
[AC-wlan-provision-ap] ip-address 10.23.100.2 24 gateway 10.23.100.1
[AC-wlan-provision-ap] ac-list 10.23.100.1
[AC-wlan-provision-ap] commit ap-id 0
[AC-wlan-provision-ap] quit

# Staff/patient Wi-Fi: security profile, SSID profile, VAP profile bound to the business VLAN
[AC-wlan] security-profile name wlan-net
[AC-wlan-sec-prof-wlan-net] security wpa-wpa2 psk pass-phrase YsHsjx_202206 aes
[AC-wlan-sec-prof-wlan-net] quit
[AC-wlan] ssid-profile name wlan-net
[AC-wlan-ssid-prof-wlan-net] ssid wlan-net
[AC-wlan-ssid-prof-wlan-net] quit
[AC-wlan] vap-profile name wlan-net
[AC-wlan-vap-prof-wlan-net] forward-mode direct-forward
[AC-wlan-vap-prof-wlan-net] service-vlan vlan-id 101
[AC-wlan-vap-prof-wlan-net] security-profile wlan-net
[AC-wlan-vap-prof-wlan-net] ssid-profile wlan-net
[AC-wlan-vap-prof-wlan-net] quit
[AC-wlan] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 0
[AC-wlan-ap-group-ap-group1] vap-profile wlan-net wlan 1 radio 1
[AC-wlan-ap-group-ap-group1] quit

Ampliar ese mismo punto de acceso para llevar tráfico de IoT médico

La tarjeta IoT comparte físicamente el punto de acceso con las radios Wi-Fi, pero necesita su propio perfil que apunte al middleware de IoT del hospital antes de poder comunicarse con él.

  1. Cree un perfil IoT que establezca el tipo de tarjeta y apunte a la dirección IP y el puerto de escucha del middleware de IoT — esa es la dirección a la que el punto de acceso realmente enviará los datos de los sensores recopilados.
  2. Aplique ese perfil IoT a la interfaz de la tarjeta del punto de acceso, junto con el puerto UDP local que la tarjeta y el punto de acceso usan para comunicarse — luego entregue la dirección IP del punto de acceso al proveedor del middleware para que su plataforma pueda añadirlo como dispositivo gestionado.
# Create the IoT profile: card type, and the medical IoT middleware's address/port
[AC-wlan] iot-profile name wlan-iot
[AC-wlan-iot-prof-wlan-iot] type common
[AC-wlan-iot-prof-wlan-iot] management-server server-ip 10.23.100.254 server-port 3000
[AC-wlan-iot-prof-wlan-iot] quit

# Apply it to the AP group's IoT card interface, with the local UDP port the card uses
[AC-wlan] ap-group name ap-group1
[AC-wlan-ap-group-ap-group1] card 1
[AC-wlan-group-card-ap-group1/1] iot-profile wlan-iot config-agent udp port 50200
[AC-wlan-group-card-ap-group1/1] quit
[AC-wlan-ap-group-ap-group1] quit

La dirección IP y el puerto del middleware en este ejemplo (10.23.100.254, UDP 3000) provienen del caso de configuración fuente; en un despliegue real, los proporciona el proveedor de IoT médico, no el equipo de red.

5 problemas de configuración

Son los que convierten una red Wi-Fi que debería funcionar sin problemas en un proyecto de IoT médico que nadie logra cerrar.

1. El NAT no tiene cabida en este diseño

SÍNTOMAUn proyecto de seguridad infantil o de monitorización de infusión se planifica entre sitios conectados por NAT o por internet, y la integración del proveedor simplemente no funciona de forma fiable.

CAUSAEstos escenarios solo se admiten sobre una red local enrutada de capa 2/3 — el protocolo subyacente entre la etiqueta/el monitor y el middleware no está diseñado para sobrevivir a la traducción de direcciones.

SOLUCIÓNMantenga el punto de acceso, el AC y el middleware de IoT en una red directamente enrutada, sin NAT de por medio; si hay que enlazar sitios, hágalo con enrutamiento, no con NAT.

2. Algunas tarjetas IoT necesitan que la dirección del AP nunca cambie

SÍNTOMALa plataforma del proveedor de IoT pierde el rastro de un punto de acceso poco después de que funcionaba con normalidad — las lecturas de esa sala dejan de llegar.

CAUSAAlgunos proveedores de tarjetas IoT registran la propia dirección IP del punto de acceso en su servidor; si el arrendamiento DHCP del punto de acceso se renueva con una dirección distinta, el servidor conserva la dirección antigua y ese vínculo se rompe.

SOLUCIÓNAsigne al punto de acceso una dirección IP estática mediante la plantilla de aprovisionamiento como se muestra en esta nota, en lugar de un arrendamiento DHCP, siempre que la documentación del proveedor de la tarjeta IoT lo indique.

3. Dos tarjetas IoT en un mismo punto de acceso tienen límites reales de coexistencia

SÍNTOMASe añade una segunda tarjeta IoT a un punto de acceso que ya tenía una, y las etiquetas basadas en Bluetooth dejan de leerse, o la aplicación de integración basada en contenedor deja de responder.

CAUSAUn punto de acceso con dos tarjetas IoT solo permite que una de ellas sea de puerto serie, las bandas de frecuencia de ambas tarjetas no pueden solaparse, solo una tarjeta a la vez puede configurarse en modo contenedor, e instalar dos tarjetas de puerto serie deshabilita por completo el puerto serie Bluetooth del punto de acceso.

SOLUCIÓNVerifique la combinación contra la lista compatible antes de pedir una segunda tarjeta, y decida de antemano cuál tarjeta única funcionará en modo contenedor.

4. Dejar el DTLS de CAPWAP sin autenticar después de la puesta en marcha

SÍNTOMALos puntos de acceso se pusieron en línea fácilmente durante el despliegue inicial, pero una auditoría de seguridad posterior señala que cualquier punto de acceso puede unirse al controlador sin autenticación.

CAUSAPoner en línea un punto de acceso completamente nuevo a veces requiere permitir temporalmente sesiones DTLS sin autenticar, para que pueda obtener sus credenciales de seguridad por primera vez — y es fácil pasar a la siguiente tarea y olvidarse de desactivarlo.

SOLUCIÓNTrate la ventana sin autenticación como algo temporal por diseño: actívela solo el tiempo necesario para que el lote de puntos de acceso obtenga sus credenciales, y desactívela antes de dar por terminado el despliegue.

5. Omitir el aislamiento de puertos convierte un dispositivo ruidoso en un problema para toda la sala

SÍNTOMALos clientes inalámbricos de una sala notan un rendimiento visiblemente peor a medida que se añaden más terminales IoT a la misma VLAN, aunque nada más haya cambiado.

CAUSAEn el modo de reenvío directo, un puerto de switch que da a un punto de acceso sin aislamiento de puertos configurado puede permitir que el tráfico de difusión y multidifusión se replique hacia todos los demás dispositivos de la misma VLAN — y el tráfico de multidifusión enviado por la interfaz radioeléctrica inalámbrica a tasas obligatorias bajas cuesta un tiempo de aire desproporcionado respecto a su tamaño.

SOLUCIÓNConfigure el aislamiento de puertos en los puertos del switch conectados directamente a los puntos de acceso, y aplique la supresión de multidifusión en el puerto del switch (reenvío directo) o en el perfil de tráfico del AC (reenvío por túnel), en lugar de dejarla sin límite.

Diseños de soluciones relacionadas

Cómo confirmar que realmente funciona

Un punto de acceso que muestra «nor» y un VAP que muestra «ON» solo confirman el lado Wi-Fi — verifique el perfil IoT por separado, en la propia tarjeta, no solo en el papel.

  1. Ejecute display ap all una vez que el punto de acceso esté encendido. La columna State debe mostrar nor (normal) antes de considerarlo en línea.
  2. Ejecute display vap ssid . El Status debe mostrar ON para el SSID en cada radio en la que se supone que debe transmitirse.
  3. Ejecute display iot-profile name para confirmar la dirección IP y el puerto del middleware realmente configurados en el punto de acceso — no solo los de su documento de diseño.
  4. Una vez que la tarjeta esté en servicio, display ap-card all y display ap card { all | número-tarjeta | usb } confirman que la tarjeta es reconocida y reporta datos; si no es así, iot-card reboot, reset-network-configuration y switch-firmware son los comandos de mantenimiento a los que recurrir.
[AC-wlan] display ap all
Total AP information:
nor : normal           [1]
ExtraInfo : Extra information
P : insufficient power supply
Total: 1
--------------------------------------------------------------------------------------------------
ID MAC              Name Group           IP         Type              State STA Uptime ExtraInfo
--------------------------------------------------------------------------------------------------
0 00e0-fc76-e360 area_1 ap-group1 10.23.100.2 AirEngine5760-51 nor 0 25S -
--------------------------------------------------------------------------------------------------

[AC-wlan] display vap ssid wlan-net
WID : WLAN ID
Total: 2
--------------------------------------------------------------------------------
AP ID AP name RfID WID BSSID                   Status Auth type        STA SSID
--------------------------------------------------------------------------------
0    area_1 0 1          00E0-FC76-E360 ON            WPA/WPA2-PSK 1            wlan-net
0    area_1 1 1          00E0-FC76-E370 ON            WPA/WPA2-PSK 0            wlan-net
------------------------------------------------------------------------------------

[AC-wlan] display iot-profile name wlan-iot
--------------------------------------------------------------------------------
Type                        : common
Management server IP address             : 10.23.100.254
Management server port                : 3000
--------------------------------------------------------------------------------

display ap-card all
display ap 0 card all
iot-card reboot ap-id 0 card 1
iot-card reset-network-configuration ap-id 0 card 1
iot-card switch-firmware ap-id 0 card 1

Límites honestos de esta nota

Límites honestos de esta nota

Esta nota se basa en un caso de configuración WLAN de Huawei — una red AC/AP ampliada con una tarjeta IoT adicional para dar soporte a un caso de uso de seguridad infantil — y el modelo de hardware de tarjeta IoT que lo acompaña. No cubre el módulo de IoT integrado alternativo de Huawei ni el método de acceso SLE (星闪) mencionados en el mismo material fuente, no cubre el protocolo de etiqueta ni el comportamiento del middleware propios de ningún proveedor específico de RTLS o monitorización de infusión más allá del patrón genérico de registro de IP/puerto mostrado aquí, y no especifica un esquema de prioridad QoS/DSCP, ya que el caso de configuración en el que se basa esta nota no define uno — esa parte es criterio general de ingeniería, no un valor predeterminado documentado. Tampoco cubre la vía de configuración por interfaz web, solo la CLI.

Cinco preguntas para las que conviene tener respuesta

Extraídas del mismo caso de configuración en el que se basa esta nota.

¿De verdad podemos poner los dispositivos de IoT médico en los mismos puntos de acceso que el Wi-Fi de personal y pacientes?

Sí, y ese es exactamente el diseño en el que se basa esta nota — un mismo punto de acceso lleva tanto un SSID Wi-Fi para los dispositivos de personal/pacientes como, a través de una tarjeta adicional, un protocolo independiente para los terminales de IoT médico. Lo que los mantiene separados no es hardware distinto, sino la separación por VLAN desde el punto de acceso hasta el destino propio de cada tráfico — la VLAN Wi-Fi va a la red del hospital, la ruta de gestión de la tarjeta IoT va al middleware de IoT.

¿Cuál es la diferencia entre una tarjeta IoT adicional y un módulo IoT integrado?

La tarjeta adicional es hardware físico —instalada como tarjeta PCIe dentro del punto de acceso, o conectada como módulo USB— que añade compatibilidad con RFID, ZigBee, Bluetooth o protocolos similares a un punto de acceso que de otro modo solo haría Wi-Fi. Las versiones de firmware de AP más recientes también admiten un módulo IoT integrado y un método de acceso SLE (星闪) como alternativas; esta nota se centra en la vía de la tarjeta adicional mostrada en el caso de configuración CLI, ya que es la que cuenta con un ejemplo completo.

¿Pueden los dispositivos de IoT médico y el middleware estar en sitios distintos conectados por NAT, o por internet?

No para los escenarios de seguridad infantil y monitorización de infusión en los que se basa esta nota — el material fuente indica explícitamente que esos escenarios solo admiten una red local enrutada de capa 2/3, no una que atraviese NAT o se enrute por internet. Planifique que el punto de acceso, el AC y el middleware de IoT estén en la misma red enrutada.

¿Por qué nuestro proveedor de IoT insiste en una dirección IP estática para el punto de acceso en lugar de DHCP?

Los servidores de algunos proveedores de tarjetas IoT guardan un registro de la dirección IP del punto de acceso para saber dónde contactarlo — si esa dirección cambia porque un arrendamiento DHCP se renovó de forma distinta, el registro del servidor queda obsoleto y las lecturas dejan de llegar. Una dirección IP estática asignada mediante la plantilla de aprovisionamiento del AP evita por completo ese modo de fallo.

¿Puede un punto de acceso ejecutar dos protocolos IoT a la vez, como RFID y Bluetooth juntos?

A menudo sí, mediante dos ranuras de tarjeta IoT — pero con límites reales: solo una de las dos tarjetas puede ser de puerto serie, sus bandas de frecuencia de trabajo no pueden interferirse, solo una tarjeta a la vez puede funcionar en modo contenedor, e instalar dos tarjetas de puerto serie deshabilita el puerto serie Bluetooth del punto de acceso. Verifique la tabla de combinaciones admitidas antes de pedir una segunda tarjeta.

¿Está planificando el Wi-Fi y el IoT médico en la misma red hospitalaria?

Cuéntenos cuántas salas o departamentos, qué caso de uso de IoT (seguimiento de activos, seguridad infantil, monitorización de infusión o similar), y si está ampliando puntos de acceso existentes o empezando de cero — le ayudaremos a dimensionar el plan de VLAN y el hardware de las tarjetas.

Contactar a un ingeniero por WhatsApp →

Lectura relacionada

Solo usamos cookies para analítica anónima — sin publicidad ni rastreo entre sitios.Política de privacidad