Una VLAN (Virtual Local Area Network o Red de Área Local Virtual) es una tecnología de red que permite dividir lógicamente un switch físico en múltiples redes independientes. Aunque todos los dispositivos estén conectados al mismo equipo físico, el tráfico de una VLAN está totalmente aislado de las demás, aumentando la seguridad y optimizando el rendimiento al reducir los dominios de difusión (broadcast domains).
Características principales:
- Funcionamiento: Se basa en el estándar IEEE 802.1Q, que añade una "etiqueta" (tag) a la trama Ethernet para identificar con precisión a qué VLAN pertenece cada paquete de datos.
- Ventaja organizativa: Permite agrupar los equipos por departamentos o funciones lógicas (ej. VLAN 10 para RRHH, VLAN 20 para Invitados) sin necesidad de comprar cables o switches físicos adicionales para cada grupo.
- Aislamiento de seguridad: Los dispositivos en distintas VLANs no pueden comunicarse directamente entre sí a nivel de capa 2; para lograrlo, es indispensable la intervención de un dispositivo de capa 3 (un router o un switch multicapa mediante el enrutamiento inter-VLAN).
Analogía: Imagina un edificio de oficinas con un único gran salón (el switch físico). En lugar de construir paredes físicas de ladrillo para separar a cada departamento (lo cual sería costoso), utilizas mamparas de cristal insonorizadas (las VLANs). Cada equipo trabaja en su espacio sin interferir con los demás, aunque compartan la misma sala.
Actividad práctica
Preguntas de reflexión:
- ¿Por qué el uso de VLANs ayuda a reducir el tráfico de difusión (broadcast) en una red de área local?
- ¿Qué función cumple exactamente la etiqueta (tag) del estándar IEEE 802.1Q cuando las tramas viajan a través de un puerto troncal (trunk)?
- ¿Qué ocurre si intentas comunicar directamente una computadora de la VLAN 10 con otra de la VLAN 20 utilizando únicamente un switch de capa 2 sin enrutamiento inter-VLAN?
- ¿Qué diferencia conceptual y de funcionamiento existe entre un puerto de acceso (access port) y un puerto troncal (trunk port) en un switch?
- ¿De qué manera el uso de VLANs incrementa la seguridad lógica en una red corporativa frente a una topología tradicional basada en un único dominio de broadcast?
Haz clic aquí para ver las soluciones y explicaciones
1. ¿Por qué el uso de VLANs ayuda a reducir el tráfico de difusión (broadcast) en una red de área local?
Porque dividen un único dominio de difusión físico grande en múltiples dominios de difusión lógicos más pequeños. Los mensajes de broadcast (como peticiones ARP) generados por los equipos de una VLAN se propagan únicamente dentro de los puertos que pertenecen a esa misma VLAN, evitando que saturen a los dispositivos de los demás departamentos.
2. ¿Qué función cumple exactamente la etiqueta (tag) del estándar IEEE 802.1Q cuando las tramas viajan a través de un puerto troncal (trunk)?
La etiqueta 802.1Q inserta un identificador numérico de 4 bytes dentro de la trama Ethernet original. Esto permite que el switch receptor identifique de manera inequívoca a qué VLAN pertenece dicha trama al atravesar un enlace compartido o troncal, asegurando que el tráfico de distintas redes no se mezcle.
3. ¿Qué ocurre si intentas comunicar directamente una computadora de la VLAN 10 con otra de la VLAN 20 utilizando únicamente un switch de capa 2 sin enrutamiento inter-VLAN?
La comunicación será imposible. Como las VLANs operan como redes lógicas totalmente aisladas a nivel de capa 2, los dispositivos de distintas VLANs no pueden verse ni intercambiar paquetes directamente sin la ayuda de un dispositivo de capa 3 (como un router) que encamine el tráfico entre ambas subredes.
4. ¿Qué diferencia conceptual y de funcionamiento existe entre un puerto de acceso (access port) y un puerto troncal (trunk port) en un switch?
Un puerto de acceso conecta dispositivos finales (PCs, impresoras, servidores) y maneja tráfico sin etiquetar perteneciente a una única VLAN. En cambio, un puerto troncal conecta switches entre sí o con routers y es capaz de transportar tráfico etiquetado de múltiples VLANs a través de un único enlace físico.
5. ¿De qué manera el uso de VLANs incrementa la seguridad lógica en una red corporativa frente a una topología tradicional basada en un único dominio de broadcast?
Permite aplicar segmentación de seguridad: los datos sensibles de departamentos críticos (como administración o recursos humanos) quedan aislados del resto de la red general o de invitados, impidiendo que usuarios no autorizados puedan interceptar o espiar tráfico ajeno aunque compartan la misma infraestructura física de switches.