Objetivo:
Dividir un switch físico en redes lógicas independientes mediante la segmentación con VLANs.
Escenario:
Un Switch 2960 con tres PCs repartidos en dos VLANs (VLAN 10 y VLAN 20).
Instrucciones:
- Conectar los tres PCs a los puertos asignados del switch.
- Acceder a la línea de comandos del PC0 y configurar la IP estática: Desktop --> IP Configuration
- Configurar IPs estáticas para PC1 y PC2 dentro del mismo segmento de red. Por ejemplo, 192.168.10.11 y 192.168.10.12, respectivamente.
- Envía un paquete del PC0 al PC1 (o al PC2) y observa que sí hay conectividad, ya que están en el mismo segmento de red.
- Para que no haya conectividad, vamos a segmentar la red y dividirla en VLANs.
- Accede a la línea de comandos (CLI) del switch para crear las bases de datos de las VLANs:
- Accede al modo privilegiado: Switch>
enable - Switch#
configure terminal - Puedes darle nombre al switch: Switch (config) #
hostname S1 - S1 (config) #
vlan 10 - S1 (config-vlan) #
name VENTAS - S1 (config-vlan) #
exit - S1 (config) #
vlan 20 - S1 (config-vlan) #
name RRHH - S1 (config-vlan) #
exit - S1 (config) #
interface range f0/10-15 - S1 (config-if-range) #
switchport mode access - S1 (config-if-range) #
switchport access vlan 10 - S1 (config-if-range) #
exit - S1 (config) #
interface range f0/16-20 - S1 (config-if-range) #
switchport mode access - S1 (config-if-range) #
switchport access vlan 20 - S1 (config-if-range) #
exit - S1 (config) #
exit - S1>
enable - S1#
show vlan - Confirma que se han creado correctamente las VLAN10 y VLAN20 en los puertos asignados.
- Envía un mensaje de PC0 al PC1 (o PC2) y observa que ya no hay conectividad.
- Envía un mensaje desde PC1 a PC2 y observa que sí hay conectividad, ya que están en la misma VLAN.
S1# show vlan
VLAN Name Status Ports
---- -------------------------------- --------- -------------------------------
1 default active Fa0/1, Fa0/2, Fa0/3, Fa0/4,
Fa0/5, Fa0/6, Fa0/7, Fa0/8,
Fa0/9, Fa0/21, Fa0/22, Fa0/23,
Fa0/24, Gig0/1, Gig0/2
10 VENTAS active Fa0/10, Fa0/11, Fa0/12, Fa0/13,
Fa0/14, Fa0/15
20 RRHH active Fa0/16, Fa0/17, Fa0/18, Fa0/19,
Fa0/20
1002 fddi-default active
1003 token-ring-default active
1004 fddinet-default active
1005 trnet-default active
VLAN Type SAID MTU Parent RingNo BridgeNo Stp BrdgMode Trans1 Trans2
---- ----- ---------- ----- ------ ------ -------- ---- -------- ------ ------
1 enet 100001 1500 - - - - - 0 0
10 enet 100010 1500 - - - - - 0 0
20 enet 100020 1500 - - - - - 0 0
1002 fddi 101002 1500 - - - - - 0 0
Preguntas de reflexión:
- ¿Por qué, aunque todos los equipos están conectados físicamente al mismo switch, no pueden comunicarse entre VLANs distintas?
- ¿Qué ocurriría con la conectividad si configuramos mal el puerto del switch (por ejemplo, dejándolo en VLAN 1 por defecto)?
- ¿Qué dispositivo necesitaríamos añadir si quisiéramos permitir la comunicación entre la VLAN 10 y la VLAN 20?
Haz clic aquí para ver las soluciones y explicaciones
1. ¿Por qué, aunque todos los equipos están conectados físicamente al mismo switch, no pueden comunicarse entre VLANs distintas?
Aunque los dispositivos comparten el mismo hardware, el switch actúa como una frontera de segmentación. Al configurar VLANs, el switch crea dominios de broadcast independientes:
- Aislamiento de Capa 2: El switch mantiene tablas de direcciones MAC separadas para cada VLAN. Un equipo en la VLAN 10 es invisible para un equipo en la VLAN 20.
- Filtro Lógico: El switch está programado para no reenviar tramas entre puertos asignados a diferentes VLANs. Para el switch, son redes lógicamente separadas, como si hubiera un cable físico desconectado entre ellas.
2. ¿Qué ocurriría con la conectividad si configuramos mal el puerto del switch (ej. dejándolo en VLAN 1)?
Si un equipo debería estar en la VLAN 10 pero se queda por error en la VLAN 1, se producen dos efectos inmediatos:
- Fuga de seguridad: El equipo pierde su aislamiento y puede comunicarse (y recibir tráfico) de otros dispositivos en la VLAN 1, que suele ser la red por defecto.
- Fallo de conectividad: El equipo no podrá acceder a los recursos de su propio departamento (impresoras, servidores de la VLAN 10), provocando un error de comunicación que requiere una revisión de la configuración del puerto (switchport access vlan 10).
3. ¿Qué dispositivo necesitaríamos añadir si quisiéramos permitir la comunicación entre la VLAN 10 y la VLAN 20?
Para permitir que equipos de distintas VLANs se comuniquen, necesitamos subir de la Capa 2 a la Capa 3 (Red) mediante enrutamiento inter-VLAN. Las opciones principales son:
- Router Externo (Router-on-a-Stick): Un router conectado a un puerto Trunk del switch, donde se configuran subinterfaces para cada VLAN.
- Switch de Capa 3 (Multicapa): Un switch avanzado que realiza el enrutamiento internamente mediante interfaces virtuales (SVI). Este dispositivo actúa como Default Gateway para cada VLAN, permitiendo que el tráfico fluya entre ellas a nivel de IP.
