Segmentación con VLANs (Práctica con Packet Tracer)

Objetivo:

Dividir un switch físico en redes lógicas independientes mediante la segmentación con VLANs.

Escenario:

Un Switch 2960 con tres PCs repartidos en dos VLANs (VLAN 10 y VLAN 20).




Instrucciones:

  1. Conectar los tres PCs a los puertos asignados del switch.
  2. Acceder a la línea de comandos del PC0 y configurar la IP estática: Desktop --> IP Configuration
  3. Configurar IPs estáticas para PC1 y PC2 dentro del mismo segmento de red. Por ejemplo, 192.168.10.11 y 192.168.10.12, respectivamente.
  4. Envía un paquete del PC0 al PC1 (o al PC2) y observa que sí hay conectividad, ya que están en el mismo segmento de red.
  5. Para que no haya conectividad, vamos a segmentar la red y dividirla en VLANs.
  6. Accede a la línea de comandos (CLI) del switch para crear las bases de datos de las VLANs:
    • Accede al modo privilegiado: Switch> enable
    • Switch# configure terminal
    • Puedes darle nombre al switch: Switch (config) #hostname S1
    • S1 (config) #vlan 10
    • S1 (config-vlan) #name VENTAS
    • S1 (config-vlan) #exit
    • S1 (config) #vlan 20
    • S1 (config-vlan) #name RRHH
    • S1 (config-vlan) #exit
    • S1 (config) #interface range f0/10-15
    • S1 (config-if-range) #switchport mode access
    • S1 (config-if-range) #switchport access vlan 10
    • S1 (config-if-range) #exit
    • S1 (config) #interface range f0/16-20
    • S1 (config-if-range) #switchport mode access
    • S1 (config-if-range) #switchport access vlan 20
    • S1 (config-if-range) #exit
    • S1 (config) #exit
    • S1>enable
    • S1#show vlan
  7. Confirma que se han creado correctamente las VLAN10 y VLAN20 en los puertos asignados.
  8. Envía un mensaje de PC0 al PC1 (o PC2) y observa que ya no hay conectividad.
  9. Envía un mensaje desde PC1 a PC2 y observa que sí hay conectividad, ya que están en la misma VLAN.
  10. S1# show vlan
    
    VLAN Name                             Status    Ports
    ---- -------------------------------- --------- -------------------------------
    1    default                          active    Fa0/1, Fa0/2, Fa0/3, Fa0/4,
                                                    Fa0/5, Fa0/6, Fa0/7, Fa0/8,
                                                    Fa0/9, Fa0/21, Fa0/22, Fa0/23,
                                                    Fa0/24, Gig0/1, Gig0/2
    10   VENTAS                           active    Fa0/10, Fa0/11, Fa0/12, Fa0/13,
                                                    Fa0/14, Fa0/15
    20   RRHH                             active    Fa0/16, Fa0/17, Fa0/18, Fa0/19,
                                                    Fa0/20
    1002 fddi-default                     active    
    1003 token-ring-default               active    
    1004 fddinet-default                  active    
    1005 trnet-default                    active    
    
    VLAN Type  SAID       MTU   Parent RingNo BridgeNo Stp  BrdgMode Trans1 Trans2
    ---- ----- ---------- ----- ------ ------ -------- ---- -------- ------ ------
    1    enet  100001     1500  -      -      -        -    -        0      0
    10   enet  100010     1500  -      -      -        -    -        0      0
    20   enet  100020     1500  -      -      -        -    -        0      0
    1002 fddi  101002     1500  -      -      -        -    -        0      0
    
    
    

    Observa que los dispositivos en distintas VLANs han perdido la conectividad entre sí, mientras que los de la misma VLAN mantienen comunicación.


    Preguntas de reflexión:

    1. ¿Por qué, aunque todos los equipos están conectados físicamente al mismo switch, no pueden comunicarse entre VLANs distintas?
    2. ¿Qué ocurriría con la conectividad si configuramos mal el puerto del switch (por ejemplo, dejándolo en VLAN 1 por defecto)?
    3. ¿Qué dispositivo necesitaríamos añadir si quisiéramos permitir la comunicación entre la VLAN 10 y la VLAN 20?
Haz clic aquí para ver las soluciones y explicaciones

1. ¿Por qué, aunque todos los equipos están conectados físicamente al mismo switch, no pueden comunicarse entre VLANs distintas?

Aunque los dispositivos comparten el mismo hardware, el switch actúa como una frontera de segmentación. Al configurar VLANs, el switch crea dominios de broadcast independientes:

  • Aislamiento de Capa 2: El switch mantiene tablas de direcciones MAC separadas para cada VLAN. Un equipo en la VLAN 10 es invisible para un equipo en la VLAN 20.
  • Filtro Lógico: El switch está programado para no reenviar tramas entre puertos asignados a diferentes VLANs. Para el switch, son redes lógicamente separadas, como si hubiera un cable físico desconectado entre ellas.

2. ¿Qué ocurriría con la conectividad si configuramos mal el puerto del switch (ej. dejándolo en VLAN 1)?

Si un equipo debería estar en la VLAN 10 pero se queda por error en la VLAN 1, se producen dos efectos inmediatos:

  • Fuga de seguridad: El equipo pierde su aislamiento y puede comunicarse (y recibir tráfico) de otros dispositivos en la VLAN 1, que suele ser la red por defecto.
  • Fallo de conectividad: El equipo no podrá acceder a los recursos de su propio departamento (impresoras, servidores de la VLAN 10), provocando un error de comunicación que requiere una revisión de la configuración del puerto (switchport access vlan 10).

3. ¿Qué dispositivo necesitaríamos añadir si quisiéramos permitir la comunicación entre la VLAN 10 y la VLAN 20?

Para permitir que equipos de distintas VLANs se comuniquen, necesitamos subir de la Capa 2 a la Capa 3 (Red) mediante enrutamiento inter-VLAN. Las opciones principales son:

  • Router Externo (Router-on-a-Stick): Un router conectado a un puerto Trunk del switch, donde se configuran subinterfaces para cada VLAN.
  • Switch de Capa 3 (Multicapa): Un switch avanzado que realiza el enrutamiento internamente mediante interfaces virtuales (SVI). Este dispositivo actúa como Default Gateway para cada VLAN, permitiendo que el tráfico fluya entre ellas a nivel de IP.