0% del curso completado
Hypervisors, máquinas virtuales y contenedores (1.2)
📋 En esta lección
La mayoría de los "servidores" con los que hablará tu red no existen físicamente: son VMs y contenedores compartiendo hierro. Aquí aprendes los dos tipos de hypervisor, la diferencia VM/contenedor de una vez por todas, cómo se conecta todo eso a tu red (vSwitches, y por qué aquel puerto del hipervisor era un trunk), y la virtualización dentro de los propios equipos de red: VRFs.
Por qué se virtualizó todo
El servidor físico clásico desperdiciaba: una máquina por aplicación, al 10% de uso, ocupando rack, vatios y contrato de mantenimiento. La virtualización rompe el matrimonio hardware-sistema: una capa de software reparte los recursos físicos (CPU, RAM, disco, red) entre varias máquinas virtuales, cada una convencida de tener su propio hardware.
Lo que compra: consolidación (decenas de servidores por chasis), aislamiento (una VM caída no arrastra a las demás), agilidad (crear un servidor = segundos, no semanas de compra), portabilidad (una VM se mueve de host en caliente — vMotion y familia) y recuperación (snapshots, réplicas).
Hypervisors: tipo 1 y tipo 2
El hypervisor es esa capa que crea y gobierna las VMs. Dos arquitecturas:
- Tipo 1 (bare metal): corre directamente sobre el hardware — él es el sistema operativo. VMware ESXi, Microsoft Hyper-V, KVM/Proxmox. El de producción: máximo rendimiento y robustez.
- Tipo 2 (hosted): corre como aplicación sobre un SO normal. VirtualBox, VMware Workstation/Fusion. El de tu portátil: labs, pruebas, el CML-Free de la lección 0.2 ejecutando routers virtuales.
La pregunta de examen es distinguirlos — y el criterio es qué hay debajo: ¿hierro (tipo 1) u otro sistema operativo (tipo 2)?
VMs vs contenedores
La otra distinción imprescindible, porque resuelven problemas parecidos con arquitecturas opuestas:
| Máquina virtual | Contenedor | |
|---|---|---|
| Qué virtualiza | Hardware completo | El userspace: procesos aislados |
| Sistema operativo | Uno propio por VM (kernel incluido) | Comparte el kernel del host |
| Peso | GBs; arranca en minutos | MBs; arranca en milisegundos |
| Aislamiento | Fuerte (frontera de hardware virtual) | Bueno (frontera de kernel — menor) |
| Gestor típico | ESXi, Hyper-V, KVM | Docker, Kubernetes (orquestación) |
| Caso ideal | SOs distintos, aislamiento duro, legacy | Microservicios, densidad, CI/CD |
La imagen mental: la VM es una casa (cimientos propios — su kernel, su SO entero); el contenedor es un apartamento (comparte la estructura del edificio — el kernel del host — y aísla lo suyo). Por eso un host corre decenas de VMs y miles de contenedores; y por eso una VM puede ser Windows sobre un host Linux, y un contenedor no (comparte kernel).
En la práctica moderna conviven anidados: clusters de Kubernetes (contenedores) corriendo dentro de VMs (por aislamiento y operación) sobre hypervisors tipo 1.
La red del hipervisor: el vSwitch
Cada VM tiene una vNIC (tarjeta de red virtual, con su MAC — de aquellas MACs "locally administered" de la lección 2.2). Todas las vNICs del host se conectan a un vSwitch — un switch de capa 2 en software dentro del hipervisor: aprende MACs, respeta VLANs, y conecta con el mundo físico a través de las NICs reales del servidor (los uplinks).
[VM-A]──vNIC──┐
[VM-B]──vNIC──┤ vSwitch (VLANs 10,20,30) ══ uplinks (NICs físicas) ══ [tu switch: trunk + LACP]
[VM-C]──vNIC──┘
Ahora las piezas de la lección 5.10 encajan del todo: la boca del hipervisor es trunk (las VLANs de sus VMs viajan etiquetadas entre vSwitch y switch físico), agregada (LACP contra las varias NICs), sin port security restrictivo (cada VM, su MAC) — y el tráfico VM-a-VM del mismo host y VLAN ni siquiera sale al cable: lo conmuta el vSwitch en memoria. Ese último punto tiene una consecuencia operativa: tu monitorización física no ve ese tráfico — la visibilidad dentro del host es un capítulo propio (y una razón de los switches virtuales distribuidos y sus herramientas).
En data centers grandes, el concepto escala a switches distribuidos (un vSwitch lógico abarcando cientos de hosts) y overlays (VXLAN — túneles L2 sobre L3, territorio CCNP/data center; te suenan porque el concepto de túnel ya lo tienes de 9.2 y 10.7).
Virtualización dentro de la red: VRF
La virtualización también ocurre dentro del router: una VRF (Virtual Routing and Forwarding) crea tablas de rutas independientes en el mismo equipo físico — varios "routers virtuales" que no se ven entre sí. El mismo hierro puede enrutar la red de producción y la de invitados con separación total de capa 3 (ni rutas compartidas ni fugas — aunque usen los mismos rangos IP).
R1(config)# vrf definition INVITADOS
R1(config-vrf)# address-family ipv4
R1(config)# interface GigabitEthernet0/2
R1(config-if)# vrf forwarding INVITADOS
R1(config-if)# ip address 10.9.50.1 255.255.255.0
R1# show ip route vrf INVITADOS ← la tabla de ESE router virtual
Es la VLAN elevada a capa 3: donde la VLAN separa dominios de broadcast, la VRF separa universos de routing. Los ISP viven de esto (un router de proveedor lleva miles de clientes en VRFs); en la empresa, separa invitados, OT/IoT o clientes de un servicio compartido. Para el CCNA: el concepto y reconocer el comando.
Relación con otros conceptos
- La plantilla trunk+LACP del hipervisor (5.10) y las MACs virtuales (2.2) eran anticipos de esta lección.
- El vSwitch aplica todo el Módulo 5 en software; VXLAN generaliza los túneles de 9.2/10.7.
- Las VRFs extienden la segmentación VLAN (5.1) al plano de routing (Módulo 7).
- Los routers del lab CML-Free (0.2) son VMs sobre un hypervisor — llevas todo el curso usando esta lección.
Resumen
La virtualización desacopla software de hardware: el hypervisor reparte el hierro entre VMs — tipo 1 sobre el metal (ESXi, Hyper-V, KVM: producción), tipo 2 sobre un SO (VirtualBox: labs). VM = hardware virtual completo con su propio SO/kernel (casa); contenedor = procesos aislados compartiendo el kernel del host (apartamento — ligero, denso, arranque instantáneo; Docker/Kubernetes), y conviven anidados. La red: vNICs → vSwitch (switch L2 en software, VLANs incluidas) → uplinks en trunk+LACP hacia tu switch — con el tráfico intra-host invisible al cable. Y dentro del router, las VRFs: tablas de rutas independientes en el mismo equipo — la segmentación de VLANs, elevada a capa 3.