0% del curso completado
VLANs: segmentar o sufrir (2.1 parcial)
📋 En esta lección
Las VLANs son la herramienta de segmentación más importante de las redes de acceso: convierten un switch físico en varios switches lógicos independientes. Aquí entiendes el problema que resuelven, cómo se crean y asignan en IOS, qué rangos existen, y las decisiones de diseño que diferencian una red ordenada de un plano único e ingobernable.
El problema: la red plana
Imagina una empresa con 300 dispositivos, todos en la misma red: contabilidad, los servidores, la impresora del taller, los portátiles de las visitas y las cámaras IP — todos vecinos en 10.0.0.0/16.
Tres problemas crecen con cada dispositivo:
- Broadcasts para todos. Cada ARP Request, cada anuncio DHCP, cada protocolo parlanchín llega a los 300 equipos. Cada uno debe procesar (e ignorar) tráfico que no le incumbe — y en una red plana grande, los broadcasts se convierten en un ruido de fondo constante.
- Seguridad inexistente. El portátil de una visita puede hacer ARP a la base de datos de nóminas. Cualquier malware ve la red entera de un vistazo.
- Cero orden. Sin fronteras lógicas no hay políticas posibles: no puedes dar trato distinto a VoIP, servidores e invitados si todos viven en el mismo saco.
La respuesta de capa 2 es la VLAN.
Qué es una VLAN
Una VLAN (Virtual LAN) es un dominio de broadcast lógico definido dentro del switch. Los puertos asignados a la VLAN 10 forman una LAN; los de la VLAN 20, otra LAN completamente separada — aunque compartan el mismo chasis físico.
La separación es real, no cosmética:
- El switch mantiene su tabla MAC por VLAN — una MAC aprendida en la VLAN 10 no existe para la 20.
- Un broadcast de la VLAN 10 se inunda solo por los puertos de la VLAN 10.
- Para pasar tráfico de una VLAN a otra hace falta un dispositivo de capa 3 (router o switch L3) — exactamente igual que entre dos redes físicas distintas. Ese es el tema de la lección 5.3.
⚡ La regla de oro: 1 VLAN = 1 subred
Cada VLAN lleva su propia subred IP. VLAN 10 → 10.1.10.0/24, VLAN 20 → 10.1.20.0/24. La VLAN es la frontera de capa 2; la subred, la de capa 3 — y ambas deben coincidir. El plan de direccionamiento de la lección 4.4 (tercer octeto = VLAN) hace esta correspondencia evidente a simple vista.
Rangos de VLAN y las reservadas
El campo de VLAN ID tiene 12 bits (lo veremos en el tag 802.1Q, próxima lección): 4096 valores posibles.
| Rango | Nombre | Notas |
|---|---|---|
| 0 y 4095 | Reservadas | No utilizables |
| 1 | VLAN por defecto | Todos los puertos nacen aquí; no se puede borrar |
| 2–1001 | Rango normal | El uso habitual |
| 1002–1005 | Legacy (Token Ring, FDDI) | Reliquia histórica; no se pueden borrar |
| 1006–4094 | Rango extendido | Disponible en switches modernos |
⚠️ ⚠️ La VLAN 1 no es tu amiga
La VLAN 1 es la VLAN por defecto de todos los puertos y la que usan varios protocolos de control (CDP, VTP). Dejarla como VLAN de datos o de gestión es un clásico de seguridad pobre: cualquier puerto sin configurar cae en ella. La práctica profesional: crear VLANs específicas para datos, voz y gestión, y dejar la VLAN 1 sin uso. Lo sistematizamos en seguridad L2 (lección 10.6).
Crear VLANs y asignar puertos
! 1. Crear las VLANs y nombrarlas:
Switch(config)# vlan 10
Switch(config-vlan)# name USUARIOS
Switch(config-vlan)# vlan 20
Switch(config-vlan)# name SERVIDORES
Switch(config-vlan)# exit
! 2. Asignar un puerto de acceso a su VLAN:
Switch(config)# interface GigabitEthernet0/5
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# exit
! 3. Asignar un rango de puertos de una vez:
Switch(config)# interface range GigabitEthernet0/6 - 12
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 10
Dos comandos con papel distinto:
switchport mode accessfija el puerto como puerto de acceso: transporta una sola VLAN, sin etiquetas, y es donde se conectan los dispositivos finales. (La alternativa, el puerto trunk que transporta varias VLANs etiquetadas, es la próxima lección.)switchport access vlan 10dice cuál es esa VLAN. Si la VLAN no existe aún, IOS la crea automáticamente — cómodo, pero mejor crearlas explícitamente con nombre para que la configuración se documente sola.
📝 📝 ¿Dónde se guardan las VLANs?
En los Catalyst clásicos, la base de datos de VLANs vive en
flash:vlan.dat, no en la startup-config. Consecuencia práctica: para dejar un switch de fábrica no bastaerase startup-config— también hay quedelete flash:vlan.dat(lo viste en la lección 3.3). Y al restaurar un backup de configuración, las VLANs creadas solo convlan Xviajan igualmente porque los comandos están en la config — pero conviene verificar conshow vlan brief.
Verificación
Switch# show vlan brief
VLAN Name Status Ports
---- -------------------------------- --------- -------------------------------
1 default active Gi0/1, Gi0/2, Gi0/3, Gi0/4
10 USUARIOS active Gi0/5, Gi0/6, Gi0/7, Gi0/8
20 SERVIDORES active Gi0/13, Gi0/14
Switch# show interfaces GigabitEthernet0/5 switchport
Name: Gi0/5
Switchport: Enabled
Administrative Mode: static access
Operational Mode: static access
Access Mode VLAN: 10 (USUARIOS)
show vlan brief responde la pregunta más frecuente del troubleshooting L2: ¿está este puerto en la VLAN que creo? Un puerto ausente de la lista de su VLAN es un puerto en la VLAN equivocada — y un dispositivo que "no obtiene DHCP" o "no ve a sus compañeros".
Fíjate también en un detalle de show vlan brief: solo lista puertos de acceso. Los trunks no aparecen bajo ninguna VLAN — se verifican con show interfaces trunk (próxima lección).
Diseño: qué VLANs crear
No hay una lista universal, pero el patrón corporativo típico por sede o planta es:
| VLAN | Nombre | Contenido |
|---|---|---|
| 10 | USUARIOS | PCs y portátiles corporativos |
| 20 | VOZ | Teléfonos IP (voice VLAN, lección 5.10) |
| 30 | SERVIDORES | Servidores locales |
| 40 | IMPRESORAS | Impresoras y multifunción |
| 50 | INVITADOS | WiFi de visitas — aislada de todo lo demás |
| 250 | GESTION | SVIs, switches, APs, iLO/iDRAC |
Los criterios reales: separa lo que tiene políticas de seguridad distintas (invitados vs corporativo), lo que tiene requisitos de servicio distintos (voz vs datos) y lo que habla mucho en broadcast entre sí. Y mantén la numeración idéntica en todas las sedes — la coherencia es mantenibilidad.
Relación con otros conceptos
- El dominio de broadcast que la VLAN recorta es el de la lección 2.3 — una VLAN nueva = un dominio de broadcast nuevo.
- Para que una VLAN cruce varios switches hacen falta trunks 802.1Q — lección 5.2.
- Para que las VLANs se hablen entre sí hace falta capa 3 — lección 5.3 (router-on-a-stick y SVIs).
- Cada VLAN es una subred del plan de direccionamiento de la lección 4.4, y una fila en la tabla de rutas del Módulo 7.
Resumen
Una VLAN es un dominio de broadcast lógico dentro del switch: tabla MAC propia, broadcasts confinados y separación real — cruzar VLANs exige capa 3. Regla de oro: una VLAN, una subred. Rangos: 1 es la default (evítala para datos y gestión), 2-1001 normal, 1006-4094 extendido; en Catalyst clásicos la base de datos vive en vlan.dat, aparte de la startup-config. Configuración: vlan X + name, y en el puerto switchport mode access + switchport access vlan X. Verificación: show vlan brief — la respuesta a "¿está este puerto donde debe?".