Subnet Academy
CCNA v2.0
CCNA v2.0/Módulo 5 · Switching y acceso a la red

0% del curso completado

Lectura25% del examen

VLANs: segmentar o sufrir (2.1 parcial)

📋 En esta lección

Las VLANs son la herramienta de segmentación más importante de las redes de acceso: convierten un switch físico en varios switches lógicos independientes. Aquí entiendes el problema que resuelven, cómo se crean y asignan en IOS, qué rangos existen, y las decisiones de diseño que diferencian una red ordenada de un plano único e ingobernable.

El problema: la red plana

Imagina una empresa con 300 dispositivos, todos en la misma red: contabilidad, los servidores, la impresora del taller, los portátiles de las visitas y las cámaras IP — todos vecinos en 10.0.0.0/16.

Tres problemas crecen con cada dispositivo:

  1. Broadcasts para todos. Cada ARP Request, cada anuncio DHCP, cada protocolo parlanchín llega a los 300 equipos. Cada uno debe procesar (e ignorar) tráfico que no le incumbe — y en una red plana grande, los broadcasts se convierten en un ruido de fondo constante.
  2. Seguridad inexistente. El portátil de una visita puede hacer ARP a la base de datos de nóminas. Cualquier malware ve la red entera de un vistazo.
  3. Cero orden. Sin fronteras lógicas no hay políticas posibles: no puedes dar trato distinto a VoIP, servidores e invitados si todos viven en el mismo saco.

La respuesta de capa 2 es la VLAN.

Qué es una VLAN

Una VLAN (Virtual LAN) es un dominio de broadcast lógico definido dentro del switch. Los puertos asignados a la VLAN 10 forman una LAN; los de la VLAN 20, otra LAN completamente separada — aunque compartan el mismo chasis físico.

La separación es real, no cosmética:

  • El switch mantiene su tabla MAC por VLAN — una MAC aprendida en la VLAN 10 no existe para la 20.
  • Un broadcast de la VLAN 10 se inunda solo por los puertos de la VLAN 10.
  • Para pasar tráfico de una VLAN a otra hace falta un dispositivo de capa 3 (router o switch L3) — exactamente igual que entre dos redes físicas distintas. Ese es el tema de la lección 5.3.

La regla de oro: 1 VLAN = 1 subred

Cada VLAN lleva su propia subred IP. VLAN 10 → 10.1.10.0/24, VLAN 20 → 10.1.20.0/24. La VLAN es la frontera de capa 2; la subred, la de capa 3 — y ambas deben coincidir. El plan de direccionamiento de la lección 4.4 (tercer octeto = VLAN) hace esta correspondencia evidente a simple vista.

Rangos de VLAN y las reservadas

El campo de VLAN ID tiene 12 bits (lo veremos en el tag 802.1Q, próxima lección): 4096 valores posibles.

RangoNombreNotas
0 y 4095ReservadasNo utilizables
1VLAN por defectoTodos los puertos nacen aquí; no se puede borrar
2–1001Rango normalEl uso habitual
1002–1005Legacy (Token Ring, FDDI)Reliquia histórica; no se pueden borrar
1006–4094Rango extendidoDisponible en switches modernos

⚠️ ⚠️ La VLAN 1 no es tu amiga

La VLAN 1 es la VLAN por defecto de todos los puertos y la que usan varios protocolos de control (CDP, VTP). Dejarla como VLAN de datos o de gestión es un clásico de seguridad pobre: cualquier puerto sin configurar cae en ella. La práctica profesional: crear VLANs específicas para datos, voz y gestión, y dejar la VLAN 1 sin uso. Lo sistematizamos en seguridad L2 (lección 10.6).

Crear VLANs y asignar puertos

! 1. Crear las VLANs y nombrarlas:
Switch(config)# vlan 10
Switch(config-vlan)# name USUARIOS
Switch(config-vlan)# vlan 20
Switch(config-vlan)# name SERVIDORES
Switch(config-vlan)# exit

! 2. Asignar un puerto de acceso a su VLAN:
Switch(config)# interface GigabitEthernet0/5
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# exit

! 3. Asignar un rango de puertos de una vez:
Switch(config)# interface range GigabitEthernet0/6 - 12
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 10

Dos comandos con papel distinto:

  • switchport mode access fija el puerto como puerto de acceso: transporta una sola VLAN, sin etiquetas, y es donde se conectan los dispositivos finales. (La alternativa, el puerto trunk que transporta varias VLANs etiquetadas, es la próxima lección.)
  • switchport access vlan 10 dice cuál es esa VLAN. Si la VLAN no existe aún, IOS la crea automáticamente — cómodo, pero mejor crearlas explícitamente con nombre para que la configuración se documente sola.

📝 📝 ¿Dónde se guardan las VLANs?

En los Catalyst clásicos, la base de datos de VLANs vive en flash:vlan.dat, no en la startup-config. Consecuencia práctica: para dejar un switch de fábrica no basta erase startup-config — también hay que delete flash:vlan.dat (lo viste en la lección 3.3). Y al restaurar un backup de configuración, las VLANs creadas solo con vlan X viajan igualmente porque los comandos están en la config — pero conviene verificar con show vlan brief.

Verificación

Switch# show vlan brief

VLAN Name                             Status    Ports
---- -------------------------------- --------- -------------------------------
1    default                          active    Gi0/1, Gi0/2, Gi0/3, Gi0/4
10   USUARIOS                         active    Gi0/5, Gi0/6, Gi0/7, Gi0/8
20   SERVIDORES                       active    Gi0/13, Gi0/14

Switch# show interfaces GigabitEthernet0/5 switchport
Name: Gi0/5
Switchport: Enabled
Administrative Mode: static access
Operational Mode: static access
Access Mode VLAN: 10 (USUARIOS)

show vlan brief responde la pregunta más frecuente del troubleshooting L2: ¿está este puerto en la VLAN que creo? Un puerto ausente de la lista de su VLAN es un puerto en la VLAN equivocada — y un dispositivo que "no obtiene DHCP" o "no ve a sus compañeros".

Fíjate también en un detalle de show vlan brief: solo lista puertos de acceso. Los trunks no aparecen bajo ninguna VLAN — se verifican con show interfaces trunk (próxima lección).

Diseño: qué VLANs crear

No hay una lista universal, pero el patrón corporativo típico por sede o planta es:

VLANNombreContenido
10USUARIOSPCs y portátiles corporativos
20VOZTeléfonos IP (voice VLAN, lección 5.10)
30SERVIDORESServidores locales
40IMPRESORASImpresoras y multifunción
50INVITADOSWiFi de visitas — aislada de todo lo demás
250GESTIONSVIs, switches, APs, iLO/iDRAC

Los criterios reales: separa lo que tiene políticas de seguridad distintas (invitados vs corporativo), lo que tiene requisitos de servicio distintos (voz vs datos) y lo que habla mucho en broadcast entre sí. Y mantén la numeración idéntica en todas las sedes — la coherencia es mantenibilidad.

Relación con otros conceptos

  • El dominio de broadcast que la VLAN recorta es el de la lección 2.3 — una VLAN nueva = un dominio de broadcast nuevo.
  • Para que una VLAN cruce varios switches hacen falta trunks 802.1Q — lección 5.2.
  • Para que las VLANs se hablen entre sí hace falta capa 3 — lección 5.3 (router-on-a-stick y SVIs).
  • Cada VLAN es una subred del plan de direccionamiento de la lección 4.4, y una fila en la tabla de rutas del Módulo 7.

Resumen

Una VLAN es un dominio de broadcast lógico dentro del switch: tabla MAC propia, broadcasts confinados y separación real — cruzar VLANs exige capa 3. Regla de oro: una VLAN, una subred. Rangos: 1 es la default (evítala para datos y gestión), 2-1001 normal, 1006-4094 extendido; en Catalyst clásicos la base de datos vive en vlan.dat, aparte de la startup-config. Configuración: vlan X + name, y en el puerto switchport mode access + switchport access vlan X. Verificación: show vlan brief — la respuesta a "¿está este puerto donde debe?".

Fuentes oficiales

Quiz

Comprueba lo que has aprendido

1.Dos PCs en el mismo switch, uno en VLAN 10 y otro en VLAN 20, con IPs de la misma subred. ¿Se comunican?

2.¿Qué pareja de comandos convierte Gi0/5 en puerto de acceso de la VLAN 30?

3.¿Por qué la práctica profesional evita usar la VLAN 1 para datos o gestión?

4.Restauras la startup-config de un Catalyst y `show vlan brief` no muestra las VLANs esperadas. ¿Por qué?

5.Un usuario de la VLAN 10 no obtiene IP; sus compañeros sí. `show vlan brief` muestra su puerto en la VLAN 1. ¿Qué pasó?

← Anterior
Troubleshooting de direccionamiento IPv4 (1.3)