0% del curso completado
Puertos de acceso por tipo de endpoint: PC, impresora, IoT, AP, VoIP, hosts virtualizados y appliances (2.2)
📋 En esta lección
No todas las bocas del switch son iguales: un PC, un teléfono con PC detrás, un punto de acceso y un hipervisor con veinte VMs piden configuraciones distintas. Aquí construyes las plantillas de puerto por tipo de endpoint — el catálogo que convierte "configurar un puerto" en una decisión de 10 segundos, coherente en toda la red.
La idea: plantillas, no improvisación
En una red bien operada, cada tipo de dispositivo tiene su plantilla de puerto documentada: VLANs, seguridad y protecciones STP adecuadas a lo que hay al otro lado. Las ventajas son operativas: cualquier técnico configura igual, el diagnóstico empieza por "¿qué plantilla tiene esta boca?", y las auditorías detectan al vuelo un puerto que no cuadra.
Vamos tipo por tipo, de la base común a los casos especiales.
La base: PC de usuario
La plantilla del 80% de las bocas — y la síntesis del módulo hasta aquí:
interface GigabitEthernet0/5
description Puesto usuario - Planta 1
switchport mode access
switchport access vlan 10
spanning-tree portfast
spanning-tree bpduguard enable
switchport port-security
switchport port-security maximum 2
switchport port-security violation restrict
Cada línea con su porqué: acceso explícito (mata DTP, lección 5.2), la VLAN de usuarios, PortFast + BPDU guard (lección 5.9), y port security con un máximo razonable (2 MACs tolera un mini-switch de docking o una VM local en el portátil; restrict descarta y avisa por syslog sin tumbar el puerto — la elección entre restrict y shutdown es política de cada organización).
Teléfono IP con PC detrás: la voice VLAN
El caso más elegante del acceso. El teléfono de sobremesa tiene un mini-switch interno: el PC se conecta al teléfono, y el teléfono a la boca de pared. Un cable, dos dispositivos — y queremos la voz separada de los datos (QoS, seguridad, subredes propias).
La solución es la voice VLAN: el puerto de acceso transporta dos VLANs — los datos sin etiquetar, la voz etiquetada 802.1Q con su prioridad CoS:
interface GigabitEthernet0/6
description Telefono IP + PC
switchport mode access
switchport access vlan 10 ← datos (el PC, sin tag)
switchport voice vlan 20 ← voz (el teléfono, con tag y CoS)
spanning-tree portfast
spanning-tree bpduguard enable
switchport port-security maximum 3
¿Cómo sabe el teléfono que debe etiquetar con la VLAN 20? Se lo dice el switch por CDP o LLDP-MED (lección 5.6) — por eso el descubrimiento no se apaga en bocas con teléfono. El teléfono además reenvía las tramas del PC sin tocarlas, y port security debe contar las MACs de ambos (el máximo sube a 3 por prudencia: teléfono + PC + margen).
Técnicamente el puerto se comporta como un mini-trunk de dos VLANs, pero no se configura como trunk: switchport voice vlan existe precisamente para este caso, y show interfaces switchport lo refleja (Voice VLAN: 20).
Impresoras y dispositivos IoT
Impresoras, cámaras IP, sensores, controladores de clima: dispositivos con pilas de red antiguas, sin parches, y que nadie vigila. La plantilla refleja la desconfianza:
interface GigabitEthernet0/7
description Impresora RRHH
switchport mode access
switchport access vlan 40 ← VLAN propia (IMPRESORAS / IOT)
spanning-tree portfast
spanning-tree bpduguard enable
switchport port-security maximum 1
switchport port-security mac-address sticky
no cdp enable
no lldp transmit
Diferencias con el PC: VLAN dedicada (el aislamiento permite ACLs estrictas después — "a las impresoras solo llega el servidor de impresión", lección 10.5), una sola MAC con sticky (el dispositivo no cambia; si la MAC cambia, alguien ha desenchufado la impresora para conectar otra cosa) y descubrimiento apagado (una cámara comprometida no necesita el inventario de tu switch).
sticky aprende la MAC actual y la escribe en la running-config — persistente si guardas. El endurecimiento completo de esta idea (DHCP snooping, DAI) llega en la lección 10.6.
Punto de acceso WiFi
Depende del modo del AP (lección 9.2 los detalla):
AP lightweight (con WLC): el AP encapsula todo el tráfico de los clientes en un túnel CAPWAP hacia la controladora. A la boca solo llega una VLAN — la de gestión del AP:
interface GigabitEthernet0/8
description AP planta 1 (lightweight, CAPWAP)
switchport mode access
switchport access vlan 250
spanning-tree portfast
spanning-tree bpduguard enable
AP autónomo (o FlexConnect con switching local): el AP deja el tráfico de cada SSID en su VLAN local → la boca es un trunk con las VLANs de los SSIDs más la de gestión:
interface GigabitEthernet0/9
description AP autonomo - SSIDs corporativo e invitados
switchport mode trunk
switchport trunk native vlan 250 ← gestión del AP
switchport trunk allowed vlan 10,50,250
spanning-tree portfast trunk ← edge port aunque sea trunk
spanning-tree portfast trunk existe para esto: un trunk hacia un dispositivo final (AP, servidor) que no forma bucles y no debe esperar a STP. Nota que en ambos casos el AP necesita PoE (lección 2.1) — verifica el presupuesto del switch.
Hipervisores y hosts virtualizados
Un servidor VMware/Proxmox/Hyper-V es, a efectos del switch, otro switch: su vSwitch interno conecta decenas de VMs, cada una con su MAC, repartidas en varias VLANs. La boca (o el par de bocas agregadas):
interface range GigabitEthernet0/21 - 22
description Hipervisor ESX01 (uplink NICs)
channel-group 3 mode active
!
interface Port-channel 3
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30,60
spanning-tree portfast trunk
Trunk + EtherChannel LACP (lección 5.4) + edge. Y dos cosas que no debe llevar: port security con máximos bajos (decenas de MACs legítimas — cada VM una) y BPDU guard si el vSwitch enviara BPDUs (los vSwitch estándar no participan en STP, así que BPDU guard sigue siendo razonable — pero confírmalo con el equipo de virtualización antes de que un cluster entero acabe en err-disabled).
Appliances y servidores físicos
Firewalls, balanceadores, NAS, servidores bare-metal: el patrón depende de si el dispositivo necesita una VLAN (acceso) o varias (trunk), pero comparten un rasgo — enlace estático y documentado: nada de DTP, velocidad y las VLANs exactas, descripción con nombre y propietario. Para un firewall interno, además, ni CDP ni LLDP (lección 5.6): es frontera de confianza.
La tabla resumen
| Endpoint | Modo | VLANs | STP | Port security | CDP/LLDP |
|---|---|---|---|---|---|
| PC usuario | access | datos | PortFast + BPDU guard | max 2, restrict | opcional |
| Teléfono + PC | access + voice | datos + voz | PortFast + BPDU guard | max 3 | necesario (CDP/LLDP-MED) |
| Impresora / IoT | access | dedicada | PortFast + BPDU guard | max 1 sticky | apagado |
| AP lightweight | access | gestión | PortFast + BPDU guard | — | necesario (PoE/gestión) |
| AP autónomo | trunk | SSIDs + gestión | portfast trunk | — | necesario |
| Hipervisor | trunk + LACP | las de sus VMs | portfast trunk | no (muchas MACs) | según política |
| Appliance / servidor | según necesidad | según función | portfast (trunk) | ajustado | apagado en fronteras |
Relación con otros conceptos
- Cada plantilla ensambla piezas de este módulo: VLANs (5.1), trunks (5.2), EtherChannel (5.4), CDP/LLDP (5.6), PortFast y guards (5.9) — esta lección es el módulo aplicado boca a boca.
- La voice VLAN transporta la prioridad CoS del tag 802.1Q (lección 5.2); PoE alimenta teléfonos y APs (lección 2.1).
- Las VLANs dedicadas de IoT/impresoras cobran sentido con las ACLs de las lecciones 10.4-10.5 y el endurecimiento L2 de la 10.6.
- Los modos de AP (lightweight vs autónomo) se desarrollan en el Módulo 9.
Resumen
Configura cada boca según su endpoint, con plantillas documentadas: PC (access + PortFast + BPDU guard + port security moderado), teléfono+PC (access con switchport voice vlan — dos VLANs por un cable, negociadas por CDP/LLDP-MED), impresora/IoT (VLAN dedicada, 1 MAC sticky, descubrimiento apagado), AP (access de gestión si es lightweight/CAPWAP; trunk con portfast trunk si es autónomo), hipervisor (trunk + LACP + edge, sin port security restrictivo), appliances (estático, documentado, sin descubrimiento en fronteras). La plantilla correcta en cada boca es la diferencia entre una red de acceso que se administra sola y una colección de excepciones.