Subnet Academy
CCNA v2.0
CCNA v2.0/Módulo 5 · Switching y acceso a la red

0% del curso completado

Lectura25% del examen

Puertos de acceso por tipo de endpoint: PC, impresora, IoT, AP, VoIP, hosts virtualizados y appliances (2.2)

📋 En esta lección

No todas las bocas del switch son iguales: un PC, un teléfono con PC detrás, un punto de acceso y un hipervisor con veinte VMs piden configuraciones distintas. Aquí construyes las plantillas de puerto por tipo de endpoint — el catálogo que convierte "configurar un puerto" en una decisión de 10 segundos, coherente en toda la red.

La idea: plantillas, no improvisación

En una red bien operada, cada tipo de dispositivo tiene su plantilla de puerto documentada: VLANs, seguridad y protecciones STP adecuadas a lo que hay al otro lado. Las ventajas son operativas: cualquier técnico configura igual, el diagnóstico empieza por "¿qué plantilla tiene esta boca?", y las auditorías detectan al vuelo un puerto que no cuadra.

Vamos tipo por tipo, de la base común a los casos especiales.

La base: PC de usuario

La plantilla del 80% de las bocas — y la síntesis del módulo hasta aquí:

interface GigabitEthernet0/5
 description Puesto usuario - Planta 1
 switchport mode access
 switchport access vlan 10
 spanning-tree portfast
 spanning-tree bpduguard enable
 switchport port-security
 switchport port-security maximum 2
 switchport port-security violation restrict

Cada línea con su porqué: acceso explícito (mata DTP, lección 5.2), la VLAN de usuarios, PortFast + BPDU guard (lección 5.9), y port security con un máximo razonable (2 MACs tolera un mini-switch de docking o una VM local en el portátil; restrict descarta y avisa por syslog sin tumbar el puerto — la elección entre restrict y shutdown es política de cada organización).

Teléfono IP con PC detrás: la voice VLAN

El caso más elegante del acceso. El teléfono de sobremesa tiene un mini-switch interno: el PC se conecta al teléfono, y el teléfono a la boca de pared. Un cable, dos dispositivos — y queremos la voz separada de los datos (QoS, seguridad, subredes propias).

La solución es la voice VLAN: el puerto de acceso transporta dos VLANs — los datos sin etiquetar, la voz etiquetada 802.1Q con su prioridad CoS:

interface GigabitEthernet0/6
 description Telefono IP + PC
 switchport mode access
 switchport access vlan 10        ← datos (el PC, sin tag)
 switchport voice vlan 20         ← voz (el teléfono, con tag y CoS)
 spanning-tree portfast
 spanning-tree bpduguard enable
 switchport port-security maximum 3

¿Cómo sabe el teléfono que debe etiquetar con la VLAN 20? Se lo dice el switch por CDP o LLDP-MED (lección 5.6) — por eso el descubrimiento no se apaga en bocas con teléfono. El teléfono además reenvía las tramas del PC sin tocarlas, y port security debe contar las MACs de ambos (el máximo sube a 3 por prudencia: teléfono + PC + margen).

Técnicamente el puerto se comporta como un mini-trunk de dos VLANs, pero no se configura como trunk: switchport voice vlan existe precisamente para este caso, y show interfaces switchport lo refleja (Voice VLAN: 20).

Impresoras y dispositivos IoT

Impresoras, cámaras IP, sensores, controladores de clima: dispositivos con pilas de red antiguas, sin parches, y que nadie vigila. La plantilla refleja la desconfianza:

interface GigabitEthernet0/7
 description Impresora RRHH
 switchport mode access
 switchport access vlan 40        ← VLAN propia (IMPRESORAS / IOT)
 spanning-tree portfast
 spanning-tree bpduguard enable
 switchport port-security maximum 1
 switchport port-security mac-address sticky
 no cdp enable
 no lldp transmit

Diferencias con el PC: VLAN dedicada (el aislamiento permite ACLs estrictas después — "a las impresoras solo llega el servidor de impresión", lección 10.5), una sola MAC con sticky (el dispositivo no cambia; si la MAC cambia, alguien ha desenchufado la impresora para conectar otra cosa) y descubrimiento apagado (una cámara comprometida no necesita el inventario de tu switch).

sticky aprende la MAC actual y la escribe en la running-config — persistente si guardas. El endurecimiento completo de esta idea (DHCP snooping, DAI) llega en la lección 10.6.

Punto de acceso WiFi

Depende del modo del AP (lección 9.2 los detalla):

AP lightweight (con WLC): el AP encapsula todo el tráfico de los clientes en un túnel CAPWAP hacia la controladora. A la boca solo llega una VLAN — la de gestión del AP:

interface GigabitEthernet0/8
 description AP planta 1 (lightweight, CAPWAP)
 switchport mode access
 switchport access vlan 250
 spanning-tree portfast
 spanning-tree bpduguard enable

AP autónomo (o FlexConnect con switching local): el AP deja el tráfico de cada SSID en su VLAN local → la boca es un trunk con las VLANs de los SSIDs más la de gestión:

interface GigabitEthernet0/9
 description AP autonomo - SSIDs corporativo e invitados
 switchport mode trunk
 switchport trunk native vlan 250      ← gestión del AP
 switchport trunk allowed vlan 10,50,250
 spanning-tree portfast trunk          ← edge port aunque sea trunk

spanning-tree portfast trunk existe para esto: un trunk hacia un dispositivo final (AP, servidor) que no forma bucles y no debe esperar a STP. Nota que en ambos casos el AP necesita PoE (lección 2.1) — verifica el presupuesto del switch.

Hipervisores y hosts virtualizados

Un servidor VMware/Proxmox/Hyper-V es, a efectos del switch, otro switch: su vSwitch interno conecta decenas de VMs, cada una con su MAC, repartidas en varias VLANs. La boca (o el par de bocas agregadas):

interface range GigabitEthernet0/21 - 22
 description Hipervisor ESX01 (uplink NICs)
 channel-group 3 mode active
!
interface Port-channel 3
 switchport mode trunk
 switchport trunk native vlan 999
 switchport trunk allowed vlan 10,20,30,60
 spanning-tree portfast trunk

Trunk + EtherChannel LACP (lección 5.4) + edge. Y dos cosas que no debe llevar: port security con máximos bajos (decenas de MACs legítimas — cada VM una) y BPDU guard si el vSwitch enviara BPDUs (los vSwitch estándar no participan en STP, así que BPDU guard sigue siendo razonable — pero confírmalo con el equipo de virtualización antes de que un cluster entero acabe en err-disabled).

Appliances y servidores físicos

Firewalls, balanceadores, NAS, servidores bare-metal: el patrón depende de si el dispositivo necesita una VLAN (acceso) o varias (trunk), pero comparten un rasgo — enlace estático y documentado: nada de DTP, velocidad y las VLANs exactas, descripción con nombre y propietario. Para un firewall interno, además, ni CDP ni LLDP (lección 5.6): es frontera de confianza.

La tabla resumen

EndpointModoVLANsSTPPort securityCDP/LLDP
PC usuarioaccessdatosPortFast + BPDU guardmax 2, restrictopcional
Teléfono + PCaccess + voicedatos + vozPortFast + BPDU guardmax 3necesario (CDP/LLDP-MED)
Impresora / IoTaccessdedicadaPortFast + BPDU guardmax 1 stickyapagado
AP lightweightaccessgestiónPortFast + BPDU guardnecesario (PoE/gestión)
AP autónomotrunkSSIDs + gestiónportfast trunknecesario
Hipervisortrunk + LACPlas de sus VMsportfast trunkno (muchas MACs)según política
Appliance / servidorsegún necesidadsegún funciónportfast (trunk)ajustadoapagado en fronteras

Relación con otros conceptos

  • Cada plantilla ensambla piezas de este módulo: VLANs (5.1), trunks (5.2), EtherChannel (5.4), CDP/LLDP (5.6), PortFast y guards (5.9) — esta lección es el módulo aplicado boca a boca.
  • La voice VLAN transporta la prioridad CoS del tag 802.1Q (lección 5.2); PoE alimenta teléfonos y APs (lección 2.1).
  • Las VLANs dedicadas de IoT/impresoras cobran sentido con las ACLs de las lecciones 10.4-10.5 y el endurecimiento L2 de la 10.6.
  • Los modos de AP (lightweight vs autónomo) se desarrollan en el Módulo 9.

Resumen

Configura cada boca según su endpoint, con plantillas documentadas: PC (access + PortFast + BPDU guard + port security moderado), teléfono+PC (access con switchport voice vlan — dos VLANs por un cable, negociadas por CDP/LLDP-MED), impresora/IoT (VLAN dedicada, 1 MAC sticky, descubrimiento apagado), AP (access de gestión si es lightweight/CAPWAP; trunk con portfast trunk si es autónomo), hipervisor (trunk + LACP + edge, sin port security restrictivo), appliances (estático, documentado, sin descubrimiento en fronteras). La plantilla correcta en cada boca es la diferencia entre una red de acceso que se administra sola y una colección de excepciones.

Fuentes oficiales

Quiz

Comprueba lo que has aprendido

1.¿Cómo transporta un solo puerto de acceso los datos del PC y la voz del teléfono por separado?

2.¿Por qué la plantilla de impresora o IoT usa VLAN dedicada, MAC sticky y descubrimiento apagado?

3.¿Qué diferencia hay entre la boca de un AP lightweight y la de uno autónomo?

4.¿Para qué existe `spanning-tree portfast trunk`?

5.¿Por qué la boca de un hipervisor NO debe llevar port security con un máximo bajo?

← Anterior
PortFast y los guards: BPDU, root y loop guard (2.5.c–d)