0% del curso completado
Inter-VLAN routing: router-on-a-stick y SVI (2.1.d)
📋 En esta lección
Segmentaste la red en VLANs… y ahora usuarios y servidores están en VLANs distintas y tienen que hablarse. Cruzar VLANs exige capa 3, y hay dos formas de conseguirla: el clásico router-on-a-stick (un router con subinterfaces) y las SVIs de un switch de capa 3 — la solución estándar moderna. Aquí configuras y verificas las dos, y aprendes cuándo usar cada una.
El problema: las VLANs no se hablan solas
Por diseño, una VLAN es un dominio de capa 2 estanco. El PC de la VLAN 10 (10.1.10.44) quiere hablar con el servidor de la VLAN 30 (10.1.30.10): son subredes distintas, así que el PC envía el tráfico a su gateway. Alguien tiene que ser ese gateway y enrutar entre ambas subredes.
Ese alguien es siempre un dispositivo de capa 3, con una interfaz (física o lógica) en cada VLAN. Las dos arquitecturas posibles:
Opción 1: Router-on-a-stick
Un router conectado al switch por un único enlace trunk (el "palo"). Sobre esa interfaz física se crean subinterfaces lógicas, una por VLAN, cada una con su etiqueta 802.1Q y su IP de gateway:
trunk 802.1Q (VLANs 10, 20, 30)
[Switch] ═══════════════════════════ [Router Gi0/0]
├─ Gi0/0.10 → 10.1.10.1/24 (VLAN 10)
├─ Gi0/0.20 → 10.1.20.1/24 (VLAN 20)
└─ Gi0/0.30 → 10.1.30.1/24 (VLAN 30)
Configuración
! En el switch: el puerto hacia el router es un trunk normal
Switch(config)# interface GigabitEthernet0/24
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20,30
! En el router: interfaz física SIN ip, subinterfaces con dot1q + ip
Router(config)# interface GigabitEthernet0/0
Router(config-if)# no shutdown
Router(config-if)# exit
Router(config)# interface GigabitEthernet0/0.10
Router(config-subif)# encapsulation dot1Q 10
Router(config-subif)# ip address 10.1.10.1 255.255.255.0
Router(config-subif)# interface GigabitEthernet0/0.20
Router(config-subif)# encapsulation dot1Q 20
Router(config-subif)# ip address 10.1.20.1 255.255.255.0
Router(config-subif)# interface GigabitEthernet0/0.30
Router(config-subif)# encapsulation dot1Q 30
Router(config-subif)# ip address 10.1.30.1 255.255.255.0
Detalles que examinan:
- El
encapsulation dot1Q <vlan>va antes que la IP — sin encapsulación definida, la subinterfaz no acepta dirección. - El número de subinterfaz (
.10) es cosmético: podría ser.99condot1Q 10. Hacerlos coincidir es pura higiene — hazlo siempre. - La interfaz física no lleva IP, pero necesita su
no shutdown(las subinterfaces heredan su estado). - Cada host de cada VLAN usa como gateway la IP de su subinterfaz.
Los flujos entre VLANs entran y salen por el mismo cable (de ahí el nombre): PC → trunk → router → trunk → servidor. Ese enlace es el cuello de botella y el punto único de fallo de la arquitectura.
Opción 2: SVIs en un switch de capa 3
Un switch multilayer (capa 3) enruta en hardware (ASICs) a velocidad de cable. Los gateways son SVIs — las interfaces virtuales de VLAN que ya conociste como interfaz de gestión (lección 4.5), ahora una por VLAN con función de gateway:
! Habilitar el routing (apagado por defecto en muchos modelos):
SwitchL3(config)# ip routing
! Una SVI por VLAN, con la IP de gateway:
SwitchL3(config)# interface vlan 10
SwitchL3(config-if)# ip address 10.1.10.1 255.255.255.0
SwitchL3(config-if)# no shutdown
SwitchL3(config-if)# interface vlan 20
SwitchL3(config-if)# ip address 10.1.20.1 255.255.255.0
SwitchL3(config-if)# no shutdown
SwitchL3(config-if)# interface vlan 30
SwitchL3(config-if)# ip address 10.1.30.1 255.255.255.0
SwitchL3(config-if)# no shutdown
Sin ip routing, el switch tendrá las SVIs pero no enrutará entre ellas — es el olvido clásico de esta configuración (equivalente al no shutdown del router-on-a-stick en frecuencia de aparición en labs).
📝 📝 Cuándo levanta una SVI
Una SVI se pone
up/upsolo si: la VLAN existe en la base de datos, hay al menos un puerto activo en esa VLAN (o un trunk que la permita en forwarding), y la SVI no está en shutdown. Una SVIdown/downcon la IP perfecta suele significar "ningún puerto vivo en esa VLAN".
Puertos enrutados
Además de SVIs, un switch L3 puede convertir un puerto físico en puerto enrutado — una interfaz de capa 3 pura, como la de un router:
SwitchL3(config)# interface GigabitEthernet0/24
SwitchL3(config-if)# no switchport
SwitchL3(config-if)# ip address 10.255.255.1 255.255.255.252
no switchport desactiva toda la lógica de capa 2 del puerto (VLANs, STP). Se usa para enlaces punto a punto L3 entre switches de distribución/core — el diseño moderno de campus.
¿Cuál elegir?
| Criterio | Router-on-a-stick | SVIs en switch L3 |
|---|---|---|
| Rendimiento | Limitado al enlace y CPU del router | Velocidad de cable (ASICs) |
| Coste | Aprovecha un router existente | Requiere switch multilayer |
| Escalabilidad | Pobre (un cable para todo) | Excelente |
| Dónde se ve hoy | Labs, oficinas muy pequeñas, el examen | Toda red corporativa |
La realidad de 2026: inter-VLAN routing en producción = SVIs en el switch de distribución/core. Router-on-a-stick sigue siendo material de examen y una solución digna cuando solo tienes un router y un switch pequeño.
Verificación y diagnóstico
! ¿Existen las rutas conectadas de cada VLAN?
SwitchL3# show ip route
C 10.1.10.0/24 is directly connected, Vlan10
C 10.1.20.0/24 is directly connected, Vlan20
C 10.1.30.0/24 is directly connected, Vlan30
! ¿Están las SVIs up/up?
SwitchL3# show ip interface brief | include Vlan
Vlan10 10.1.10.1 YES manual up up
Vlan20 10.1.20.1 YES manual up up
Vlan30 10.1.30.1 YES manual up up
Cuando "no funciona el inter-VLAN", el orden de sospechosos:
- ¿El host tiene el gateway correcto? (el de su VLAN — el error nº1)
- ¿La SVI/subinterfaz está up/up? (SVI down = VLAN sin puertos activos; subinterfaz down = física en shutdown)
- ¿
ip routingestá habilitado? (solo switches L3) - ¿El trunk permite la VLAN y está en forwarding? (
show interfaces trunk, lección 5.2) - ¿Las rutas
Cde ambas VLANs están en la tabla?
Relación con otros conceptos
- El trunk del router-on-a-stick es el 802.1Q de la lección 5.2 — mismo tag, mismo native VLAN a vigilar.
- La SVI generaliza la interfaz de gestión de la lección 4.5: de "una IP para administrar" a "el gateway de cada VLAN".
- Las rutas
Cque generan SVIs y subinterfaces alimentan la tabla de rutas del Módulo 7 — inter-VLAN routing es routing. - La redundancia de estos gateways (¿qué pasa si el switch L3 muere?) se resuelve con HSRP/VRRP — lección 7.6.
Resumen
Cruzar VLANs exige capa 3 con presencia en cada VLAN. Router-on-a-stick: un trunk hacia el router y una subinterfaz por VLAN (encapsulation dot1Q X antes de la IP; física sin IP pero con no shutdown); todo el tráfico inter-VLAN sube y baja por el mismo cable. Switch L3 (el estándar actual): ip routing + una SVI por VLAN con la IP de gateway; enruta en hardware. Una SVI necesita su VLAN activa con algún puerto vivo para levantar. Diagnóstico en orden: gateway del host → estado de SVI/subinterfaz → ip routing → trunk → rutas conectadas.