Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Antes de que comencemos con los fundamentos de VLAN, les pediría a todos que pausen este video, hagan clic en el ícono en la esquina inferior izquierda donde dice Networking consultant, visiten nuestra página de Facebook y le den Like. Luego, regresen al video y hagan clic en el ícono de King en la esquina inferior derecha para suscribirse a nuestro canal oficial de YouTube. Constantemente estamos añadiendo nuevas series, actualmente se refiere al curso CCNA, y luego planeamos iniciar un curso de tutoriales en video de CCNA Security, Network+, PMP, ITIL, Prince2 y publicar estas maravillosas series en nuestro canal.

Así que hoy hablaremos sobre los fundamentos de VLAN y responderemos a 3 preguntas: ¿qué es VLAN?, ¿por qué necesitamos VLAN? y ¿cómo configurarla? Espero que después de ver este tutorial, puedan responder a las tres preguntas.

¿Qué es VLAN? VLAN es la abreviatura de "red local virtual". Más adelante en nuestra lección, veremos por qué esta red es virtual, pero antes de entrar en VLAN, necesitamos entender cómo funciona un switch. Repasaremos algunas de las preguntas que discutimos en lecciones anteriores.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Primero, discutamos qué es un Multiple Collision Domain, o dominio de colisiones. Sabemos que este switch de 48 puertos tiene 48 dominios de colisión. Esto significa que cada uno de esos puertos o dispositivos conectados a esos puertos puede interactuar con otros dispositivos en otros puertos de manera independiente, sin afectar a los demás.

Todos los 48 puertos de este switch son partes de un solo Broadcast Domain. Esto significa que si varios dispositivos están conectados a varios puertos, y uno de ellos realiza una transmisión de difusión, esta aparecerá en todos los puertos a los que están conectados los demás dispositivos. Así es como funciona un switch.

Es como si las personas estuvieran sentadas en una misma habitación, cerca unas de otras, y cuando una de ellas habla en voz alta, todos los demás la escuchan. Sin embargo, esto es completamente ineficaz: cuanto más personas hay en la habitación, más ruido hace y los presentes dejan de escucharse entre sí. Una situación similar ocurre con las computadoras: cuanto más dispositivos se conectan a una misma red, más aumenta el 'volumen' de la transmisión masiva, lo que impide establecer una comunicación efectiva.

Sabemos que si uno de estos dispositivos está conectado a la red 192.168.1.0/24, todos los demás dispositivos forman parte de esa misma red. El switch también debe estar conectado a una red con la misma dirección IP. Sin embargo, aquí el switch como dispositivo de nivel 2 del modelo OSI puede enfrentar un problema. Si dos dispositivos están conectados a la misma red, pueden comunicarse fácilmente entre sí. Supongamos que en nuestra empresa trabaja un 'chico malo', un hacker, que he dibujado arriba. Abajo de él está mi computadora. Así que, a este hacker le resulta muy fácil acceder a mi computadora, ya que nuestras computadoras son parte de la misma red. Aquí está el problema.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Si yo pertenezco a la alta dirección y este nuevo chico puede acceder a los archivos en mi computadora, no será nada bueno. Por supuesto, en mi computadora hay un firewall que protege contra muchas amenazas, pero al hacker no le será difícil sortearlo.

El segundo peligro que existe para todos los que son miembros de este dominio de difusión es que si alguien tiene problemas con la transmisión de difusión, esa interferencia afectará a otros dispositivos de la red. Aunque los 48 puertos pueden estar conectados a diferentes hosts, la falla en el funcionamiento de uno de los hosts afectará a los otros 47, lo cual no queremos en absoluto.
Para solucionar este problema, utilizamos el concepto de VLAN, o red local virtual. Funciona de manera muy simple, dividiendo este gran switch de 48 puertos en varios switches más pequeños.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Sabemos que las subredes dividen una gran red en varias redes más pequeñas, y VLAN funciona de manera similar. Divide un switch de 48 puertos, por ejemplo, en 4 switches de 12 puertos, cada uno de los cuales es parte de una nueva red conectada. De este modo, podemos usar 12 puertos para gestión, 12 puertos para VoIP, y así sucesivamente, es decir, dividir el switch no físicamente, sino lógicamente, de manera virtual.

He destacado tres puertos del switch superior, marcados en azul, para la red VLAn10 "azul", y tres puertos en naranja los he asignado a VLAN20. Así, todo el tráfico de uno de estos puertos azules solo irá a otros puertos azules, sin afectar a los demás puertos de este switch. De manera similar, el tráfico de los puertos naranjas se propagará, es decir, es como si estuviéramos utilizando dos switches físicos diferentes. Así, VLAN es una forma de dividir un switch en varios switches para diferentes redes.

He dibujado arriba dos switches, aquí tenemos una situación en la que en el switch izquierdo solo están activos los puertos azules para una red, y en el derecho, solo los naranjas para otra red, y estos switches no están conectados entre sí.

Supongamos que queremos usar más puertos. Imaginemos que tenemos 2 edificios, cada uno con su propio personal administrativo, y se utilizan dos puertos naranjas del switch inferior para la gestión. Por lo tanto, necesitamos que estos puertos estén conectados a todos los puertos naranjas de otros switches. La situación es similar con los puertos azules: todos los puertos azules del switch superior deben estar conectados a los demás puertos del mismo color. Para ello, necesitamos conectar físicamente estos dos switches en diferentes edificios a través de una línea dedicada, siendo esta la línea entre los dos puertos de color verde en el dibujo. Como sabemos, si dos switches están conectados físicamente, se forma un tronco.

¿Cuál es la diferencia entre un switch normal y un switch VLAN? No hay una gran diferencia. Cuando compras un nuevo switch, por defecto todos los puertos están configurados en modo VLAN y son parte de una misma red, designada como VLAN1. Por lo tanto, al conectar un dispositivo a uno de los puertos, se conecta a todos los demás puertos, ya que los 48 puertos pertenecen a la misma red virtual VLAN1. Sin embargo, si configuramos los puertos azules para trabajar en la red VLAN10, los naranjas en la VLAN20 y los verdes en VLAN1, obtendremos 3 switches diferentes. Así, el uso del modo de red virtual nos permite agrupar lógicamente los puertos bajo redes específicas, dividir las transmisiones de difusión en partes y crear subredes. Cada uno de los puertos de un color específico pertenece a una red distinta. Si los puertos azules están en la red 192.168.1.0 y los puertos naranjas también en la red 192.168.1.0, a pesar de tener la misma dirección IP, no estarán conectados entre sí porque, lógicamente, pertenecen a switches diferentes. Como sabemos, diferentes switches físicos no se comunican entre sí a menos que estén conectados a través de un enlace común. Así, creamos diferentes subredes para diferentes VLAN.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Quiero llamar tu atención sobre el hecho de que el concepto de VLAN se aplica solo a los switches. Aquellos que están familiarizados con los protocolos de encapsulación, como .1Q o ISL, saben que ni los routers ni las computadoras tienen VLAN. Cuando conectas tu computadora, por ejemplo, a uno de los puertos azules, no cambias nada en la computadora; todos los cambios ocurren solo en la segunda capa del modelo OSI, en la capa del switch. Cuando configuramos los puertos para trabajar con una red específica, VLAN10 o VLAN20, el switch crea una base de datos VLAN. Registra en su memoria que los puertos 1, 3 y 5 pertenecen a VLAN10, los puertos 14, 15 y 18 son parte de la VLAN20, y los demás puertos utilizados son parte de la red VLAN1. Por lo tanto, si algún tráfico proviene del puerto azul 1, solo llegará a los puertos 3 y 5 de la misma red VLAN10. El switch consulta su base de datos y ve que si el tráfico proviene de uno de los puertos naranjas, debe dirigirse únicamente a los puertos naranjas de la red VLAN20.

Sin embargo, la computadora no sabe nada sobre estas redes VLAN. Cuando conectamos 2 switches, se forma un trunk entre los puertos verdes. El término 'trunk' es relevante solo para dispositivos de la empresa Cisco, otros fabricantes de dispositivos de red, como Juniper, utilizan el término Tag port, o 'puerto etiquetado'. Creo que el nombre Tag port es más apropiado. Cuando el tráfico sale de esta red, el trunk lo envía a todos los puertos del siguiente switch, es decir, conectamos dos switches de 48 puertos y obtenemos un switch de 96 puertos. Al mismo tiempo, cuando enviamos tráfico desde VLAN10, se etiqueta, es decir, se le asigna una etiqueta que indica que está destinado solo a los puertos de la red VLAN10. El segundo switch, al recibir este tráfico, lee la etiqueta y comprende que es tráfico específicamente para la red VLAN10 y debe ir solo a los puertos azules. De igual manera, el tráfico 'naranja' para VLAN20 está etiquetado con una etiqueta que indica que está destinado a los puertos VLAN20 del segundo switch.

También mencionamos la encapsulación, y aquí hay dos métodos de encapsulación. El primero es .1Q, es decir, cuando organizamos un trunk, debemos asegurar la encapsulación. El protocolo de encapsulación .1Q es un estándar abierto que describe el proceso de etiquetado del tráfico. Hay otro protocolo llamado ISL, Inter-Switch Link, desarrollado por Cisco, que indica la pertenencia del tráfico a una VLAN específica. Todos los switches modernos trabajan con el protocolo .1Q, por lo que al recibir un switch nuevo de la caja, no necesita usar ningún comando de encapsulación, porque por defecto se lleva a cabo mediante el protocolo .1Q. Así, después de crear el trunk, la encapsulación del tráfico ocurre automáticamente, permitiendo que se lean las etiquetas.

Ahora vamos a configurar la red VLAN. Crearemos una red que contará con 2 switches y dos dispositivos finales: las computadoras PC1 y PC2, que conectaremos con cables al switch #0. Comencemos con la configuración básica del switch.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Para ello, haremos clic en el switch y accederemos a la interfaz de línea de comandos, y luego asignaremos el nombre del host, llamando a este switch sw1. Ahora pasaremos a la configuración del primer computador y le asignaremos una dirección IP estática 192.168.1.1 y una máscara de subred 255.255.255.0. La dirección del gateway por defecto no es necesaria, porque todos nuestros dispositivos están en la misma red. A continuación, haremos lo mismo para el segundo computador, asignándole la dirección IP 192.168.1.2.

Ahora volvamos al primer computador para hacer ping al segundo computador. Como podemos ver, el ping fue exitoso porque ambos computadores están conectados al mismo switch y son parte de la misma red, VLAN1 por defecto. Si ahora miramos las interfaces del switch, veremos que todos los puertos FastEthernet del 1 al 24 y dos puertos GigabitEthernet están configurados en la VLAN #1. Sin embargo, tal accesibilidad excesiva no es necesaria, por lo que ingresamos a la configuración del switch y escribimos el comando show vlan para ver la base de datos de redes virtuales.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Aquí pueden ver el nombre de la red VLAN1 y que todos los puertos del switch pertenecen a esta red. Esto significa que se puede conectar a cualquier puerto y todos podrán "comunicarse" entre sí, porque son parte de la misma red.

Vamos a cambiar esta situación, para ello primero crearemos dos redes virtuales, es decir, añadiremos VLAN10. Para crear una red virtual se utiliza un comando del tipo "vlan número de la red".
Como pueden ver, al intentar crear la red, el sistema generó un mensaje con una lista de comandos de configuración de VLAN que se deben utilizar para esta acción:

exit – aplicar los cambios y salir de la configuración;
name – ingresar un nombre de usuario para la VLAN;
no – cancelar el comando o establecerlo por defecto.

Esto significa que antes de introducir el comando para crear la VLAN, se debe introducir el comando name, que activa el modo de gestión de nombres, y luego proceder a la creación de la nueva red. En este punto, el sistema proporciona una indicación de que el número de la VLAN se puede asignar en el rango de 1 a 1005.
Así que ahora introducimos el comando para crear una red VLAN con el número 20 – vlan 20, y luego le asignamos un nombre para el usuario que indica de qué red se trata. En nuestro caso, utilizamos el comando name Employees, o red para los empleados de la empresa.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Ahora necesitamos asignar un puerto específico a esta VLAN. Entramos en el modo de configuración del switch int f0/1, luego cambiamos manualmente el puerto a modo Access con el comando switchport mode access y especificamos qué puerto debe cambiar a este modo: es el puerto de la red VLAN10.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Vemos que después de esto, el color del punto de conexión PC0 y el switch, así como el color del puerto, ha cambiado de verde a naranja. Volverá a ser verde tan pronto como los cambios de configuración entren en vigor. Intentemos hacer ping a la segunda computadora. No hemos realizado ningún cambio en la configuración de la red para las computadoras, aún tienen las direcciones IP 192.168.1.1 y 192.168.1.2. Pero si intentamos hacer ping desde la computadora PC0 a la computadora PC1, no obtendremos resultados, porque ahora estas computadoras pertenecen a diferentes redes: la primera a VLAN10 y la segunda a la VLAN nativa 1.

Regresemos a la interfaz del switch y configuramos el segundo puerto. Para esto, ingresaré el comando int f0/2 y repetiré los mismos pasos para la red VLAN 20 que hice al configurar la virtual anterior.
Vemos que ahora el puerto inferior del switch, al que está conectada la segunda computadora, también ha cambiado su color de verde a naranja; deben pasar unos segundos antes de que los cambios en la configuración entren en vigor y vuelva a ser verde. Si reiniciamos el ping a la segunda computadora, no obtendremos resultados, porque las computadoras aún pertenecen a diferentes redes, solo que PC1 ahora es parte de VLAN20 en lugar de VLAN1.
Así, has dividido un switch físico en dos switches lógicos diferentes. Puedes ver que ahora el color del puerto ha cambiado de naranja a verde, el puerto ha funcionado, pero aún no se puede hacer ping porque pertenece a otra red.

Haremos cambios en nuestro esquema: desconectaremos la computadora PC1 del primer switch y la conectaremos al segundo switch, y conectaremos los switches entre sí con un cable.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Para establecer la conexión entre ellos, accederé a la configuración del segundo switch y crearé VLAN10, asignándole el nombre de Management, es decir, la red de gestión. Luego activarè el modo Access y especificaré que este modo es para la red VLAN10. Ahora el color de los puertos a través de los cuales están conectados los switches ha cambiado de naranja a verde, ya que ambos están configurados para VLAN10. Ahora necesitamos crear un trunk entre ambos switches. Ambos puertos son Fa0/2, por lo que debemos crear un trunk para el puerto Fa0/2 del primer switch, utilizando el comando switchport mode trunk. Lo mismo debe hacerse para el segundo switch, después de lo cual se formará un trunk entre estos dos puertos.

Ahora, si quiero hacer ping desde el primer ordenador al PC1, todo funcionará, porque la conexión entre PC0 y el switch #0 es la red VLAN10, entre el switch #1 y PC1 también es VLAN10, y ambos switches están conectados por un trunk.

Entonces, si los dispositivos están ubicados en diferentes redes VLAN, no están interconectados entre sí, mientras que si están en la misma red, se puede intercambiar tráfico libremente entre ellos. Intentemos agregar otro dispositivo a cada switch.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

En la configuración de red del ordenador agregado PC2, asignaré la dirección IP 192.168.2.1, y en la configuración de PC3, la dirección 192.168.2.2. Al mismo tiempo, los puertos a los que estén conectados estos dos PCs, recibirán la etiqueta Fa0/3. En la configuración del switch #0, estableceremos el modo Access y especificaremos que este puerto es para VLAN20, y haremos lo mismo para el switch #1.

Si uso el comando switchport access vlan 20 y la red VLAN20 aún no ha sido creada, el sistema mostrará un error del tipo "Access VLAN does not exist", porque los switches están configurados para trabajar solo con VLAN10.

Creemos VLAN20. Utilizo el comando "show vlan" para ver la base de datos de redes virtuales.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Ves que la red por defecto es VLAN1, a la que están conectados los puertos desde Fa0/4 hasta Fa0/24 y Gig0/1, Gig0/2. La red virtual número 10 llamada Management está conectada al puerto Fa0/1, mientras que la red VLAN número 20 con el nombre por defecto VLAN0020 está conectada al puerto Fa0/3.

En principio, el nombre de la red no importa, lo importante es que no se repita para diferentes redes. Si quiero cambiar el nombre de la red que el sistema asigna por defecto, uso el comando vlan 20 y name Employees. Puedo cambiar este nombre por otro, por ejemplo, por IPphones, y si hacemos ping a la dirección IP 192.168.2.2, veremos que el nombre de la VLAN no tiene importancia.
Lo último que quiero mencionar es la asignación de Management IP, de la que hablamos en la última clase. Para esto usamos el comando int vlan1 y ingresamos la dirección IP 10.1.1.1 y la máscara de subred 255.255.255.0, luego añadimos el comando no shutdown. Hemos asignado Management IP no para todo el switch, sino solo para los puertos VLAN1, es decir, hemos asignado la dirección IP desde la que se gestiona la red VLAN1. Si queremos gestionar VLAN2, necesitamos crear la interfaz correspondiente para VLAN2. En nuestro caso tenemos puertos azules VLAN10 y puertos naranjas VLAN20, que corresponden a las direcciones 192.168.1.0 y 192.168.2.0.
VLAN10 debe tener direcciones ubicadas en este mismo rango para que los dispositivos correspondientes puedan conectarse. La misma configuración debe hacerse para VLAN20.

En esta ventana de línea de comandos del switch se muestran las configuraciones de la interfaz para VLAN1, es decir, la VLAN nativa.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

Para configurar Management IP para VLAN10, debemos crear la interfaz int vlan 10 y luego añadir la dirección IP 192.168.1.10 y la máscara de subred 255.255.255.0.

Para configurar VLAN20, debemos crear la interfaz int vlan 20 y luego añadir la dirección IP 192.168.2.10 y la máscara de subred 255.255.255.0.

Entrenamiento Cisco 200-125 CCNA v3.0. Día 11. Fundamentos de VLAN

¿Por qué es esto necesario? Si la computadora PC0 y el puerto superior izquierdo del switch #0 pertenecen a la red 192.168.1.0, PC2 pertenece a la red 192.168.2.0 y está conectado al puerto de la VLAN nativa 1, que pertenece a la red 10.1.1.1, entonces PC0 no puede comunicarse con este switch a través del protocolo SSH, porque pertenecen a redes diferentes. Por lo tanto, para que PC0 pueda conectarse al switch a través de SSH o Telnet, debemos proporcionarle acceso. Esta es la razón por la que necesitamos la gestión de la red.

Debemos poder conectar PC0 mediante SSH o Telnet a la dirección IP de la interfaz VLAN20 y hacer cualquier cambio necesario a través de SSH. Así, el Management IP es necesario precisamente para la configuración de la VLAN, porque cada red virtual debe tener su propio acceso de gestión.

En el video de hoy, discutimos muchas preguntas: configuraciones básicas del switch, creación de redes VLAN, asignación de puertos VLAN, asignación de IP de gestión para redes VLAN y configuración de troncales. No se sienta confundido si no entendió algo; es natural, ya que VLAN es un tema muy complejo y amplio al que volveremos en las próximas lecciones. Le garantizo que, con mi ayuda, podrá convertirse en un "maestro" de VLAN, pero el objetivo de esta lección era aclararle 3 preguntas: qué son las redes VLAN, por qué las necesitamos y cómo configurarlas.

Reproducir video

Gracias por seguir con nosotros. ¿Te gustan nuestros artículos? ¿Quieres ver más material interesante? Apóyanos realizando un pedido o recomendándonos a tus conocidos, 30% de descuento para los usuarios de Habr en una alternativa única a los servidores de nivel de entrada, que hemos diseñado para usted: Toda la verdad sobre VPS (KVM) E5-2650 v4 (6 núcleos) 10GB DDR4 240GB SSD 1Gbps desde $20 o ¿cómo dividir correctamente un servidor? (disponibles opciones con RAID1 y RAID10, hasta 24 núcleos y hasta 40GB DDR4).

¿Dell R730xd a la mitad de precio? Solo aquí 2 x Intel TetraDeca-Core Xeon 2x E5-2697v3 2.6GHz 14C 64GB DDR4 4x960GB SSD 1Gbps 100 TB desde $199 ¡en los Países Bajos! Dell R420 — 2x E5-2430 2.2Ghz 6C 128GB DDR3 2x960GB SSD 1Gbps 100TB — ¡desde $99! Lee sobre cómo Construir infraestructura de clase empresarial usando servidores Dell R730xd E5-2650 v4 que cuestan 9000 euros a un precio asequible?

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster