SubnetMaster
Guía802.1QVLAN

Trunk 802.1Q: cómo transportar varias VLAN por un enlace

Comprende IEEE 802.1Q: etiqueta VLAN, VID, puertos access y trunk, VLAN nativa, VLAN permitidas y troubleshooting.

Ver todas las guíasRepasar Ethernet

Qué es un trunk 802.1Q

Un trunk es un enlace capaz de transportar tráfico perteneciente a varias VLAN. IEEE 802.1Q define el marco general de bridges y VLAN y el mecanismo de etiquetado que permite conservar el identificador VLAN cuando una trama atraviesa enlaces compartidos entre dispositivos de red.

En lugar de reservar un cable para cada VLAN, un mismo enlace Ethernet puede llevar simultáneamente tráfico de usuarios, voz, administración u otras VLAN, manteniendo la separación lógica.

La etiqueta IEEE 802.1Q

El etiquetado 802.1Q inserta información adicional en la trama Ethernet. El tag incluye un Tag Protocol Identifier (TPID) y un Tag Control Information (TCI). Dentro del TCI se encuentran prioridad, DEI y un VLAN Identifier (VID) de 12 bits.

CampoIdea principal
TPIDIndica la presencia del tag 802.1Q; 0x8100 es el valor clásico asociado al etiquetado C-VLAN.
PCP3 bits de prioridad 802.1p para tratamiento de tráfico.
DEIIndicador relacionado con elegibilidad de descarte.
VID12 bits para identificar la VLAN.

Qué cambia en la trama Ethernet

La etiqueta añade 4 bytes a la trama. Por eso los equipos que transportan VLAN etiquetadas deben entender ese formato y admitir el tamaño correspondiente. La FCS se calcula sobre la trama resultante transmitida.

Esta modificación ocurre en Capa 2 y no cambia por sí sola las direcciones IP del paquete transportado. Ethernet sigue encapsulando el protocolo de capa superior.

Puerto access frente a puerto trunk

Un puerto de acceso se utiliza habitualmente para un endpoint asociado a una VLAN. Un puerto trunk está pensado para transportar múltiples VLAN entre equipos que entienden ese contexto, como switches, routers con subinterfaces o determinados puntos de acceso.

La distinción no es “un tipo de cable” sino una función lógica de la interfaz. El mismo medio físico Ethernet puede utilizarse como acceso o trunk según la configuración de los extremos.

VLAN nativa y tramas sin etiqueta

Muchos entornos 802.1Q manejan una VLAN nativa para tráfico que cruza el trunk sin etiqueta. Ambos extremos deben acordar su tratamiento. Si cada extremo considera nativa una VLAN diferente, pueden aparecer mensajes de inconsistencia, tráfico colocado en un dominio incorrecto y riesgos de seguridad.

Por eso la configuración del trunk debe revisarse como un contrato entre sus dos extremos, no como dos configuraciones independientes.

Lista de VLAN permitidas

No todos los trunks necesitan transportar todas las VLAN existentes. Limitar la lista de VLAN permitidas reduce tráfico innecesario y acota el alcance de errores de configuración. El conjunto permitido debe coincidir con las necesidades reales de conectividad a lo largo del camino.

Si una VLAN funciona en un switch pero no atraviesa un enlace concreto, una de las primeras comprobaciones es si esa VLAN está permitida en el trunk.

Trunks y routing: router-on-a-stick

Un router puede utilizar un enlace físico con varias subinterfaces lógicas, cada una asociada a una VLAN 802.1Q. Este patrón se conoce como router-on-a-stick. Permite que un único enlace transporte el tráfico de varias VLAN hacia un router que realiza el routing entre sus subredes.

En redes con switches multicapa, el routing puede realizarse mediante SVI sin necesidad de ese patrón, pero el concepto sigue siendo útil para comprender la frontera entre VLAN y Capa 3.

Trunks hacia puntos de acceso y otros equipos

Un punto de acceso empresarial puede mapear distintos SSID a distintas VLAN. En ese caso, su enlace Ethernet hacia el switch puede transportar múltiples VLAN mediante 802.1Q. El mismo principio se aplica a hipervisores, firewalls y otros sistemas que presentan varias interfaces lógicas sobre un enlace físico.

Esto conecta directamente el trunking con Wi-Fi y con diseños donde la segmentación debe mantenerse de extremo a extremo.

Trunks, redundancia y spanning tree

Un trunk puede transportar muchas VLAN y también formar parte de una topología redundante. Si existen caminos de Capa 2 alternativos, es necesario controlar los bucles mediante STP/RSTP u otra arquitectura explícitamente diseñada para la redundancia.

La existencia de etiquetas VLAN no elimina el riesgo de loops Ethernet. Cada dominio lógico sigue necesitando una topología coherente de forwarding.

Seguridad y endurecimiento de trunks

Los trunks deben existir sólo donde se necesitan. Conviene controlar qué VLAN transportan, evitar configuraciones dinámicas innecesarias cuando no aportan valor y documentar la VLAN nativa. Los detalles concretos de hardening dependen del fabricante y de la política de red.

La segmentación es más robusta cuando la intención del puerto es explícita y la lista de VLAN permitidas está limitada al diseño.

Cómo diagnosticar un trunk

Si una VLAN no cruza entre switches, verifica que ambos extremos estén operando como trunk, que utilicen un encapsulado compatible, que la VLAN esté permitida y activa, y que no haya una inconsistencia de VLAN nativa. Después revisa el estado de spanning tree y la conectividad de Capa 3 si el destino pertenece a otra subred.

QinQ y etiquetas apiladas

En redes de operador puede ser necesario transportar una VLAN de cliente a través de otra capa de etiquetado. IEEE 802.1Q contempla mecanismos de bridging y provider bridging que permiten apilar etiquetas en determinados escenarios. A menudo se habla de QinQ como forma práctica de describir este modelo.

No es una técnica necesaria para una LAN básica, pero ayuda a entender que una trama puede atravesar dominios de transporte donde existe más de un nivel de identificación VLAN. La interpretación exacta depende de la arquitectura de proveedor y no debe confundirse con un trunk empresarial normal de una sola etiqueta.

Qué estudiar después de 802.1Q

Continúa con STP y RSTP para entender cómo se evita que los enlaces redundantes creen loops. Después estudia Link Aggregation/LACP, que permite tratar varios enlaces paralelos como un único enlace lógico cuando los extremos y la configuración son compatibles.