SubnetMaster
GuíaVLANCapa 2

VLAN: segmentación de una red Ethernet paso a paso

Aprende qué es una VLAN, cómo separa dominios de broadcast, qué son los puertos de acceso y cómo se conecta con trunks y routing entre VLAN.

Ver todas las guíasRepasar Ethernet

Qué es una VLAN

Una VLAN (Virtual LAN) divide una infraestructura Ethernet conmutada en dominios lógicos de Capa 2. Dos puertos del mismo switch pueden comportarse como si pertenecieran a redes Ethernet distintas, y puertos situados en switches diferentes pueden formar parte de la misma VLAN si existe un transporte adecuado entre ellos.

La VLAN no es una subred IP, aunque en diseños habituales existe una relación uno a uno: una VLAN de usuarios suele tener su propia subred y su gateway. La VLAN crea la frontera de Capa 2; la subred define la frontera de direccionamiento de Capa 3.

Idea clave: VLAN separa dominios de broadcast. Para comunicar VLAN diferentes se necesita routing entre ellas.

Por qué se utilizan VLAN

Las VLAN permiten segmentar tráfico sin exigir una red física independiente para cada grupo. Esto facilita separar usuarios, voz, administración, invitados, dispositivos IoT o laboratorios manteniendo una infraestructura de switching común.

La segmentación ayuda a controlar broadcasts y a establecer políticas entre grupos, pero una VLAN por sí sola no es una política de seguridad completa. Si existe routing entre VLAN, el tráfico podrá cruzar la frontera según lo permitan las ACL, firewalls u otros controles de Capa 3/4.

VLAN y dominios de broadcast

Un broadcast Ethernet originado dentro de una VLAN se replica sólo por los puertos que pertenecen a ese dominio lógico y por los trunks que transportan esa VLAN. No se reenvía automáticamente hacia otra VLAN. Esto es una de las diferencias esenciales respecto a una LAN plana.

El aprendizaje de la tabla MAC también mantiene contexto de VLAN, por lo que el switching puede manejar topologías lógicas independientes sobre el mismo hardware.

Identificadores VLAN y el espacio de 802.1Q

IEEE 802.1Q utiliza un campo VID de 12 bits dentro de la etiqueta VLAN. Eso proporciona valores de 0 a 4095, aunque no todos representan VLAN de usuario normales: los valores 0 y 4095 tienen usos reservados y, en la práctica, las VLAN identificables para tráfico se sitúan en el rango 1–4094.

La forma exacta de administrar esos identificadores depende del fabricante y del entorno. Lo importante es distinguir el identificador lógico de la VLAN de la subred IP que decidas asignarle.

Puertos de acceso

Un puerto de acceso se asocia normalmente a una VLAN concreta para conectar un dispositivo final que envía y recibe Ethernet sin necesidad de gestionar etiquetas 802.1Q. El switch clasifica el tráfico entrante dentro de la VLAN configurada y entrega las tramas al endpoint en el formato esperado para ese tipo de puerto.

Un PC conectado a un puerto de acceso de la VLAN 20 no necesita saber que la infraestructura interna usa identificadores VLAN. Para el host, sigue existiendo una LAN Ethernet normal.

Cómo viajan varias VLAN entre switches

Si dos switches necesitan compartir varias VLAN, dedicar un enlace físico a cada VLAN sería poco escalable. Los trunks 802.1Q permiten transportar múltiples VLAN por el mismo enlace, añadiendo información de identificación a las tramas cuando corresponde.

El trunk no mezcla las VLAN: conserva el contexto necesario para que el switch receptor vuelva a asociar cada trama con su dominio lógico correcto.

VLAN nativa y tráfico sin etiqueta

En un enlace 802.1Q puede existir el concepto de VLAN nativa, asociado al tratamiento de tráfico sin etiqueta en configuraciones habituales de switching. La semántica exacta y las opciones disponibles dependen del equipo, por lo que ambos extremos de un trunk deben configurarse de forma coherente.

Una discrepancia de VLAN nativa puede generar conectividad inesperada y problemas operativos o de seguridad. No debe verse como un detalle irrelevante del trunk.

Routing entre VLAN

Dos hosts en VLAN diferentes no pueden comunicarse únicamente mediante bridging. El tráfico debe salir hacia un dispositivo de Capa 3 que tenga conectividad con ambas subredes. Puede ser un router mediante subinterfaces etiquetadas o un switch multicapa mediante interfaces VLAN (SVI), entre otros diseños.

El gateway de cada subred representa el punto al que los hosts envían tráfico destinado a otras redes. Esto conecta VLAN con direccionamiento IP y con la futura capa de routing de SubnetMaster.

Cómo diseñar VLAN con criterio

No existe un número universal de VLAN correcto. Conviene segmentar cuando hay una razón operativa: dominio administrativo, seguridad, tipo de dispositivo, voz, invitados, tamaño del broadcast domain o necesidades de políticas. Crear cientos de VLAN sin una lógica clara puede aumentar complejidad sin mejorar el diseño.

También es útil mantener una convención coherente de IDs, nombres, subredes y gateways. La documentación reduce errores cuando la red crece o cuando varios administradores trabajan sobre la misma infraestructura.

VLAN y seguridad: qué aporta y qué no

Separar equipos en VLAN distintas crea una barrera de Capa 2 y obliga al tráfico entre ellas a pasar por una función de routing. Eso crea un punto útil para aplicar controles. Sin embargo, una VLAN no sustituye a un firewall, autenticación, control de acceso ni endurecimiento de puertos.

La seguridad también depende de configurar correctamente trunks, VLAN permitidas, puertos no utilizados y funciones de protección de Capa 2.

Errores frecuentes con VLAN

Cuando dos hosts que deberían compartir LAN no se ven, revisa primero la asignación de VLAN de sus puertos. Si están en switches distintos, comprueba además que la VLAN exista y sea transportada por el trunk. Cuando los hosts están deliberadamente en VLAN distintas, el diagnóstico cambia: necesitas verificar gateway y routing entre VLAN.

  • Puerto en una VLAN equivocada.
  • VLAN ausente o no activa en un equipo intermedio.
  • Trunk que no permite esa VLAN.
  • VLAN nativa incoherente.
  • Gateway o subred IP que no coincide con la segmentación lógica.

Qué estudiar después de VLAN

Continúa con 802.1Q para entender el transporte entre switches. Después estudia STP/RSTP para controlar topologías redundantes y EtherChannel/LACP para agregar enlaces de forma coherente.