Qué es una VLAN
Una VLAN (Virtual LAN) divide una infraestructura Ethernet conmutada en dominios lógicos de Capa 2. Dos puertos del mismo switch pueden comportarse como si pertenecieran a redes Ethernet distintas, y puertos situados en switches diferentes pueden formar parte de la misma VLAN si existe un transporte adecuado entre ellos.
La VLAN no es una subred IP, aunque en diseños habituales existe una relación uno a uno: una VLAN de usuarios suele tener su propia subred y su gateway. La VLAN crea la frontera de Capa 2; la subred define la frontera de direccionamiento de Capa 3.
Por qué se utilizan VLAN
Las VLAN permiten segmentar tráfico sin exigir una red física independiente para cada grupo. Esto facilita separar usuarios, voz, administración, invitados, dispositivos IoT o laboratorios manteniendo una infraestructura de switching común.
La segmentación ayuda a controlar broadcasts y a establecer políticas entre grupos, pero una VLAN por sí sola no es una política de seguridad completa. Si existe routing entre VLAN, el tráfico podrá cruzar la frontera según lo permitan las ACL, firewalls u otros controles de Capa 3/4.
VLAN y dominios de broadcast
Un broadcast Ethernet originado dentro de una VLAN se replica sólo por los puertos que pertenecen a ese dominio lógico y por los trunks que transportan esa VLAN. No se reenvía automáticamente hacia otra VLAN. Esto es una de las diferencias esenciales respecto a una LAN plana.
El aprendizaje de la tabla MAC también mantiene contexto de VLAN, por lo que el switching puede manejar topologías lógicas independientes sobre el mismo hardware.
Identificadores VLAN y el espacio de 802.1Q
IEEE 802.1Q utiliza un campo VID de 12 bits dentro de la etiqueta VLAN. Eso proporciona valores de 0 a 4095, aunque no todos representan VLAN de usuario normales: los valores 0 y 4095 tienen usos reservados y, en la práctica, las VLAN identificables para tráfico se sitúan en el rango 1–4094.
La forma exacta de administrar esos identificadores depende del fabricante y del entorno. Lo importante es distinguir el identificador lógico de la VLAN de la subred IP que decidas asignarle.
Puertos de acceso
Un puerto de acceso se asocia normalmente a una VLAN concreta para conectar un dispositivo final que envía y recibe Ethernet sin necesidad de gestionar etiquetas 802.1Q. El switch clasifica el tráfico entrante dentro de la VLAN configurada y entrega las tramas al endpoint en el formato esperado para ese tipo de puerto.
Un PC conectado a un puerto de acceso de la VLAN 20 no necesita saber que la infraestructura interna usa identificadores VLAN. Para el host, sigue existiendo una LAN Ethernet normal.
Cómo viajan varias VLAN entre switches
Si dos switches necesitan compartir varias VLAN, dedicar un enlace físico a cada VLAN sería poco escalable. Los trunks 802.1Q permiten transportar múltiples VLAN por el mismo enlace, añadiendo información de identificación a las tramas cuando corresponde.
El trunk no mezcla las VLAN: conserva el contexto necesario para que el switch receptor vuelva a asociar cada trama con su dominio lógico correcto.
VLAN nativa y tráfico sin etiqueta
En un enlace 802.1Q puede existir el concepto de VLAN nativa, asociado al tratamiento de tráfico sin etiqueta en configuraciones habituales de switching. La semántica exacta y las opciones disponibles dependen del equipo, por lo que ambos extremos de un trunk deben configurarse de forma coherente.
Una discrepancia de VLAN nativa puede generar conectividad inesperada y problemas operativos o de seguridad. No debe verse como un detalle irrelevante del trunk.
Routing entre VLAN
Dos hosts en VLAN diferentes no pueden comunicarse únicamente mediante bridging. El tráfico debe salir hacia un dispositivo de Capa 3 que tenga conectividad con ambas subredes. Puede ser un router mediante subinterfaces etiquetadas o un switch multicapa mediante interfaces VLAN (SVI), entre otros diseños.
El gateway de cada subred representa el punto al que los hosts envían tráfico destinado a otras redes. Esto conecta VLAN con direccionamiento IP y con la futura capa de routing de SubnetMaster.
Cómo diseñar VLAN con criterio
No existe un número universal de VLAN correcto. Conviene segmentar cuando hay una razón operativa: dominio administrativo, seguridad, tipo de dispositivo, voz, invitados, tamaño del broadcast domain o necesidades de políticas. Crear cientos de VLAN sin una lógica clara puede aumentar complejidad sin mejorar el diseño.
También es útil mantener una convención coherente de IDs, nombres, subredes y gateways. La documentación reduce errores cuando la red crece o cuando varios administradores trabajan sobre la misma infraestructura.
VLAN y seguridad: qué aporta y qué no
Separar equipos en VLAN distintas crea una barrera de Capa 2 y obliga al tráfico entre ellas a pasar por una función de routing. Eso crea un punto útil para aplicar controles. Sin embargo, una VLAN no sustituye a un firewall, autenticación, control de acceso ni endurecimiento de puertos.
La seguridad también depende de configurar correctamente trunks, VLAN permitidas, puertos no utilizados y funciones de protección de Capa 2.
Errores frecuentes con VLAN
Cuando dos hosts que deberían compartir LAN no se ven, revisa primero la asignación de VLAN de sus puertos. Si están en switches distintos, comprueba además que la VLAN exista y sea transportada por el trunk. Cuando los hosts están deliberadamente en VLAN distintas, el diagnóstico cambia: necesitas verificar gateway y routing entre VLAN.
- Puerto en una VLAN equivocada.
- VLAN ausente o no activa en un equipo intermedio.
- Trunk que no permite esa VLAN.
- VLAN nativa incoherente.
- Gateway o subred IP que no coincide con la segmentación lógica.
Qué estudiar después de VLAN
Continúa con 802.1Q para entender el transporte entre switches. Después estudia STP/RSTP para controlar topologías redundantes y EtherChannel/LACP para agregar enlaces de forma coherente.