Configuración VLAN.
Concepto de VLAN.
Segmento de red o dominio de colisión: conjunto de equipos conectadas a través de
repetidores y concentradores o hub.
Un dominio de colisión presenta los siguientes inconvenientes:
• Todas las estaciones comparte el mismo medio, por lo que el rendimiento se
puede ver deteriorado.
• Problemas de seguridad. Todos los paquetes enviados se propagan por todo el
dominio y solo atiende el equipo que tiene la MAC a la que va destinado
ignorándolo el resto. Pero si una estación configura su interfaz en “modo
promiscuo”, accede a todos los paquetes que circulen por la red (sniffer).
Un conmutador o switch convierte cada una de sus puertos en un dominio de colisión de
forma muy eficaz, resolviendo el problema de rendimiento y seguridad.
Dominio de difusión: conjunto de equipos conectados mediante repetidores,
concentradores-hubs, conmutadores-switchs y puentes (estos dispositivos permiten
propagar los mensajes de difusión). Los routers no dejan pasar los mensajes de difusión.
Una LAN puede basar parte de su funcionamiento en mensajes de difusión (solicitud IP,
difundir los servicios de un servidor, obtener lista de recursos compartidos,..). Por lo
que se entraría en una situación similar al concentrador que envía todos los paquetes por
todos los puertos.
Para resolver esta situación se puede hacer que un switch tenga distintos dominios de
difusión. Este es el concepto de VLAN.
Una red local virtual (VLAN) se caracteriza porque es capaz de segmentar de forma
lógica una LAN en diferentes dominios de difusión.
No confundir con VPN, red privada virtual. Son redes locales que se conectan por
medio de redes extensas siendo estas transparentes para los usuarios de la VPN.
Las ventajas del uso de las redes VLAN:
• Aumento de seguridad. Los mensajes que envía una estación solo llegan a las de
su red virtual.
• Aumento de rendimiento. El tráfico de una red virtual no colisionará con el de
otra. Ya que, ni siquiera los paquetes de difusión, pasan de una vlan a otra.
• Creación de grupos de usuarios virtuales.
• Simplifica la tarea del administrador. Si una estación cambia de localización, no
es necesario reconfigurar el equipo, sólo el puerto por el que se conecta al
conmutador.
Tipos de VLAN.
a) Red virtual de nivel 1 o por puerto o redes locales virtuales estáticas. Los
miembros de cada VLAN se identifican por el puerto al que son conectados. Si
un equipo cambia de localización puede cambiar de VLAN, y habría que
reconfigurar el switch.
El más utilizado actualmente.
b) Red virtual de nivel 2 o por dirección MAC o redes locales virtuales dinámicas.
Cada miembro de la VLAN se especifica por su dirección MAC. En este caso se
facilita la movilidad de las estaciones dentro de la organización, mientras no
cambie su MAC no cambia de VLAN.
Tedioso por tener que dar de alta todas las MAC.
También es muy utilizado.
c) Red virtual de nivel 3 o por dirección de red. La asignación de VLAN se hace
por el identificador de red de origen que va en el mensaje. Muy eficaz si la
dirección de red se hace con IP, menos eficaz si se utiliza cualquier otra
arquitectura de red (IPX, AppleTalk, NetBIOS,..) sobre todo si se basa en
protocolos de difusión.
Facilita la movilidad de los equipos en la organización.
Los conmutadores de nivel 3 son más lentos al tener que analizar paquetes de
nivel tres.
d) Red virtual de alto nivel. Cada VLAN se identifica por el tipo de protocolo a
nivel de transporte o aplicación que utiliza.
Configuración VLAN estática.
Por defecto, viene configurada una red virtual estática: número 1, y todos los puertos
están asignados a ella.
Para crear una red virtual se han de seguir los siguientes pasos:
1. Creación de la red virtual. Desde el submodo configuración global: comando
vlan seguido de un número.
2. Dar nombre a la red virtual creada. Comando name.
3. Asignar puertos a la red virtual creada. Se ha de entrar en el submodo de
configuración de interfaz de cada uno de los puertos y asignarlos a la vlan
creada. También se puede configurar un conjunto de puertos consecutivos, para
ello se indica el rango de puertos a configurar:
#interface range f0/1-5 Para trabajar con los puertos 1, 2, 3,
4y5
Para asignarlo a una vlan: switchport access vlan 3
4. Comprobar que la configuración se ha hecho correctamente. Desde el modo
privilegiado con el comando show vlan.
Ej: Crear dos vlan:
– Contabilidad. Utilizará los puertos del 1 al 5
– Ventas. Utilizará los puertos del 6 al 10.
mi-sw>enable
mi-sw#configure terminal
mi-sw(config)#vlan 2
mi-sw(config-vlan)#name contabilidad
mi-sw(config-vlan)#exit
mi-sw(config)#vlan 3
mi-sw(config-vlan)#name ventas
mi-sw(config-vlan)#exit
mi-sw(config)#interface FastEthernet 0/1
mi-sw(config-if)#switchport access vlan 2
mi-sw(config-if)#exit
mi-sw(config)#interface FastEthernet 0/2
mi-sw(config-if)#switchport access vlan 2
mi-sw(config-if)#exit
mi-sw(config)#interface FastEthernet 0/3
mi-sw(config-if)#switchport access vlan 2
mi-sw(config-if)#exit
mi-sw(config)#interface FastEthernet 0/4
mi-sw(config-if)#switchport access vlan 2
mi-sw(config-if)#exit
mi-sw(config)#interface FastEthernet 0/5
mi-sw(config-if)#switchport access vlan 2
mi-sw(config-if)#exit
mi-sw(config)#interface FastEthernet 0/6
mi-sw(config-if)#switchport access vlan 3
mi-sw(config-if)#exit
mi-sw(config)#interface FastEthernet 0/7
mi-sw(config-if)#switchport access vlan 3
mi-sw(config-if)#exit
mi-sw(config)#interface FastEthernet 0/8
mi-sw(config-if)#switchport access vlan 3
mi-sw(config-if)#exit
mi-sw(config)#interface FastEthernet 0/9
mi-sw(config-if)#switchport access vlan 3
mi-sw(config-if)#exit
mi-sw(config)#interface FastEthernet 0/10
mi-sw(config-if)#switchport access vlan 3
mi-sw(config-if)#exit
mi-sw(config)#exit
mi-sw# show vlan
Alternativa (tendría el mismo efecto al sustituir los comandos en cursiva):
mi-sw(config)#interface range f0/1-5
mi-sw(config-range)#switchport access vlan 2
mi-sw(config-range)#exit
mi-sw(config)#interface range f0/6-10
mi-sw(config-range)#switchport access vlan 3
mi-sw(config-range)#exit
Configurar acceso telnet.
Para ello se ha de configurar una IP al switch, y solo se puede hacer desde una vlan.
Supongamos que la configuración telnet se hará a un puerto de la vlan 2:
1. Definir vlan 2:
mi-sw>enable
mi-sw#configure terminal
mi-sw(config)#vlan 2
mi-sw(config-vlan)#name vlan2
mi-sw(config-vlan)#exit Creada vlan2
2. Establecer los puertos que utiliza vlan2:
mi-sw(config)#interface FastEthernet 0/10
mi-sw(config-if)#switchport access vlan 2
mi-sw(config-if)#exit Asignado el puerto 10 a vlan
2, se pueden asignar más
puertos de la misma forma.
3. Establecer IP y en su caso puerta de enlace a vlan 2:
mi-sw(config)#interface vlan 2
mi-sw(config-if)#ip address [Link] [Link]
mi-sw(config-if)#exit
mi-sw(config)#ip default-gateway [Link]
mi-sw(config)#exit Configurada ip a vlan 2, incluida
puerta de enlace si hiciese falta (en
caso de acceder al switch a través de
un router, la respuesta del switch se
dirigirá a la puerta de en lace).
4. Establecer una contraseña al acceso telnet:
mi-sw(config)#line vty 0 4
mi-sw(config-line)#password asir2
mi-sw(config-line)#login
mi-sw(config-line)#exit Establecida contraseña:
“asir2” para acceso telnet.
mi-sw(config)#
Eliminar una ip:
mi-sw#configure terminal
mi-sw(config)#interface vlan nº
mi-sw(config-if)#no ip address
mi-sw(config-if)#exit
mi-sw(config)#
Configuración básica de un swich gestionable
1. Para ver una lista de los comandos disponibles:
Switch#?
1. Para ver información sobre el hardware y software del dispositivo:
Switch#show version
2. Para configurar hora y fecha:
Switch#clock set hh:mm:ss day month year
Switch#show clock
3. Para establecer la contraseña del modo privilegiado:
a) Switch (config) #enable password <contraseña> (texto plano)
b) Switch (config) #enable secret <contraseña> (encriptada)
4. Para establecer la contraseña para conexión por consola:
Switch (config) #line con 0
Switch (config-line) #password <password>
Switch (config-line) #login
Switch (config-line) #exit
5. Para asignar dirección IP a una interfaz VLAN:
Switch (config) #interface vlan <id>
Switch (config-if) #ip address <ip> <máscara>
Switch (config-if) #no shutdown
Switch (config-if) #exit
6. Para establecer la contraseña de acceso remoto por Telnet y encriptarla:
Switch (config) #line vty 0 15
Switch (config) #password <contraseña>
Switch (config) #login
Switch (config) #exit
Switch (config) #service password-encryption
7. Para configurar una puerta de enlace por defecto:
Switch (config) #ip default-gateway <ip>
8. Para configurar el mensaje diario:
Switch (config) #banner motd &<mensaje>&
9. Para guardar la configuración actual en la NVRAM:
La configuración actual (en vivo) del switch se llama “running-config”.
La configuración de la NVRAM, que se carga en el inicio se llama “startup-config”.
Switch#copy running-config startup-config
Destination filename [startup-config] (pulsar enter)
Building …
[OK]
10. Para guardar la configuración de inicio/actual en un servidor TFTP:
(Requiere tener conectado un servidor TFTP y asignar IP a la VLAN)
Switch#copy startup-config tftp
Address or name of remote host [ ] ? <ip del servidor>
Destination filename [ Switch-config]? <nombre del archivo>
11. Para consultar las opciones de guardar la configuración de inicio:
Switch#copy startup-config ?
12. Para restaurar la configuración de inicio guardada en un servidor TFTP:
Switch#copy tftp startup-config
Address or name of remote host [ ]? <ip/nombre del servidor>
Source filename <nombre del archivo>
Destination filename [startup-config]? (pulsar enter)
13. Para visualizar la configuración actual:
Switch#show running-config (♒︎ show run)
14. Para visualizar la configuración de inicio:
Switch#show startup-config (♒︎ show start)
15. Para ver el estado administrativo de un puerto:
Switch#show interface <nombre de puerto>
16. Para reiniciar el dispositivo:
Switch#reload