Arostik Logo
ArostikVLARCK

Micro-Technology Solutions

Redes y TelecomunicacionesNivel: Intermedio15 min de lección

¿Qué es una VLAN y cómo Segmenta el Tráfico de Red?

Aprende el estándar IEEE 802.1Q, la diferencia entre puertos Access y Trunk, y cómo aislar departamentos en un mismo switch físico.

¿Qué es una VLAN y cómo Segmenta el Tráfico de Red?
AROS STUDENT
E
Equipo de Arquitectura de Redes ArostikEspecialistas en Networking y Telecomunicaciones · Actualizado el 25 sep 2026
¿Qué es una VLAN y para qué Sirve?

Una VLAN (Virtual Local Area Network o Red de Área Local Virtual) es un método que permite crear redes lógicas independientes dentro de un mismo equipamiento físico de switches. En una red plana tradicional, todas las computadoras conectadas al mismo switch comparten el mismo 'dominio de broadcast': si una máquina emite un paquete de difusión, todas las demás lo reciben obligatoriamente. Mediante una VLAN, los administradores pueden agrupar dispositivos según departamentos funcionales (ej. VLAN 10 para Finanzas, VLAN 20 para Servidores, VLAN 30 para Wi-Fi de Visitas). Aunque los cables estén conectados en el mismo switch de 48 puertos, las computadoras de la VLAN 10 no pueden comunicarse con las de la VLAN 30 de forma directa, tal como si estuvieran en edificios separados y conectados a switches físicamente aislados.

¿Por Qué Toda Empresa Necesita Segmentar sus Redes con VLANs?
Ventajas y Beneficios:
  • ✓Seguridad Estricta: Si un dispositivo de un invitado en la red Wi-Fi se infecta con ransomware, no tiene visibilidad ni acceso a las bases de datos de la empresa.
  • ✓Reducción del Tráfico de Broadcast: Limita las tormentas de difusión a grupos reducidos de máquinas, aumentando la velocidad de respuesta de la red.
  • ✓Ahorro de Costos en Hardware: No necesitas comprar un switch físico para cada departamento; un solo switch gestionado puede albergar docenas de VLANs.
Problemas que resuelve:
  • •Evita que usuarios curiosos o atacantes hagan sniffing de contraseñas de otros departamentos en la misma red.
  • •Facilita la aplicación de reglas de firewall y control de ancho de banda por departamento.
  • •Permite mover de oficina a un empleado y asignarle su red original simplemente cambiando la configuración de su puerto de switch.
El Mismo Edificio de Oficinas pero con Llaves Magnéticas Diferentes

Imagina un edificio corporativo de cinco pisos con un solo ascensor y una sola entrada. En lugar de construir cinco edificios separados de concreto (switches físicos individuales), la empresa instala puertas con lectores de tarjetas magnéticas en cada piso. Los empleados de Recursos Humanos tienen la tarjeta azul (VLAN 10) y solo pueden abrir las puertas de su piso. Los invitados tienen la tarjeta verde (VLAN 30) y solo pueden entrar al salón de eventos. Aunque todos comparten los mismos cimientos de concreto y las mismas tuberías del edificio, nadie puede asomarse a las oficinas ajenas sin autorización explícita de seguridad.

Conexión con la Tecnología:El switch gestionado es el edificio inteligente. Cuando un paquete viaja entre switches, se le añade una etiqueta invisible en la cabecera Ethernet (un tag 802.1Q de 4 bytes con el ID de la VLAN) para que el siguiente switch sepa exactamente a qué piso pertenece.

Explicación Paso a Paso del Tema

1

Puertos de Acceso (Access) vs Puertos Troncales (Trunk)

En un switch administrable existen dos tipos principales de puertos: - **Access Port**: Conecta a un dispositivo final (PC, impresora). El tráfico sale 'desetiquetado' (untagged) porque la PC no sabe qué es una VLAN. - **Trunk Port**: Conecta dos switches entre sí o un switch a un router. Transporta múltiples VLANs a la vez y cada trama lleva una etiqueta con su número de VLAN (tagged).

El estándar universal para etiquetar tramas troncales es el IEEE 802.1Q, que inserta 4 bytes en la cabecera Ethernet con el VLAN ID (de 1 a 4094).

Consejo Profesional:

Nunca dejes la VLAN 1 (VLAN nativa por defecto) activa para el tráfico de gestión. Cámbiala a una VLAN personalizada (ej. VLAN 99) para evitar ataques de VLAN Hopping.

2

Crear una Interfaz VLAN en Linux

En un servidor Linux conectado a un puerto troncal, puedes crear subinterfaces de red para comunicarte simultáneamente con distintas VLANs.

El comando `ip link add` crea una interfaz virtual que procesa automáticamente las tramas etiquetadas con el ID especificado.

Comando de Terminal / Código
sudo ip link add link eth0 name eth0.20 type vlan id 20
sudo ip addr add 192.168.20.10/24 dev eth0.20
sudo ip link set dev eth0.20 up
Desglose de Parámetros:
Parámetro / FlagTipo / RolSignificado y Uso
link eth0ParámetroIndica la interfaz física de red por donde entran las tramas etiquetadas.
type vlan id 20ParámetroDefine el identificador numérico de VLAN (VLAN Tag 20).
Error Común a Evitar:

Configurar una IP en la interfaz física `eth0` y esperar que hable con una VLAN específica sin haber creado la subinterfaz etiquetada.

3

Enrutamiento Inter-VLAN (Router-on-a-Stick o Switch L3)

Por definición, dos VLANs distintas no pueden comunicarse entre sí sin un dispositivo de Capa 3 (un Router o un Switch Layer 3 con capacidad de enrutamiento).

Si una PC en la VLAN 10 quiere enviar un archivo a un servidor en la VLAN 20, el paquete viaja al router, el router verifica las listas de control de acceso (ACLs / Firewall) y reenvía el paquete hacia la VLAN 20.

Consejo Profesional:

Para empresas con transferencias masivas entre departamentos, usa un Switch Layer 3 para enrutar el tráfico inter-VLAN a velocidad de hardware (line-rate) sin saturar la CPU del router central.

Casos Prácticos Reales en Producción

Situaciones de ingeniería reales sin mención de presupuestos ficticios.

1El Ataque de Ransomware Contenido en el Departamento de Ventas

Escenario Real:

Un empleado de ventas abrió un archivo adjunto malicioso y su computadora fue infectada con un ransomware que intentaba cifrar todas las unidades compartidas de la red.

Solución de Ingeniería Aplicada:

La empresa tenía la red segmentada en VLANs: Ventas (VLAN 10), Finanzas (VLAN 20) y Servidores de Producción (VLAN 50), con un firewall bloqueando el tráfico SMB entre VLANs.

Fichas Nemotécnicas de Conceptos Clave

Glosario rápido para recordar los términos fundamentales de la lección.

IEEE 802.1Q

Estándar de red internacional que define el método de etiquetado de tramas Ethernet para transportar múltiples VLANs en un solo enlace troncal.

Dominio de Broadcast

Conjunto de dispositivos de una red que reciben todas las tramas de difusión emitidas por cualquiera de los integrantes.

Trunk Port

Puerto de red configurado para transportar el tráfico de múltiples VLANs conservando sus etiquetas identificativas.

Autoevaluación Rápida3 preguntas

¿Qué es una VLAN y cómo Segmenta el Tráfico de Red?

Selecciona una opción para autoevaluarte al instante. La respuesta se califica de inmediato.

Aciertos: 0 / 3
1

¿Qué ocurre cuando dos computadoras están conectadas al mismo switch físico pero configuradas en VLANs distintas (ej. VLAN 10 y VLAN 20)?

2

¿Qué diferencia a un puerto en modo 'Access' de un puerto en modo 'Trunk'?

3

¿Cuál es el propósito del estándar IEEE 802.1Q?

Preguntas Frecuentes (FAQ)

¿Cuántas VLANs puedo crear como máximo en una red?

El estándar 802.1Q reserva 12 bits para el identificador de VLAN, lo que permite un máximo teórico de 4,096 VLANs (de las cuales 1 y 4095 suelen estar reservadas).

¿Qué es una VLAN de Voz (Voice VLAN)?

Es una configuración especial en switches empresariales que detecta teléfonos IP conectados y envía automáticamente su tráfico de voz a una VLAN priorizada con Calidad de Servicio (QoS) para evitar cortes en las llamadas mientras la PC del usuario usa el mismo cable.

Temas relacionados:#Redes#VLAN#Switches#Seguridad#Infraestructura