CISCO LAB - 802.1Q
Objetivo del Laboratorio
El propósito de esta guía práctica es diseñar, configurar y verificar un enlace de enlace troncal (Trunk) utilizando el estándar IEEE 802.1Q entre dos switches Cisco Catalyst. Como ingenieros de red, implementaremos la segmentación de la capa de enlace de datos (L2) para aislar los dominios de broadcast mediante Virtual Local Area Networks (VLANs).
Al finalizar este laboratorio, el estudiante será capaz de:
- Crear y gestionar bases de datos de VLANs en Cisco IOS.
- Asignar puertos de acceso (Access Ports) a VLANs específicas.
- Configurar enlaces troncales (Trunk Ports) bajo la encapsulación 802.1Q.
- Modificar la VLAN Nativa para mitigar riesgos de seguridad como el VLAN Hopping.
- Validar la conectividad L2 e interpretar el estado de las interfaces mediante comandos avanzadas de diagnósticos de Cisco IOS.
Topología Sugerida
La topología de laboratorio consta de dos switches de acceso conectados entre sí a través de un enlace de fibra o par trenzado de alta velocidad:
- Dispositivos: Switch 1 (SW1) y Switch 2 (SW2) — Modelos Cisco Catalyst 2960 / 3560 / 3650.
- Enlace Troncal: Interconexión directa entre la interfaz
GigabitEthernet0/1de SW1 y la interfazGigabitEthernet0/1de SW2. - Segmentos de Red y VLANs:
- VLAN 10 (VENTAS): Subred
192.168.10.0/24 - VLAN 20 (IT_DEPT): Subred
192.168.20.0/24 - VLAN 99 (NATIVA / MGT): Subred
192.168.99.0/24(Utilizada para la gestión de switches y tráfico no etiquetado).
- VLAN 10 (VENTAS): Subred
- Hosts Conectados:
- PC-Ventas-1 (SW1 Fa0/10): IP
192.168.10.10/24 - PC-IT-1 (SW1 Fa0/20): IP
192.168.20.10/24 - PC-Ventas-2 (SW2 Fa0/10): IP
192.168.10.20/24 - PC-IT-2 (SW2 Fa0/20): IP
192.168.20.20/24
- PC-Ventas-1 (SW1 Fa0/10): IP
Configuración Paso a Paso
Paso 1: Creación de VLANs en SW1 y SW2
Primero definimos las VLANs en ambos conmutadores. Es una buena práctica operacional mantener la consistencia en los IDs y nombres de VLAN a lo largo del dominio L2.
Configuración en SW1:
SW1# configure terminal
SW1(config)# vlan 10
SW1(config-vlan)# name VENTAS
SW1(config-vlan)# vlan 20
SW1(config-vlan)# name IT_DEPT
SW1(config-vlan)# vlan 99
SW1(config-vlan)# name NATIVE_MGT
SW1(config-vlan)# exit
Configuración en SW2:
SW2# configure terminal
SW2(config)# vlan 10
SW2(config-vlan)# name VENTAS
SW2(config-vlan)# vlan 20
SW2(config-vlan)# name IT_DEPT
SW2(config-vlan)# vlan 99
SW2(config-vlan)# name NATIVE_MGT
SW2(config-vlan)# exit
Paso 2: Asignación de Puertos de Acceso (Access Ports)
Configuraremos las interfaces finales para que pertenecen explícitamente a su respectiva VLAN de trabajo y deshabilitaremos la negociación DTP en los puertos de acceso.
Configuración de acceso en SW1:
SW1(config)# interface FastEthernet0/10
SW1(config-if)# description *** Puerto de Acceso - PC Ventas 1 ***
SW1(config-if)# switchport mode access
SW1(config-if)# switchport access vlan 10
SW1(config-if)# switchport nonegotiate
SW1(config-if)# exit
SW1(config)# interface FastEthernet0/20
SW1(config-if)# description *** Puerto de Acceso - PC IT 1 ***
SW1(config-if)# switchport mode access
SW1(config-if)# switchport access vlan 20
SW1(config-if)# switchport nonegotiate
SW1(config-if)# exit
Configuración de acceso en SW2:
SW2(config)# interface FastEthernet0/10
SW2(config-if)# description *** Puerto de Acceso - PC Ventas 2 ***
SW2(config-if)# switchport mode access
SW2(config-if)# switchport access vlan 10
SW2(config-if)# switchport nonegotiate
SW2(config-if)# exit
SW2(config)# interface FastEthernet0/20
SW2(config-if)# description *** Puerto de Acceso - PC IT 2 ***
SW2(config-if)# switchport mode access
SW2(config-if)# switchport access vlan 20
SW2(config-if)# switchport nonegotiate
SW2(config-if)# exit
Paso 3: Configuración del Enlace Troncal 802.1Q
Configuramos la interfaz de interconexión GigabitEthernet0/1 como puerto troncal. En plataformas multicapa se debe definir explícitamente el tipo de encapsulación mediante switchport trunk encapsulation dot1q antes de cambiar el modo a trunk.
Configuración del Trunk en SW1:
SW1(config)# interface GigabitEthernet0/1
SW1(config-if)# description *** Enlace Troncal hacia SW2 ***
! Si la plataforma soporta ISL y 802.1Q, primero ejecutamos:
! SW1(config-if)# switchport trunk encapsulation dot1q
SW1(config-if)# switchport mode trunk
SW1(config-if)# switchport trunk native vlan 99
SW1(config-if)# switchport trunk allowed vlan 10,20,99
SW1(config-if)# switchport nonegotiate
SW1(config-if)# exit
Configuración del Trunk en SW2:
SW2(config)# interface GigabitEthernet0/1
SW2(config-if)# description *** Enlace Troncal hacia SW1 ***
! SW2(config-if)# switchport trunk encapsulation dot1q
SW2(config-if)# switchport mode trunk
SW2(config-if)# switchport trunk native vlan 99
SW2(config-if)# switchport trunk allowed vlan 10,20,99
SW2(config-if)# switchport nonegotiate
SW2(config-if)# exit
Verificación y Troubleshooting
Una vez completada la configuración, el ingeniero debe validar el correcto funcionamiento utilizando la suite de comandos show de Cisco IOS.
1. Validar la base de datos de VLANs y asignación de puertos
SW1# show vlan brief
Resultado esperado: Debe mostrar las VLANs 10, 20 y 99 con estado "active" y las interfaces Fa0/10 y Fa0/20 asociadas correctamente a las VLANs 10 y 20.
2. Verificar el estado operativo del enlace troncal
SW1# show interfaces trunk
Resultado esperado: La interfaz Gi0/1 debe figurar en modo on, encapsulación 802.1q, estado trunking y VLAN nativa 99. El apartado VLANs allowed on trunk debe listar únicamente 10,20,99.
3. Detección y solución de problemas comunes (Troubleshooting)
- Incompatibilidad de VLAN Nativa (Native VLAN Mismatch):
Si la VLAN nativa no coincide en ambos extremos del enlace, el protocolo Cisco Discovery Protocol (CDP) generará mensajes de alerta del tipo
%CDP-4-NATIVE_VLAN_MISMATCH. Para resolverlo, asegúrese de que el comandoswitchport trunk native vlansea idéntico en ambos extremos. - Falta de VLANs en la base de datos:
Si el enlace troncal permite una VLAN pero esta no está creada localmente mediante el comando
vlan X, la interfaz no conmutará el tráfico para esa VLAN en ese switch específico. - Prueba de Conectividad Extremo a Extremo:
Ejecute un comando
pingdesde PC-Ventas-1 (192.168.10.10) hacia PC-Ventas-2 (192.168.10.20). Debe ser exitoso ya que atraviesan el trunk 802.1Q con la etiqueta (tag) VLAN 10.Ejecute un comando
pingdesde PC-Ventas-1 (192.168.10.10) hacia PC-IT-1 (192.168.20.10). La prueba debe fallar. Esto demuestra la correcta segmentación L2; la comunicación inter-VLAN requiere obligatoriamente un dispositivo de Capa 3 (Router o Switch Multicapa).
Buenas Prácticas
- Nunca utilice la VLAN 1 predeterminada: Mueva todo el tráfico de usuarios, administración y funciones nativas fuera de la VLAN 1 para prevenir ataques de escalada de privilegios en la red L2.
- Cambie la VLAN Nativa por defecto: Defina una VLAN exclusiva que no se utilice para el tráfico de datos de usuarios (ej. VLAN 99) como VLAN nativa y asegúrese de configurarla de forma idéntica en ambos extremos del enlace.
- Deshabilite el Protocolo DTP (Dynamic Trunking Protocol): Configure manualmente los puertos con
switchport mode accessoswitchport mode trunky apliqueswitchport nonegotiatepara evitar la negociación automática indeseada de enlaces troncales. - Aplica el principio de menor privilegio (VLAN Pruning): Limite las VLANs permitidas en el enlace troncal mediante
switchport trunk allowed vlan. No permita que pasen por el enlace troncal VLANs innecesarias. - Asegure los puertos no utilizados: Apague las interfaces sin usar (
shutdown), asígnelas a una VLAN "muerta" o de aislamiento y desactive la negociación automática.
No hay comentarios.:
Publicar un comentario