1. ¿Qué es una VLAN y por qué la necesitamos?
En el diseño avanzado de redes (UF1794), vimos que hacer "Subnetting" (Capa 3) era esencial para evitar que el tráfico de difusión (Broadcast) de las oficinas colapsara la fábrica. Sin embargo, para aplicar ese subnetting de forma tradicional, necesitaríamos instalar un Switch físico diferente para cada subred, llenando los armarios de equipos redundantes y multiplicando el gasto en cableado.
La solución es la VLAN (Virtual Local Area Network). Una VLAN permite segmentar un único switch físico en varios "switches lógicos" independientes a nivel de Capa 2. Si asignamos los puertos 1 y 2 a la VLAN 10 (Planta) y los puertos 3 y 4 a la VLAN 20 (Oficina), un broadcast enviado por el puerto 3 solo saldrá por el puerto 4. Para el switch, es como si existiera un muro de hormigón impenetrable entre ambos grupos de puertos. De esta forma, consolidamos la infraestructura de red sin sacrificar el aislamiento ni el rendimiento.
2. Puertos de Acceso (Access) vs. Enlaces Troncales (Trunk)
La implementación de VLANs requiere configurar los puertos del switch en uno de dos modos fundamentales:
- Puerto de Acceso (Access Port): Es el puerto al que se conecta el dispositivo final (PLC, HMI, PC). Los dispositivos finales normalmente no "entienden" qué es una VLAN. Cuando un PLC envía una trama estándar, entra por el puerto de Acceso. El switch le "pega" internamente una etiqueta indicando a qué VLAN pertenece ese puerto. Antes de que la trama salga por otro puerto de Acceso hacia su destino, el switch "arranca" la etiqueta para entregarle al receptor una trama Ethernet estándar y limpia.
- Puerto Troncal (Trunk Port): Si necesitamos enviar el tráfico de la VLAN 10 y la VLAN 20 hacia otro switch o hacia el router, no tiramos dos cables distintos. Usamos un enlace Troncal. Un Trunk es un único cable físico configurado para permitir el paso de múltiples VLANs simultáneamente. Para evitar que las tramas se mezclen al viajar por el mismo cable, el switch deja la etiqueta puesta antes de enviar la trama por el Trunk.
3. El Estándar IEEE 802.1Q: La Etiqueta Mágica
Como estudiamos en la anatomía de la trama Ethernet (lección 1794.1.2), el mecanismo universal para implementar VLANs está definido en la norma IEEE 802.1Q. Esta norma modifica ligeramente la trama Ethernet inyectando una cabecera de 4 bytes justo después de las direcciones MAC de origen y destino.
Dentro de esos 4 bytes de etiqueta (Tag), 12 bits están destinados al VLAN ID (Identificador de VLAN). Como $2^{12} = 4096$, podemos crear hasta 4094 redes virtuales distintas en nuestra instalación. Cuando el switch receptor recibe esta trama etiquetada por su puerto Trunk, lee el VLAN ID, elimina la etiqueta y envía la trama limpia únicamente hacia los puertos de Acceso que pertenezcan a esa VLAN específica.
4. VLANs para Ciberseguridad y Calidad de Servicio (QoS)
En el entorno de la Industria 4.0, las VLANs son el primer pilar de la ciberseguridad pasiva. Aislar los PLCs en la VLAN 100 y las cámaras de videovigilancia (CCTV) en la VLAN 200 asegura que un hacker que comprometa una cámara IP no pueda realizar "sniffing" (escucha) ni ataques directos de Capa 2 contra el controlador de la máquina.
Además, la etiqueta 802.1Q contiene 3 bits dedicados al PCP (Priority Code Point o IEEE 802.1p). Esto permite marcar las tramas en la Capa 2 con un nivel de prioridad de 0 a 7. Si el enlace Troncal se satura, el switch examinará estos 3 bits y dejará pasar primero las tramas de la VLAN de control (PCP 7) antes que el vídeo de las cámaras (PCP 0). Sin VLANs y sin 802.1Q, priorizar el tráfico crítico en tiempo real dentro del switch sería imposible.
Fuente: Elaboración Propia. Licencia: CC BY-SA 4.0.
🎥 Formación Técnica: Configuración de VLANs, Access y Trunk
Comprende gráficamente por qué es vital etiquetar los paquetes en el Trunking (802.1Q) y descubre cómo configurar VLANs en un switch gestionado para aislar el tráfico de planta.
▶ Ver Tutorial sobre VLANs📝 Evaluación Técnica: Segmentación en Capa 2
1. ¿Cuál es la motivación técnica principal para segmentar un único switch físico masivo en múltiples VLANs dentro del armario de control principal?
2. Vas a conectar un cable desde el Puerto 1 del Switch de Planta al Puerto 8 del Switch Principal del edificio. Por ese único cable debe viajar el tráfico de las VLAN 10 (Planta), VLAN 20 (Cámaras) y VLAN 30 (VoIP). ¿Cómo debes configurar esos puertos en ambos switches?
3. Durante una inspección con Wireshark, el técnico captura tramas conectándose directamente al puerto ethernet de un PLC. ¿Verá la etiqueta VLAN (los 4 bytes del estándar 802.1Q) en los paquetes capturados?
🤖 Ejercicio Práctico 4: Forjando Etiquetas VLAN con Python (Scapy)
Objetivo: Usar la programación de bajo nivel para visualizar y manipular la estructura física (bytes) de una trama Ethernet e inyectarle una cabecera VLAN.
Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).