graph TD subgraph Switch_Fisico ["Switch Industrial Gestionado (Capa 2)"] P1["Puerto 1 (Access)
VLAN 10 (Planta)"] P2["Puerto 2 (Access)
VLAN 10 (Planta)"] P3["Puerto 3 (Access)
VLAN 20 (Oficina)"] P4["Puerto 4 (Access)
VLAN 20 (Oficina)"] Trunk["Puerto 5 (Trunk)
Etiquetado 802.1Q"] end PLC["PLC (Sin etiqueta)"] --- P1 Robot["Robot (Sin etiqueta)"] --- P2 PC["PC Oficina (Sin etiqueta)"] --- P3 CCTV["Cámara IP (Sin etiqueta)"] --- P4 Router["Router / Switch Core"] --- Trunk style P1 fill:#27ae60,color:#fff style P2 fill:#27ae60,color:#fff style P3 fill:#3498db,color:#fff style P4 fill:#3498db,color:#fff style Trunk fill:#e67e22,color:#fff

1. ¿Qué es una VLAN y por qué la necesitamos?

En el diseño avanzado de redes (UF1794), vimos que hacer "Subnetting" (Capa 3) era esencial para evitar que el tráfico de difusión (Broadcast) de las oficinas colapsara la fábrica. Sin embargo, para aplicar ese subnetting de forma tradicional, necesitaríamos instalar un Switch físico diferente para cada subred, llenando los armarios de equipos redundantes y multiplicando el gasto en cableado.

La solución es la VLAN (Virtual Local Area Network). Una VLAN permite segmentar un único switch físico en varios "switches lógicos" independientes a nivel de Capa 2. Si asignamos los puertos 1 y 2 a la VLAN 10 (Planta) y los puertos 3 y 4 a la VLAN 20 (Oficina), un broadcast enviado por el puerto 3 solo saldrá por el puerto 4. Para el switch, es como si existiera un muro de hormigón impenetrable entre ambos grupos de puertos. De esta forma, consolidamos la infraestructura de red sin sacrificar el aislamiento ni el rendimiento.



2. Puertos de Acceso (Access) vs. Enlaces Troncales (Trunk)

La implementación de VLANs requiere configurar los puertos del switch en uno de dos modos fundamentales:

  • Puerto de Acceso (Access Port): Es el puerto al que se conecta el dispositivo final (PLC, HMI, PC). Los dispositivos finales normalmente no "entienden" qué es una VLAN. Cuando un PLC envía una trama estándar, entra por el puerto de Acceso. El switch le "pega" internamente una etiqueta indicando a qué VLAN pertenece ese puerto. Antes de que la trama salga por otro puerto de Acceso hacia su destino, el switch "arranca" la etiqueta para entregarle al receptor una trama Ethernet estándar y limpia.
  • Puerto Troncal (Trunk Port): Si necesitamos enviar el tráfico de la VLAN 10 y la VLAN 20 hacia otro switch o hacia el router, no tiramos dos cables distintos. Usamos un enlace Troncal. Un Trunk es un único cable físico configurado para permitir el paso de múltiples VLANs simultáneamente. Para evitar que las tramas se mezclen al viajar por el mismo cable, el switch deja la etiqueta puesta antes de enviar la trama por el Trunk.


3. El Estándar IEEE 802.1Q: La Etiqueta Mágica

Como estudiamos en la anatomía de la trama Ethernet (lección 1794.1.2), el mecanismo universal para implementar VLANs está definido en la norma IEEE 802.1Q. Esta norma modifica ligeramente la trama Ethernet inyectando una cabecera de 4 bytes justo después de las direcciones MAC de origen y destino.

Dentro de esos 4 bytes de etiqueta (Tag), 12 bits están destinados al VLAN ID (Identificador de VLAN). Como $2^{12} = 4096$, podemos crear hasta 4094 redes virtuales distintas en nuestra instalación. Cuando el switch receptor recibe esta trama etiquetada por su puerto Trunk, lee el VLAN ID, elimina la etiqueta y envía la trama limpia únicamente hacia los puertos de Acceso que pertenezcan a esa VLAN específica.



4. VLANs para Ciberseguridad y Calidad de Servicio (QoS)

En el entorno de la Industria 4.0, las VLANs son el primer pilar de la ciberseguridad pasiva. Aislar los PLCs en la VLAN 100 y las cámaras de videovigilancia (CCTV) en la VLAN 200 asegura que un hacker que comprometa una cámara IP no pueda realizar "sniffing" (escucha) ni ataques directos de Capa 2 contra el controlador de la máquina.

Además, la etiqueta 802.1Q contiene 3 bits dedicados al PCP (Priority Code Point o IEEE 802.1p). Esto permite marcar las tramas en la Capa 2 con un nivel de prioridad de 0 a 7. Si el enlace Troncal se satura, el switch examinará estos 3 bits y dejará pasar primero las tramas de la VLAN de control (PCP 7) antes que el vídeo de las cámaras (PCP 0). Sin VLANs y sin 802.1Q, priorizar el tráfico crítico en tiempo real dentro del switch sería imposible.

ETIQUETADO 802.1Q: ACCESS vs. TRUNK PLC (VLAN 10) CCTV (VLAN 20) Router L3 SWITCH INDUSTRIAL (CAPA 2) P1 P2 P5 TRUNK Trama Normal 10 20 El Switch asume la VLAN según el puerto de entrada (Access). Para enviarla por el Trunk, le INSERTA la etiqueta 802.1Q.
Figura 1: El proceso de etiquetado VLAN. Los equipos finales envían tramas estándar. Al entrar por un puerto de Acceso configurado para VLAN 10, el switch sabe lógicamente a qué red pertenece. Cuando la trama debe cruzar a otro equipo a través del puerto Trunk, el switch modifica físicamente la trama insertándole el tag 802.1Q para que el receptor no confunda los datos del PLC con los del circuito de vigilancia.
Fuente: Elaboración Propia. Licencia: CC BY-SA 4.0.

🎥 Formación Técnica: Configuración de VLANs, Access y Trunk

Comprende gráficamente por qué es vital etiquetar los paquetes en el Trunking (802.1Q) y descubre cómo configurar VLANs en un switch gestionado para aislar el tráfico de planta.

▶ Ver Tutorial sobre VLANs

📝 Evaluación Técnica: Segmentación en Capa 2

1. ¿Cuál es la motivación técnica principal para segmentar un único switch físico masivo en múltiples VLANs dentro del armario de control principal?

2. Vas a conectar un cable desde el Puerto 1 del Switch de Planta al Puerto 8 del Switch Principal del edificio. Por ese único cable debe viajar el tráfico de las VLAN 10 (Planta), VLAN 20 (Cámaras) y VLAN 30 (VoIP). ¿Cómo debes configurar esos puertos en ambos switches?

3. Durante una inspección con Wireshark, el técnico captura tramas conectándose directamente al puerto ethernet de un PLC. ¿Verá la etiqueta VLAN (los 4 bytes del estándar 802.1Q) en los paquetes capturados?

🤖 Ejercicio Práctico 4: Forjando Etiquetas VLAN con Python (Scapy)

Objetivo: Usar la programación de bajo nivel para visualizar y manipular la estructura física (bytes) de una trama Ethernet e inyectarle una cabecera VLAN.

Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).

"Actúa como un experto en análisis de protocolos de red. Escribe un script en Python usando la librería 'scapy' que construya una trama Ethernet estándar, y otra trama Ethernet con una etiqueta VLAN 802.1Q inyectada. El script debe: 1. Construir un paquete normal: Ether() / IP() / ICMP(). 2. Construir un paquete etiquetado: Ether() / Dot1Q(vlan=20, prio=7) / IP() / ICMP(). (Nota: prio es el nivel de QoS 802.1p). 3. Utilizar el comando `hexdump()` de scapy para imprimir en consola los bytes brutos (raw bytes) de ambos paquetes. 4. Comenta el código, señalando exactamente dónde y cómo se insertan los 4 bytes del protocolo 802.1Q en el segundo paquete, desplazando la carga útil, y cómo el campo de prioridad 'prio=7' asegura el tiempo real de la trama."