graph TD subgraph Switch_Planta ["Switch Industrial Gestionado"] P1["Puerto 1 (VLAN 10)"] P2["Puerto 2 (VLAN 10)"] P3["Puerto 3 (VLAN 20)"] P4["Puerto 4 (VLAN 20)"] P5["Puerto 5 (Trunk 802.1Q)"] end PLC["PLC Control"] --- P1 HMI["Panel HMI"] --- P2 Cam1["Cámara IP 1"] --- P3 Cam2["Cámara IP 2"] --- P4 Router["Router Industrial / Core"] --- P5 style P1 fill:#27ae60,color:#fff style P2 fill:#27ae60,color:#fff style P3 fill:#3498db,color:#fff style P4 fill:#3498db,color:#fff style P5 fill:#e67e22,color:#fff style PLC fill:#2ecc71,color:#fff style Cam1 fill:#5dade2,color:#fff

1. El Problema del Dominio de Broadcast en Planta

En la lección anterior vimos cómo un switch de Capa 2 elimina las colisiones al crear un dominio de colisión por cada puerto. Sin embargo, un switch estándar, por defecto, agrupa todos sus puertos en un único Dominio de Broadcast (Difusión). Esto significa que si un dispositivo envía un paquete dirigido a la dirección MAC FF:FF:FF:FF:FF:FF (como una petición ARP o un descubrimiento DHCP), el switch está obligado a copiar y enviar ese paquete por absolutamente todos sus puertos activos.

En una fábrica de la Industria 4.0 (UF1794), donde conviven cámaras de visión artificial enviando flujos de vídeo multicast, PLCs dialogando en tiempo real y PCs de mantenimiento buscando impresoras en la red, un dominio de broadcast único es un desastre. Este "ruido de fondo" constante inunda las tarjetas de red de los autómatas, consumiendo valiosos ciclos de CPU y destruyendo el determinismo. Necesitamos levantar muros dentro de la red.



2. La Solución: Redes de Área Local Virtuales (VLAN)

Para no tener que comprar e instalar un switch físico diferente para cada sistema (uno para control, otro para vídeo, otro para ofimática), la industria utiliza las VLANs (Virtual LANs). Una VLAN permite dividir un único switch físico en varios "switches lógicos" independientes.

Si configuramos el Puerto 1 y 2 en la "VLAN 10 (Control)" y el Puerto 3 y 4 en la "VLAN 20 (Cámaras)", el switch aísla completamente ambos grupos. Un broadcast generado por una cámara en el Puerto 3 solo saldrá por el Puerto 4. Para el PLC en el Puerto 1, es como si las cámaras no existieran físicamente en la misma red. Hemos roto el dominio de broadcast, asegurando que el ruido de IT no interfiera con el tiempo real de OT.



3. Puertos de Acceso vs. Puertos Troncales (Trunk)

Para implementar esta tecnología, los puertos del switch gestionado deben configurarse en uno de dos modos operativos:

  • Puerto de Acceso (Access Port): Es el puerto final al que se conecta el dispositivo (ej. el PLC). Los dispositivos finales normalmente ignoran la existencia de las VLANs. Envían tramas Ethernet estándar (sin etiquetar). El switch, al recibir la trama, le asigna internamente la VLAN configurada para ese puerto. Antes de sacar la trama hacia su destino final por otro puerto de Acceso, el switch la entrega limpia y estándar.
  • Puerto Troncal (Trunk Port): ¿Qué ocurre si necesitamos conectar este switch de planta con el Router central, y queremos que tanto el tráfico de la VLAN 10 como el de la VLAN 20 viajen por ese único cable de subida (Uplink)? Para ello usamos un puerto Trunk. Un enlace troncal permite multiplexar múltiples VLANs a través del mismo cable físico. Pero para que el router sepa qué paquete pertenece a qué VLAN, el switch debe "marcar" cada paquete antes de enviarlo.


4. El Estándar IEEE 802.1Q (Frame Tagging)

El mecanismo universal para marcar las tramas Ethernet en un enlace Troncal es el protocolo IEEE 802.1Q. Cuando una trama va a salir por un puerto Trunk, el switch le inyecta una "Etiqueta" (Tag) adicional de 4 bytes justo después de la dirección MAC de origen y antes del EtherType original.

Esta etiqueta 802.1Q contiene un campo de 12 bits llamado VLAN ID (VID). Con 12 bits, podemos definir matemáticamente hasta 4.094 redes virtuales distintas (del 1 al 4094). Al recibir esta trama etiquetada, el Router o Switch de destino lee el VID, "arranca" la etiqueta de 4 bytes y encamina el paquete a la red lógica correspondiente de forma segura y transparente para los dispositivos finales.

CONMUTACIÓN DE VLANs: MODO ACCESS vs. MODO TRUNK PLC (Control) Cámara IP Switch Core SWITCH DE PLANTA L2 Access VLAN 10 Access VLAN 20 802.1Q TRUNK Trama Normal Trama Normal 10 20 El Switch asume la VLAN según el puerto de entrada (Access). Para el Trunk, INSERTA la etiqueta 802.1Q.
Figura 1: Funcionamiento de Access vs Trunk. Los dispositivos finales (PLC, Cámara) envían tramas normales de Ethernet. El puerto de acceso del switch "marca" lógicamente esa trama con la VLAN asignada al puerto. Para enviar el tráfico de ambas VLANs por el único enlace hacia el Switch Core, el puerto Trunk modifica la trama físicamente insertando la etiqueta IEEE 802.1Q, asegurando que el receptor sepa a qué red virtual pertenece cada paquete.
Fuente: Elaboración Propia. Licencia: CC BY-SA 4.0.

🎥 Formación Técnica: Configuración de VLANs y 802.1Q

Comprende gráficamente por qué las redes industriales modernas exigen segmentación y mira cómo se configuran las etiquetas 802.1Q en un switch gestionado real.

▶ Ver Tutorial sobre VLANs 802.1Q

📝 Evaluación Técnica: Segmentación de Broadcast

1. ¿Cuál es el principal motivo técnico por el que debemos configurar VLANs en un armario de automatización que centraliza el tráfico de PLCs y de sistemas de videovigilancia IP?

2. Vas a conectar un cable entre el Switch A (Planta) y el Switch B (Core). Este cable debe transportar simultáneamente el tráfico de la VLAN 10 (Sensores) y la VLAN 20 (SCADA). ¿Cómo debes configurar esos dos puertos interconectados?

3. Durante una inspección con Wireshark, el técnico conecta su portátil directamente a un puerto libre del switch, configurado como "Access VLAN 10", al que también están conectados los PLCs. ¿Aparecerá la etiqueta de 4 bytes del estándar 802.1Q en las tramas capturadas?

🤖 Ejercicio Práctico 4: Forjando Etiquetas VLAN con Python (Scapy)

Objetivo: Bajar a nivel de bits para ver cómo se inyecta la etiqueta 802.1Q dentro de una trama Ethernet estándar.

Copia el siguiente *prompt* y pégalo en un modelo de IA (como ChatGPT, Gemini o Claude).

Actúa como un experto analista de protocolos de red. Escribe un script en Python utilizando la librería 'scapy' que demuestre el etiquetado 802.1Q. El script debe: 1. Construir un paquete Ethernet normal (Ether / IP / ICMP). 2. Construir un segundo paquete Ethernet con una etiqueta VLAN inyectada: Ether / Dot1Q(vlan=10, prio=7) / IP / ICMP. 3. Utilizar la función hexdump() de scapy para imprimir los bytes brutos de ambos paquetes en la consola. 4. Comentar en el código exactamente en qué posición (byte) se ha insertado la cabecera Dot1Q de 4 bytes, y explicar por qué este proceso (realizado por un switch Trunk) modifica temporalmente la trama original.