← Volver al blog
Switching 9 min de lectura

Cómo configurar VLANs en un switch Cisco (con troncales 802.1Q)

Las VLAN son lo primero que se configura en un switch empresarial: separan a los usuarios, los servidores, la telefonía y la administración sin comprar un switch por cada grupo. Aquí tienes cómo crearlas en Cisco, cómo asignar puertos, cómo llevarlas entre switches con un troncal 802.1Q y cómo comprobar que todo quedó bien.

Por qué usar VLANs

  • Seguridad: un equipo de invitados no ve los servidores de la empresa.
  • Menos broadcast: cada VLAN es su propio dominio de difusión.
  • Orden: cada VLAN usa su propia subred, lo que simplifica el direccionamiento.
  • Flexibilidad: mover a alguien de área es cambiar un puerto de VLAN, no recablear.

1. Crear las VLAN

SW1
vlan 10
 name VENTAS
vlan 20
 name TI
vlan 99
 name GESTION

2. Asignar puertos de acceso

SW1
interface range Ethernet0/1 - 2
 switchport mode access
 switchport access vlan 10
!
interface Ethernet0/3
 switchport mode access
 switchport access vlan 20

Fijar el modo con switchport mode access evita que el puerto negocie un troncal por su cuenta con DTP, lo que sería un problema de seguridad.

3. El enlace troncal 802.1Q

Para que la VLAN 10 de un switch se comunique con la VLAN 10 de otro, el enlace entre ambos debe ser troncal:

SW1 y SW2 (en espejo)
interface Ethernet0/0
 switchport trunk encapsulation dot1q   ! solo en switches que también soportan ISL
 switchport mode trunk
 switchport trunk native vlan 99
 switchport trunk allowed vlan 10,20,99
 switchport nonegotiate

Limitar las VLAN permitidas y cambiar la nativa de la VLAN 1 a una VLAN sin usuarios son buenas prácticas de seguridad. La nativa debe coincidir en los dos extremos.

4. Verificar

Verificación
show vlan brief
show interfaces trunk
show interfaces Ethernet0/1 switchport
  • show vlan brief: cada VLAN con sus puertos de acceso. Los troncales no aparecen aquí.
  • show interfaces trunk: qué puertos son troncales, su VLAN nativa y qué VLAN están permitidas y activas.
  • show interfaces … switchport: el modo real del puerto y su VLAN.

Errores comunes

  • → La VLAN no existe en el switch del otro lado: el troncal no la transporta.
  • → VLAN nativa distinta en cada extremo del troncal.
  • → La VLAN no está en la lista allowed vlan.
  • → Olvidar que dos VLAN necesitan un router o switch multicapa para hablarse.

Si recién empiezas con la CLI, revisa antes los comandos Cisco básicos.

Estudia VLANs gratis, con evaluación incluida

El tema «VLANs y enlaces trunk 802.1Q» del Estudio Guiado es gratis: la teoría explicada paso a paso y una evaluación para ver si quedó claro. Con la suscripción lo llevas al lab con switches Cisco reales.

Estudiar VLANs gratis

Tema gratis · lab de VLANs con switches reales en la suscripción

Preguntas frecuentes

¿Qué es una VLAN?+

Una VLAN (red de área local virtual) divide un switch físico en varios switches lógicos. Los equipos de VLAN distintas no se ven entre sí a nivel 2 aunque estén en el mismo switch: cada VLAN es su propio dominio de broadcast y, normalmente, su propia subred IP.

¿Qué diferencia hay entre un puerto de acceso y un troncal?+

Un puerto de acceso pertenece a una sola VLAN y conecta equipos finales como PC o impresoras. Un troncal transporta varias VLAN a la vez entre switches (o hacia un router), marcando cada trama con la etiqueta 802.1Q para saber a qué VLAN pertenece.

¿Qué es la VLAN nativa?+

Es la VLAN cuyas tramas viajan sin etiqueta por un troncal 802.1Q. Por defecto es la VLAN 1. Debe coincidir en ambos extremos del enlace; si no, el switch avisa con un mensaje de native VLAN mismatch y el tráfico se mezcla entre VLAN.

¿Cómo se comunican dos VLAN entre sí?+

Necesitan un dispositivo de capa 3: un router con subinterfaces (router-on-a-stick) o un switch multicapa con interfaces SVI. Cada VLAN tiene su gateway en ese equipo y el tráfico entre ellas se enruta.