Cómo configurar VLAN en un switch paso a paso

Cómo configurar VLAN en un switch paso a paso

Un switch administrable puede tener 24 puertos físicos y, aun así, operar como varias redes independientes. Esa es la aplicación concreta de una VLAN: separar cámaras IP, computadores administrativos, telefonía VoIP, WiFi de invitados y equipos industriales sin instalar un switch para cada grupo. Entender cómo configurar VLAN en un switch evita que esa segmentación termine siendo solo una etiqueta sin aislamiento real.

La configuración varía entre Cisco, TP-Link Omada, Ubiquiti, MikroTik, Huawei y otros fabricantes, pero la lógica se mantiene: se crean las VLAN, se asignan puertos de acceso, se define qué VLAN viajan etiquetadas por los enlaces troncales y se establece el enrutamiento si los segmentos deben comunicarse. Antes de abrir la consola o la interfaz web, conviene diseñar esa estructura.

Qué debe definir antes de configurar VLAN en un switch

Una VLAN es un dominio de broadcast lógico identificado normalmente por un VLAN ID entre 1 y 4094. Los equipos dentro de la misma VLAN pueden comunicarse en capa 2, mientras que los equipos ubicados en VLAN distintas requieren un router, firewall o switch capa 3 para intercambiar tráfico.

No basta con decidir que las cámaras estarán separadas de los usuarios. Defina una tabla de trabajo con el número de VLAN, nombre, subred, gateway, rango DHCP, puertos físicos involucrados y política de acceso. Por ejemplo, VLAN 10 para administración con 192.168.10.0/24, VLAN 20 para CCTV con 192.168.20.0/24, VLAN 30 para VoIP y VLAN 40 para invitados. La numeración puede ser distinta, pero debe mantenerse consistente en el switch, router, controlador WiFi y documentación del rack.

También identifique el rol de cada puerto. Un computador, NVR, cámara, impresora o terminal de control normalmente se conecta a un puerto access. En cambio, el enlace entre switches, hacia un firewall, router, punto de acceso multissid o hypervisor suele ser trunk. Confundir ambos modos es una de las causas más frecuentes de equipos sin conectividad después de una instalación.

Si el equipo entrega PoE, valide además el presupuesto de potencia. Separar las cámaras en una VLAN no corrige un switch que no tiene watts suficientes para encender cámaras PTZ, access points o teléfonos IP. La segmentación, el cableado Cat6 o Cat6A, el uplink SFP/SFP+ y la alimentación son partes del mismo diseño.

Crear las VLAN y asignar puertos access

El procedimiento siguiente usa sintaxis similar a Cisco para mostrar la lógica. En una interfaz gráfica, los mismos campos suelen aparecer como VLAN, VLAN ID, Port Profile, Untagged, Tagged o PVID.

Primero se crean las VLAN con un identificador y una descripción clara:

```text
configure terminal
vlan 10
name ADMIN
vlan 20
name CCTV
vlan 30
name VOIP
vlan 40
name INVITADOS
end
```

Luego se configura un puerto para un equipo final. Si el puerto 1 conecta un computador administrativo, debe funcionar como access y pertenecer a la VLAN 10:

```text
configure terminal
interface gigabitEthernet 1/0/1
switchport mode access
switchport access vlan 10
spanning-tree portfast
end
```

El comando `spanning-tree portfast` reduce el tiempo de espera de enlace en puertos de usuarios. No debe aplicarse sin criterio en enlaces hacia otros switches, porque allí puede ocultar problemas de bucles. Cuando el switch lo soporte, active también protección de BPDU en puertos de borde para deshabilitar un puerto si alguien conecta otro switch de forma no autorizada.

Para una cámara IP conectada al puerto 8, cambie únicamente la VLAN de acceso a 20. En interfaces web, esto suele equivaler a seleccionar el puerto, asignar perfil CCTV o VLAN 20 como red sin etiqueta, guardar y aplicar cambios. El término sin etiqueta es relevante: un dispositivo final común no interpreta etiquetas 802.1Q, por lo que recibe y envía tramas Ethernet normales; el switch agrega o elimina la etiqueta internamente según corresponda.

Configurar un puerto trunk con 802.1Q

Un trunk transporta tráfico de varias VLAN por un único cable. Es habitual entre el switch de acceso y el switch principal, entre el switch y el router, o hacia un punto de acceso que publica varios SSID. El estándar usado es IEEE 802.1Q, que inserta una etiqueta VLAN en la trama Ethernet.

Suponga que el puerto 24 es un uplink hacia un firewall o switch de distribución y debe llevar las VLAN 10, 20, 30 y 40:

```text
configure terminal
interface gigabitEthernet 1/0/24
switchport mode trunk
switchport trunk allowed vlan 10,20,30,40
switchport trunk native vlan 999
end
```

La VLAN nativa transporta tráfico sin etiqueta en un trunk. Por seguridad y orden operativo, es preferible no usar VLAN 1 como nativa ni como VLAN de administración. Cree una VLAN no utilizada, como la 999, y asegúrese de que ambos extremos del enlace tengan el mismo ajuste. Una VLAN nativa distinta en cada lado puede generar tráfico mal clasificado y fallas difíciles de diagnosticar.

Restringir la lista de VLAN permitidas también es una buena práctica. Permitir todas por defecto puede funcionar al inicio, pero expone segmentos innecesarios y complica la detección de errores. Si el uplink solo necesita CCTV y administración, no transporte invitados ni VoIP por ese enlace.

En un access point con SSID corporativo e invitados, el puerto hacia el AP generalmente debe ser trunk. La red de gestión del AP puede quedar como nativa o como VLAN etiquetada, dependiendo del fabricante y del perfil configurado. Revise este detalle antes de adoptar el equipo, especialmente cuando el controlador, el AP y el gateway están en VLAN diferentes.

Habilitar comunicación entre VLAN, solo cuando corresponde

Crear VLAN no entrega conectividad entre ellas, y esa es precisamente la finalidad del aislamiento. Si administración necesita acceder al NVR de CCTV, o un servidor DHCP debe atender varias VLAN, hace falta enrutamiento inter-VLAN.

En instalaciones pequeñas, el firewall o router suele crear una subinterfaz por VLAN sobre un enlace trunk. Cada subinterfaz recibe la puerta de enlace de su subred, por ejemplo 192.168.20.1/24 para CCTV. En una red con mayor tráfico local, un switch capa 3 puede crear interfaces virtuales de VLAN, conocidas como SVI, y enrutar internamente a velocidad de conmutación.

La capacidad de enrutar no implica permitir todo. En el firewall, aplique reglas concretas: los usuarios pueden ver la interfaz web del NVR; las cámaras no pueden iniciar conexiones hacia la VLAN administrativa; los invitados solo salen a Internet; los dispositivos IoT no acceden a servidores críticos. Este enfoque reduce el impacto de credenciales débiles, firmware desactualizado o dispositivos de origen incierto.

Verificaciones antes de cerrar el rack

Una VLAN correctamente creada puede fallar por un PVID incorrecto, un trunk que no permite el VLAN ID, una máscara de red equivocada o un DHCP sin scope para esa subred. Verifique primero que el puerto muestra el modo esperado y que el MAC address del equipo aparece aprendido en la VLAN correcta. Luego confirme que el cliente recibe una IP, gateway y DNS correspondientes al segmento asignado.

Pruebe conectividad por etapas. Desde un equipo de VLAN 20, haga ping a su gateway. Después pruebe el NVR o servidor autorizado. Finalmente, confirme que no puede llegar a recursos que la política debería bloquear, como una estación administrativa desde la red de invitados. Una prueba de aislamiento es tan necesaria como una prueba de acceso.

Revise también el enlace físico. Un patch cord defectuoso, un keystone mal ponchado, pares invertidos o un módulo SFP incompatible pueden parecer un problema de VLAN porque el enlace sube y baja o negocia a menor velocidad. En uplinks de fibra, confirme tipo de conector, polaridad, longitud de onda y compatibilidad del transceptor antes de cambiar parámetros lógicos.

Errores que conviene evitar

No gestione el switch desde VLAN 1 si puede evitarlo. Asigne una IP de administración a una VLAN dedicada, limite el acceso por ACL o reglas de firewall y use contraseñas únicas. Si el fabricante soporta SSH, deshabilite Telnet; si cuenta con SNMP, use una versión autenticada y no deje comunidades por defecto.

Evite usar el mismo VLAN ID para funciones que requieren políticas distintas solo porque ambos grupos “son de baja prioridad”. Una cámara, un sensor Modbus TCP y un WiFi de visitas tienen patrones de tráfico y necesidades de acceso muy diferentes. Separarlos permite aplicar QoS, reglas y diagnóstico con mayor precisión.

Finalmente, documente cada cambio: puerto, equipo conectado, VLAN, dirección IP, MAC, patch panel y fecha. En una sala técnica con varios switches, esa planilla ahorra más tiempo que cualquier comando de diagnóstico. Si el proyecto requiere definir perfiles de puertos, PoE, enlaces SFP+ y segmentación para cámaras, WiFi o automatización, ZeroCool puede apoyar la selección y configuración de los equipos involucrados.

Una VLAN bien implementada no se mide solo porque los equipos navegan. Se mide porque cada dispositivo llega únicamente a los servicios que necesita, el uplink transporta solo el tráfico definido y el técnico puede identificar un puerto o una falla sin adivinar qué ocurre dentro del rack.

Regresar al blog