Professional Documents
Culture Documents
VLAN
Doc. DM751 Rev. 10.71
Junio, 2008
NDICE
Captulo 1 Introduccin ....................................................................................................1
1.
2.
3.
Descripcin ........................................................................................................................ 2
Prestaciones de las VLAN.................................................................................................. 4
Formato de las tramas de VLAN........................................................................................ 5
- ii -
1.
2.
Escenario 1 ......................................................................................................................... 31
Configuracin del escenario 1............................................................................................ 32
Escenario 2 ......................................................................................................................... 37
Configuracin del escenario 2............................................................................................ 38
- iii -
Captulo 1
Introduccin
1. Descripcin
Los grupos de trabajo en una red, hasta ahora, han sido creados por la asociacin fsica de los usuarios
en un mismo segmento de la red, o en un mismo concentrador o hub (Figura 1.1).
Doc. DM751
Rev.10.71
Las redes virtuales siguen compartiendo las caractersticas de los grupos de trabajo fsicos, en el
sentido de que todos los usuarios de una VLAN tienen conectividad entre ellos y comparten sus
dominios de "broadcast".
La principal diferencia con la agrupacin fsica, como se ha mencionado, es que los usuarios de las
redes virtuales pueden ser distribuidos a travs de una red LAN, incluso situndose en diferentes
concentradores de la misma.
Los usuarios pueden, as, "moverse" a travs de la red, manteniendo su pertenencia al grupo de trabajo
lgico.
Por otro lado, al distribuir a los usuarios de un mismo grupo lgico a travs de diferentes segmentos,
se logra, como consecuencia directa, el incremento del ancho de banda en dicho grupo de usuarios.
Adems, al poder distribuir a los usuarios en diferentes segmentos de la red, se pueden situar bridges y
routers entre ellos, separando segmentos con diferentes topologas y protocolos.
Todo ello manteniendo la seguridad deseada en cada configuracin por el administrador de la red: se
puede permitir o no que el trfico de una VLAN entre y salga desde/hacia otras redes.
Pero an se puede llegar ms lejos. Las redes virtuales permiten que la ubicuidad geogrfica no se
limite a diferentes concentradores o plantas de un mismo edificio, sino a diferentes oficinas
intercomunicadas mediante redes WAN, a lo largo de pases y continentes, sin limitacin ninguna ms
que la impuesta por el administrador de dichas redes.
Doc. DM751
Rev.10.71
Doc. DM751
Rev.10.71
DA
SA
LEN/ Etype
Trama VLAN
DA
SA
0x8100
PRI
DATA
VLAN Tag
LEN/ Etype
DATA
VLAN ID
Habitualmente se utiliza el trmino trama etiquetada para referirse a una trama con
informacin de VLAN. De igual modo, las tramas sin informacin de VLAN se
denominan tramas sin etiquetar.
Doc. DM751
Rev.10.71
Captulo 2
Configuracin de VLANs
Doc. DM751
Rev.10.71
Port State
Information
Forwarding
Process
Egress
Rules
Ingress
Rules
Filtering
Database
Frame
Reception
Frame
Transmission
Figura 2.1. Procesado de paquetes de VLAN
Doc. DM751
Rev.10.71
Captulo 3
Configuracin de la funcionalidad de
VLAN
Doc. DM751
Rev.10.71
Doc. DM751
Rev.10.71
Funcin
? (AYUDA)
ENABLE
INGRESS-FILTER
LIST
NO
TAG-DEFAULT
TAG-INSERTION
TAG-REMOVAL
VLAN
EXIT
En todos los comandos que necesitan como parmetro el identificador del puerto sobre
el que se establecen es posible especificar, aparte de los puertos externos, un puerto
especial, identificado como internal. Este puerto se refiere al puerto interno de
conexin entre el switch y el equipo.
3.1. ? (AYUDA)
Muestra la lista de los comandos disponibles.
Sintaxis:
VLAN config>?
Ejemplo:
VLAN config>?
enable
ingress-filter
list
no
tag-default
tag-insertion
tag-removal
vlan
exit
VLAN config>
Doc. DM751
Rev.10.71
3.2. ENABLE
Habilita el procesamiento de VLANs en todos los interfaces Ethernet con switch.
Sintaxis:
VLAN config>enable
Ejemplo:
VLAN config>enable
VLAN config>
3.3. INGRESS-FILTER
Activa el filtrado de ingreso en un puerto de un interfaz con switch Ethernet. De esta forma, todas las
tramas etiquetadas con un identificador de VLAN del que el puerto no es miembro que se reciban en el
puerto indicado son descartadas.
Sintaxis:
VLAN config>ingress-filter <interface> port [<port-id> | internal]
Ejemplo:
VLAN config>ingress-filter ethernet0/0 port 1
VLAN config>
3.4. LIST
Muestra la configuracin de VLAN.
Sintaxis:
VLAN config>list
Ejemplo:
VLAN config>list
VLAN Feature : Enabled
VID
Interface
Port
-------------------------------101
ethernet0/0
1
101
ethernet0/0
2
101
ethernet0/0
3
101
ethernet0/0
internal
102
ethernet0/0
4
102
ethernet0/0
internal
Interface
Port
Ing_Fil Tag_Ins Tag_Rmv VID_def
--------------------------------------------------------------ethernet0/0
1
Y
N
N
101
ethernet0/0
2
Y
N
N
101
ethernet0/0
3
Y
N
N
101
ethernet0/0
4
Y
N
N
102
ethernet0/0
internal
N
Y
N
1
VLAN config>
Doc. DM751
Rev.10.71
Estado global de la funcionalidad de VLAN en los interfaces con switch. Si el campo VLAN
Feature indica Enabled, la funcionalidad de VLAN se encuentra activada en todos los
interfaces con switch.
Tabla de puertos miembros de cada VLAN configurada. Para cada identificador de VLAN
(VID) configurado, se indican los puertos que son miembros de esa VLAN. En el ejemplo
mostrado, los puertos 1, 2, 3 e interno del interfaz ethernet0/0 son miembros de la VLAN 101,
mientras que los puertos 4 e interno de ese mismo interfaz son miembros de la VLAN 102.
Tabla de comportamiento de cada puerto. Para cada puerto de un interfaz con switch se
muestra la siguiente informacin:
o Ing_Fil: estado del filtrado de ingreso. Indica si slo se aceptan paquetes clasificados
como pertenecientes a las VLANs de las que el puerto es miembro o se permite la
entrada de cualquier paquete.
o Tag_Ins: insercin de etiqueta. Indica si se deben etiquetar los paquetes recibidos sin
etiquetar antes de su envo por el puerto.
o Tag_Rmv: eliminacin de etiqueta. Indica si se debe eliminar la etiqueta de VLAN a
los paquetes etiquetados antes de su envo por el puerto.
o VID_def: Identificador de VLAN por defecto. Usado en la entrada para clasificar los
paquetes que llegan sin etiquetar. Esta clasificacin se usa posteriormente en la salida
para etiquetar paquetes no etiquetados.
3.5. NO
Permite deshabilitar opciones de configuracin o fijar valores por defecto.
Sintaxis:
VLAN config>no ?
enable
ingress-filter
tag-default
tag-insertion
tag-removal
vlan
VLAN config>
a) NO ENABLE
Deshabilita el procesamiento de VLANs en todos los interfaces Ethernet con switch.
Independientemente del resto de comandos configurados, no se realiza ninguna programacin de
VLAN en los switches.
Sintaxis:
VLAN config>no enable
b) NO INGRESS-FILTER
Desactiva el filtrado de ingreso en un puerto de un interfaz con switch Ethernet.
Sintaxis:
VLAN config>no ingress-filter <interface> port [<port-id> | internal]
Doc. DM751
Rev.10.71
c) NO TAG-DEFAULT
Configura el identificador de VLAN por defecto para tramas sin etiquetar a 1.
Sintaxis:
VLAN config>no tag-default <interface> port [<port-id> | internal]
d) NO TAG-INSERTION
Deshabilita el etiquetado en la salida por un puerto de tramas recibidas sin etiquetar.
Sintaxis:
VLAN config>no tag-insertion <interface> port [<port-id> | internal]
e) NO TAG-REMOVAL
Deshabilita la eliminacin de la cabecera VLAN en la salida por un puerto de tramas etiquetadas o
para una determinada VLAN.
Sintaxis:
VLAN config>no tag-removal <interface> port [<port-id> | internal]
Sintaxis:
VLAN config>no tag-removal <interface> port [<port-id> | internal] vlan <vid>
f) NO VLAN
Borra un puerto de la lista de miembros de una VLAN.
Sintaxis:
VLAN config>no vlan <vid> <interface> port [<port-id> | internal]
3.6. TAG-DEFAULT
Configura un identificador de VLAN VID por defecto para las tramas no etiquetadas recibidas por un
puerto. La etiqueta por defecto se usa en la entrada para clasificar los paquetes que llegan sin etiquetar.
Esta clasificacin se usa posteriormente en la salida para etiquetar paquetes no etiquetados. As, si se
recibe una trama sin etiquetar por un puerto, se le asocia la etiqueta por defecto, de modo que la trama
es tratada, a la hora de decidir los puertos por los que se enva, como perteneciente a la VLAN
indicada por la etiqueta por defecto.
Sintaxis:
VLAN config>tag-default <interface> port [<port-id> | internal] <vid>
Ejemplo:
Todas las tramas recibidas sin etiquetar por el puerto 1 del interfaz ethernet0/0 se asocian a la VLAN
101.
VLAN config>tag-default ethernet0/0 port 1 101
VLAN config>
3.7. TAG-INSERTION
Habilita el etiquetado en la salida por un puerto de tramas recibidas sin etiquetar.
Doc. DM751
Rev.10.71
Sintaxis:
VLAN config>tag-insertion <interface> port [<port-id> | internal]
Ejemplo:
Todas las tramas salientes por el puerto 3 del interfaz ethernet0/0 salen etiquetadas.
VLAN config>tag-insertion ethernet0/0 port 3
VLAN config>
3.8. TAG-REMOVAL
Habilita la eliminacin de la cabecera VLAN en la salida por un puerto de tramas etiquetadas.
Se puede seleccionar eliminar la cabecera de todas las tramas con tag VLAN o eliminar la cabecera de
la VLAN que se indique.
De este modo, las tramas se envan sin etiquetar por el puerto, independientemente de si se recibieron
etiquetadas o no.
a) TAG-REMOVAL PORT
Elimina la cabecera de VLAN para aquellas tramas VLAN que salgan por ese puerto.
Sintaxis:
VLAN config> tag-removal <interface> port [<port-id> | internal]
Ejemplo:
Las tramas que salgan por el puerto 4 del interfaz ethernet0/0 se envan sin etiquetar,
independientemente de que se hayan recibido etiquetadas o no.
VLAN config>tag-removal ethernet0/0 port 4
VLAN config>
b) TAG-REMOVAL VLAN
Elimina la cabecera de VLAN para aquellas tramas VLAN que salgan por ese puerto con el
identificador de VLAN indicado. Con este comando se permite que pueda existir trfico marcado y sin
marcar en salida de un determinado puerto de un interfaz.
Sintaxis:
VLAN config> tag-removal <interface> port [<port-id> | internal] vlan <vid>
Ejemplo:
Las tramas que salgan por el puerto 4 del interfaz ethernet0/0 y pertenecientes a la VLAN 100 se
envan sin etiquetar.
VLAN config>tag-removal ethernet0/0 port 4 vid 100
VLAN config>
3.9. VLAN
Configura una determinada VLAN en un puerto de un interfaz con switch. Dicho de otro modo, se
configura un puerto como miembro de una determinada VLAN.
El equipo permite la configuracin de hasta 16 VLANs diferentes en un puerto.
Doc. DM751
Rev.10.71
Sintaxis:
VLAN config>vlan <vid> <interface> port [<port-id> | internal]>
Ejemplo:
Configuracin del puerto 1 del interfaz ethernet0/0 como perteneciente a la VLAN 101.
VLAN config>vlan 101 ethernet0/0 port 1
VLAN config>
3.10. EXIT
Sale de la configuracin de la facilidad de VLAN.
Sintaxis:
VLAN config>exit
Ejemplo:
VLAN config>exit
Config>
Doc. DM751
Rev.10.71
Captulo 4
Configuracin del bridge de VLANs
Doc. DM751
Rev.10.71
Funcin
? (AYUDA)
ACCEPT-ONLY-TAGGED-FRAMES
EGRESS-FILTER
ENABLE
INGRESS-FILTER
INTERNAL-TAG
MEMBER
NO
TAG-DEFAULT
TAG-REMOVAL
EXIT
3.1. ? (AYUDA)
Muestra la lista de los comandos disponibles.
Sintaxis:
ASRT VLAN Config>?
Ejemplo:
ASRT VLAN Config>?
accept-only-tagged-frames
egress-filter
enable
ingress-filter
internal-tag
member
no
tag-default
tag-removal
exit
ASRT VLAN Config>
3.2. ACCEPT-ONLY-TAGGED-FRAMES
Configura un puerto de modo que slo se permitan tramas etiquetadas. Cualquier trama sin cabecera
VLAN recibida en el puerto se descarta.
Doc. DM751
Rev.10.71
Sintaxis:
ASRT VLAN Config>accept-only-tagged-frames port <port-id>
Ejemplo:
ASRT VLAN Config>accept-only-tagged-frames port 1
ASRT VLAN Config>
3.3. EGRESS-FILTER
Configura el filtrado de salida en un puerto. De esta forma, slo se permite la salida por un puerto de
las tramas clasificadas como pertenecientes a alguna VLAN de la que el puerto es miembro. Este es el
comportamiento por defecto.
Sintaxis:
ASRT VLAN Config>egress-filter port <port-id>
Ejemplo:
ASRT VLAN Config>egress-filter port 2
ASRT VLAN Config>
3.4. ENABLE
Habilita el procesamiento de VLANs en el bridge.
Sintaxis:
ASRT VLAN Config>enable
3.5. INGRESS-FILTER
Activa el filtrado de ingreso en un puerto del bridge. De esta forma, todas las tramas que se reciban en
el puerto indicado etiquetadas con un identificador de VLAN del que el puerto no es miembro, son
descartadas.
Sintaxis:
ASRT VLAN Config>ingress-filter port <port-id>
Ejemplo:
ASRT VLAN Config>ingress-filter port 1
ASRT VLAN Config>
3.6. INTERNAL-TAG
Configura la etiqueta por defecto para paquetes generados internamente. Los paquetes generados
internamente en el equipo pertenecen a la VLAN indicada por este comando. Una vez generado el
paquete, el bridge lo trata como si lo hubiese recibido por un puerto especial, el puerto interno, para
decidir los puertos por los que debe enviarse el paquete.
Sintaxis:
ASRT VLAN Config>internal-tag vid <vid>
Doc. DM751
Rev.10.71
Ejemplo:
ASRT VLAN Config>internal-tag vid 102
ASRT VLAN Config>
3.7. MEMBER
Configura una determinada VLAN en un puerto del bridge. Dicho de otro modo, se configura un
puerto como miembro de una determinada VLAN.
Sintaxis:
ASRT VLAN Config>member port <port-id> vid <vid>
Ejemplo:
Configuracin del puerto 1 como perteneciente a la VLAN 101.
ASRT VLAN Config>member port 1 vid 101
ASRT VLAN Config>
3.8. NO
Permite deshabilitar opciones de configuracin o fijar valores por defecto.
Sintaxis:
ASRT VLAN Config>no ?
accept-only-tagged-frames
egress-filter
enable
ingress-filter
internal-tag
member
tag-default
tag-removal
a) NO ACCEPT-ONLY-TAGGED-FRAMES
Configura un puerto de modo que se permitan tanto tramas etiquetadas como tramas no etiquetadas.
Cualquier trama sin cabecera VLAN recibida en el puerto se clasifica como perteneciente a la VLAN
por defecto asociada al puerto.
Sintaxis:
ASRT VLAN Config>no accept-only-tagged-frames port <port-id>
Ejemplo:
ASRT VLAN Config>no accept-only-tagged-frames port 1
ASRT VLAN Config>
b) NO EGRESS-FILTER
Desactiva el filtrado de salida en un puerto. De esta forma, se permite la salida por un puerto de tramas
clasificadas como pertenecientes a una VLAN de la que el puerto no es miembro.
Sintaxis:
ASRT VLAN Config>no egress-filter port <port-id>
Doc. DM751
Rev.10.71
Ejemplo:
ASRT VLAN Config>no egress-filter port 2
ASRT VLAN Config>
c) NO ENABLE
Deshabilita el procesamiento de VLANs en el bridge.
Sintaxis:
ASRT VLAN Config>no enable
d) NO INGRESS-FILTER
Desactiva el filtrado de ingreso en un puerto del bridge. De esta forma, las tramas que se reciban en el
puerto indicado etiquetadas con un identificador de VLAN del que el puerto no es miembro, son
pasadas al proceso de reenvo.
Sintaxis:
ASRT VLAN Config>no ingress-filter port <port-id>
Ejemplo:
ASRT VLAN Config>no ingress-filter port 1
ASRT VLAN Config>
e) NO INTERNAL-TAG
Elimina la configuracin de la etiqueta por defecto para paquetes generados internamente. La etiqueta
por defecto cuando se usa este comando es 1.
Sintaxis:
ASRT VLAN Config>no internal-tag
f) NO MEMBER
Borra un puerto de la lista de miembros de una VLAN.
Sintaxis:
ASRT VLAN Config>no member port <port-id> vid <vid>
Ejemplo:
ASRT VLAN Config>no member port 1 vid 101
ASRT VLAN Config>
g) NO TAG-DEFAULT
Configura el identificador de VLAN por defecto para tramas sin etiquetar a 1.
Sintaxis:
ASRT VLAN Config>no tag-default port <port-id>
Ejemplo:
ASRT VLAN Config>no tag-default port 1
ASRT VLAN Config>
h) NO TAG-REMOVAL
Deshabilita la eliminacin de la cabecera VLAN en tramas etiquetadas que van a salir por un puerto.
La eliminacin de la cabecera VLAN se define por identificador de VLAN. De esta forma, es posible
configurar por puerto el conjunto de VLANs que se desea que salgan etiquetadas y el conjunto de
VLANs que se desea que salgan sin etiquetar. Por defecto, todos los paquetes salen etiquetados por un
Doc. DM751
Rev.10.71
puerto, salvo los clasificados como pertenecientes a la VLAN 1. Dado que la VLAN 1 es la usada
como VLAN por defecto en todos los puertos si no se configura nada, esto permite que el
comportamiento por defecto de un bridge sea enviar etiquetados los paquetes que recibe con cabecera
VLAN y sin etiquetar los paquetes que recibe sin cabecera VLAN.
Sintaxis:
ASRT VLAN Config>no tag-removal port <port-id> vid <vid>
Ejemplo:
Los paquetes clasificados como pertenecientes a la VLAN 123 deben enviarse etiquetados por el
puerto 1.
SRT VLAN Config>no tag-removal port 1 vid 123
ASRT VLAN Config>
3.9. TAG-DEFAULT
Configura un identificador de VLAN VID por defecto para las tramas no etiquetadas recibidas por un
puerto. La etiqueta por defecto se usa en la entrada para clasificar los paquetes que llegan sin etiquetar.
Esta clasificacin se usa posteriormente en la salida para etiquetar paquetes no etiquetados. As, si se
recibe una trama sin etiquetar por un puerto, se le asocia la etiqueta por defecto, de modo que la trama
es tratada, a la hora de decidir los puertos por los que se enva, como perteneciente a la VLAN
indicada por la etiqueta por defecto.
Sintaxis:
ASRT VLAN Config>tag-default port <port-id> vid <vid>
Ejemplo:
Todas las tramas recibidas sin etiquetar por el puerto 1 se asocian a la VLAN 101.
ASRT VLAN Config>tag-default port 1 vid 101
ASRT VLAN Config>
3.10. TAG-REMOVAL
Habilita la eliminacin de la cabecera VLAN en la salida por un puerto de tramas etiquetadas. De este
modo, las tramas se envan sin etiquetar por el puerto, independientemente de si se recibieron
etiquetadas o no.
La eliminacin de la cabecera VLAN se define por identificador de VLAN. De esta forma, es posible
configurar por puerto el conjunto de VLANs que se desea que salgan etiquetadas y el conjunto de
VLANs que se desea que salgan sin etiquetar. Por defecto, todos los paquetes salen etiquetados por un
puerto, salvo los clasificados como pertenecientes a la VLAN 1. Dado que la VLAN 1 es la usada
como VLAN por defecto en todos los puertos si no se configura nada, esto permite que el
comportamiento por defecto de un bridge sea enviar etiquetados los paquetes que recibe con cabecera
VLAN y sin etiquetar los paquetes que recibe sin cabecera VLAN.
Sintaxis:
ASRT VLAN Config>tag-removal port <port-id> vid <vid>
Ejemplo:
Los paquetes clasificados como pertenecientes a la VLAN 140 deben enviarse sin etiquetar por el
puerto 1.
Doc. DM751
Rev.10.71
3.11. EXIT
Sale de la configuracin de VLAN en el bridge.
Sintaxis:
ASRT VLAN Config>exit
Ejemplo:
ASRT VLAN Config>exit
Config>
Doc. DM751
Rev.10.71
Captulo 5
Monitorizacin de VLANs
+network ethernet1/0
--
Ethernet Console
--
ethernet1/0 ETH+?
bitrate
llc
repeater
status
exit
ethernet1/0 ETH+repeater
-- Repeater Monitoring Console -ethernet1/0 Repeater+list ?
dynamic-mac-table
remote-status
sniffer
static-mac-table
stats
status
vlan-table
ethernet1/0 Repeater+list vlan-table
Entry Membership FilterID VlanID
----------------------------------1
0x1F
0
1
2
0x1F
0
1
3
0x1F
0
1
4
0x1F
0
1
5
0x1F
0
1
6
0x1F
0
1
7
0x1F
0
1
8
0x1F
0
1
9
0x1F
0
1
10
0x1F
0
1
11
0x1F
0
1
12
0x1F
0
1
13
0x1F
0
1
14
0x1F
0
1
15
0x1F
0
1
16
0x1F
0
1
ethernet1/0 Repeater+
Doc. DM751
Rev.10.71
Doc. DM751
Rev.10.71
Captulo 6
Ejemplos
1. Escenario 1
Una empresa en expansin ha realizado una reestructuracin de sus departamentos y desea optimizar
los recursos en su red interna, formada por cuatro departamentos. A cada departamento se le asigna
una subred IP: al departamento A le corresponde la red 192.168.1.x, al B la 192.168.2.x, al C la
192.168.3.x y al D la 192.168.4.x.
Se desea independizar el trfico de los cuatro departamentos, para lo cual se asigna una VLAN, de la
101 a la 104 a cada departamento.
La red est hecha de tal forma que hay cuatro segmentos de LAN, cada uno con las estaciones de un
departamento. Hay una excepcin a esto: en el segmento del departamento C hay una estacin
perteneciente al departamento A.
Adems, se desea que haya conectividad IP entre las subredes asociadas a los departamentos A, B y D.
Estas tres subredes, adems, tendrn acceso al exterior de la empresa, a travs de un gateway situado
en la subred D y con direccin 192.168.4.2.
Los equipos del departamento C, por el contrario, no dispondrn de conexin con el exterior, ni
tampoco acceso a los departamentos A, B y D.
Doc. DM751
Rev.10.71
Se asignan las direcciones IP a los interfaces definidos y la ruta por defecto, que en este caso es un
gateway situado en la subred del departamento D.
Config>protocol ip
-- Internet protocol user configuration -IP config>show config
; Showing Menu and Submenus Configuration for access-level 15 ...
; C9i+ IPSec SNA VoIP Router 14 24 Version 10.6.29-Alfa
;
address ethernet1/0.1 192.168.1.1 255.255.255.0
address ethernet1/0.2 192.168.2.1 255.255.255.0
address ethernet1/0.4 192.168.4.1 255.255.255.0
;
;
route 0.0.0.0 0.0.0.0 192.168.4.2
;
IP config>
Falta asociar las direcciones IP con los identificadores de VLAN usados en cada departamento. Se
asigna adems una MAC diferente a cada subinterfaz.
network ethernet1/0.1
; -- Config of the Ethernet Subinterface -description "Department A"
encapsulation dot1q 101
;
;
mac-address 02-00-00-aa-aa-aa
;
exit
;
network ethernet1/0.2
; -- Config of the Ethernet Subinterface -description "Department B"
encapsulation dot1q 102
;
;
mac-address 02-00-00-bb-bb-bb
;
exit
;
network ethernet1/0.4
; -- Config of the Ethernet Subinterface -description "Department D"
encapsulation dot1q 104
;
Doc. DM751
Rev.10.71
;
mac-address 02-00-00-dd-dd-dd
exit
Por ltimo hay que configurar el comportamiento del switch respecto a las diferentes VLANs. Para
este ejemplo, vamos a suponer que todos los equipos son capaces de generar y recibir tramas de
VLAN salvo los situados en el segmento del departamento B. En este segmento, hay algn ordenador
antiguo que no puede entender el trfico con cabecera de VLAN.
A la hora de configurar el comportamiento del switch, hay que tener muy clara la estructura de
VLANs.
En primer lugar, definamos qu puertos deben ser miembros de qu VLANs. En principio, cada puerto
del switch est asociado a una VLAN, por lo que basta con definir cada puerto como perteneciente a la
VLAN del departamento. Sin embargo, el departamento A se expande a lo largo de dos segmentos de
red, conectados a los puertos 1 y 3.
Por tanto:
el puerto 1 debe ser miembro de la VLAN 101, asociada al departamento A.
el puerto 2 debe ser miembro de la VLAN 102, asociada al departamento B.
el puerto 3 debe ser miembro de las VLANs 101 y 103, asociadas a los departamentos A y C.
el puerto 4 debe ser miembro de la VLAN 104, asociada al departamento D.
Config>feature vlan
-- VLAN configuration -VLAN config>vlan 101 ethernet1/0
VLAN config>vlan 102 ethernet1/0
VLAN config>vlan 103 ethernet1/0
VLAN config>vlan 104 ethernet1/0
VLAN config>vlan 101 ethernet1/0
port
port
port
port
port
1
2
3
4
3
Con esta configuracin, nos aseguramos de que el trfico de nivel 2 asociado a cada VLAN slo va a
pasar de segmento en el caso de la VLAN 101, para la que deben comunicarse dos segmentos fsicos
diferentes.
Ahora hay que pasar a la parte de rutado. Como ya se ha comentado, se desea que los departamentos
A, B y D se comuniquen a nivel IP. Para ello, el trfico de estos tres departamentos debe llegar al
router para su encaminamiento. Esto se consigue haciendo que el puerto interno, puerto de conexin
entre el interfaz Ethernet del router y el switch, pertenezca a las VLANs de los departamentos A, B y
D.
Doc. DM751
Rev.10.71
cuando el trfico sale por el puerto 2, debe quitarse la etiqueta de VLAN para que las
estaciones entiendan el trfico.
VLAN config>tag-removal ethernet1/0 port 2
adems, el trfico que entra sin etiquetar por el puerto 2, debe llegar etiquetado al interfaz
Ethernet del router para que funcione correctamente el nivel IP. Por tanto, en la salida del
puerto interno deben etiquetarse los paquetes sin etiqueta:
VLAN config>tag-insertion ethernet1/0 port internal
config>enable
config>ingress-filter
config>ingress-filter
config>ingress-filter
config>ingress-filter
ethernet1/0
ethernet1/0
ethernet1/0
ethernet1/0
port
port
port
port
1
2
3
4
101
101
101
102
102
103
104
104
ethernet1/0
ethernet1/0
ethernet1/0
ethernet1/0
ethernet1/0
ethernet1/0
ethernet1/0
ethernet1/0
port
port
port
port
port
port
port
port
1
3
internal
2
internal
3
4
internal
;
ingress-filter
ingress-filter
ingress-filter
ingress-filter
ethernet1/0
ethernet1/0
ethernet1/0
ethernet1/0
port
port
port
port
1
2
3
4
;
tag-default ethernet1/0 port 2 102
;
tag-insertion ethernet1/0 port internal
;
tag-removal ethernet1/0 port 2
Doc. DM751
Rev.10.71
;
VLAN config>list
VLAN Feature : Enabled
VID
Interface
Port
-------------------------------101
ethernet1/0
1
101
ethernet1/0
3
101
ethernet1/0
internal
102
ethernet1/0
2
102
ethernet1/0
internal
103
ethernet1/0
3
104
ethernet1/0
4
104
ethernet1/0
internal
Interface
Port
Ing_Fil Tag_Ins Tag_Rmv Tag_Def VID_def
----------------------------------------------------------------------ethernet1/0
1
Y
N
N
N
1
ethernet1/0
2
Y
N
Y
Y
102
ethernet1/0
3
Y
N
N
N
1
ethernet1/0
4
Y
N
N
N
1
ethernet1/0
internal
N
Y
N
N
1
VLAN config>
Y la configuracin completa:
Config>show config
; Showing Menu and Submenus Configuration for access-level 15 ...
; ATLAS150 Router 7 96 Version 10.7.4-Alfa
log-command-errors
no configuration
add device eth-subinterface ethernet1/0 1
add device eth-subinterface ethernet1/0 2
add device eth-subinterface ethernet1/0 4
;
;
;
;
;
;
network ethernet1/0.1
; -- Config of the Ethernet Subinterface -description "Department A"
;
ip address 192.168.1.1 255.255.255.0
;
;
;
;
encapsulation dot1q 101
;
;
mac-address 02-00-00-aa-aa-aa
;
exit
;
network ethernet1/0.2
; -- Config of the Ethernet Subinterface -description "Department B"
;
ip address 192.168.2.1 255.255.255.0
;
;
;
;
encapsulation dot1q 102
Doc. DM751
Rev.10.71
;
;
mac-address 02-00-00-bb-bb-bb
;
exit
;
network ethernet1/0.4
; -- Config of the Ethernet Subinterface -description "Department D"
;
ip address 192.168.4.1 255.255.255.0
;
;
;
;
encapsulation dot1q 104
;
;
mac-address 02-00-00-dd-dd-dd
;
exit
;
;
protocol ip
; -- Internet protocol user configuration -route 0.0.0.0 0.0.0.0 192.168.4.2
;
;
exit
;
protocol arp
; -- ARP user configuration -entry ethernet1/0.1 192.168.1.1 02-00-00-aa-aa-aa public
entry ethernet1/0.2 192.168.2.1 02-00-00-bb-bb-bb public
entry ethernet1/0.4 192.168.4.1 02-00-00-dd-dd-dd public
exit
;
;
;
feature vlan
; -- VLAN configuration -enable
;
vlan 101 ethernet1/0 port 1
vlan 101 ethernet1/0 port 3
vlan 101 ethernet1/0 port internal
vlan 102 ethernet1/0 port 2
vlan 102 ethernet1/0 port internal
vlan 103 ethernet1/0 port 3
vlan 104 ethernet1/0 port 4
vlan 104 ethernet1/0 port internal
;
ingress-filter ethernet1/0 port 1
ingress-filter ethernet1/0 port 2
ingress-filter ethernet1/0 port 3
ingress-filter ethernet1/0 port 4
;
tag-default ethernet1/0 port 2 102
;
tag-insertion ethernet1/0 port internal
;
tag-removal ethernet1/0 port 2
;
exit
;
dump-command-errors
end
Doc. DM751
Rev.10.71
3. Escenario 2
Se trata de facilitar la comprensin de los comandos de configuracin de VLAN a travs de un
ejemplo, una oficina con tres ordenadores conectados formando la LAN de la oficina, que se conectan
a un puerto WAN de acceso. El puerto interno es el empleado por el router para funciones de rutado y
seguridad.
El esquema sera el siguiente:
Router
1
2
3
internal
Para resolver la separacin entre la LAN interna y la WAN externa, se van a configurar 2 VLANs
diferentes, la primera incluye todos los puertos LAN y el interno del router (VLAN ID 101) y la
segunda incluye el puerto interno y el puerto WAN, en el ejemplo el puerto 4 (VLAN ID 102).
El puerto interno va a funcionar como gatekeeper, es decir, todo trfico con origen LAN y destino
WAN y viceversa debe de atravesar el interfaz interno, sin interferir el trfico entre los equipos
pertenecientes a la misma LAN.
Asmismo, con esta configuracin todos los paquetes broadcast y multicast desde el puerto interno del
router son enviados a la VLAN de la LAN y de la WAN. Para el resto, los paquetes broadcast y
multicast solo son enviados a aquellos puertos que pertenecer a su misma VLAN. Esto permite que los
paquetes LAN - ARP no salgan por la WAN.
Doc. DM751
Rev.10.71
config>vlan
config>vlan
config>vlan
config>vlan
config>
101
101
101
101
ethernet0/0
ethernet0/0
ethernet0/0
ethernet0/0
port
port
port
port
1
2
3
internal
5.- Configurar los puertos 1, 2 y 3 con VLAN por defecto (101). Permitir aadir el tag de la VLAN a
los paquetes recibidos y que no son VLAN (untagged).
VLAN
VLAN
VLAN
VLAN
6.- Configurar ingress filtering en los puertos 1, 2 y 3, lo que permitir descartar todos los paquetes
que no pertenezcan a la VLAN configurada en estos puertos.
VLAN
VLAN
VLAN
VLAN
9.- Configurar tag-insertion en el puerto interno del router, lo que permitir insertar el VLAN-ID de
defecto del puerto entrante a todos los paquetes con destino al interfaz interno.
Doc. DM751
Rev.10.71
10.- El router debe de marcar todos los paquetes que enve por el puerto interno.
11.- Mediante el comando list, podemos ver la configuracion final
VLAN config>list
VLAN Feature : Enabled
VID
Interface
Port
-------------------------------101
ethernet0/0
1
101
ethernet0/0
2
101
ethernet0/0
3
101
ethernet0/0
internal
102
ethernet0/0
4
102
ethernet0/0
internal
Interface
Port
Ing_Fil Tag_Ins Tag_Rmv Tag_Def VID_def
----------------------------------------------------------------------ethernet0/0
1
Y
N
N
Y
101
ethernet0/0
2
Y
N
N
Y
101
ethernet0/0
3
Y
N
N
Y
101
ethernet0/0
4
Y
N
N
Y
102
ethernet0/0
internal
N
Y
N
N
1
VLAN config>
12.- Asi mismo, mediante el comando show config podemos ver los comandos necesarios:
VLAN config>show config
; Showing Menu and Submenus Configuration ...
; Router Cxx YY ZZ Version 10.X.XXTM
enable
;
vlan
vlan
vlan
vlan
vlan
vlan
101
101
101
101
102
102
ethernet0/0
ethernet0/0
ethernet0/0
ethernet0/0
ethernet0/0
ethernet0/0
port
port
port
port
port
port
1
2
3
internal
4
internal
;
ingress-filter
ingress-filter
ingress-filter
ingress-filter
ethernet0/0
ethernet0/0
ethernet0/0
ethernet0/0
port
port
port
port
1
2
3
4
;
tag-default
tag-default
tag-default
tag-default
ethernet0/0
ethernet0/0
ethernet0/0
ethernet0/0
port
port
port
port
1
2
3
4
101
101
101
102
;
tag-insertion ethernet0/0 port internal
;
VLAN config>
Doc. DM751
Rev.10.71