10. ¿QUE ES?
•Inter-VLAN Routing (Router on a stick) nos brinda la
facilidad de utilizar solo una interfaz para enrrutar
los paquetes de varias VLANs que viajan a través
del switch conectado a esa interfaz, es decir,
podemos configurar varias IP de diferentes redes a
varias interfaces virtuales (sub-interfaces) alojadas
en una sola interfaz física.
11. ¿PARA QUE SIRVE?
•Es un proceso
para reenviar el
trafico de la red
desde una VLAN a
otra mediante un
router.
12. TIPOS DE ENRUTAMIENTOS VLANS
Conectividad lógica:
• Conexión única o enlace troncal, desde el switch hasta el
router.
•EL enlace troncal puede admitir varias VLAN. Esta topología se denomina
"router en un palo“ (ROUTER ON A STICK ) porque existe una sola conexión
al router.
Conectividad física:
• Implica una conexión física separada para cada VLAN, esto significa una
interfaz física separada para cada VLAN
13. ¿QUE ES UN ENLACE TRONCAL?
• Un enlace troncal es un enlace punto a punto, entre dos
dispositivos de red, que transporta más de una VLAN. Un enlace
troncal de VLAN le permite extender las VLAN a través de toda una
red. Cisco admite IEEE 802.1Q para la coordinación de enlaces
troncales en interfaces Fast Ethernet y Gigabit Ethernet
• Un enlace troncal de VLAN no pertenece a una VLAN específica,
sino que es un conducto para las VLAN entre switches y routers.
14. CARACTERISTICAS DEL ENRUTAMIENTO
INTER VLAN (ROUTER ON A STICK)
• El ROUTER ON A STICK, es una de las dos posibilidades más
comunes de hacer el enrutamiento inter-VLAN.
• Consiste en crear sub-interfaces(interfaces virtuales mutliples
asociadas a una interfaz física) en una sola interface física de
un router.
• Tenemos con esta configuración la posibilidad de utilizar una
sola interface para enrutar los paquetes de varias VLAN que
viajan a través del puerto TRUNK de un switch conectado a esa
interface.
• Podemos así configurar varias IP de diferentes redes a varias
16. VENTAJAS DE ROUTER ON A STICK
•Fácil de implementar solo se requiere crear una
subinterfaz por cada VLAN en el Router.
•Mucho más económica que tener un Router
por VLAN
•Mucha mejor latencia que tener un Router por
VLAN
17. DESVENTAJAS DEL ROUTER ON A STICK
• Los Routers son más lentos que los switches para ruteo
inter-VLAN, lo ideal es tener un switch multicapa
(funcionalidades de un router (enrutar)).
• Si se necesita incrementar el número de puertos, entre más
puertos requiera un Router más costoso resulta.
• Estamos expuestos al buen funcionamiento de una sola
interfaz física en el Router, esto es un único punto de fallo.
18. EJEMPLO DE ROUTER ON A STICK
• Tenemos el siguiente
rango de IP para cada
VLAN:
• VLAN 10 – 192.168.10.0/24
• VLAN 20 – 192.168.20.0/24
• VLAN 30 – 192.168.30.0/24
19. PRIMER PASO:
-CONFIGURAMOS EL PUERTO DEL SWITCH QUE SE
CONECTA AL ROUTER LO HABILITAREMOS COMO
TRONCAL.
-EN EL SWITCH TENEMOS LAS SIGUIENTES LÍNEAS DE
COMANDOS
SWITCH# CONFIGURE TERMINAL
SWITCH (CONFIG)# INTERFACE FASTETHERNET 0/1
SWITCH (CONFIG-IF)# SWITCHPORT MODE TRUNK
SWITCH (CONFIG-IF)# NO SHUTDOWN
20. SEGUNDO PASO:
• Ahora tendremos que configurar las interfaces del ROUTER con las IP
de cada VLAN asociadas a los puertos del SWITCH.
• En el ROUTER tenemos las siguientes líneas de comandos:
• ROUTER (config)# interface fastEthernet 0/0.10
• ROUTER (config-if)#encapsutation dot1q 10
• ROUTER (config-if)# ip address 192.168.10.1 255.255.255.0
• ROUTER (config)# interface fastEthernet 0/0.20
• ROUTER (config-if)#encapsutation dot1q 20
• ROUTER (config-if)# ip address 192.168.20.1 255.255.255.0
• ROUTER (config)# interface fastEthernet 0/0.30
• ROUTER (config-if)# encapsutation dot1q 30
• ROUTER (config-if)# ip address 192.168.30.1 255.255.255.0
21. • Levantar la interfaz del ROUTER fastEthernet 0/0
• ROUTER (config-)# interface fastEthernet 0/0
• ROUTER (config-if)# no shutdown
• ROUTER (config-if)# do write
• Finalizada esta configuración las diferentes VLANS se podrán
comunicar.
TERCER PASO:
25. Los puertos se configuran con diferentes VLAN
nativas, por ejemplo si un puerto ha definido la VLAN
99 como VLAN nativa y el otro puerto de enlace
troncal ha definido la VLAN 100 como VLAN nativa.
26. Estos errores de configuración generan notificaciones
de consola, hacen que el tráfico de administración y
control se dirija erróneamente esto representa un riesgo
para la seguridad.
28. Un puerto de enlace troncal se configura con el
modo de enlace troncal "inactivo" y el otro con el
modo de enlace troncal "activo".
Estos errores de configuración hacen que el vínculo
de enlace troncal deje de funcionar.
29. VLAN Y SUBREDES
Cada Vlan debe estar asociada a una subred IP
única. Si dos dispositivos de la misma Vlan
tienen direcciones de subred diferentes, estos no
se podrán comunicar.
Este tipo de errores es común y de fácil
resolución al identificar el dispositivo y cambiar
la dirección de subred por una dirección correcta.
31. La lista de VLAN admitidas permitidas no
admite requisitos de enlace troncal de
VLAN actuales.
En este caso, se envía tráfico inesperado o
ningún tráfico al enlace troncal.
33. SEGURIDAD DE VLAN
• LA IDEA DE GENERAR VLANS, ES QUE SOLO EL GRUPO DE
USUARIOS QUE PERTENECEN A LA VLAN PUEDAN
ACCEDER A LOS RECURSOS DE DICHA VLAN.
• AGREGAR UN PASSWORD AL DOMINIO DEL VTP PERMITE
AUMENTAR LA SEGURIDAD.
34. MEDIDAS DE SEGURIDAD
• AL USAR VLAN, SEPARE LOS CLUSTERS SENSIBLES DE SISTEMAS DEL
RESTO DE LA RED. DE ESTA MANERA, SE REDUCE LA PROBABILIDAD
DE QUE LOS USUARIOS TENGAN ACCESO A LA INFORMACIÓN
ALMACENADA EN ESOS CLIENTES Y SERVIDORES.
• ASIGNE UN NÚMERO DE VLAN NATIVO ÚNICO A LOS PUERTOS DE
ENLACE TRONCAL.
35. MEDIDAS DE SEGURIDAD
• LIMITE LAS VLAN QUE SE PUEDEN TRANSPORTAR MEDIANTE UN
ENLACE TRONCAL A LAS QUE SON ESTRICTAMENTE NECESARIAS.
• DESACTIVE EL PROTOCOLO DE ENLACE TRONCAL (VTP) DE VLAN, SI
ES POSIBLE. DE LO CONTRARIO, CONFIGURE LO SIGUIENTE PARA EL
VTP: DOMINIO DE GESTIÓN, CONTRASEÑA Y ELIMINACIÓN. A
CONTINUACIÓN, DEFINA VTP EN MODO TRANSPARENTE.
36. MEDIDAS DE SEGURIDAD
• UTILICE CONFIGURACIONES DE VLAN ESTÁTICAS,
CUANDO SEA POSIBLE.
• DESACTIVE LOS PUERTOS DE CONMUTADOR NO
UTILIZADOS Y ASÍGNELES UN NÚMERO DE VLAN QUE NO
ESTÉ EN USO.