Laboratorio de capa 2 frente a VLAN enrutadas a medida que crece tu laboratorio doméstico: ¿cuándo debería acercarse la puerta de enlace al extremo?

Eva Wong es la Redactora técnica y manitas residente en ZimaSpace. Una geek de toda la vida con pasión por los homelabs y el software de código abierto, se especializa en traducir conceptos técnicos complejos en guías accesibles y prácticas. Eva cree que el autoalojamiento debe ser divertido, no intimidante. A través de sus tutoriales, empodera a la comunidad para desmitificar las configuraciones de hardware, desde construir su primer NAS hasta dominar los contenedores Docker.

Mantén el laboratorio principalmente en la capa 2 cuando las VLAN terminen en una puerta de enlace fiable, haya pocos trunks, los switches estén cerca y extender la misma subred entre hosts simplifique la migración y las pruebas. Avanza hacia VLAN enrutadas o enlaces de capa 3 cuando las VLAN abarquen varios switches o ubicaciones, los fallos del spanning tree y de los trunks afecten a una parte excesiva del laboratorio, o las políticas y el control de las rutas requieran dominios de fallo más pequeños.

Define las dos arquitecturas

Un laboratorio de capa 2 normalmente transporta varias VLAN por los trunks de los switches y coloca sus puertas de enlace predeterminadas en un router, firewall o switch central de capa 3. Los dispositivos de la misma VLAN pueden moverse entre switches de acceso sin cambiar de subred IP. El tráfico entre VLAN vuelve a la puerta de enlace central.

Un diseño enrutado acerca los límites de la capa 3 a los switches de acceso, racks o zonas del laboratorio. Los enlaces entre dispositivos de red se convierten en redes punto a punto enrutadas, mientras que las VLAN locales terminan más cerca de los dispositivos finales. El enrutamiento estático o dinámico anuncia qué subredes existen detrás de cada nodo.

La descripción general de Cisco sobre el enrutamiento entre VLAN explica que el enrutamiento es necesario cuando el tráfico pasa de una VLAN a otra. La cuestión arquitectónica es dónde debe situarse ese límite de enrutamiento.

Criterio de decisión Capa 2 central VLAN enrutadas
Movilidad de subredes La misma VLAN puede extenderse por varios switches Normalmente, las subredes son locales a una zona enrutada
Puerta de enlace Firewall, router o switch central Más cerca de los switches de acceso o de las zonas del laboratorio
Alcance del fallo Los problemas de trunks, bucles, STP o difusión pueden extenderse por toda la VLAN Los fallos de la capa 2 permanecen dentro de segmentos locales más pequeños
Política Política central de ACL y firewall Enrutamiento distribuido y políticas de ACL
Conocimientos Etiquetas, trunks, STP y una puerta de enlace Subredes, rutas, adyacencias, ACL y convergencia

La capa 2 es ventajosa mientras el laboratorio sea un único lugar lógico

Una única puerta de enlace central y unos pocos trunks son fáciles de entender. Un host de máquinas virtuales, un NAS, un punto de acceso y un switch del laboratorio pueden compartir las VLAN de almacenamiento, administración y aplicaciones sin un protocolo de enrutamiento ni una subred nueva en cada ubicación.

La movilidad dentro de la misma VLAN es útil para la virtualización y los experimentos. Un servicio puede moverse entre hosts manteniendo su dirección IP, puerta de enlace, política de firewall y registro DNS.

El diseño sigue siendo saludable mientras cada VLAN tenga un motivo para extenderse por cada switch. Transportar todas las VLAN por toda la red crea un alcance de difusión innecesario y dificulta aislar los errores de los trunks.

Las VLAN extendidas aumentan el estado compartido oculto

Una infraestructura de capa 2 aprende direcciones MAC, inunda los destinos desconocidos, transporta difusiones y multidifusiones, y depende de la prevención de bucles. Cuantos más enlaces atraviesa una VLAN, más switches participan en el estado de reenvío y más dispositivos pueden verse afectados por un solo bucle o una discrepancia en el troncal.

La documentación de MikroTik sobre la tabla de VLAN del puente muestra que la pertenencia etiquetada, la política de ingreso y el puerto de CPU del puente forman parte del reenvío correcto.

La señal de advertencia es la ambigüedad operativa: el responsable ya no sabe dónde se permite una VLAN, qué troncal la transporta o por qué el tráfico llega a un switch que no tiene ningún miembro local de esa VLAN.

-15% OFF

Los límites enrutados contienen las fallas de capa 2

Un enlace enrutado no reenvía difusiones ordinarias de capa 2 ni extiende una tabla MAC entre ambos extremos. Un bucle o una difusión ruidosa dentro de una VLAN local permanece detrás de su puerta de enlace en lugar de propagarse por todos los switches que transportan la VLAN.

La guía de Juniper sobre enrutamiento y conmutación integrados muestra cómo un switch puede terminar las VLAN y enrutar entre ellas. El principio se aplica a un laboratorio en crecimiento, aunque el diseño de referencia esté dirigido a redes más grandes.

El beneficio aparece cuando el laboratorio tiene varias zonas físicas, racks, edificios o áreas de experimentación independientes. Enrutar una subred por zona puede mantener el tráfico inestable del laboratorio alejado de las redes domésticas y de almacenamiento.

La política centralizada es más sencilla hasta que se convierte en un cuello de botella

Un firewall central puede inspeccionar cada sesión entre VLAN, aplicar un único modelo de políticas, registrar el tráfico y proporcionar integración con DNS, DHCP, NAT y acceso remoto. Esto resulta valioso mientras el objetivo principal sea aprender a administrar servicios en lugar de operar un enrutamiento distribuido.

A medida que crece el tráfico este-oeste, enviar cada flujo entre VLAN a través de un único firewall puede consumir interfaces, CPU y capacidad de los enlaces ascendentes. El tráfico de almacenamiento, clústeres, copias de seguridad y migración puede atravesar la puerta de enlace central incluso cuando los extremos están conectados al mismo switch de acceso.

Mover el enrutamiento seleccionado a un switch de capa 3 puede preservar la seguridad centralizada para las rutas de administración y acceso a Internet, a la vez que permite enrutar localmente el tráfico confiable de gran volumen. La política de ACL debe mantenerse explícita.

Las VLAN enrutadas requieren un plan de direccionamiento

Extender una VLAN de gestión por todo el laboratorio permite que los dispositivos compartan una subred. El enrutamiento más cercano al extremo suele asignar una subred diferente a cada zona. Por tanto, el diseño necesita bloques de direcciones resumibles, ubicaciones estables para las puertas de enlace, actualizaciones de DNS y anuncios de rutas.

La documentación de enrutamiento entre VLAN de Netgate describe cómo los hosts envían tráfico a una puerta de enlace con interfaces en las redes correspondientes.

Las rutas estáticas bastan para unas pocas zonas estables. El enrutamiento dinámico resulta útil cuando varios routers, enlaces redundantes o prefijos del laboratorio que cambian con frecuencia hacen que las actualizaciones manuales del siguiente salto no sean fiables.

El enrutamiento dinámico es una mejora, no un requisito

OSPF u otro protocolo de puerta de enlace interior puede anunciar subredes conectadas y reaccionar ante cambios en los enlaces. La RFC 2328 define OSPF como un protocolo de estado de enlace en el que los routers crean una base de datos de topología y calculan las rutas.

No añadas OSPF simplemente porque existan dos VLAN. Introduce identificadores de router, adyacencias, métricas, autenticación, filtrado y modos de fallo que una sola puerta de enlace no tiene.

El protocolo está justificado cuando el laboratorio necesita rutas enrutadas redundantes, varios routers, redes de prueba aprendidas automáticamente o práctica deliberada de enrutamiento al estilo de producción.

El almacenamiento y la virtualización pueden retrasar el enrutamiento

La migración del hipervisor, el multipath de almacenamiento, la agrupación en clústeres y algunos dispositivos prefieren la adyacencia de Capa 2. Mover una máquina virtual entre zonas enrutadas puede requerir una dirección nueva o una superposición de red, mientras que extender la VLAN conserva la identidad del servicio.

La comparativa de actualización a 10GbE de ZimaSpace proporciona la limitación de rendimiento adyacente. Mantén las VLAN de almacenamiento y migración locales en los hosts que las necesiten, en lugar de extenderlas a través de switches no relacionados.

Un laboratorio enrutado puede conservar un pequeño dominio de clúster de Capa 2 donde el comportamiento dentro de la misma subred aporte un valor real.

El acceso enrutado hace que las rutas sean más explícitas

En un diseño enrutado, cada dispositivo tiene redes conectadas directamente y siguientes saltos. Una ruta ausente, una adyacencia fallida o un prefijo incorrecto aparecen en el estado de enrutamiento y de los vecinos. El reenvío depende menos de una ruta distante del spanning tree y del aprendizaje distribuido de direcciones MAC.

La contrapartida es disponer de más planos de control. El responsable debe inspeccionar las rutas, las tablas ARP o de vecinos, las ACL, el relay DHCP, el estado de los protocolos y la configuración de las VLAN locales.

Elige el modelo cuyos indicios de fallo comprendas. La Capa 2 no es más sencilla cuando la topología activa es invisible, y la Capa 3 no es más sencilla cuando las tablas de enrutamiento resultan desconocidas.

Usa una migración de Capa 3 por fases

  1. Documenta cada VLAN, enlace troncal, puerta de enlace, dependencia de difusión y ubicación física.
  2. Elimina de los enlaces troncales las VLAN que no se utilicen.
  3. Selecciona una zona que no requiera movilidad de Capa 2 entre ubicaciones.
  4. Crea una subred local y un enlace ascendente punto a punto enrutado.
  5. Añade rutas estáticas y verifica las ACL, el DNS, el relay DHCP, la supervisión y la recuperación.
  6. Introduce el enrutamiento dinámico solo cuando las rutas redundantes lo justifiquen.

El objetivo no es eliminar todos los enlaces troncales, sino dejar de extender los dominios de difusión más allá de los lugares donde el comportamiento de la misma subred aporta valor.

¿Qué arquitectura encaja?

Conserva el laboratorio en la Capa 2 cuando

Conserva las puertas de enlace centrales y los enlaces troncales cuando el laboratorio ocupa una sola ubicación, hay pocos switches, la movilidad de máquinas virtuales o del almacenamiento es importante y la topología sigue siendo fácil de restaurar.

Pasa a VLAN enrutadas cuando

Acerca el enrutamiento al extremo cuando las VLAN abarcan switches o ubicaciones no relacionadas, el alcance de los fallos de difusión y del spanning tree es demasiado grande, o el tráfico de gran volumen sobrecarga la puerta de enlace central.

Usa un diseño híbrido cuando

Enruta entre las zonas del laboratorio y conserva pequeños dominios locales de Capa 2 para clústeres, almacenamiento o servicios que dependen mucho del descubrimiento.

Preguntas frecuentes

¿El acceso enrutado elimina las VLAN?

No. Las redes de acceso locales aún pueden usar VLAN. El cambio consiste en que las VLAN terminan más cerca de sus endpoints, en lugar de extenderse por todo el tejido de red.

¿Los laboratorios domésticos necesitan OSPF?

La mayoría no puede. Las rutas estáticas son suficientes para unas pocas zonas estables. OSPF resulta útil para aprender rutas, disponer de rutas redundantes, gestionar varios routers o manejar prefijos que cambian con frecuencia.

¿Pueden las máquinas virtuales moverse entre subredes enrutadas sin cambiar de IP?

No únicamente mediante el enrutamiento convencional. Normalmente, la máquina virtual necesita una dirección de una nueva subred, o el entorno necesita una superposición de red, una VLAN extendida o un diseño de movilidad a nivel de aplicación.

Veredicto final

Mantén el laboratorio en la Capa 2 mientras una puerta de enlace central, algunos enlaces troncales y la movilidad dentro de la misma subred sigan siendo fáciles de operar. Traslada las zonas seleccionadas a VLAN enrutadas cuando la extensión de la Capa 2 cree dominios de fallo más grandes, rutas poco claras o cuellos de botella centrales. Un diseño híbrido suele ser el resultado más práctico.

Comparaciones de productos

Más para leer

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.