Tecnología que te entiende
VLANs y trunking en Cisco: redes segmentadas desde cero
Redes

VLANs y trunking en Cisco: redes segmentadas desde cero

20 Feb 2026 3 min de lectura 855 vistas

Las VLANs permiten segmentar lógicamente una red física en múltiples redes independientes. El trunking conecta switches manteniendo esa segmentación. Juntos son la base de cualquier red empresarial moderna.

¿Qué es una VLAN?

Una VLAN (Virtual Local Area Network) es una red lógica creada sobre una infraestructura física compartida. Los dispositivos en la misma VLAN se comunican como si estuvieran en el mismo switch aunque físicamente estén separados — y no pueden comunicarse con otras VLANs sin pasar por un router.

Beneficios principales:

  • Seguridad: RRHH no puede ver el tráfico de Producción aunque estén en el mismo switch
  • Rendimiento: reduce el dominio de broadcast — los broadcasts no cruzan VLANs
  • Flexibilidad: reorganiza la red lógicamente sin mover cables
  • Simplicidad: un solo switch puede comportarse como varios switches separados

Configuración de VLANs en Cisco

! Crear VLANs en el switch
Switch(config)# vlan 10
Switch(config-vlan)# name ADMINISTRACION
Switch(config-vlan)# exit

Switch(config)# vlan 20
Switch(config-vlan)# name PRODUCCION
Switch(config-vlan)# exit

Switch(config)# vlan 30
Switch(config-vlan)# name SERVIDORES
Switch(config-vlan)# exit

! Verificar VLANs creadas
Switch# show vlan brief

Puertos de acceso (Access Ports)

Un puerto de acceso pertenece a una sola VLAN. Los dispositivos finales (PCs, impresoras) se conectan a puertos de acceso — ellos no "saben" que están en una VLAN.

! Asignar puerto a VLAN (puerto de acceso)
Switch(config)# interface FastEthernet0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10

! Asignar rango de puertos
Switch(config)# interface range FastEthernet0/2-10
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# switchport access vlan 20

Puertos Trunk

Un trunk transporta tráfico de múltiples VLANs usando el estándar 802.1Q que añade una etiqueta de 4 bytes a cada trama indicando a qué VLAN pertenece. Los trunks conectan switches entre sí o switches con routers.

! Configurar puerto trunk entre switches
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# switchport trunk encapsulation dot1q
Switch(config-if)# switchport mode trunk

! Permitir solo VLANs específicas por el trunk (buena práctica)
Switch(config-if)# switchport trunk allowed vlan 10,20,30

! VLAN nativa (tráfico sin etiquetar — cámbiala por seguridad)
Switch(config-if)# switchport trunk native vlan 99

! Verificar trunk
Switch# show interfaces trunk
⚠️ VLAN 1 nativa: Por defecto la VLAN nativa es la 1, la misma que usan los protocolos de administración de Cisco (CDP, STP, VTP). Cambia la VLAN nativa a una VLAN sin usar para evitar ataques de VLAN hopping.

Inter-VLAN Routing: Router-on-a-Stick

Las VLANs son redes separadas — necesitan un router para comunicarse. La técnica Router-on-a-Stick usa subinterfaces en un router para enrutar entre VLANs usando un solo enlace trunk:

! En el router — crear subinterfaces por VLAN
Router(config)# interface GigabitEthernet0/0.10
Router(config-subif)# encapsulation dot1Q 10
Router(config-subif)# ip address 192.168.10.1 255.255.255.0

Router(config)# interface GigabitEthernet0/0.20
Router(config-subif)# encapsulation dot1Q 20
Router(config-subif)# ip address 192.168.20.1 255.255.255.0

! Activar la interfaz física
Router(config)# interface GigabitEthernet0/0
Router(config-if)# no shutdown
✅ Alternativa moderna: Los switches de capa 3 (como el Cisco 3560/3750) pueden hacer inter-VLAN routing internamente con Switched Virtual Interfaces (SVI), sin necesidad de un router externo y con mucho mejor rendimiento.
"Las VLANs son el primer paso hacia una red empresarial segura. Sin ellas, todos los dispositivos comparten el mismo dominio de broadcast — un caos de seguridad y rendimiento."