La vi­r­tua­li­za­ción se im­ple­me­n­ta mediante so­lu­cio­nes de al­ma­ce­na­mie­n­to, potencia de cálculo, software y también con te­c­no­lo­gía de red: la VLAN designa una red virtual puramente lógica en base a una red física real. ¿Cómo funciona una virtual LAN?

¿Qué es una VLAN? Te ex­pli­ca­mos los conceptos básicos

Hoy en día, una red física está basada pri­n­ci­pa­l­me­n­te en uno o más switches. Se trata de di­s­po­si­ti­vos que regulan el tráfico de datos entre los pa­r­ti­ci­pa­n­tes. Todos los cables de red están co­ne­c­ta­dos al switch y hacen posible la co­mu­ni­ca­ción entre los di­fe­re­n­tes or­de­na­do­res. Ac­tua­l­me­n­te, los switches son capaces de conectar cientos de di­s­po­si­ti­vos que, a su vez, pueden co­mu­ni­car­se sin que apenas se produzcan problemas. No obstante, a veces resulta útil poder dividir redes tan grandes sin tener que realizar cambios en la in­s­ta­la­ción física.

Una red de área local virtual (Virtual Local Area Network o VLAN) es un segmento lógico más pequeño dentro de una gran red física cableada. Las di­fe­re­n­tes es­ta­cio­nes se combinan en una solución de red in­de­pe­n­die­n­te de su ubicación: siempre que estén co­ne­c­ta­das entre sí en la misma LAN, es posible co­m­bi­nar­las mediante una VLAN. No supone ningún problema que la LAN abarque varios switches. Lo único im­po­r­ta­n­te es que el switch también sea co­m­pa­ti­ble con la VLAN. La única manera de crear VLAN es uti­li­za­n­do switches ge­s­tio­na­bles (Managed Switches).

Hecho

A di­fe­re­n­cia de los switches no ge­s­tio­na­bles (Unmanaged Switches), que se utilizan pri­n­ci­pa­l­me­n­te en redes do­mé­s­ti­cas y se basan en la idea del Plug and Play, los switches ge­s­tio­na­bles ofrecen muchas más opciones de co­n­fi­gu­ra­ción para un uso pro­fe­sio­nal. Por ejemplo, permiten la gestión de di­re­c­cio­nes IP, filtrar di­re­c­cio­nes MAC o crear VLAN.

Cada VLAN in­di­vi­dual recibe su propio dominio de difusión o dominio de broadcast. Si un pa­r­ti­ci­pa­n­te envía una difusión dentro de la VLAN, todos los demás pa­r­ti­ci­pa­n­tes de ese segmento (y solo esos pa­r­ti­ci­pa­n­tes) reciben el mensaje. La difusión no se transmite más allá de los límites de la red virtual. La co­mu­ni­ca­ción entre di­fe­re­n­tes VLAN se produce a veces uti­li­za­n­do los mismos cables.

Los distintos tipos de VLAN

Una VLAN puede co­n­fi­gu­rar­se de varias maneras. De­pe­n­die­n­do del tipo de VLAN, en­co­n­tra­re­mos una te­c­no­lo­gía diferente. En la práctica, se utilizan dos tipos de VLAN: las VLAN basadas en puertos y VLAN eti­que­ta­das (en inglés, tagged VLAN). En muchos casos, los ad­mi­ni­s­tra­do­res de red realizan sus in­s­ta­la­cio­nes y asi­g­na­cio­nes uti­li­za­n­do un híbrido de estos dos tipos.

VLAN basada en puertos

Grosso modo, se enruta a cada pa­r­ti­ci­pa­n­te de la red en un switch a través de un puerto; hay una toma en la que se enchufa el cable de red que co­rre­s­po­n­de al ordenador pe­r­ti­ne­n­te (no obstante, los puertos también se utilizan para conectar los switches entre sí). Si quisieras crear dos VLAN a partir de esta red física, habría que asignar los puertos co­rre­s­po­n­die­n­tes a la red virtual deseada.

Aunque las in­s­ta­la­cio­nes VLAN basadas en puertos suelen rea­li­zar­se en redes pequeñas y solo se im­ple­me­n­tan en un switch, también es posible realizar la co­n­fi­gu­ra­ción en varios switches. Es decir, los puertos 1 a 3 del primer switch y el puerto 1 del segundo switch pueden co­ne­c­tar­se juntos en una misma VLAN. Sin embargo, esto requiere conectar los switches con dos cables para que haya una conexión separada para cada VLAN.

Hecho

Este tipo de conexión se llama trunking. Los switches presentan uno o más puertos dedicados ex­clu­si­va­me­n­te a este propósito, o permiten es­ta­ble­ce­r­los a través de las opciones de co­n­fi­gu­ra­ción. En este caso, el tipo de línea resulta irre­le­va­n­te: es in­di­fe­re­n­te si el cable es de cobre o de fibra óptica, o si se trata de una conexión in­alá­m­bri­ca.

Por lo tanto, la di­s­tri­bu­ción de los paquetes se produce a través de los propios switches. Los ad­mi­ni­s­tra­do­res es­ta­ble­cen en los switches qué puertos pe­r­te­ne­cen a qué VLAN. De esta forma, la VLAN es estática. Si las VLAN tuvieran que co­m­bi­nar­se de forma diferente, sería necesario re­di­s­tri­buir los puertos en la co­n­fi­gu­ra­ción del switch. Además, cada puerto y cada di­s­po­si­ti­vo conectado solo pueden formar parte de una única VLAN. Si los di­s­po­si­ti­vos de una VLAN van a co­mu­ni­car­se con otra es necesario que lo hagan a través de un router que pueda reenviar los da­ta­gra­mas, tal y como ocurre en el caso de la co­mu­ni­ca­ción entre la red doméstica e Internet.

VLAN eti­que­ta­da o Tagged VLAN

En las VLAN eti­que­ta­das la asi­g­na­ción a las VLAN es más dinámica. En lugar de tener que es­ta­ble­ce­r­se en el switch, una etiqueta (tag) en el marco del datagrama se encarga de la asi­g­na­ción. Por esta razón, esta técnica también se denomina, en analogía a las redes basadas en puertos, como basada en marcos. En la etiqueta se encuentra la in­fo­r­ma­ción sobre la VLAN en la que se encuentra ac­tua­l­me­n­te. De esta manera, un switch puede reconocer en qué segmento se produce la co­mu­ni­ca­ción y reenviar el mensaje en co­n­se­cue­n­cia.

Una etiqueta VLAN tiene una longitud de 32 bits y aparece en el marco Ethernet di­re­c­ta­me­n­te después de la dirección MAC del remitente. La etiqueta comienza con un ID de protocolo de dos bytes: el ID de protocolo de etiqueta (TPI) indica si se ha es­pe­ci­fi­ca­do un ID de VLAN. Este bloque se establece en un valor de 0x8100 cuando la VLAN se coloca en el marco. Luego, un marco de 3 bits establece la prioridad del mensaje. A co­n­ti­nua­ción, en­co­n­tra­mos el Indicador de formato canónico (CFI) de 1 bit. Este posición solo se utiliza para ga­ra­n­ti­zar la co­m­pa­ti­bi­li­dad entre Ethernet y otra es­tru­c­tu­ra de red, token ring.

Es en los últimos 12 bits donde el protocolo ide­n­ti­fi­ca el ID de la VLAN. La longitud del marco permite una cantidad de 4096 VLAN di­s­po­ni­bles. A cada VLAN se le asigna su propio número. Las VLAN eti­que­ta­das pueden im­ple­me­n­tar­se di­re­c­ta­me­n­te uti­li­za­n­do tarjetas de red. Por ejemplo, Linux soporta el estándar por defecto. Los usuarios de Windows, en cambio, dependen del fa­bri­ca­n­te de la tarjeta de red. La VLAN se puede co­n­fi­gu­rar a través del co­n­tro­la­dor del di­s­po­si­ti­vo.

El principio del marco que acabamos de presentar sigue el estándar IEEE 802.1q. Esta es la variante más utilizada. De hecho, existen otras formas de incluir etiquetas VLAN en un datagrama. Por ejemplo, Cisco utiliza el protocolo Inter-Switch Link (ISL) para sus switches. Para habilitar varias VLAN, este protocolo encapsula toda la trama de datos.

La ventaja de una VLAN eti­que­ta­da en co­m­pa­ra­ción con una VLAN que funcione a través de la asi­g­na­ción de puertos es la conexión entre di­fe­re­n­tes switches. Las VLAN basadas en puertos deben disponer de al menos dos cables entre los switches, ya que cada LAN virtual necesita de su propia conexión. En las VLAN eti­que­ta­das con enlaces troncales (trunking) un cable es su­fi­cie­n­te porque la di­s­tri­bu­ción funciona a través de la in­fo­r­ma­ción del marco. El switch detecta la VLAN correcta y realiza el envío al segundo switch que co­rre­s­po­n­da. En el extremo de recepción, se quita la etiqueta y se reenvía la trama al de­s­ti­na­ta­rio correcto.

Hecho

En la práctica, se ha de­mo­s­tra­do que el éxito radica en una co­m­bi­na­ción de VLAN basada en puertos y VLAN eti­que­ta­da: la co­mu­ni­ca­ción VLAN dentro de un switch se realiza a través de puertos asignados. Entre los switches, sin embargo, la conexión está basada en marcos para que un solo cable sea su­fi­cie­n­te (y, en co­n­se­cue­n­cia, dos puertos).

VLAN: ventajas de las redes virtuales

¿Por qué motivo alguien se tomaría la molestia de dividir una LAN más grande en varias VLAN más pequeñas?

Fle­xi­bi­li­dad

Si llega un nuevo pa­r­ti­ci­pa­n­te a una LAN, el di­s­po­si­ti­vo debe estar conectado a un switch por cable. Si un empleado de una empresa cambia de equipo y, por lo tanto, tiene que trabajar en una red diferente, tendría que cambiar de puesto de trabajo o cambiar el cableado. Con una VLAN, la co­n­fi­gu­ra­ción se realiza di­re­c­ta­me­n­te en base a un software. El ad­mi­ni­s­tra­dor dispone de la fle­xi­bi­li­dad necesaria para asignar ese mismo ordenador a otra VLAN.

Seguridad

Si queremos evitar que personas no au­to­ri­za­das accedan a datos co­n­fi­de­n­cia­les, es una buena idea limitar la red a un grupo pequeño. Con una VLAN, el dominio de broadcast está limitado a unas pocas es­ta­cio­nes. De esta forma, la difusión o broadcast no puede llegar a personas a las que no esté dirigida la in­fo­r­ma­ción.

Nota

Realizar una co­n­fi­gu­ra­ción de la VLAN no es una medida de seguridad su­fi­cie­n­te. Si las redes virtuales y la red de área local en la que se basan las VLAN no están pro­te­gi­das mediante ninguna medida de seguridad (como el cifrado), los de­li­n­cue­n­tes pueden acceder a los flujos de datos.

Re­n­di­mie­n­to

Al reducir el dominio de broadcast, también se consigue un mejor re­n­di­mie­n­to. De esta forma, los mensajes de difusión no tienen que atravesar toda la red. Cuando los mensajes son del mismo tipo para todos los pa­r­ti­ci­pa­n­tes, pero solo tienen que llegar a un de­te­r­mi­na­do grupo de personas, generan un tráfico in­ne­ce­sa­rio. Con una VLAN, se minimiza la carga in­ne­ce­sa­ria del ancho de banda.

En resumen

Las VLAN son una forma eficiente y co­m­pa­ra­ti­va­me­n­te sencilla de dividir redes grandes en grupos lógicos más pequeños.

Orden

Las VLAN conectan un grupo lógico de es­ta­cio­nes entre sí. En una red de empresa, por ejemplo, a veces los empleados pe­r­te­ne­cen a un grupo lógico de este tipo, pero sus puestos de trabajo no se en­cue­n­tran en el mismo lugar. Algunos de ellos están ubicados en di­fe­re­n­tes ha­bi­ta­cio­nes, pisos o incluso edificios. Para conectar a estas personas o a sus or­de­na­do­res a través de una LAN, habría que tirar de cables muy largos a través de las in­s­ta­la­cio­nes. Debido a que en una VLAN pueden pa­r­ti­ci­par varios switches, el cableado es mucho más ordenado y eficiente.

Precio

En lugar de varias VLAN, teó­ri­ca­me­n­te es posible co­n­fi­gu­rar varias LAN que puedan estar co­ne­c­ta­das entre sí mediante routers, de modo que la co­mu­ni­ca­ción de una red a otra también sea posible. Sin embargo, esto supondría tener que realizar más compras y, por lo tanto, se tra­du­ci­ría en un gasto fi­na­n­cie­ra adicional nada in­si­g­ni­fi­ca­n­te. Además, la in­s­ta­la­ción de redes paralelas lleva mucho tiempo.

Ir al menú principal