top of page

PVLAN: aislamiento en capa 2

jogofus
2 sept
5 min de lectura

¿Qué es PVLAN?

La red de área local virtual privada (Private Virtual Local Area Network) es una tecnología de segmentación de red para redes de capa 2 que permite la creación de subredes separadas, o VLAN privadas, dentro de una VLAN principal.


En las VLAN convencionales, los usuarios suelen conectarse a diferentes subredes IP. En una VLAN tradicional, todos los dispositivos que pertenecen a ella comparten el mismo dominio de broadcast, pudiendo comunicarse entre sí a nivel de capa 2 del modelo OSI.


Al dividir las VLAN mediante PVLAN, los hosts en distintas PVLAN siguen perteneciendo a la misma subred IP, pero el enrutador local puede aislarlos para que no se comuniquen entre sí. A su vez, el enrutador puede permitir o prohibir la comunicación entre PVLAN mediante lista de permisos o ACL.


Por tanto, una PVLAN modifica el comportamiento de la comunicación dentro de una VLAN, pero no crea diferentes subredes IP.


Es importante entender que una PVLAN es principalmente un mecanismo de aislamiento de Capa 2.


¿Por qué usar PVLAN?

Podemos colocar servidores de diferentes clientes o propósitos en la misma subred. Con una VLAN convencional, todos los servidores podrían hablarse directamente entre sí a nivel de capa 2. Con una PVLAN quedan aislados de los demás pero con acceso a Internet o servicios comunes.

Tipos de puertos en PVLAN

Las PVLAN utilizan distintos tipos de puertos. Los tres conceptos fundamentales son:

  • Promiscuous Port

  • Isolated Port

  • Community Port


Un Promiscuous Port puede comunicarse con todos los puertos pertenecientes a la PVLAN. Generalmente se conecta con un dispositivo de capa 3.


Un Isolated Port conecta normalmente un dispositivo final que debe estar aislado de los demás dispositivos.Los dispositivos conectados mediante estos puertos:

  • No pueden comunicarse entre ellos.

  • Sí pueden comunicarse con un Promiscuous Port.


Un Community Port pertenece a una Community VLAN concreta.Los dispositivos conectados a Community Ports pueden comunicarse entre ellos. Pero estos dispositivos no pueden comunicarse directamente con una Community VLAN diferente.


Tipos de VLAN

Una PVLAN no es simplemente una VLAN especial. Se construye utilizando la combinación de VLAN primaria (Primary VLAN) y VLAN secundarias.


La Primary VLAN es la VLAN principal que proporciona el dominio de broadcast. Se trata de la VLAN desde la que se puede transmitir tramas a todas las VLAN Secundarias desde puertos promiscuos a todos los puertos conectados al host.


Las Secondary VLANs  se utilizan para determinar qué dispositivos pueden comunicarse entre sí y viven "por debajo" de la VLAN primaria. Existen dos tipos de Secondary VLAN:

  • Isolated VLAN: Proporciona aislamiento entre los host. Los puertos pertenecientes a una Isolated VLAN no pueden comunicarse entre ellos, pero sí pueden comunicarse con un Promiscuous Port. Los hosts están aislados entre ellos pero pueden usar un gateway común.

  • Community VLAN: Permite crear un grupo de dispositivos que sí pueden comunicarse entre ellos pero no pueden comunicarse directamente con dispositivos pertenecientes a otra Community VLAN.

Laboratorio: PVLAN vs MUX-VLAN


En realidad, el título induce a engaño.


MUX-VLAN es la nomenclatura que usa Huawei para la implementación de PVLAN, pero en esencia es lo mismo.


Disclaimer: Este laboratorio se ha hecho con Huawei y no con Cisco como tenía previsto ya que la suite de virtualización tiene ciertas limitaciones y no se han podido replicar todas las características. Al disponer de un Huawei físico he optado por esta opción.


Definición de MUX-VLAN según Huawei

La función MUX VLAN se utiliza para controlar los recursos de red en función de las VLAN. Por ejemplo, tanto los empleados como los clientes de una empresa pueden acceder a los servidores de la red corporativa. 

La empresa permite la comunicación entre empleados, pero impide la comunicación entre clientes. Para que todos los usuarios puedan acceder a los servidores de la empresa, es necesario configurar la comunicación entre VLAN. 

Si la empresa cuenta con un gran número de usuarios, se deben asignar VLAN a aquellos cuya comunicación se desea restringir. Esto supone un desperdicio de identificadores de VLAN y una carga de trabajo considerable para la configuración y el mantenimiento de la red. MUX VLAN proporciona aislamiento de capa 2 para permitir la comunicación entre empleados y aislar a los clientes.


Comparativa PVLAN Cisco vs MUX-VLAN Huawei

Cisco PVLAN

Huawei MUX-VLAN

Primary VLAN

Principal VLAN

Isolated VLAN

Separate VLAN

Community VLAN

Group VLAN

Promiscuous Port

Principal Interface

Isolated Port

Separate Interface

Community Port

Group Interface



Como se ve en la imagen, tenemos el siguiente laboratorio:


Router (Fortigate), VLAN 210: 192.168.100.1/24

VLAN Primary: 210

VLAN Community: 212

VLAN Isolated: 211


Es decir, los dispositivos podrán comunicarse con el puerto promiscuous, que en este caso es el g0/0/24, pero no podrán comunicarse con otros dispositivos de otra comunidad o aislados. Los que pertenecen a la misma comunidad se podrán comunicar entre sí.


Para configurarlo en Huawei, creamos las VLAN

vlan batch 200 210 211 212

Ahora configuramos el Multiplez VLAN:

vlan 210
 mux-vlan
 subordinate separate 211
 subordinate group 212

A diferencia de Cisco, aquí establecemos directamente en la VLAN primaria cual es su relación, sin tener que mapear VLAN primaria con VLAN secundaria.

En cisco sería:

vlan 211
 private-vlan isolated
vlan 212
 private-vlan community
vlan 210
 private-vlan primary
 private-vlan association 211,212

Además, en Cisco, en cada interfaz tenemos que mapear:

interface e0/3
 switchport mode private-vlan host
 switchport private-vlan host-association 210 212

En el ejemplo anterior le decimos que la VLAN secundaria se asociará a la primaria 210.


Continuando con el ejemplo, configuraremos los puertos, que en este caso son los 0/0/1, 0/0/2, 0/0/3, 0/0/5 y 0/0/24


Los dos primeros serán community (o group según Huawei), el 0/0/3 será isolated y el 0/0/5 será un puerto en acceso para la vlan 200, para que se pueda comprobar que también se transportan VLAN por el uplink sin que pertenezcan al mux-vlan.


interface GigabitEthernet0/0/1
 port link-type access
 port default vlan 212
 port mux-vlan enable vlan 212
#
interface GigabitEthernet0/0/2
 port link-type access
 port default vlan 212
 port mux-vlan enable vlan 212
#
interface GigabitEthernet0/0/3
 port link-type access
 port default vlan 211
 port mux-vlan enable vlan 211
#
interface GigabitEthernet0/0/5
 port link-type access
 port default vlan 200
#
interface GigabitEthernet0/0/24
 port link-type trunk
 port trunk allow-pass vlan 200 210
 port mux-vlan enable vlan 210
#

Hacemos la comprobación desde un equipo en la VLAN Community:

Tratamos de comunicarnos con el gateway (en el que previamente habremos creado la VLAN)



Pero si tratamos hacer ping a la IP del puerto isolated:


Como se aprecia, ha hecho una petición ARP que nadie ha respondido.




Y hasta aquí el post de hoy. Espero que te haya resultado útil y que te haya servido para aprender algo nuevo o resolver alguna duda.


Nos vemos en el próximo artículo.

 
 
 

Comentarios


bottom of page