Cisco 200-301: Conmutación Ethernet y Reenvío de Capa 2 — Guía de estudio
Forma parte de la Cisco CCNA 200-301 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Descripción general
Los switches Ethernet reenvían tramas de Capa 2 dentro de un dominio de difusión (broadcast) aprendiendo y consultando una tabla de direcciones MAC (también llamada tabla CAM). Los switches toman decisiones por trama basándose en la MAC de destino, la VLAN y el estado de la interfaz de egreso. El comportamiento correcto depende de un aprendizaje de MAC preciso, parámetros de enlace estables y protecciones contra bucles y abusos de Capa 2. Esta sección explica la lógica operativa, las consideraciones de diseño, los modos de fallo y los métodos de verificación relevantes para el switching en producción.
Aprendizaje, reenvío, filtrado e inundación de MAC
Los switches aprenden las direcciones MAC de origen inspeccionando la MAC de origen y la VLAN en el ingreso y asociando esa tupla con la interfaz receptora. Las entradas son dinámicas por defecto y expiran después de un temporizador de inactividad (comúnmente 300 segundos en switches de campus de Cisco). El envejecimiento (aging) elimina las entradas no utilizadas, liberando espacio y ayudando a la movilidad; temporizadores demasiado cortos aumentan la inundación de unidifusión desconocida (unknown-unicast flooding), mientras que temporizadores demasiado largos arriesgan un reenvío obsoleto y tablas más grandes.
Lógica de reenvío por trama:
- Unidifusión (unicast) con MAC de destino conocida en la VLAN: reenviar por el único puerto asociado (a menos que ese puerto sea el mismo que el de ingreso, en cuyo caso el switch filtra/descarta para evitar la reflexión).
- Unidifusión (unicast) con MAC de destino desconocida en la VLAN: inundar por todos los demás puertos activos en esa VLAN (inundación de unidifusión desconocida o unknown-unicast flooding).
- Difusión (broadcast) (ff:ff:ff:ff:ff:ff): inundar a todos los demás puertos de la VLAN. Las difusiones son necesarias para protocolos como ARP y algunos protocolos de descubrimiento.
- Multidifusión (multicast): sin snooping, muchos switches tratan la multidifusión como difusión (broadcast) y la inundan dentro de la VLAN. Con IGMP snooping (IPv4) o MLD snooping (IPv6), los switches restringen la multidifusión a los puertos con receptores interesados, reduciendo el tráfico innecesario.
Se pueden configurar entradas MAC estáticas para un reenvío determinista o para fijar dispositivos en contextos de alta seguridad. El uso excesivo de entradas estáticas complica las operaciones; es preferible el aprendizaje dinámico con controles.
Modos de fallo comunes:
- MAC flapping: la misma MAC aparece en múltiples interfaces en rápida sucesión, a menudo por bucles o rutas asimétricas. Los síntomas incluyen mensajes de log y actualizaciones incesantes de la CAM.
- Agotamiento de la CAM: la tabla se llena debido a la escala o a un ataque, causando una elevada inundación de unidifusión desconocida y una posible fuga de datos entre puertos de acceso.
Comandos útiles:
undefined
undefined
undefined
undefined
undefined
Puertos de acceso, estados operativos y seguridad de puerto
Los puertos de acceso transportan una única VLAN y se conectan a los puntos finales (endpoints). Configúrelos explícitamente para eliminar la ambigüedad y reducir el riesgo relacionado con los enlaces troncales (trunks).
Ejemplos:
undefined
undefined
undefined
undefined
undefined
Estados operativos del enlace reportados por el switch:
- connected/up: enlace y protocolo de línea activos (up); las tramas se reenviarán si no están bloqueadas administrativamente.
- notconnect/down: no se detecta enlace físico.
- administratively down: configurado como
shutdown. - err-disabled: interfaz deshabilitada por funciones de protección (como violaciones de seguridad de puerto, detección de bucles o acciones de control de tormentas).
La seguridad de puerto (Port security) limita cuántas direcciones MAC pueden aparecer en un puerto de acceso y qué hacer en caso de violación. Esto mitiga el MAC-flooding, los hubs no autorizados y los movimientos casuales de dispositivos.
Ejemplo con aprendizaje persistente (sticky learning):
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Las MACs aprendidas con sticky se convierten en entradas MAC seguras escritas en la configuración en ejecución (running configuration); guarde la configuración para que persistan tras los reinicios. También puede configurar MACs seguras estáticas.
Modos de violación:
- protect: descarta silenciosamente las tramas con MACs desconocidas/infractoras. Sin trap SNMP ni syslog; es el menos disruptivo y el menos visible.
- restrict: descarta las tramas infractoras, incrementa el contador de violaciones y genera un trap de syslog/SNMP; es el preferido para tener visibilidad sin caídas de enlace.
- shutdown (por defecto): pone el puerto en estado err-disabled, requiriendo un
shutdown/no shutdownmanual o una recuperación automática temporizada.
Recuperación y visibilidad:
undefined
undefined
undefined
undefined
Consideraciones: protect/restrict mantienen el enlace pero pueden enmascarar problemas; shutdown es ruidoso pero impone la política de forma inequívoca y detiene todo el tráfico del segmento comprometido.
Decisiones de Reenvío, Contadores, Dúplex/Velocidad y Solución de Problemas
La corrección en el reenvío comienza con un aprendizaje preciso. Cuando el tráfico no se entrega, verifique si la MAC de destino realmente existe en la tabla, si coincide con el puerto y la VLAN correctos, y si los puertos de entrada y salida están operativos.
Pasos básicos para la solución de problemas:
- Confirmar la membresía de VLAN y el modo del puerto: show interfaces switchport
- Revisar el aprendizaje de MAC: show mac address-table dynamic address H.H.H
- Buscar eventos de “MAC flapping” en el registro (log): show logging
- Verificar el estado y los errores de la interfaz: show interfaces INTERFACE
- Validar los vecinos CDP/LLDP y el cableado: show cdp neighbors detail, show lldp neighbors detail
Contadores de interfaz y lo que indican:
- errores de entrada: agregado de problemas en el lado de la recepción, incluyendo CRC, “runts” y “giants”. Cuando una trama falla la comprobación FCS, tanto los contadores de errores de entrada como los de CRC aumentan.
- CRC: tramas recibidas con errores de FCS; comúnmente problemas de cableado, interferencia eléctrica o desajuste de dúplex.
- runts: tramas más pequeñas de 64 bytes, a menudo relacionadas con colisiones en half-duplex.
- giants: tramas más grandes que la MTU sin ser truncadas; puede deberse al etiquetado (tagging) o a una MTU mal configurada.
- colisiones tardías: colisiones detectadas después de los primeros 64 bytes; suelen ocurrir debido a enlaces half-duplex o una longitud de cable excesiva que supera los estándares de Ethernet.
- errores de salida: fallos de transmisión; podría ser congestión o problemas de hardware.
Negociación de dúplex y velocidad:
- La autonegociación es necesaria para los enlaces de cobre 1000BASE-T y más rápidos; forzar la velocidad en un lado y dejarla en automático en el otro puede causar un desajuste de dúplex (un extremo en full, el otro en half). Los síntomas incluyen errores de CRC, colisiones tardías y un bajo rendimiento.
- La mejor práctica en switches modernos es usar velocidad automática y dúplex automático de extremo a extremo, con Auto-MDIX habilitado, a menos que se conecte a dispositivos heredados o que no negocian, donde es necesario forzar configuraciones coincidentes.
- Verifique con show interfaces status y show interfaces INTERFACE | include Duplex|Speed.
El descubrimiento de vecinos con CDP y LLDP ayuda a identificar qué está conectado, el puerto remoto, las VLANs y, a veces, el direccionamiento IP. Úselos durante la puesta en marcha y la solución de problemas, y desactívelos donde la política de seguridad prohíba la fuga de información sobre descubrimiento de dispositivos.
Ejemplos:
- Habilitar/deshabilitar globalmente: no cdp run lldp run
- En la interfaz: no cdp enable lldp transmit lldp receive
- Verificación: show cdp neighbors detail show lldp neighbors detail
Concienciación sobre Ataques de Capa 2, Control de Tormentas y Síntomas de Bucle
Amenazas básicas de Capa 2 y sus mitigaciones:
- Inundación de direcciones MAC (desbordamiento de CAM): un atacante envía tramas con muchas direcciones MAC de origen falsificadas para agotar la tabla, causando una inundación de unicast desconocido y posible “sniffing” (escucha de tráfico). Mitíguelo con seguridad de puertos (limitar el número de MACs, modo “sticky”/“static”), deshabilite los puertos no utilizados y monitorice la utilización de la CAM.
- Fuga de información por descubrimiento: CDP/LLDP pueden revelar la plataforma y las VLANs; desactívelos en los puertos de acceso no confiables.
- Switches no autorizados (“rogue”) o bucles: conectar switches no gestionados puede formar bucles, produciendo tormentas de broadcast y “MAC flapping”. Use PortFast, BPDU Guard y herramientas de detección de bucles.
El control de tormentas (Storm Control) limita las tasas de tráfico de broadcast, multicast y unicast desconocido para contener las tormentas preservando al mismo tiempo el tráfico normal.
Ejemplo: interface gigabitEthernet1/0/20 storm-control broadcast level 1.00 0.50 storm-control multicast level 1.00 0.50 storm-control action shutdown
Los niveles se expresan como un porcentaje del ancho de banda del enlace o en pps, dependiendo de la plataforma. Configure un plan de recuperación si utiliza “shutdown” como acción:
- show storm-control
- errdisable recovery cause storm-control
- errdisable recovery interval 300
Síntomas e indicadores de un bucle:
- Pico repentino y sostenido en los contadores de broadcast, multicast y unicast desconocido en muchos puertos.
- La utilización de la CPU en los switches aumenta drásticamente; inestabilidad del plano de control.
- Registros (logs) de “MAC flapping” que muestran la misma MAC moviéndose rápidamente entre puertos.
- Tiempos de espera de ARP (ARP timeouts) y fallos intermitentes de aplicaciones en toda la VLAN.
Prevenga los bucles con un diseño resiliente (sin interconexiones L2 no gestionadas), funcionalidades de Spanning Tree (PortFast en acceso, BPDU Guard para desactivar puertos que reciben BPDUs) y tecnologías como UDLD en fibra para detectar fallos unidireccionales. Comandos de verificación:
- show spanning-tree vlan X
- show spanning-tree interface INTERFACE detail
- show processes cpu sorted
Comandos de Verificación y Solución de Problemas de Switches
La visibilidad operativa es crítica para la salud de la Capa 2. Comandos de uso común:
- Interfaz y contadores: show interfaces, show interfaces counters errors, show interfaces status
- Tabla MAC: show mac address-table [dynamic|static], clear mac address-table dynamic
- VLAN y modo de puerto: show vlan brief, show interfaces switchport
- Seguridad de puerto: show port-security, show port-security interface INTERFACE, show errdisable recovery
- Descubrimiento: show cdp neighbors detail, show lldp neighbors detail
- Tormentas de tráfico y bucles: show storm-control, show spanning-tree, show logging
- Salud del sistema: show processes cpu history, show platform hardware capacity (dependiente del modelo)
Cuando se sospecha de un problema de reenvío de tramas, reproduzca el tráfico y observe los contadores en tiempo real con terminal monitor y comandos show sucesivos para identificar el dominio de falla (dispositivo final, cable, interfaz, VLAN, switch fabric).
Escenario de Problema Práctico
Contoso Health Labs experimenta caídas intermitentes de llamadas de voz y un bajo rendimiento de los escritorios en la VLAN 20 después de agregar varios teléfonos IP y pequeños switches no gestionados en las áreas de cubículos.
Enfoque:
- Establecer una línea base y aislar el impacto.
- Justificación: Use show interfaces counters errors y show processes cpu sorted para detectar si el problema es localizado o sistémico. Un uso elevado de la CPU y un aumento en los contadores de broadcast/unicast desconocido en muchos puertos sugieren una tormenta o un bucle de Capa 2.
- Validar dúplex/velocidad y cableado.
- Justificación: En los puertos de acceso clave, ejecute show interfaces status y show interfaces INTERFACE para confirmar a-full y velocidades coincidentes. Los picos de colisiones tardías y CRC indican un desajuste de dúplex o problemas de cableado; corríjalo configurando ambos extremos en auto o con valores forzados coincidentes, y reemplace los cables sospechosos.
- Identificar y contener bucles.
- Justificación: Revise los registros en busca de MAC flapping. Habilite PortFast y BPDU Guard en todos los puertos de acceso para poner automáticamente en estado err-disable los puertos que reciban BPDUs de switches no autorizados o no gestionados. Esto detiene los bucles formados por mini-switches conectados en cadena. Configuración: interface range g1/0/1-48 spanning-tree portfast spanning-tree bpduguard enable
- Implementar control de tormentas en los puertos de acceso.
- Justificación: Limite el tráfico broadcast, multicast y unicast desconocido para evitar que las tormentas saturen la VLAN y la CPU, preservando el tráfico VoIP durante las fallas. Configuración: interface range g1/0/1-48 storm-control broadcast level 0.50 0.25 storm-control multicast level 0.50 0.25 storm-control action shutdown errdisable recovery cause storm-control errdisable recovery interval 300
- Aplicar seguridad de puerto con MACs persistentes (sticky) en los puertos de cara al usuario.
- Justificación: Evite la inundación de MAC (MAC flooding) y los hubs no autorizados limitando el número de MACs por puerto al teléfono más un PC. Use el modo restrict para mantener los enlaces activos mientras se registran las violaciones. Configuración: interface range g1/0/1-48 switchport mode access switchport access vlan 20 switchport port-security switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict
- Limitar la inundación multicast con IGMP snooping.
- Justificación: Si los teléfonos IP utilizan servicios multicast, habilite IGMP snooping y asegúrese de que exista un querier para construir estados de reenvío multicast precisos, reduciendo la inundación innecesaria en la VLAN 20.
- Verificar la topología de vecinos y limpiar la exposición por descubrimiento.
- Justificación: Use show cdp neighbors detail y show lldp neighbors detail para validar el orden de cableado switch-teléfono-PC. Deshabilite CDP/LLDP en los puertos donde la política no permita la fuga de información hacia dispositivos no gestionados.
- Monitorear y validar la estabilidad.
- Justificación: Después de los cambios, siga los contadores de errores, las estadísticas de control de tormentas y la estabilidad de la CAM con show mac address-table count. Asegúrese de que no haya eventos recurrentes de err-disable y confirme la calidad de las llamadas a través de los comentarios de los usuarios y las métricas de QoS. Esto cierra el ciclo entre la configuración y la calidad de servicio medible.
← Fundamentos de Redes y Infraestructura Física · Todos los dominios · VLANs →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →