Cisco 200-301: VLANs, Enlaces Troncales, Spanning Tree y EtherChannel — Guía de estudio
Forma parte de la Cisco CCNA 200-301 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Descripción general
Las LAN virtuales (VLAN), el trunking, el Spanning Tree Protocol (STP) y EtherChannel son tecnologías fundamentales de capa 2 que segmentan dominios de broadcast, transportan múltiples VLAN a través de enlaces, previenen bucles y aumentan el ancho de banda y la resiliencia. Un diseño correcto y una configuración consistente evitan interrupciones comunes causadas por desajustes, bucles y negociaciones incorrectas. Esta sección explica el comportamiento operativo, la intención de la configuración y las compensaciones, y señala los modos de fallo que es probable que encuentre en diseños de campus y pequeñas empresas.
VLAN, enlaces troncales y enrutamiento entre VLAN
Creación de VLAN y asignación de puertos de acceso
- Las VLAN segmentan lógicamente un switch en múltiples dominios de broadcast; un switch mantiene una tabla MAC separada por cada VLAN. Las tramas con destino desconocido se inundan solo dentro de la VLAN.
- Defina las VLAN con identificadores (1–4094). La VLAN 1 es la predeterminada/nativa por defecto; las VLAN 1002–1005 están reservadas. Evite el tráfico de usuario en la VLAN 1 por seguridad y claridad operativa.
- Los puertos de acceso transportan una única VLAN de datos. Configure con
switchport mode accessyswitchport access vlan Xpara evitar que el Dynamic Trunking Protocol (DTP) negocie un enlace troncal inesperadamente.
VLAN de voz y consideraciones de QoS
- Los teléfonos IP suelen insertar una etiqueta 802.1Q interna para la voz, mientras que un PC conectado en cadena a través del teléfono permanece sin etiquetar en la VLAN de acceso.
- Configure
switchport voice vlan Yy confíe en las marcas CoS de capa 2 o DSCP de capa 3 según la política. Asegúrese de que tanto la VLAN de acceso como la VLAN de voz estén permitidas en los enlaces troncales ascendentes.
VLAN nativas
- En los enlaces troncales 802.1Q, la VLAN nativa se envía sin etiquetar. Por seguridad y claridad, establezca una VLAN nativa dedicada y sin usar en ambos lados y elimínela del acceso de los usuarios.
- Un desajuste en la VLAN nativa puede causar fugas de tráfico, anomalías en spanning-tree y exposición del plano de control.
Enlaces troncales 802.1Q, listas de VLAN permitidas, etiquetado y negociación
- Un enlace troncal 802.1Q transporta múltiples VLAN etiquetando las tramas con un ID de VLAN; la VLAN nativa no se etiqueta. Utilice IEEE 802.1Q con equipos de terceros.
- Restrinja explícitamente el transporte con
switchport trunk allowed vlanpara limitar el tráfico de broadcast innecesario y reducir la superficie de ataque. - El establecimiento del enlace troncal puede ser manual (
switchport mode trunk) o negociado con DTP. El mododynamic desirableintenta activamente formar un troncal;dynamic autoes pasivo. Con vecinos que no son de Cisco, configure estáticamente 802.1Q y considere usarswitchport nonegotiate.
Ejemplos cortos
vlan 10
name Users
vlan 20
name Voice
interface GigabitEthernet1/0/10
switchport mode access
switchport access vlan 10
switchport voice vlan 20
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/48
switchport trunk encapsulation dot1q
switchport mode trunk
switchport trunk native vlan 999
switchport trunk allowed vlan 10,20,30
Enrutamiento entre VLAN
- Router-on-a-stick: Una única interfaz de router con subinterfaces 802.1Q enruta entre VLAN. La escalabilidad está limitada por el ancho de banda de una sola interfaz y el reenvío por CPU en routers de gama baja.
- Switch de capa 3: Cree interfaces virtuales conmutadas (SVI) por cada VLAN y habilite
ip routingpara el enrutamiento entre VLAN basado en hardware. Ofrece un mayor rendimiento y una aplicación de políticas más sencilla.
Ejemplos cortos
! Router-on-a-stick
interface GigabitEthernet0/0.10
encapsulation dot1q 10
ip address 192.168.10.1 255.255.255.0
interface GigabitEthernet0/0.20
encapsulation dot1q 20
ip address 192.168.20.1 255.255.255.0
! Layer 3 switch with SVIs
ip routing
interface Vlan10
ip address 192.168.10.1 255.255.255.0
interface Vlan20
ip address 192.168.20.1 255.255.255.0
Desajustes comunes y compensaciones
- Los desajustes en la VLAN nativa del troncal o en las VLAN permitidas causan fugas de VLAN (VLAN bleed) y hosts huérfanos. Valide siempre ambos extremos.
- Las configuraciones incorrectas de la VLAN de voz/datos interrumpen la conectividad del teléfono/PC; verifique que el teléfono envíe la voz etiquetada y que la confianza de QoS sea consistente.
- Evite la proliferación de VLAN (VLAN sprawl); documente las asignaciones de VLAN a subred y sumarice el enrutamiento cuando sea posible.
Operación de Spanning Tree y protección contra bucles
Propósito y comportamiento
- Ethernet carece de un TTL y falla en estado abierto ante bucles. STP construye un árbol libre de bucles bloqueando enlaces redundantes mientras preserva una única ruta activa por VLAN.
- La elección del puente raíz (root bridge) utiliza el ID de puente (bridge ID) más bajo (prioridad + MAC). Establezca raíces deterministas para cada VLAN o instancia. Ejemplo:
spanning-tree vlan 200 priority 0.
Roles de puerto, estados y costo de la ruta
- Roles: Puerto Raíz (Root Port, la mejor ruta de un switch no raíz hacia la raíz), Puerto Designado (Designated Port, la mejor ruta en un segmento), Alterno/De respaldo (Alternate/Backup, en espera para la prevención de bucles).
- Estados clásicos de 802.1D: Bloqueo (Blocking), Escucha (Listening), Aprendizaje (Learning), Reenvío (Forwarding), Deshabilitado (Disabled). Rapid STP (802.1w) los reduce a Descarte (Discarding), Aprendizaje (Learning) y Reenvío (Forwarding).
- El costo de la ruta es acumulativo; se prefiere el más bajo. Utilice los costos predeterminados de 802.1t o ajústelos explícitamente en enlaces de alta velocidad para influir en la selección de la ruta.
Rapid PVST+ y MST
- Rapid PVST+ ejecuta una instancia por VLAN y converge rápidamente mediante handshakes y un proceso de propuesta/acuerdo en enlaces punto a punto; es ideal para un número reducido de VLAN que necesitan un control granular.
- MST mapea múltiples VLAN a unas pocas instancias, lo que permite escalar en entornos más grandes. Todos los switches en una región MST deben coincidir en nombre, revisión y mapeo de VLAN a instancia; de lo contrario, interoperan en modo de compatibilidad con PVST+ con árboles de expansión subóptimos.
- Cambios de topología: 802.1D utiliza TCN BPDUs desde el puente designado en el segmento modificado; RSTP marca el flag TC en las BPDUs desde la raíz, haciendo que las entradas de la tabla CAM expiren rápidamente para limitar la duración de la inundación de tráfico.
Funcionalidades de borde y protección
- PortFast: Pone inmediatamente los puertos de acceso en estado de reenvío, evitando largas demoras de convergencia en los enlaces a hosts. No lo habilite en enlaces que puedan convertirse en enlaces de tránsito.
- BPDU Guard: Pone un puerto con PortFast en estado err-disabled si se recibe una BPDU, protegiendo contra bucles accidentales a través de switches no gestionados.
- Root Guard: Evita que un puerto designado se convierta en un puerto raíz si se reciben BPDUs superiores; el puerto se pone en estado root-inconsistent hasta que se elimina la amenaza.
- Loop Guard: Protege contra fallos unidireccionales o pérdida de BPDUs en puertos no designados; mantiene el puerto bloqueado (en estado loop-inconsistent) en lugar de reenviar tráfico erróneamente.
- BPDU Filter: Suprime el envío y procesamiento de BPDUs. Úselo solo en situaciones estrictamente controladas (por ejemplo, en el borde de la red, en los hosts), ya que un mal uso puede crear bucles.
Ejemplos cortos
spanning-tree mode rapid-pvst
spanning-tree vlan 10,20 root primary
spanning-tree portfast default
spanning-tree bpduguard default
Modos de fallo y resolución de problemas
- Puente raíz inesperado debido al uso de la prioridad por defecto; establezca explícitamente las prioridades en la raíz y la distribución.
- Un desajuste en la VLAN nativa puede arrastrar las BPDUs de control a la VLAN incorrecta. Alinee las VLAN nativas en los enlaces troncales.
- Enlaces de fibra unidireccionales: Loop Guard ayuda, pero considere también herramientas de monitorización física.
EtherChannel y distribución de carga
Operación y protocolos
- EtherChannel agrega enlaces paralelos en un único port-channel lógico para aumentar el ancho de banda y lograr una conmutación por error (failover) rápida. STP, las tablas MAC y el enrutamiento ven un único enlace.
- LACP (IEEE 802.1AX/802.3ad) es un estándar abierto; modos active/passive. PAgP es propietario de Cisco; modos desirable/auto. El modo
onfuerza la agrupación sin protocolo; úsalo solo cuando ambos lados están configurados de forma idéntica y estática. - La consistencia de los miembros es obligatoria: la velocidad/dúplex, el tipo de enlace (acceso o troncal), las VLAN permitidas y la VLAN nativa, la configuración de STP, el MTU y el modo de Capa 3 frente a Capa 2 deben coincidir. Las inconsistencias provocan que los miembros se suspendan o entren en estado
errdisable.
Balanceo de carga
- La distribución del tráfico se basa en un hash por flujo sobre campos como las direcciones MAC de origen/destino, IP o puertos de Capa 4. Selecciona un hash que diversifique tu patrón de tráfico típico.
- El balanceo de carga por paquete no es compatible debido a problemas de ordenamiento; espera una utilización desigual para un número reducido de flujos.
Port-channels de Capa 2 vs. Capa 3
- Capa 2: Construye el bundle en las interfaces miembro y en el Port-Channel con
switchport; luego, establece los atributos de acceso/troncal en el Port-Channel. - Capa 3: Configura
no switchporten el Port-Channel, asígnale una IP y añade los miembros. Es útil para enlaces ascendentes (uplinks) de distribución enrutados.
Ejemplos breves
! LACP Layer 2 trunked port-channel
interface range Gi1/0/1-2
channel-group 10 mode active
!
interface Port-channel10
switchport mode trunk
switchport trunk allowed vlan 10,20,30
! Layer 3 port-channel
interface Port-channel20
no switchport
ip address 172.16.0.1 255.255.255.0
Errores comunes
- Un lado LACP, el otro PAgP o
on: el bundle no se formará o lo hará de manera inconsistente. Estandariza el uso de LACP para entornos multifabricante (multivendor). - Miembros con diferentes listas de VLAN permitidas o VLAN nativas en un port-channel troncal causan agujeros negros (blackholes) inesperados.
- Cambiar la configuración de las interfaces miembro en lugar de la del Port-Channel provoca renegociaciones e inestabilidad; aplica la configuración al Port-Channel, no a las interfaces físicas.
Higiene Operacional: Poda de VLAN, VTP y Aislamiento de Fallos
Poda de VLAN (VLAN pruning)
- Realizar la poda manualmente con
switchport trunk allowed vlanpara prevenir inundaciones innecesarias en los enlaces troncales (trunks). - La poda con VTP (si se está usando VTP) realiza la poda automáticamente basándose en la presencia de VLAN, pero depende de anuncios precisos. La poda manual es predecible y facilita las auditorías.
Conocimiento y riesgos de VTP
- VTP propaga la base de datos de VLAN a través de un dominio. Modos: servidor (server), cliente (client), transparente (transparent). Todos los switches en un dominio comparten un nombre y un número de revisión.
- Un dispositivo con un número de revisión más alto y una base de datos de VLAN vacía puede borrar las VLAN de todo el dominio al unirse. La mejor práctica es usar VTP en modo transparente (o servidor con controles estrictos), establecer contraseñas y reiniciar el número de revisión al reutilizar equipos.
Problemas de desajuste a tener en cuenta
- Desajuste de VLAN nativa: produce fugas en el plano de control y anomalías de STP. Alinear la VLAN nativa en ambos extremos.
- Desajuste de VLAN permitidas en el trunk: causa alcanzabilidad unidireccional para VLAN específicas.
- Desajuste de DTP: el modo
dynamic autoen ambos extremos no forma un trunk; establecer explícitamente el modo en los enlaces entre switches. - Puerto de acceso en la VLAN incorrecta: causa común de aislamiento de hosts. Verificar con
show interfaces switchport.
Prevención de bucles y aislamiento de fallos
- Combinar PortFast y BPDU Guard en el borde (edge), Root Guard hacia la capa de acceso desde la distribución, y Loop Guard en los enlaces ascendentes (uplinks) redundantes no designados.
- Usar control de tormentas (storm control) para limitar el broadcast/multicast en los puertos de acceso, restringiendo el radio de impacto durante fallos.
- Solucionar problemas con
show spanning-tree detailpara localizar TCNs y cambios de rol/estado,show etherchannel summarypara la salud del bundle, yshow mac address-table dynamic vlan Xpara confirmar el aprendizaje. CDP/LLDP proporcionan la identidad de los vecinos y el mapeo de puertos cuando la Capa 3 está caída.
Escenario de Problema Práctico
Northwind Textiles está consolidando dos edificios en un único diseño de acceso y distribución de campus. Los requisitos son: converger rápidamente ante fallos de enlace, soportar VLAN de usuarios y de voz, prevenir bucles accidentales causados por dispositivos no gestionados y asegurar una utilización equilibrada entre los enlaces ascendentes redundantes.
Enfoque
- Definir VLAN y estandarizar la VLAN nativa
- Crear la VLAN 10 (Usuarios) y la VLAN 20 (Voz). Reservar la VLAN 999 como nativa y mantenerla sin uso en otros lugares. Configurar los puertos de acceso con
switchport mode access,switchport access vlan 10yswitchport voice vlan 20. - Justificación: Una segmentación clara y una VLAN nativa dedicada previenen fugas de tráfico no etiquetado y simplifican la auditoría. La VLAN de voz asegura que los teléfonos etiqueten su tráfico y reciban QoS.
- Construir trunks 802.1Q deterministas con poda
- En los enlaces de acceso a distribución, establecer
switchport mode trunk,switchport trunk encapsulation dot1q,switchport trunk native vlan 999yswitchport trunk allowed vlan 10,20únicamente. - Justificación: La configuración explícita de trunks evita la ambigüedad de DTP, una VLAN nativa consistente previene desajustes, y la poda reduce el alcance de broadcast y la superficie de ataque.
- Desplegar Rapid PVST+ con control de raíz y protecciones de borde
- Habilitar
spanning-tree mode rapid-pvst. Establecer el par de distribución como raíz primaria/secundaria usandospanning-tree vlan 10,20 root primary/secondary. Habilitarspanning-tree portfast defaultyspanning-tree bpduguard defaulten los switches de acceso; aplicarspanning-tree guard roothacia el acceso yloop guarden los enlaces ascendentes redundantes. - Justificación: La convergencia rápida limita el tiempo de interrupción. La ubicación de la raíz estabiliza la selección de rutas. Las protecciones de borde previenen bucles de dispositivos no gestionados y fallos unidireccionales.
- Agregar enlaces ascendentes con EtherChannels LACP
- Agrupar dos o más enlaces de acceso a distribución usando
channel-group X mode activeen ambos extremos. Configurar las interfaces Port-Channel como trunks con las mismas VLAN permitidas y la VLAN nativa 999. Establecer elport-channel load-balancedel sistema ensrc-dst-ip. - Justificación: LACP proporciona una negociación basada en estándares, un manejo rápido de fallos de miembros y detecta inconsistencias. El hashing basado en pares de IP distribuye el tráfico de usuarios diverso entre los enlaces.
- Implementar SVIs de Capa 3 en la distribución para enrutamiento inter-VLAN
- En los switches de distribución, habilitar
ip routingy crear SVIs para las VLAN 10 y 20 con HSRP/VRRP para redundancia de gateway. Mantener la capa de acceso puramente en Capa 2. - Justificación: El enrutamiento basado en hardware en la distribución escala el rendimiento, localiza los dominios de fallo y simplifica la aplicación de políticas y ACLs cerca del núcleo (core).
- Fortalecer el comportamiento de los trunks y de VTP
- Establecer todos los switches en
vtp mode transparenty configurarswitchport nonegotiateen los trunks hacia dispositivos de terceros. Validar la simetría de la VLAN nativa y las VLAN permitidas con comandosshowy plantillas. - Justificación: Elimina el riesgo de borrado por revisión de VTP y previene la formación no intencionada de trunks por DTP, preservando una topología predecible y la integridad de las VLAN.
- Validar y monitorear
- Verificar los roles de spanning tree con
show spanning-tree vlan 10 detail, la salud de los EtherChannel conshow etherchannel summary, y el aprendizaje de MAC por VLAN. Habilitar syslog para los TCNs de STP y la recuperación deerrdisablepara BPDU Guard con precaución. - Justificación: La validación continua detecta desviaciones (drift) y resalta fallos de cableado o configuración de forma temprana, minimizando el tiempo medio de reparación (MTTR).
← Conmutación Ethernet y Reenvío de Capa 2 · Todos los dominios · Direccionamiento IPv4 →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →