Cisco 350-401: Conmutación y Segmentación de Capa 2 en Campus — Guía de estudio

Forma parte de la Cisco CCNP Enterprise 350-401 ENCOR — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.

Descripción general

La conmutación y segmentación de Capa 2 en el campus proporcionan el aislamiento del dominio de difusión, el reenvío determinista y las salvaguardas operativas necesarias para una LAN empresarial escalable y resiliente. Esta sección explica cómo los switches Ethernet aprenden y reenvían, cómo las VLAN y los troncales segmentan el tráfico, cómo se habilita el enrutamiento entre VLAN en switches multicapa, cómo las variantes de Spanning Tree controlan las topologías con bucles, cómo agregar enlaces de forma segura, cómo gestionar la propagación de VLAN y cómo robustecer la Capa 2 contra ataques y fallos comunes. Concluye con una guía de validación y un escenario práctico.

Fundamentos de Conmutación Ethernet y Segmentación con VLAN

Los switches Ethernet reenvían tramas basándose en las direcciones MAC de destino y segmentan el tráfico con VLAN.

undefined

undefined

Enrutamiento entre VLAN y Diseño de Switches Multicapa

El enrutamiento entre VLAN se realiza en switches multicapa usando SVIs (una por cada VLAN enrutada). El reenvío por hardware (CEF) utiliza la tabla FIB y la tabla de adyacencia para un rendimiento a velocidad de línea, evitando la conmutación por proceso, que es intensiva en CPU.

Seguridad de Capa 2, Multicast y Validación Operacional

Escenario de Problema Práctico

Northwind Manufacturing experimenta tormentas de broadcast intermitentes y caídas en la calidad de la voz después de añadir dos nuevos armarios de acceso. El entorno utiliza SVIs en la capa de distribución, Rapid PVST+ y telefonía IP con teléfonos conectados en cadena (daisy-chain) a los PCs.

  1. Definir y podar el alcance de las VLAN

    • Configurar explícitamente las VLANs permitidas en los trunks y mover la VLAN nativa a un ID no utilizado (999), etiquetando la nativa si es compatible.
    • Justificación: restringe los dominios de broadcast a los enlaces previstos y elimina las discrepancias de VLAN nativa que amplifican los bucles y las anomalías del plano de control.
  2. Alinear las raíces de spanning-tree con los gateways

    • Establecer los switches de distribución como raíces STP primaria/secundaria para las VLANs de usuario y de voz; verificar los tipos de enlace punto a punto.
    • Justificación: asegura la ruta de Capa 2 más corta hacia los gateways por defecto activos, reduce el tiempo de convergencia y estabiliza los flujos de tráfico.
  3. Fortalecer los puertos de borde (edge)

    • Habilitar PortFast y BPDU Guard en todos los puertos orientados al acceso; configurar port security con MACs persistentes (sticky) y un máximo de tres en los puertos de voz/datos.
    • Justificación: acelera la activación de los puntos finales, previene bucles accidentales a través de dispositivos no gestionados y mitiga el agotamiento de la tabla CAM o la suplantación de MAC.
  4. Remediar la consistencia de EtherChannel

    • Convertir todos los agregados entre switches a LACP (activo en ambos lados), establecer min-links 2 para los enlaces ascendentes de distribución y asegurar que las VLANs/nativas coincidan en los miembros y en el Port-Channel.
    • Justificación: la agregación negociada evita que enlaces paralelos accidentales reenvíen tráfico de forma independiente; min-links preserva la capacidad simétrica y un hashing predecible durante los fallos.
  5. Habilitar DHCP snooping y DAI

    • Confiar solo en los enlaces ascendentes hacia servidores DHCP legítimos; habilitar límites de tasa de DHCP en los puertos de acceso; habilitar la inspección de ARP usando la tabla de snooping; añadir ACLs de ARP para servidores estáticos.
    • Justificación: bloquea servidores DHCP fraudulentos que redirigen el tráfico y previene ataques de intermediario (man-in-the-middle) basados en ARP que degradarían la voz y los datos.
  6. Optimizar los puertos de acceso de voz

    • Configurar switchport voice vlan para todos los puertos de teléfono; habilitar la confianza de CoS con Auto-QoS si está disponible; aumentar el máximo de port-security para cubrir las MAC del teléfono, PC y softphone.
    • Justificación: garantiza la separación correcta de VLAN y la preservación del marcado de QoS, mejorando directamente el rendimiento de MOS y jitter.
  7. Restringir el multicast con IGMP snooping

    • Verificar que exista una SVI con PIM habilitado para cada VLAN con receptores de multicast; donde no haya un router presente, habilitar un consultor (querier) de IGMP snooping; marcar los enlaces ascendentes de distribución como puertos mrouter si es necesario.
    • Justificación: previene la inundación innecesaria de multicast que puede desencadenar síntomas de tormenta de broadcast y consumir recursos de CPU del teléfono.
  8. Validar y probar la conmutación por error (failover)

    • Ejecutar show spanning-tree vlan all, show interfaces trunk, show etherchannel summary, y examinar el syslog en busca de eventos de discrepancia de PVID/nativa o de BPDU Guard. Desconectar un enlace miembro de cada Port-Channel y confirmar que ningún cambio de topología cause pérdida de paquetes de voz.
    • Justificación: la validación proactiva demuestra una convergencia determinista y descubre asimetrías ocultas antes de que impacten a los usuarios.
  9. Detectar y prevenir fallos unidireccionales

    • Habilitar UDLD aggressive en los enlaces ascendentes de fibra y Loop Guard en los puertos no designados; habilitar Bridge Assurance en las interconexiones de distribución.
    • Justificación: detecta condiciones de enlace unidireccional que de otro modo activarían el reenvío por puertos alternos y causarían bucles.
  10. Operacionalizar la monitorización

    • Añadir alertas para oscilaciones de MAC (flapping), cambios en la topología STP que excedan los umbrales, violaciones de DHCP snooping y anomalías en el recuento de grupos IGMP.
    • Justificación: la telemetría de alerta temprana acorta el tiempo medio de detección y evita que errores menores de cableado se conviertan en interrupciones a nivel de todo el campus.

Arquitectura y Diseño de Redes Empresariales · Todos los dominios · Enrutamiento Unicast y Control de Rutas

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo