Cisco 350-401: Conmutación y Segmentación de Capa 2 en Campus — Guía de estudio
Forma parte de la Cisco CCNP Enterprise 350-401 ENCOR — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Cisco, o realiza tests cronometrados en ExamRoll.io.
Descripción general
La conmutación y segmentación de Capa 2 en el campus proporcionan el aislamiento del dominio de difusión, el reenvío determinista y las salvaguardas operativas necesarias para una LAN empresarial escalable y resiliente. Esta sección explica cómo los switches Ethernet aprenden y reenvían, cómo las VLAN y los troncales segmentan el tráfico, cómo se habilita el enrutamiento entre VLAN en switches multicapa, cómo las variantes de Spanning Tree controlan las topologías con bucles, cómo agregar enlaces de forma segura, cómo gestionar la propagación de VLAN y cómo robustecer la Capa 2 contra ataques y fallos comunes. Concluye con una guía de validación y un escenario práctico.
Fundamentos de Conmutación Ethernet y Segmentación con VLAN
Los switches Ethernet reenvían tramas basándose en las direcciones MAC de destino y segmentan el tráfico con VLAN.
Aprendizaje y reenvío de MAC
- Cuando un switch recibe una trama, aprende la MAC de origen y la interfaz de ingreso en la tabla CAM (de direcciones MAC). Las entradas caducan (típicamente en 300 segundos) si no se actualizan.
- La búsqueda del destino determina la acción:
- Unicast conocido: reenviar a la única interfaz de egreso en la tabla CAM.
- Tramas unicast desconocido, broadcast y muchas de multicast: inundar a todos los puertos de la VLAN excepto el de ingreso.
- El filtrado ocurre cuando el destino corresponde al mismo puerto que el origen (no se reenvía), o por políticas como control de tormentas, seguridad de puertos o VLAN privadas (si se usan).
Modos de fallo y contrapartidas
- El agotamiento de la CAM (p. ej., ataques de inundación de MAC) fuerza una inundación excesiva de unicast desconocido; protéjase con seguridad de puertos y
control-plane policing. - El
MAC flapping(la misma MAC aprendida en múltiples puertos) a menudo indica bucles físicos, pares de alta disponibilidad (HA) mal cableados o condiciones desplit-brainen vPC/VSS.
- El agotamiento de la CAM (p. ej., ataques de inundación de MAC) fuerza una inundación excesiva de unicast desconocido; protéjase con seguridad de puertos y
VLAN y acceso
- Una VLAN define un dominio de difusión de Capa 2; los puertos de acceso transportan una única VLAN sin etiquetar para el dispositivo final conectado.
- VLAN de voz: un puerto de acceso puede transportar una VLAN de voz etiquetada con 802.1Q para un teléfono IP y una VLAN de datos sin etiquetar para un PC detrás del teléfono. CDP/LLDP anuncian la VLAN de voz al teléfono. Confíe en CoS en el puerto solo si QoS está desplegado de extremo a extremo.
Ejemplo (acceso más voz):
undefined
Troncales y VLAN nativas
- Los troncales 802.1Q transportan múltiples VLAN entre switches. Cada troncal tiene una lista de VLAN permitidas; restrínjala al conjunto mínimo necesario.
- La VLAN nativa se envía sin etiquetar en 802.1Q por defecto. Use una VLAN nativa dedicada y sin usar, y etiquete la VLAN nativa si es compatible para prevenir el
VLAN hoppingy evitar que los desajustes creen anomalías en el plano de control. - Modos de fallo: los desajustes de la VLAN nativa desencadenan errores de PVID de Spanning Tree y pueden causar un
blackholedel tráfico de control; los troncales demasiado permisivos propagan VLAN no deseadas por todo el campus.
Multicast de Capa 2
- Sin control, el multicast se inunda dentro de la VLAN. El
IGMP snoopingrestringe el reenvío aprendiendo los puertos receptores a partir de losjoinsyleavesde IGMP. Si no hay un router multicast presente en la VLAN, habilite unquerierde IGMP snooping para mantener el estado del grupo.
Ejemplo:
- Sin control, el multicast se inunda dentro de la VLAN. El
undefined
Enrutamiento entre VLAN y Diseño de Switches Multicapa
El enrutamiento entre VLAN se realiza en switches multicapa usando SVIs (una por cada VLAN enrutada). El reenvío por hardware (CEF) utiliza la tabla FIB y la tabla de adyacencia para un rendimiento a velocidad de línea, evitando la conmutación por proceso, que es intensiva en CPU.
Despliegue de SVI
- Cree una SVI para cada VLAN de usuario y coloque allí el gateway de primer salto. Sintetice en la capa de distribución siempre que sea posible. Use
object trackingpara gateways redundantes (HSRP/VRRP) y ACL/QoS consistentes en la SVI. - Alinear los límites de Capa 2 y Capa 3: los diseños de acceso enrutado usan enlaces de Capa 3 desde el acceso a la distribución, reduciendo los dominios de fallo de Capa 2 y simplificando la convergencia, mientras se preserva la segmentación con SVIs en la distribución.
- Cree una SVI para cada VLAN de usuario y coloque allí el gateway de primer salto. Sintetice en la capa de distribución siempre que sea posible. Use
Redundancia de gateway y convergencia
- Codiseñe la redundancia del primer salto con la ubicación de la raíz de Spanning Tree para que el gateway activo esté topológicamente más cerca de los hosts. HSRP/VRRP son comunes; GLBP o la virtualización de chasis (VSS/StackWise Virtual) permiten la utilización de gateways activo-activo.
- Modos de fallo: una raíz de STP y un gateway activo desalineados causan rutas de tráfico subóptimas y retrasos en la convergencia; las ACL asimétricas en las SVIs resultan en alcanzabilidad unidireccional.
Guía operativa
- Use una numeración de SVI y un direccionamiento IP consistentes, y haga un seguimiento del
DHCP relay(ip helper-address) por VLAN. Monitorice las tablas ARP/ND y la CPU del plano de control en busca de anomalías durante los eventos.
- Use una numeración de SVI y un direccionamiento IP consistentes, y haga un seguimiento del
Seguridad de Capa 2, Multicast y Validación Operacional
Seguridad de puertos (Port security)
- Limita las direcciones MAC por puerto de acceso; el aprendizaje persistente (sticky learning) preserva las MAC aprendidas en la configuración en ejecución (running config). Acciones por violación: protect, restrict o shutdown. Aumentar el máximo para puertos de voz y datos. Establecer un tiempo de expiración para las MAC persistentes (sticky) durante los traslados para reducir los tickets de operaciones.
DHCP snooping e inspección de ARP
- DHCP snooping construye una tabla de enlaces (binding table) (IP/MAC/VLAN/interfaz) y bloquea las ofertas de DHCP no confiables. Marcar como confiables (trust) los enlaces ascendentes (uplinks) hacia servidores legítimos y limitar la tasa (rate-limit) en los clientes. Hacer persistentes los enlaces entre reinicios si es compatible.
- Dynamic ARP Inspection utiliza los enlaces de snooping para verificar los paquetes ARP, previniendo la suplantación de identidad (spoofing). Marcar como confiables (trust) los enlaces ascendentes; añadir ACLs de ARP para dispositivos con direcciones estáticas. Validar MAC/IP de origen donde esté disponible para detener intentos de ataque de intermediario (man-in-the-middle).
Ejemplo: ip dhcp snooping ip dhcp snooping vlan 10,20 ip arp inspection vlan 10,20 interface Port-channel1 ip dhcp snooping trust ip arp inspection trust interface Gi1/0/10 ip dhcp snooping limit rate 25
Operaciones de IGMP snooping
- Con un router de multicast presente, los puertos mrouter se aprenden automáticamente a partir de los PIM hellos o pueden configurarse estáticamente. Sin uno, habilitar un consultor (querier) de snooping por cada VLAN para evitar la inundación de tráfico (flooding).
- Vigilar la aparición de agujeros negros de estado de grupo (group-state blackholes) si el snooping está habilitado pero los informes son filtrados por ACLs o por control de tormentas (storm control).
Validación y solución de problemas de bucles
- Línea base:
- show mac address-table dynamic para localizar hosts y detectar oscilaciones de MAC (flapping).
- show spanning-tree vlan X para confirmar el root, los roles y los temporizadores; verificar estados inconsistentes.
- show etherchannel summary para la salud de los miembros; verificar el hashing y el comportamiento de min-links durante fallos.
- show interfaces trunk para la correctitud de las VLANs permitidas/nativas; revisar los logs en busca de discrepancias de PVID/nativa.
- show vtp status para asegurar el modo seguro y la versión esperada.
- show ip dhcp snooping binding y show ip arp inspection statistics para validar las cadenas de seguridad.
- Indicadores de bucle: picos repentinos de CPU, tormentas de broadcast/multicast, oscilaciones de MAC (MAC flaps) entre puertos, estado errdisable debido a BPDU Guard. Usar SPAN para muestreo de paquetes, y habilitar storm-control para limitar el impacto mientras se remedia.
- Causas raíz comunes: switches no gestionados conectados a dos puertos de acceso, PortFast habilitado en enlaces ascendentes, discrepancias de VLAN nativa, fibra unidireccional, mala configuración de EtherChannel (“on” vs negociado).
- Línea base:
Escenario de Problema Práctico
Northwind Manufacturing experimenta tormentas de broadcast intermitentes y caídas en la calidad de la voz después de añadir dos nuevos armarios de acceso. El entorno utiliza SVIs en la capa de distribución, Rapid PVST+ y telefonía IP con teléfonos conectados en cadena (daisy-chain) a los PCs.
Definir y podar el alcance de las VLAN
- Configurar explícitamente las VLANs permitidas en los trunks y mover la VLAN nativa a un ID no utilizado (999), etiquetando la nativa si es compatible.
- Justificación: restringe los dominios de broadcast a los enlaces previstos y elimina las discrepancias de VLAN nativa que amplifican los bucles y las anomalías del plano de control.
Alinear las raíces de spanning-tree con los gateways
- Establecer los switches de distribución como raíces STP primaria/secundaria para las VLANs de usuario y de voz; verificar los tipos de enlace punto a punto.
- Justificación: asegura la ruta de Capa 2 más corta hacia los gateways por defecto activos, reduce el tiempo de convergencia y estabiliza los flujos de tráfico.
Fortalecer los puertos de borde (edge)
- Habilitar PortFast y BPDU Guard en todos los puertos orientados al acceso; configurar port security con MACs persistentes (sticky) y un máximo de tres en los puertos de voz/datos.
- Justificación: acelera la activación de los puntos finales, previene bucles accidentales a través de dispositivos no gestionados y mitiga el agotamiento de la tabla CAM o la suplantación de MAC.
Remediar la consistencia de EtherChannel
- Convertir todos los agregados entre switches a LACP (activo en ambos lados), establecer min-links 2 para los enlaces ascendentes de distribución y asegurar que las VLANs/nativas coincidan en los miembros y en el Port-Channel.
- Justificación: la agregación negociada evita que enlaces paralelos accidentales reenvíen tráfico de forma independiente; min-links preserva la capacidad simétrica y un hashing predecible durante los fallos.
Habilitar DHCP snooping y DAI
- Confiar solo en los enlaces ascendentes hacia servidores DHCP legítimos; habilitar límites de tasa de DHCP en los puertos de acceso; habilitar la inspección de ARP usando la tabla de snooping; añadir ACLs de ARP para servidores estáticos.
- Justificación: bloquea servidores DHCP fraudulentos que redirigen el tráfico y previene ataques de intermediario (man-in-the-middle) basados en ARP que degradarían la voz y los datos.
Optimizar los puertos de acceso de voz
- Configurar switchport voice vlan para todos los puertos de teléfono; habilitar la confianza de CoS con Auto-QoS si está disponible; aumentar el máximo de port-security para cubrir las MAC del teléfono, PC y softphone.
- Justificación: garantiza la separación correcta de VLAN y la preservación del marcado de QoS, mejorando directamente el rendimiento de MOS y jitter.
Restringir el multicast con IGMP snooping
- Verificar que exista una SVI con PIM habilitado para cada VLAN con receptores de multicast; donde no haya un router presente, habilitar un consultor (querier) de IGMP snooping; marcar los enlaces ascendentes de distribución como puertos mrouter si es necesario.
- Justificación: previene la inundación innecesaria de multicast que puede desencadenar síntomas de tormenta de broadcast y consumir recursos de CPU del teléfono.
Validar y probar la conmutación por error (failover)
- Ejecutar show spanning-tree vlan all, show interfaces trunk, show etherchannel summary, y examinar el syslog en busca de eventos de discrepancia de PVID/nativa o de BPDU Guard. Desconectar un enlace miembro de cada Port-Channel y confirmar que ningún cambio de topología cause pérdida de paquetes de voz.
- Justificación: la validación proactiva demuestra una convergencia determinista y descubre asimetrías ocultas antes de que impacten a los usuarios.
Detectar y prevenir fallos unidireccionales
- Habilitar UDLD aggressive en los enlaces ascendentes de fibra y Loop Guard en los puertos no designados; habilitar Bridge Assurance en las interconexiones de distribución.
- Justificación: detecta condiciones de enlace unidireccional que de otro modo activarían el reenvío por puertos alternos y causarían bucles.
Operacionalizar la monitorización
- Añadir alertas para oscilaciones de MAC (flapping), cambios en la topología STP que excedan los umbrales, violaciones de DHCP snooping y anomalías en el recuento de grupos IGMP.
- Justificación: la telemetría de alerta temprana acorta el tiempo medio de detección y evita que errores menores de cableado se conviertan en interrupciones a nivel de todo el campus.
← Arquitectura y Diseño de Redes Empresariales · Todos los dominios · Enrutamiento Unicast y Control de Rutas →
Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Aprueba tu examen →