Documentos de Académico
Documentos de Profesional
Documentos de Cultura
Cisco Vlan Linux
Cisco Vlan Linux
LINUX Y CISCO
RENZO TACO COAYLA
© 2010 ITSPERU, Inc. All rights reserved. Renzo Taco Coayla renzo@itsperu.com http://www.itsperu.com 1
Introducción
Mejores practicas en VLANs
Implementando VLANs
Implementando enlaces Troncales
Propagando VLANs con VTP
Corrigiendo problemas comunes en VLANs
Laboratorios VLANs
© 2010 ITSPERU, Inc. All rights reserved. Renzo Taco Coayla renzo@itsperu.com http://www.itsperu.com 2
Introducción
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 3
Virtual LANs
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 4
Como trabaja una VLAN
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 5
Entonces Varias VLANs
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 6
Necesitamos VLANs?
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 7
Problemas de un diseño de red no apropiado
Dominios de falla
Dominios de broadcast
Gran cantidad de trafico unicast con MAC desconocida
Tráfico multicast en puertos donde no se requiere
Dificultad en el manejo y soporte
Posibles vulnerabilidades de seguridad
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 8
Agrupando funciones del negocio dentro de
VLANs
Direccionamiento jerárquico de
red significa que un numero de red es asignado a una
VLAN
Beneficios
Fácil mantenimiento y resolución de problemas
Errores minimizados
Tablas de enrutamiento reducidas
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 9
Describiendo tecnologías
de interconexión
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 10
Determinando el equipo y el
cableado a necesitar
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 11
VLANs (end-to-end)
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 12
Beneficios de VLANs locales
en un Campus Empresarial
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 13
Modos de configuración de VLAN
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 14
VLAN access ports
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 15
Implementando VLANs
Paso 1
Crear la VLAN
Asignar nombre (opcional)
Asignar el puerto del switch a la VLAN
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 16
…Implementando VLANs
Paso 2
Verificar la configuración
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 17
…Implementando VLANs
Paso 3
Asociar el puerto a la VLAN
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 18
…Implementando VLANs
Paso 4
Verificar la configuración de los puertos del switch
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 19
…Implementando VLANs
Paso 5
Probar conectividad entre la VLAN
PASO 1 Verifique que la IP y la mascara de subred de los
dispositivos esté configurada correctamente a bien de que
estén en la misma subred
PASO 2 Ping al gateway por defecto
PASO 3 Si el ping es exitoso, la configuración y la dirección IP
ha sido verificada
Paso 6
Implementar medidas de seguridad al Switch y a las VLANs
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 20
Explicando enlaces
Troncales
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 21
VLAN nativa
(802.1Q)
Cuando se configura
un enlace troncal 802.1Q, debe de existir una mutua
congruencia de la VLAN nativa en cada extremo del
enlace
El propósito de la VLAN nativa es permitir que
datagramas sin etiqueta con VID puedan atravesar el
enlace troncal
Cada puerto físico tiene un parámetro llamado PVID
(port VID). Cada puerto 802.1Q es asignado a un valor
PVID igual al de la VID nativa. Cuando un puerto
recibe un puerto etiquetado, este es respetado. Para
aquellos datagramas sin etiqueta el PVID es
considerado como etiqueta
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 22
Rangos de VLANs
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 23
Modos de VTP
Server
Crea, Modifica y borra VLANs
Manda y envía avisos
Sincroniza configuraciones de VLANs
Graba la configuración en NVRAM
Client
No puede crear, cambiar o borrar VLANs
Re-envía los avisos
Sincroniza configuraciones de VLANs
No graba a NVRAM
Transparent
Crea, modifica y borra VLANs locales
Re-envía avisos
No sincroniza configuraciones de VLANs
Graba la configuración a NVRAM
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 24
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 25
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 26
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 27
Y Linux??
Configuración
El prerequisito para hacer esto es contar con el paquete de VLAN que, en Debian y
derivados es pecisamente vlan. Por ello, en esos sistemas:
Luego, para crear una interfaz de con un VLAN ID 22, con nombre vlan22, asociada a
la interfaz eth0 y con la IP 192.168.22.2:
auto vlan22
iface vlan22 inet static
address 192.168.22.2
netmask 255.255.255.0
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 28
Caso Práctico
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 29
ifconfig eth1 0.0.0.0 up
vconfig add eth1 11 Creando las interfaces
Added VLAN with VID == 11 to IF -:eth1:-
vconfig add eth1 12
Added VLAN with VID == 12 to IF -:eth1:-
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 30
Hacer Permanente las VLANs
modprobe 8021q
ifconfig eth1 0.0.0.0 up
vconfig add eth1 11
vconfig add eth1 12
ifconfig eth1.11 192.168.11.254 netmask 255.255.255.0
up
ifconfig eth1.12 192.168.12.254 netmask
255.255.255.0 up
Debian: /etc/rc.local ; Centos: /etc/rc.local ; Slackware: /etc/rc.d/rc.local
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 31
Asigne IP a las vlans
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 32
Cisco Catalyst Switch Configuration (i)
switch#conf terminal
switch#wr mem
Enter configuration commands, one per line.
Building configuration...
End with CNTL/Z.
[OK]
switch(config)#vlan 11
switch#show vlan | include test-vlan
switch(config-vlan)#name test-vlan11
switch(config-vlan)#name test-vlan12
switch(config-vlan)#exit
switch(config)#exit
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 33
Cisco Catalyst Switch Configuration (ii)
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 34
Finalmente Iptables
# Regla por defecto para forward
iptables -P FORWARD DROP
# Solo las que aceptaras las autorizas:
# de ventas a servidores Ida y regreso
iptables -A FORWARD -s 192.168.0.0/24 -d 192.168.3.0/24 -j ACCEPT
iptables -A FORWARD -s 192.168.3.0/24 -d 192.168.0.0/24 -j ACCEPT
# de admin a servidores y regreso
iptables -A FORWARD -s 192.168.1.0/24 -d 192.168.3.0/24 -j ACCEPT
iptables -A FORWARD -s 192.168.3.0/24 -d 192.168.1.0/24 -j ACCEPT
# De tecnico a servidores y regreso
iptables -A FORWARD -s 192.168.2.0/24 -d 192.168.3.0/24 -j ACCEPT
iptables -A FORWARD -s 192.168.3.0/24 -d 192.168.2.0/24 -j ACCEPT
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 35
Caso Resuelto
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 36
Tiene alguna pregunta?
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 37
RENZO ALBERTO TACO COAYLA
renzo@itsperu.com
http://renzo.itsperu.com
M. 952879721 RPM. #681438
C. 952398975 RPC. 952398975
BSCI 8 - 5 © 2006 Cisco Systems, Inc. All rights reserved. Cisco Confidential 38