Durante décadas, muchas redes corporativas se han construido como una única red plana: servidores, puestos de usuario, impresoras, teléfonos IP y hasta las interfaces de gestión del hardware comparten el mismo segmento. Es cómodo hasta que deja de serlo: un solo equipo comprometido tiene visibilidad directa sobre todo lo demás, y el tráfico de broadcast crece hasta degradar el rendimiento. La segmentación de red es la respuesta a ambos problemas, y las VLANs son su herramienta fundamental.
Las VLANs permiten dividir una red física en múltiples redes lógicas aisladas sin duplicar switches ni cableado. Son una tecnología madura, estandarizada y soportada por cualquier switch gestionable. Pero también tienen límites: cuando la infraestructura se virtualiza y las cargas de trabajo se mueven entre hosts, el modelo clásico de segmentación por subred se queda corto. Ahí entra la microsegmentación.
En este artículo explicamos cómo funcionan las VLANs (etiquetado 802.1Q, puertos trunk y access, VLAN nativa), cómo diseñar una segmentación empresarial típica, dónde colocar el firewall para el tráfico entre VLANs, los errores más habituales y cuándo dar el salto a la microsegmentación con políticas por carga de trabajo y Zero Trust.
Qué es una VLAN: 802.1Q, Trunk, Access y VLAN Nativa
Una VLAN (Virtual Local Area Network) es una red lógica independiente que convive con otras sobre la misma infraestructura física. Dos equipos en VLANs distintas no pueden comunicarse directamente a nivel 2 aunque estén conectados al mismo switch: para ellos es como si estuvieran en redes físicamente separadas. El estándar que lo hace posible es IEEE 802.1Q, que define cómo se etiquetan las tramas Ethernet para indicar a qué VLAN pertenecen.
El etiquetado 802.1Q inserta una etiqueta de 4 bytes en la cabecera de la trama Ethernet. De esos 4 bytes, 12 bits corresponden al VLAN ID, lo que permite hasta 4.094 VLANs utilizables por dominio (los IDs 0 y 4095 están reservados). La etiqueta incluye además 3 bits de prioridad (802.1p) que se usan para QoS, por ejemplo para dar preferencia al tráfico de VoIP.
En un switch gestionable hay dos tipos de puerto en relación con las VLANs:
- check_circle Puertos access: pertenecen a una única VLAN. El switch elimina la etiqueta antes de entregar la trama al dispositivo final (un PC, una impresora), que nunca llega a ver el 802.1Q. Es el modo habitual para equipos finales.
- check_circle Puertos trunk: transportan varias VLANs simultáneamente con sus etiquetas. Se usan entre switches, hacia routers y firewalls, y hacia hipervisores que necesitan presentar varias redes a sus máquinas virtuales.
En un trunk, las tramas que llegan sin etiquetar se asignan a la VLAN nativa. Por defecto suele ser la VLAN 1, y ahí empieza uno de los problemas de seguridad clásicos: si la VLAN nativa coincide con una VLAN en uso, un atacante puede construir tramas con doble etiqueta (ataque de VLAN hopping) y saltar de un segmento a otro. La práctica recomendada es asignar como nativa una VLAN vacía y sin uso, y etiquetar todo el tráfico legítimo.
Por Qué Segmentar la Red
Segmentar no es solo una cuestión de orden. Hay tres motivos concretos:
- check_circle Reducir el dominio de broadcast: en una red plana, cada ARP, cada DHCP discover y cada anuncio de servicio llega a todos los equipos. Con cientos de dispositivos, ese ruido consume ancho de banda y CPU. Cada VLAN es un dominio de broadcast independiente.
- check_circle Contener el movimiento lateral: cuando un atacante compromete un equipo (un portátil vía phishing, un servidor con una vulnerabilidad sin parchear), su siguiente paso es explorar la red y saltar a otros sistemas. Si todo está en el mismo segmento, tiene vía libre. La segmentación convierte cada salto en un obstáculo que además deja trazas en el firewall. Es el mismo principio de contención que se aplica frente a los ataques DDoS: limitar el radio de impacto.
- check_circle Separar entornos con requisitos distintos: producción y desarrollo no deben compartir red; los invitados de la oficina no deben ver los servidores; el tráfico de VoIP necesita QoS; el de backup genera picos masivos que no deben competir con las aplicaciones; y las interfaces de gestión no deberían ser accesibles desde ningún puesto de usuario.
Diseño Típico de VLANs en una Empresa
No existe un diseño universal, pero la mayoría de las infraestructuras empresariales convergen a un esquema similar:
- check_circle VLAN de gestión: interfaces iLO/iDRAC de los servidores, gestión de switches, PDUs y cabinas de almacenamiento. Solo accesible desde un bastión o mediante VPN de administración. Es la VLAN más crítica: quien la controla, controla la infraestructura.
- check_circle VLAN de servidores: cargas de producción internas (bases de datos, aplicaciones, hipervisores). Puede subdividirse por criticidad o por entorno: producción, preproducción y desarrollo.
- check_circle VLAN de usuarios: puestos de trabajo. Sin acceso a la red de gestión y con acceso a los servidores únicamente a través del firewall, en los puertos estrictamente necesarios.
- check_circle VLAN de backup: tráfico de copias entre servidores y repositorios. Aislarlo evita que las ventanas de backup saturen la red de producción y añade una barrera frente al ransomware que busca los repositorios.
- check_circle DMZ: servicios expuestos a Internet (web, correo, VPN). Un servidor comprometido en la DMZ no debe poder iniciar conexiones hacia la red interna.
- check_circle VLANs de VoIP e invitados: telefonía con QoS propia y una red de invitados que solo puede salir a Internet.
Conviene acompañar el diseño de un plan de direccionamiento coherente (por ejemplo, que el ID de la VLAN se refleje en el tercer octeto de la subred) y documentarlo todo: la segmentación que nadie entiende acaba desactivada en la primera incidencia.
Inter-VLAN Routing: Dónde Poner el Firewall
Aislar VLANs a nivel 2 es la mitad del trabajo; la otra mitad es decidir cómo se comunican entre sí y qué dispositivo controla esa comunicación. Hay tres arquitecturas habituales:
- check_circle Router-on-a-stick: un único enlace trunk conecta el switch con un router o firewall que enruta entre VLANs mediante subinterfaces. Es simple y barato, pero todo el tráfico inter-VLAN pasa por un solo enlace, que se convierte en cuello de botella.
- check_circle Switch de capa 3: el propio switch enruta entre VLANs mediante interfaces SVI a velocidad de línea. Es la opción de mayor rendimiento, pero sus ACLs suelen ser sin estado y difíciles de mantener: sirven para filtrar, no para inspeccionar.
- check_circle Firewall central: cada VLAN tiene su puerta de enlace en el firewall, y todo el tráfico entre segmentos atraviesa inspección con estado, IPS y registro. Máximo control, a costa de dimensionar bien el equipo.
Regla práctica:
Enruta en el switch L3 solo el tráfico de gran volumen entre segmentos del mismo nivel de confianza (por ejemplo, servidores ↔ backup) y obliga a pasar por el firewall todo lo que cruce una frontera de confianza: usuarios → servidores, DMZ → red interna y cualquier cosa → gestión.
El tráfico norte-sur (hacia Internet) sigue su propio camino a través del firewall perimetral y de los tránsitos y acuerdos de peering del datacenter; esa parte la explicamos en detalle en nuestro artículo sobre peering y BGP.
Límites de las VLANs y el Salto a la Microsegmentación
Las VLANs segmentan por subred: todo lo que está dentro de la misma VLAN se comunica libremente, sin pasar por ningún control. En un datacenter virtualizado eso es un problema, porque dos VMs vecinas en la misma VLAN pueden atacarse entre sí sin que el firewall central vea un solo paquete. Además, el límite de 4.094 IDs se queda corto en entornos multi-tenant, y las ACLs basadas en direcciones IP se rompen cada vez que una VM migra de host o cambia de dirección.
La microsegmentación invierte el modelo: en lugar de definir zonas y confiar en lo que hay dentro, define políticas por carga de trabajo. Cada VM o contenedor lleva asociadas reglas que le siguen allá donde se ejecute. Las piezas tecnológicas habituales son:
- check_circle SDN y VXLAN: las redes definidas por software encapsulan el tráfico de nivel 2 sobre IP (VXLAN usa un identificador de 24 bits: más de 16 millones de segmentos posibles) y desacoplan la topología lógica de la física.
- check_circle Grupos de seguridad: las reglas se aplican a etiquetas o grupos («servidores-web», «bbdd-produccion») en lugar de a IPs concretas, de modo que las políticas sobreviven a migraciones y redimensionados.
- check_circle Firewall distribuido en el hipervisor: plataformas como Proxmox VE (SDN y firewall a nivel de VM), VMware NSX o los security groups de las nubes públicas filtran en la interfaz virtual de cada máquina, controlando también el tráfico entre VMs del mismo segmento.
El resultado es Zero Trust aplicado al tráfico este-oeste: ninguna comunicación entre cargas de trabajo se permite por defecto, ni siquiera dentro del mismo segmento; todo debe estar autorizado explícitamente por una política.
Errores Comunes al Segmentar
Estos son los fallos que más veces encontramos al auditar redes empresariales:
- check_circle Dejar la VLAN 1 por defecto en todo: la VLAN 1 es la nativa de fábrica y transporta protocolos de control en muchos switches. Usarla para usuarios o gestión facilita el VLAN hopping. Déjala vacía y asigna otra VLAN nativa sin uso a los trunks.
- check_circle Trunks sin podar: un trunk con «todas las VLANs permitidas» propaga cada VLAN a cada switch, amplía la superficie de ataque y el dominio de fallo. Permite explícitamente en cada trunk solo las VLANs que necesita transportar.
- check_circle Gestión en la misma VLAN que los usuarios: si la interfaz iDRAC de tus servidores responde desde la red de puestos de trabajo, cualquier portátil comprometido está a un exploit de distancia del control total del hardware.
- check_circle Creer que VLAN = seguridad: una VLAN sin ACLs ni firewall entre segmentos solo separa dominios de broadcast. Si el enrutado inter-VLAN está abierto, el atacante cruza de VLAN a VLAN igual que en una red plana, solo que con un salto más.
Tabla Comparativa: VLAN Clásica vs Microsegmentación
La siguiente tabla resume las diferencias clave entre los dos modelos de segmentación:
| Criterio | VLAN clásica (802.1Q) | Microsegmentación |
|---|---|---|
| Unidad de segmentación | Subred / puerto del switch | Carga de trabajo (VM, contenedor) |
| Segmentos máximos | 4.094 (ID de 12 bits) | +16 millones (VXLAN, 24 bits) |
| Tráfico dentro del segmento | Sin control | Filtrado por firewall distribuido |
| Definición de políticas | ACLs por IP y puerto | Grupos y etiquetas por identidad |
| Punto de aplicación | Switch / firewall central | Interfaz virtual de cada VM |
| Movilidad de cargas | Reconfiguración manual | La política sigue a la VM |
| Modelo de seguridad | Zonas de confianza | Zero Trust este-oeste |
| Complejidad y coste | Bajo: cualquier switch gestionable | Medio-alto: requiere SDN/hipervisor |
| Caso de uso típico | Redes de campus e infraestructura física | Datacenter virtualizado y multi-tenant |
No son tecnologías excluyentes: las VLANs estructuran la red física (gestión, backup, DMZ) mientras la microsegmentación protege las cargas virtualizadas que viven sobre ella. La mayoría de infraestructuras maduras combinan ambas.
EasyDataHost: Redes Segmentadas de Serie
En EasyDataHost la segmentación no es un extra opcional: entregamos redes privadas y VLANs dedicadas como parte de nuestra infraestructura en España:
- arrow_right VLANs privadas entre servidores dedicados: tus servidores se comunican por una red privada aislada del resto de clientes, sin consumir tránsito público y sin exponer servicios internos.
- arrow_right Segmentación en colocation: si traes tu propio hardware a nuestro servicio de colocation, conectamos tus equipos a las VLANs que definas: gestión, producción, backup o interconexión con tu cloud.
- arrow_right Cloud con redes definidas por software: nuestra plataforma cloud sobre Proxmox VE soporta SDN, VLANs por cliente y firewall distribuido a nivel de VM para aplicar microsegmentación real.
- arrow_right Interconexión híbrida: VLANs extendidas entre tu colocation, tus servidores dedicados y el cloud, para que la segmentación se mantenga coherente en toda la infraestructura.
Todo sobre datacenter propio en España, con certificación ISO 27001 y conformidad ENS. Si quieres revisar el diseño de segmentación de tu infraestructura, contacta con nuestro equipo para un análisis técnico sin compromiso.
Preguntas Frecuentes
¿Cuántas VLANs permite el estándar 802.1Q?
El VLAN ID de 802.1Q tiene 12 bits, lo que da 4.096 valores posibles; descontando los reservados (0 y 4095), quedan 4.094 VLANs utilizables. Cuando se necesitan más segmentos —típico en entornos multi-tenant o grandes datacenters— se recurre a VXLAN, cuyo identificador de 24 bits permite más de 16 millones de redes lógicas.
¿Una VLAN es una medida de seguridad suficiente?
No por sí sola. Una VLAN aísla a nivel 2 y separa dominios de broadcast, pero si el enrutado entre VLANs no está filtrado por ACLs o un firewall, cualquier equipo puede alcanzar el resto de segmentos. La VLAN es la base de la segmentación; la seguridad la aportan las políticas de filtrado entre segmentos y, en su versión más avanzada, la microsegmentación.
¿Qué diferencia hay entre VLAN y microsegmentación?
La VLAN segmenta por subred: controla el tráfico entre segmentos, pero no dentro de ellos. La microsegmentación define políticas por carga de trabajo (VM o contenedor) aplicadas por un firewall distribuido en el hipervisor, controla también el tráfico este-oeste dentro del mismo segmento y la política sigue a la VM cuando migra. Son complementarias: las VLANs estructuran la red física y la microsegmentación protege las cargas virtualizadas.
Conclusión
La segmentación de red es la medida de seguridad con mejor relación esfuerzo/beneficio que puede adoptar una empresa, y las VLANs son su punto de partida natural:
- arrow_right Las VLANs (802.1Q) dividen la red física en redes lógicas aisladas: menos broadcast, menos movimiento lateral y entornos separados con un simple switch gestionable.
- arrow_right El diseño típico separa gestión, servidores, usuarios, backup y DMZ, con el firewall controlando cada cruce de frontera de confianza.
- arrow_right Las VLANs no bastan por sí solas: sin filtrado inter-VLAN solo separan broadcast, y nunca controlan el tráfico dentro del propio segmento.
- arrow_right La microsegmentación lleva la política hasta cada carga de trabajo con SDN, VXLAN y firewall distribuido: Zero Trust para el tráfico este-oeste del datacenter.
Si tu red todavía es plana, empezar por unas pocas VLANs bien elegidas —gestión, servidores, usuarios y backup— es el primer paso; la microsegmentación llegará cuando la virtualización lo pida.