De Private VLAN’s maken het mogelijk om apparaten te isoleren zonder de IP-subnet te wijzigen

Las Private VLAN (PVLAN) ofrecen un método eficaz para introducir aislamiento entre dispositivos que comparten la misma red IP, sin necesidad de dividirla en múltiples subredes. Esta capacidad de switching de capa 2 es especialmente valiosa en centros de datos, redes industriales, entornos con servidores de diferentes clientes y proyectos de migración donde modificar el direccionamiento IP significa reconfigurar sistemas en producción.

Resumen rápido de las Private VLAN en 30 segundos

  • Una PVLAN permite aislar dispositivos dentro de la misma subred IP mediante controles a nivel de capa 2.
  • Se utilizan una VLAN primaria y VLAN secundarias de tipo isolated o community.
  • Los dispositivos aislados pueden acceder a un gateway común sin comunicarse directamente entre sí.
  • Los puertos promiscuous pueden comunicarse con los hosts en VLAN secundarias asociadas.
  • Son útiles cuando cambiar VLAN, direccionamiento o configuración de sistemas sería complejo o requeriría una migración importante.

La diferencia con una segmentación convencional es significativa. Normalmente, cuando una organización quiere separar grupos de servidores o dispositivos, crea varias VLAN y asigna cada una a una subred IP distinta.

Esto funciona bien en nuevas arquitecturas diseñadas desde cero, pero el problema surge cuando la red ya está desplegada.

Puede existir hardware con direcciones difíciles de modificar, dispositivos industriales, PLCs, maquinaria antigua o sistemas que dependen de configuraciones estáticas. Además, en proyectos de migración, cambiar tanto la red como los sistemas simultáneamente puede suponer riesgos innecesarios.

Las PVLAN ofrecen otra solución: mantener la misma subred y limitar quién puede comunicarse directamente con quién dentro de ella.

¿Cómo funciona una Private VLAN?

Una PVLAN introduce una estructura adicional en el dominio de capa 2. En lugar de que todos los puertos de una VLAN puedan comunicarse entre sí por defecto, se establecen relaciones diferenciadas según el tipo de VLAN y puerto.

La primera pieza es la Primary VLAN, que representa el dominio principal de la PVLAN.

Por debajo, existen las Secondary VLAN, que controlan el comportamiento de los hosts. Cisco distingue principalmente entre dos tipos: isolated y community.

Una VLAN aislada (Isolated) limita la comunicación entre los dispositivos conectados a ella, permitiendo solo el acceso al gateway y a los puertos promiscuos.

Pueden compartir la misma IP y gateway, pero no podrán comunicarse directamente entre sí.

Una VLAN comunitaria (Community), en cambio, permite la comunicación entre dispositivos de la misma comunidad, pero mantiene el aislamiento respecto a otros grupos y puertos aislados.

El tercer elemento es el puerto promiscuous.

Este puerto puede comunicarse con todos los hosts de las VLAN secundarias asociadas. Se suele emplear para conectar dispositivos como firewalls, routers o gateways que requieren acceso a todos los sistemas contenidos en la PVLAN.

Veamos un escenario sencillo:

Una empresa tiene 50 servidores en 192.168.100.0/24. Todos deben acceder al gateway 192.168.100.1, pero no hay razón para que cada uno inicie conexiones directas con los demás.

Con una VLAN convencional, a menos que exista un control adicional, estos servidores están en un mismo dominio de capa 2, pudiendo comunicarse entre ellos.

Con PVLAN, pueden configurarse como aislados.

Mantendrán la misma IP 192.168.100.0/24 y el mismo gateway, pero el switch bloqueará la comunicación directa entre los servidores aislados.

Este escenario, documentado por Cisco, muestra cómo varios host aislados pueden acceder al gateway conectado mediante un puerto promiscuo, sin poder comunicarse entre ellos directamente.

Una solución eficaz para migraciones y centros de datos

Esta funcionalidad tiene aplicaciones claras en infraestructura de red.

Una de ellas es en centros de datos y plataformas multiusuario.

Supongamos que varios servidores necesitan compartir una conexión a Internet. Utilizar una única VLAN convencional podría permitir comunicación lateral entre ellos. Crear VLAN y subredes independientes para cada servidor segregaría el tráfico, pero complicaría la gestión de muchas redes.

Con PVLAN, se puede encontrar un equilibrio: los servidores comparten direccionamiento y gateway, pero el switch introduce aislamiento en determinados puertos.

Además, resulta útil en proyectos de migración.

Cambiar el direccionamiento IP de un servidor no suele ser solo una modificación en la interfaz. La IP puede estar referenciada en firewalls, DNS, aplicaciones, sistemas de monitoreo, listas de acceso o software legado.

En redes industriales, el reto puede ser aún mayor: PLCs, sistemas de control, equipos especializados y dispositivos con ciclos de vida largos hacen difícil cualquier cambio súbito.

Las PVLAN permiten añadir segmentación de capa 2 sin modificar inmediatamente ese direccionamiento IP.

No obstante, esto no las convierte en una solución universal. No reemplazan un firewall ni una política estricta de control en capa 3 o 4, ni una arquitectura Zero Trust. Tampoco deben usarse como excusa para mantener redes mal diseñadas.

Su utilidad radica en resolver problemas puntuales: evitar que dispositivos en la misma infraestructura Ethernet puedan comunicarse directamente, aunque compartan subred.

Diferentes comportamientos: aislados, comunitarios y promiscuos

La lógica de una PVLAN resulta más clara cuando se comprende qué comunicaciones permite cada tipo de puerto.

TipoPuede comunicarse conNo puede comunicarse directamente con
PromiscuousVLAN aisladas, comunitarias y otros destinos asociadosDepende de la configuración
IsolatedPuertos promiscuos asociadosOtros aislados y comunitarios
CommunityMismo grupo comunitario y puertos promiscuosOtras comunidades y aislados

Cisco explica que el tráfico desde un puerto aislado solo se reenviará hacia los puertos promiscuos correspondientes. En una comunidad, en cambio, los hosts pueden intercambiar tráfico entre sí además de comunicarse con los puertos promiscuos.

Este esquema permite gestionar diferentes niveles de aislamiento sin cambiar la infraestructura IP.

Por ejemplo, un grupo de servidores de aplicaciones podría formar una comunidad por necesidad de comunicación interna, mientras que un grupo que solo requiere acceso al gateway puede mantenerse aislado. Un firewall conectado al puerto promiscuo puede proporcionar la salida y aplicar políticas de capa 3 si fuera necesario.

Huawei y MUX VLAN: una aproximación similar

La terminología varía según el fabricante.

En equipos Huawei, se encuentra MUX VLAN, una función destinada a ofrecer aislamiento de capa 2 y compartir ciertos recursos de red sin crear una VLAN independiente por cada usuario.

VLAN PrivadaHuawei MUX VLAN
Primary VLANPrincipal VLAN
Isolated VLANVLAN Separada
Community VLANVLAN de Grupo
Puerto promiscuoInterfaz Principal
Puerto aisladoInterfaz Separada
Puerto comunitarioInterfaz de Grupo

Es importante tener en cuenta estas diferencias cuando se trabaja con equipos de distintos fabricantes.

El concepto puede ser similar, pero la sintaxis, restricciones y detalles de implementación pueden variar. Antes de migrar configuraciones de Cisco a Huawei o viceversa, es recomendable revisar la documentación específica del modelo y versión de software.

El aislamiento lateral también es clave en seguridad

Más allá de migraciones, las PVLAN tienen aplicaciones directas en seguridad.

Una red plana facilita los movimientos laterales de posibles atacantes.

Si un atacante compromete un servidor y puede comunicarse con otros en la misma VLAN, aumenta la superficie de reconocimiento y la posibilidad de alcanzar otros sistemas.

El aislamiento de capa 2 ayuda a reducir estas comunicaciones innecesarias, limitando el riesgo.

Este principio también se aplica en redes de invitados, hosting, laboratorios, segmentos IoT o infraestructuras donde muchos dispositivos necesitan acceder a servicios comunes pero no requieren comunicarse entre sí operativamente.

Sin embargo, es fundamental entender que una PVLAN no es una frontera de seguridad completa.

El tráfico que llega al gateway puede ser enrutado y dirigido a otros destinos si las políticas a nivel de capa 3 lo permiten. La seguridad efectiva depende de la arquitectura global, incluyendo switches, routers, firewalls y las reglas aplicadas.

También, si una PVLAN atraviesa varios switches, Cisco indica que las VLAN primaria y secundaria pueden ser transportadas mediante enlaces troncales, pero la configuración debe mantener coherencia en las asociaciones y propiedades a lo largo de toda la infraestructura.

Por ello, su implementación debe considerarse desde el diseño de la red, y no solo como una función adicional activada en un switch.

Una PVLAN correctamente aplicada soluciona frecuentemente la necesidad de mantener redes donde los dispositivos compartan red y gateway, pero sin poder comunicarse directamente entre sí.

En infraestructuras nuevas, pueden existir soluciones arquitectónicas más completas. En redes existentes, migrar o implementar sistemas con restricciones puede beneficiarse del aislamiento adicional sin necesidad de cambiar todas las direcciones IP, ahorrando trabajo y evitando modificaciones innecesarias en sistemas en producción.

Preguntas frecuentes

¿Qué es una Private VLAN o PVLAN?

Una Private VLAN es una técnica de segmentación de capa 2 que restringe la comunicación entre dispositivos en el mismo dominio PVLAN. Utiliza VLAN secundarias, ya sean aisladas o de comunidad, asociadas a una VLAN primaria.

¿Una PVLAN necesita diferentes subredes IP?

No necesariamente. Una de sus principales ventajas es que varios hosts pueden compartir la misma subred IP y gateway, con el switch controlando el acceso a nivel de capa 2.

¿Cuál es la diferencia entre VLAN y PVLAN?

Una VLAN convencional crea un dominio separado en capa 2, típicamente asociado a una subred IP. La PVLAN añade un nivel de aislamiento dentro de esa misma VLAN mediante VLAN primaria y secundarias, diferenciando tipos de puertos.

¿Una Private VLAN reemplaza a un firewall?

No. Las PVLAN proporcionan aislamiento principalmente en capa 2. Cuando se necesitan políticas de seguridad en el nivel de protocolos, puertos o aplicaciones, sigue siendo necesario un firewall u otros mecanismos de control en capas superiores.

Scroll naar boven