Configurar VLAN de forma segura en Sophos Switch
Un diseño de VLAN solo funciona si la pertenencia a la VLAN, el etiquetado y el PVID coinciden en ambos extremos de cada enlace. En un Sophos Switch, estos ajustes pueden administrarse de forma centralizada en Sophos Fusion o localmente en el switch. Esta guía se limita a las VLAN de capa 2: puertos Tagged y Untagged, PVID, GVRP, Voice VLAN e Ingress Filtering.
El enrutamiento entre VLAN, las interfaces de switch de capa 3, DHCP Snooping, PoE, LAG y STP son temas independientes. Por eso, el ejemplo de DHCP solo muestra la entrega necesaria de una VLAN a un Sophos Firewall y el orden de creación de la interfaz VLAN y el servidor DHCP.
⚠️ Los cambios en el uplink o en la VLAN de administración pueden dejar el switch sin acceso de administración. Antes del cutover, debe existir una vía de retorno documentada, por ejemplo, una consola local o un acceso de administración independiente. Cambie primero un puerto de prueba y solo después migre los demás puertos.
Conceptos: Tagged, Untagged y PVID
Los tres ajustes cumplen funciones distintas:
| Ajuste | Efecto al enviar o recibir | Uso típico |
|---|---|---|
| Tagged | El puerto pertenece a la VLAN. Las tramas salientes conservan la etiqueta 802.1Q de esa VLAN. Las tramas entrantes con esa etiqueta pueden asignarse a dicha VLAN. | Uplink hacia el firewall, un punto de acceso u otro switch |
| Untagged | El puerto pertenece a la VLAN. Las tramas de esta VLAN salen del puerto sin etiqueta 802.1Q. Solo puede haber una VLAN Untagged por puerto. | Dispositivo final sin compatibilidad con VLAN |
| PVID | El switch asigna a este ID de VLAN las tramas sin etiqueta que llegan al puerto. | Puerto de acceso: normalmente, el mismo ID de VLAN que la VLAN Untagged |
Por tanto, un puerto de acceso para la VLAN 100 suele ser miembro Untagged de la VLAN 100 y tener el PVID 100. Un cliente convencional envía tráfico sin etiqueta; el switch clasifica internamente la trama como perteneciente a la VLAN 100 y elimina la etiqueta al enviarla de vuelta al cliente.
Un puerto trunk es miembro Tagged de todas las VLAN que deben transportarse por el enlace. Si el enlace también admite tráfico sin etiqueta, su PVID determina la asignación interna. Una VLAN Tagged y el PVID no son lo mismo: el PVID convierte una trama entrante sin etiqueta en una trama de una VLAN determinada; no permite automáticamente todas las VLAN Tagged deseadas.
Por ejemplo, en un teléfono con un PC conectado detrás, el puerto puede transportar la VLAN de datos como Untagged y asignar la Voice VLAN como Tagged o de forma dinámica. También en este caso solo puede haber una VLAN Untagged.
Crear un plan de VLAN y puertos
Antes de configurar, defina para cada enlace:
- el ID, el nombre y la finalidad de la VLAN;
- el gateway y el sistema DHCP responsables, sin duplicarlos en el switch;
- las VLAN Tagged de cada uplink;
- exactamente una VLAN Untagged y un PVID por puerto de acceso;
- la VLAN de administración y una vía de retorno accesible;
- el ID de la Voice VLAN, el método de detección y los puertos afectados;
- la pertenencia estática a VLAN o el uso deliberado de GVRP;
- el Accept type deseado y el estado de Ingress filtering;
- la autoridad de configuración: Sophos Fusion o la interfaz local del switch.
Ejemplo para la VLAN 100:
| Conexión | Tagged | Untagged | PVID | Finalidad |
|---|---|---|---|---|
| Puerto 8 del switch hacia Sophos Firewall | 100 | según el diseño de la VLAN nativa/de administración | según el tráfico sin etiqueta | Trunk |
| Puerto 2 del switch hacia el cliente | – | 100 | 100 | Puerto de acceso |
El ID de VLAN debe ser idéntico en todos los dispositivos implicados. El nombre de una VLAN es solo una denominación local y no establece ninguna conexión entre dispositivos. La VLAN 1 es la VLAN predeterminada de fábrica; si no se configura ninguna VLAN, todos los puertos pertenecen a ella. No retire la VLAN 1 de una ruta de administración sin evaluar antes las consecuencias.
Definir la autoridad de configuración y resolver conflictos
Los cambios locales en el switch no se sincronizan automáticamente con Sophos Fusion. Para evitar estados contradictorios de forma permanente, antes de realizar el primer cambio debe definirse una de las interfaces como autoridad de configuración.
En Sophos Fusion, la ruta hasta el dispositivo es:
My Products > Switches > Switches > [Switch]
En VLANs > VLANs, Configuration source, Ports configuration source y Conflicts indican de dónde proceden los ajustes y si existen discrepancias. En Port settings > Basic settings se muestran Untagged VLAN, Tagged VLAN, Configuration source y Conflicts.
Durante el primer registro o después de un Factory Reset, todos los puertos y LAG pueden mostrar conflictos. En ese caso, los valores predeterminados locales difieren de Not set en Sophos Fusion. Tenga en cuenta lo siguiente:
Not setsignifica que Sophos Fusion no establece ese valor; el switch utiliza su configuración local.- Resolve all conflicts, dentro de los ajustes de puerto, adopta en Sophos Fusion los valores actuales del switch para todos los conflictos.
- Resolve conflicts permite tratar un único puerto o una única VLAN.
- Import to Sophos Fusion incorpora la configuración VLAN local a la administración centralizada.
- Si un ajuste del switch cambia de
Not seta un valor concreto, no vuelve automáticamente aNot setpor heredar una configuración de sitio o stack.
⚠️ No seleccione Resolve all conflicts sin comprobar los valores. Compare primero las matrices VLAN local y central y determine cuál de los dos estados es correcto. Después de una importación, siga verificando Tagged, Untagged y PVID con respecto al plan de puertos documentado.
Configurar una VLAN en Sophos Fusion
1. Crear la VLAN
Abra la siguiente ruta en el switch seleccionado:
VLANs > VLANs
- Haga clic en Add VLAN.
- Defina VLAN ID, Name, opcionalmente Description, y un color. El color es solo una ayuda visual.
- Seleccione los puertos en Tagged ports y Untagged ports según el plan de puertos.
- Guarde con Save.
Para las VLAN distintas de la VLAN predeterminada, los uplinks que las transportan deben estar seleccionados en Tagged ports. Solo se puede asignar una VLAN Untagged por puerto. Utilice Edit para modificar una VLAN existente; para eliminar VLAN, selecciónelas y elija Delete.
2. Comprobar la vista de puertos
En:
Port settings > Basic settings
Untagged VLAN y Tagged VLAN deben reflejar la misma función del puerto que la vista de VLAN. Esta comprobación permite detectar errores habituales, por ejemplo, una VLAN configurada en el firewall pero no permitida como Tagged en el uplink.
3. Definir las reglas de entrada y comprobar el PVID
Abra la siguiente ruta:
VLANs > Ingress filtering
En esta vista de Fusion se definen para cada puerto Accept type, Ingress filtering y Priority ingress filtering. En los puertos de acceso, el PVID debe coincidir con la VLAN Untagged. La ruta local documentada para editar el PVID es:
Configure > VLAN settings > PVID and ingress filter
Edite el PVID directamente en Sophos Fusion únicamente si la versión de la interfaz de Fusion utilizada ofrece realmente un campo editable para ello. De lo contrario, configúrelo localmente mediante la ruta indicada. Este ajuste local debe tenerse en cuenta al resolver conflictos entre orígenes de configuración y, si se desea seguir administrándolo de forma centralizada, debe incorporarse expresamente con Import to Sophos Fusion.
Guarde los cambios en Sophos Fusion con Update. Clear descarta los cambios que todavía no se hayan guardado.
Configurar una VLAN localmente en el switch
Sophos recomienda utilizar Sophos Fusion para configurar los dispositivos administrados de forma centralizada. Si se ha decidido que la interfaz local sea la autoridad de configuración, la ruta es:
Configure > VLAN settings > 802.1Q
- Seleccione Add.
- Introduzca VID y Name.
- Cree la VLAN con Apply.
- Seleccione la VLAN y abra Edit.
- Configure los puertos como Tagged, Untagged o Forbidden.
- Establezca deliberadamente GVRP advertisement en
Turned onoTurned off. - Confirme con la marca de verificación y, a continuación, seleccione Apply.
Los nombres de VLAN locales son opcionales, tienen un máximo de 32 caracteres y no pueden contener los caracteres ", \, %, &, ?, ', !, ;, | y +.
A continuación, abra:
Configure > VLAN settings > PVID and ingress filter
Seleccione los puertos afectados, elija Edit, configure PVID, Accept type, Ingress filtering y Priority ingress filtering, y guarde con Apply.
La VLAN table local muestra el estado efectivo de cada puerto:
F: ForbiddenT: TaggedU: UntaggedV: Voice VLANGu: Guest VLANGv: GVRPR: RADIUS
Después de realizar cambios locales, no considere que la configuración se haya guardado automáticamente en Sophos Fusion. Incorpore expresamente los valores con Import to Sophos Fusion o mantenga la configuración central de manera que no sobrescriba el estado local.
Utilizar Ingress Filtering correctamente
Accept type e Ingress filtering son comprobaciones independientes:
All: acepta tramas Tagged y Untagged.Tagged: acepta solo tramas Tagged y descarta las tramas Untagged.Untagged: acepta solo tramas Untagged y descarta las tramas Tagged.- Ingress filtering: On: según la representación de Sophos, descarta las tramas Tagged cuyo VID no coincide con el PVID del puerto.
- Ingress filtering: Off: reenvía las tramas según la configuración VLAN del switch.
- Priority ingress filtering: On: descarta las tramas con el ID de VLAN
0, es decir, etiquetas que contienen únicamente una prioridad 802.1p.
Además, se aplica la pertenencia 802.1Q: si un puerto recibe una trama Tagged de una VLAN a la que no pertenece, la trama se descarta.
Para un puerto de acceso puro, Untagged con el PVID correspondiente es la opción restrictiva. En un uplink exclusivamente Tagged, lo lógico es Tagged. En un trunk con varias VLAN Tagged, Ingress filtering debe probarse con especial cuidado: la comprobación de PVID documentada descartaría las tramas Tagged cuyo VID no coincidiera con el PVID. Por tanto, no lo active de forma generalizada; compruebe primero cada VLAN permitida en un enlace de prueba.
⚠️ Configure primero correctamente la pertenencia a VLAN y el PVID y solo después endurezca Ingress Filtering. De lo contrario, un trunk operativo o el acceso de administración pueden dejar de funcionar de inmediato.
Configurar GVRP de forma deliberada
GARP VLAN Registration Protocol (GVRP) administra dinámicamente la pertenencia a VLAN mediante mensajes Join y Leave. En redes pequeñas y estables, las pertenencias Tagged estáticas son más fáciles de auditar. GVRP es apropiado cuando el registro dinámico forma parte explícita del diseño y se controlan todos los dispositivos implicados.
En:
VLANs > GVRP
- Active GVRP con Turn on y seleccione Update.
- Active en Status únicamente los puertos previstos.
- Active Restricted VLAN en los uplinks que solo deban aprender VLAN ya configuradas en el switch. De este modo, se ignoran los mensajes Join de otras VLAN.
- Modifique Join time(ms), Leave time(ms) y Leave-all time(ms) únicamente si los temporizadores están coordinados en toda la red.
- Guarde con Update; Clear descarta los cambios no guardados.
Una VLAN debe tener habilitado localmente GVRP advertisement para poder anunciarse. Después de la convergencia, compruebe en la VLAN table local qué pertenencias se han aprendido como Gv. GVRP no sustituye una lista de trunks documentada ni una decisión de seguridad. Si se aprenden VLAN inesperadas, revise Restricted VLAN, el estado del puerto y el dispositivo del otro extremo.
Configurar Voice VLAN
Un Sophos Switch admite exactamente una Voice VLAN. Esta prioriza el tráfico VoIP, pero no sustituye una configuración integral de QoS en el firewall, la WAN y los dispositivos del otro extremo.
Abra la siguiente ruta:
VLANs > Voice VLANs
Global settings
En Voice VLAN status están disponibles las siguientes opciones:
Not set: utiliza la configuración local de Voice VLAN;Disabled: desactiva Voice VLAN;Auto: detecta y asigna automáticamente los dispositivos VoIP;OUI: detecta los dispositivos a partir del Organizationally Unique Identifier de su dirección MAC.
A continuación, configure lo siguiente:
- Establezca Voice VLAN ID en el ID de VLAN ya planificado.
- Seleccione VLAN priority tag según el diseño de QoS.
- Establezca DSCP entre
0y63solo en un valor utilizado en toda la red. - Si es necesario, active 802.1p CoS status y defina CoS priority.
5es la prioridad habitual para los medios de voz;6suele utilizarse para la señalización de voz y vídeo. - Configure Aging time de modo que las asignaciones dinámicas de puertos se eliminen cuando termine el tráfico de voz. Si se genera nuevo tráfico de voz durante este periodo, el temporizador se reinicia.
Port settings
Active Voice VLAN únicamente en los puertos donde se esperen teléfonos. CoS mode determina el marcado:
Source: aplica los atributos de QoS a los paquetes cuya MAC de origen contiene una OUI reconocida;All: aplica los atributos de QoS a todo el tráfico asignado a la Voice VLAN.
Guarde con Update y compruebe Operation status. En un teléfono con PC passthrough, verifique además que la VLAN de datos se transporte como Untagged y que la Voice VLAN se transporte por separado.
OUI settings
En Voice VLAN status: OUI, vaya a OUI settings, utilice Add para introducir OUI address y Description del fabricante del teléfono, y guarde con Save. Seleccione las entradas obsoletas o demasiado amplias y elimínelas con Delete. Un dispositivo solo se asignará correctamente si su MAC de origen coincide con una entrada y Voice VLAN está activada en el puerto.
Ejemplo de DHCP con Sophos Firewall
El siguiente ejemplo utiliza los valores del procedimiento oficial de Sophos:
- El
Port6de Sophos Firewall está conectado al puerto8del switch. - El puerto
8del switch transporta la VLAN100como Tagged. - Hay un cliente conectado al puerto
2del switch; este puerto transporta la VLAN100como Untagged y utiliza el PVID100. - Interfaz VLAN del firewall:
VLAN_100enPort6, con172.16.100.1/24. - Rango DHCP: de
172.16.100.2a172.16.100.254.
La dependencia técnica y, por tanto, el orden obligatorio en el firewall es: primero la interfaz VLAN y después el servidor DHCP. El menú DHCP solo puede seleccionar la VLAN si la interfaz ya existe. El procedimiento oficial describe la configuración completa, respetando la fuente, en este orden:
- Cree la VLAN
100en el switch. - Asigne el puerto
8del switch como Tagged y el puerto2como Untagged; compruebe el PVID100del puerto de acceso. - Cree la interfaz VLAN en Sophos Firewall.
- Vincule el servidor DHCP a esa interfaz VLAN.
- Solo entonces conecte el cliente o cambie su puerto en producción.
Para un cambio en producción, el siguiente orden por etapas conlleva menos riesgos, ya que la red de destino estará preparada antes de migrar el primer puerto de acceso:
- Cree previamente la interfaz VLAN en Sophos Firewall.
- Vincule el servidor DHCP a ella y compruebe su configuración.
- Cree la VLAN
100en el switch, añada el puerto de uplink8como Tagged y verifique la ruta Tagged hasta el firewall. - Solo entonces configure un puerto de prueba como miembro Untagged de la VLAN
100, establezca su PVID en100y migre un cliente de prueba. - Pruebe DHCP, el gateway y los destinos permitidos expresamente antes de migrar más puertos de acceso.
Antes de modificar el uplink o la VLAN de administración, asegúrese de disponer de un acceso de administración o rollback independiente. No retire la VLAN de administración anterior hasta haber demostrado la conectividad por la ruta prevista.
Switch
En la interfaz local, en Configure > VLAN settings > 802.1Q:
- Cree VID
100con NameVLAN100. - Seleccione el puerto
8en Tagged y el puerto2en Untagged. - Active GVRP advertisement únicamente si el diseño utiliza GVRP.
- En PVID and ingress filter, para el puerto
2, establezca el PVID100y configure los valores deseados de Accept type e Ingress filtering.
El ejemplo oficial establece para el puerto 8 el PVID 100, Ingress filtering: On y Accept type: All. Esto solo es adecuado si el tráfico sin etiqueta de este enlace debe asignarse a la VLAN 100. En un trunk exclusivamente Tagged o en uno con varias VLAN, defina el PVID, Accept type e Ingress filtering según su propio plan de puertos y pruebe cada VLAN.
Sophos Firewall
En la interfaz WebAdmin:
Network > Interfaces > Add Interface > Add VLAN
- Name:
VLAN_100 - Interface:
Port6 - VLAN ID:
100 - IP assignment:
Static - IPv4/netmask:
172.16.100.1/24
Guarde. Solo después, vaya a:
Network > DHCP > Add
- Name:
VLAN_100_DHCP - Interface:
VLAN 100-172.16.100.1 - Start IP:
172.16.100.2 - End IP:
172.16.100.254
Guarde. Este ejemplo solo demuestra el transporte de la VLAN y la asignación DHCP. La conectividad con otras redes o con Internet depende además de las zonas, las reglas de firewall, el enrutamiento y, en su caso, NAT en el firewall.
Validación después de cada cambio
No se limite a comprobar la pantalla de configuración; verifique la ruta de datos efectiva:
- En Sophos Fusion, espere hasta que el switch esté sincronizado. Compruebe Configuration source, Ports configuration source y Conflicts.
- Abra la VLAN en VLANs > VLANs y compare las pertenencias Tagged/Untagged con el plan de puertos.
- En Port settings > Basic settings, vuelva a comprobar los mismos valores desde la perspectiva del puerto.
- En la VLAN table local, compruebe los códigos
T,U,VoGv; investigue las entradasFinesperadas. - Compruebe el PVID y Accept type de cada puerto modificado.
- Vuelva a conectar un cliente de prueba o renueve su concesión DHCP. Debe recibir una dirección del rango correcto, la máscara de red esperada y
172.16.100.1como gateway. - Haga ping al gateway y, a continuación, pruebe únicamente los destinos permitidos expresamente.
- Realice pruebas negativas: una trama Tagged con un ID de VLAN no permitido no debe acceder a una VLAN ajena; una trama Untagged no debe aceptarse en un puerto que solo admite
Tagged. - Para Voice VLAN, compruebe Operation status, la MAC/OUI detectada, la asignación de VLAN y la calidad de voz.
- Para GVRP, observe las pertenencias
Gvesperadas y su eliminación después de un cambio de enlace controlado.
Resolución de problemas
El cliente no recibe una dirección DHCP
- En la VLAN
100, ¿el puerto del cliente aparece realmente comoUy tiene el PVID100? - Para la VLAN
100, ¿el uplink del firewall aparece comoTen el switch? - ¿La interfaz VLAN del firewall utiliza la misma interfaz física principal y el mismo ID de VLAN?
- ¿Se creó el servidor DHCP después de la interfaz VLAN y está vinculado a
VLAN 100-172.16.100.1? - ¿Está Accept type descartando el tipo de trama entrante?
- ¿Está Ingress filtering descartando el ID de VLAN porque el PVID es distinto?
- ¿Sigue existiendo un conflicto entre la configuración local y la de Sophos Fusion?
Una dirección de otra subred suele indicar una VLAN Untagged o un PVID incorrectos. Una dirección autoasignada suele indicar una interrupción en la ruta VLAN o un servidor DHCP inaccesible.
La VLAN Tagged no llega al firewall o al switch descendente
- Compruebe la pertenencia a la VLAN en ambos extremos del enlace; el ID de VLAN debe estar permitido en los dos lados.
- Asegúrese de que el puerto no esté configurado por error como Untagged o
Fen lugar deT. - Con Accept type: Tagged, el dispositivo del otro extremo no debe enviar tramas Untagged.
- Si hay varias VLAN Tagged, pruebe por separado Ingress filtering y la comprobación del PVID.
- No confunda una pertenencia aprendida mediante GVRP (
Gv) con una pertenencia Tagged estática (T).
El switch ha dejado de ser accesible después del cambio
- Revierta el último cambio en la VLAN de administración, la pertenencia Untagged, el PVID y el uplink.
- Utilice el acceso de administración local o independiente que se había preparado.
- Compruebe si la VLAN
1o la VLAN de administración anterior se retiró del puerto demasiado pronto. - Solo después de restablecer el acceso, decida si debe incorporar la configuración local con Import to Sophos Fusion o corregir la configuración central deseada.
El dispositivo de voz no se asigna a la Voice VLAN
- Voice VLAN status no debe ser
Disabledni estar configurado por error comoNot set. - Compruebe Voice VLAN ID y el Status del puerto.
- Si utiliza detección OUI, compare los tres primeros bytes de la MAC del dispositivo con OUI address.
- Compruebe Operation status y el código
Ven la tabla VLAN local. - En teléfonos con PC passthrough, compruebe por separado la VLAN de datos, la Voice VLAN y el PVID.
- Si la asignación desaparece al terminar una llamada, tenga en cuenta Aging time y el envejecimiento de las direcciones MAC.
GVRP no aprende ninguna VLAN o aprende VLAN incorrectas
- Compruebe el estado global, el Status del puerto y GVRP advertisement de la VLAN.
- Compruebe si Restricted VLAN rechaza deliberadamente una VLAN que todavía no está configurada localmente.
- No modifique Join time(ms), Leave time(ms) y Leave-all time(ms) de forma aislada en un único dispositivo.
- Sustituya las VLAN dinámicas inesperadas por una configuración estática o desactive GVRP en el puerto afectado.
Sophos Fusion sigue mostrando conflictos
- Documente primero Configuration source y la tabla VLAN local.
- Si el estado del switch es correcto, utilice de forma selectiva Import to Sophos Fusion o Resolve conflicts.
- Si la configuración central deseada es correcta, defina allí expresamente los valores de VLAN y puerto y sincronícelos.
- Después de un Factory Reset con conflictos generalizados, no dé por supuesto que
Not setequivale al valor predeterminado local. - A continuación, vuelva a validar Tagged, Untagged, PVID y el acceso de administración.