Las Private VLAN permiten aislar equipos sin cambiar la subred IP

Las Private VLAN (PVLAN) permiten introducir aislamiento entre dispositivos que pertenecen a una misma red IP, sin obligar a dividirla en múltiples subredes. Esta característica de switching de capa 2 puede resultar especialmente útil en centros de datos, redes industriales, entornos con servidores de distintos clientes y proyectos de migración donde modificar direccionamientos IP supondría reconfigurar sistemas que ya están en producción.

Las claves de las Private VLAN en 30 segundos

  • Una PVLAN permite aislar dispositivos dentro de una misma subred IP mediante controles en capa 2.
  • Utiliza una VLAN primaria y VLAN secundarias de tipo isolated o community.
  • Los equipos aislados pueden alcanzar un gateway común sin comunicarse directamente entre ellos.
  • Los puertos promiscuous pueden comunicarse con los dispositivos asociados.
  • Resulta útil cuando cambiar VLAN, direccionamiento o configuración de los sistemas sería complejo o provocaría una migración mayor.

La diferencia respecto a una segmentación convencional es importante. Cuando una organización quiere separar grupos de servidores o dispositivos suele crear varias VLAN y, normalmente, asociar cada una a una subred IP diferente.

Funciona bien cuando la arquitectura puede diseñarse desde cero. El problema aparece cuando la red ya existe.

Puede haber servidores con direccionamientos difíciles de modificar, dispositivos industriales, PLC, máquinas antiguas o aplicaciones que dependen de configuraciones estáticas. También pueden existir proyectos de migración en los que cambiar simultáneamente red y sistemas aumente innecesariamente el riesgo.

Las PVLAN ofrecen otra posibilidad: mantener la misma subred y limitar quién puede hablar directamente con quién dentro de ella.

Cómo funciona una Private VLAN

Una PVLAN introduce una estructura adicional dentro del dominio de capa 2. En lugar de considerar que todos los puertos pertenecientes a una VLAN pueden comunicarse directamente, se establecen diferentes relaciones.

El primer elemento es la Primary VLAN, que representa el dominio principal de la PVLAN.

Por debajo aparecen las Secondary VLAN, que establecen el comportamiento de los hosts. Cisco distingue dos tipos principales: isolated y community.

Una Isolated VLAN hace precisamente lo que indica su nombre. Los dispositivos conectados a sus puertos quedan aislados entre sí a nivel de capa 2.

Pueden utilizar el mismo rango IP e incluso el mismo gateway, pero no establecer comunicación directa entre ellos.

Una Community VLAN establece un comportamiento diferente. Los dispositivos de una misma comunidad sí pueden comunicarse entre ellos, mientras permanecen aislados de los pertenecientes a otras comunidades y de los puertos aislados.

La tercera pieza es el promiscuous port.

Este puerto puede comunicarse con los hosts de las VLAN secundarias que tenga asociadas. Habitualmente se utiliza para conectar un gateway, firewall, router u otro servicio compartido que todos los dispositivos necesitan alcanzar.

El resultado puede entenderse con un escenario sencillo.

Una empresa dispone de 50 servidores dentro de 192.168.100.0/24. Todos necesitan llegar al gateway 192.168.100.1, pero no existe ninguna razón para que cada servidor pueda iniciar conexiones directamente contra los otros 49.

Con una VLAN convencional, salvo que intervengan otros controles, esos servidores forman parte del mismo dominio de capa 2.

Con una PVLAN pueden configurarse como aislados.

Seguirán utilizando 192.168.100.0/24. Seguirán teniendo 192.168.100.1 como gateway. Pero el switch impedirá la comunicación directa entre los puertos aislados.

Cisco documenta precisamente este escenario: varios hosts aislados dentro de una misma subred pueden acceder al gateway conectado mediante un puerto promiscuo mientras continúan sin poder comunicarse directamente entre ellos.

Una herramienta interesante para migraciones y centros de datos

Esta característica tiene aplicaciones bastante claras en infraestructura.

Una de ellas aparece en los centros de datos y plataformas multiusuario.

Imaginemos varios servidores que necesitan compartir una red de acceso a Internet. Utilizar una única VLAN convencional permitiría potencialmente comunicación lateral entre ellos. Crear una VLAN y una subred independiente para cada servidor proporcionaría separación, pero aumentaría considerablemente el número de redes que deben administrarse.

Una PVLAN permite buscar un término medio.

Los servidores pueden compartir direccionamiento y gateway mientras el switch introduce aislamiento entre determinados puertos.

También resulta interesante en migraciones de infraestructura.

Cambiar el direccionamiento IP de un servidor rara vez consiste únicamente en modificar una interfaz. La dirección puede estar referenciada en firewalls, DNS, aplicaciones, sistemas de monitorización, listas de acceso, configuraciones de terceros o software antiguo.

En redes industriales el problema puede ser todavía mayor. PLC, sistemas de control, equipos especializados y dispositivos con ciclos de vida muy largos pueden convertir una modificación aparentemente sencilla en una intervención que necesita planificación y una ventana de mantenimiento.

Las PVLAN pueden permitir introducir cierta segmentación de capa 2 sin modificar inmediatamente ese direccionamiento.

Esto no significa que sean un sustituto universal de una arquitectura correctamente segmentada.

Una PVLAN controla fundamentalmente la comunicación dentro de capa 2. No reemplaza un firewall, una política de control de acceso de capa 3 o 4 ni una arquitectura Zero Trust. Tampoco debería utilizarse como excusa para conservar indefinidamente una red mal diseñada.

Su utilidad está en resolver un problema concreto: evitar que determinados dispositivos de una misma infraestructura Ethernet puedan comunicarse directamente aunque compartan subred.

Isolated, community y promiscuous: tres comportamientos diferentes

La lógica de una PVLAN resulta más sencilla cuando se observa qué comunicaciones permite cada tipo de puerto.

TipoPuede comunicarse conNo puede comunicarse directamente con
PromiscuousIsolated, Community y otros destinos asociadosDepende de la configuración
IsolatedPuertos promiscuous asociadosOtros Isolated y Community
CommunityMisma Community y PromiscuousOtras Community e Isolated

Cisco explica que el tráfico procedente de un puerto aislado únicamente se reenvía hacia los puertos promiscuos correspondientes. En una comunidad, en cambio, los hosts pueden intercambiar tráfico entre sí además de comunicarse con esos puertos promiscuos.

Esto permite crear diferentes niveles de separación sin abandonar la misma infraestructura IP.

Por ejemplo, un conjunto de servidores de aplicación podría formar una comunidad porque necesita comunicación interna. Un grupo de dispositivos que únicamente requiere acceso al gateway podría permanecer aislado. Un firewall conectado al puerto promiscuo podría proporcionar la salida y aplicar posteriormente las políticas de capa 3 correspondientes.

Huawei utiliza MUX VLAN para un planteamiento similar

La terminología cambia dependiendo del fabricante.

En equipos Huawei puede encontrarse MUX VLAN, una funcionalidad destinada a proporcionar aislamiento de capa 2 y compartir determinados recursos de red sin crear una VLAN independiente para cada usuario.

Los conceptos tienen equivalencias aproximadas con la terminología habitual de PVLAN:

Private VLANHuawei MUX VLAN
Primary VLANPrincipal VLAN
Isolated VLANSeparate VLAN
Community VLANGroup VLAN
Promiscuous PortPrincipal Interface
Isolated PortSeparate Interface
Community PortGroup Interface

Esto obliga a prestar atención cuando se trabaja en redes con equipamiento de varios fabricantes.

El concepto arquitectónico puede ser parecido, pero la sintaxis, las restricciones y algunos detalles de implementación no tienen por qué ser idénticos. Antes de trasladar directamente una configuración de Cisco a Huawei, o al contrario, conviene revisar la documentación correspondiente al modelo y versión de software utilizados.

El aislamiento lateral es también una cuestión de seguridad

Más allá de las migraciones, las PVLAN tienen una aplicación directa en seguridad.

Una red plana facilita los movimientos laterales.

Si un atacante compromete un servidor y este puede comunicarse directamente con decenas de máquinas situadas en la misma VLAN, dispone de una superficie adicional sobre la que realizar reconocimiento o intentar alcanzar otros sistemas.

El aislamiento de capa 2 puede reducir parte de esas comunicaciones innecesarias.

El mismo principio resulta aplicable a redes de invitados, hosting, laboratorios, determinados segmentos IoT o infraestructuras donde numerosos dispositivos necesitan acceder a un servicio común pero no tienen ninguna necesidad operativa de comunicarse entre ellos.

Sin embargo, hay que evitar interpretar una PVLAN como una frontera de seguridad completa.

El tráfico que llega al gateway puede ser posteriormente enrutado y regresar hacia otros destinos si las políticas de capa 3 lo permiten. El comportamiento efectivo dependerá de la arquitectura completa, del switch, del router o firewall y de las reglas configuradas.

También hay que considerar el diseño cuando una PVLAN atraviesa varios switches. Cisco señala que las VLAN primaria y secundarias pueden transportarse mediante enlaces troncales, pero la configuración debe conservar correctamente las asociaciones y propiedades de las PVLAN a lo largo de la infraestructura.

Por eso su incorporación debería formar parte del diseño de red y no limitarse a activar una función del switch.

Una PVLAN bien utilizada resuelve una necesidad que sigue apareciendo con frecuencia: equipos que deben compartir red y gateway, pero que no deberían verse entre ellos.

En infraestructuras nuevas puede haber alternativas arquitectónicas más completas. En entornos existentes, migraciones o sistemas difíciles de reconfigurar, disponer de aislamiento adicional sin cambiar todas las direcciones IP puede ahorrar bastante trabajo y, sobre todo, evitar modificaciones innecesarias sobre sistemas en producción.

Preguntas frecuentes

¿Qué es una Private VLAN o PVLAN?

Una Private VLAN es un mecanismo de segmentación de capa 2 que permite restringir la comunicación entre dispositivos pertenecientes al mismo dominio PVLAN. Puede utilizar VLAN secundarias aisladas o de comunidad asociadas a una VLAN primaria.

¿Una PVLAN necesita diferentes subredes IP?

No necesariamente. Una de sus principales utilidades es que varios hosts pueden permanecer en la misma subred IP y utilizar el mismo gateway, mientras el switch restringe su comunicación directa de capa 2.

¿Cuál es la diferencia entre una VLAN y una PVLAN?

Una VLAN convencional crea un dominio de capa 2 separado y suele asociarse a una subred determinada. Una PVLAN añade aislamiento dentro de ese dominio mediante VLAN primaria, secundarias y diferentes tipos de puertos.

¿Una Private VLAN sustituye a un firewall?

No. Las PVLAN proporcionan aislamiento principalmente en capa 2. Un firewall continúa siendo necesario cuando se requieren políticas de seguridad sobre comunicaciones entre redes, protocolos, puertos, aplicaciones o identidades.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO