Redes Virtuales (VLAN)! Capa 2!



Documentos relacionados
Taller de Diseño de Redes de Campus. Diseño de capa 2

CAPAS DEL MODELO OSI (dispositivos de interconexión)

Introducción a Switching Ethernet

Detección de Bucles! Capa 2!

Ayudantía Nro.3 Redes De Datos CIT Profesor: Cristian Tala

Conmutación de una red empresarial

Introducción de redes LAN y WAN Diseño de una red LAN Mecanismos de control de puertos. Enlaces agregados de ancho de banda.

Conmutación Ethernet

Redes de Nueva Generación Área de Ingeniería Telemática. Diseño del data center

Redes de Altas Prestaciones

Segmentación de trafico inalambrico mediante VLANS

Gestión y diagnóstico básico de switches ConneXium TCSESM instalados en arquitecturas redundantes (anillo)

Efectos de los dispositivos de Capa 2 sobre el flujo de datos Segmentación de la LAN Ethernet

8. Las VLAN 8.1. Visión general de las VLAN La solución para la comunidad de la universidad es utilizar una tecnología de networking

1 of 6. Visualizador del examen - ENetwork Chapter 5 - CCNA Exploration: Network Fundamentals (Versión 4.0)

SWITCH ETHERNET CAPA 2. Justo Ramírez Martínez

Pero para ello tenemos que cumplir ciertas normas. Para poder usar esta tecnología tendremos que cumplir con los siguientes requisitos.

6.4 CONMUTADOR o SWITCH

Universidad Popular Autónoma del Estado de Puebla [DIPLOMADO EN REDES] Guía de Estudios para la Certificación CCENT/CCNA ICND1

Problemas sobre Dispositivos de Interconexión Sistemas Telemáticos I

INTRODUCCION. Ing. Camilo Zapata Universidad de Antioquia

Diseño de Redes de Área Local

TELECOMUNICACIONES Y REDES

1 Guión de Contenidos Criterios de evaluación Momentos de la evaluación Instrumentos o pruebas de evaluación...

Bloque IV: El nivel de red. Tema 10: Enrutamiento IP básico

Resumen: Este documento es una propuesta necesidades de adquisición para la mejora y mantenimiento de la red del Centro de Cómputos.

NOMBRE : CODIGO FECHA : Mayo 18 de EXAMEN FINAL LABORATORIO DE REDES I

ALTEN FORMACIÓN SUBVENCIONADA

Alta Disponibilidad! Capa 3!

Examen Cisco Online CCNA4 V4.0 - Capitulo 8. By Alen.-

COMO CONFIGURAR UNA MAQUINA VIRTUAL EN VIRTUALBOX PARA ELASTIX

Diseño de Redes LAN Tecnologías de conmutación. Derman Zepeda Vega.

Universidad de Antioquia Juan D. Mendoza V.

ESCUELA NORMAL PROF. CARLOS A CARRILLO

Switch. Laboratorio de Redes I Ingeniería Civil Telemática. Gabriel Astudillo Muñoz

Diseño de Campus LAN

Una ACL es una lista secuencial de sentencias de permiso o denegación que se aplican a direcciones IP o protocolos de capa superior.

Qué es el enrutamiento estático?

REDES INFORMATICAS: Protocolo IP

Laboratorio práctico 7.3.5: Prueba de una red prototipo

a) Relación con otras asignaturas del plan de estudio

Seguridad de la información: ARP Spoofing

Unidad I: La capa de Red

Ejercicio corto de diseño

Capitulo 2: Enrutamiento Estático

Dispositivos de Red Hub Switch

Hay dos tipos de conexiones posibles cuando se trata de redes. Punto a punto conexiones proporciona un enlace dedicado entre dos dispositivos.

SEGURIDAD INFORMATICA HERRAMIENTAS PARA LA SEGURIDAD EN REDES DE COMPUTADORES

(decimal) (hexadecimal) 80.0A.02.1E (binario)

Introducción a redes Ing. Aníbal Coto Cortés

UNIVERSIDAD DE PIURA

Instalación y mantenimiento de servicios de Internet. U.T.3.- Servicio DNS

Redes de Nueva Generación Área de Ingeniería Telemática. Diseño de Campus LAN

INSTALACIÓN, OPERACIÓN Y PROGRAMACIÓN DE EQUIPOS Y SISTEMAS TELEFÓNICOS

Encendido Remoto de Ordenadores a través de la Web

Experiencia 2 y 3 : Cableado y Switchs (Documentación)

EL MODELO DE ESTRATIFICACIÓN POR CAPAS DE TCP/IP DE INTERNET

Práctica 7: Otras tecnologías en Ethernet

Ing. Ma. Eugenia Macías Ríos. Administración de Redes

Redes de Computadoras Ethernet conmutada

Curso: FT433 - Introducción a la virtualización con VirtualBox

- ESwitching Chapter 4 - CCNA Exploration: LAN Switching and Wireless (Versión 4.0)

Capa de red de OSI. Semestre 1 Capítulo 5 Universidad Cesar Vallejo Edwin Mendoza emendozatorres@gmail.com

CURSO CONFIGURACIÓN DE SWITCHES CISCO (45 horas)

TOPOLOGÍAS DE RED. TOPOLOGÍA FÍSICA: Es la forma que adopta un plano esquemático del cableado o estructura física de la red.

UD 3: Implantación de técnicas de seguridad remoto. Seguridad perimetral.

Introducción Subsistemas de disco inteligentes Técnicas de entrada y salida. Storage. Esteban De La Fuente Rubio SASCO. 7 de noviembre de 2013

Arquitectura de sistema de alta disponibilidad

Aspectos Básicos de Networking

DHCP. Dynamic Host Configuration Protocol. Protocolo de Configuración Dinámica de Host. Administración de Redes de Computadores

Redes I Soluciones de la Práctica 1: /etc/network/interfaces, tcpdump y wireshark

Introducción a las LAN, WAN y al Internetworking. Contenido

Estudio de caso. Redes WAN. Programa de las Academias de Networking de Cisco CCNA 4: Tecnologías WAN v3.1

La vida en un mundo centrado en la red

Redes cableadas (Ethernet)

UNIVERSIDAD VERACRUZANA FACULTAD DE INGENIERIA EN ELECTRONICA Y COMUNICACIONES REGION POZA RICA - TUXPAN

Guia rápida EPlus Cliente-Servidor

REDES DE COMPUTADORAS INSTITUTO POLITÉCNICO NACIONAL ESCUELA SUPERIOR DE INGENIERÍA MECÁNICA Y ELÉCTRICA UNIDAD ADOLFO LÓPEZ MATEOS - ZACATENCO

ARP. Conceptos básicos de IP

MÓDULO DE COMUNICACIÓN IP IPS 200 REG

Práctica de laboratorio: Visualización de tablas de enrutamiento de host

Introducción a las Redes de Computadoras

ET7.- Ejercicio corto de diseño

Características y configuración básica de VLANs

Materia: Telefonía UNEFA 2013 Semestre 11. Prof. Ing. Eduardo Gutierrez. 1

WINDOWS : SERVIDOR DHCP

Firewall Firestarter. Establece perímetros confiables.

CAPÍTULO 3 TOPOLOGÍA DE RED MESH

Práctica 4: Ethernet, Switching y VLANs

Título del contenido: Windows Server 2012 Detalles técnicos de redes. Módulo 1: Administración de la infraestructura de red

MODELO OSI Y DISPOSITIVOS DE RED POR CAPA

INSTITUTO TECNOLOGICO DE LAS AMERICAS (ITLA) Nombre: Brayhan E. Acosta Hiciano. Matricula: Materia: Sistema Operativo III

Concentradores de cableado

Cableado Estructurado. Diseño de la LAN. Diseño de redes. Contenido Objetivos Componentes Metodología Cableado Estruc.

Práctica de laboratorio 5.2.3b Creación de una WAN enrutada básica

En caso de que el cliente nunca haya obtenido una concesión de licencia de un servidor DHCP:

Roles y Características

DIPLOMADO EN SEGURIDAD INFORMATICA

Transcripción:

Redes Virtuales (VLAN)! Capa 2!

INTRODUCCION!

Virtual LANs (VLANs) Nos permiten separar los switches en varios switches virtuales. Sólo los miembros de una VLAN pueden ver el tráfico de dicha VLAN. Tráfico entre VLANs debe pasar por un enrutador.

Virtual LANs (VLANs)! Nos permiten utilizar una sola interfaz de enrutador para llevar tráfico de varias subredes. Ejemplo: Sub-interfaces en Cisco

VLANs Locales Dos o más VLANs dentro de un mismo switch. Los Puertos de usuario (Edge), donde las máquinas se conectan, se configuran como miembros de la VLAN. El switch se comporta como varios switches separados, enviando tráfico solamente entre miembros de la misma VLAN.

VLANs Locales Switch VLAN X VLAN Y Edge ports VLAN X nodes VLAN Y nodes

VLAN TRUNKS!

VLANs Entre Switches Dos o más switches pueden intercambiar tráfico de una o más VLANs Los enlaces inter-switch se configuran como troncales (trunks), transportando tramas de todas o una parte de las VLANs de un switch Cada trama lleva una etiqueta (tag) que identifica la VLAN a la que pertenece

802.1Q El estándar de la IEEE que define cómo las tramas ethernet deberían ser etiquetadas tagged cuando viajan a través de troncales. Esto implica que switches de diferentes vendedores son capaces de intercambiar tráfico entre VLANs.

802.1Q tagged frame

VLANs Entre Switches Tagged Frames 802.1Q Trunk Trunk Port VLAN X VLAN Y Edge Ports VLAN X VLAN Y Esto se conoce como VLAN Trunking

Tagged vs. Untagged Los puertos de usuarios no se etiquetan, sólo se hacen miembros de una VLAN. Sólo es necesario etiquetar tramas en puertos entre switches (trunks), cuando éstos transportan tráfico de múltiples VLANs. Un trunk puede transportar tráfico de VLANs tagged y untagged. Siempre que los dos switches estén de acuerdo en cómo manejar éstas.

Los VLANs y Complejidad Ya no se puede simplemente reemplazar un switch. Ahora hay una configuración de VLANs que mantener. Los técnicos de campo necesitan más formación. Hay que asegurarse de que todos los enlaces troncales están transportando las VLANs necesarias. Recordar cuando se esté agregando o quitando VLANs.

Buenos Usos de VLANs Hay que segmentar la red en varias subredes, pero no hay suficientes switches. Separar los elementos de infraestructura como teléfonos IP, controles automáticos, etc. Separar el plano de control: Sugerencia: Restringir quiénes puden acceder a la dirección de gestión del switch.

Malos Usos de VLANs Porque es posible, y le hace sentir cool J Porque le darán seguridad absoluta para sus usuarios (o así parece). Porque le permiten extender la red IP hasta otros edificios remotos. De hecho esto es muy común, pero es muy mala idea.

No Hacer un VLAN spaghetti Extender una VLAN a través de múltiples edificios o todo el campus. Mala idea porque: El tráfico broadcast viaja a través de todas las troncales, de un extremo al otro de la red. Una tormenta de broadcast se propagará a través de toda la extensión de la VLAN, y afectará las otras VLANS! Una pesadilla para el mantenimiento y la resolución de problemas

PORT AGGREGATION!

Agregación de Enlaces Conocido como port bundling, link bundling. Se pueden usar varios enlaces en paralelo como si fueran un enlace único virtual. Para mayor capacidad del canal. Para redundancia (tolerancia a fallos). LACP (Link Aggregation Control Protocol) es un método estándar para negociar estos enlaces agregados entre switches.

Operación de LACP Dos switches conectados via múltiples enlaces enviarán paquetes LACPDU, identificándose a sí mismos y a los puertos que los enlazan. Entonces construirán los enlaces agregados y empezarán a pasar tráfico por ellos. Los puertos se pueden configurar como pasivos o activos.

Operación de LACP 100 Mbps Switch A Switch B 100 Mbps LACPDUs Los switches A y B se conectan entre sí mediante dos pares de puertos Fast Ethernet. LACP se habilita y los puertos se activan. Los switches empiezan a enviar LACPDUs y negocian cómo establecer en enlace virtual.

Operación de LACP 100 Mbps Switch A Switch B 100 Mbps 200 Mbps logical link El resultado es un enlace virtual agregado de 200 Mbps. El enlace es también tolerante a fallos: Si uno de los enlaces miembro falla, LACP automáticamente quitará a ese enlace del grupo y seguirá enviando tráfico a través del enlace disponible.

Distribución del tráfico (LACP) Los enlaces agregados distribuyen las tramas gracias a un algoritmo, basado en: Dirección MAC origen y/o destino. Dirección IP origen y/o destino. Números de puerto origen y/o destino. Dependiendo de la naturaleza del tráfico, esto puede resultar en tráfico desbalanceado. Siempre elija el método de balanceo de carga que provea la distribución máxima.

SPANNING TREE!

Multiple Spanning Tree (802.1s) Permite crear instancias de Spanning Tree por cada grupo de VLANs. Las múltiples topologías permiten el balanceo de carga a través de diferentes enlaces. Compatible con STP y RSTP.

Multiple Spanning Tree (802.1s) Root VLAN A Root VLAN B Vlan A Vlan B

Multiple Spanning Tree (802.1s) Región MST: Los switches son miembros de una misma región si coinciden en sus parámetros: Nombre de configuración MST. Número de revisión de la configuración MST. Mapeo de VLANs a instancias. Un resumen hash de estos atributos se envía dentro de las BPDUs para su rápido análisis en los switches. Una región es generalmente suficiente.

Multiple Spanning Tree (802.1s) IST = Internal Spanning Tree. Interno a la región. Presenta toda la región como un switch virtual único al CST externo.

Multiple Spanning Tree (802.1s) Instancias MST: Grupos de VLANs se mapean a distintas instancias de MST. Estas instancias representarán cada topología alternativa, o caminos de reenvío alternativos. Se especifica un switch raíz y uno alternativo para cada instancia.

Multiple Spanning Tree (802.1s) CST = Common Spanning Tree Para interoperar con otras versiones de Spanning Tree, MST necesita un spanning tree común que contenga todas las demás islas, incluyendo otras regiones MST.

Multiple Spanning Tree (802.1s) MST Region CST MST Region IST IST 802.1D switch

Multiple Spanning Tree (802.1s) Pautas de diseño Determinar los caminos de reenvío relevantes y distribuir las VLANs de manera equitativa entre las instancias correspondientes a cada uno de estos caminos. Designar los switches raíz y alternativo para cada instancia. Asegurarse de que todos los switches concuerdan en sus parámetros. No asignar VLANs a la instancia 0, ya que ésta es utilizada por el IST.

QUE BUSCAR EN UN SWITCH!

Elección de Switches Funcionalidades mínimas: Conformidad con los estándares Gestión cifrada (SSH/HTTPS) VLAN trunking Spanning Tree (por lo menos RSTP) SNMP Por lo menos versión 2 (v3 tiene mejor seguridad) Traps

Elección de Switches Otras funcionalidades recomendadas: DHCP Snooping Evitar que sus usuarios activen un servidor DHCP ilegítimo Ocurre mucho con los enrutadores wireless de bajo coste (Netgear, Linksys, etc) enchufados al revés. Los puertos que suben hasta el servidor DHCP legítimo se designan como trusted. Si hay DHCPOFFERs originadas desde puertos no confiados, son descartadas.

Elección de Switches Otras funcionalidades recomendadas: Inspección de ARP dinámica Un nodo malicioso puede realizar un ataque man-in-the-middle al enviar respuestas ARP ilegítimas Los switches pueden mirar dentro de los paquetes ARP y descartar los que no sean legítimos.

Selección de Switches Otras funcionalidades recomendadas: IGMP Snooping: Los switches por defecto reenvían las tramas multicast a través de todos sus puertos. Al husmear el tráfico IGMP, el switch puede aprender cuáles máquinas son miembros de un grupo multicast, y enviar las tramas a través de los puertos necesarios solamente. Muy importante cuando los usuarios utilizan Norton Ghost, por ejemplo.

Gestión de Red Habilite los SNMP traps y/o Syslog: Reunir y procesar en un servidor central: Cambios de Spanning Tree. Discordancias de Duplex. Problemas de cableado. Monitorizar las configuraciones Usar RANCID para reportar todos los cambios que ocurran en la configuración del switch.

Gestión de Red Reuna y guarde las tablas de reenvío usando SNMP periódicamente. Esto permite encontrar las direcciones MAC en su red de forma rápida. Puede usar archivos de texto simple y buscar con grep, o usar una herramienta con interfaz web y una base de datos. Active LLDP (o CDP o similar): Le muestra cómo los switches están interconectados entres sí, y a otros dispositivos.

Documentación Documente la ubicación de sus switches. Nombre el switch basado en su ubicación: E.g. edificio1-sw1 Mantenga un récord de la ubicación física: Nivel, número de clóset, etc. Documente las conexiones a las tomas de red: Número de salón, número de toma, nombre del servidor, printer, etc.

Gracias!! Jeffry Handal! jhandal@lsu.edu!!