Router-on-a-Stick vs Switch L3: Guia de Configuració
Enviado por Chuletator online y clasificado en Informática y Telecomunicaciones
Escrito el en
catalán con un tamaño de 4,53 KB
Router-on-a-Stick vs Switch de Capa 3
Opció A: Router-on-a-stick. Consisteix en un sol enllaç trunk entre el router R1 i el switch SW1 mitjançant l'ús de subinterfícies.
Opció B: Switch de capa 3 (L3). Utilitza un switch que realitza l'encaminament entre VLANs directament, reservant el router R1 exclusivament per a la connexió a Internet.
Comparativa de rendiment i escalabilitat
- Rendiment: El switch L3 encamina el tràfic entre VLANs mitjançant maquinari especialitzat (ASICs). Això evita el coll d'ampolla de l'Opció A, on tot el tràfic inter-VLAN ha de passar per un únic enllaç físic cap al router.
- Complexitat: L'Opció A és més senzilla d'implementar inicialment, però l'Opció B escala molt millor quan augmenta el nombre de VLANs i el volum de tràfic.
- Cost: L'Opció B implica un cost inicial més elevat, ja que un switch L3 és més car que un switch L2, però resulta més rendible a llarg termini en entorns d'alt rendiment.
- Context d'ús: L'Opció B és preferible en empreses mitjanes o grans amb un tràfic inter-VLAN elevat i requisits de baixa latència.
Configuració de l'Opció A: Router-on-a-stick
A continuació es detallen les comandes per configurar el router R1 amb les subinterfícies Gi0/0.10, Gi0/0.20 i Gi0/0.30, assignant les IPs segons el VLSM i la ruta per defecte:
interface Gi0/0.10
encapsulation dot1Q 10
ip address <IP_VLAN10> <màscara>
interface Gi0/0.20
encapsulation dot1Q 20
ip address <IP_VLAN20> <màscara>
interface Gi0/0.30
encapsulation dot1Q 30
ip address <IP_VLAN30> <màscara>
interface Gi0/0
no shutdown
ip route 0.0.0.0 0.0.0.0 <IP_gateway_Internet>Segmentació de xarxa i seguretat amb ACL
Per garantir que cap dispositiu de la xarxa de vendes (VLAN 30) pugui accedir a la xarxa de direcció (VLAN 10), s'ha d'aplicar una ACL estesa.
- Tecnologia: Access Control List (ACL) estesa que denega el tràfic amb origen a la VLAN 30 i destí a la VLAN 10.
- Ubicació: Es configuraria al switch L3 (Opció B) o al router (Opció A), aplicada a la interfície de la VLAN 30 en direcció inbound, o bé a la de la VLAN 10 en direcció inbound.
Seguretat de Port i Protecció contra Atacs
Configuració de Port Security al port Gi0/1 del switch SW1 (connectat a DIR):
switchport mode access
switchport port-security maximum 1
switchport port-security mac-address sticky
switchport port-security violation shutdownDefinicions de seguretat de xarxa
- ARP Spoofing: Atac on un dispositiu maliciós envia respostes ARP falsificades per associar la seva adreça MAC amb la IP d'un host legítim (com el gateway), permetent interceptar el tràfic (atac Man-in-the-Middle).
- DHCP Snooping: Inspecciona els missatges DHCP i diferencia entre ports de confiança (cap al servidor DHCP) i ports no de confiança. Construeix una binding table amb les associacions vàlides d'IP, MAC i port.
- DAI (Dynamic ARP Inspection): Utilitza la taula generada pel DHCP Snooping per validar cada resposta ARP. Si l'associació no coincideix, el paquet es descarta, evitant l'ARP Spoofing.
Implementació d'IPv6
Generació de subxarxes /64 a partir de la prefixa 2001:db8:acad::/48:
- VLAN 10 (DIR):
2001:db8:acad:10::/64 - VLAN 20:
2001:db8:acad:20::/64 - VLAN 30 (VEN):
2001:db8:acad:30::/64
Ús de les Privacy Extensions
No es recomana activar les privacy extensions d'IPv6 quan els dispositius requereixen una adreça estable i predible, com és el cas de servidors o impressores. Aquestes extensions generen adreces temporals aleatòries que dificulten la gestió, el monitoratge i la localització consistent dels dispositius.
Optimització del disseny VLSM
Per què ordenar les subxarxes de gran a petit?
Aquesta pràctica és essencial per evitar la fragmentació de l'espai d'adreces. Si es comencés per la subxarxa més petita, les subxarxes més grans podrien no trobar un bloc contigu suficientment ampli, generant espais buits inutilitzables entre les diferents subxarxes.