ForgeNEX Logo

Arquitectura de Red: VLANs y Routing Inter-VLAN en Switches de Capa 3

Guía técnica sobre el diseño, despliegue y optimización de Routing Inter-VLAN utilizando Switches L3. Configuraciones para entornos corporativos.

Equipo de Ingeniería ForgeNEX

Consultor Senior IT

Actualizado: 01 Aug, 2026
4 min de lectura
Arquitectura de Red: VLANs y Routing Inter-VLAN en Switches de Capa 3

Lo que aprenderás en esta guía

Este es un artículo técnico y profundo redactado por los ingenieros de ForgeNEX. Está diseñado para profesionales que buscan implementar soluciones sólidas y evitar los errores comunes que cuestan horas de producción.

La segmentación de la red mediante Redes de Área Local Virtuales (VLANs) es un principio de diseño innegociable en infraestructuras empresariales. Al dividir el dominio de broadcast, mejoramos el rendimiento, facilitamos la resolución de problemas y acotamos la superficie de ataque. Sin embargo, para que los dispositivos de distintas VLANs se comuniquen, requerimos enrutamiento en la Capa 3 (Inter-VLAN Routing).

En las arquitecturas modernas gestionadas por ForgeNEX, hemos desplazado el enrutamiento de la tradicional topología "Router-on-a-stick" hacia los Switches de Capa 3 (L3) en las capas de distribución o core, maximizando el ancho de banda y procesando paquetes a velocidad de hardware (ASICs).

Diseño L2 vs L3 en la Capa de Acceso/Distribución

Delegar el enrutamiento Inter-VLAN al switch L3 implica crear Interfaces Virtuales de Switch (SVI). Cada SVI actúa como el Default Gateway para los hosts de su VLAN correspondiente.

1. Configuración Base de VLANs y Trunks

Primero, definimos las VLANs en el switch y configuramos los enlaces troncales (Trunks) hacia los switches de acceso empleando el protocolo de encapsulación 802.1Q.

# Configuración en Cisco IOS/IOS-XE
Switch(config)# vlan 10
Switch(config-vlan)# name DATA_CORP
Switch(config-vlan)# exit

Switch(config)# vlan 20
Switch(config-vlan)# name VOIP_CORP
Switch(config-vlan)# exit

Switch(config)# interface GigabitEthernet1/0/1
Switch(config-if)# description UPLINK-ACCESO-01
Switch(config-if)# switchport trunk encapsulation dot1q
Switch(config-if)# switchport mode trunk
Switch(config-if)# switchport trunk allowed vlan 10,20
Switch(config-if)# exit

Nota Importante: Por motivos de seguridad (VLAN Hopping), evita utilizar la VLAN 1 como nativa en los enlaces troncales. Define una VLAN muerta (blackhole) mediante switchport trunk native vlan 999.

Habilitando el Routing Inter-VLAN mediante SVIs

Una vez propagadas las VLANs en el dominio L2, procedemos a activar el motor de enrutamiento del switch y configurar las direcciones IP en las SVIs.

# Activación del enrutamiento IPv4 e IPv6 globalmente
Switch(config)# ip routing
Switch(config)# ipv6 unicast-routing

# Configuración de SVI para VLAN 10 (Datos)
Switch(config)# interface Vlan10
Switch(config-if)# description GATEWAY_DATA
Switch(config-if)# ip address 10.10.10.1 255.255.255.0
Switch(config-if)# no shutdown
Switch(config-if)# exit

# Configuración de SVI para VLAN 20 (Voz)
Switch(config)# interface Vlan20
Switch(config-if)# description GATEWAY_VOIP
Switch(config-if)# ip address 10.10.20.1 255.255.255.0
Switch(config-if)# no shutdown
Switch(config-if)# exit

En este punto, el switch ya enrutará automáticamente el tráfico entre 10.10.10.0/24 y 10.10.20.0/24, ya que ambas subredes se encuentran en su tabla de rutas como redes directamente conectadas.

DHCP Relay (IP Helper)

Dado que las peticiones DHCP se basan en broadcasts UDP (que no atraviesan fronteras L3), los clientes en la VLAN 10 no alcanzarán a un servidor DHCP ubicado en otra subred (ej. VLAN 100). Debemos configurar un agente de retransmisión (Relay Agent).

Switch(config)# interface Vlan10
Switch(config-if)# ip helper-address 10.10.100.5
Switch(config-if)# exit

Esta directiva intercepta el paquete de DHCP Discover y lo encapsula en un paquete unicast dirigido al servidor 10.10.100.5.

Seguridad Inter-VLAN: VLAN Access Control Lists (VACLs)

Aunque habilitar el routing facilita la comunicación, a nivel de arquitectura Zero-Trust debemos restringir el acceso cruzado. Las Listas de Control de Acceso (ACLs) aplicadas en las SVIs o directamente en la VLAN (VACLs) son fundamentales.

# Ejemplo: Bloquear SSH desde DATA a VOIP pero permitir ICMP
Switch(config)# ip access-list extended ACL_DATA_TO_VOIP
Switch(config-ext-nacl)# deny tcp 10.10.10.0 0.0.0.255 10.10.20.0 0.0.0.255 eq 22
Switch(config-ext-nacl)# permit icmp 10.10.10.0 0.0.0.255 10.10.20.0 0.0.0.255
Switch(config-ext-nacl)# permit ip any any
Switch(config-ext-nacl)# exit

Switch(config)# interface Vlan10
Switch(config-if)# ip access-group ACL_DATA_TO_VOIP in
Switch(config-if)# exit

Nota Importante: Aplicar ACLs muy complejas en equipos antiguos puede impactar la CPU del switch si no están programadas en la TCAM (Ternary Content-Addressable Memory). Verifica la memoria de tu ASIC usando comandos de diagnóstico en entornos densos.

Conclusión

El despliegue de Routing Inter-VLAN en Switches L3 elimina los cuellos de botella del Router-on-a-stick y dota a la arquitectura de una escalabilidad masiva. Sin embargo, este diseño requiere un control granular a través de VACLs y un aprovisionamiento adecuado de DHCP Helpers para garantizar un entorno seguro y funcional de extremo a extremo.

¿Demasiado complejo para tu equipo?

En ForgeNEX gestionamos este tipo de soluciones tecnológicas todos los días. Evita riesgos y delega la implementación en nuestros expertos.

  • Respuesta en menos de 2 horas
  • Auditamos tu caso sin compromiso
  • Expertos certificados

Una forma práctica de avanzar

Revisamos el punto de partida, proponemos el siguiente paso y te acompañamos para ponerlo en marcha.

Entender la necesidad
antes de recomendar una solución
Ordenar el siguiente paso
con una propuesta fácil de entender
Acompañar la puesta en marcha
para que el cambio se sostenga

Otras soluciones tecnológicas

Software para Empresas de Seguridad Ver solución → CRM para Energía y Renovables Ver solución → Software de Gestión (ERP/CRM) Ver solución →