← Volver a Proyectos

CCNA Network Lab: Arquitectura de Red Empresarial Segura

👩🏻‍💻 Estefanía Turín

2026-03-10

📌 [ Networking | Cisco | Seguridad ]

Índice

> Tecnologías y Protocolos Utilizados

Capa 2 (Enlace de Datos): VLANs, IEEE 802.1Q (Trunking), Access Ports.

Capa 3 (Red): Enrutamiento Inter-VLAN (Router-on-a-Stick), Subinterfaces lógicas.

Seguridad Perimetral: Access Control Lists (ACLs) Extendidas.

Herramientas: Cisco Packet Tracer, Cisco IOS CLI.

> Escenario

"Una empresa requería aislar el tráfico de tres departamentos (IT, RRHH y Finanzas) y proteger una zona de servidores críticos (DMZ). El reto consistía en evitar la propagación de tráfico innecesario (Broadcast) mediante segmentación lógica, pero permitiendo una comunicación estrictamente controlada hacia los servidores utilizando un hardware de enrutamiento limitado (un solo Router)."

El diseño debía resolver tres problemas fundamentales:

  • Reducir los dominios de colisión y difusión (broadcast) para optimizar el rendimiento.
  • Garantizar el aislamiento lógico entre departamentos.
  • Implementar políticas de seguridad en la frontera de la red para restringir el acceso a la zona de servidores.
Diagrama de red

> Solución a implementar

  • Diseño Físico y Lógico: Implementación de un modelo jerárquico (Core/Acceso) utilizando Cisco 2960 y direccionamiento IP estructurado (/24) para 4 VLANs distintas.
  • Aislamiento en Capa 2: Creación de VLANs (10, 20, 30, 99) para contener el dominio de broadcast de cada departamento.
  • Enrutamiento Eficiente en Capa 3: Configuración de la técnica Router-on-a-Stick en un Router Cisco 2901, multiplexando una única interfaz física GigabitEthernet0/0 en múltiples subinterfaces con encapsulamiento 802.1Q.
  • Aplicación de Políticas de Seguridad: Despliegue de Listas de Control de Acceso (ACLs) en la frontera de la DMZ para bloquear vectores de ataque internos, denegando el tráfico de RRHH hacia los servidores, pero permitiendo la administración desde IT.

Detalles de Implementación

1. Conmutación y Aislamiento (Capa 2)

El primer paso fue asegurar el tráfico en la capa de enlace de datos. Se crearon cuatro redes de área local virtuales (VLANs) en el Switch Core, las cuales se propagaron hacia los switches de acceso:

VLAN 10 (IT): 192.168.10.0/24

VLAN 20 (RRHH): 192.168.20.0/24

VLAN 30 (Finanzas): 192.168.30.0/24

VLAN 99 (DMZ): 192.168.99.0/24

Para evitar ataques de VLAN Hopping, los puertos de usuario en los switches de acceso fueron forzados a modo "Access" y asignados a su VLAN correspondiente. Las conexiones ascendentes (uplinks) hacia el Switch Core se configuraron estáticamente en modo "Trunk", utilizando el estándar de encapsulamiento IEEE 802.1Q para etiquetar las tramas Ethernet.

Diagrama de red

2. Enrutamiento Inter-VLAN (Capa 3)

Para permitir una comunicación controlada entre los departamentos aislados, implementé la técnica Router-on-a-Stick (RoaS) en el Router Cisco 2901.

En lugar de utilizar múltiples interfaces físicas, se multiplexó la interfaz GigabitEthernet0/0 en cuatro subinterfaces lógicas (.10, .20, .30, .99). A cada subinterfaz se le asignó la primera dirección IP de su respectiva subred para actuar como Default Gateway. El router fue configurado para leer las etiquetas 802.1Q, removerlas, enrutar el paquete IP basándose en su tabla de enrutamiento y volver a etiquetarlo hacia su destino.

3. Seguridad Perimetral y Listas de Control de Acceso (ACL)

La conectividad total representaba un riesgo de seguridad. Las políticas de la empresa dictaban que el departamento de Recursos Humanos (VLAN 20) no debía tener acceso bajo ninguna circunstancia a los servidores de la DMZ (VLAN 99), mientras que el departamento de IT (VLAN 10) requería acceso total para tareas de administración.

👇 Desarrollo de la ACL Extendida (Lista 100):

1
2
3
4

! Bloqueo del origen RRHH hacia destino DMZ

deny ip 192.168.20.0 0.0.0.255 192.168.99.0 0.0.0.255

! Permiso implícito para el resto del tráfico inter-VLAN

permit ip any any

Esta regla se aplicó en dirección de salida (out) en la subinterfaz G0/0.99. De esta manera, el router descarta los paquetes no autorizados justo antes de que ingresen a la red de servidores, optimizando el uso de la CPU del equipo.

Diagrama de red1
Diagrama de red2

> Simulación: El Flujo a través del Modelo OSI

Para validar la arquitectura más allá de un simple "ping exitoso", realicé una captura de paquetes que demuestra el comportamiento del tráfico capa por capa. En el siguiente video documenté el viaje de un paquete ICMP (Echo Request/Reply) cruzando la red desde la PC de IT hasta el Servidor en la DMZ:

> Conclusiones Técnicas

  • La segmentación mejora el rendimiento y la seguridad al aislar el tráfico en VLANs, reducimos la superficie de ataque interno y evitamos que tormentas de broadcast afecten a toda la empresa.

  • Para proteger la DMZ, la ACL se aplicó lo más cerca posible del destino (dirección out en la subinterfaz .99) para filtrar el tráfico justo antes de que ingrese a la zona de servidores críticos.

  • Router-on-a-Stick permite a empresas medianas realizar enrutamiento de múltiples segmentos de red sin necesidad de invertir en un Switch Multicapa (L3) o utilizar múltiples puertos físicos del router.