Generado con IA · Supuesto práctico

Subneteo VLSM y aislamiento por VLAN en red 192.168.10.0/24 de un IES

Caso único con preguntas Informática Comunidad Valenciana
Descargar:
Supuesto práctico generado por la IA de OposicionesIA, con su orientación y solución modelo más abajo. Dentro de la plataforma, además, puedes resolverlo y recibir una corrección con rúbrica y nota.

Subneteo VLSM y aislamiento por VLAN en red 192.168.10.0/24 de un IES

En el IES «Ausiàs March» conviven en la misma red plana los equipos de secretaría y los de las aulas. Se quiere aislar el tráfico y se dispone de la red 192.168.10.0/24. Se necesitan tres subredes: aulas (hasta 100 equipos), secretaría (hasta 25 equipos) y servidores (hasta 10 equipos).

Cuestión: Diseña el subneteo con VLSM (dirección de red, máscara CIDR, rango útil y broadcast de cada subred) y explica brevemente cómo materializarías el aislamiento con VLAN en los conmutadores.

Orientación cómo resolverlo por tu cuenta

Este supuesto combina dos bloques clásicos del temario de redes (segmentación a nivel 3 con VLSM y aislamiento a nivel 2 con VLAN). Antes de calcular, ordena mentalmente el procedimiento de VLSM: lo esencial es asignar primero la subred que más hosts necesita y seguir en orden descendente. Es el error más frecuente empezar por la pequeña o asignar todas con la misma máscara (eso sería FLSM, no VLSM, y desperdicia direcciones).

Para cada subred recuerda la relación \text{hosts útiles} = 2^{h} - 2 (se restan 2 por la dirección de red y la de broadcast). Calcula cuántos bits de host h necesitas para cubrir la demanda de cada segmento y de ahí deduce la máscara (32 - h). Repasa la tabla de potencias de 2 para no equivocarte en el redondeo hacia arriba.

El orden de pasos recomendado: (1) ordena los requisitos de mayor a menor; (2) para cada uno, determina bits de host, máscara CIDR y tamaño del bloque; (3) ve asignando bloques consecutivos a partir de 192.168.10.0, anotando dirección de red, primer y último host útil y broadcast; (4) comprueba que no se solapan y que el siguiente bloque arranca justo donde acaba el anterior. Cuidado con confundir el broadcast de una subred con la red de la siguiente.

En la parte de VLAN, no te limites a "crear las VLAN". Estructura la respuesta: definición de las VLAN (802.1Q), puertos de acceso vs. puertos trunk (etiquetado y VLAN nativa), necesidad de un dispositivo de capa 3 (router-on-a-stick con subinterfaces o switch L3 con SVI) para el enrutamiento inter-VLAN, y la justificación pedagógica/seguridad del aislamiento (separar secretaría con datos personales de las aulas, conforme al RGPD/LOPDGDD). Menciona buenas prácticas: no usar la VLAN 1 por defecto, ACLs entre VLAN. No olvides relacionar el aislamiento con la protección de datos del centro.

Solución modelo respuesta completa — intenta resolverlo antes de mirar

Datos de partida

  • Red disponible: 192.168.10.0/24 (256 direcciones, 254 hosts útiles).
  • Requisitos:
    • Aulas: hasta 100 equipos.
    • Secretaría: hasta 25 equipos.
    • Servidores: hasta 10 equipos.

Aplicamos VLSM (Variable Length Subnet Mask), asignando los bloques de mayor a menor demanda para minimizar el desperdicio de direcciones.


Cuestión 1 — Cálculo del tamaño de cada subred

Fórmula de hosts útiles por subred: \text{hosts} = 2^{h} - 2, donde h = bits de host.

a) Aulas (100 equipos): Buscamos h tal que 2^{h} - 2 \geq 100.

  • 2^{6} - 2 = 62 → insuficiente.
  • 2^{7} - 2 = 126 → suficiente. ✅

h = 7 → máscara = 32 - 7 = /25 → bloque de 2^{7} = 128 direcciones.

b) Secretaría (25 equipos):

  • 2^{4} - 2 = 14 → insuficiente.
  • 2^{5} - 2 = 30 → suficiente. ✅

h = 5 → máscara = 32 - 5 = /27 → bloque de 2^{5} = 32 direcciones.

c) Servidores (10 equipos):

  • 2^{3} - 2 = 6 → insuficiente.
  • 2^{4} - 2 = 14 → suficiente. ✅

h = 4 → máscara = 32 - 4 = /28 → bloque de 2^{4} = 16 direcciones.


Cuestión 2 — Asignación de bloques (de mayor a menor)

Empezamos en 192.168.10.0 y vamos colocando cada bloque consecutivamente.

Subred 1 — AULAS (/25, bloque de 128)

  • Rango de direcciones: 192.168.10.0192.168.10.127
  • Dirección de red: 192.168.10.0
  • Broadcast: 192.168.10.127
  • Hosts útiles: 192.168.10.1192.168.10.126 (126 útiles ≥ 100 ✓)

Subred 2 — SECRETARÍA (/27, bloque de 32) Arranca donde terminó el bloque anterior: 192.168.10.128.

  • Rango de direcciones: 192.168.10.128192.168.10.159
  • Dirección de red: 192.168.10.128
  • Broadcast: 192.168.10.159
  • Hosts útiles: 192.168.10.129192.168.10.158 (30 útiles ≥ 25 ✓)

Subred 3 — SERVIDORES (/28, bloque de 16) Arranca en 192.168.10.160.

  • Rango de direcciones: 192.168.10.160192.168.10.175
  • Dirección de red: 192.168.10.160
  • Broadcast: 192.168.10.175
  • Hosts útiles: 192.168.10.161192.168.10.174 (14 útiles ≥ 10 ✓)

Espacio libre restante: 192.168.10.176192.168.10.255 (80 direcciones disponibles para crecimiento futuro, p. ej. gestión, wifi, impresoras…). Esto demuestra la eficiencia de VLSM frente a FLSM.


Cuestión 3 — Tabla resumen del subneteo

Subred Necesidad Dirección de red Máscara CIDR Máscara decimal Rango útil Broadcast
Aulas 100 192.168.10.0 /25 255.255.255.128 .1.126 192.168.10.127
Secretaría 25 192.168.10.128 /27 255.255.255.224 .129.158 192.168.10.159
Servidores 10 192.168.10.160 /28 255.255.255.240 .161.174 192.168.10.175

Comprobación de no solapamiento: cada subred empieza exactamente en la dirección siguiente al broadcast de la anterior (127→128, 159→160), por lo que los bloques son contiguos y disjuntos.


Cuestión 4 — Materialización del aislamiento con VLAN (capa 2)

El subneteo IP separa lógicamente las redes a nivel 3, pero en una red plana todo el tráfico de difusión sigue compartiendo el mismo dominio. Para aislar realmente el tráfico se crean VLAN (Virtual LAN, IEEE 802.1Q), una por subred. Cada VLAN constituye un dominio de difusión independiente.

a) Creación de las VLAN en el conmutador

Asignamos un identificador a cada VLAN (evitando deliberadamente la VLAN 1 por defecto, por seguridad):

! Configuración tipo Cisco IOS
enable
configure terminal
vlan 10
 name AULAS
vlan 20
 name SECRETARIA
vlan 30
 name SERVIDORES
exit

b) Puertos de acceso (access ports)

Cada equipo final se conecta a un puerto configurado en modo access y asociado a su VLAN. Estos puertos transportan tramas sin etiquetar y pertenecen a una única VLAN:

interface range FastEthernet0/1 - 12
 switchport mode access
 switchport access vlan 10        ! puertos de aulas
exit
interface range FastEthernet0/13 - 18
 switchport mode access
 switchport access vlan 20        ! puertos de secretaría
exit
interface range FastEthernet0/19 - 22
 switchport mode access
 switchport access vlan 30        ! puertos de servidores
exit

c) Enlaces troncales (trunk)

Entre conmutadores (y hacia el router/switch L3) se configura un enlace trunk que transporta varias VLAN simultáneamente. Las tramas viajan etiquetadas con 802.1Q salvo la VLAN nativa:

interface GigabitEthernet0/1
 switchport mode trunk
 switchport trunk allowed vlan 10,20,30
 switchport trunk native vlan 99    ! VLAN nativa distinta de la 1
exit

d) Enrutamiento inter-VLAN (capa 3)

Como las VLAN están aisladas, necesitamos un dispositivo de nivel 3 para permitir (de forma controlada) la comunicación entre ellas. Dos enfoques:

Opción A — Router-on-a-stick (subinterfaces sobre un único enlace trunk), donde la IP de cada subinterfaz es la puerta de enlace de su subred:

interface GigabitEthernet0/0.10
 encapsulation dot1Q 10
 ip address 192.168.10.1 255.255.255.128     ! gateway AULAS
interface GigabitEthernet0/0.20
 encapsulation dot1Q 20
 ip address 192.168.10.129 255.255.255.224   ! gateway SECRETARIA
interface GigabitEthernet0/0.30
 encapsulation dot1Q 30
 ip address 192.168.10.161 255.255.255.240   ! gateway SERVIDORES

Opción B — Switch multicapa (L3) con SVI (interface vlan 10/20/30), más eficiente en hardware para un centro con tráfico interno elevado.

e) Control de tráfico y seguridad

El aislamiento se refuerza con ACLs en el dispositivo de capa 3: por ejemplo, impedir que la VLAN de aulas acceda a la subred de servidores administrativos o a secretaría, permitiendo solo los flujos imprescindibles (acceso de aulas a un servidor pedagógico concreto, etc.):

ip access-list extended AULAS_RESTRINGIDO
 deny ip 192.168.10.0 0.0.0.127 192.168.10.128 0.0.0.31   ! aulas -> secretaría: bloqueado
 permit ip any any

f) Justificación

  • Técnica: cada VLAN es un dominio de difusión propio, lo que reduce el tráfico broadcast, mejora el rendimiento y limita la propagación de incidentes (bucles, malware lateral).
  • De seguridad y protección de datos: la red de secretaría trata datos de carácter personal del alumnado y las familias (categorías especiales en algunos casos). Aislarla de las aulas y aplicar el principio de mínimo privilegio es coherente con el RGPD (Reglamento UE 2016/679), la LOPDGDD (LO 3/2018) y el Esquema Nacional de Seguridad (RD 311/2022), que exigen medidas de segregación de redes y control de accesos.
  • Buenas prácticas aplicadas: no usar VLAN 1, definir VLAN nativa específica, deshabilitar puertos no usados y restringir las VLAN permitidas en los trunks para mitigar ataques de VLAN hopping.

Con ello se cumple el objetivo del enunciado: las aulas, secretaría y servidores quedan segmentados lógicamente (subneteo VLSM) y aislados físicamente a nivel de enlace (VLAN 802.1Q), con enrutamiento inter-VLAN controlado por políticas de seguridad.

Practica con supuestos como este

Genera supuestos de tu especialidad y comunidad en cualquiera de los cuatro formatos, resuélvelos y recibe corrección con nota al instante.