Datos de partida
- Red disponible:
192.168.10.0/24 (256 direcciones, 254 hosts útiles).
- Requisitos:
- Aulas: hasta 100 equipos.
- Secretaría: hasta 25 equipos.
- Servidores: hasta 10 equipos.
Aplicamos VLSM (Variable Length Subnet Mask), asignando los bloques de mayor a menor demanda para minimizar el desperdicio de direcciones.
Cuestión 1 — Cálculo del tamaño de cada subred
Fórmula de hosts útiles por subred: \text{hosts} = 2^{h} - 2, donde h = bits de host.
a) Aulas (100 equipos):
Buscamos h tal que 2^{h} - 2 \geq 100.
- 2^{6} - 2 = 62 → insuficiente.
- 2^{7} - 2 = 126 → suficiente. ✅
h = 7 → máscara = 32 - 7 = /25 → bloque de 2^{7} = 128 direcciones.
b) Secretaría (25 equipos):
- 2^{4} - 2 = 14 → insuficiente.
- 2^{5} - 2 = 30 → suficiente. ✅
h = 5 → máscara = 32 - 5 = /27 → bloque de 2^{5} = 32 direcciones.
c) Servidores (10 equipos):
- 2^{3} - 2 = 6 → insuficiente.
- 2^{4} - 2 = 14 → suficiente. ✅
h = 4 → máscara = 32 - 4 = /28 → bloque de 2^{4} = 16 direcciones.
Cuestión 2 — Asignación de bloques (de mayor a menor)
Empezamos en 192.168.10.0 y vamos colocando cada bloque consecutivamente.
Subred 1 — AULAS (/25, bloque de 128)
- Rango de direcciones:
192.168.10.0 → 192.168.10.127
- Dirección de red:
192.168.10.0
- Broadcast:
192.168.10.127
- Hosts útiles:
192.168.10.1 – 192.168.10.126 (126 útiles ≥ 100 ✓)
Subred 2 — SECRETARÍA (/27, bloque de 32)
Arranca donde terminó el bloque anterior: 192.168.10.128.
- Rango de direcciones:
192.168.10.128 → 192.168.10.159
- Dirección de red:
192.168.10.128
- Broadcast:
192.168.10.159
- Hosts útiles:
192.168.10.129 – 192.168.10.158 (30 útiles ≥ 25 ✓)
Subred 3 — SERVIDORES (/28, bloque de 16)
Arranca en 192.168.10.160.
- Rango de direcciones:
192.168.10.160 → 192.168.10.175
- Dirección de red:
192.168.10.160
- Broadcast:
192.168.10.175
- Hosts útiles:
192.168.10.161 – 192.168.10.174 (14 útiles ≥ 10 ✓)
Espacio libre restante: 192.168.10.176 – 192.168.10.255 (80 direcciones disponibles para crecimiento futuro, p. ej. gestión, wifi, impresoras…). Esto demuestra la eficiencia de VLSM frente a FLSM.
Cuestión 3 — Tabla resumen del subneteo
| Subred |
Necesidad |
Dirección de red |
Máscara CIDR |
Máscara decimal |
Rango útil |
Broadcast |
| Aulas |
100 |
192.168.10.0 |
/25 |
255.255.255.128 |
.1 – .126 |
192.168.10.127 |
| Secretaría |
25 |
192.168.10.128 |
/27 |
255.255.255.224 |
.129 – .158 |
192.168.10.159 |
| Servidores |
10 |
192.168.10.160 |
/28 |
255.255.255.240 |
.161 – .174 |
192.168.10.175 |
Comprobación de no solapamiento: cada subred empieza exactamente en la dirección siguiente al broadcast de la anterior (127→128, 159→160), por lo que los bloques son contiguos y disjuntos.
Cuestión 4 — Materialización del aislamiento con VLAN (capa 2)
El subneteo IP separa lógicamente las redes a nivel 3, pero en una red plana todo el tráfico de difusión sigue compartiendo el mismo dominio. Para aislar realmente el tráfico se crean VLAN (Virtual LAN, IEEE 802.1Q), una por subred. Cada VLAN constituye un dominio de difusión independiente.
a) Creación de las VLAN en el conmutador
Asignamos un identificador a cada VLAN (evitando deliberadamente la VLAN 1 por defecto, por seguridad):
! Configuración tipo Cisco IOS
enable
configure terminal
vlan 10
name AULAS
vlan 20
name SECRETARIA
vlan 30
name SERVIDORES
exit
b) Puertos de acceso (access ports)
Cada equipo final se conecta a un puerto configurado en modo access y asociado a su VLAN. Estos puertos transportan tramas sin etiquetar y pertenecen a una única VLAN:
interface range FastEthernet0/1 - 12
switchport mode access
switchport access vlan 10 ! puertos de aulas
exit
interface range FastEthernet0/13 - 18
switchport mode access
switchport access vlan 20 ! puertos de secretaría
exit
interface range FastEthernet0/19 - 22
switchport mode access
switchport access vlan 30 ! puertos de servidores
exit
c) Enlaces troncales (trunk)
Entre conmutadores (y hacia el router/switch L3) se configura un enlace trunk que transporta varias VLAN simultáneamente. Las tramas viajan etiquetadas con 802.1Q salvo la VLAN nativa:
interface GigabitEthernet0/1
switchport mode trunk
switchport trunk allowed vlan 10,20,30
switchport trunk native vlan 99 ! VLAN nativa distinta de la 1
exit
d) Enrutamiento inter-VLAN (capa 3)
Como las VLAN están aisladas, necesitamos un dispositivo de nivel 3 para permitir (de forma controlada) la comunicación entre ellas. Dos enfoques:
Opción A — Router-on-a-stick (subinterfaces sobre un único enlace trunk), donde la IP de cada subinterfaz es la puerta de enlace de su subred:
interface GigabitEthernet0/0.10
encapsulation dot1Q 10
ip address 192.168.10.1 255.255.255.128 ! gateway AULAS
interface GigabitEthernet0/0.20
encapsulation dot1Q 20
ip address 192.168.10.129 255.255.255.224 ! gateway SECRETARIA
interface GigabitEthernet0/0.30
encapsulation dot1Q 30
ip address 192.168.10.161 255.255.255.240 ! gateway SERVIDORES
Opción B — Switch multicapa (L3) con SVI (interface vlan 10/20/30), más eficiente en hardware para un centro con tráfico interno elevado.
e) Control de tráfico y seguridad
El aislamiento se refuerza con ACLs en el dispositivo de capa 3: por ejemplo, impedir que la VLAN de aulas acceda a la subred de servidores administrativos o a secretaría, permitiendo solo los flujos imprescindibles (acceso de aulas a un servidor pedagógico concreto, etc.):
ip access-list extended AULAS_RESTRINGIDO
deny ip 192.168.10.0 0.0.0.127 192.168.10.128 0.0.0.31 ! aulas -> secretaría: bloqueado
permit ip any any
f) Justificación
- Técnica: cada VLAN es un dominio de difusión propio, lo que reduce el tráfico broadcast, mejora el rendimiento y limita la propagación de incidentes (bucles, malware lateral).
- De seguridad y protección de datos: la red de secretaría trata datos de carácter personal del alumnado y las familias (categorías especiales en algunos casos). Aislarla de las aulas y aplicar el principio de mínimo privilegio es coherente con el RGPD (Reglamento UE 2016/679), la LOPDGDD (LO 3/2018) y el Esquema Nacional de Seguridad (RD 311/2022), que exigen medidas de segregación de redes y control de accesos.
- Buenas prácticas aplicadas: no usar VLAN 1, definir VLAN nativa específica, deshabilitar puertos no usados y restringir las VLAN permitidas en los trunks para mitigar ataques de VLAN hopping.
Con ello se cumple el objetivo del enunciado: las aulas, secretaría y servidores quedan segmentados lógicamente (subneteo VLSM) y aislados físicamente a nivel de enlace (VLAN 802.1Q), con enrutamiento inter-VLAN controlado por políticas de seguridad.