Definir una nueva VLAN
Antes de crear una nueva VLAN, asegúrese de comprender todos los conceptos y restricciones VLAN descritos en Acerca de las Redes Virtuales de Área Local (VLAN).
Este tema explica cómo:
- Configurar una VLAN
- Utilizar DHCP en una VLAN
- Configurar la Retransmisión DHCP en una VLAN
- Aplicar las Políticas de Firewall al Tráfico Interno con VLAN
- Establecer Configuraciones de Red para una VLAN en la Interfaz Externa
- Habilitar IPv6 en una VLAN
- Configurar Direcciones IP Secundarias de VLAN
- Habilitar el Protocolo de Árbol de Expansión
- Habilitar el Marcado 802.1p para Interfaces VLAN
Configurar una VLAN en Fireware Web UI
Cuando configura una VLAN en Fireware Web UI, debe seleccionar una configuración de etiqueta VLAN para por lo menos una interfaz VLAN. Antes de crear la VLAN, debe configurar por lo menos una interfaz como interfaz VLAN.
- Seleccione Red > Interfaces.
- Seleccione la interfaz conectada a su conmutador VLAN. Haga clic en Editar.
- En la lista desplegable Tipo de interfaz, seleccione VLAN.
- Haga clic en Guardar.
- Seleccione Red > VLAN.
Aparece la página de VLAN, con una lista de las VLAN existentes y definidas por el usuario y sus configuraciones.
También puede configurar interfaces de red desde la lista de Interfaces.
- Haga clic en Agregar.
Aparece la página Configuraciones de VLAN.
- En el cuadro de texto Nombre, ingrese un nombre para la VLAN. El nombre no puede contener espacios.
- (Opcional) En el cuadro de texto Descripción, ingrese una descripción de VLAN.
- En el cuadro de texto ID de VLAN, ingrese o seleccione un valor para la VLAN.
- En el cuadro de texto Zona de Seguridad, seleccione de Confianza, Opcional, Personalizada o Externa.
Las zonas de seguridad corresponden a los alias para las zonas de seguridad de la interfaz. Por ejemplo, las VLAN de tipo De confianza son administradas por políticas que usan el alias Cualquiera-De Confianza como origen o destino. - En el cuadro de texto de dirección IP, ingrese la dirección de la puerta de enlace de VLAN.
Cualquier equipo en esta nueva VLAN debe usar esta dirección IP como su puerta de enlace predeterminada. - En la lista Seleccionar una configuración de etiquetas VLAN para cada interfaz, seleccione una o más interfaces.
- De la lista desplegable Seleccionar Tráfico, seleccione una opción para aplicar a las interfaces seleccionadas:
- Tráfico etiquetado — La interfaz envía y recibe tráfico etiquetado.
- Tráfico sin etiquetar — La interfaz envía y recibe tráfico sin etiquetar.
- Sin tráfico — Eliminar la interfaz de esta configuración de VLAN.
- Haga clic en Guardar.
Para obtener información sobre los ajustes del tráfico interno de VLAN, consulte la sección Aplicar Políticas de Firewall al Tráfico Interno de VLAN en esta página.
Configurar una VLAN en Policy Manager
En Policy Manager, debe crear la VLAN antes para poder configurar interfaces como miembro de ella. Los ajustes de configuración de VLAN en Policy Manager no incluyen la lista de interfaces que son miembros de la VLAN.
- Seleccione Red > Configuración.
Aparece el cuadro de diálogo Configuración de Red. - Seleccione la pestaña VLAN.
Aparece una tabla de VLAN actuales definidas por el usuario y sus configuraciones.
- Haga clic en Agregar.
Aparece el cuadro de diálogo Configuración de Nueva VLAN.
- En el cuadro de texto Nombre (Alias), ingrese un nombre para la VLAN.
- (Opcional) En el cuadro de texto Descripción, ingrese una descripción de VLAN.
- En el cuadro de texto ID de VLAN, ingrese o seleccione un valor para la VLAN.
- En el cuadro de texto Zona de Seguridad, seleccione de Confianza, Opcional, Personalizada o Externa.
Las zonas de seguridad corresponden a los alias para las zonas de seguridad de la interfaz. Por ejemplo, las VLAN de tipo De confianza son administradas por políticas que usan el alias Cualquiera-De Confianza como origen o destino. - En el cuadro de texto de dirección IP, ingrese la dirección de la puerta de enlace de VLAN.
Cualquier equipo en esta nueva VLAN debe usar esta dirección IP como su puerta de enlace predeterminada.
Para obtener información sobre los ajustes del tráfico interno de VLAN, consulte la sección Aplicar Políticas de Firewall al Tráfico Interno de VLAN en esta página.
Después de crear la VLAN, puede configurar interfaces como un miembro de la VLAN. Para más información, vea Asignar Interfaces a una VLAN
Consultar qué interfaces son miembros de la VLAN
En la pestaña VLAN, puede ver un resumen de la configuración de VLAN, y una lista de las interfaces que son miembros de la VLAN.
En la pestaña VLAN, los números en la columna de Interfaces muestran las interfaces físicas que son miembro de esta VLAN. El número de interfaz en negrita es la interfaz que envía datos no etiquetados a esa VLAN.
Utilizar DHCP en una VLAN
Para una VLAN en la zona de seguridad de Confianza, Opcional o Personalizada puede configurar Firebox como un servidor DHCP para los equipos en su red VLAN.
- En los ajustes de VLAN, seleccione la pestaña Red.
- En la lista desplegable Modo DHCP, seleccione Servidor DHCP
- (Opcional) Ingrese su Nombre de Dominio para proporcionarlo a los clientes DHCP.
- Para cambiar el tiempo de concesión predeterminado, escriba o seleccione un número en el cuadro de texto Tiempo de Concesión y especifique una unidad de medida en la lista desplegable.
Es el intervalo de tiempo en el que un cliente DHCP puede usar una dirección IP que recibe del servidor DHCP. Cuando el tiempo de concesión se está por agotar, el cliente envía una solicitud al servidor DHCP para obtener una nueva concesión. - Para agregar un grupo de direcciones IP, en la sección Grupo de Direcciones, haga clic en Agregar.
- En los cuadros de texto IP Inicial e IP Final, escriba la primera y la última dirección IP en el grupo.
Se puede configurar un máximo de seis grupos de direcciones. - Para reservar una dirección IP específica para un cliente, en la sección Dirección Reservada, haga clic en Agregar.
- Escriba la dirección IP, el Nombre de Reserva y la Dirección MAC del dispositivo. Haga clic en Aceptar.
- Para agregar servidores DNS o WINS a su configuración DHCP, ingrese la dirección del servidor en el cuadro de texto junto a la lista. Haga clic en Agregar.
- Para eliminar un servidor de la lista, selecciónelo y haga clic en Eliminar.
- Para configurar opciones DHCP, haga clic en Opciones DHCP.
- (Fireware v12.1.1 y superior) De forma predeterminada, la dirección IP del Firebox es la puerta de enlace predeterminada. Para especificar una dirección IP diferente como la puerta de enlace predeterminada, seleccione Especificar e ingrese una dirección IP.
- En el cuadro de diálogo Nueva Configuración VLAN, seleccione Utilizar Servidor DHCP.
- Para agregar un grupo de direcciones IP, en la sección Grupo de Direcciones, haga clic en Agregar e ingrese la primera y la última dirección IP asignadas para distribución. Haga clic en Aceptar.
Se puede configurar un máximo de seis grupos de direcciones. - Para reservar una dirección IP específica para un cliente, en la sección Direcciones Reservadas, haga clic en Agregar. Ingrese un Nombre de Reserva para la reserva, la dirección IP que desea reservar y la dirección MAC de la tarjeta de red del cliente. Haga clic en Aceptar.
- Para modificar el tiempo de concesión predeterminado, de la lista desplegable Tiempo de concesión, seleccione un intervalo de tiempo diferente.
Es el intervalo de tiempo en el que un cliente DHCP puede usar una dirección IP que recibe del servidor DHCP. Cuando el tiempo de concesión se está por agotar, el cliente envía una solicitud al servidor DHCP para obtener una nueva concesión. - Para agregar servidores DNS o WINS a la configuración DHCP, haga clic en Configurar servidores DNS/WINS.
- (Opcional) En los ajustes de DNS/WINS, ingrese su Nombre de Dominio para proporcionarlo a los clientes DHCP.
- Para configurar opciones DHCP, haga clic en Opciones DHCP.
- (Fireware v12.1.1 y superior) De forma predeterminada, la dirección IP del Firebox es la puerta de enlace predeterminada. Para especificar una dirección IP diferente como la puerta de enlace predeterminada, seleccione Especificar e ingrese una dirección IP.
Para más información sobre opciones DNS/WINS y DHCP por interfaz, consulte Configurar un Servidor DHCP IPv4.
Utilizar Retransmisión DHCP en una VLAN
- En la pestaña Red, en la lista desplegable Modo DHCP, seleccione Retransmisión de DHCP.
- Agregar las direcciones IP de hasta tres servidores DHCP.
- En el cuadro de diálogo Nueva Configuración VLAN, seleccione Utilizar Retransmisión DHCP.
- Agregar las direcciones IP de hasta tres servidores DHCP.
Asegúrese de agregar una ruta al servidor DHCP si es necesario.
Para obtener más información sobre la retransmisión DHCP, consulte Configurar Retransmisión de DHCP.
Aplicar las Políticas de Firewall al Tráfico Interno con VLAN
Puede configurar más de una interfaz de Firebox como miembro de la misma VLAN. Para ver un ejemplo de este tipo de configuración, consulte Configurar una VLAN Conectada A Través de Dos Interfaces.
Para aplicar políticas de firewall al tráfico VLAN entre interfaces locales, seleccione la casilla de selección Aplicar políticas de firewall al tráfico interno con VLAN.
El tráfico interno con VLAN es el tráfico desde una VLAN que está destinado a la misma VLAN. Cuando activa esta característica, Firebox aplica políticas al tráfico que pasa por el firewall, entre hosts de distintas interfaces que se encuentran en la misma VLAN. Si desea aplicar políticas al tráfico interno de VLAN, asegúrese de que no exista una ruta alternativa entre el origen y el destino. Para que se apliquen las políticas de firewall el tráfico VLAN debe pasar a través de Firebox.
En una interfaz VLAN externa, debe habilitar esta función de modo que Firebox pueda:
- Aplicar un enrutamiento basado en política y rutas de túnel VPN a tráfico enviado y recibido por la misma interfaz VLAN externa
- Aplicar políticas y NAT de firewall a tráfico recibido y enviado por la misma interfaz VLAN externa
Las políticas de VLAN internas se aplican por dirección IP, usuario o alias. Si el tráfico de VLAN interno no coincide con ninguna política definida, el tráfico se rechaza como paquete no controlado. Se permiten paquetes de VLAN interna que no sean IP.
En Fireware v12.1.1 y superior, este ajuste está habilitado de forma predeterminada para las nuevas interfaces de VLAN externas.
Configurar Ajustes de Red para una VLAN en la Interfaz Externa
Cuando configura una VLAN en la interfaz externa, debe configurar cómo la VLAN obtiene la dirección IP externa.
- En la pestaña Ajustes de VLAN, de la lista desplegable Zona de Seguridad, seleccione Externa.
- Seleccione la pestaña Red.
- En la lista desplegable Modo de Configuración, seleccione IP Estática, DHCP o PPPoE.
- Establezca las configuraciones de red con el mismo método que usó para las otras interfaces externas.
Para más información, consulte Configurar una interfaz externa.
- En la lista desplegable Zona de seguridad, seleccione Externa.
- Seleccione una de estas opciones: Usar IP estática, Usar cliente DHCP o Usar PPPoE.
- Establezca las configuraciones de red con el mismo método que usó para las otras interfaces externas.
Para más información, consulte Configurar una interfaz externa.
Habilitar IPv6 en una VLAN
Para habilitar IPv6 en una interfaz VLAN:
- Seleccione la pestaña IPv6.
- Seleccione la casilla de selección Habilitar IPv6.
- Configure los ajustes de red IPv6 de la misma manera que lo haría para cualquier otra interfaz.
Para más información sobre cómo ajustar la configuración de IPv6, consulte
Configurar Direcciones IP Secundarias de VLAN
- Seleccione la pestaña Secondary.
- Ingrese una dirección IP de host no asignada en la notación diagonal desde la secondary network.
- Haga clic en Agregar.
- Seleccione la pestaña Secondary.
- Haga clic en Agregar.
- Ingrese una dirección IP de host no asignada de la secondary network.
- Haga clic en Aceptar.
Para más información acerca de direcciones IP de interfaz secundaria, consulte Agregar una Dirección IP de Secondary Network.
Habilitar el Protocolo de Árbol de Expansión
Puede habilitar el Protocolo de Árbol de Expansión para algunas configuraciones de VLAN. No se admiten todas las configuraciones de VLAN. Para obtener información sobre el Protocolo de Árbol de Expansión, consulte Acerca del Protocolo de Árbol de Expansión.
Para cambiar la configuración del Protocolo de Árbol de Expansión, debe usar la Command Line Interface de Fireware (CLI). Para obtener más información sobre la configuración del Protocolo de Árbol de Expansión, consulte Configurar los Ajustes del Protocolo de Árbol de Expansión en la CLI.
Para habilitar el Protocolo de Árbol de Expansión desde la Web UI:
- Haga clic en la pestaña Protocolos de Puente.
- Seleccione Habilitar el Protocolo de Árbol de Expansión.
- Haga clic en Guardar.
Para habilitar el Protocolo de Árbol de Expansión en Policy Manager:
- Haga clic en la pestaña Protocolos de Puente.
- Seleccione Habilitar el Protocolo de Árbol de Expansión.
- Haga clic en Guardar.
Habilitar el Marcado 802.1p para Interfaces VLAN
En Fireware v12.7 o superior, puede habilitar el marcado de prioridad 802.1p (etiquetado) para las interfaces de VLAN en su Firebox.
802.1p es un método de calidad de servicio (QoS)/clase de servicio (CoS) que opera en la capa MAC (Capa 2). El equipo que admite 802.1p puede agregar y reconocer un valor que indica el nivel de prioridad del marco Ethernet. Puede habilitar 802.1p para ayudar a garantizar un alto nivel de calidad para comunicaciones en tiempo real sensibles a la latencia, como VoIP.
Para obtener información detallada sobre el marcado 802.1p, consulte Acerca del Marcado 802.1p para Interfaces VLAN.
Para habilitar el marcado 802.1p, en Fireware Web UI:
- Seleccione Red > VLAN.
- Seleccione una interfaz VLAN existente y haga clic en Editar.
- Seleccione la pestaña Protocolos Puente.
- Marque la casilla de selección Habilitar el etiquetado de prioridad 802.1p para los marcos de Capa 2.
Para habilitar el marcado 802.1p, en Policy Manager:
- Seleccione Red > Configuración > VLAN.
- Seleccione una interfaz VLAN existente y haga clic en Editar.
- Seleccione la pestaña Protocolos Puente.
- Marque la casilla de selección Habilitar el etiquetado de prioridad 802.1p para los marcos de Capa 2.
Próximos Pasos
Antes de poder guardar esta VLAN, debe Asignar Interfaces a una VLAN.