L2, VLAN y Aggregate Interfaces
Resumen
En el modo Layer 2 el firewall se comporta como un switch con inspección de seguridad: no enruta entre sus interfaces, sino que reenvía tramas por dirección MAC dentro de una VLAN. Es útil cuando quieres insertar el firewall entre equipos que ya están en la misma red, sin cambiar sus direcciones IP ni sus gateways. Las interfaces se asignan a un objeto VLAN (el dominio de broadcast) y pueden ser de acceso (una sola VLAN, sin tag) o de trunk mediante subinterfaces con tag 802.1Q.
Para que equipos de distintas VLAN hablen entre sí, el firewall usa una VLAN Interface (una interfaz lógica Layer 3 que actúa de gateway de esa VLAN, como una SVI en un switch). Además, las Aggregate Interfaces (LAG, con o sin LACP) unen varios enlaces físicos en uno lógico para dar más ancho de banda y redundancia. Esta nota cubre VLAN objects, interfaces Layer 2, subinterfaces trunk, VLAN Interface y Aggregate Interface.
Requisitos previos
- Plan de VLANs y de qué puertos serán acceso o trunk (ver Lab PCNSA (curso))
- Interfaces físicas libres (no usadas en Layer 3 ni Virtual Wire)
- Zonas Layer 2 creadas o por crear (cada interfaz Layer 2 debe estar en una zona de tipo
Layer2) (ver Zones, Zone Protection y DoS Protection) - Para el gateway de la VLAN: un Virtual Router (ver Static Routing y Path Monitoring)
- Para LAG con LACP: el switch del otro lado configurado con LACP en modo compatible
- Conocer el comportamiento de la regla
intrazone-default: el tráfico dentro de la misma zona se permite por defecto, y en Layer 2 los hosts de una misma zona se hablan entre sí (ver Security Policy Fundamentals)
Conceptos clave
| Concepto | Qué es |
|---|---|
| Interfaz Layer 2 | Reenvía tramas por MAC dentro de una VLAN; sin IP |
| Objeto VLAN | El “switch virtual” que agrupa interfaces del mismo dominio de broadcast |
| Subinterfaz Layer 2 | Subinterfaz con tag 802.1Q para trunk |
| VLAN Interface | Interfaz lógica L3 que da IP y gateway a una VLAN y enruta hacia otras |
| Aggregate Interface (LAG) | Varios puertos físicos como uno solo (con o sin LACP) |
| Zona Layer 2 | Tipo de zona que contiene interfaces Layer 2 |
graph LR H1["Host VLAN 10"] --- E1["ethernet1/6 (trunk)<br/>subint .10 / .20"] H2["Host VLAN 20"] --- E1 E1 --- V10["Objeto VLAN 10"] E1 --- V20["Objeto VLAN 20"] V10 --- E2["ethernet1/7 (trunk)<br/>subint .10 / .20"] V20 --- E2 V10 -. "VLAN Interface vlan.10<br/>(gateway, opcional)" .-> VR["Virtual Router"] V20 -. "VLAN Interface vlan.20" .-> VR
Layer 2 no es Virtual Wire
En Virtual Wire el firewall es un “cable” entre dos interfaces y no aprende MAC. En Layer 2 el firewall aprende MAC y conmuta como un switch (ver Virtual Wire). Un firewall no entrega STP como un switch completo: ten cuidado con bucles en diseños con varios enlaces.
Configuración (Ejemplo, Lab PCNSA)
Datos del laboratorio: ethernet1/6 y ethernet1/7 como trunks Layer 2, con las VLAN 10 y 20.
1. Zonas Layer 2
- Network > Zones > Add.
- Name
l2-trust, TypeLayer2. OK. - Repite si necesitas otra zona (por ejemplo
l2-untrust).
2. Interfaces Layer 2 físicas (trunk)
- Network > Interfaces > Ethernet >
ethernet1/6> Interface TypeLayer2. - Pestaña Config: VLAN
None(el trunk se define en subinterfaces), Security Zone puede quedar enNoneen la interfaz padre. OK. - Repite para
ethernet1/7.
3. Subinterfaces Layer 2 y objetos VLAN
- Network > Interfaces > Ethernet > selecciona
ethernet1/6> Add Subinterface. - Interface Name
ethernet1/6.10, Tag10. - Pestaña Config: VLAN
VLAN10(créala con New VLAN o antes en Network > VLANs), Security Zonel2-trust. OK. - Repite:
ethernet1/6.20con Tag20, VLANVLAN20. - En
ethernet1/7creaethernet1/7.10(Tag10, VLANVLAN10) yethernet1/7.20(Tag20, VLANVLAN20). - Network > VLANs: confirma que
VLAN10contieneethernet1/6.10yethernet1/7.10, y lo mismo paraVLAN20. - Commit.
Resultado: los hosts de la VLAN 10 que entran por ethernet1/6 se comunican con los de la VLAN 10 por ethernet1/7, y lo mismo con la 20, pasando por el firewall.
4. Interfaz de acceso (sin tag)
- Network > Interfaces > Ethernet > (interfaz) > Interface Type
Layer2. - VLAN
VLAN10, Security Zonel2-trust. OK y Commit.
Los hosts conectados a esa interfaz envían tramas sin tag y quedan en la VLAN 10.
5. Regla de Security Policy
- Policies > Security > Add.
- Para tráfico dentro de la misma VLAN y zona, el
intrazone-defaultlo permite sin regla. - Para tráfico entre zonas distintas, crea una regla Source Zone
l2-trust> Destination Zonel2-untrustcon ActionAllow. - Commit.
6. VLAN Interface (gateway de la VLAN)
Para que los hosts de una VLAN usen el firewall como default gateway y se enrute entre VLAN:
- Network > Interfaces > VLAN > Add.
- Interface Name
vlan.10(davlan.10). - Pestaña Config: VLAN
VLAN10, Virtual Routerdefault, Security Zone una zona Layer 3 (por ejemplovlan-trust). - Pestaña IPv4: Add
10.10.0.15/24. - Advanced > Other Info > Management Profile si quieres responder a ping.
- OK y Commit.
- Edita el objeto Network > VLANs >
VLAN10y selecciona VLAN Interfacevlan.10.
Los hosts de la VLAN 10 usan 10.10.0.15 como gateway; para enrutar a otras VLAN o redes hace falta Security Policy entre las zonas.
7. Aggregate Interface (LAG)
- Network > Interfaces > Ethernet > Add Aggregate Group.
- Interface Name
ae1(daae1). - Pestaña Config: Interface Type (
Layer3,Layer2oVirtual Wire), y los datos según el tipo (zona, VR, IP). - Pestaña Aggregate (o LACP): Enable LACP si el switch lo usa; Mode
ActiveoPassive, Transmission RateFastoSlow, y Fast Failover si aplica. - OK.
- Asigna cada interfaz física al grupo: edita
ethernet1/4> Interface TypeAggregate Ethernet> Aggregate Groupae1. Repite conethernet1/5. - Commit.
El switch debe tener el equivalente (port-channel, con LACP o estático) en los puertos correspondientes. Las interfaces del grupo deben tener la misma velocidad y duplex.
set network interface aggregate-ethernet ae1 layer3 ip 10.10.0.15/24
set network interface ethernet ethernet1/4 aggregate-group ae1
set network interface ethernet ethernet1/5 aggregate-group ae1
Si un comando no coincide con tu versión, usa Tab o ?.
Verificación
| Comando o lugar | Qué debes ver | Si no lo ves |
|---|---|---|
| Network > Interfaces | Ícono verde en las interfaces y subinterfaces | Si está rojo, revisa cable y switch |
show interface ethernet1/6 | Estado, modo Layer 2 y zona | Si dice otro modo, cambia el Interface Type |
show mac all | Las MAC aprendidas por VLAN e interfaz | Si está vacío, no hay tráfico de capa 2 pasando |
| Ping entre dos hosts de la misma VLAN en lados distintos | Respuestas | Si falla, revisa tags, VLAN object y que el trunk del switch permita esa VLAN |
| Monitor > Logs > Traffic | Sesiones de la zona Layer 2 con la regla que coincidió | Si el tráfico entre zonas no aparece, falta regla Allow |
show interface vlan.10 | IP, zona y estado de la VLAN Interface | Si no hay IP, falta configuración |
Ping desde un host al gateway 10.10.0.15 | Respuestas | Si no, falta el Management Profile o la VLAN Interface en el objeto VLAN |
show lacp aggregate-ethernet all | Estado de LACP y de los miembros del LAG (ae1) | Si un miembro no negocia, revisa LACP y la velocidad/duplex del switch |
show interface ae1 | Estado del LAG | Si está down, ningún miembro está activo |
Errores comunes
Los hosts de la misma VLAN no se ven
- Causa: la subinterfaz no está en el objeto VLAN, el tag no coincide con el switch o el trunk no permite esa VLAN.
- Revisa: Network > VLANs, los tags de las subinterfaces y el trunk del switch.
- Solución: alinea tags, objetos VLAN y permisos del trunk.
Tráfico entre dos zonas Layer 2 no pasa
- Causa: falta una regla de Security Policy interzone; solo el tráfico intrazone se permite por defecto.
- Solución: crea la regla Allow entre las zonas (ver Security Policy Fundamentals).
Hay un bucle y la red se satura
- Causa: dos enlaces Layer 2 conectan los mismos segmentos sin STP, y el firewall no participa en STP como un switch.
- Solución: evita lazos físicos, o usa LAG en vez de enlaces separados, y ajusta el diseño del switch.
El gateway de la VLAN no responde
- Causa: la VLAN Interface no está asociada al objeto VLAN, no tiene Virtual Router, o falta el Interface Management Profile para ping.
- Solución: asóciala en Network > VLANs y completa los campos.
El LAG no sube
- Causa: LACP activo solo en un lado, velocidad o duplex distintos entre miembros, o el switch usa un modo estático.
- Revisa:
show lacp aggregate-ethernet ally la configuración del switch. - Solución: iguala LACP (Active/Passive) y velocidades en ambos lados.
Una interfaz Layer 2 no aparece en el desplegable
- Causa: está configurada como Layer 3, Virtual Wire o ya pertenece a un LAG.
- Solución: cambia su tipo o quítala del otro uso.
Los broadcast o DHCP se comportan raro entre VLAN
- Causa: se espera que el broadcast cruce VLANs, o hay un servidor DHCP en otra VLAN sin relay.
- Solución: cada VLAN es un dominio de broadcast; usa DHCP Relay en la VLAN Interface (ver L3 Interfaces, Subinterfaces y DHCP).
El firewall no ve el tráfico etiquetado
- Causa: el puerto del switch está en modo acceso o el trunk lleva otras VLAN nativas.
- Solución: configura el puerto del switch en trunk y revisa la VLAN nativa.