L2, VLAN y Aggregate Interfaces

Resumen

En el modo Layer 2 el firewall se comporta como un switch con inspección de seguridad: no enruta entre sus interfaces, sino que reenvía tramas por dirección MAC dentro de una VLAN. Es útil cuando quieres insertar el firewall entre equipos que ya están en la misma red, sin cambiar sus direcciones IP ni sus gateways. Las interfaces se asignan a un objeto VLAN (el dominio de broadcast) y pueden ser de acceso (una sola VLAN, sin tag) o de trunk mediante subinterfaces con tag 802.1Q.
Para que equipos de distintas VLAN hablen entre sí, el firewall usa una VLAN Interface (una interfaz lógica Layer 3 que actúa de gateway de esa VLAN, como una SVI en un switch). Además, las Aggregate Interfaces (LAG, con o sin LACP) unen varios enlaces físicos en uno lógico para dar más ancho de banda y redundancia. Esta nota cubre VLAN objects, interfaces Layer 2, subinterfaces trunk, VLAN Interface y Aggregate Interface.

Requisitos previos

  • Plan de VLANs y de qué puertos serán acceso o trunk (ver Lab PCNSA (curso))
  • Interfaces físicas libres (no usadas en Layer 3 ni Virtual Wire)
  • Zonas Layer 2 creadas o por crear (cada interfaz Layer 2 debe estar en una zona de tipo Layer2) (ver Zones, Zone Protection y DoS Protection)
  • Para el gateway de la VLAN: un Virtual Router (ver Static Routing y Path Monitoring)
  • Para LAG con LACP: el switch del otro lado configurado con LACP en modo compatible
  • Conocer el comportamiento de la regla intrazone-default: el tráfico dentro de la misma zona se permite por defecto, y en Layer 2 los hosts de una misma zona se hablan entre sí (ver Security Policy Fundamentals)

Conceptos clave

ConceptoQué es
Interfaz Layer 2Reenvía tramas por MAC dentro de una VLAN; sin IP
Objeto VLANEl “switch virtual” que agrupa interfaces del mismo dominio de broadcast
Subinterfaz Layer 2Subinterfaz con tag 802.1Q para trunk
VLAN InterfaceInterfaz lógica L3 que da IP y gateway a una VLAN y enruta hacia otras
Aggregate Interface (LAG)Varios puertos físicos como uno solo (con o sin LACP)
Zona Layer 2Tipo de zona que contiene interfaces Layer 2
graph LR
    H1["Host VLAN 10"] --- E1["ethernet1/6 (trunk)<br/>subint .10 / .20"]
    H2["Host VLAN 20"] --- E1
    E1 --- V10["Objeto VLAN 10"]
    E1 --- V20["Objeto VLAN 20"]
    V10 --- E2["ethernet1/7 (trunk)<br/>subint .10 / .20"]
    V20 --- E2
    V10 -. "VLAN Interface vlan.10<br/>(gateway, opcional)" .-> VR["Virtual Router"]
    V20 -. "VLAN Interface vlan.20" .-> VR

Layer 2 no es Virtual Wire

En Virtual Wire el firewall es un “cable” entre dos interfaces y no aprende MAC. En Layer 2 el firewall aprende MAC y conmuta como un switch (ver Virtual Wire). Un firewall no entrega STP como un switch completo: ten cuidado con bucles en diseños con varios enlaces.

Configuración (Ejemplo, Lab PCNSA)

Datos del laboratorio: ethernet1/6 y ethernet1/7 como trunks Layer 2, con las VLAN 10 y 20.

1. Zonas Layer 2

  1. Network > Zones > Add.
  2. Name l2-trust, Type Layer2. OK.
  3. Repite si necesitas otra zona (por ejemplo l2-untrust).

2. Interfaces Layer 2 físicas (trunk)

  1. Network > Interfaces > Ethernet > ethernet1/6 > Interface Type Layer2.
  2. Pestaña Config: VLAN None (el trunk se define en subinterfaces), Security Zone puede quedar en None en la interfaz padre. OK.
  3. Repite para ethernet1/7.

3. Subinterfaces Layer 2 y objetos VLAN

  1. Network > Interfaces > Ethernet > selecciona ethernet1/6 > Add Subinterface.
  2. Interface Name ethernet1/6 .10, Tag 10.
  3. Pestaña Config: VLAN VLAN10 (créala con New VLAN o antes en Network > VLANs), Security Zone l2-trust. OK.
  4. Repite: ethernet1/6.20 con Tag 20, VLAN VLAN20.
  5. En ethernet1/7 crea ethernet1/7.10 (Tag 10, VLAN VLAN10) y ethernet1/7.20 (Tag 20, VLAN VLAN20).
  6. Network > VLANs: confirma que VLAN10 contiene ethernet1/6.10 y ethernet1/7.10, y lo mismo para VLAN20.
  7. Commit.

Resultado: los hosts de la VLAN 10 que entran por ethernet1/6 se comunican con los de la VLAN 10 por ethernet1/7, y lo mismo con la 20, pasando por el firewall.

4. Interfaz de acceso (sin tag)

  1. Network > Interfaces > Ethernet > (interfaz) > Interface Type Layer2.
  2. VLAN VLAN10, Security Zone l2-trust. OK y Commit.

Los hosts conectados a esa interfaz envían tramas sin tag y quedan en la VLAN 10.

5. Regla de Security Policy

  1. Policies > Security > Add.
  2. Para tráfico dentro de la misma VLAN y zona, el intrazone-default lo permite sin regla.
  3. Para tráfico entre zonas distintas, crea una regla Source Zone l2-trust > Destination Zone l2-untrust con Action Allow.
  4. Commit.

6. VLAN Interface (gateway de la VLAN)

Para que los hosts de una VLAN usen el firewall como default gateway y se enrute entre VLAN:

  1. Network > Interfaces > VLAN > Add.
  2. Interface Name vlan .10 (da vlan.10).
  3. Pestaña Config: VLAN VLAN10, Virtual Router default, Security Zone una zona Layer 3 (por ejemplo vlan-trust).
  4. Pestaña IPv4: Add 10.10.0.15/24.
  5. Advanced > Other Info > Management Profile si quieres responder a ping.
  6. OK y Commit.
  7. Edita el objeto Network > VLANs > VLAN10 y selecciona VLAN Interface vlan.10.

Los hosts de la VLAN 10 usan 10.10.0.15 como gateway; para enrutar a otras VLAN o redes hace falta Security Policy entre las zonas.

7. Aggregate Interface (LAG)

  1. Network > Interfaces > Ethernet > Add Aggregate Group.
  2. Interface Name ae 1 (da ae1).
  3. Pestaña Config: Interface Type (Layer3, Layer2 o Virtual Wire), y los datos según el tipo (zona, VR, IP).
  4. Pestaña Aggregate (o LACP): Enable LACP si el switch lo usa; Mode Active o Passive, Transmission Rate Fast o Slow, y Fast Failover si aplica.
  5. OK.
  6. Asigna cada interfaz física al grupo: edita ethernet1/4 > Interface Type Aggregate Ethernet > Aggregate Group ae1. Repite con ethernet1/5.
  7. Commit.

El switch debe tener el equivalente (port-channel, con LACP o estático) en los puertos correspondientes. Las interfaces del grupo deben tener la misma velocidad y duplex.

set network interface aggregate-ethernet ae1 layer3 ip 10.10.0.15/24
set network interface ethernet ethernet1/4 aggregate-group ae1
set network interface ethernet ethernet1/5 aggregate-group ae1

Si un comando no coincide con tu versión, usa Tab o ?.

Verificación

Comando o lugarQué debes verSi no lo ves
Network > InterfacesÍcono verde en las interfaces y subinterfacesSi está rojo, revisa cable y switch
show interface ethernet1/6Estado, modo Layer 2 y zonaSi dice otro modo, cambia el Interface Type
show mac allLas MAC aprendidas por VLAN e interfazSi está vacío, no hay tráfico de capa 2 pasando
Ping entre dos hosts de la misma VLAN en lados distintosRespuestasSi falla, revisa tags, VLAN object y que el trunk del switch permita esa VLAN
Monitor > Logs > TrafficSesiones de la zona Layer 2 con la regla que coincidióSi el tráfico entre zonas no aparece, falta regla Allow
show interface vlan.10IP, zona y estado de la VLAN InterfaceSi no hay IP, falta configuración
Ping desde un host al gateway 10.10.0.15RespuestasSi no, falta el Management Profile o la VLAN Interface en el objeto VLAN
show lacp aggregate-ethernet allEstado de LACP y de los miembros del LAG (ae1)Si un miembro no negocia, revisa LACP y la velocidad/duplex del switch
show interface ae1Estado del LAGSi está down, ningún miembro está activo

Errores comunes

Los hosts de la misma VLAN no se ven

  • Causa: la subinterfaz no está en el objeto VLAN, el tag no coincide con el switch o el trunk no permite esa VLAN.
  • Revisa: Network > VLANs, los tags de las subinterfaces y el trunk del switch.
  • Solución: alinea tags, objetos VLAN y permisos del trunk.

Tráfico entre dos zonas Layer 2 no pasa

  • Causa: falta una regla de Security Policy interzone; solo el tráfico intrazone se permite por defecto.
  • Solución: crea la regla Allow entre las zonas (ver Security Policy Fundamentals).

Hay un bucle y la red se satura

  • Causa: dos enlaces Layer 2 conectan los mismos segmentos sin STP, y el firewall no participa en STP como un switch.
  • Solución: evita lazos físicos, o usa LAG en vez de enlaces separados, y ajusta el diseño del switch.

El gateway de la VLAN no responde

  • Causa: la VLAN Interface no está asociada al objeto VLAN, no tiene Virtual Router, o falta el Interface Management Profile para ping.
  • Solución: asóciala en Network > VLANs y completa los campos.

El LAG no sube

  • Causa: LACP activo solo en un lado, velocidad o duplex distintos entre miembros, o el switch usa un modo estático.
  • Revisa: show lacp aggregate-ethernet all y la configuración del switch.
  • Solución: iguala LACP (Active/Passive) y velocidades en ambos lados.

Una interfaz Layer 2 no aparece en el desplegable

  • Causa: está configurada como Layer 3, Virtual Wire o ya pertenece a un LAG.
  • Solución: cambia su tipo o quítala del otro uso.

Los broadcast o DHCP se comportan raro entre VLAN

  • Causa: se espera que el broadcast cruce VLANs, o hay un servidor DHCP en otra VLAN sin relay.
  • Solución: cada VLAN es un dominio de broadcast; usa DHCP Relay en la VLAN Interface (ver L3 Interfaces, Subinterfaces y DHCP).

El firewall no ve el tráfico etiquetado

  • Causa: el puerto del switch está en modo acceso o el trunk lleva otras VLAN nativas.
  • Solución: configura el puerto del switch en trunk y revisa la VLAN nativa.