El interfaz web de los Cisco Aironet
no permite vincular distintos SSID
a diferentes VLANs
. Puesto que todos los paquetes de la WiFi están tageados con su respectiva VLAN
, es necesario modificar la configuración de los switches o bien modificar la configuración de los AP
en caso de querer enrutar el tráfico entre las VLAN del AP y el switch.
En esta entrada se verá como crear un Integrated Routing and Bridging (IRB)
en el AP
para puentear las distintas VLAN
de cada SSID
. Es decir, en la red WiFi cada dispositivo estará en su propia VLAN, pero en la cableada se comportarán como si todos estuvieran en la misma VLAN
(VLAN de Datos).
Conceptos
VLAN
es una red lógica con su propio dominio de difusión dentro de una misma red física.Bridge
es un puente que conecta distintos segmentos de red. A nivel funcional es similar a un router ya que ambos, bridge y router, encaminan los datos para conectar segmentos de red diferentes. La diferencia está en la capa delmodelo OSI
en la que trabaja cada uno; así los bridges operan en la capa 2 (capa de enlace de datos) y los routers operan en la capa 3 (capa de red). Es decir, la decisión de reenvio en el bridge se toma en base a la dirección MAC de destino y en el router en base a la dirección IP de destino. Más información sobre bridge en Configuring Transparent Bridging.Bridge Group
, es un conjunto de puentes, identificados por un número, donde el tráfico de red es puenteado a todas las interfaces que pertenecen al mismobridge group
. Es decir, conecta todos los segmentos de red que forman parte del mismobridge group
. Las decisiones de reenvio se basan en la dirección MAC de destino.BVI (Bridge Group Virtual Interface)
, es un interfaz virtual de enrutado para bridges donde las decisiones de reenvio se basan en la dirección IP de destino.IRB
(Integrated Routing and Bridging), permite el reenvio entre dominios puenteados conBridge Group
y dominios enrutados conBVI
. Más información Understanding and Configuring VLAN Routing and Bridging on a Router Using the IRB Feature.
Diagrama de enrutado
El router mantiene la misma MAC
y VLAN
en ambos segmentos de red.
Imágen de Understanding and Configuring VLAN Routing and Bridging on a Router Using the IRB Feature.
Diagrama de Bridge Group Virtual Interface (BVI)
El router solo mantiene la misma VLAN
en ambos segmentos de red, pero cambia la MAC
.
Imágen de Understanding and Configuring VLAN Routing and Bridging on a Router Using the IRB Feature.
Diagrama de Integrated Routing and Bridging (IRB)
El router cambia la MAC
y VLAN
.
Imágen de Understanding and Configuring VLAN Routing and Bridging on a Router Using the IRB Feature.
Objetivo
Partiendo del supuesto de las siguientes VLAN:
- SWITCH:
- VLAN 1: Internet
- VLAN 2: Voz
- VLAN 3: Intranet
- AP:
- VLAN
- VLAN 1 (BG 1): Internet (SSID: Internet_Corporate - Radius Server Policy Corporate)
- VLAN 2 (BG 2): Voz (SSID: hide)
- VLAN 3 (BG 3): Intranet (SSID: hide)
- VLAN 4 (BG 4): Internet (SSID: Internet_Guest - Radius Server Policy Guest)
- Bridge Group
- BG 1: sale a la VLAN 1 de la red cableada
- BG 2: sale a la VLAN 2 de la red cableada
- BG 3: sale a la VLAN 3 de la red cableada
- BG 4: sale a la VLAN 4 de la red cableada
- VLAN
Es decir, en este supuesto tenemos:
VLAN 1
que está asociada al SSIDInternet_Corporate
a través delsub-interface dot11radio0.1
que es miembro delbridge group 1
.VLAN 2
que está asociada a un SSID oculto a través delsub-interface dot11radio0.2
que es miembro delbridge group 2
.VLAN 3
que está asociada a un SSID oculto a través delsub-interface dot11radio0.3
que es miembro delbridge group 3
.VLAN 4
que está asociada al SSIDInternet_Guest
a través delsub-interface dot11radio0.4
que es miembro delbridge group 4
.
Por tanto el objetivo es modificar la VLAN 4
para añadirla al bridge group 1
. Es decir, finalmente debería quedar como:
VLAN 4
que está asociada al SSIDInternet_Guest
a través delsub-interface dot11radio0.4
que es miembro delbridge group 4 y 1
.
Verificar la configuración actual del AP
Configuración del interface inalámbrico
|
|
Configuración de los bridge group
|
|
Configurar los bridge group del interfaz
|
|
Verificar la configuración del AP tras los cambios
Configuración de los bridge-group
|
|
Conclusiones finales
Ahora los SSID Internet_Corporate
e Internet_Guest
esán asociados al mismo Bridge Group
. En este punto la configuración es:
VLAN 1
que está asociada al SSIDInternet_Corporate
a través delsub-interface dot11radio0.1
que es miembro delbridge group 1
.VLAN 2
que está asociada a un SSID oculto a través delsub-interface dot11radio0.2
que es miembro delbridge group 2
.VLAN 3
que está asociada a un SSID oculto a través delsub-interface dot11radio0.3
que es miembro delbridge group 3
.VLAN 4
que está asociada al SSIDInternet_Guest
a través delsub-interface dot11radio0.4
que es miembro delbridge group 4 y 1
.