Separar con VLAN: un cable, varias redes, y dónde se pone la etiqueta

El objetivo de separar es limitar hasta dónde puede llegar un mal día. Una VLAN lo hace sobre un solo cable, pero dónde se pone la etiqueta y si el puente puede llevar etiquetas pueden fallar en silencio.

AtlasPVE ·

Esta entrada responde a

  • proxmox configuración vlan
  • proxmox puente vlan aware
  • proxmox etiqueta vlan vm
  • proxmox separar la red de invitados
  • proxmox vlan no funciona

Si todo está en una sola red plana, cada máquina ve a cada máquina. El día que una de ellas caiga, lo que ve es exactamente esa lista. De eso trata la separación: decidir de antemano hasta dónde puede llegar un mal día.

Qué es una VLAN

Es una forma de llevar sobre un solo cable físico varias redes que no saben nada unas de otras. Se pone una etiqueta pequeña en cada paquete, y el conmutador que reconoce esas etiquetas lleva esas redes sin mezclarlas. Hay un cable y más de una red.

Dónde se pone la etiqueta

Es el punto que más se confunde. La etiqueta se puede poner en dos sitios: en la interfaz de red de la máquina virtual, es decir, el servidor etiqueta el paquete, o dentro de la máquina, es decir, el sistema operativo etiqueta por su cuenta. Los dos funcionan. Nunca los dos a la vez, porque una etiqueta doble se convierte en algo inesperado y dónde se rompió sigue sin estar claro durante días.

Como norma, etiquetar del lado del servidor es más limpio: el interior de la máquina queda simple, y cuando mueves la máquina el ajuste viaja con ella.

¿El puente puede llevar etiquetas?

A un puente hay que decirle aparte que llevará tráfico etiquetado. Si no se le ha dicho, las etiquetas se descartan o se ignoran, y eso ocurre en silencio. Otra vez el mismo patrón: ningún mensaje de error, solo nada de tráfico.

¿El puerto de arriba las deja pasar?

El puerto del conmutador físico al que está conectado el servidor debe estar configurado para permitir las etiquetas que van a circular. Si el puerto solo permite una red, esa funciona y las demás desaparecen. Incluso un lado servidor impecable da el mismo resultado, porque ese eslabón de la cadena no está en tu máquina.

Separar no es bloquear

Dos VLAN están separadas hasta que haya un enrutador entre ellas, y normalmente lo hay. Poner cosas en redes distintas no significa por sí mismo "no se ven"; si quieres que de verdad no puedan, hace falta una regla donde se hace el enrutamiento. Cuando se salta esta distinción, la gente cree que ha separado cuando lo único que ha hecho es numerar.

Dibuja primero, numera después

Dibuja una vez qué máquina no debe hablar nunca con cuál. Los números de VLAN repartidos sin ese dibujo se convierten en un laberinto que nadie recuerda seis meses después. Separar no es un trabajo de numeración, es un trabajo de decisión.

Qué hace Atlas

Atlas muestra la disposición de la red junto con los puertos físicos, los puentes y las direcciones en un solo sitio, así sigues con la vista dónde está la etiqueta en la cadena. El lado avanzado de las definiciones de red, las definiciones de zonas y redes virtuales, lo muestra en solo lectura a propósito: una definición equivocada ahí no afecta a una máquina sino a todo el clúster, así que Atlas la muestra sin modificarla. Los cambios que haces en la configuración de red están protegidos por una cuenta atrás de reversión, así que un experimento con una etiqueta no te deja fuera.

Fuentes

La documentación oficial de Proxmox. En inglés, y en este asunto es ella la que tiene la última palabra.

Entradas relacionadas

¿Cómo se ve esto dentro de Atlas?

Ir a la página del producto