1. Objetivo y resultado de la práctica
La práctica implementa un pequeño switch gestionado con MikroTik CHR. El CHR recibe tráfico sin etiqueta desde dos máquinas de prueba, asigna la VLAN correspondiente y transporta ambas VLAN etiquetadas por un único enlace troncal hacia Sophos Firewall. Sophos termina las VLAN y actúa como router, puerta de enlace, servidor DHCP, resolvedor DNS, firewall y punto de salida a internet.
10.10.10.0/24.10.10.20.0/24.ether2 recibe una dirección del rango 10.10.10.0/24 y utiliza 10.10.10.1 como puerta de enlace, atravesando el trunk dedicado entre ether4 y Port5.Responsabilidad de cada equipo
| Función | MikroTik CHR | Sophos Firewall |
|---|---|---|
| Conmutación Ethernet | Sí, mediante bridge-vlans | No es su función en este diseño |
| Asignar o retirar etiquetas 802.1Q | Sí | Termina las etiquetas en Port5.10 y Port5.20 |
| Dirección IP de las VLAN | No | 10.10.10.1 y 10.10.20.1 |
| DHCP, DNS, firewall y NAT | No | Sí |
| Gestión del dispositivo | ether1 con IP estática 192.168.10.2/24 | Port1 en 192.168.10.254/24 cuando comparte la red de gestión |
2. Conceptos necesarios antes de configurar
Puerto de acceso
Un puerto de acceso conecta un equipo final que no utiliza etiquetado VLAN. Los fotogramas entran y salen sin etiqueta. Internamente, el switch los asocia a una VLAN mediante el PVID. En este diseño, ether2 pertenece a VLAN10 y ether3 a VLAN20.
Puerto trunk
Un trunk transporta varias VLAN por el mismo enlace. Cada trama lleva una cabecera IEEE 802.1Q con su identificador. ether4 transportará VLAN10 y VLAN20 etiquetadas hasta Port5 de Sophos.
PVID, tagged, untagged e ingress filtering
| Término | Significado en RouterOS | Aplicación |
|---|---|---|
| PVID | VLAN que se asigna a una trama que entra sin etiqueta | PVID 10 en ether2; PVID 20 en ether3 |
| Tagged | La trama abandona el puerto conservando la etiqueta 802.1Q | ether4 para VLAN10 y VLAN20 |
| Untagged | La trama abandona el puerto sin etiqueta | ether2 en VLAN10; ether3 en VLAN20 |
| Ingress filtering | Descarta al entrar las VLAN que el puerto no tiene permitidas | Activado en los tres puertos del bridge |
| Frame types | Limita si el puerto admite tramas etiquetadas o no etiquetadas | Access: untagged; trunk: tagged |
Cómo interpretar Tagged y Untagged en RouterOS
Los campos Tagged y Untagged de Bridge → VLANs definen la pertenencia de los puertos a cada VLAN y el formato con el que la trama abandona el bridge. El tratamiento de las tramas que entran se completa mediante PVID, Frame Types e Ingress Filtering.
| Puerto | Tráfico de entrada | Tratamiento interno | Tráfico de salida |
|---|---|---|---|
| ether2, acceso VLAN10 | Entra sin etiqueta | El PVID 10 añade la asociación interna con VLAN10 | Sale sin etiqueta porque ether2 figura como Untagged en VLAN10 |
| ether3, acceso VLAN20 | Entra sin etiqueta | El PVID 20 añade la asociación interna con VLAN20 | Sale sin etiqueta porque ether3 figura como Untagged en VLAN20 |
| ether4, trunk | Entra etiquetado con VID 10 o VID 20 | El bridge conserva la VLAN indicada en la cabecera 802.1Q | Sale etiquetado porque ether4 figura como Tagged en ambas VLAN |
10.10.10.0/24 es la red de capa 3 que Sophos asigna a esa VLAN.3. Topología definitiva
La corrección clave consiste en no reutilizar el enlace de gestión como trunk. VMware mantiene un segmento para administración y crea otro LAN Segment completamente separado para el tráfico 802.1Q.
| Equipo | Interfaz | Red VMware | Función |
|---|---|---|---|
| MikroTik CHR | ether1 | Host-only, Custom VMnet1 | Gestión mediante Winbox; IP estática 192.168.10.2/24 |
| MikroTik CHR | ether2 | LAN Segment VLAN10 | Acceso sin etiqueta, PVID 10 |
| MikroTik CHR | ether3 | LAN Segment VLAN20 | Acceso sin etiqueta, PVID 20 |
| MikroTik CHR | ether4 | LAN Segment TRUNK-SOPHOS-MIKROTIK | Trunk etiquetado VLAN10 y VLAN20 |
| Sophos | Port1 | Host-only, Custom VMnet1 | Gestión 192.168.10.254/24; su DHCP no es necesario para administrar CHR |
| Sophos | Port2 | Bridged o NAT | WAN hacia internet |
| Sophos | Port5 | LAN Segment TRUNK-SOPHOS-MIKROTIK | Interfaz padre del trunk, sin IP |
| Windows VLAN10 | Ethernet0 | LAN Segment VLAN10 | Cliente DHCP de VLAN10 |
| Windows VLAN20 | Ethernet0 | LAN Segment VLAN20 | Cliente DHCP de VLAN20 |
4. Plan de direccionamiento
| Red | Interfaz de Sophos | IP/Gateway | DHCP | Uso |
|---|---|---|---|---|
| 192.168.10.0/24 | Port1, si comparte VMnet1 | Host 192.168.10.1; CHR 192.168.10.2; Sophos 192.168.10.254 | Opcional, 192.168.10.100–192.168.10.200 | Gestión independiente |
| 10.10.10.0/24 | VLAN10 / Port5.10 | 10.10.10.1 | 10.10.10.10–10.10.10.200 | Clientes VLAN10 |
| 10.10.20.0/24 | VLAN20 / Port5.20 | 10.10.20.1 | 10.10.20.10–10.10.20.200 | Clientes VLAN20 |
5. Preparar las redes virtuales en VMware
Sophos, MikroTik y las máquinas de prueba deben permanecer completamente apagados al añadir o reordenar adaptadores. En VMware, la numeración que recibe el sistema invitado depende del orden de las tarjetas virtuales.
5.1 Crear los LAN Segments
- Abrir VM Settings en cualquiera de las máquinas virtuales.
- Seleccionar un adaptador de red y acceder a LAN Segments….
- Crear los segmentos
VLAN10,VLAN20yTRUNK-SOPHOS-MIKROTIK. - Los LAN Segment no entregan DHCP ni internet por sí mismos; solo simulan cables/switches Ethernet aislados.
5.2 Mantener ether1 como red Host-only de gestión
La primera interfaz de CHR conserva la red Host-only utilizada durante la instalación. Esta red permite que el equipo anfitrión permanezca en el mismo dominio de capa 2 y pueda administrar RouterOS mediante Winbox sin mezclar la gestión con las VLAN del laboratorio.
- Mantener
ether1conectado a Custom: VMnet1. - Mantener activada la opción Connect a host virtual adapter to this network en VMnet1.
- Configurar el adaptador virtual VMnet1 del host como
192.168.10.1/24. - Asignar a ether1 la dirección estática
192.168.10.2/24. - Conectar Sophos Port1 al mismo VMnet1 únicamente cuando se quiera administrar también Sophos desde esa red. Su dirección puede permanecer en
192.168.10.254/24. - Mantener desactivado el DHCP de VMware para evitar que exista un segundo servidor DHCP. El DHCP de Sophos puede continuar activo para otros equipos, pero CHR no depende de él.
5.3 Adaptadores de MikroTik CHR
| Orden VMware | RouterOS | Conexión |
|---|---|---|
| Network Adapter | ether1 | Host-only, Custom VMnet1 |
| Network Adapter 2 | ether2 | LAN Segment VLAN10 |
| Network Adapter 3 | ether3 | LAN Segment VLAN20 |
| Network Adapter 4 | ether4 | LAN Segment TRUNK-SOPHOS-MIKROTIK |
5.4 Adaptadores de Sophos
Si todavía no existe, se añade un quinto adaptador virtual y se conecta al mismo LAN Segment TRUNK-SOPHOS-MIKROTIK. Después del arranque debe aparecer como Port5. El nombre se verifica en Red → Interfaces antes de crear las VLAN.
5.5 Máquinas de prueba
- La VM de VLAN10 debe tener su NIC en el LAN Segment VLAN10.
- La VM de VLAN20 debe tener su NIC en el LAN Segment VLAN20.
- Activar Connected y Connect at power on.
- No configurar un VLAN ID dentro del adaptador de Windows; el cliente trabaja sin etiqueta.
6. Orden seguro de configuración
El orden evita bloquear la administración y también facilita saber en qué punto aparece un fallo.
- Crear y comprobar los adaptadores en VMware.
- Arrancar Sophos y verificar que aparecen Port1, Port2 y Port5.
- Dejar Port5 como interfaz padre sin dirección.
- Crear VLAN10 y VLAN20 en Port5.
- Crear DHCP para ambas interfaces VLAN.
- Comprobar acceso DNS, firewall LAN→WAN y SNAT.
- En MikroTik, garantizar primero la gestión por ether1.
- Crear el bridge con
vlan-filtering=no. - Añadir puertos, PVID y tabla VLAN.
- Activar
vlan-filtering=yesúnicamente al final. - Renovar DHCP en cada cliente y validar de capa 2 a capa 3.
bridge-vlans; de esta manera, activar VLAN Filtering no puede cortar la sesión de Winbox.7. Sophos: habilitar Port5 y crear las VLAN
7.1 Qué hacer con la interfaz física Port5
Port5 es la interfaz padre del trunk. No se asignan sobre ella 10.10.10.1, 10.10.20.1 ni una IP de gestión, y tampoco se crea un servidor DHCP directamente sobre Port5. Las direcciones pertenecen a las subinterfaces VLAN.
Cuando Port5 recibe una trama etiquetada, Sophos examina el VLAN ID de la cabecera 802.1Q:
- Una etiqueta VID 10 dirige la trama hacia la interfaz lógica
Port5.10. - Una etiqueta VID 20 dirige la trama hacia la interfaz lógica
Port5.20. - En sentido contrario, una trama enviada por Port5.10 abandona Port5 con etiqueta 10, y una trama enviada por Port5.20 lo hace con etiqueta 20.
7.2 Crear VLAN10 desde la interfaz web
- Acceder a Red → Interfaces.
- Seleccionar Añadir interfaz → Añadir VLAN.
- Nombre:
VLAN10. - Interfaz:
Port5. - ID de VLAN:
10. - Zona de red:
LAN. - Configuración IPv4: Estática.
- IPv4/máscara:
10.10.10.1 /24. - No especificar gateway en una interfaz LAN conectada.
- Guardar la configuración. Sophos mostrará el hardware lógico como
Port5.10.
7.3 Crear VLAN20
El mismo procedimiento se aplica a VLAN20 con los siguientes valores:
| Campo | VLAN10 | VLAN20 |
|---|---|---|
| Nombre | VLAN10 | VLAN20 |
| Interfaz padre | Port5 | Port5 |
| ID VLAN | 10 | 20 |
| Zona | LAN | LAN |
| Dirección | 10.10.10.1/24 | 10.10.20.1/24 |
| Hardware resultante | Port5.10 | Port5.20 |
7.4 Si las VLAN estaban creadas sobre Port1
Sophos no permite cambiar la interfaz padre de una VLAN existente. La migración se realiza en este orden:
- Desactivar o eliminar primero los servidores DHCP vinculados a VLAN10 y VLAN20.
- Documentar rangos, reservas, DNS y opciones.
- Eliminar las interfaces VLAN de Port1.
- Crear nuevamente las interfaces sobre Port5.
- Recrear los servidores DHCP y revisar las reglas que hagan referencia a objetos de interfaz antiguos.
8. Sophos: DHCP, DNS y acceso al dispositivo
8.1 Servidor DHCP de VLAN10
- Acceder a Red → DHCP.
- Seleccionar Añadir en el bloque de servidores.
- Nombre:
vlan10. - Interfaz:
VLAN10 - 10.10.10.1. - Rango dinámico: desde
10.10.10.10hasta10.10.10.200. - Máscara:
255.255.255.0. - Gateway:
10.10.10.1o “usar IP de la interfaz”. - DNS:
10.10.10.1si Sophos resolverá DNS; alternativamente, servidores públicos o corporativos. - Activar el servidor y guardar la configuración.
8.2 Servidor DHCP de VLAN20
Se crea un segundo servidor con interfaz VLAN20 - 10.10.20.1, rango 10.10.20.10–10.10.20.200, gateway 10.10.20.1 y la opción DNS correspondiente.
8.3 Permitir que las VLAN consulten el DNS de Sophos
- Acceder a Administración → Acceso al dispositivo.
- Localizar la zona LAN en la matriz de servicios locales.
- Activar DNS para LAN cuando los clientes reciben como DNS la IP de Sophos.
- Activar temporalmente Ping/Ping6 desde LAN cuando se requieran pruebas de diagnóstico.
- No habilitar administración web o SSH en zonas donde no resulte necesario.
9. Sophos: regla de firewall, NAT y WAN
9.1 Crear o revisar la regla LAN → WAN
- Acceder a Reglas y políticas → Reglas de firewall.
- Seleccionar Añadir regla de firewall → Nueva regla de firewall.
- Nombre:
VLANs_LAN_TO_WAN. - Acción: Aceptar.
- Zona de origen: LAN.
- Dispositivos y redes de origen: para la primera prueba, Cualquiera; después puede limitarse a objetos 10.10.10.0/24 y 10.10.20.0/24.
- Zona de destino: WAN.
- Red de destino: Cualquiera.
- Servicios: Cualquiera durante la validación.
- Horario: Siempre.
- Activar temporalmente el registro para observar coincidencias.
- Guardar y situar la regla por encima de cualquier bloqueo LAN→WAN.
9.2 NAT de salida
En la pestaña Reglas NAT puede utilizarse la regla predeterminada Default SNAT IPv4 si contiene estos valores:
| Campo | Valor | Explicación |
|---|---|---|
| Origen original | Cualquier host o redes VLAN | Incluye 10.10.10.0/24 y 10.10.20.0/24 |
| Destino original | Cualquier host | Salida general |
| Servicio original | Cualquier servicio | Prueba inicial sin limitar puertos |
| Interfaz saliente | Port2 | WAN del laboratorio |
| Origen traducido | MASQ | Usa la IP actual de Port2 |
| Destino/servicio traducido | Original | No es una publicación DNAT |
9.3 Distinguir un fallo de VLAN de un fallo WAN
Desde Diagnósticos → Herramientas → Ping se realiza una prueba hacia 8.8.8.8, seleccionando la WAN/Port2 como origen cuando la interfaz lo permita.
- Si Sophos tampoco llega a 8.8.8.8, el problema está en Port2, la ruta predeterminada, el gateway o el Bridged de VMware.
- Si Sophos alcanza el destino pero el cliente no, se revisan la regla LAN→WAN, su orden y la regla SNAT.
- Si 8.8.8.8 responde pero un nombre no resuelve, se revisan DNS y Acceso al dispositivo.
Configuración por CLI en Sophos: aclaración importante
Sophos Firewall guarda interfaces, DHCP, reglas y NAT como objetos de su base de configuración. Su consola no ofrece una equivalencia pública y soportada “comando por comando” de todos los formularios web. Por eso esta guía utiliza la interfaz web como método autoritativo y los comandos solamente para comprobar tráfico desde MikroTik y los clientes. Modificar archivos internos desde Advanced Shell no es una alternativa segura ni persistente.
10. MikroTik: configuración completa mediante Winbox
Winbox permite visualizar el modelo de bridge, los puertos y la tabla VLAN. La ruta gráfica y la ruta CLI son alternativas equivalentes y no deben ejecutarse consecutivamente sobre la misma VM, ya que ambas crean los mismos objetos. Los comandos de la sección siguiente también pueden utilizarse para verificar la configuración.
1 Confirmar las interfaces
- Acceder mediante Winbox a la IP de gestión de ether1 o mediante su dirección MAC.
- Abrir Interfaces.
- Comprobar que existen ether1, ether2, ether3 y ether4 y que muestran la bandera R cuando disponen de enlace.
- Opcionalmente, añadir los comentarios MANAGEMENT, ACCESS-VLAN10, ACCESS-VLAN20 y TRUNK-SOPHOS.
2 Gestión por ether1
- Acceder a IP → Addresses.
- Seleccionar +.
- Address:
192.168.10.2/24. - Interface:
ether1. - Añadir el comentario
Gestion Host-onlyy guardar. - Comprobar desde el host el acceso de Winbox a
192.168.10.2antes de continuar.
bridge-vlans. No se crea ningún DHCP Client sobre ether1 ni sobre el bridge para la administración de esta práctica.3 Crear el bridge
- Abrir Bridge → pestaña Bridge.
- Seleccionar +.
- Name:
bridge-vlans. - Protocol Mode: RSTP.
- Mantener VLAN Filtering desactivado durante la construcción.
- Guardar la configuración.
bridge-vlans actúa como un switch Ethernet virtual. VLAN Filtering permanece desactivado durante la preparación para evitar que una tabla todavía incompleta descarte tráfico de forma accidental.4 Añadir ether2 como acceso VLAN10
- Abrir Bridge → Ports → +.
- Interface:
ether2. - Bridge:
bridge-vlans. - PVID:
10. - Ingress Filtering: yes.
- Frame Types: admit only untagged and priority tagged.
- Guardar la configuración.
admit-only-untagged-and-priority-tagged evita que el cliente introduzca etiquetas VLAN arbitrarias y ingress-filtering=yes obliga a respetar la tabla del bridge.5 Añadir ether3 como acceso VLAN20
El paso anterior se repite con ether3, PVID 20, ingress filtering activado y admisión únicamente de tramas sin etiqueta/prioridad.
6 Añadir ether4 como trunk
- En Bridge → Ports → +, seleccionar
ether4. - Bridge:
bridge-vlans. - Ingress Filtering: yes.
- Frame Types: admit only VLAN tagged.
- El PVID no se usa para el tráfico normal del trunk; puede quedarse en el valor predeterminado.
admit-only-vlan-tagged descarta tramas sin etiqueta porque este diseño no utiliza una VLAN nativa en el trunk.7 Crear la tabla VLAN
Abrir Bridge → VLANs y crear dos entradas:
| Bridge | VLAN IDs | Tagged | Untagged |
|---|---|---|---|
| bridge-vlans | 10 | ether4 | ether2 |
| bridge-vlans | 20 | ether4 | ether3 |
Interpretación de la entrada VLAN10
tagged=ether4: las tramas de VLAN10 salen hacia Sophos conservando o recibiendo la etiqueta VID 10.untagged=ether2: las tramas de VLAN10 salen hacia el cliente sin cabecera 802.1Q.
Interpretación de la entrada VLAN20
tagged=ether4: las tramas de VLAN20 salen hacia Sophos con etiqueta VID 20.untagged=ether3: las tramas de VLAN20 salen hacia el cliente sin etiqueta.
bridge-vlans no debe incluirse en Tagged para VLAN10/20. El nombre del bridge representa el puerto CPU. Solo sería necesario si RouterOS necesitara una interfaz VLAN con IP o servicios propios dentro de esas VLAN. En este diseño, CHR actúa como switch puro.8 Activar VLAN Filtering al final
- Volver a Bridge → pestaña Bridge.
- Abrir
bridge-vlans. - Activar VLAN Filtering.
- Aplicar los cambios y verificar que Winbox continúa conectado mediante ether1.
Qué no se debe crear en MikroTik
- No crear interfaces
VLAN10oVLAN20en Interfaces → VLAN. - No asignar 10.10.10.x ni 10.10.20.x a CHR.
- No activar DHCP Server, DHCP Relay, NAT o firewall IP para estas VLAN.
- No utilizar Quick Set después de construir el bridge: puede añadir IP, NAT o DHCP no deseados.
11. MikroTik: configuración completa por comandos
Esta ruta se utiliza sobre una CHR nueva o limpia. Se recomienda abrir la consola de VMware para evitar que un error de red interrumpa la sesión. En una terminal remota, Safe Mode se activa mediante Ctrl+X antes de realizar cambios sensibles.
11.1 Configuración completa
/interface bridge add name=bridge-vlans protocol-mode=rstp vlan-filtering=no comment="Bridge L2 para VLAN10 y VLAN20" /interface bridge port add bridge=bridge-vlans interface=ether2 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged comment="ACCESS VLAN10" add bridge=bridge-vlans interface=ether3 pvid=20 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged comment="ACCESS VLAN20" add bridge=bridge-vlans interface=ether4 ingress-filtering=yes frame-types=admit-only-vlan-tagged comment="TRUNK hacia Sophos Port5" /interface bridge vlan add bridge=bridge-vlans vlan-ids=10 tagged=ether4 untagged=ether2 comment="VLAN10" add bridge=bridge-vlans vlan-ids=20 tagged=ether4 untagged=ether3 comment="VLAN20" /interface bridge set bridge-vlans vlan-filtering=yes /ip address add address=192.168.10.2/24 interface=ether1 comment="Gestion Host-only independiente" /interface bridge port print detail /interface bridge vlan print detail /ip address print
192.168.10.2 no está siendo utilizada por otro dispositivo y que el adaptador Host-only del equipo anfitrión pertenece a 192.168.10.0/24.11.2 Configuración dividida por bloques
/interface bridge add name=bridge-vlans protocol-mode=rstp vlan-filtering=no
/interface bridge port add bridge=bridge-vlans interface=ether2 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged add bridge=bridge-vlans interface=ether3 pvid=20 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged add bridge=bridge-vlans interface=ether4 ingress-filtering=yes frame-types=admit-only-vlan-tagged
/interface bridge vlan add bridge=bridge-vlans vlan-ids=10 tagged=ether4 untagged=ether2 add bridge=bridge-vlans vlan-ids=20 tagged=ether4 untagged=ether3
/ip address add address=192.168.10.2/24 interface=ether1 comment="Gestion Host-only independiente" /interface bridge set bridge-vlans vlan-filtering=yes
11.3 Comandos de comprobación
/interface ethernet monitor ether1,ether2,ether3,ether4 once /interface bridge print detail /interface bridge port print detail /interface bridge vlan print detail /interface bridge host print /ip address print
12. Explicación comando por comando
| Elemento | Qué hace | Por qué se usa |
|---|---|---|
add name=bridge-vlans | Crea el switch software | Une los puertos de capa 2 aplicando una tabla VLAN común |
protocol-mode=rstp | Activa Rapid Spanning Tree | Protege frente a bucles si en el futuro se añaden enlaces redundantes |
vlan-filtering=no | Crea el bridge sin aplicar aún la tabla | Permite preparar todo antes de que el filtrado pueda cortar tráfico |
interface=ether2 pvid=10 | Asocia tramas entrantes sin etiqueta a VID 10 | El cliente Windows no etiqueta sus paquetes |
interface=ether3 pvid=20 | Asocia tramas entrantes sin etiqueta a VID 20 | Convierte ether3 en puerto de acceso de VLAN20 |
ingress-filtering=yes | Comprueba la VLAN cuando entra por el puerto | Evita aceptar VLAN no autorizadas en ese puerto |
admit-only-untagged-and-priority-tagged | Rechaza tramas 802.1Q ordinarias en access | Un cliente no debe poder inyectar otra VLAN etiquetada |
admit-only-vlan-tagged | En el trunk solo admite tramas con etiqueta | El diseño no usa una VLAN nativa sin etiquetar en ether4 |
tagged=ether4 | Conserva/inserta la etiqueta al salir por el trunk | Sophos necesita saber si la trama pertenece a VLAN10 o VLAN20 |
untagged=ether2 | Retira la etiqueta al enviar al cliente VLAN10 | Windows recibe Ethernet normal, sin 802.1Q |
untagged=ether3 | Retira la etiqueta al enviar al cliente VLAN20 | Convierte ether3 en acceso real |
vlan-filtering=yes | Activa la decisión VLAN en ingress y egress | Hace efectiva la segmentación configurada |
address=192.168.10.2/24 interface=ether1 | Configura una IP de gestión estática | Mantiene la administración separada e independiente de Sophos |
¿Por qué no se etiqueta también el bridge?
En RouterOS, añadir bridge-vlans a tagged permite que el puerto CPU participe en la VLAN. Eso se necesita si el propio MikroTik tendrá una IP, DHCP, routing o gestión en esa VLAN. En esta práctica no debe participar: Sophos es el único router. Omitir el bridge reduce superficie de ataque y evita rutas/IP innecesarias.
13. Qué ocurre con un DHCP Discover
Seguir un paquete permite entender toda la práctica sin memorizar pantallas.
14. Validación ordenada de extremo a extremo
14.1 Renovar la dirección en Windows
ipconfig /release ipconfig /renew ipconfig /all
En la VM de VLAN10 se esperan los siguientes parámetros:
- IPv4 entre 10.10.10.10 y 10.10.10.200.
- Máscara 255.255.255.0.
- Puerta de enlace 10.10.10.1.
- DNS 10.10.10.1 si se eligió Sophos como resolvedor.
14.2 Probar por capas
ping 10.10.10.1 ping 8.8.8.8 nslookup google.es tracert 8.8.8.8
| Resultado | Conclusión | Siguiente revisión |
|---|---|---|
| No obtiene IP | Fallo antes o durante DHCP | Access, trunk, VLAN de Sophos y DHCP |
| Obtiene IP pero no llega a 10.10.10.1 | Fallo L2 o acceso local bloqueado | Capturas en ether4/Port5 y Ping en Device Access |
| Llega al gateway pero no a 8.8.8.8 | Firewall, NAT, ruta o WAN | Orden de reglas y ping desde Sophos |
| Llega a 8.8.8.8 pero no resuelve | Problema DNS | DHCP Option DNS y Device Access |
| Todo funciona | Práctica completada | Repetir en VLAN20 |
14.3 Repetir con VLAN20
La segunda VM se conecta al LAN Segment VLAN20 y renueva su concesión DHCP. El resultado esperado es una dirección 10.10.20.x/24 con gateway 10.10.20.1. El funcionamiento de una VLAN no valida automáticamente la tabla ni el PVID de la otra.
15. Capturas y comandos de diagnóstico
15.1 Ver el DHCP sin etiqueta en ether2
/tool sniffer quick interface=ether2 port=67,68
Debe aparecer el DHCP Discover de la MAC del cliente, sin columna VLAN. La dirección origen será 0.0.0.0:68 y el destino 255.255.255.255:67.
15.2 Ver la misma trama etiquetada en ether4
/tool sniffer quick interface=ether4 vlan-id=10 port=67,68
El Discover debe salir con VLAN 10. Cuando Sophos responda, también veremos el Offer entrar por ether4 con VID 10.
15.3 Tabla de aprendizaje MAC
/interface bridge host print where vid=10
La MAC del cliente debe aprenderse sobre ether2 con VID 10. Para VLAN20 se consulta where vid=20 y debe aparecer en ether3.
15.4 Estado efectivo de la tabla VLAN
/interface bridge vlan print detail
Los campos esperados son:
- VLAN10:
current-tagged=ether4ycurrent-untagged=ether2. - VLAN20:
current-tagged=ether4ycurrent-untagged=ether3.
15.5 Captura en Sophos
- Acceder a Diagnósticos → Captura de paquetes.
- Seleccionar Configurar y activar la captura en Port5 o en todas las interfaces durante una prueba breve.
- Iniciar el seguimiento.
- Renovar la concesión DHCP en Windows.
- Filtrar por UDP y puertos 67/68. Si el filtro no muestra resultados, eliminarlo temporalmente para confirmar la presencia de tráfico sin filtrar.
- Revisar la interfaz de entrada, la interfaz de salida, la regla coincidente y la razón.
15.6 Simular la política en Sophos
En Reglas y políticas → Test your policies se simula una conexión con origen 10.10.10.10 desde LAN hacia 8.8.8.8 en WAN. El resultado debe coincidir con la regla de aceptación y con el SNAT de salida, no con una regla de rechazo superior.
16. Matriz de problemas frecuentes
| Síntoma | Causa probable | Comprobación | Corrección |
|---|---|---|---|
| Windows muestra 169.254.x.x | No llega DHCP | Sniffer en ether2 y ether4 | Revisar NIC conectada, PVID, tabla VLAN, Port5.10 y DHCP |
| Discover entra por ether2 pero no sale por ether4 | Tabla VLAN o puerto trunk incorrectos | bridge vlan print detail | ether4 tagged, ether2 untagged y filtering activo |
| Discover sale por ether4 pero Sophos no lo ve | NIC no comparte el mismo LAN Segment o VLAN creada sobre otro puerto | VM Settings de ambas VMs | Conectar ether4 y Port5 a TRUNK-SOPHOS-MIKROTIK |
| Winbox deja de responder al activar VLAN Filtering | ether1 fue añadido por error al bridge | bridge port print desde la consola VMware | Mantener ether1 fuera del bridge y usar 192.168.10.2/24 como gestión |
| Cliente recibe IP pero 10.10.10.1 no responde | Ping local no permitido o retorno L2 incorrecto | Captura Offer/ARP y Device Access | Permitir ping temporal y revisar tagged/untagged inverso |
| Respuesta “Red de destino inaccesible” desde 10.10.10.1 | Sophos rechaza o no tiene salida/ruta | Log y Test your policies | Reordenar reglas; verificar gateway WAN |
| 8.8.8.8 no responde ni desde Sophos | WAN/Port2 o VMware Bridged | Ping desde Sophos y estado de gateway | Corregir VMnet0/adaptador físico, DHCP WAN o ruta predeterminada |
| 8.8.8.8 funciona, google.es no | DNS | nslookup google.es | Corregir DNS entregado y permitir DNS local desde LAN |
| VLAN10 funciona y VLAN20 no | PVID, LAN Segment o DHCP de VLAN20 | Repetir capturas con VID 20 | Comparar toda la configuración 10/20 campo por campo |
| Port5 pide una IP al editarlo | Se está intentando configurar el padre como interfaz LAN | Revisar acción elegida | Cancelar y usar Añadir interfaz → Añadir VLAN |
| No se puede cambiar Port1.10 a Port5.10 | El padre de una VLAN no es editable | Campo Hardware bloqueado | Eliminar dependencias, borrar VLAN y recrearla sobre Port5 |
| La captura de Sophos está vacía pero el buffer crece | Filtro de visualización demasiado estricto | Quitar filtros | Capturar primero sin filtro y reducir después |
17. Proteger el acceso de gestión
La forma más segura de configurar VLAN Filtering consiste en separar físicamente el plano de gestión del bridge. Ether1 permanece conectado a VMnet1, utiliza una dirección estática y no se añade nunca a bridge-vlans.
17.1 Preparación obligatoria
- Comprobar que el adaptador VMnet1 del host utiliza
192.168.10.1/24. - Asignar
192.168.10.2/24a ether1 antes de crear el bridge. - Conectar Winbox a 192.168.10.2 y mantener abierta la consola de VMware como acceso alternativo.
- Comprobar que ether1 no aparece en Bridge → Ports.
- Activar Safe Mode con
Ctrl+Xcuando los cambios se realicen desde una terminal remota.
17.2 Comprobación preventiva por terminal
Los siguientes comandos no eliminan configuraciones. Confirman la IP de administración y permiten verificar que ether1 no es un puerto esclavo del bridge.
/ip address print where interface=ether1 /interface bridge port print where interface=ether1 /interface print where name=ether1 /ip address print /ping 192.168.10.1 count=4
bridge port print where interface=ether1 no debe devolver ninguna fila. Si muestra ether1, debe corregirse desde la consola local o mediante Winbox por MAC antes de activar VLAN Filtering.17.3 Recuperación desde la consola de VMware
Si el acceso IP no está disponible, la consola de VMware permite comprobar y volver a crear la dirección de gestión sin depender de Sophos:
/interface print /ip address print
Si no existe la dirección, se añade desde IP → Addresses en Winbox por MAC o mediante /ip address add address=192.168.10.2/24 interface=ether1 desde la consola. Antes de ejecutarlo debe verificarse el nombre real de la interfaz.
18. Estado final esperado
MikroTik CHR
- ether1 permanece en Host-only VMnet1, utiliza 192.168.10.2/24 y no pertenece a ningún bridge.
- bridge-vlans tiene VLAN Filtering activado.
- ether2 es acceso VLAN10 con PVID 10.
- ether3 es acceso VLAN20 con PVID 20.
- ether4 es trunk etiquetado para VLAN10 y VLAN20.
- No hay IP, DHCP Server ni NAT de las VLAN en CHR.
Sophos
- Port5 está conectado al trunk y no tiene IP de usuario.
- Port5.10 tiene 10.10.10.1/24 y zona LAN.
- Port5.20 tiene 10.10.20.1/24 y zona LAN.
- Ambos servidores DHCP están activos y vinculados a su interfaz correcta.
- La regla LAN→WAN permite las redes antes de cualquier bloqueo.
- El SNAT MASQ utiliza Port2 como interfaz saliente.
- Sophos tiene gateway WAN activo y puede llegar a internet.
Clientes
- VLAN10 recibe 10.10.10.x y gateway 10.10.10.1.
- VLAN20 recibe 10.10.20.x y gateway 10.10.20.1.
- Ambas redes llegan a internet y resuelven DNS.
19. Resumen del procedimiento
- Estado inicial: CHR operativo en VMware con cuatro interfaces de red.
- Funciones: MikroTik actúa como switch de capa 2 y Sophos como router.
- Conceptos: acceso, trunk, PVID, tagged y untagged.
- Topología VMware: VMnet1, VLAN10, VLAN20 y LAN Segment de trunk.
- Separación funcional: gestión mediante ether1 y trunk mediante ether4.
- Sophos: Port5 sin dirección y subinterfaces Port5.10/Port5.20.
- DHCP: rangos independientes, gateway y DNS para cada VLAN.
- Políticas: orden de firewall, reglas de rechazo, SNAT y conectividad WAN.
- Winbox: bridge con VLAN Filtering desactivado durante la construcción, puertos y tabla VLAN.
- Terminal: comandos equivalentes como método alternativo de configuración.
- Activación: VLAN Filtering habilitado como último cambio.
- Validación DHCP: concesión 10.10.10.0/24 en el cliente de VLAN10.
- Validación 802.1Q: DHCP Discover sin etiqueta en ether2 y etiquetado en ether4.
- Conectividad: pruebas hacia gateway, 8.8.8.8 y DNS.
- VLAN20: repetición de las pruebas sobre 10.10.20.0/24.
- Estado final: comprobación conjunta de CHR, Sophos y clientes.
20. Fuentes técnicas oficiales
- MikroTik — Bridge VLAN Table: PVID, puertos tagged/untagged, frame-types, ingress filtering y recomendaciones contra bloqueos.
- Sophos Firewall — Add a VLAN interface: interfaz padre, VLAN ID, zona y dirección.
- Sophos Firewall — DHCP: servidores DHCP sobre interfaces VLAN y parámetros de concesión.
- Sophos Firewall — Add a firewall rule: zonas, redes, servicios, orden y coincidencia.
- Sophos Firewall — Add a NAT rule: SNAT, MASQ e interfaz de salida.
- Sophos Firewall — Packet capture: captura, filtro de visualización e interpretación.
- Sophos Firewall — Device access: acceso local a DNS, ping y servicios administrativos por zona.