VLAN 802.1Q con MikroTik CHR y Sophos en VMware

Port5 como trunk, RouterOS como switch gestionado y Sophos como gateway, DHCP, DNS y firewall

Práctica completa y reproducible: preparación de las redes virtuales, configuración gráfica y por comandos de MikroTik, creación de VLAN en Sophos, DHCP, políticas, NAT, pruebas de tráfico y diagnóstico de extremo a extremo.

1. Objetivo y resultado de la práctica

La práctica implementa un pequeño switch gestionado con MikroTik CHR. El CHR recibe tráfico sin etiqueta desde dos máquinas de prueba, asigna la VLAN correspondiente y transporta ambas VLAN etiquetadas por un único enlace troncal hacia Sophos Firewall. Sophos termina las VLAN y actúa como router, puerta de enlace, servidor DHCP, resolvedor DNS, firewall y punto de salida a internet.

VLAN10Cliente de pruebas en 10.10.10.0/24.
MikroTik CHRSwitch de capa 2, sin routing ni NAT para las VLAN.
SophosGateway, DHCP, DNS, firewall y NAT.
VLAN20Segundo segmento en 10.10.20.0/24.
Resultado esperado: una VM Windows conectada a ether2 recibe una dirección del rango 10.10.10.0/24 y utiliza 10.10.10.1 como puerta de enlace, atravesando el trunk dedicado entre ether4 y Port5.

Responsabilidad de cada equipo

FunciónMikroTik CHRSophos Firewall
Conmutación EthernetSí, mediante bridge-vlansNo es su función en este diseño
Asignar o retirar etiquetas 802.1QTermina las etiquetas en Port5.10 y Port5.20
Dirección IP de las VLANNo10.10.10.1 y 10.10.20.1
DHCP, DNS, firewall y NATNo
Gestión del dispositivoether1 con IP estática 192.168.10.2/24Port1 en 192.168.10.254/24 cuando comparte la red de gestión

2. Conceptos necesarios antes de configurar

Puerto de acceso

Un puerto de acceso conecta un equipo final que no utiliza etiquetado VLAN. Los fotogramas entran y salen sin etiqueta. Internamente, el switch los asocia a una VLAN mediante el PVID. En este diseño, ether2 pertenece a VLAN10 y ether3 a VLAN20.

Puerto trunk

Un trunk transporta varias VLAN por el mismo enlace. Cada trama lleva una cabecera IEEE 802.1Q con su identificador. ether4 transportará VLAN10 y VLAN20 etiquetadas hasta Port5 de Sophos.

PVID, tagged, untagged e ingress filtering

TérminoSignificado en RouterOSAplicación
PVIDVLAN que se asigna a una trama que entra sin etiquetaPVID 10 en ether2; PVID 20 en ether3
TaggedLa trama abandona el puerto conservando la etiqueta 802.1Qether4 para VLAN10 y VLAN20
UntaggedLa trama abandona el puerto sin etiquetaether2 en VLAN10; ether3 en VLAN20
Ingress filteringDescarta al entrar las VLAN que el puerto no tiene permitidasActivado en los tres puertos del bridge
Frame typesLimita si el puerto admite tramas etiquetadas o no etiquetadasAccess: untagged; trunk: tagged

Cómo interpretar Tagged y Untagged en RouterOS

Los campos Tagged y Untagged de Bridge → VLANs definen la pertenencia de los puertos a cada VLAN y el formato con el que la trama abandona el bridge. El tratamiento de las tramas que entran se completa mediante PVID, Frame Types e Ingress Filtering.

PuertoTráfico de entradaTratamiento internoTráfico de salida
ether2, acceso VLAN10Entra sin etiquetaEl PVID 10 añade la asociación interna con VLAN10Sale sin etiqueta porque ether2 figura como Untagged en VLAN10
ether3, acceso VLAN20Entra sin etiquetaEl PVID 20 añade la asociación interna con VLAN20Sale sin etiqueta porque ether3 figura como Untagged en VLAN20
ether4, trunkEntra etiquetado con VID 10 o VID 20El bridge conserva la VLAN indicada en la cabecera 802.1QSale etiquetado porque ether4 figura como Tagged en ambas VLAN
Untagged no significa que la VLAN desaparezca dentro del switch. La trama sigue asociada internamente a su VID. La etiqueta solo se retira al entregarla a un equipo final que no trabaja con 802.1Q.
Tagged no crea una subred IP. Únicamente conserva o añade la cabecera 802.1Q necesaria para transportar varias VLAN por el mismo enlace físico.
El identificador VLAN no sustituye a una subred IP. VLAN10 es una separación de capa 2; 10.10.10.0/24 es la red de capa 3 que Sophos asigna a esa VLAN.

3. Topología definitiva

La corrección clave consiste en no reutilizar el enlace de gestión como trunk. VMware mantiene un segmento para administración y crea otro LAN Segment completamente separado para el tráfico 802.1Q.

EquipoInterfazRed VMwareFunción
MikroTik CHRether1Host-only, Custom VMnet1Gestión mediante Winbox; IP estática 192.168.10.2/24
MikroTik CHRether2LAN Segment VLAN10Acceso sin etiqueta, PVID 10
MikroTik CHRether3LAN Segment VLAN20Acceso sin etiqueta, PVID 20
MikroTik CHRether4LAN Segment TRUNK-SOPHOS-MIKROTIKTrunk etiquetado VLAN10 y VLAN20
SophosPort1Host-only, Custom VMnet1Gestión 192.168.10.254/24; su DHCP no es necesario para administrar CHR
SophosPort2Bridged o NATWAN hacia internet
SophosPort5LAN Segment TRUNK-SOPHOS-MIKROTIKInterfaz padre del trunk, sin IP
Windows VLAN10Ethernet0LAN Segment VLAN10Cliente DHCP de VLAN10
Windows VLAN20Ethernet0LAN Segment VLAN20Cliente DHCP de VLAN20
No conectar ether1 al bridge de VLAN. Si ether1 se usa simultáneamente para gestión nativa y trunk, se mezclan dos funciones y se complica tanto la seguridad como el diagnóstico. El trunk dedicado elimina esa ambigüedad.

4. Plan de direccionamiento

RedInterfaz de SophosIP/GatewayDHCPUso
192.168.10.0/24Port1, si comparte VMnet1Host 192.168.10.1; CHR 192.168.10.2; Sophos 192.168.10.254Opcional, 192.168.10.100–192.168.10.200Gestión independiente
10.10.10.0/24VLAN10 / Port5.1010.10.10.110.10.10.10–10.10.10.200Clientes VLAN10
10.10.20.0/24VLAN20 / Port5.2010.10.20.110.10.20.10–10.10.20.200Clientes VLAN20
Port5 no necesita IP. Las direcciones residen en sus interfaces virtuales Port5.10 y Port5.20. El trunk es el medio de transporte; cada subinterfaz es el gateway de su red.
La dirección 192.168.10.2 de CHR queda fuera del rango DHCP de Sophos. Por tanto, no existe conflicto y Winbox continúa funcionando aunque Sophos esté apagado.

5. Preparar las redes virtuales en VMware

Sophos, MikroTik y las máquinas de prueba deben permanecer completamente apagados al añadir o reordenar adaptadores. En VMware, la numeración que recibe el sistema invitado depende del orden de las tarjetas virtuales.

5.1 Crear los LAN Segments

  1. Abrir VM Settings en cualquiera de las máquinas virtuales.
  2. Seleccionar un adaptador de red y acceder a LAN Segments….
  3. Crear los segmentos VLAN10, VLAN20 y TRUNK-SOPHOS-MIKROTIK.
  4. Los LAN Segment no entregan DHCP ni internet por sí mismos; solo simulan cables/switches Ethernet aislados.

5.2 Mantener ether1 como red Host-only de gestión

La primera interfaz de CHR conserva la red Host-only utilizada durante la instalación. Esta red permite que el equipo anfitrión permanezca en el mismo dominio de capa 2 y pueda administrar RouterOS mediante Winbox sin mezclar la gestión con las VLAN del laboratorio.

  1. Mantener ether1 conectado a Custom: VMnet1.
  2. Mantener activada la opción Connect a host virtual adapter to this network en VMnet1.
  3. Configurar el adaptador virtual VMnet1 del host como 192.168.10.1/24.
  4. Asignar a ether1 la dirección estática 192.168.10.2/24.
  5. Conectar Sophos Port1 al mismo VMnet1 únicamente cuando se quiera administrar también Sophos desde esa red. Su dirección puede permanecer en 192.168.10.254/24.
  6. Mantener desactivado el DHCP de VMware para evitar que exista un segundo servidor DHCP. El DHCP de Sophos puede continuar activo para otros equipos, pero CHR no depende de él.
Gestión independiente: Windows 192.168.10.1 y CHR 192.168.10.2 se comunican directamente en VMnet1. Sophos no participa en esa comunicación y puede permanecer apagado.

5.3 Adaptadores de MikroTik CHR

Orden VMwareRouterOSConexión
Network Adapterether1Host-only, Custom VMnet1
Network Adapter 2ether2LAN Segment VLAN10
Network Adapter 3ether3LAN Segment VLAN20
Network Adapter 4ether4LAN Segment TRUNK-SOPHOS-MIKROTIK

5.4 Adaptadores de Sophos

Si todavía no existe, se añade un quinto adaptador virtual y se conecta al mismo LAN Segment TRUNK-SOPHOS-MIKROTIK. Después del arranque debe aparecer como Port5. El nombre se verifica en Red → Interfaces antes de crear las VLAN.

5.5 Máquinas de prueba

  • La VM de VLAN10 debe tener su NIC en el LAN Segment VLAN10.
  • La VM de VLAN20 debe tener su NIC en el LAN Segment VLAN20.
  • Activar Connected y Connect at power on.
  • No configurar un VLAN ID dentro del adaptador de Windows; el cliente trabaja sin etiqueta.
VMware Workstation transporta las tramas etiquetadas dentro del LAN Segment dedicado sin añadir ni retirar la cabecera 802.1Q. La etiqueta se genera en ether4 de MikroTik y se interpreta en Port5 de Sophos.

6. Orden seguro de configuración

El orden evita bloquear la administración y también facilita saber en qué punto aparece un fallo.

  1. Crear y comprobar los adaptadores en VMware.
  2. Arrancar Sophos y verificar que aparecen Port1, Port2 y Port5.
  3. Dejar Port5 como interfaz padre sin dirección.
  4. Crear VLAN10 y VLAN20 en Port5.
  5. Crear DHCP para ambas interfaces VLAN.
  6. Comprobar acceso DNS, firewall LAN→WAN y SNAT.
  7. En MikroTik, garantizar primero la gestión por ether1.
  8. Crear el bridge con vlan-filtering=no.
  9. Añadir puertos, PVID y tabla VLAN.
  10. Activar vlan-filtering=yes únicamente al final.
  11. Renovar DHCP en cada cliente y validar de capa 2 a capa 3.
La dirección de gestión debe configurarse antes de crear el bridge. Ether1 permanecerá fuera de bridge-vlans; de esta manera, activar VLAN Filtering no puede cortar la sesión de Winbox.

7. Sophos: habilitar Port5 y crear las VLAN

7.1 Qué hacer con la interfaz física Port5

Port5 es la interfaz padre del trunk. No se asignan sobre ella 10.10.10.1, 10.10.20.1 ni una IP de gestión, y tampoco se crea un servidor DHCP directamente sobre Port5. Las direcciones pertenecen a las subinterfaces VLAN.

Port5 no necesita configurarse como una interfaz LAN con dirección propia. Debe permanecer sin enlazar y sin dirección; las interfaces VLAN se crean mediante Añadir interfaz → Añadir VLAN y reciben individualmente la zona LAN.

Cuando Port5 recibe una trama etiquetada, Sophos examina el VLAN ID de la cabecera 802.1Q:

  • Una etiqueta VID 10 dirige la trama hacia la interfaz lógica Port5.10.
  • Una etiqueta VID 20 dirige la trama hacia la interfaz lógica Port5.20.
  • En sentido contrario, una trama enviada por Port5.10 abandona Port5 con etiqueta 10, y una trama enviada por Port5.20 lo hace con etiqueta 20.
Sophos no necesita configurar Port5 como “Tagged” mediante una lista independiente. La creación de las subinterfaces Port5.10 y Port5.20 define qué etiquetas acepta y genera el firewall sobre el trunk.

7.2 Crear VLAN10 desde la interfaz web

  1. Acceder a Red → Interfaces.
  2. Seleccionar Añadir interfaz → Añadir VLAN.
  3. Nombre: VLAN10.
  4. Interfaz: Port5.
  5. ID de VLAN: 10.
  6. Zona de red: LAN.
  7. Configuración IPv4: Estática.
  8. IPv4/máscara: 10.10.10.1 /24.
  9. No especificar gateway en una interfaz LAN conectada.
  10. Guardar la configuración. Sophos mostrará el hardware lógico como Port5.10.
Qué se consigue con este paso: Sophos asocia todas las tramas con etiqueta 10 recibidas por Port5 a la red 10.10.10.0/24. La dirección 10.10.10.1 se convierte en el gateway de los clientes de VLAN10.

7.3 Crear VLAN20

El mismo procedimiento se aplica a VLAN20 con los siguientes valores:

CampoVLAN10VLAN20
NombreVLAN10VLAN20
Interfaz padrePort5Port5
ID VLAN1020
ZonaLANLAN
Dirección10.10.10.1/2410.10.20.1/24
Hardware resultantePort5.10Port5.20
Qué se consigue con VLAN20: las tramas con etiqueta 20 quedan separadas de VLAN10 y se entregan a la interfaz 10.10.20.1/24. Ambas VLAN comparten Port5 físicamente, pero mantienen dominios de broadcast y direccionamientos independientes.

7.4 Si las VLAN estaban creadas sobre Port1

Sophos no permite cambiar la interfaz padre de una VLAN existente. La migración se realiza en este orden:

  1. Desactivar o eliminar primero los servidores DHCP vinculados a VLAN10 y VLAN20.
  2. Documentar rangos, reservas, DNS y opciones.
  3. Eliminar las interfaces VLAN de Port1.
  4. Crear nuevamente las interfaces sobre Port5.
  5. Recrear los servidores DHCP y revisar las reglas que hagan referencia a objetos de interfaz antiguos.
Una interfaz VLAN no debe eliminarse mientras existan objetos dependientes sin documentar. Sophos puede impedir la eliminación o conservar reglas que ya no coincidan con la interfaz esperada.

8. Sophos: DHCP, DNS y acceso al dispositivo

8.1 Servidor DHCP de VLAN10

  1. Acceder a Red → DHCP.
  2. Seleccionar Añadir en el bloque de servidores.
  3. Nombre: vlan10.
  4. Interfaz: VLAN10 - 10.10.10.1.
  5. Rango dinámico: desde 10.10.10.10 hasta 10.10.10.200.
  6. Máscara: 255.255.255.0.
  7. Gateway: 10.10.10.1 o “usar IP de la interfaz”.
  8. DNS: 10.10.10.1 si Sophos resolverá DNS; alternativamente, servidores públicos o corporativos.
  9. Activar el servidor y guardar la configuración.

8.2 Servidor DHCP de VLAN20

Se crea un segundo servidor con interfaz VLAN20 - 10.10.20.1, rango 10.10.20.10–10.10.20.200, gateway 10.10.20.1 y la opción DNS correspondiente.

8.3 Permitir que las VLAN consulten el DNS de Sophos

  1. Acceder a Administración → Acceso al dispositivo.
  2. Localizar la zona LAN en la matriz de servicios locales.
  3. Activar DNS para LAN cuando los clientes reciben como DNS la IP de Sophos.
  4. Activar temporalmente Ping/Ping6 desde LAN cuando se requieran pruebas de diagnóstico.
  5. No habilitar administración web o SSH en zonas donde no resulte necesario.
El acceso al DNS del propio firewall es un servicio local; no se controla igual que el tráfico LAN→WAN. Por eso una regla de salida correcta no basta si DNS está deshabilitado en “Acceso al dispositivo”.

9. Sophos: regla de firewall, NAT y WAN

9.1 Crear o revisar la regla LAN → WAN

  1. Acceder a Reglas y políticas → Reglas de firewall.
  2. Seleccionar Añadir regla de firewall → Nueva regla de firewall.
  3. Nombre: VLANs_LAN_TO_WAN.
  4. Acción: Aceptar.
  5. Zona de origen: LAN.
  6. Dispositivos y redes de origen: para la primera prueba, Cualquiera; después puede limitarse a objetos 10.10.10.0/24 y 10.10.20.0/24.
  7. Zona de destino: WAN.
  8. Red de destino: Cualquiera.
  9. Servicios: Cualquiera durante la validación.
  10. Horario: Siempre.
  11. Activar temporalmente el registro para observar coincidencias.
  12. Guardar y situar la regla por encima de cualquier bloqueo LAN→WAN.
Las reglas se evalúan de arriba abajo y se detienen en la primera coincidencia. Una regla de rechazo LAN→WAN situada por encima de la autorización provoca que el cliente reciba “Red de destino inaccesible” desde su gateway. La regla debe desactivarse, limitarse a orígenes/destinos concretos o situarse por debajo de la autorización específica.

9.2 NAT de salida

En la pestaña Reglas NAT puede utilizarse la regla predeterminada Default SNAT IPv4 si contiene estos valores:

CampoValorExplicación
Origen originalCualquier host o redes VLANIncluye 10.10.10.0/24 y 10.10.20.0/24
Destino originalCualquier hostSalida general
Servicio originalCualquier servicioPrueba inicial sin limitar puertos
Interfaz salientePort2WAN del laboratorio
Origen traducidoMASQUsa la IP actual de Port2
Destino/servicio traducidoOriginalNo es una publicación DNAT

9.3 Distinguir un fallo de VLAN de un fallo WAN

Desde Diagnósticos → Herramientas → Ping se realiza una prueba hacia 8.8.8.8, seleccionando la WAN/Port2 como origen cuando la interfaz lo permita.

  • Si Sophos tampoco llega a 8.8.8.8, el problema está en Port2, la ruta predeterminada, el gateway o el Bridged de VMware.
  • Si Sophos alcanza el destino pero el cliente no, se revisan la regla LAN→WAN, su orden y la regla SNAT.
  • Si 8.8.8.8 responde pero un nombre no resuelve, se revisan DNS y Acceso al dispositivo.
Un adaptador VMware en modo Bridged depende del adaptador físico activo del host. Al cambiar entre Wi-Fi y Ethernet, el bridge automático puede quedar asociado al dispositivo equivocado. Desde Virtual Network Editor se puede vincular VMnet0 al adaptador físico correcto o utilizar NAT cuando el laboratorio no necesita una dirección WAN perteneciente a la red real.

Configuración por CLI en Sophos: aclaración importante

Sophos Firewall guarda interfaces, DHCP, reglas y NAT como objetos de su base de configuración. Su consola no ofrece una equivalencia pública y soportada “comando por comando” de todos los formularios web. Por eso esta guía utiliza la interfaz web como método autoritativo y los comandos solamente para comprobar tráfico desde MikroTik y los clientes. Modificar archivos internos desde Advanced Shell no es una alternativa segura ni persistente.

10. MikroTik: configuración completa mediante Winbox

Winbox permite visualizar el modelo de bridge, los puertos y la tabla VLAN. La ruta gráfica y la ruta CLI son alternativas equivalentes y no deben ejecutarse consecutivamente sobre la misma VM, ya que ambas crean los mismos objetos. Los comandos de la sección siguiente también pueden utilizarse para verificar la configuración.

1 Confirmar las interfaces

  1. Acceder mediante Winbox a la IP de gestión de ether1 o mediante su dirección MAC.
  2. Abrir Interfaces.
  3. Comprobar que existen ether1, ether2, ether3 y ether4 y que muestran la bandera R cuando disponen de enlace.
  4. Opcionalmente, añadir los comentarios MANAGEMENT, ACCESS-VLAN10, ACCESS-VLAN20 y TRUNK-SOPHOS.

2 Gestión por ether1

  1. Acceder a IP → Addresses.
  2. Seleccionar +.
  3. Address: 192.168.10.2/24.
  4. Interface: ether1.
  5. Añadir el comentario Gestion Host-only y guardar.
  6. Comprobar desde el host el acceso de Winbox a 192.168.10.2 antes de continuar.
Ether1 debe permanecer fuera de bridge-vlans. No se crea ningún DHCP Client sobre ether1 ni sobre el bridge para la administración de esta práctica.

3 Crear el bridge

  1. Abrir Bridge → pestaña Bridge.
  2. Seleccionar +.
  3. Name: bridge-vlans.
  4. Protocol Mode: RSTP.
  5. Mantener VLAN Filtering desactivado durante la construcción.
  6. Guardar la configuración.
Qué se consigue con este paso: bridge-vlans actúa como un switch Ethernet virtual. VLAN Filtering permanece desactivado durante la preparación para evitar que una tabla todavía incompleta descarte tráfico de forma accidental.

4 Añadir ether2 como acceso VLAN10

  1. Abrir Bridge → Ports → +.
  2. Interface: ether2.
  3. Bridge: bridge-vlans.
  4. PVID: 10.
  5. Ingress Filtering: yes.
  6. Frame Types: admit only untagged and priority tagged.
  7. Guardar la configuración.
Tratamiento de ether2: el cliente Windows envía tramas sin etiqueta. El PVID 10 las clasifica internamente como VLAN10. admit-only-untagged-and-priority-tagged evita que el cliente introduzca etiquetas VLAN arbitrarias y ingress-filtering=yes obliga a respetar la tabla del bridge.

5 Añadir ether3 como acceso VLAN20

El paso anterior se repite con ether3, PVID 20, ingress filtering activado y admisión únicamente de tramas sin etiqueta/prioridad.

Tratamiento de ether3: una trama sin etiqueta recibida en este puerto pasa a pertenecer internamente a VLAN20. Al regresar tráfico hacia el cliente, la etiqueta se retirará porque ether3 se declarará como Untagged para VLAN20.

6 Añadir ether4 como trunk

  1. En Bridge → Ports → +, seleccionar ether4.
  2. Bridge: bridge-vlans.
  3. Ingress Filtering: yes.
  4. Frame Types: admit only VLAN tagged.
  5. El PVID no se usa para el tráfico normal del trunk; puede quedarse en el valor predeterminado.
Tratamiento de ether4: el trunk no representa una tercera VLAN. Es un enlace compartido que transporta VLAN10 y VLAN20 manteniendo sus etiquetas. La opción admit-only-vlan-tagged descarta tramas sin etiqueta porque este diseño no utiliza una VLAN nativa en el trunk.

7 Crear la tabla VLAN

Abrir Bridge → VLANs y crear dos entradas:

BridgeVLAN IDsTaggedUntagged
bridge-vlans10ether4ether2
bridge-vlans20ether4ether3

Interpretación de la entrada VLAN10

  • tagged=ether4: las tramas de VLAN10 salen hacia Sophos conservando o recibiendo la etiqueta VID 10.
  • untagged=ether2: las tramas de VLAN10 salen hacia el cliente sin cabecera 802.1Q.

Interpretación de la entrada VLAN20

  • tagged=ether4: las tramas de VLAN20 salen hacia Sophos con etiqueta VID 20.
  • untagged=ether3: las tramas de VLAN20 salen hacia el cliente sin etiqueta.
La tabla VLAN establece así dos caminos independientes: ether2 ↔ VLAN10 ↔ ether4 y ether3 ↔ VLAN20 ↔ ether4. El único puerto compartido es el trunk, que distingue ambos tráficos mediante la etiqueta 802.1Q.
bridge-vlans no debe incluirse en Tagged para VLAN10/20. El nombre del bridge representa el puerto CPU. Solo sería necesario si RouterOS necesitara una interfaz VLAN con IP o servicios propios dentro de esas VLAN. En este diseño, CHR actúa como switch puro.

8 Activar VLAN Filtering al final

  1. Volver a Bridge → pestaña Bridge.
  2. Abrir bridge-vlans.
  3. Activar VLAN Filtering.
  4. Aplicar los cambios y verificar que Winbox continúa conectado mediante ether1.
Qué cambia al activar VLAN Filtering: el bridge deja de comportarse como un switch plano y comienza a aplicar PVID, Frame Types, Ingress Filtering y la tabla Tagged/Untagged. A partir de este momento, VLAN10 y VLAN20 quedan aisladas en capa 2.

Qué no se debe crear en MikroTik

  • No crear interfaces VLAN10 o VLAN20 en Interfaces → VLAN.
  • No asignar 10.10.10.x ni 10.10.20.x a CHR.
  • No activar DHCP Server, DHCP Relay, NAT o firewall IP para estas VLAN.
  • No utilizar Quick Set después de construir el bridge: puede añadir IP, NAT o DHCP no deseados.

11. MikroTik: configuración completa por comandos

Esta ruta se utiliza sobre una CHR nueva o limpia. Se recomienda abrir la consola de VMware para evitar que un error de red interrumpa la sesión. En una terminal remota, Safe Mode se activa mediante Ctrl+X antes de realizar cambios sensibles.

11.1 Configuración completa

RouterOS 7 — bridge VLAN-aware y gestión separada
/interface bridge
add name=bridge-vlans protocol-mode=rstp vlan-filtering=no comment="Bridge L2 para VLAN10 y VLAN20"

/interface bridge port
add bridge=bridge-vlans interface=ether2 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged comment="ACCESS VLAN10"
add bridge=bridge-vlans interface=ether3 pvid=20 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged comment="ACCESS VLAN20"
add bridge=bridge-vlans interface=ether4 ingress-filtering=yes frame-types=admit-only-vlan-tagged comment="TRUNK hacia Sophos Port5"

/interface bridge vlan
add bridge=bridge-vlans vlan-ids=10 tagged=ether4 untagged=ether2 comment="VLAN10"
add bridge=bridge-vlans vlan-ids=20 tagged=ether4 untagged=ether3 comment="VLAN20"

/interface bridge
set bridge-vlans vlan-filtering=yes

/ip address
add address=192.168.10.2/24 interface=ether1 comment="Gestion Host-only independiente"

/interface bridge port print detail
/interface bridge vlan print detail
/ip address print
El bloque supone una CHR nueva. Antes de aplicarlo debe comprobarse que 192.168.10.2 no está siendo utilizada por otro dispositivo y que el adaptador Host-only del equipo anfitrión pertenece a 192.168.10.0/24.

11.2 Configuración dividida por bloques

Bloque A — crear bridge sin filtrar todavía
/interface bridge
add name=bridge-vlans protocol-mode=rstp vlan-filtering=no
Bloque B — puertos de acceso y trunk
/interface bridge port
add bridge=bridge-vlans interface=ether2 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=bridge-vlans interface=ether3 pvid=20 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=bridge-vlans interface=ether4 ingress-filtering=yes frame-types=admit-only-vlan-tagged
Bloque C — membresía y tratamiento de salida
/interface bridge vlan
add bridge=bridge-vlans vlan-ids=10 tagged=ether4 untagged=ether2
add bridge=bridge-vlans vlan-ids=20 tagged=ether4 untagged=ether3
Bloque D — configurar gestión y activar filtrado
/ip address add address=192.168.10.2/24 interface=ether1 comment="Gestion Host-only independiente"
/interface bridge set bridge-vlans vlan-filtering=yes

11.3 Comandos de comprobación

Estado esperado del CHR
/interface ethernet monitor ether1,ether2,ether3,ether4 once
/interface bridge print detail
/interface bridge port print detail
/interface bridge vlan print detail
/interface bridge host print
/ip address print

12. Explicación comando por comando

ElementoQué hacePor qué se usa
add name=bridge-vlansCrea el switch softwareUne los puertos de capa 2 aplicando una tabla VLAN común
protocol-mode=rstpActiva Rapid Spanning TreeProtege frente a bucles si en el futuro se añaden enlaces redundantes
vlan-filtering=noCrea el bridge sin aplicar aún la tablaPermite preparar todo antes de que el filtrado pueda cortar tráfico
interface=ether2 pvid=10Asocia tramas entrantes sin etiqueta a VID 10El cliente Windows no etiqueta sus paquetes
interface=ether3 pvid=20Asocia tramas entrantes sin etiqueta a VID 20Convierte ether3 en puerto de acceso de VLAN20
ingress-filtering=yesComprueba la VLAN cuando entra por el puertoEvita aceptar VLAN no autorizadas en ese puerto
admit-only-untagged-and-priority-taggedRechaza tramas 802.1Q ordinarias en accessUn cliente no debe poder inyectar otra VLAN etiquetada
admit-only-vlan-taggedEn el trunk solo admite tramas con etiquetaEl diseño no usa una VLAN nativa sin etiquetar en ether4
tagged=ether4Conserva/inserta la etiqueta al salir por el trunkSophos necesita saber si la trama pertenece a VLAN10 o VLAN20
untagged=ether2Retira la etiqueta al enviar al cliente VLAN10Windows recibe Ethernet normal, sin 802.1Q
untagged=ether3Retira la etiqueta al enviar al cliente VLAN20Convierte ether3 en acceso real
vlan-filtering=yesActiva la decisión VLAN en ingress y egressHace efectiva la segmentación configurada
address=192.168.10.2/24 interface=ether1Configura una IP de gestión estáticaMantiene la administración separada e independiente de Sophos

¿Por qué no se etiqueta también el bridge?

En RouterOS, añadir bridge-vlans a tagged permite que el puerto CPU participe en la VLAN. Eso se necesita si el propio MikroTik tendrá una IP, DHCP, routing o gestión en esa VLAN. En esta práctica no debe participar: Sophos es el único router. Omitir el bridge reduce superficie de ataque y evita rutas/IP innecesarias.

13. Qué ocurre con un DHCP Discover

Seguir un paquete permite entender toda la práctica sin memorizar pantallas.

1
Windows VLAN10
Emite un DHCP Discover broadcast sin etiqueta: 0.0.0.0:68 → 255.255.255.255:67.
2
MikroTik ether2
Recibe la trama sin etiqueta. El PVID 10 la clasifica internamente como VLAN10.
3
bridge-vlans
Consulta la tabla. VLAN10 permite ether2 como untagged y ether4 como tagged.
4
MikroTik ether4
Envía el broadcast con etiqueta 802.1Q VID 10 por el trunk.
5
Sophos Port5.10
Recibe VID 10, lo entrega a la interfaz VLAN10 y al servidor DHCP vinculado a 10.10.10.1.
6
Respuesta
Sophos ofrece una IP; la respuesta vuelve etiquetada por Port5, cruza ether4 y CHR retira la etiqueta al salir por ether2.
Cuando el cliente recibe 10.10.10.x ya se han validado VMware, el puerto de acceso, el PVID, la tabla VLAN, el trunk, la subinterfaz de Sophos y el servidor DHCP.

14. Validación ordenada de extremo a extremo

14.1 Renovar la dirección en Windows

CMD como administrador
ipconfig /release
ipconfig /renew
ipconfig /all

En la VM de VLAN10 se esperan los siguientes parámetros:

  • IPv4 entre 10.10.10.10 y 10.10.10.200.
  • Máscara 255.255.255.0.
  • Puerta de enlace 10.10.10.1.
  • DNS 10.10.10.1 si se eligió Sophos como resolvedor.

14.2 Probar por capas

VLAN10: gateway, internet y DNS
ping 10.10.10.1
ping 8.8.8.8
nslookup google.es
tracert 8.8.8.8
ResultadoConclusiónSiguiente revisión
No obtiene IPFallo antes o durante DHCPAccess, trunk, VLAN de Sophos y DHCP
Obtiene IP pero no llega a 10.10.10.1Fallo L2 o acceso local bloqueadoCapturas en ether4/Port5 y Ping en Device Access
Llega al gateway pero no a 8.8.8.8Firewall, NAT, ruta o WANOrden de reglas y ping desde Sophos
Llega a 8.8.8.8 pero no resuelveProblema DNSDHCP Option DNS y Device Access
Todo funcionaPráctica completadaRepetir en VLAN20

14.3 Repetir con VLAN20

La segunda VM se conecta al LAN Segment VLAN20 y renueva su concesión DHCP. El resultado esperado es una dirección 10.10.20.x/24 con gateway 10.10.20.1. El funcionamiento de una VLAN no valida automáticamente la tabla ni el PVID de la otra.

15. Capturas y comandos de diagnóstico

15.1 Ver el DHCP sin etiqueta en ether2

MikroTik — entrada del cliente
/tool sniffer quick interface=ether2 port=67,68

Debe aparecer el DHCP Discover de la MAC del cliente, sin columna VLAN. La dirección origen será 0.0.0.0:68 y el destino 255.255.255.255:67.

15.2 Ver la misma trama etiquetada en ether4

MikroTik — trunk VLAN10
/tool sniffer quick interface=ether4 vlan-id=10 port=67,68

El Discover debe salir con VLAN 10. Cuando Sophos responda, también veremos el Offer entrar por ether4 con VID 10.

15.3 Tabla de aprendizaje MAC

MAC del cliente asociada a VID 10
/interface bridge host print where vid=10

La MAC del cliente debe aprenderse sobre ether2 con VID 10. Para VLAN20 se consulta where vid=20 y debe aparecer en ether3.

15.4 Estado efectivo de la tabla VLAN

Membresía configurada y actual
/interface bridge vlan print detail

Los campos esperados son:

  • VLAN10: current-tagged=ether4 y current-untagged=ether2.
  • VLAN20: current-tagged=ether4 y current-untagged=ether3.

15.5 Captura en Sophos

  1. Acceder a Diagnósticos → Captura de paquetes.
  2. Seleccionar Configurar y activar la captura en Port5 o en todas las interfaces durante una prueba breve.
  3. Iniciar el seguimiento.
  4. Renovar la concesión DHCP en Windows.
  5. Filtrar por UDP y puertos 67/68. Si el filtro no muestra resultados, eliminarlo temporalmente para confirmar la presencia de tráfico sin filtrar.
  6. Revisar la interfaz de entrada, la interfaz de salida, la regla coincidente y la razón.
El “Filtro de visualización” solo oculta o muestra paquetes ya capturados. No modifica la configuración del trunk. Si el buffer crece pero la tabla permanece vacía, el filtro debe revisarse en primer lugar.

15.6 Simular la política en Sophos

En Reglas y políticas → Test your policies se simula una conexión con origen 10.10.10.10 desde LAN hacia 8.8.8.8 en WAN. El resultado debe coincidir con la regla de aceptación y con el SNAT de salida, no con una regla de rechazo superior.

16. Matriz de problemas frecuentes

SíntomaCausa probableComprobaciónCorrección
Windows muestra 169.254.x.xNo llega DHCPSniffer en ether2 y ether4Revisar NIC conectada, PVID, tabla VLAN, Port5.10 y DHCP
Discover entra por ether2 pero no sale por ether4Tabla VLAN o puerto trunk incorrectosbridge vlan print detailether4 tagged, ether2 untagged y filtering activo
Discover sale por ether4 pero Sophos no lo veNIC no comparte el mismo LAN Segment o VLAN creada sobre otro puertoVM Settings de ambas VMsConectar ether4 y Port5 a TRUNK-SOPHOS-MIKROTIK
Winbox deja de responder al activar VLAN Filteringether1 fue añadido por error al bridgebridge port print desde la consola VMwareMantener ether1 fuera del bridge y usar 192.168.10.2/24 como gestión
Cliente recibe IP pero 10.10.10.1 no respondePing local no permitido o retorno L2 incorrectoCaptura Offer/ARP y Device AccessPermitir ping temporal y revisar tagged/untagged inverso
Respuesta “Red de destino inaccesible” desde 10.10.10.1Sophos rechaza o no tiene salida/rutaLog y Test your policiesReordenar reglas; verificar gateway WAN
8.8.8.8 no responde ni desde SophosWAN/Port2 o VMware BridgedPing desde Sophos y estado de gatewayCorregir VMnet0/adaptador físico, DHCP WAN o ruta predeterminada
8.8.8.8 funciona, google.es noDNSnslookup google.esCorregir DNS entregado y permitir DNS local desde LAN
VLAN10 funciona y VLAN20 noPVID, LAN Segment o DHCP de VLAN20Repetir capturas con VID 20Comparar toda la configuración 10/20 campo por campo
Port5 pide una IP al editarloSe está intentando configurar el padre como interfaz LANRevisar acción elegidaCancelar y usar Añadir interfaz → Añadir VLAN
No se puede cambiar Port1.10 a Port5.10El padre de una VLAN no es editableCampo Hardware bloqueadoEliminar dependencias, borrar VLAN y recrearla sobre Port5
La captura de Sophos está vacía pero el buffer creceFiltro de visualización demasiado estrictoQuitar filtrosCapturar primero sin filtro y reducir después

17. Proteger el acceso de gestión

La forma más segura de configurar VLAN Filtering consiste en separar físicamente el plano de gestión del bridge. Ether1 permanece conectado a VMnet1, utiliza una dirección estática y no se añade nunca a bridge-vlans.

17.1 Preparación obligatoria

  1. Comprobar que el adaptador VMnet1 del host utiliza 192.168.10.1/24.
  2. Asignar 192.168.10.2/24 a ether1 antes de crear el bridge.
  3. Conectar Winbox a 192.168.10.2 y mantener abierta la consola de VMware como acceso alternativo.
  4. Comprobar que ether1 no aparece en Bridge → Ports.
  5. Activar Safe Mode con Ctrl+X cuando los cambios se realicen desde una terminal remota.

17.2 Comprobación preventiva por terminal

Los siguientes comandos no eliminan configuraciones. Confirman la IP de administración y permiten verificar que ether1 no es un puerto esclavo del bridge.

Verificación segura de la gestión
/ip address print where interface=ether1
/interface bridge port print where interface=ether1
/interface print where name=ether1
/ip address print
/ping 192.168.10.1 count=4
La consulta bridge port print where interface=ether1 no debe devolver ninguna fila. Si muestra ether1, debe corregirse desde la consola local o mediante Winbox por MAC antes de activar VLAN Filtering.

17.3 Recuperación desde la consola de VMware

Si el acceso IP no está disponible, la consola de VMware permite comprobar y volver a crear la dirección de gestión sin depender de Sophos:

Comprobar o añadir la IP de gestión
/interface print
/ip address print

Si no existe la dirección, se añade desde IP → Addresses en Winbox por MAC o mediante /ip address add address=192.168.10.2/24 interface=ether1 desde la consola. Antes de ejecutarlo debe verificarse el nombre real de la interfaz.

No se incluyen comandos automáticos de eliminación de DHCP o de puertos del bridge. Una operación de recuperación debe realizarse desde la consola local, comprobando primero qué interfaz mantiene la administración.

18. Estado final esperado

MikroTik CHR

  • ether1 permanece en Host-only VMnet1, utiliza 192.168.10.2/24 y no pertenece a ningún bridge.
  • bridge-vlans tiene VLAN Filtering activado.
  • ether2 es acceso VLAN10 con PVID 10.
  • ether3 es acceso VLAN20 con PVID 20.
  • ether4 es trunk etiquetado para VLAN10 y VLAN20.
  • No hay IP, DHCP Server ni NAT de las VLAN en CHR.

Sophos

  • Port5 está conectado al trunk y no tiene IP de usuario.
  • Port5.10 tiene 10.10.10.1/24 y zona LAN.
  • Port5.20 tiene 10.10.20.1/24 y zona LAN.
  • Ambos servidores DHCP están activos y vinculados a su interfaz correcta.
  • La regla LAN→WAN permite las redes antes de cualquier bloqueo.
  • El SNAT MASQ utiliza Port2 como interfaz saliente.
  • Sophos tiene gateway WAN activo y puede llegar a internet.

Clientes

  • VLAN10 recibe 10.10.10.x y gateway 10.10.10.1.
  • VLAN20 recibe 10.10.20.x y gateway 10.10.20.1.
  • Ambas redes llegan a internet y resuelven DNS.

19. Resumen del procedimiento

  1. Estado inicial: CHR operativo en VMware con cuatro interfaces de red.
  2. Funciones: MikroTik actúa como switch de capa 2 y Sophos como router.
  3. Conceptos: acceso, trunk, PVID, tagged y untagged.
  4. Topología VMware: VMnet1, VLAN10, VLAN20 y LAN Segment de trunk.
  5. Separación funcional: gestión mediante ether1 y trunk mediante ether4.
  6. Sophos: Port5 sin dirección y subinterfaces Port5.10/Port5.20.
  7. DHCP: rangos independientes, gateway y DNS para cada VLAN.
  8. Políticas: orden de firewall, reglas de rechazo, SNAT y conectividad WAN.
  9. Winbox: bridge con VLAN Filtering desactivado durante la construcción, puertos y tabla VLAN.
  10. Terminal: comandos equivalentes como método alternativo de configuración.
  11. Activación: VLAN Filtering habilitado como último cambio.
  12. Validación DHCP: concesión 10.10.10.0/24 en el cliente de VLAN10.
  13. Validación 802.1Q: DHCP Discover sin etiqueta en ether2 y etiquetado en ether4.
  14. Conectividad: pruebas hacia gateway, 8.8.8.8 y DNS.
  15. VLAN20: repetición de las pruebas sobre 10.10.20.0/24.
  16. Estado final: comprobación conjunta de CHR, Sophos y clientes.
Metodología recomendada: cada bloque de configuración debe ir seguido de una comprobación. Esta estructura permite aislar errores y relacionar cada ajuste con el tráfico al que afecta.

20. Fuentes técnicas oficiales

Los nombres exactos de algunos menús pueden variar ligeramente según el idioma o la versión de Sophos Firewall. Los conceptos, campos y orden de configuración se mantienen.