> For the complete documentation index, see [llms.txt](https://juan-martin-franco.gitbook.io/network-+/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://juan-martin-franco.gitbook.io/network-+/5.-fundamentos-de-ethernet/5.3-funciones-adicionales-del-switch-ethernet.md).

# 5.3 - Funciones adicionales del Switch Ethernet

## Funciones adicionales del switch Ethernet

Cuando hablamos de las funciones adicionales de Ethernet, estamos haciendo referencia a mejorar y/o lograr:

* <mark style="color:blue;">**Performance de la red**</mark>
* <mark style="color:blue;">**Redundancia**</mark>
* <mark style="color:blue;">**Seguridad**</mark>
* <mark style="color:blue;">**Administración y Gestión**</mark>
* <mark style="color:blue;">**Flexibilidad**</mark>
* <mark style="color:blue;">**Escalabilidad**</mark>

Todas estas características son beneficiosas y utilizamos diferentes dispositivos y/o características propias de los Switches para proveerlas.

Algunas de las **funciones comunes de los Switches** son:

* <mark style="color:green;">**Virtual LANs (VLANs)**</mark>
* <mark style="color:green;">**Trunking**</mark>
* <mark style="color:green;">**Spanning Tree Protocol (STP)**</mark>
* <mark style="color:green;">**Agregación de enlaces (Link Aggregation - IEEE 802.3ad)**</mark>
* <mark style="color:green;">**Power over Ethernet (PoE)**</mark>
* <mark style="color:green;">**Monitoreo de Puertos (Port Monitoring)**</mark>
* <mark style="color:green;">**Autenticación de usuario (User Authentication)**</mark>

### Agregación de Enlaces (Link Aggregation)

Con la <mark style="color:blue;">**agregación de enlaces**</mark>, correspondiente al estándar <mark style="color:blue;">**IEEE 802.3ad**</mark>, solucionamos un problema en nuestras redes, y es una posible congestión. \
La congestión sucede cuando todos los puertos operan a la misma velocidad.

Si tenemos una red de 100Mbps, y cada puerto del switch en esa red puede operar a 100Mbps, esto no genera ningún problema si se da el caso de que cada dispositivo de cada puerto espera su turno, pero **los switches funcionan en modo full dúplex**.

Si tengo tres puertos, y en cada uno tengo una pc (PC1, PC2 y PC3), todas enviando datos a una velocidad de 100Mbps, necesito como mínimo que la red opere a una velocidad de 300Mbps pero, el puerto de salida tiene una velocidad de 100Mbps, lo que <mark style="color:red;">**puede causar cuello de botella**</mark>, lo que generaría que el tráfico sea descartado, como se muestra en la siguiente imagen:

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2FfG6rEwbQSXDkZ6s7A08O%2Fimage.png?alt=media&amp;token=7b3e3e31-7ad6-4f92-a3df-2e3ae7fb5ac5" alt=""><figcaption></figcaption></figure>

Para solucionar esto, utilizamos lo que conocemos como Agregación de Enlace (Link Aggregation).

Lo que hace la agregación de enlace es **combinar múltiples conexiones físicas en una única conexión lógica**.

Por ejemplo, suponiendo que tengo un Switch de 24 puertos, puedo utilizar 20 puertos del switch para darle servicio a 20 máquinas diferentes, y luego tomar 4 puertos y combinarlos para obtener una conexión virtual de 400Mbps. Esto nos ayuda a aliviar la congestión, ya que cuadruplicamos la cantidad de ancho de banda disponible para el enlace adyacente al siguiente router o switch.

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2F3FgmJ4XwbQniUh85ACaK%2Fimage.png?alt=media&amp;token=d1fd851e-d810-426d-a833-0f9e82ee1a5e" alt=""><figcaption></figcaption></figure>

Si tengo 4 conexiones salientes, y 20 entrantes, hay una posibilidad de que haya un sobrepaso del límite pero no necesariamente tiene que suceder todo el tiempo.

Es realmente raro que todos los dispositivos de la red utilicen los 100Mbps (en este caso) de la red todo el tiempo, al mismo tiempo.&#x20;

Si se tiene un Switch de 24 puertos, utilizar 4 puertos para Link Aggregation es algo bastante seguro, utilizando el protocolo 802.3ad.

### Power over Ethernet (PoE)

Existen dos variantes de <mark style="color:blue;">**Power over Ethernet**</mark>:

* <mark style="color:green;">**PoE, cuyo estándar es 802.3af**</mark>
* <mark style="color:green;">**PoE+, cuyo estándar es 802.3at**</mark>

La idea de Power over Ethernet es que se puede **suministrar energía eléctrica a los dispositivos a través de Ethernet**.

El beneficio de esto es que, si estamos utilizando un cable CAT 5 o superior, <mark style="color:green;">**solo necesitamos un cable para proveer tanto de energía como de datos a algo**</mark>, a diferencia de tener que necesitar un cable para los datos y un cable para proveer de energía.

Con **PoE (802.3af)**, cada cable puede proveernos de **15.4 Watts** de potencia a un dispositivo.

Con **PoE+ (802.3at)**, cada cable puede proveernos de **25.5 Watts** de potencia a un dispositivo, ya que soporta un vataje superior.

Existen dos **tipos de dispositivos involucrados** en esta tecnología:

* <mark style="color:blue;">**Power sourcing equipment:**</mark> Este tipo de dispositivos, también conocido como **PSE** o **Equipo de alimentación eléctrica**, es quien proveerá la energía a los demás dispositivos.\
  Este equipo normalmente será nuestro Switch.
* <mark style="color:blue;">**Powered Device:**</mark> Este tipo de dispositivos, conocidos como **PD** o **Dispositivo Alimentado**, son dispositivos tales como nuestros teléfonos VoIP, o un punto de acceso inalámbrico (WAP). \
  Estos son los dispositivos que recibirán energía eléctrica a través de PoE por medio de la conexión con el PSE.

Todo esto ocurre mediante la conexión a través de un conector RJ45 utilizando un cable CAT 5 o superior.

### Port Monitoring o Port Mirroring

El <mark style="color:blue;">**port monitoring**</mark>, también conocido como <mark style="color:blue;">**port mirroring o puerto espejo**</mark>, es un concepto útil que nos ayuda a analizar el flujo de paquetes a través de una red.

Cada puerto del Switch tiene su propio dominio de colisión.

Por ejemplo, en la siguiente imagen no se puede escuchar el tráfico de PC1 a PC2 si no se es justamente PC1 o PC2.

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2FGYOe03yO2OSdGiCVEPj4%2Fimage.png?alt=media&amp;token=c80ea20e-8f78-40e1-9b1e-7e581a8f5ae9" alt=""><figcaption></figcaption></figure>

Dado el caso de que se requiera escuchar dicho tráfico, por ejemplo por cuestiones de seguridad, tenemos que conectar un sniffer de red a un hub y luego seremos capaces de "escuchar" todo el tráfico, ya que los hubs reenvían todo el tráfico a todos sus puertos.

Esto, se puede realizar en switch, por medio de la configuración de lo que conocemos como **Port Mirroring**.

Si tenemos un Switch de 24 puertos, por ejemplo, y todo el tráfico corre desde el Puerto 1 hasta el Puerto 23, se puede reflejar todo el tráfico a través del puerto 24 y adjuntar un sensor ahí, por ejemplo, nuestra máquina para analizar la red, y ser capaces de recolectar todos los datos y leerlos.\
Para que esto funcione, nuestro Switch requiere configurar el Port Mirroring para ser capaz de permitir que todo el tráfico sea reflejado y copiado sobre el puerto 24.

En el caso de la imagen anterior, lo que enviamos desde PC1 a PC2 es copiado y enviado sobre el puerto de la derecha hacia la máquina que analiza el tráfico de red.

Una vez copiado todo el tráfico y reenviado por el puerto 24, podemos analizarlo con herramientas como Wireshark o algún otro sensor de red.

### User Authentication (802.1x)

La <mark style="color:blue;">**autenticación de usuario**</mark>, correspondiente al estándar **802.1x**, se basa en la posibilidad de que, por motivos de seguridad, **los switches requieran una autenticación de parte de los usuarios** antes de que puedan tener acceso a la red.

Una vez que un usuario se autentica, se genera una clave que es compartida entre el "Solicitante", o sea el dispositivo que quiere acceder (por ejemplo, nuestra laptop), y el mismo switch, el cual llamamos "Autenticador".

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2F8bfFVhOzkPXbccJt3esk%2Fimage.png?alt=media&amp;token=c03df987-10aa-46b1-a029-cea81396eea9" alt=""><figcaption></figcaption></figure>

El funcionamiento se muestra en la imagen de arriba.

Primero, el solicitante (PC1) comienza a dialogar con el Switch, pidiendo permiso para unirse a la red, entonces es cuando esto se envía directamente al servidor de autenticación y el servidor de autenticación comprobará las credenciales del solicitante y creará una clave para él si es que fue autorizado correctamente (es decir, si las credenciales fueron válidas).

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2FiOa3AeIGqbrTiwgsQgxg%2Fimage.png?alt=media&amp;token=47f17297-c7b3-4ba8-9c8f-037b64a063f6" alt=""><figcaption></figcaption></figure>

Luego, esa clave es utilizada para encriptar el tráfico entre el switch y el cliente.

Se puede ver en la siguiente imagen con la distribución de clave, yendo desde el servidor de autenticación hacia el autenticador:

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2Fe0MboEpMJL0Xk1nt6SsX%2Fimage.png?alt=media&amp;token=a0fbdba8-60de-4cf0-8cca-423e239c55b8" alt=""><figcaption></figcaption></figure>

Y luego, la gestión de clave yendo desde el autenticador (el Switch) hacia el solicitante, la pc PC1.

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2F1QrnYFOQcsv1nx446Hy8%2Fimage.png?alt=media&amp;token=1d6830f3-e6e3-41f4-8d63-492889d95f0e" alt=""><figcaption></figcaption></figure>

En este punto, tanto el switch como la pc tienen la misma clave, y se puede crear un tunel de encriptación simétrico que asegurará todos nuestros datos:

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2F30LyIwDRBbcCyghQoRiS%2Fimage.png?alt=media&amp;token=7d1b280b-5622-43f0-9329-6377acf7e0e8" alt=""><figcaption></figcaption></figure>

### Acceso a la Gestión y Autenticación

Para configurar y gestionar nuestros Switches, podemos hacer dos cosas diferentes:

* <mark style="color:green;">**Utilizar SSH**</mark>: Con SSH, el cual opera sobre el puerto 22, podemos gestionar remotamente los Switches, ya que es un protocolo de administración que nos permite conectarnos a nuestros switches sobre nuestra red.
* <mark style="color:green;">**Utilizar el puerto de consola (Console Port)**</mark>: Si deseo gestionar localmente los Switches, puedo utilizar el Console Port, al cual nos conectamos utilizando un cable serie RS-232, el cual se conoce como cable Rollover y tiene un extremo con un conector RJ45 y otro extremo con un conector DB-9.\
  ![](https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2Fgmj2lbXTXvMQKsUIH7jE%2Fimage.png?alt=media\&token=8b9a9b03-1599-41a6-8932-210dfccb85ea)\
  De esta manera, podemos conectar la laptop al Console Port del switch y, una vez conectado, gestionar las configuraciones del Switch.

Existe una tercera forma de gestionar las configuraciones de un Switch y que utiliza las ventajas de las dos formas anteriormente nombradas (SSH y Console Port):

* <mark style="color:green;">**Utilizar la gestión fuera de banda (Out-of-band \[OOB] Management)**</mark>: En esta forma, se crea una red aparte que se sitúa por encima de nuestra red, la que usamos para los datos. \
  Esta nueva red creada, es únicamente utilizada para conectarse a los dispositivos y configurarlos.\
  Se puede gestionar los dispositivos fuera de banda, teniendo una configuración de red separada en estos dispositivos físicos separados y, de esta forma, podemos tener un Switch de 24 puertos que conecta con cada uno de los otros switches de la red y esa se transforma en nuestra red fuera de banda.\
  Se llama fuera de banda porque esta red está fuera de la banda normal donde enviamos datos, por lo que tenemos la red de administración y la red de datos separadas.

### First-Hop Redundancy

La <mark style="color:blue;">**redundancia de primer salto**</mark>, tiene que ver con router y switches de capa 3.

Cuando lidiamos con esto, utilizamos protocolos como HSRP (Hot Standby Router Protocol).

Esencialmente, se crea una dirección IP virtual y una dirección MAC virtual y esta cortina crea <mark style="color:red;">**un router activo**</mark> y un <mark style="color:green;">**router de reserva**</mark>.

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2FA18gRZoIyATJBj8oSvb8%2Fimage.png?alt=media&amp;token=8bfb4d0a-03b4-4b1c-84e8-03a6614bc808" alt=""><figcaption></figcaption></figure>

Dado el caso de la imagen anterior, se muestran tres routers:

* <mark style="color:blue;">**Router activo**</mark>, cuya dirección IP es **10.3.0.1**
* <mark style="color:blue;">**Router de reserva**</mark>, cuya dirección IP es **10.3.0.2**
* <mark style="color:blue;">**Router virtual**</mark>, cuya dirección IP es **10.3.0.3**

En un escenario real, si vamos a nuestro armario de redes, probablemente no haya tres routers.

Solo existen dos routers físicos aquí, el router activo y el router de reserva, pero **mi pc configurada solo ve un router, el router virtual (10.3.0.3)**, por lo que cuando mi pc desea comunicarse con el exterior, se comunica con el router virtual.

De esta forma, se conecta con el router virtual y luego **este router virtual sabrá, basado en que router está actualmente activo (ya sea el activo o el de reserva), a cual de los dos enviarle el tráfico**.

Este es el funcionamiento básico del protocolo <mark style="color:blue;">**HSRP (Hot Standby Router Protocol)**</mark>.

Además del protocolo HSRP, existen variantes como:

* <mark style="color:green;">**Gateway Load Balancing Protocol (GLBP)**</mark>
* <mark style="color:green;">**Virtual Router Redundancy Protocol (VRRP)**</mark>
* <mark style="color:green;">**Common Address Redundancy Protocol (CARP)**</mark>

Aunque, de todos los protocolos de redundancia de primer salto, **el protocolo HSRP es el más utilizado en la actualidad**.

### MAC Filtering (Filtrado de MAC)

El <mark style="color:blue;">**filtrado de direcciones MAC**</mark> es el proceso de <mark style="color:green;">**permitir o denegar tráfico basado en la dirección MAC**</mark> de un dispositivo.

Esto puede ser útil para mejorar la seguridad de nuestra red. Si bien es una capa más de las tantas que agregamos, no es tan fuerte.

El **funcionamiento del filtrado de direcciones MAC** es el siguiente:

Dado el siguiente escenario, tenemos un punto de acceso inalámbrico (WAP), un switch, una pc conecta por medio de un cable al switch, una pc y una impresora conectadas al WAP de manera inalámbrica.

La forma en la que podríamos asegurarnos de que solo la pc conectada por cable pueda comunicarse con la impresora es bloqueando la dirección MAC de la pc que está conectada de manera inalámbrica.

Es decir, podemos indicarle al Switch que si el tráfico entrante es proveniente de la dirección MAC AA:AA:AA:AA:AA:AA (o sea, de la pc conectada por cable) está permitido pero, si proviene de la dirección MAC BB:BB:BB:BB:BB:BB, debe bloquearlo.

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2F3jkmkLgEfibn8A833nh1%2Fimage.png?alt=media&amp;token=f261944b-39b2-4365-be20-6c637e6572e5" alt=""><figcaption></figcaption></figure>

### Traffic Filtering (Filtrado de Tráfico)

El <mark style="color:blue;">**filtrado de tráfico**</mark>, es similar al filtrado de MAC, excepto que, en lugar de realizarlo a nivel de capa 2 (capa de enlace de datos), se realiza en la capa 3 (capa de red) utilizando direcciones IP o puertos.

En este tipo de filtrado se utilizan aspectos de capas superiores a la capa donde son protagonistas las direcciones MAC (Capa 2), por lo que hablamos de **Direcciones IP (Capa 3) y Puertos (Capa 4)**, lo cual nos indica que para poder utilizar dicho filtrado debemos lidiar con un router o con un switch multicapa.

Por ejemplo, en la siguiente imagen se puede apreciar el filtrado de tráfico utilizando un switch multicapa.

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2FYHEDy7sYu2FbnkhDXPYV%2Fimage.png?alt=media&amp;token=b9ce8ed1-b955-4d02-a495-ab6c93d44449" alt=""><figcaption></figcaption></figure>

En la parte superior, se bloquea cualquier tipo de tráfico que se dirija al switch multicapa y provenga de la dirección IP 192.168.1.100.\
\
En la parte inferior, se bloquea cualquier tipo de tráfico que se dirija al switch multicapa y provenga de la dirección IP 192.168.1.100 por el puerto 5353, permitiéndole a dicha PC enviar tráfico en los restantes 65534, pero denegándole precisamente aquel que se dirija a dicho puerto.

### Quality of Service (QoS)

El término <mark style="color:blue;">**calidad de servicio**</mark>, conocido como QoS, se refiere a la **técnica utilizada para darle prioridad a un tipo específico de tráfico en la red** basado en marcado.

<figure><img src="https://1668154188-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2FKyoEXmY0jfChHS8PdGMX%2Fuploads%2F1IiClaZAtqDmZCDdDofT%2Fimage.png?alt=media&amp;token=bd2077f2-d463-4e3b-84d4-b6c64575a8fe" alt=""><figcaption></figcaption></figure>

En la imagen anterior, tenemos un switch multicapa conectado a dos pcs (PC1 y PC2) y a un teléfono VoIP.

Como el teléfono VoIP utiliza tráfico UDP, debemos asegurarnos de que tenga mayor prioridad. En cambio, el tráfico de las pcs en este caso no es crítico, por lo que le asignamos prioridades menores.
