SOPHOS - MIKROTIK VLAN
🔀 VLAN 802.1Q con MikroTik CHR y Sophos Firewall en VMware
En esta práctica se configura MikroTik CHR como un switch gestionado capaz de separar dos redes mediante VLAN y transportar ambas por un único enlace troncal 802.1Q hasta un firewall Sophos.
MikroTik se encarga exclusivamente de la conmutación de capa 2: recibe tráfico sin etiquetar desde las máquinas de cada VLAN, lo clasifica mediante su PVID y añade la etiqueta correspondiente antes de enviarlo por el trunk.
Sophos actúa como dispositivo de capa 3. Sobre el Port5 se crean las interfaces VLAN 10 y VLAN 20, que funcionan como puertas de enlace de sus respectivas redes. El firewall proporciona además DHCP, DNS, filtrado, routing y NAT para que los clientes puedan acceder a Internet.
La administración de MikroTik permanece separada mediante una interfaz Host-only con dirección estática. De esta forma, los cambios realizados en el bridge o en el filtrado de VLAN no afectan a Winbox y el acceso al dispositivo no depende de que Sophos esté encendido.
🧰 Tecnologías empleadas
MikroTik CHR Edición virtual de RouterOS utilizada como switch gestionado. En esta práctica no realiza routing, DHCP, DNS ni NAT para las VLAN.
RouterOS Sistema operativo de MikroTik. Su bridge con VLAN Filtering permite construir puertos de acceso y enlaces troncales IEEE 802.1Q.
Sophos Firewall Firewall de nueva generación utilizado como router, puerta de enlace, servidor DHCP, resolvedor DNS y punto de salida a Internet de las VLAN.
VMware Workstation Plataforma de virtualización sobre la que se ejecutan MikroTik CHR, Sophos Firewall y las máquinas Windows utilizadas como clientes.
VLAN 802.1Q Estándar que permite identificar diferentes redes lógicas mediante etiquetas insertadas en las tramas Ethernet.
Bridge VLAN-aware Bridge de RouterOS capaz de tomar decisiones de conmutación teniendo en cuenta el identificador VLAN de cada trama.
Winbox Herramienta gráfica oficial de MikroTik utilizada para crear el bridge, configurar sus puertos y definir la tabla de VLAN.
LAN Segment Red Ethernet virtual aislada de VMware. Cada LAN Segment simula un cable o switch independiente y no proporciona DHCP ni acceso a Internet por sí mismo.
Firewall y NAT de Sophos Políticas utilizadas para autorizar el tráfico de las VLAN hacia la zona WAN y traducir sus direcciones privadas mediante SNAT o MASQ.
🎯 Objetivos de la práctica
El objetivo principal es demostrar cómo se construye una red segmentada mediante VLAN utilizando MikroTik CHR como switch gestionado y Sophos Firewall como router central.
Se configurarán dos puertos de acceso en MikroTik. El primero pertenecerá a VLAN 10 y conectará una máquina de la red 10.10.10.0/24. El segundo pertenecerá a VLAN 20 y conectará una máquina de la red 10.10.20.0/24.
Ambas VLAN se transportarán etiquetadas por una cuarta interfaz de MikroTik hasta el Port5 de Sophos mediante un trunk 802.1Q.
Sophos dispondrá de una interfaz lógica por cada VLAN, entregará direcciones mediante DHCP, resolverá consultas DNS y permitirá el acceso a Internet mediante una regla de firewall y una regla SNAT.
La práctica debe mantener separada la administración de MikroTik, utilizando ether1 exclusivamente como interfaz Host-only de gestión.
🧩 Topología de la práctica
MikroTik CHR dispone de cuatro interfaces virtuales con funciones claramente separadas.
ether1 se utiliza para la administración mediante Winbox. Permanece conectada a VMnet1 Host-only y utiliza la dirección estática 192.168.10.2/24.
El adaptador virtual VMnet1 del equipo anfitrión utiliza 192.168.10.1/24, permitiendo que Windows y MikroTik se comuniquen directamente sin necesidad de Sophos.
ether2 funciona como puerto de acceso de VLAN 10. La máquina Windows conectada a este puerto envía y recibe tráfico Ethernet normal, sin etiquetas VLAN.
ether3 funciona como puerto de acceso de VLAN 20 y aplica el mismo comportamiento para la segunda red.
ether4 actúa como trunk. Transporta simultáneamente las VLAN 10 y 20 utilizando etiquetas IEEE 802.1Q.
En Sophos, Port5 se conecta al mismo LAN Segment que ether4. Sobre este puerto se crean las interfaces lógicas Port5.10 y Port5.20.
El tráfico de gestión, los dos segmentos de acceso y el trunk utilizan redes virtuales diferentes. Esta separación facilita la administración y evita mezclar tráfico sin etiqueta con el enlace troncal.
🧩 Plan de direccionamiento
La red de administración utiliza 192.168.10.0/24.
El adaptador VMnet1 de Windows utiliza 192.168.10.1, MikroTik CHR utiliza 192.168.10.2 y Sophos puede conservar 192.168.10.254 en Port1 cuando se desea administrar ambos dispositivos desde el mismo segmento.
La VLAN 10 utiliza la red 10.10.10.0/24. Sophos utiliza 10.10.10.1 como dirección de la interfaz VLAN y puerta de enlace de los clientes. El servidor DHCP entrega direcciones desde 10.10.10.10 hasta 10.10.10.200.
La VLAN 20 utiliza la red 10.10.20.0/24. Sophos utiliza 10.10.20.1 como dirección de la interfaz VLAN y el servidor DHCP entrega direcciones desde 10.10.20.10 hasta 10.10.20.200.
🔍 ¿Qué es un puerto de acceso?
Un puerto de acceso conecta un dispositivo final que no necesita conocer la existencia de las VLAN.
La máquina Windows conectada a ether2 envía tráfico Ethernet sin etiqueta. Cuando la trama entra en MikroTik, RouterOS utiliza el PVID 10 para asociarla internamente a VLAN 10.
Cuando Sophos devuelve una respuesta, la trama llega al switch con una etiqueta VLAN 10. MikroTik retira esa etiqueta antes de enviarla por ether2, porque el cliente final espera recibir Ethernet sin etiquetar.
El mismo proceso se aplica a ether3, utilizando PVID 20 y VLAN 20.
Desde el punto de vista de las máquinas Windows, ambas conexiones se comportan como redes Ethernet convencionales. El etiquetado se realiza dentro de MikroTik y en el enlace troncal.
🔍 ¿Qué es un trunk?
Un trunk es un enlace que transporta varias VLAN por una misma conexión Ethernet.
En esta práctica, ether4 de MikroTik y Port5 de Sophos forman el trunk. Las tramas de VLAN 10 viajan con el identificador 10 y las tramas de VLAN 20 con el identificador 20.
Gracias a la etiqueta 802.1Q, Sophos puede determinar a qué interfaz lógica debe entregar cada trama aunque ambas utilicen el mismo adaptador virtual.
Una trama con identificador 10 se entrega a Port5.10. Una trama con identificador 20 se entrega a Port5.20.
En sentido contrario, Sophos añade automáticamente la etiqueta correspondiente cuando envía tráfico desde cualquiera de estas interfaces VLAN.
🔍 PVID, Tagged y Untagged
El PVID indica a qué VLAN debe asociarse una trama que entra en un puerto sin etiqueta.
En ether2 se configura PVID 10. Por tanto, cualquier trama sin etiquetar recibida en ese puerto pasa a pertenecer internamente a VLAN 10.
En ether3 se configura PVID 20, asociando sus tramas sin etiquetar a VLAN 20.
Tagged indica que las tramas deben abandonar un puerto conservando o incorporando su etiqueta 802.1Q.
ether4 aparece como Tagged en VLAN 10 y VLAN 20 porque el enlace hacia Sophos debe transportar el identificador de cada red.
Untagged indica que las tramas abandonan el puerto sin etiqueta.
ether2 aparece como Untagged en VLAN 10 y ether3 como Untagged en VLAN 20. Esto permite que los equipos finales reciban tramas Ethernet normales.
Untagged no significa que la VLAN deje de existir dentro del switch. La trama continúa asociada internamente a su VLAN y la etiqueta solo se retira al entregarla al dispositivo final.
Tagged tampoco crea una subred IP. La etiqueta identifica una red lógica de capa 2, mientras que las direcciones 10.10.10.0/24 y 10.10.20.0/24 pertenecen a la configuración de capa 3 realizada en Sophos.
🧩 Desarrollo de la práctica
Preparar las redes virtuales en VMware Se crean tres LAN Segments: uno para los clientes de VLAN 10, otro para los clientes de VLAN 20 y un tercero llamado TRUNK-SOPHOS-MIKROTIK.
La máquina Windows de VLAN 10 se conecta exclusivamente al LAN Segment de VLAN 10. La máquina Windows de VLAN 20 se conecta al LAN Segment de VLAN 20.
ether4 de MikroTik y Port5 de Sophos se conectan al LAN Segment del trunk.
Los LAN Segments no asignan direcciones IP ni proporcionan acceso a Internet. Su función consiste únicamente en transportar tramas Ethernet entre las interfaces conectadas.
Mantener la administración de MikroTik ether1 permanece en VMnet1 Host-only con la dirección estática 192.168.10.2/24.
Esta interfaz no se añade al bridge y no utiliza DHCP. El acceso mediante Winbox continúa funcionando aunque Sophos permanezca apagado.
Crear las interfaces VLAN en Sophos Port5 actúa como interfaz física padre del trunk. Las direcciones 10.10.10.1 y 10.10.20.1 no se configuran directamente sobre Port5.
Desde Red e Interfaces se utiliza la opción Añadir interfaz y Añadir VLAN.
La primera interfaz se denomina VLAN10, utiliza Port5 como interfaz padre, VLAN ID 10, zona LAN y dirección estática 10.10.10.1/24.
La segunda se denomina VLAN20, utiliza también Port5, VLAN ID 20, zona LAN y dirección 10.10.20.1/24.
Sophos mostrará estas interfaces mediante el hardware lógico Port5.10 y Port5.20.
Port5 no necesita configurarse como Tagged mediante una tabla independiente. La existencia de las subinterfaces VLAN determina las etiquetas que Sophos acepta y genera sobre ese puerto.
Configurar los servidores DHCP En Red y DHCP se crea un servidor vinculado a la interfaz VLAN10.
El rango dinámico se establece entre 10.10.10.10 y 10.10.10.200, con máscara 255.255.255.0, gateway 10.10.10.1 y el servidor DNS elegido.
Para VLAN20 se crea otro servidor vinculado a su propia interfaz, utilizando el rango 10.10.20.10–10.10.20.200 y el gateway 10.10.20.1.
Cada servidor DHCP debe estar asociado a la interfaz VLAN correcta. Un rango de VLAN 10 no debe vincularse a VLAN 20 ni directamente a Port5.
Configurar el servicio DNS Si los clientes reciben como servidor DNS la dirección de Sophos, debe permitirse el servicio DNS para la zona LAN desde Administración y Acceso al dispositivo.
El acceso al DNS del propio firewall se considera un servicio local. Por este motivo, una regla LAN hacia WAN no es suficiente si Sophos no permite consultas DNS desde la zona LAN.
Como alternativa de diagnóstico, DHCP puede entregar temporalmente un servidor DNS público o corporativo. Esto permite diferenciar un problema de resolución local de un fallo general de conectividad.
Crear la regla de firewall Se crea una regla que permita el tráfico desde la zona LAN hacia la zona WAN.
Durante la primera validación pueden utilizarse cualquier red y cualquier servicio. Una vez confirmado el funcionamiento, la regla puede limitarse a los objetos de red correspondientes a 10.10.10.0/24 y 10.10.20.0/24.
La regla de aceptación debe situarse por encima de cualquier política que rechace tráfico LAN hacia WAN. Sophos evalúa las reglas de arriba abajo y deja de procesarlas en la primera coincidencia.
Configurar el NAT de salida Las direcciones privadas de ambas VLAN deben traducirse cuando salgan por Internet.
Puede utilizarse la regla Default SNAT IPv4 o crearse una regla específica con las redes VLAN como origen, Port2 como interfaz saliente y MASQ como origen traducido.
MASQ utiliza automáticamente la dirección actual de la interfaz WAN de Sophos.
Antes de diagnosticar las VLAN debe comprobarse que Sophos puede alcanzar Internet directamente. Si el propio firewall no llega a 8.8.8.8, el problema se encuentra en Port2, el gateway WAN, la ruta predeterminada o la conexión Bridged/NAT de VMware.
Crear el bridge en MikroTik En Winbox se crea un bridge llamado bridge-vlans. VLAN Filtering permanece desactivado durante la construcción inicial.
Esta precaución permite añadir los puertos y completar la tabla antes de que RouterOS comience a descartar tráfico según las reglas VLAN.
Añadir el puerto de acceso VLAN 10 ether2 se incorpora al bridge con PVID 10, Ingress Filtering activado y Frame Types configurado para admitir únicamente tramas sin etiqueta o priority-tagged.
Esta configuración impide que un cliente conectado al puerto pueda introducir etiquetas VLAN arbitrarias.
Añadir el puerto de acceso VLAN 20 ether3 se incorpora al mismo bridge con PVID 20 y los mismos controles de entrada.
Añadir el trunk ether4 se incorpora al bridge como puerto troncal. No se configura un PVID de acceso y se admiten únicamente tramas etiquetadas.
El diseño no utiliza una VLAN nativa sin etiqueta sobre el trunk.
Construir la tabla VLAN Para VLAN 10 se configura ether4 como Tagged y ether2 como Untagged.
Para VLAN 20 se configura ether4 como Tagged y ether3 como Untagged.
El bridge no se añade como Tagged porque MikroTik no necesita participar en estas VLAN mediante su CPU. CHR actúa únicamente como switch de capa 2.
No se crean interfaces VLAN, direcciones 10.10.10.x o 10.10.20.x, servidores DHCP ni reglas NAT en MikroTik.
Activar VLAN Filtering Cuando los puertos, PVID y tabla VLAN se han revisado, se activa VLAN Filtering en bridge-vlans.
A partir de este momento, RouterOS aplica la clasificación de entrada, la pertenencia de los puertos y el tratamiento Tagged o Untagged de cada trama.
🔍 Recorrido de una petición DHCP
Una máquina Windows conectada a ether2 inicia el proceso enviando un DHCP Discover sin etiqueta.
MikroTik recibe la trama y aplica el PVID 10, clasificándola internamente como perteneciente a VLAN 10.
La tabla VLAN indica que ether4 es el puerto Tagged de VLAN 10. Antes de enviar la trama por el trunk, RouterOS incorpora una etiqueta 802.1Q con VID 10.
Sophos recibe la trama por Port5, lee el identificador y la entrega a la interfaz lógica Port5.10.
El servidor DHCP vinculado a VLAN10 genera una oferta con una dirección del rango 10.10.10.10–10.10.10.200.
La respuesta abandona Sophos por Port5 con etiqueta 10 y vuelve a ether4.
MikroTik consulta la tabla VLAN y entrega la respuesta a ether2. Como este puerto está configurado como Untagged, retira la cabecera 802.1Q antes de enviarla al cliente.
Windows recibe la respuesta sin necesidad de comprender las VLAN y configura su dirección, máscara, gateway y DNS.
🔍 ¿Por qué no se configura routing en MikroTik?
El propósito de MikroTik es reproducir el funcionamiento de un switch gestionado.
Las direcciones 10.10.10.1 y 10.10.20.1 pertenecen a Sophos porque el firewall debe inspeccionar y controlar el tráfico de ambas redes.
Si se añadieran direcciones IP, DHCP, NAT o routing en MikroTik, existirían dos dispositivos intentando asumir funciones de capa 3. Esto complicaría las rutas, podría crear gateways duplicados y dificultaría el diagnóstico.
Mantener CHR como un switch puro establece una separación clara: MikroTik conmuta y etiqueta; Sophos enruta y protege.
🔍 Separación entre las VLAN
VLAN 10 y VLAN 20 representan dominios de broadcast diferentes. Un broadcast generado en VLAN 10 no se entrega directamente a los clientes de VLAN 20.
Aunque ambas interfaces se encuentren en la zona LAN de Sophos, el tráfico entre ellas solo debe permitirse cuando exista una política de firewall que lo autorice.
La segmentación de capa 2 se realiza en MikroTik y el control de comunicación entre subredes se aplica en Sophos.
Esta arquitectura permite bloquear completamente la comunicación entre las VLAN, autorizar únicamente servicios concretos o registrar todo el tráfico entre ellas.
🔍 ¿Por qué es importante esta práctica?
Las VLAN permiten dividir una infraestructura física o virtual en redes lógicas independientes sin necesitar un switch separado para cada departamento o servicio.
Este diseño puede aplicarse a redes de usuarios, servidores, telefonía, cámaras, invitados, laboratorios y dispositivos IoT.
El enlace troncal reduce el número de interfaces necesarias entre el switch y el firewall. Un único enlace puede transportar varias redes manteniendo su separación mediante identificadores 802.1Q.
La combinación de MikroTik y Sophos permite separar las responsabilidades: el switch gestiona la conectividad de capa 2 y el firewall centraliza el direccionamiento, el filtrado, el registro y la salida a Internet.
✅ Resultados esperados
Al finalizar la práctica, el cliente conectado a ether2 debe obtener una dirección del rango 10.10.10.10–10.10.10.200, máscara /24, gateway 10.10.10.1 y el DNS configurado en Sophos.
El cliente conectado a ether3 debe obtener una dirección del rango 10.10.20.10–10.10.20.200 y utilizar 10.10.20.1 como gateway.
Una captura en ether2 debe mostrar el DHCP Discover sin etiqueta. La misma petición observada en ether4 debe aparecer con VLAN ID 10.
Sophos debe registrar las concesiones DHCP en las interfaces correspondientes y aplicar la regla LAN hacia WAN y el SNAT de salida.
Ambas máquinas deben poder alcanzar su gateway, acceder a Internet y resolver nombres DNS. La comunicación entre VLAN 10 y VLAN 20 dependerá exclusivamente de las políticas configuradas en Sophos.
🏢 Propuesta empresarial
Clockwork Computer necesita segmentar su infraestructura interna para separar distintos grupos de equipos y aplicar políticas de seguridad independientes.
El departamento de IT ha decidido utilizar MikroTik como switch gestionado y Sophos Firewall como dispositivo central de routing y seguridad.
MikroTik permitirá conectar equipos finales mediante puertos de acceso y transportar todas las redes hasta Sophos mediante un único trunk 802.1Q.
Sophos administrará el direccionamiento de cada red, las concesiones DHCP, las consultas DNS, las reglas de acceso, la comunicación entre segmentos y la salida a Internet.
📌 Escenario propuesto
Clockwork Computer dispone de una infraestructura virtual en VMware Workstation con un MikroTik CHR, un Sophos Firewall y dos máquinas Windows de prueba.
La primera máquina representa un departamento conectado a VLAN 10 y la segunda representa otro grupo de equipos conectado a VLAN 20.
MikroTik CHR actúa como switch de acceso. Cada cliente se conecta a un puerto sin etiquetar y el tráfico se concentra en un enlace troncal hacia Port5 de Sophos.
Sophos dispone de una subinterfaz por VLAN y se convierte en la puerta de enlace de ambas redes.
La administración de MikroTik permanece en una red Host-only independiente para evitar que los cambios del laboratorio interrumpan el acceso mediante Winbox.
🎯 Requisitos técnicos solicitados por la empresa
La empresa solicita implementar las siguientes tareas:
Mantener una interfaz independiente para la administración de MikroTik. Crear dos LAN Segments para los equipos de VLAN 10 y VLAN 20. Crear un LAN Segment adicional para el trunk entre MikroTik y Sophos. Configurar ether2 como puerto de acceso de VLAN 10. Configurar ether3 como puerto de acceso de VLAN 20. Configurar ether4 como trunk etiquetado. Crear un bridge con VLAN Filtering en MikroTik. Definir correctamente los puertos Tagged y Untagged. Habilitar Port5 de Sophos como interfaz padre del trunk. Crear las interfaces Port5.10 y Port5.20. Asignar 10.10.10.1/24 y 10.10.20.1/24 como puertas de enlace. Crear un servidor DHCP independiente por VLAN. Permitir DNS desde la zona LAN cuando Sophos actúe como resolvedor. Crear una regla de firewall desde LAN hacia WAN. Aplicar SNAT o MASQ mediante Port2. Validar la entrega de direcciones, el etiquetado 802.1Q, la salida a Internet y la resolución DNS.
🔐 Justificación técnica y de seguridad
Separar los clientes mediante VLAN reduce el tamaño de los dominios de broadcast y evita que todos los dispositivos compartan una única red plana.
Los puertos de acceso solo admiten tráfico sin etiquetar, impidiendo que una máquina final pueda seleccionar libremente otra VLAN.
Ingress Filtering comprueba que cada puerto reciba únicamente las VLAN autorizadas, mientras que la tabla VLAN controla por dónde puede circular cada red.
La administración de MikroTik queda fuera del bridge y utiliza una dirección estática sobre Host-only. Esto evita depender del DHCP de Sophos y mantiene Winbox disponible aunque el firewall esté apagado.
Sophos centraliza las decisiones de capa 3. Cualquier comunicación entre VLAN, acceso a Internet o consulta a servicios internos puede autorizarse, bloquearse y registrarse mediante políticas explícitas.
🧪 Validación esperada
Al finalizar la práctica, Clockwork Computer deberá comprobar que cada cliente obtiene una dirección perteneciente únicamente a su VLAN.
La tabla de hosts de MikroTik debe aprender la dirección MAC del cliente de ether2 con VID 10 y la del cliente de ether3 con VID 20.
El DHCP Discover debe entrar sin etiqueta por el puerto de acceso y salir etiquetado por el trunk.
Sophos debe recibir el tráfico en la interfaz VLAN correspondiente, entregar una concesión DHCP y responder desde el gateway adecuado.
El propio Sophos debe disponer de conectividad WAN antes de validar la salida de los clientes.
Los clientes deben poder realizar ping a su gateway, alcanzar una dirección pública y resolver un nombre DNS.
La comunicación entre ambas VLAN debe permanecer bloqueada o limitada salvo que una regla específica de Sophos la autorice.
✅ Resultado empresarial esperado
Como resultado final, Clockwork Computer dispondrá de una infraestructura virtual segmentada mediante VLAN 802.1Q.
MikroTik CHR funcionará como un switch gestionado con dos puertos de acceso y un enlace troncal dedicado. Sophos Firewall proporcionará routing, DHCP, DNS, firewall y NAT para cada segmento.
La administración del switch permanecerá separada del tráfico de usuarios y no dependerá de la disponibilidad de Sophos.
La arquitectura podrá ampliarse con nuevas VLAN, servidores, redes de invitados o dispositivos IoT sin modificar el principio de funcionamiento: puertos de acceso en MikroTik, transporte etiquetado por el trunk y políticas centralizadas en Sophos.

Comentarios
Publicar un comentario