Configuración del puerto del conmutador de red GB explicada
Dec 19, 2025|
La configuración del puerto Gigabit Ethernet se encuentra en el corazón de la administración de la red de Capa 2-que rige cómo se mueven las tramas a través de la infraestructura conmutada, qué dispositivos obtienen acceso y qué sucede cuando algo sale mal. El salto de 100 Mbps a gigabit trajo peculiaridades operativas que aún hacen tropezar a la gente: full-dúplex obligatorio a 1000 Mbps, requisitos de cable más exigentes y comportamientos de negociación automática-que no siempre funcionan. Esta guía explica los mecanismos prácticos de configuración de puertos GB en conmutadores administrados, con especial atención a las cosas que realmente fallan en producción.

Por qué fracasan las negociaciones sobre la velocidad del puerto (y qué se puede hacer realmente)
Esto es lo que nadie te dice cuando estás empezando: la -negociación automática en puertos Gigabit funciona de manera diferente que en interfaces 10/100. La especificación IEEE 802.3ab requiere que las conexiones 1000BASE-T funcionen exclusivamente en modo full-dúplex. No existe una opción semid-dúplex a velocidades de gigabit. Período.
Entonces, cuando ve un puerto atascado en 100 Mbps y se pregunta qué salió mal, el culpable suele ser una de tres cosas:
El cabo. Cat5 podría técnicamente admitir gigabit en tiradas cortas, pero he visto a los ingenieros perder horas solucionando problemas antes de que alguien finalmente cambiara Cat5e o Cat6. Los cuatro pares deben terminarse correctamente-no solo dos, como se podría hacer con velocidades Fast Ethernet.
Un ajuste forzado en un extremo. Si alguien configuró la velocidad en 100 en el conmutador de enlace ascendente mientras su puerto está en automático, tendrá un mal día. El lado de la negociación automática- recurre a la detección paralela, y ese mecanismo no ordena correctamente los parámetros de la forma esperada.
Módulos SFP defectuosos. Particularmente con enlaces ascendentes de fibra. No todos los transceptores funcionan bien con todos los proveedores.-Algunos conmutadores se vuelven realmente exigentes con lo que aceptan en esas ranuras.
Entrar en la configuración de la interfaz
La ruta al modo de configuración de la interfaz es bastante simple en Cisco IOS. Comience escribiendo habilitar en el mensaje inicial, luego ingrese configurar terminal para alcanzar el modo de configuración global. A partir de ahí, al especificar la interfaz GigabitEthernet0/1 se accede al contexto de configuración de la interfaz para ese puerto específico.
Una vez que esté allí, configurar la velocidad y el dúplex es sencillo. El comando speed 1000 bloquea el puerto para el funcionamiento gigabit, mientras que dúplex completo garantiza la transmisión simultánea bidireccional. La mayoría de los administradores dejan ambos parámetros en automático, lo que funciona bien para los puertos de acceso que se conectan a las estaciones de trabajo de los usuarios-finales. Las NIC modernas manejan la negociación sin dramatismo. Pero los enlaces entre-switch merecen más atención.-Algunos equipos de red los codifican para eliminar una variable más durante la solución de problemas de interrupción.
Vale la pena señalar: una vez que fija la velocidad 1000, el puerto rechaza cualquier velocidad más lenta. Una computadora portátil con una NIC defectuosa no bajará a 100 Mbps; simplemente no se vinculará en absoluto. En ocasiones, ese es el comportamiento que deseas. Muchas veces no lo es.

Asignación de VLAN: puertos de acceso y troncales
Aquí es donde la configuración se vuelve interesante-y donde los errores se acumulan más rápidamente.
Un puerto de acceso pertenece exactamente a una VLAN. Los fotogramas entrantes llegan sin etiquetar; el conmutador los asocia con cualquier VLAN que haya especificado. Esto se logra ingresando a la interfaz, emitiendo acceso en modo switchport para definir el tipo de puerto, luego acceda al switchport vlan 10 (o cualquier número de VLAN que corresponda) para realizar la asignación.
Los puertos troncales transportan tráfico para múltiples VLAN simultáneamente. Cada trama recibe un encabezado 802.1Q que identifica a qué VLAN pertenece. La excepción es la VLAN nativa-sus tramas cruzan el tronco sin etiquetar. La configuración implica configurar el modo troncal de puerto de conmutación, luego definir la VLAN nativa con la vlan nativa 99 de la troncal de puerto de conmutación y, finalmente, restringir qué VLAN atraviesan el enlace utilizando la VLAN permitida de troncal de puerto de conmutación seguida de su lista-de ID de VLAN separadas por comas.
Eso permitió que la especificación de VLAN importe más de lo que la gente cree. Las troncales permiten todas las VLAN de forma predeterminada-cada una desde 1 hasta 4094. Eso rara vez es lo que desea. Pode agresivamente.
Discrepancias de VLAN nativa
Cuando la troncal del Switch A usa la VLAN 1 nativa mientras que el Switch B usa la VLAN 99 nativa, las tramas sin etiquetar aterrizan en diferentes VLAN en cada lado. Los cálculos del árbol de expansión se confunden. Los dispositivos pierden conectividad de maneras que parecen casi aleatorias.
CDP detecta esto y registra una advertencia, pero en realidad hay que mirar los registros. Y es necesario habilitar CDP, lo que prohíben algunas políticas de seguridad. Entonces, la falta de coincidencia permanece ahí, causando rarezas intermitentes, hasta que alguien finalmente piensa en comparar configuraciones.
Fundamentos de seguridad portuaria
La seguridad del puerto restringe qué direcciones MAC pueden enviar tráfico a través de una interfaz. El escenario clásico: evitar que alguien desconecte su escritorio asignado y en su lugar conecte un dispositivo personal.
La configuración comienza habilitando la función a través de la seguridad-del puerto switchport en la interfaz. Luego, define cuántas direcciones MAC debe tolerar el puerto.-Puerto de puerto de conmutación-La seguridad máxima 2 permite dos dispositivos. La respuesta a la infracción se especifica a continuación; El apagado por violación de seguridad del puerto switchport- le indica al conmutador que desactive el puerto por completo cuando aparecen MAC no autorizados. Finalmente, la dirección fija del puerto del puerto de conmutación-seguridad mac- le indica al conmutador que aprenda direcciones dinámicamente y las escriba en la configuración en ejecución.
La opción adhesiva es realmente útil. El conmutador aprende las direcciones MAC dinámicamente y las escribe en la configuración en ejecución. Después de guardarlas, esas direcciones sobreviven a los reinicios sin necesidad de ingresarlas manualmente.
Los modos de infracción determinan qué sucede cuando aparece una MAC no autorizada:
El apagado pone el puerto en estado err-deshabilitado. El tráfico se detiene por completo. Alguien tiene que recuperarlo manualmente o necesita un script EEM que maneje la recuperación automática.
Restringir elimina el tráfico del MAC infractor pero mantiene el puerto operativo. Un mensaje syslog registra el evento. El dispositivo legítimo sigue funcionando.
Proteger funciona como restringir pero no genera ningún registro. Fracaso silencioso. No soy un fan-no sabrás que pasó nada hasta que alguien se queje.
Un dolor de cabeza recurrente: teléfonos IP con PC encadenadas- detrás de ellos. Son dos direcciones MAC a través de un puerto. Si ha establecido el máximo en 1, el puerto se cierra en el momento en que la PC envía una trama. Tenga en cuenta los escenarios de VLAN de voz al establecer estos límites.

Discrepancias dúplex: el asesino silencioso del rendimiento
Las configuraciones erróneas de full-dúplex versus semid-dúplex no interrumpen la conectividad por completo. Lo degradan gradualmente. Los paquetes chocan cuando no deberían. Los contadores de colisiones tardías aumentan. Las retransmisiones se acumulan. Los usuarios informan que "la red es lenta", pero el ping funciona bien y nada obvio parece estar roto.
Verifique los contadores de interfaz usando el comando show interface seguido del identificador de puerto específico. Busque colisiones tardías, errores de entrada, errores de CRC y runts. Un puerto gigabit en buen estado que se ejecuta full-dúplex muestra ceros en estos campos. Cualquier otra cosa necesita investigación.
El escenario típico de discrepancia: un lado codificado en full-dúplex y el otro lado en modo automático. El lado automático no puede determinar correctamente el modo dúplex porque el extremo remoto no participa en la negociación. El valor predeterminado es half-dúplex como medida de seguridad. Ahora tienes un lado transmitiendo y recibiendo simultáneamente mientras que el otro lado piensa que necesita esperar el silencio antes de enviar. Las colisiones ocurren constantemente.
La solución es sencilla: hacer coincidir la configuración en ambos extremos. Ambos son automáticos o ambos configurados explícitamente con los mismos valores.
Control de tormentas por transmisión
Una tormenta de transmisión arrasará absolutamente una red. Un dispositivo mal configurado o un bucle de conmutación con el árbol de expansión deshabilitado inunda la estructura con tráfico de transmisión. Cada interruptor lo replica. Cada puerto lo reenvía. La utilización de la CPU aumenta en toda la infraestructura.
El control de tormentas proporciona aceleración. En el modo de configuración de la interfaz, especificas el nivel de transmisión de control de tormentas-seguido de un porcentaje-digamos 20,00-para limitar el tráfico de transmisión en ese umbral. Existen comandos similares para el tráfico de multidifusión y unidifusión. La directiva de apagado de acción de control de tormentas le indica al conmutador que desactive el puerto cuando se excedan los umbrales; alternativamente, trap genera una alerta SNMP mientras mantiene activo el puerto.
El nivel representa un porcentaje del ancho de banda del puerto. Cuando el tráfico de transmisión supera el 20% de un enlace gigabit-es decir, 200 Mbps de transmisión-el puerto entra en acción. El cierre es agresivo pero efectivo.
No configuro el control de tormentas en todos los puertos. Añade complejidad operativa. Pero para acceder a capas en entornos impredecibles-plantas de fabricación, residencias universitarias y salas de conferencias-ha demostrado su valor más de una vez.
PortFast y BPDU Guard
El árbol de expansión tarda entre 30 y 50 segundos en hacer la transición de un puerto del bloqueo al reenvío. Ese retraso protege contra bucles en las conexiones de conmutador-a-conmutadores donde los cambios de topología son importantes. Para los puertos de usuario final-en los que alguien simplemente quiere conectarse y obtener una dirección IP, es frustrante.
PortFast evita los estados de escucha y aprendizaje. Lo habilitas en una interfaz con puerto de árbol de expansión-y el puerto comienza a reenviarse inmediatamente después del establecimiento del enlace.
El riesgo: si alguien conecta un conmutador no administrado a ese puerto, potencialmente se crea un bucle. PortFast no desactiva el árbol de expansión-el puerto aún procesa BPDU. Pero reenvía el tráfico inmediatamente en lugar de esperar.
BPDU Guard agrega protección. Habilitarlo a través del árbol de expansión-bpduguard enable en la interfaz significa que cualquier BPDU recibido desencadena una desactivación inmediata de err-. Si llega una BPDU a este puerto, algo anda mal-no debería haber otro conmutador allí. Recibirás una alerta, pero la red permanecerá intacta.
Los valores predeterminados globales aplican estas funciones en todos los puertos de acceso automáticamente. En el modo de configuración global, el puerto de expansión-árbol predeterminado habilita PortFast universalmente, mientras que el puerto de expansión-árbol bpduguard predeterminado activa BPDU Guard en esos mismos puertos. Los puertos troncales están excluidos de estos valores predeterminados. Es una base razonable para las capas de acceso empresarial.

EtherChannel: Agregar enlaces
Cuando una conexión de un solo gigabit no proporciona suficiente ancho de banda entre conmutadores, EtherChannel agrupa varios puertos físicos en una interfaz lógica. Dos, cuatro u ocho puertos agregados, que aparecen como un único enlace para los cálculos del árbol de expansión.
LACP maneja la negociación utilizando el estándar 802.3ad. Selecciona las interfaces físicas-usando el rango de interfaz GigabitEthernet0/1 - 4 para configurar varios puertos simultáneamente-luego las asignas a un grupo de canales con el modo de canal-grupo 1 activo. Después de salir de la configuración del rango, puede configurar la interfaz lógica ingresando el puerto de interfaz-canal1 y aplicando la configuración deseada, generalmente modo de puerto de conmutación troncal para enlaces entre-conmutadores.
El extremo remoto necesita una configuración coincidente. Activo-activo funciona. Obras activas-pasivas. Pasivo-pasivo-ambas partes no esperan eternamente a que el otro inicie.
La distribución del tráfico entre enlaces de miembros utiliza un algoritmo hash, normalmente basado en direcciones MAC o IP de origen-destino. Los flujos individuales todavía atraviesan enlaces físicos únicos; el conmutador no divide las sesiones TCP en varias rutas. Una transferencia de archivos grandes entre dos servidores utiliza un enlace de miembro independientemente de cuántos haya agrupado.
Configuración de VLAN de voz
Los teléfonos IP añaden complejidad. El teléfono necesita ubicarse en una VLAN de voz para el tratamiento de QoS, mientras que la PC conectada a través de su puerto de paso debe aterrizar en la VLAN de datos. Ambos dispositivos comparten un puerto de conmutador físico.
La configuración implica configurar el puerto como un puerto de acceso con acceso en modo switchport, asignar la VLAN de datos a través de la VLAN de acceso switchport 10 y luego especificar la VLAN de voz por separado usando la vlan de voz 50 del switchport. El teléfono recibe su asignación de VLAN a través de CDP o LLDP-MED y etiqueta su tráfico en consecuencia. La PC envía tramas sin etiquetar que llegan a la VLAN de datos. Todo funciona a través de un único tendido de cable.
Esto significa dos direcciones MAC en un puerto. La configuración de seguridad del puerto debe adaptarse a ambos, o perderá tiempo recuperando interfaces erróneas-deshabilitadas cada vez que las instalaciones muevan un escritorio.
MDIX automático-
Los cables cruzados frente a los directos-solían ser importantes. Conecte un interruptor a otro con un cable directo-en equipos más antiguos y el enlace no funcionaría-necesitaba un cruce.
Las modernas interfaces Gigabit Ethernet con auto-MDIX detectan el cableado necesario y lo compensan internamente. La función se controla mediante mdix auto en el modo de configuración de interfaz y está habilitada de forma predeterminada en la mayoría del hardware Cisco actual. Algunos equipos heredados y ciertos equipos que no son-Cisco carecen de esta función. Si un enlace se niega a establecerse y ha descartado daños en el cable, intente cambiar a un cruce antes de asumir una falla en el puerto.
Comandos de verificación útiles
Comandos que ejecuto constantemente:
El comando show interfaces status proporciona una descripción general rápida-conectado versus no conectado, asignación de VLAN, velocidad y dúplex en todos los puertos en una sola vista.
La ejecución de interfaces de show seguidas de un identificador de puerto específico proporciona contadores detallados: paquetes de entrada/salida, errores, caídas de cola, última hora de limpieza.
El comando show mac address-table interface seguido del puerto revela qué direcciones MAC se han aprendido en esa interfaz.
Para el estado del árbol de expansión, mostrar la interfaz del árbol de expansión-muestra la función STP del puerto y el costo de la ruta.
El comando show interfaces trunk enumera todos los troncales activos con sus VLAN permitidas y activas.
El estado de seguridad del puerto proviene de la interfaz de seguridad show port-, que informa los recuentos de infracciones y las direcciones aprendidas actualmente.
Puede canalizar la salida a través de include para filtrar. Al ejecutar el comando de estado con una tubería para incluir los conectados, se muestran solo los puertos con enlaces activos. Ahorra desplazamiento por páginas de interfaces deshabilitadas.
Recuperando Err-Puertos deshabilitados
Un puerto muestra err-deshabilitado. Antes de rebotarlo, comprenda por qué. El comando show interfaces status revela el estado actual, mientras que show errdisable recovery muestra qué mecanismos de recuperación están configurados y sus temporizadores.
Los desencadenantes comunes incluyen violaciones de seguridad de puertos, activación de BPDU Guard, fluctuaciones excesivas de enlaces y fallas de UDLD que detectan problemas de fibra unidireccional.
La recuperación automática se puede configurar en el modo de configuración global. El comando errdisable recovery cause all habilita la recuperación automática para todos los tipos de desencadenadores, mientras que el intervalo de recuperación errdisable 300 establece el temporizador de reintento en 300 segundos.
Sin la recuperación automática configurada, se requiere intervención manual. Ingrese al contexto de configuración de la interfaz, emita el apagado para deshabilitar administrativamente el puerto, luego no apague para volver a activarlo.
Volver a habilitar-a ciegas sin investigar garantiza que lo volverás a hacer en breve. Si BPDU Guard se activaba, alguien conectaba un interruptor. Si se activaba la seguridad del puerto, aparecía un dispositivo no autorizado. Es necesario abordar la causa subyacente.
Observaciones finales
La configuración del puerto GB no es conceptualmente compleja, pero los detalles se acumulan. Una asignación de VLAN perdida, una configuración de troncal incorrecta, un límite de seguridad de puerto que no tiene en cuenta el teléfono IP-pequeños descuidos se convierten en interrupciones importantes.
Documente sus configuraciones. Etiquete los puertos físicos claramente. Cree plantillas para escenarios comunes y aplíquelas de forma coherente.
Pruebe los cambios durante las ventanas de mantenimiento siempre que sea posible. Ese es un consejo obvio. También es un consejo que ignoré a las 3 p.m. de un martes cualquiera, con resultados completamente predecibles.


