Mostrando entradas con la etiqueta InterVLAN Routing. Mostrar todas las entradas
Mostrando entradas con la etiqueta InterVLAN Routing. Mostrar todas las entradas

domingo, 21 de junio de 2015

DHCP Relay en Cisco IOS

Por Oscar Gerometta

Dado que el inicio de la operación del protocolo DHCP se realiza sin contar una dirección de origen y utilizando broadcast como destino, las solicitudes (el discovery generado por el cliente DHCP) no son de suyo ruteables hacias otras subredes. 

De aquí que en principio el protocolo DHCP supone que el servidor y el cliente están conectados a la misma red o subred.

Cuando se desea utilizar servidores DHCP que se encuentran alojados en una red o subred diferente se puede utilizar un agente DHCP relay. 

Un DHCP relay es un dispositivo que recibe las solicitudes de los clientes en formato de broadcast y las reenvía como unicast a la dirección del servidor DHCP.

  • DHCP Discovery.
    El cliente DHCP envía una solicitud en formato de broadcast.
  • DHCP Relay.
    El agente DHCP relay que recibe el broadcast lo retransmite a uno o más servidores utilizando unicast e incluyendo su dirección como dirección de gateway.
  • DHCP Offer.
    El servidor utiliza la dirección de gateway que recibe en la solicitud para determinar a qué subred pertenece el host solicitante y asigna entonces una configuración que corresponda esa subred.
    El servidor DHCP reserva una dirección IP para el cliente y envía la respuesta en un paquete unicast a la dirección del gateway, que luego lo reenvía a la red local.
  • DHCP Request.
    El cliente responde en formato broadcast realizando una solicitud explícita de la configuración ofrecida por el servidor.
    El agente DHCP relay interviene nuevamente reenviando la información al servidor DHCP.
  • DHCP Acknowledgement.
    Se envía un paquete en formato unicast al DHCP relay que luego lo reenvía al cliente, incluyendo la información de configuración que el cliente ha aceptado.
    Esto completa el proceso.
En estos casos el servidor DHCP responde al DHCP relay y éste se ocupa de reenviarlo al cliente DHCP.

Configuración de un router IOS como DHCP relay

El servicio de DHCP relay se habilita en la interfaz de capa 3 más cercana al cliente DHCP (usualmente, la que opera como default-gateway de la red o subred).

En la configuración es necesario especificar la dirección IP de uno o más servidores DHCP que han de responder las solicitudes. 

Si hay varios servidores DHCP en una misma subred se puede especificar directamente la dirección reservada de subred, de este modo responderá cualquiera de los servidores DHCP de esa subred.

Router#configure terminal
Router(config)#interface GigabitEthernet 0/0
Router(config-if)#ip helper-address [IP servidor DHCP]




Documentación de referencia:


Fuente: Mis libros de Networking

jueves, 18 de junio de 2015

Cisco ASA - Como configurar enrutamiento entre 2 VLAN internas

Problema inicial


Un cliente solicitó la siguiente configuración. Se tenia un DMZ configurado en un Cisco ASA 5505 y ya se habían configurado otras VLANs para diferentes propósitos, por ejemplo el acceso a Internet para visitantes. Pero el cliente necesitaba una VLAN secundaria configurada para teléfonos IP. Adicionalmente se tenia que enrutar tráfico entre las dos VLAN internas. Aquí está el escenario que se usará en este caso:
ASA Inter VLAN Routing

Solución


Primero es importante comprender que el ASA es un Firewall, no un Router!. Una mejor solución para este caso sería tener un Router detrás del Firewall o un Switch de capa 3.

En este caso el ASA debe tener una licencia Security Plus para poder hacer esto. También es importante mencionar que los comandos van a ser diferentes si es que el Firewall está corriendo una versión de sistema operativo anterior al 8.3. Si este fuera el caso consulta aquí.

Como configurar enrutamiento VLAN en un ASA 5505

1. Conéctese al Firewall, ingrese al modo enable y luego al modo de configuración global

User Access Verification
Password:

Type help or '?' for a list of available commands. 


Petes-ASA> enable
Password: ********
Petes-ASA# configure terminal
Petes-ASA(config)#

2. Como se muestra en el diagrama se tienen 3 VLANs. La VLAN 0 es Outside y va a estar conectada en Ethernet 0/0. La VLAN 1 es Inside y va a estar conectada a Ethernet 0/1. La VLAN 112 es para los teléfonos y va a estar conectada a Ethernet 0/2. A continuación se configuran las direcciones IP, se añaden las VLANs a las interfaces físicas.

Nota: No es necesario asociar la VLAN 1 a  Ethernet 0/1 porque por defecto todos los puertos están asociados a la VLAN 1.
Petes-ASA(config)# interface Ethernet0/0
Petes-ASA(config-if)# switchport access vlan 2
Petes-ASA(config-if)# interface Ethernet0/2
Petes-ASA(config-if)# switchport access vlan 112
Petes-ASA(config-if)# interface Vlan1
Petes-ASA(config-if)# nameif inside
Petes-ASA(config-if)# security-level 100
Petes-ASA(config-if)# ip address 192.168.12.254 255.255.255.0
Petes-ASA(config-if)# interface Vlan2
Petes-ASA(config-if)# nameif outside
Petes-ASA(config-if)# security-level 0
Petes-ASA(config-if)# ip address 123.123.123.123 255.255.255.248
Petes-ASA(config-if)# interface Vlan112
Petes-ASA(config-if)# nameif PHONE_VLAN_112
Petes-ASA(config-if)# security-level 100
Petes-ASA(config-if)# ip address 192.168.112.254 255.255.255.0


3.Para hacer que el tráfico pueda dirigirse a Internet necesitamos especificar una ruta hacia el Router externo
Petes-ASA(config)# route outside 0.0.0.0 0.0.0.0 123.123.123.124

4. Active el 'Hair Pinning' (la opción para que se pueda enrutar un paquete hacia la misma interface por la que llegó) y permita el paso de trafico entre interfaces.
Petes-ASA(config)# same-security-traffic permit inter-interface
Petes-ASA(config)# same-security-traffic permit intra-interface

5. En este siguiente paso, si no configuraste ningún access-lists entonces puedes saltarlo debido a que el trafico va a ser permitido desde una interface con mayor seguridad (la Inside y la de telefonos) hacia una de menor seguridad (la interface Outside). Para este ejemplo se creará un ACL de todas maneras.
Petes-ASA(config)# access-list VLAN112_outbound extended permit ip 192.168.112.0 255.255.255.0 any
Petes-ASA(config)# access-list outbound extended permit ip 192.168.12.0 255.255.255.0 any
Petes-ASA(config)# access-group outbound in interface inside
Petes-ASA(config)# access-group VLAN112_outbound in interface PHONE_VLAN_112
 
6. Ahora configuramos el NAT dinámico de manera que todo el tráfico que viene de las VLAN Inside y de la VLAN de telefonía pueda ser nateado hacia la dirección IP pública.


Petes-ASA(config)# object network obj_any
Petes-ASA(config-network-object)# subnet 0.0.0.0 0.0.0.0
Petes-ASA(config-network-object)# nat (inside,outside) dynamic interface
Petes-ASA(config-network-object)# object network obj_any-01
Petes-ASA(config-network-object)# subnet 0.0.0.0 0.0.0.0
Petes-ASA(config-network-object)# nat (PHONE_VLAN_112,outside) dynamic interface

7.  Ahora configuramos una NAT estática para que el trafico que viaja entre la VLAN Inside y la VLAN de telefonía no sea nateado.

Petes-ASA(config)# object network obj-192.168.12.0
Petes-ASA(config-network-object)# subnet 192.168.12.0 255.255.255.0
Petes-ASA(config-network-object)# nat (inside,PHONE_VLAN_112) static 192.168.112.0
Petes-ASA(config-network-object)# object network obj-192.168.112.0
Petes-ASA(config-network-object)# subnet 192.168.112.0 255.255.255.0
Petes-ASA(config-network-object)# nat (PHONE_VLAN_112,inside) static 192.168.112.0

8. Habilitamos enrutamiento y configuramos el MTU para las tres VLANs
Petes-ASA(config)# router eigrp 500
Petes-ASA(config-router)# network 192.168.12.0 255.255.255.0
Petes-ASA(config-router)# network 192.168.112.0 255.255.255.0
Petes-ASA(config-router)# passive-interface outside
Petes-ASA(config-router)# exit
Petes-ASA(config)# mtu inside 1500
Petes-ASA(config)# mtu outside 1500
Petes-ASA(config)# mtu PHONE_VLAN_112 1500

9. Guardamos los cambios y procedemos a hacer las pruebas

Petes-ASA(config)# write memory
 
Building configuration...
Cryptochecksum: aab5e5a2 c707770d f7350728 d9ac34de
[OK]
 

Petes-ASA(config)#

Aqui está la configuración completa para "Copiar y Pegar":


interface Ethernet0/0
switchport access vlan 2
!
interface Ethernet0/1
!
interface Ethernet0/2
switchport access vlan 112
!
interface Vlan1
nameif inside
security-level 100
ip address 192.168.12.254 255.255.255.0
!
interface Vlan2
nameif outside
security-level 0
ip address 123.123.123.123 255.255.255.248
!
interface Vlan112
nameif PHONE_VLAN_112
security-level 100
ip address 192.168.112.254 255.255.255.0
!
same-security-traffic permit inter-interface
same-security-traffic permit intra-interface
!
access-list VLAN112_outbound extended permit ip 192.168.112.0 255.255.255.0 any
access-list outbound extended permit ip 192.168.12.0 255.255.255.0 any
!
object network obj-192.168.12.0
subnet 192.168.12.0 255.255.255.0
nat (inside,PHONE_VLAN_112) static 192.168.112.0
object network obj-192.168.112.0
subnet 192.168.112.0 255.255.255.0
nat (PHONE_VLAN_112,inside) static 192.168.112.0
object network obj_any
subnet 0.0.0.0 0.0.0.0
nat (inside,outside) dynamic interface
object network obj_any-01
subnet 0.0.0.0 0.0.0.0
nat (PHONE_VLAN_112,outside) dynamic interface
!
mtu inside 1500
mtu outside 1500
mtu PHONE_VLAN_112 1500
!
access-group outbound in interface inside
access-group VLAN112_outbound in interface PHONE_VLAN_112
!
router eigrp 500
network 192.168.12.0 255.255.255.0
network 192.168.112.0 255.255.255.0
passive-interface outside
!
route outside 0.0.0.0 0.0.0.0 123.123.123.124
Fuente: http://www.petenetlive.com/ con algunas traducciones y adecuaciones del editor del BLOG

domingo, 31 de mayo de 2015

Como limitar ancho de banda en interfaces SVI

¿Sabes como limitar ancho de banda a ciertos usuarios? Es común que nuestra red por momentos se presente lentitud, debido a que algunos usuarios consumen altos anchos de banda por ejemplo con videos, transferencia de archivos, entre otros, es en estos casos que debe limitar ancho de banda.


Debido a lo anterior es necesario que sepamos como limitar ancho de banda, asignando un  ancho de banda máximo que pueden utilizar los usuarios de nuestra red, de esta forma cuando el uso de la red del usuario excede el ancho de banda asignado, simplemente se descartarán los paquetes; lo que ayudará a que no te consuman ancho de banda de servicios de otros usuarios. De esta forma podrás limitar ancho de banda de los usuarios y tenerlos bajo control.

Conexión de usuarios donde se puede limitar ancho de banda a Vlans

Topología. Conexión de usuarios donde se puede limitar ancho de banda a Vlans

Acerca de la topología


En la topología vemos que tenemos un router que es el que sirve de Gateway para los usuarios, el cual enruta el tráfico hacia la red o hacia internet. El router utilizado en el ejemplo es marca Cisco de la serie 1941 con una tarjeta HWIC GigabitEthernet (4 puertos GigabitEthernet capa2).

Ejemplo


Para este ejemplo tenemos dos switches en los cuales se encuentran conectados cuatro usuarios asignados a las vlan 10 y 20 respectivamente. Lo que haremos es limitar el ancho de banda para que los usuarios de la vlan 10 solo puedan utilizar un ancho de banda máximo de 128Kb y los de la vlan 20 un máximo de 5 Mb (Un poco injusto verdad, pero así es el ejemplo xD).

Configuraciones


Veamos a continuación las configuraciones que debemos aplicar en las Interfaces Virutales SVI (Switch Virtual Interface) de la vlan 10 y 20.

Recuerda que las configuraciones deben ser aplicadas en modo configuración global:

Router> enable
Router #configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
Router (config)#

Veamos las configuraciones para limitar ancho de banda
! limtar ancho de banda a 128Kbps
class-map match-all SERVICES_128K
match any
! limtar ancho de banda a 5Mbps
class-map match-all SERVICES_5M
match any
!
policy-map SERVICIOS_128K
class SERVICES_128K
police cir 128000 bc 192000 be 19
302000 conform-action transmit  exceed-action drop
!
policy-map SERVICIOS_5M
class SERVICES_5M
police cir 5120000 bc 960000 be 1920000 conform-action transmit   exceed-action drop
! aplicar policy para limitar ancho de banda en SVI
interface Vlan10
description USUARIOS_VLAN10
ip address 192.168.1.1 255.255.255.0
service-policy input SERVICIOS_128K
service-policy output SERVICIOS_128K
! aplicar policy para limitar ancho de banda en SVI
interface Vlan20
description USUARIOS_VLAN20
ip address 192.168.2.1 255.255.255.0
service-policy input SERVICIOS_5M
service-policy output SERVICIOS_5M
!

Comentarios de configuraciones:


!
class-map match-all SERVICES_128K Creamos Clas Map con nombre SERVICES_128K
match any Se aplicará a todo el tráfico
!
class-map match-all SERVICES_5M Creamos Class Map con nombre SERVICES_5M
match any Se aplicará a todo el tráfico
!
policy-map SERVICIOS_128K Creamos politica con nombre SERVICIOS_128K
class SERVICES_128K Aplicaremos política a toda la interface
police cir 128000 bc 192000 be 192000 conform-action transmit exceed-action drop Indicamos que cuando exceda los 128Kb descarte los paquetes
!
policy-map SERVICIOS_5M Creamos politica con nombre SERVICIOS_5M
class SERVICES_5M Aplicaremos política a toda la interface
  police cir 5120000 bc 960000 be 1920000 conform-action transmit exceed-action drop Indicamos que cuando exceda los 5M descarte paquetes
!
interface Vlan10 Ingresamos al modo configuración de interface SVI 10
  description USUARIOS_VLAN10 Colocamos descripción a la interface
  ip address 192.168.1.1 255.255.255.0 Colocamos dirección IPv4 del gateway de la vlan 10
  service-policy input SERVICIOS_128K Aplicamos politica de servicio para tráfico de entrada haciendo referencia a la policy-map SERVICIOS_128K
  service-policy output SERVICIOS_128K Aplicamos politica de servicio para tráfico de salida haciendo referencia a la policy-map SERVICIOS_128K
!
interface Vlan20 Ingresamos al modo configuración de interface SVI 20
  description USUARIOS_VLAN20 Colocamos descripción a la interface
  ip address 192.168.2.1 255.255.255.0 Colocamos dirección gateway de vlan 20
  service-policy input SERVICIOS_5M Aplicamos politica de servicio para tráfico de entrada haciendo referencia a la policy-map SERVICIOS_5M
  service-policy output SERVICIOS_5M Aplicamos politica de servicio para tráfico de salida haciendo referencia a la policy-map SERVICIOS_5M

El corazón de las configuraciones para limitar ancho de banda la tenemos en la política donde:


cir = velocidad máxima en bits ejemplo: 5Mb * 1000 Kb *1024 bits = 5120000
bc = (velocidad máxima / 8bits)*1.5 = 960000
be = bc*2= 1920000
Police cir 5120000 bc 960000 be 1920000 conform-action transmit exceed-action drop

A continuación les presento mucho más ejemplos:


SERVICIOS A 256K
class-map match-all SERVICES_256K
match any
!
Policy-map SERVICIOS_256K
class SERVICES_256K
police cir 256000 bc 192000 be 192000 conform-action transmit exceed-action drop
————————————————————————————-

SERVICIOS A 384K
class-map match-all SERVICES_384K
match any
!
Policy-map SERVICIOS_384K
class SERVICES_384K
police cir 384000 bc 72000 be 1440000 conform-action transmit exceed-action drop
————————————————————————————-

SERVICIOS A 512K


class-map match-all SERVICES_512K
match any
!
Policy-map SERVICIOS_512K
class SERVICES_512K
police cir 512000 bc 96000 be 192000 conform-action transmit exceed-action drop
————————————————————————————-

SERVICIOS A 1 MB
class-map match-all SERVICES_1M
match any
!
policy-map SERVICIOS_1M
CLASS SERVICES_1M
police cir 1024000 bc 192000 be 384000 conform-action transmit exceed-action drop
————————————————————————————-

SERVICIOS A 2M

class-map match-all SERVICES_2M
match any
!
Policy-map SERVICIOS_2M
class SERVICES_2M
police cir 2048000 bc 384000 be 768000 conform-action transmit exceed-action drop
————————————————————————————-

SERVICIOS A 3M

class-map match-all SERVICES_3M
match any
!
Policy-map SERVICIOS_3M
class SERVICES_3M
police cir 3072000 bc 576000 be 1152000 conform-action transmit exceed-action drop

————————————————————————————-

SERVICIOS A 5 MB

class-map match-all SERVICES_5M
match any
!
policy-map SERVICIOS_5M
class SERVICES_5M
police cir 5120000 bc 960000 be 1920000 conform-action transmit exceed-action drop

Fuente: http://tututo.net/

viernes, 27 de marzo de 2015

Cómo configurar el enrutamiento entre VLAN en los switches de Capa 3

Articulo parcialmente copiado desde
http://www.cisco.com/cisco/web/support/LA/7/76/76472_howto_L3_intervlanrouting.html

Introducción

Las VLAN dividen dominios de transmisión en un entorno LAN. Siempre que los host en una VLAN necesitan comunicarse con host en otra VLAN, debe enrutarse el tráfico entre ellos. Esto se denomina ruteo interVLAN. En switches Catalyst, se logra al crear interfaces de Capa 3 (interfaces virtuales conmutadas [SVI]). Este documento proporciona los pasos de configuración y solución de problemas que se aplican a esta capacidad.

Configuración de ruteo de InterVLAN

Tarea

En esta sección encontrará la información para configurar las funciones descritas en este documento.
Este diagrama lógico explica un escenario sencillo de ruteo entre VLAN. El escenario puede ser expandido para incluir un entorno de switches múltiples configurando y probando en primer lugar la conectividad entre switches a través de la red antes de configurar la capacidad de ruteo. Para un escenario que utilice Catalyst 3550, consulte Configuración de ruteo interVLAN con switches Catalyst 3550.
howto_3550_intervlanrouting.gif

Instrucciones paso a paso

Complete estos pasos para configurar un switch para realizar un ruteo entre VLAN.
  1. Habilite el ruteo en el switch mediante el comando ip routing. Incluso si se habitó previamente el IP Routing, este paso asegura que esté activado.
    Switch(config)#ip routing
    Nota: Si el switch no acepta el comando ip routing, actualice a la imagen SMI de la versión 12.1(11)EA1 o posterior del software Cisco IOS, o a una imagen EMI, y repita este paso. Para obtener mayor información, consulte la sección Requisitos previos.
    Recomendación: Compruebe el comando show running-configuration. Verifique si ip routing está habilitado. Si el comando está activado, aparece en la parte superior de la salida.
    hostname Switch
    
    !
    
    !
    
    ip subnet-zero
    
    IP Routing
    
    !
    
    vtp domain Cisco
    
    vtp mode transparent
  2. Anote entre qué VLAN que desea enrutar. En este ejemplo, se desea enrutar el tráfico entre las VLAN 2, 3 y 10.
  3. Utilice el comando show vlan para verificar que existen las VLAN en la base de datos VLAN. Si no existen, agréguelas al switch. Este es un ejemplo de cómo agregar las VLAN 2, 3 y 10 a la base de datos de VLAN del switch
    Switch#vlan database
    
    Switch(vlan)#vlan 2
    
    VLAN 2 added:
    
        Name: VLAN0002
    
    Switch(vlan)#vlan 3
    
    VLAN 3 added:
    
        Name: VLAN0003
    
    Switch(vlan)#vlan 10
    
    VLAN 10 added:
    
        Name: VLAN0010
    
    Switch(vlan)#exit
    
    APPLY completed.
    
    Exiting....
    Recomendación: Puede usar el protocolo de conexión troncal de VLAN (VTP) para propagar las VLAN a otros switches. Consulte Introducción y configuración del protocolo de conexión troncal de VLAN (VTP).
  4. Determine las direcciones IP que desea asignar a la interfaz VLAN del switch. Para que el switch pueda enrutar entre las VLAN, las interfaces deben estar configuradas con una dirección IP. Cuando el switch recibe un paquete destinado a otra subred o VLAN, este busca en la tabla de ruteo para determinar a dónde debe reenviar el paquete. El paquete se pasa después a la interfaz VLAN del destino. A su vez, se envía al puerto al que está conectado el dispositivo final.
  5. Configure las interfaces VLAN con la dirección IP que se ha identificado en el paso 4.
    Switch#configure terminal
    
    Enter configuration commands, one per line.  End with CNTL/Z.
    
    Switch(config)#interface Vlan2
    
    Switch(config-if)#ip address 10.1.2.1 255.255.255.0
    
    Switch(config-if)#no shutdown
    Repita este proceso para todas las VLAN que se han identificado en el paso 1.
  6. Configure la interfaz al router predeterminado. En este escenario, tiene un puerto FastEthernet de capa 3.
    Switch(config)#interface FastEthernet 0/1
    
    Switch(config-if)#no switchport
    
    Switch(config-if)#ip address 200.1.1.1 255.255.255.0
    
    Switch(config-if)#no shutdown
    El comando no switchport capacita la interfaz de capa 3. La dirección IP se encuentra en la misma subred que el router predeterminado.
    Nota: Este paso puede omitirse si el switch alcanza el router predeterminado a través de una VLAN. En su lugar, configure una dirección IP para esa interfaz VLAN.
  7. Configure la ruta predeterminada para el switch.
    Switch(config)#ip route 0.0.0.0 0.0.0.0 200.1.1.2
    En el diagrama de la sección Tareas, observe que la dirección IP del router predeterminado es 200.1.1.2. Si el switch recibe un paquete para una red que no se encuentra en la tabla de ruteo, lo reenviará a la gateway predeterminada para su procesamiento. Desde el switch, verifique que puede enviar un ping al router predeterminado.
    Nota: El comando ip default-gateway se utiliza para especificar la gateway predeterminada cuando no se encuentra habilitado el ruteo. Sin embargo, en este caso, el ruteo está habilitado (en el paso 1). Por lo que el comando ip default-gateway no es necesario.
  8. Configure los dispositivos finales para usar la interfaz VLAN respectiva de Catalyst 3550 como gateway predeterminada. Por ejemplo, los dispositivos en VLAN 2 deben usar la dirección IP de la interfaz VLAN 2 como gateway predeterminada. Para obtener más información sobre cómo designar la gateway predeterminada, consulte la guía de configuración del cliente apropiado.

Verificación

En esta sección encontrará información que le permitirá confirmar que la configuración funciona correctamente.
Algunos comandos show son compatibles con la herramienta intérprete de resultados (solamente clientes registrados). Esto permite ver un análisis de la salida del comando show.
  • show ip route: proporciona una instantánea de las entradas de la tabla de ruteo.
    Cat3550#show ip route
    
    Codes: C - connected, S - static, I - IGRP, R - RIP, M - mobile, B - BGP
    
           D - EIGRP, EX - EIGRP external, O - OSPF, IA - OSPF inter area 
    
           N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
    
           E1 - OSPF external type 1, E2 - OSPF external type 2, E - EGP
    
           i - IS-IS, L1 - IS-IS level-1, L2 - IS-IS level-2, ia - IS-IS inter area
    
           * - candidate default, U - per-user static route, o - ODR
    
           P - periodic downloaded static route
    
    
    
    Gateway of last resort is 200.1.1.2 to network 0.0.0.0
    
    
    
         200.1.1.0/30 is subnetted, 1 subnets
    
    C       200.1.1.0 is directly connected, FastEthernet0/48
    
         10.0.0.0/24 is subnetted, 3 subnets
    
    -c is directly connected, Vlan10
    
    -c is directly connected, Vlan3
    
    -c is directly connected, Vlan2
    
    S*   0.0.0.0/0 [1/0] via 200.1.1.2
    Tenga en cuenta que la tabla de ruteo tiene una entrada para cada subred de interfaz VLAN. Por lo tanto, los dispositivos en VLAN 3 pueden comunicarse con los dispositivos en VLAN 10, VLAN 2 y viceversa. La ruta predeterminada con el siguiente salto (next hop) 200.1.1.2 permite que el switch reenvíe tráfico a la gateway del último recurso (para tráfico que el switch no puede enrutar).
  • show ip interface brief: muestra un breve resumen del estado e información de IP de la interfaz. Este comando se utiliza para verificar que las interfaces VLAN y los puertos en el switch estén activos.