Los errores de VLAN son la forma más común en que un laboratorio doméstico o una pequeña oficina pierden horas por “internet lento”. Los síntomas son casi siempre iguales: un dispositivo IoT en la VLAN equivocada, un puerto troncal que permite todas las VLAN de forma predeterminada, o una discrepancia de VLAN nativa que inunda la VLAN de gestión “tranquila” con ruido de difusión.
Estas son las mejores aplicaciones para auditoría de redes VLAN, desde herramientas a nivel de paquetes hasta sistemas IPAM completos. Cualquiera de ellas ahorrará más tiempo del que cuesta.
Qué buscar en una aplicación de auditoría VLAN
Cinco cosas importan al elegir una herramienta:
- Inspección real de tramas etiquetadas (visibilidad del encabezado 802.1Q)
- Desglose de tráfico por VLAN para que pueda ver el desbordamiento de difusión
- Soporte IPAM para que subredes, ID de VLAN y hosts estén documentados en un solo lugar
- Descubrimiento de dispositivos entre proveedores (Ubiquiti, MikroTik, Cisco, TP-Link Omada, SNMP genérico)
- Alertas cuando aparecen nuevas VLAN sin un ticket de cambio
Comparación rápida
| Aplicación | Mejor para | Plataformas | Plan gratuito | Precio inicial | Calificación |
|---|---|---|---|---|---|
| Wireshark | Inspección VLAN a nivel de paquetes | Linux, Windows, macOS | Sí | Gratuito | 4.9 |
| Nmap | Descubrimiento rápido de hosts por VLAN | Linux, Windows, macOS | Sí | Gratuito | 4.8 |
| Netbox | Documentación de IPAM y VLAN | Linux autoalojado | Sí | Gratuito | 4.7 |
| PRTG Network Monitor | Alertas y paneles | Windows | Nivel gratuito de 100 sensores | Niveles pagados por sensor | 4.6 |
| LibreNMS | Monitoreo SNMP de código abierto | Linux autoalojado | Sí | Gratuito | 4.7 |
| ntopng | Vista de flujo por VLAN en vivo | Linux, Windows, macOS | Comunidad gratuita | Suscripción anual Pro pagada | 4.6 |
| Angry IP Scanner | Escaneo rápido de una VLAN | Linux, Windows, macOS | Sí | Gratuito | 4.5 |
Las aplicaciones
1. Wireshark, mejor para inspección VLAN a nivel de paquetes
Wireshark en un puerto troncal espejado muestra cada etiqueta 802.1Q, paquete VLAN nativo y trama de difusión. Filtro en vlan y el ruido desaparece; filtro en vlan.id == 20 y ve el tráfico de una VLAN.
Dónde falla: Necesita un puerto espejo o un switch que admita SPAN. No es una herramienta “ejecútela una vez y olvídese”.
Precio: Gratuito.
Plataformas: Linux, Windows, macOS.
Descargar: Wireshark
Conclusión: Wireshark para auditoría VLAN es la verdad comprobada. Omítalo solo si no puede obtener un puerto espejo.
2. Nmap, mejor para descubrimiento rápido de hosts por VLAN
Nmap descubre hosts rápidamente. Ejecútelo desde una interfaz etiquetada VLAN y obtiene un inventario activo de esa VLAN. Excelente para encontrar un dispositivo IoT que terminó en la subred equivocada.
Dónde falla: Los escaneos agresivos pueden activar la detección de intrusiones de nivel empresarial. Use el tiempo educado -T2 en redes de producción.
Precio: Gratuito.
Plataformas: Linux, Windows, macOS.
Descargar: Nmap
Conclusión: Nmap para auditoría VLAN es la forma más rápida de inventariar una sola VLAN. Omítalo si ya tiene descubrimiento de LibreNMS.
3. Netbox, mejor para documentación de IPAM y VLAN
Netbox es la herramienta IPAM (Gestión de Direcciones IP) de código abierto que ahora utilizan la mayoría de laboratorios caseros y configuraciones de MSP. VLAN, subredes, hosts y dispositivos viven en una sola base de datos, y su API REST significa que Ansible o Terraform pueden leer la fuente de verdad.
Dónde falla: Completar Netbox es una inversión única. El descubrimiento no es automático.
Precio: Gratuito.
Plataformas: Linux autoalojado, cualquier navegador.
Descargar: Netbox
Conclusión: Netbox es el informe de auditoría. Omítalo si tiene tres VLAN y no tiene planes de crecer.
4. PRTG Network Monitor, mejor para alertas y paneles
PRTG monitorea VLAN a través de sensores SNMP e genera alertas cuando un puerto cambia repentinamente de membresía de VLAN o cuando una VLAN ve tráfico inesperado. El nivel gratuito cubre las necesidades de una red doméstica.
Dónde falla: Solo servidor Windows. Los niveles pagados se escalan por “sensor” (una métrica), lo que se suma.
Precio: Gratuito para 100 sensores. Niveles pagados facturados anualmente por recuento de sensores.
Plataformas: Servidor Windows, cualquier navegador.
Descargar: PRTG
Conclusión: PRTG para auditoría VLAN es el camino más corto hacia alertas en una tienda Windows. Omítalo si es todo Linux.
5. LibreNMS, mejor monitoreo SNMP de código abierto
LibreNMS descubre automáticamente switches, extrae la membresía de VLAN de CDP/LLDP y dibuja una topología en vivo. Las alertas son SMTP, Slack o Discord listos para usar.
Dónde falla: Instalación de pila LAMP. El descubrimiento funciona mejor en Cisco, MikroTik y Ubiquiti; algunos switches de consumidor no exponen suficiente a través de SNMP.
Precio: Gratuito.
Plataformas: Linux autoalojado, cualquier navegador.
Descargar: LibreNMS
Conclusión: LibreNMS para auditoría VLAN es la opción “PRTG pero de código abierto”. Omítalo si solo está auditando equipos de consumo.
6. ntopng, mejor para vista de flujo por VLAN en vivo
ntopng muestra tráfico por VLAN en tiempo real. Donde Wireshark es nivel de paquetes, ntopng es nivel de flujo: principales interlocutores por VLAN, desglose de protocolos y detección de anomalías.
Dónde falla: Requiere NetFlow, sFlow o un puerto espejo. La edición comunitaria es generosa pero Pro agrega funciones empresariales.
Precio: Comunidad gratuita. Pro es una suscripción anual pagada.
Plataformas: Linux, Windows, macOS.
Descargar: ntopng
Conclusión: ntopng para auditoría VLAN detecta desbordamiento de difusión en un minuto. Omítalo si no tiene una fuente de flujo.
7. Angry IP Scanner, mejor para escaneo rápido de una sola vez
Angry IP Scanner es una pequeña aplicación Java que hace ping en un rango e informa puertos abiertos. Apunte a una VLAN y tendrá una lista de dispositivos en segundos.
Dónde falla: Sin SNMP, sin conciencia de etiquetado VLAN. Ve lo que la interfaz en la que se ejecuta puede ver.
Precio: Gratuito.
Plataformas: Linux, Windows, macOS.
Descargar: Angry IP Scanner
Conclusión: Angry IP Scanner para auditoría VLAN es la forma más rápida de verificar una subred. Omítalo como herramienta principal.
Cómo elegir la correcta
Si desea la opción más simple, ejecute Angry IP Scanner o Nmap desde la interfaz etiquetada de cada VLAN y confirme que la lista de hosts coincida con sus expectativas. Si desea la verdad comprobada en tramas etiquetadas, conecte una computadora portátil a un puerto espejo y abra Wireshark. Si desea un sistema de registro, instale Netbox y complételo una vez. Si desea alertas, LibreNMS para tiendas Linux o PRTG para tiendas Windows. Si desea ver el desbordamiento de difusión en vivo, ntopng.
Preguntas frecuentes
¿Cómo audito una VLAN en busca de configuraciones incorrectas? Combine un escaneo de descubrimiento (Nmap o Angry IP Scanner) con una captura de paquetes (Wireshark) en un puerto espejo. Compare los dispositivos encontrados con su registro IPAM.
¿Cuál es la mejor herramienta de monitoreo VLAN gratuita? LibreNMS para monitoreo continuo. Wireshark para inspección profunda bajo demanda. Ambas son gratuitas y de código abierto.
¿Puedo auditar VLAN sin acceso SNMP en el switch? Sí. Wireshark en un puerto espejo funciona sin SNMP. Pero sin SNMP pierde la vista automática de membresía de VLAN y tendrá que correlacionar manualmente puertos con VLAN.
¿Cómo detecto una discrepancia de VLAN nativa? Wireshark en un puerto troncal. Una discrepancia de VLAN nativa se muestra como tramas sin etiquetar que llegan con un ID de VLAN que no coincide con la configuración del puerto.
¿Mi switch de consumo admite 802.1Q? La mayoría de switches de consumo administrados (TP-Link Easy Smart, Netgear ProSAFE Plus, Ubiquiti EdgeSwitch) lo hacen. Los switches no administrados no. Verifique la hoja de especificaciones del switch antes de asumir.