Switches administrables para empresas: que la red deje de ser una caja negra
Un switch no administrable mueve paquetes y no te cuenta nada. Cuando algo falla no hay dónde mirar. Un equipo administrable te da VLAN, control del árbol de expansión, contadores por puerto y presupuesto PoE visible en vatios. Instalamos y configuramos switches Ubiquiti y Fortinet en Ciudad de Panamá.
El síntoma casi nunca dice «switch»
Nadie llama diciendo que su switch está mal. Llaman porque el sistema se puso lento a las diez de la mañana, porque la impresora de red desapareció, o porque la planta entera se quedó sin conexión cuarenta minutos y volvió sola. Con equipos no administrables el diagnóstico se hace desconectando cables uno por uno, y ese método cuesta horas con gente parada. Con equipos administrables la misma pregunta se responde leyendo contadores: qué puerto disparó tráfico de difusión, cuál acumula errores de CRC y cuál pasó a estado bloqueado. La diferencia no está en el precio: está en si el equipo guarda evidencia.
Qué pierdes exactamente con un switch no administrable
Un equipo no administrable no se configura: se enchufa. Ventaja el primer día, limitación todos los demás. Esto es lo que no vas a tener:
- Sin VLAN. Todo comparte un único dominio de difusión: cámaras, caja, wifi de visitas y servidores se ven entre sí sin filtro.
- Sin árbol de expansión. No hay defensa contra un bucle, y un bucle tumba el segmento completo en segundos.
- Sin QoS. Una copia de respaldo puede pisar una videollamada porque nadie decidió qué pasa primero.
- Sin agregación de enlaces. Dos cables al mismo destino no suman capacidad ni se cubren entre ellos.
- Sin SNMP ni registro. El equipo no publica utilización, errores ni cambios de estado, así que no se puede monitorear.
- Sin control del presupuesto PoE. No sabes cuántos vatios quedan libres hasta que un punto de acceso deja de encender.
La regla que usamos: si hay teléfonos IP, cámaras, puntos de acceso o más de un camino hacia el mismo destino, el equipo tiene que ser administrable.
Cómo dimensionamos un switch antes de cotizarlo
Puertos de acceso, más un 25% libre
Contamos tomas activas reales, no escritorios. Un puesto consume dos tomas, y después aparecen la impresora, el reloj de asistencia y el punto de acceso del pasillo.
Vatios de PoE, no cantidad de puertos PoE
Lo que manda es el presupuesto total de la fuente. Sumamos el consumo declarado de cada dispositivo y dejamos margen para el año siguiente.
Uplinks proporcionales al borde
Aquí se decide si el enlace hacia el núcleo es gigabit o de 10G, y si sale por cobre o por fibra. Esa decisión dura años.
Dos caminos donde el corte duele
En armarios que sirven a caja, a un servidor local o a una sucursal, dejamos dos uplinks hacia equipos distintos y el árbol de expansión encendido.
Uplinks SFP y SFP+: cuándo hace falta 10G de verdad
El uplink es el cuello de botella que nadie mira hasta que duele. Un equipo de 24 puertos gigabit puede recibir 24 Gbps en el borde; si todo eso sale por un solo puerto gigabit, la sobresuscripción es de 24 a 1. Con correo y navegación no se percibe. El día que alguien mueve 400 GB de respaldo entre dos pisos, se percibe en todo el edificio.
- SFP gigabit alcanza para un armario con menos de veinte usuarios y sin servidores detrás.
- SFP+ de 10G se justifica cuando el equipo concentra a otros switches, cuando cuelga almacenamiento en red, o cuando entre pisos viajan respaldos y video.
- Fibra en lugar de cobre deja de ser opcional pasados los 100 metros, y también entre edificios: no conduce, y evita diferencias de potencial entre tierras distintas.
El transceptor y el cable no siempre vienen incluidos. Se cotizan aparte, y la distancia decide si toca cobre de conexión directa, fibra multimodo o monomodo.
El bucle de red: la caída total más clásica y la más barata de evitar
Un bucle de capa 2 es la falla más destructiva de una red pequeña y la más fácil de provocar sin querer. Una trama de difusión no lleva contador de saltos, así que si existe un camino cerrado circula indefinidamente y se multiplica en cada equipo. El resultado no es lentitud: es parálisis del segmento en segundos, con todas las luces parpadeando al mismo ritmo. Casi siempre lo provoca una persona, no un aparato.
La defensa es el árbol de expansión, y la versión importa. El 802.1D original tarda entre 30 y 50 segundos en reconverger; el 802.1w, conocido como RSTP, lo resuelve en segundos. Medio minuto corta llamadas y sesiones de punto de venta; tres segundos casi nadie los nota.
Dejamos RSTP activo con la raíz fijada a propósito en el núcleo, protección de BPDU en los puertos de usuario para que una toma de escritorio que reciba tráfico de árbol de expansión se apague sola, control de tormentas por puerto y los puertos sin uso deshabilitados, que es la medida más barata de todas.
Qué queda instalado y documentado
- Switches Ubiquiti o Fortinet configurados, no solo montados en el rack
- Mapa de puertos: qué hay en cada boca y a qué VLAN pertenece
- RSTP con raíz definida, protección de BPDU y control de tormentas
- Presupuesto PoE calculado, con el margen libre por escrito
- Acceso de administración con credenciales propias, nunca las de fábrica
- SNMP y envío de registro habilitados para que el equipo sea monitoreable
- Atención humana en días hábiles y vigilancia automática del equipo sin pausa
Lo que suele venir después
- La capa física que limita todo lo demás: un equipo bueno rinde hasta donde el cableado le permite, ni un megabit más.
- Presupuesto de vatios: calcularlo antes de comprar evita la ampliación que no enciende.
- Qué hacer con las etiquetas ya soportadas: el plano lógico que aprovecha lo que acabas de instalar.
- Quién mira los contadores de madrugada: leerlos a tiempo convierte una avería en un mantenimiento.
- Puntos de acceso administrados: cuelgan de estos equipos y de su energía.
- Catálogo de servicios de la casa
Preguntas frecuentes sobre switches administrables
¿Vale la pena en una oficina de 15 personas?
Depende de qué cuelgue. Con quince computadoras y nada más, un equipo no administrable funciona. Si además hay teléfonos IP, puntos de acceso y cámaras, ya conviene: en cuanto aparece PoE y tráfico de voz necesitas ver los vatios y priorizar la voz.
¿Puedo mezclarlos con los que ya tengo?
Sí, y es lo normal en una migración por etapas. La condición es que el administrable quede arriba, cerca del firewall, y los antiguos abajo como extensión de un puerto.
¿Cuántos puertos debo comprar?
Tomas activas actuales más un 25%. El costo por puerto baja al subir de tamaño, y quedarse corto obliga a encadenar un segundo equipo con un solo cable entre ambos, que es justo el cuello de botella que querías evitar.
¿Apilar o administrar desde una consola?
Apilar une varios chasis en un plano de control único. La consola central es más simple y más barata, pero cada equipo sigue siendo independiente ante una falla. Para una oficina suele bastar la consola.
¿Me protege de un ataque?
No por sí solo, pero es la pieza que hace posible la contención. El bloqueo lo aplica el firewall entre segmentos; el switch es quien crea los segmentos.
¿Ubiquiti o Fortinet?
Son las dos líneas de red que trabajamos. Ubiquiti resuelve bien acceso, PoE y wifi con administración unificada. Fortinet encaja cuando el switch se administra desde el mismo firewall que ya protege la salida a internet.
Dónde encaja esto
«Switches administrables para empresas» sale del trabajo de infraestructura de red; lo demás se ve desde Soluciones.
¿Tu red se cae y nadie sabe explicar por qué?
Revisamos el rack, leemos los contadores de lo que ya tienes y te decimos si el problema es el switch, el cableado o la configuración. Sale por escrito, con el mapa de puertos incluido.