> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/learn-the-platform/es/modulo-4-redes/01-network-concepts.md).

# Conceptos y tipos de red

## VergeFabric: SDN integrada

**VergeFabric** es la capa de red definida por software (SDN) integrada directamente en VergeOS. A diferencia de las plataformas de virtualización tradicionales que requieren productos SDN separados (VMware NSX, Nutanix Flow), VergeFabric es nativa de la plataforma — no hay ningún producto adicional que licenciar, desplegar o administrar.

VergeFabric ofrece:

* **Redes virtuales bajo demanda** — Crear y destruir redes al instante desde la interfaz o la API, sin necesidad de realizar cambios físicos en los switches
* **Administración IP integrada** — Funcionalidad de DHCP, DNS, enrutamiento y firewall integrada en cada red
* **Microsegmentación** — Aplicar seguridad a nivel de inquilino o hasta VMs individuales con redes internas dedicadas
* **Firewall distribuido (DFW)** — Reglas de seguridad granulares aplicadas dentro de la red, más allá de los controles tradicionales basados en el perímetro
* **Enrutamiento dinámico** — Compatibilidad con BGP y OSPF para redes empresariales avanzadas
* **Redes orientadas a la API** — Totalmente programable mediante APIs REST y herramientas IaC como Terraform
* **Redes de autoservicio** — Los inquilinos y desarrolladores pueden desplegar, modificar y administrar redes virtuales sin intervención del equipo de infraestructura
* **Integración VPN** — Acceso VPN sitio a sitio y de cliente mediante WireGuard o IPsec

Este enfoque integrado significa que cada implementación de VergeOS — desde un clúster perimetral de dos nodos hasta una plataforma MSP multisitio — obtiene toda la pila SDN desde el primer momento.

## Los cinco tipos de red

VergeOS utiliza cinco tipos de red distintos, cada uno con una función específica en la arquitectura del sistema. Entender estos tipos es esencial para diseñar, desplegar y solucionar problemas en entornos VergeOS.

```mermaid
graph TB
    subgraph "Capa física"
        PHY1["Red física 1<br/>(Switch de Core Fabric 1)"]
        PHY2["Red física 2<br/>(Switch de Core Fabric 2)"]
        PHY3["Red física 3<br/>(Switch externo)"]
    end

    subgraph "Redes virtuales creadas por el sistema"
        CORE["Red principal<br/>vSAN + entre nodos"]
        DMZ["Red DMZ<br/>columna vertebral de enrutamiento L3"]
    end

    subgraph "Redes virtuales creadas por el usuario"
        EXT["Red externa<br/>LAN / WAN / Internet"]
        INT1["Red interna A<br/>Capa web"]
        INT2["Red interna B<br/>Capa de base de datos"]
    end

    PHY1 --- CORE
    PHY2 --- CORE
    PHY3 --- EXT
    CORE --- DMZ
    EXT --- DMZ
    DMZ --- INT1
    DMZ --- INT2

    style PHY1 fill:#e3f2fd,stroke:#1565c0
    style PHY2 fill:#e3f2fd,stroke:#1565c0
    style PHY3 fill:#e3f2fd,stroke:#1565c0
    style CORE fill:#fff3e0,stroke:#e65100
    style DMZ fill:#fce4ec,stroke:#c62828
    style EXT fill:#f3e5f5,stroke:#6a1b9a
    style INT1 fill:#e8f5e9,stroke:#2e7d32
    style INT2 fill:#e8f5e9,stroke:#2e7d32
```

### Redes físicas

Un **red física** representa una conexión aislada de Capa 2 a la infraestructura de switches físicos. Las redes físicas se configuran durante la instalación de VergeOS y se asignan directamente a las NIC y switches físicos de su entorno.

Características principales:

* **Configurada durante la instalación** — Las redes físicas se definen durante el proceso de instalación de VergeOS y representan el cableado real y las asignaciones de puertos de switch
* **Sufijo "Switch"** — El sistema añade automáticamente "Switch" al nombre proporcionado por el usuario (por ejemplo, una red llamada "PXE" pasa a ser "PXE Switch")
* **Una por cada dominio L2 aislado** — Cada red física corresponde a un dominio de broadcast de Capa 2 distinto en su infraestructura de switching
* **Cantidad típica** — Una implementación estándar de 4 NIC tiene 4 redes físicas: Core Fabric 1, Core Fabric 2, External 1 (bond primario) y External 2 (bond secundario)

Las redes físicas son la base sobre la que se construyen todos los demás tipos de red. No se crean VMs directamente en redes físicas — sirven como capa de transporte para las redes virtuales.

### Red central

La **red principal** es una red virtual creada automáticamente durante la instalación de VergeOS. Gestiona toda la replicación de vSAN y la comunicación entre nodos, funcionando a través de dos redes físicas (Core Fabric 1 y Core Fabric 2) para redundancia.

Características principales:

* **Creada automáticamente** — Generada durante la instalación; también se crea automáticamente para cada inquilino
* **Redundancia de doble ruta** — Se ejecuta sobre dos redes físicas independientes (Core Fabric 1 y Core Fabric 2) en dominios de Capa 2 separados
* **Se requieren tramas jumbo** — Los puertos del switch deben configurarse al menos a 9216 (9000 mínimo), con NIC normalmente configuradas a 9192; el MTU de la superposición VXLAN equivale al MTU de la NIC menos 50 bytes
* **Cero saltos de switch** — Todos los nodos deben estar en la misma estructura de switching, sin saltos entre switches, con latencia objetivo inferior a 0,05 ms
* **Rango de direcciones** — La superposición de Core Fabric utiliza direcciones gestionadas internamente que no pueden configurarse por el usuario
* **Sin LAG/agregación** — No configure LAG ni agregación de puertos en las interfaces de Core Fabric; Core Fabric implementa su propia redundancia en la capa de aplicación a través de ambas rutas físicas, y añadir LAG interferirá con este mecanismo
* **Tipos de tráfico** — Replicación de vSAN, migración en vivo de VMs, coordinación del clúster y comunicación de la capa de control

La red principal nunca se expone al tráfico externo. Es la red más crítica para el rendimiento en un sistema VergeOS porque el rendimiento de vSAN depende directamente de la velocidad de comunicación entre nodos. Para un análisis profundo de Core Fabric, consulte [Módulo 1: Core Fabric y Redes](/learn-the-platform/es/modulo-1-fundamentos-de-arquitectura/04-core-fabric.md).

### Red DMZ

La **red DMZ** es una red virtual creada automáticamente durante la instalación de VergeOS (y durante la creación del inquilino). Sirve como punto de conexión central — la columna vertebral de enrutamiento de Capa 3 — para todas las redes del sistema.

Características principales:

* **Creada automáticamente** — Existe una red DMZ a nivel del host físico, y cada inquilino obtiene su propia red DMZ
* **Centro de enrutamiento de Capa 3** — Toda la comunicación entre redes pasa por la DMZ, ya sea entre redes internas, de interna a externa o entre inquilinos
* **Punto de aplicación del firewall** — Las reglas de red aplicadas en la DMZ controlan el flujo de tráfico entre todas las redes conectadas
* **Una por nube** — Cada nube VergeOS (sistema host o inquilino) tiene exactamente una red DMZ

La DMZ es la base arquitectónica que hace que funcione el networking de VergeOS. Cuando una red interna necesita acceder a otra red interna o a una red externa, el tráfico se enruta a través de la DMZ. Este modelo de enrutamiento centralizado permite políticas de seguridad de granularidad fina en el borde de la red.

### Redes externas

Una **red externa** interconecta VergeOS con redes externas al sistema — la LAN de su empresa, una conexión WAN directa, Internet o cualquier infraestructura de red preexistente.

Características principales:

* **Se requiere al menos una** — Todo sistema VergeOS necesita al menos una red externa para acceso de administración y conectividad ascendente
* **Se admiten varias** — Un solo sistema puede tener varias redes externas, cada una con su propia conexión física o VLAN
* **Compatible con VLAN** — Varias redes externas pueden compartir una sola conexión física usando IDs de VLAN dedicados
* **Creada durante o después de la instalación** — La primera red externa normalmente se configura durante la instalación; se pueden añadir redes adicionales en cualquier momento
* **Opciones de tipo de Capa 2** — VLAN, Bond, Bond secundario, ninguno o VXLAN según su topología
* **Opciones de tipo de dirección IP** — Estática, dinámica (DHCP), BGP/OSPF o Ninguna (solo Capa 2)

Las redes externas se conectan a la DMZ, que luego enruta el tráfico hacia y desde las redes internas. Esta arquitectura significa que el tráfico de las cargas de trabajo nunca toca directamente la infraestructura de los switches físicos: siempre pasa por la capa SDN de VergeOS, donde se pueden aplicar reglas de seguridad.

### Redes internas

Una **red interna** es una red virtual creada dentro de VergeOS (desde la interfaz o mediante la API). Las redes internas son el lugar donde realmente residen sus cargas de trabajo — VMs y contenedores.

Características principales:

* **Segura por defecto** — De forma predeterminada, no puede fluir tráfico hacia dentro ni hacia fuera hasta que las reglas de red lo permitan explícitamente; seleccionar una puerta de enlace predeterminada al crearla aprovisiona automáticamente una ruta predeterminada y una regla SNAT, por lo que en ese caso se permite el tráfico saliente
* **Cantidad ilimitada** — Cree tantas redes internas como necesite, todas completamente aisladas entre sí
* **Servicios integrados** — Cada red interna puede tener su propio servidor DHCP, servidor DNS, gateway y reglas de firewall
* **Capa 3 o Capa 2** — Las redes de Capa 3 incluyen administración IP completa desde VergeOS; las redes de Capa 2 delegan la gestión IP a un dispositivo/appliance de terceros (p. ej., firewall/router virtual)
* **Autoservicio del inquilino** — Los inquilinos pueden crear y gestionar sus propias redes internas dentro de su Centro de Datos Virtual (VDC)
* **Subredes superpuestas permitidas** — Varias redes internas pueden usar la misma subred (p. ej., `192.168.1.0/24`) porque cada red está aislada de forma predeterminada

Las redes internas se conectan a la DMZ para el enrutamiento entre redes y el acceso externo. El modelo seguro por defecto significa que una red interna recién creada está completamente aislada: debe añadir reglas de enrutamiento para habilitar la comunicación con otras redes.

### Red de mantenimiento (opcional)

Un **red de mantenimiento** es opcional y de propósito especial **red externa** dedicada al tráfico de administración fuera de banda — acceso a interfaces IPMI/iDRAC/iLO de los nodos — y que opcionalmente puede servir para arranque PXE. Mantiene ese tráfico de administración en una ruta separada del tráfico de producción y de los inquilinos. Una red de mantenimiento puede crearse durante la instalación o añadirse después, y no es necesaria para que el sistema funcione. Es un caso especial de red externa y no un sexto tipo de red equivalente.

## Servicios de red integrados

Cada red VergeOS (interna y externa) puede aprovechar el mismo conjunto de servicios integrados — DHCP, DNS, enrutamiento, firewall, NAT y VPN — reemplazando los appliances externos y los productos adicionales que normalmente se requieren en entornos de virtualización tradicionales.

### Servidor DHCP

Asignación dinámica o secuencial de IP con rangos de inicio/fin configurables, gestión de concesiones y ajustes de nombre de dominio. Liberación/renovación de DHCP disponible desde la herramienta de diagnóstico de red.

### Servidor DNS

DNS integrado con zonas, vistas, registro de hosts y gestión de registros. Cada red puede servir como su propia autoridad DNS.

### Enrutamiento

Las reglas de ruta estática dirigen el tráfico entre las redes VergeOS y hacia las redes externas. El enrutamiento dinámico mediante BGP y OSPF está disponible para entornos empresariales.

### Firewall

Aceptar, descartar o rechazar paquetes según criterios definidos. Inspección de paquetes con estado y reglas granulares aplicadas a cualquier nivel de red.

### NAT / PAT

Mapee direcciones IP y puertos de externo a interno e interno a interno. Se utiliza principalmente para conservar direcciones IP externas.

### QoS y limitación de tasa

Priorización de ancho de banda y limitación de tasa para evitar contención de recursos y garantizar un uso justo entre redes e inquilinos.

### Reflejo de puertos

Replicar el tráfico de una red a la NIC de una VM para inspección profunda de paquetes, análisis o supervisión de cumplimiento.

### VPN

Acceso VPN sitio a sitio y de cliente mediante WireGuard o IPsec. Acceso remoto seguro sin appliances VPN externos.

## Cómo fluye el tráfico

Entender el flujo de tráfico a través de VergeOS es fundamental para la solución de problemas y el diseño de redes. El tráfico sigue una ruta predecible a través de la jerarquía de tipos de red:

```mermaid
graph LR
    VM["Carga de trabajo de VM"]
    INT["Red interna<br/>(DHCP, DNS, FW)"]
    DMZ["Red DMZ<br/>(enrutamiento L3)"]
    EXT["Red externa<br/>(LAN/WAN)"]
    PHY["Red física<br/>(Switch)"]
    UP["Infraestructura<br/>aguas arriba"]

    VM -->|"NIC de VM"| INT
    INT -->|"Regla de enrutamiento"| DMZ
    DMZ -->|"NAT / ruta"| EXT
    EXT -->|"VLAN / bond"| PHY
    PHY -->|"Cable físico"| UP

    style VM fill:#e8f5e9,stroke:#2e7d32
    style INT fill:#e8f5e9,stroke:#2e7d32
    style DMZ fill:#fce4ec,stroke:#c62828
    style EXT fill:#f3e5f5,stroke:#6a1b9a
    style PHY fill:#e3f2fd,stroke:#1565c0
    style UP fill:#f5f5f5,stroke:#616161
```

**Flujo de tráfico saliente (VM → Internet):**

1. **VM** envía un paquete a su puerta de enlace (la red interna)
2. **Red interna** evalúa las reglas de firewall y reenvía el tráfico permitido a la DMZ
3. **DMZ** aplica reglas de enrutamiento y NAT, y luego reenvía a la red externa correspondiente
4. **Red externa** se mapea a la red física mediante etiquetado VLAN o interfaces enlazadas
5. **Red física** entrega el paquete a la infraestructura de switches aguas arriba

**Flujo de tráfico entrante (Internet → VM):**

Se aplica la ruta inversa. El tráfico llega a la red física, entra en la red externa, se enruta a través de la DMZ (donde NAT traduce el destino) y alcanza la red interna donde las reglas de firewall determinan si el paquete se entrega a la VM.

**Flujo de tráfico entre redes (VM en la red A → VM en la red B):**

El tráfico entre dos redes internas también pasa por la DMZ. La red A enruta hacia la DMZ, la DMZ evalúa las reglas y enruta hacia la red B, y la red B entrega al destino VM. Esto proporciona un punto de aplicación de seguridad coherente para toda la comunicación entre redes.

## Redes de Capa 2 vs. Capa 3

VergeOS admite redes virtuales de Capa 2 y Capa 3, cada una adecuada para diferentes casos de uso:

| Característica       | Red de Capa 3                                                          | Red de Capa 2                                                         |
| -------------------- | ---------------------------------------------------------------------- | --------------------------------------------------------------------- |
| **Gestión de IP**    | VergeOS gestiona DHCP, DNS, enrutamiento, firewall                     | Un appliance de terceros gestiona los servicios a nivel IP            |
| **Servicios de red** | Pila completa integrada (DHCP, DNS, enrutamiento, FW)                  | Enrutamiento entre nodos solo a través de la DMZ                      |
| **Caso de uso**      | Cargas de trabajo VM estándar, redes de inquilinos                     | Appliances de firewall/router virtual, dispositivos físicos en puente |
| **Seguridad**        | Reglas de firewall de VergeOS                                          | Delegado a un appliance de terceros                                   |
| **Configuración**    | La dirección IP, la subred y la puerta de enlace se definen en VergeOS | Sin configuración de IP en VergeOS                                    |

La mayoría de las implementaciones usan **redes de Capa 3** para la mayoría de las cargas de trabajo, ya que ofrecen todo el beneficio de los servicios integrados de VergeFabric. Las redes de Capa 2 se utilizan cuando necesita conectar con infraestructura física o cuando un appliance virtual de terceros debe encargarse de las funciones a nivel IP.

## Redes de inquilinos

Las redes de VergeOS se extienden directamente al modelo multiinquilino. Cuando se crea un nuevo inquilino:

1. Un **red física virtual** se crea automáticamente para encapsular todo el tráfico del inquilino — desde la perspectiva del inquilino, esta es su red física
2. Un **red principal** se crea para el tráfico vSAN y entre nodos del inquilino
3. Un **red DMZ** se crea como la columna vertebral de enrutamiento del inquilino
4. Al inquilino se le asigna una o más **direcciones IP externas**, con el tráfico enrutado a través de una red externa del host

A partir de ahí, los inquilinos pueden crear un número virtualmente ilimitado de redes internas dentro de su propio entorno. Tienen control de autoservicio total sobre DHCP, DNS, enrutamiento, reglas de firewall y segmentación de red, sin requerir acceso a nivel de host.

También se puede configurar acceso externo de Capa 2 para que un inquilino tenga su propia conexión WAN dedicada o una VLAN dedicada en la conexión externa del host.

{% hint style="info" %}
**Puente con VMware**

¿Viene de VMware? VergeFabric es una única pila SDN integrada: redes físicas para conectividad switch/NIC, core para tráfico entre nodos, redes externas para upstream, DMZ para enrutamiento/firewall L3 y redes internas con DHCP/DNS/firewall integrados, en lugar de una capa SDN con licencia y gestión separadas.
{% endhint %}

{% hint style="info" %}
**Puente con Nutanix**

¿Viene de Nutanix? VergeFabric reúne microsegmentación, firewall distribuido, DHCP, DNS y enrutamiento en cada red interna — no se requiere una licencia separada ni servicios externos.
{% endhint %}

## Puntos clave

| Concepto                | Resumen                                                                                                                                         |
| ----------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------- |
| **VergeFabric**         | SDN integrada — no hay un producto separado que licenciar o desplegar. Pila de red completa integrada en cada instalación de VergeOS.           |
| **Redes físicas**       | Representaciones de Capa 2 de conexiones físicas de switch, configuradas durante la instalación y nombradas con el sufijo "Switch"              |
| **Red central**         | Red virtual creada automáticamente para vSAN y tráfico entre nodos, ejecutada sobre dos redes físicas para redundancia                          |
| **red DMZ**             | Columna vertebral de enrutamiento de Capa 3 creada automáticamente, una por nube/inquilino, punto central para toda la comunicación entre redes |
| **Redes externas**      | Interfaz con LAN/WAN/Internet aguas arriba, compatibles con VLAN y con soporte para direccionamiento estático/DHCP/BGP                          |
| **Las redes internas**  | Redes virtuales creadas por el usuario para cargas de trabajo, seguras por defecto, cantidad ilimitada, DHCP/DNS/FW integrados                  |
| **Flujo de tráfico**    | VM → Interna → DMZ → Externa → Física → Aguas arriba (ruta coherente para todo el tráfico)                                                      |
| **Redes de inquilinos** | Pila de red completa de autoservicio por inquilino con DMZ aislada, redes internas y reglas de firewall                                         |

## Siguientes pasos

Ahora que comprende los tipos de red de VergeOS y cómo fluye el tráfico a través del sistema, el siguiente tema cubre cómo conectar VergeOS a su infraestructura aguas arriba: [**Redes externas →**](/learn-the-platform/es/modulo-4-redes/02-external-networks.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/learn-the-platform/es/modulo-4-redes/01-network-concepts.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
