Uma porta access carrega tráfego de uma única VLAN. Uma porta trunk carrega tráfego de múltiplas VLANs ao mesmo tempo.
Daí quando você precisa conectar dois switches que têm as mesmas VLANs, ou conectar um switch a um roteador para fazer inter-VLAN routing, você precisa de um trunk.
Como o trunk funciona: tagging 802.1Q
Quando um frame passa por uma porta trunk, o switch adiciona uma tag de 4 bytes no cabeçalho Ethernet. Essa tag contém o VLAN ID do frame. O switch do outro lado lê a tag, sabe a qual VLAN o frame pertence e o encaminha corretamente.
Esse padrão se chama IEEE 802.1Q ou dot1q. É o padrão universal de trunking. A Cisco tinha um padrão próprio chamado ISL que foi descontinuado. Hoje usa só dot1q.
VLAN nativa: a VLAN nativa não recebe tag no trunk. Frames dessa VLAN passam sem tag. O padrão é a VLAN 1. Os dois lados do trunk precisam ter a mesma VLAN nativa, ou o STP gera alertas e o tráfego pode ter problemas.
Access vs trunk: a diferença
| Característica | Porta access | Porta trunk |
|---|---|---|
| VLANs | Uma | Múltiplas |
| Tagging | Sem tag | Tag 802.1Q |
| Conecta a | Dispositivos finais | Switches, roteadores |
| Aparecer no show vlan brief | Sim | Não |
Configuração de trunk passo a passo
Cenário: SW1 e SW2 precisam compartilhar as VLANs 10, 20 e 30.
Em SW1 (porta Gi0/1 conectada ao SW2):
SW1(config)# interface GigabitEthernet0/1
SW1(config-if)# switchport mode trunk
SW1(config-if)# switchport trunk encapsulation dot1q
SW1(config-if)# switchport trunk native vlan 99
SW1(config-if)# switchport trunk allowed vlan 10,20,30
Em SW2 (mesma configuração na porta conectada ao SW1):
SW2(config)# interface GigabitEthernet0/1
SW2(config-if)# switchport mode trunk
SW2(config-if)# switchport trunk encapsulation dot1q
SW2(config-if)# switchport trunk native vlan 99
SW2(config-if)# switchport trunk allowed vlan 10,20,30
Detalhando cada comando:
switchport mode trunk força a porta em modo trunk. Sem negociação.
switchport trunk encapsulation dot1q define o padrão de tagging. Em switches mais antigos é obrigatório. Em switches modernos já é o padrão.
switchport trunk native vlan 99 muda a VLAN nativa de 1 para 99. Boa prática de segurança: muda a nativa para uma VLAN sem dispositivos, reduz risco de VLAN hopping.
switchport trunk allowed vlan 10,20,30 restringe quais VLANs o trunk transporta. Por padrão transporta tudo (1-4094). Restringir é mais seguro.
Modos de porta: access, trunk e dinâmico
O Cisco IOS tem modos dinâmicos que tentam negociar o tipo de porta via DTP (Dynamic Trunking Protocol):
| Modo | Comportamento |
|---|---|
| access | Sempre access. Não negocia. |
| trunk | Sempre trunk. Não negocia. |
| dynamic desirable | Tenta ativamente formar trunk. |
| dynamic auto | Aceita trunk se o outro lado pedir. Padrão em muitos switches. |
| nonegotiate | Trunk sem enviar DTP. |
Em produção, sempre configure mode trunk ou mode access explicitamente. Modos dinâmicos criam ambiguidade e são um vetor de ataque (VLAN hopping via DTP).
Verificação
SW1# show interfaces GigabitEthernet0/1 trunk
Port Mode Encapsulation Status Native vlan
Gi0/1 on 802.1q trunking 99
Port Vlans allowed on trunk
Gi0/1 10,20,30
Port Vlans allowed and active in management domain
Gi0/1 10,20,30
Port Vlans in spanning tree forwarding state and not pruned
Gi0/1 10,20,30
Se Status mostrar not-trunking, o trunk não formou. Verifique se os dois lados estão configurados corretamente e se a encapsulação é compatível.
Trunk entre switch e roteador: router-on-a-stick
Quando o trunk conecta um switch a um roteador para inter-VLAN routing, a configuração no roteador usa subinterfaces:
Router(config)# interface GigabitEthernet0/0.10
Router(config-subif)# encapsulation dot1q 10
Router(config-subif)# ip address 192.168.10.1 255.255.255.0
Router(config)# interface GigabitEthernet0/0.20
Router(config-subif)# encapsulation dot1q 20
Router(config-subif)# ip address 192.168.20.1 255.255.255.0
O que a prova CCNA cobra
Trunk está no domínio Network Access. Os pontos mais frequentes:
Por que trunk existe (múltiplas VLANs num único link). Como o 802.1Q funciona (tag de 4 bytes no frame). O que é VLAN nativa e por que os dois lados precisam ser iguais. Os modos de porta e por que evitar modos dinâmicos em produção. Verificação com show interfaces trunk. O que significa Vlans allowed and active vs Vlans allowed on trunk.
FAQ
Posso ter VLAN nativa diferente nos dois lados do trunk? Tecnicamente funciona, mas o STP vai gerar alertas de VLAN nativa incompatível. O tráfego da VLAN nativa pode ter comportamento inesperado. Sempre configure a mesma VLAN nativa nos dois lados.
Por que a porta trunk não aparece no show vlan brief?
Porque portas trunk carregam múltiplas VLANs e não pertencem a nenhuma VLAN específica no sentido de porta access. Use show interfaces trunk para ver portas trunk.
O DTP pode ser um problema de segurança?
Sim. Um atacante pode enviar frames DTP para tentar negociar um trunk com uma porta access e ter acesso a todas as VLANs. Por isso configure sempre switchport mode access explicitamente nas portas de usuário e switchport nonegotiate nas trunks.
▌ VLANs e trunk são temas centrais de Network Access do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas. Resultado na hora, sem cadastro.
Informações baseadas no blueprint CCNA 200-301 atual e documentação oficial da Cisco sobre VLANs e trunking.