Switch L2 (camada 2) encaminha quadros pelo endereço MAC, dentro de uma mesma VLAN; switch L3 (camada 3) faz isso e também roteia pacotes IP entre VLANs e sub-redes, em hardware, sem depender de um roteador externo. O switch L2+ fica no meio: é um L2 com algumas funções de camada 3, normalmente roteamento estático entre VLANs, mas sem os protocolos de roteamento dinâmico de um L3 completo.
A regra prática de projeto: L2 na camada de acesso, onde ficam computadores, câmeras, pontos de acesso e CLPs; L3 na agregação ou no núcleo, onde as VLANs se encontram; L2+ quando a rede é pequena, tem poucas VLANs e precisa de roteamento simples sem pagar por um L3. Abaixo, como cada um funciona, uma tabela comparativa, um cálculo de dimensionamento e os erros mais comuns na escolha.
Camada 2 e camada 3: o que “L2” e “L3” significam
Os nomes vêm do modelo OSI, que divide a comunicação em sete camadas. Duas importam aqui:
- Camada 2 (enlace): entrega quadros entre dispositivos da mesma rede local, usando o endereço MAC (o endereço físico da placa de rede, 48 bits). É a camada da Ethernet e das VLANs (IEEE 802.1Q).
- Camada 3 (rede): entrega pacotes entre redes diferentes, usando o endereço IP e uma tabela de rotas. É a camada do roteamento.
Um switch “L2” toma todas as decisões olhando só a camada 2. Um switch “L3” consegue olhar também a camada 3 e, com isso, faz o papel de roteador entre as VLANs que ele mesmo atende.
Como funciona o switch L2
O switch L2 aprende sozinho onde cada dispositivo está. Quando um quadro chega por uma porta, ele anota o MAC de origem e a porta de entrada na tabela MAC (também chamada de tabela CAM). Para encaminhar, consulta o MAC de destino:
- se o MAC está na tabela, envia o quadro só para a porta correspondente;
- se não está (ou se é broadcast, como uma requisição ARP), envia para todas as portas da mesma VLAN, menos a de entrada.
Em um switch L2 gerenciável, você divide as portas em VLANs, e cada VLAN se comporta como um switch separado: os quadros de uma VLAN não passam para outra. O padrão IEEE 802.1Q identifica a VLAN com um campo de 12 bits no quadro, o que dá até 4094 VLANs utilizáveis (os valores 0 e 4095 são reservados). Além de VLANs, o L2 gerenciável costuma oferecer QoS, espelhamento de porta, agregação de links (LACP), STP/RSTP contra laços e IGMP snooping para multicast, que é importante em CFTV.
A limitação: o switch L2 não tem como entregar um quadro de uma VLAN para outra. Se o computador na VLAN 10 precisa falar com o servidor na VLAN 20, alguém tem que rotear o pacote, e esse alguém não é o L2.
Como funciona o switch L3
O switch L3 faz tudo o que o L2 faz e acrescenta o roteamento. Para cada VLAN, você cria uma interface virtual, a SVI (Switched Virtual Interface), com um endereço IP. Esse IP é o gateway padrão dos dispositivos daquela VLAN. Quando um pacote vai da VLAN 10 para a VLAN 20, o switch consulta a tabela de rotas e o entrega na VLAN de destino, normalmente em hardware dedicado (ASIC), na mesma velocidade da comutação: é o roteamento inter-VLAN. O blog tem um passo a passo em roteamento inter-VLAN com switches L3.
Recursos típicos de um switch L3 completo:
- Roteamento estático e dinâmico: RIP (RIPv2, RFC 2453) e OSPF (OSPFv2, RFC 2328) são os mais comuns; alguns modelos trazem BGP. Veja como o OSPF funciona em switches de camada 3.
- VRRP (versão 3, RFC 9568, que substituiu a RFC 5798 em 2024): dois switches L3 compartilham um gateway virtual; se um falha, o outro assume sem reconfigurar os dispositivos.
- ACLs de camada 3 e 4: regras que permitem ou bloqueiam tráfego entre sub-redes por IP, protocolo e porta.
- DHCP relay: encaminha pedidos de DHCP de uma VLAN para um servidor DHCP em outra.
O que é um switch L2+
“L2+” não é um termo de norma, e sim uma classificação de mercado: não existe padrão IEEE que defina o que um L2+ precisa ter. Na prática, os fabricantes usam o nome para um switch L2 gerenciável que acrescenta parte do que um L3 faz, sem chegar a ele. O conjunto mais comum:
- Roteamento estático entre VLANs, com SVIs e uma quantidade limitada de rotas;
- em alguns modelos, RIP, mas geralmente sem OSPF nem BGP;
- recursos avançados de camada 2: ACLs que filtram também por IP e porta, DHCP snooping, proteção de ARP, QoS mais fino.
Como cada fabricante define o seu L2+ de um jeito, a ficha técnica do modelo é o que vale: confira se ele faz roteamento estático, quantas rotas e SVIs suporta, e se tem RIP. O L2+ resolve muito bem uma rede com algumas VLANs (escritório, CFTV, visitantes, automação) que precisa de roteamento entre elas e não tem caminhos redundantes que exijam roteamento dinâmico. Na loja, a categoria de switches gerenciáveis L2+ inclui modelos de 8 a 28 portas e versões industriais com alimentação redundante.
Tabela comparativa: L2, L2+ e L3
| Critério | Switch L2 gerenciável | Switch L2+ | Switch L3 |
|---|---|---|---|
| Decide o encaminhamento por | Endereço MAC | MAC; IP para rotas estáticas | MAC e IP |
| VLANs (802.1Q) | Sim | Sim | Sim |
| Roteamento inter-VLAN | Não; exige roteador externo | Sim, com rotas estáticas | Sim, em hardware |
| Roteamento dinâmico (RIP, OSPF) | Não | Às vezes RIP; geralmente sem OSPF | Sim |
| Gateway redundante (VRRP) | Não | Raro | Comum |
| ACL por IP e porta | Depende do modelo | Comum | Sim |
| Posição típica na rede | Acesso | Acesso ou núcleo de rede pequena | Agregação e núcleo |
| Complexidade de configuração | Baixa | Média | Alta |
Exemplo de projeto: router-on-a-stick contra switch L3
Considere uma planta com 24 computadores e câmeras em portas Gigabit, divididos em quatro VLANs (administrativo, produção, CFTV e servidores), e um servidor de gravação na VLAN de servidores.
Opção 1, switch L2 + roteador (“router-on-a-stick”): o roteador fica ligado ao switch por um único link tronco de 1 Gbps, que carrega todas as VLANs. Todo pacote entre VLANs sobe por esse link até o roteador e volta por ele até a VLAN de destino. Como o link é full duplex, cada sentido tem 1 Gbps, mas todo o tráfego inter-VLAN da planta disputa esse 1 Gbps. Se 20 câmeras de 8 Mbps gravam no servidor de outra VLAN, já são 160 Mbps permanentes no tronco; somando backups e acesso a arquivos, o tronco e a CPU do roteador viram o gargalo.
Opção 2, switch L3: o roteamento acontece dentro do switch, limitado pela capacidade de comutação dele, e não por um link externo. Para um switch de 24 portas Gigabit e 4 portas SFP+ de 10 Gbps:
- Capacidade de comutação sem bloqueio = soma das portas × 2 (full duplex) = (24 × 1 + 4 × 10) × 2 = 128 Gbps.
- Taxa de encaminhamento com quadros mínimos de 64 bytes: cada quadro ocupa 84 bytes no fio (64 + 8 de preâmbulo + 12 de intervalo), ou 672 bits. A 1 Gbps, são 109 / 672 ≈ 1,488 milhão de pacotes por segundo por Gbps. Para 64 Gbps de portas: 64 × 1,488 ≈ 95,2 Mpps.
Se a ficha técnica do switch informa valores iguais ou maiores que esses, ele encaminha (e roteia) todas as portas na velocidade máxima ao mesmo tempo. Esse é o primeiro número a conferir ao comparar modelos L3. A explicação do “× 2” está no artigo sobre comunicação full duplex.
O roteador não some na opção 2: ele continua na borda, cuidando da internet, NAT, VPN e firewall. O switch L3 tira dele só o tráfego interno.
Segurança entre VLANs com ACL
Separar a rede em VLANs isola, mas no momento em que você roteia entre elas, tudo volta a enxergar tudo. A ACL é o que devolve o controle. Exemplo: a VLAN de produção (192.168.10.0/24) só pode acessar o servidor 192.168.20.5 por HTTPS e nada mais na VLAN de servidores. Em sintaxe estilo Cisco IOS, comum em vários fabricantes:
permit tcp 192.168.10.0 0.0.0.255 host 192.168.20.5 eq 443
deny ip 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255
permit ip any any
A ordem importa: a regra é avaliada de cima para baixo e a primeira que casa decide. A última linha libera o restante (por exemplo, acesso à internet); sem ela, o “deny” implícito ao final da lista bloquearia tudo. A sintaxe exata muda de fabricante para fabricante; muitos switches oferecem a mesma configuração pela interface web.
Como decidir: L2, L2+ ou L3
Switch L2 basta quando
- o switch está na camada de acesso, ligando dispositivos finais;
- existe um switch L3, um L2+ ou um roteador acima dele fazendo o roteamento;
- a rede é uma única sub-rede, ou as VLANs não precisam conversar entre si.
Para esse papel, veja os switches gerenciáveis L2.
Switch L2+ é a escolha quando
- a rede tem poucas VLANs e um único caminho entre elas;
- o roteamento entre VLANs pode ser estático;
- o orçamento não comporta um L3, mas o tráfego inter-VLAN não deve passar pelo roteador de borda.
Switch L3 é necessário quando
- há muitas VLANs com tráfego intenso entre elas (CFTV gravando em servidor de outra VLAN, backups, MES/SCADA);
- a rede tem caminhos redundantes ou várias áreas e precisa de OSPF;
- o gateway precisa ser redundante (VRRP);
- o switch fica no núcleo, agregando uplinks de 10 Gbps ou mais.
Veja a linha de switches gerenciáveis camada 3, de 8 a 48 portas, com uplinks SFP+ de 10 Gbps.
Erros comuns na escolha e na configuração
- Rotear tráfego interno pesado no firewall de borda. Dezenas de VLANs conversando por um único roteador ou firewall sobrecarregam o equipamento, que não foi dimensionado para isso. Leve o roteamento interno para um switch L3 e deixe o firewall na borda.
- Comprar L3 para todas as portas de acesso. Em geral é custo e complexidade sem retorno. O modelo hierárquico (L2 no acesso, L3 no núcleo) atende a maioria das redes.
- Comprar L2+ esperando OSPF. Como “L2+” não tem definição padronizada, confira na ficha técnica quais protocolos de roteamento o modelo realmente tem.
- Esquecer o gateway nos dispositivos. Cada VLAN precisa de uma SVI com IP, e os dispositivos precisam desse IP como gateway padrão, por DHCP ou manualmente. Sem isso, o roteamento inter-VLAN não acontece.
- Esquecer o DHCP relay. Pedidos de DHCP são broadcast e não atravessam VLANs. Se o servidor DHCP está em outra VLAN, configure o relay na SVI de cada VLAN cliente.
- Rotear entre VLANs sem ACL. Roteamento sem regra desfaz o isolamento que motivou criar as VLANs. Defina o que cada VLAN pode acessar.
Perguntas Frequentes
Qual a diferença entre switch L2 e L3?
O switch L2 encaminha quadros pelo endereço MAC e só dentro de uma mesma VLAN. O switch L3 faz o mesmo e também roteia pacotes IP entre VLANs e sub-redes, com tabela de rotas e protocolos como OSPF, sem precisar de um roteador externo para o tráfego interno.
O que é um switch L2+?
É um switch L2 gerenciável com parte das funções de camada 3, normalmente roteamento estático entre VLANs e ACLs por IP e porta. Geralmente não tem OSPF. “L2+” é um termo de mercado, não de norma, então os recursos variam por modelo e devem ser conferidos na ficha técnica.
Switch L3 substitui o roteador?
Dentro da rede local, sim: ele roteia entre VLANs mais rápido que um roteador comum. Na borda, não: NAT, VPN, firewall e a conexão com o provedor continuam no roteador ou firewall. Os dois trabalham juntos.
Switch layer 2 e switch camada 2 são a mesma coisa?
Sim. Layer 2, camada 2 e L2 são nomes da mesma coisa: um switch que opera na camada de enlace do modelo OSI. Da mesma forma, layer 3, camada 3 e L3 se referem ao switch que também roteia.
Preciso de switch L3 para usar VLAN?
Não. Um switch L2 gerenciável cria VLANs normalmente. O L3 (ou o L2+) só é necessário quando as VLANs precisam se comunicar entre si sem passar por um roteador externo.
Switch gerenciável L3 vale a pena em rede pequena?
Em geral, não. Com poucas VLANs e roteamento simples, um L2+ resolve. O L3 passa a valer quando há tráfego intenso entre VLANs, caminhos redundantes que pedem OSPF, gateway redundante ou uplinks de 10 Gbps no núcleo.