Switch L2, L2+ ou L3: diferença, quando usar cada um e como escolher

Switch L2 (camada 2) encaminha quadros pelo endereço MAC, dentro de uma mesma VLAN; switch L3 (camada 3) faz isso e também roteia pacotes IP entre VLANs e sub-redes, em hardware, sem depender de um roteador externo. O switch L2+ fica no meio: é um L2 com algumas funções de camada 3, normalmente roteamento estático entre VLANs, mas sem os protocolos de roteamento dinâmico de um L3 completo.

A regra prática de projeto: L2 na camada de acesso, onde ficam computadores, câmeras, pontos de acesso e CLPs; L3 na agregação ou no núcleo, onde as VLANs se encontram; L2+ quando a rede é pequena, tem poucas VLANs e precisa de roteamento simples sem pagar por um L3. Abaixo, como cada um funciona, uma tabela comparativa, um cálculo de dimensionamento e os erros mais comuns na escolha.

Camada 2 e camada 3: o que “L2” e “L3” significam

Os nomes vêm do modelo OSI, que divide a comunicação em sete camadas. Duas importam aqui:

  • Camada 2 (enlace): entrega quadros entre dispositivos da mesma rede local, usando o endereço MAC (o endereço físico da placa de rede, 48 bits). É a camada da Ethernet e das VLANs (IEEE 802.1Q).
  • Camada 3 (rede): entrega pacotes entre redes diferentes, usando o endereço IP e uma tabela de rotas. É a camada do roteamento.

Um switch “L2” toma todas as decisões olhando só a camada 2. Um switch “L3” consegue olhar também a camada 3 e, com isso, faz o papel de roteador entre as VLANs que ele mesmo atende.

Como funciona o switch L2

O switch L2 aprende sozinho onde cada dispositivo está. Quando um quadro chega por uma porta, ele anota o MAC de origem e a porta de entrada na tabela MAC (também chamada de tabela CAM). Para encaminhar, consulta o MAC de destino:

  • se o MAC está na tabela, envia o quadro só para a porta correspondente;
  • se não está (ou se é broadcast, como uma requisição ARP), envia para todas as portas da mesma VLAN, menos a de entrada.

Em um switch L2 gerenciável, você divide as portas em VLANs, e cada VLAN se comporta como um switch separado: os quadros de uma VLAN não passam para outra. O padrão IEEE 802.1Q identifica a VLAN com um campo de 12 bits no quadro, o que dá até 4094 VLANs utilizáveis (os valores 0 e 4095 são reservados). Além de VLANs, o L2 gerenciável costuma oferecer QoS, espelhamento de porta, agregação de links (LACP), STP/RSTP contra laços e IGMP snooping para multicast, que é importante em CFTV.

A limitação: o switch L2 não tem como entregar um quadro de uma VLAN para outra. Se o computador na VLAN 10 precisa falar com o servidor na VLAN 20, alguém tem que rotear o pacote, e esse alguém não é o L2.

Como funciona o switch L3

O switch L3 faz tudo o que o L2 faz e acrescenta o roteamento. Para cada VLAN, você cria uma interface virtual, a SVI (Switched Virtual Interface), com um endereço IP. Esse IP é o gateway padrão dos dispositivos daquela VLAN. Quando um pacote vai da VLAN 10 para a VLAN 20, o switch consulta a tabela de rotas e o entrega na VLAN de destino, normalmente em hardware dedicado (ASIC), na mesma velocidade da comutação: é o roteamento inter-VLAN. O blog tem um passo a passo em roteamento inter-VLAN com switches L3.

Recursos típicos de um switch L3 completo:

  • Roteamento estático e dinâmico: RIP (RIPv2, RFC 2453) e OSPF (OSPFv2, RFC 2328) são os mais comuns; alguns modelos trazem BGP. Veja como o OSPF funciona em switches de camada 3.
  • VRRP (versão 3, RFC 9568, que substituiu a RFC 5798 em 2024): dois switches L3 compartilham um gateway virtual; se um falha, o outro assume sem reconfigurar os dispositivos.
  • ACLs de camada 3 e 4: regras que permitem ou bloqueiam tráfego entre sub-redes por IP, protocolo e porta.
  • DHCP relay: encaminha pedidos de DHCP de uma VLAN para um servidor DHCP em outra.

O que é um switch L2+

“L2+” não é um termo de norma, e sim uma classificação de mercado: não existe padrão IEEE que defina o que um L2+ precisa ter. Na prática, os fabricantes usam o nome para um switch L2 gerenciável que acrescenta parte do que um L3 faz, sem chegar a ele. O conjunto mais comum:

  • Roteamento estático entre VLANs, com SVIs e uma quantidade limitada de rotas;
  • em alguns modelos, RIP, mas geralmente sem OSPF nem BGP;
  • recursos avançados de camada 2: ACLs que filtram também por IP e porta, DHCP snooping, proteção de ARP, QoS mais fino.

Como cada fabricante define o seu L2+ de um jeito, a ficha técnica do modelo é o que vale: confira se ele faz roteamento estático, quantas rotas e SVIs suporta, e se tem RIP. O L2+ resolve muito bem uma rede com algumas VLANs (escritório, CFTV, visitantes, automação) que precisa de roteamento entre elas e não tem caminhos redundantes que exijam roteamento dinâmico. Na loja, a categoria de switches gerenciáveis L2+ inclui modelos de 8 a 28 portas e versões industriais com alimentação redundante.

Tabela comparativa: L2, L2+ e L3

Critério Switch L2 gerenciável Switch L2+ Switch L3
Decide o encaminhamento por Endereço MAC MAC; IP para rotas estáticas MAC e IP
VLANs (802.1Q) Sim Sim Sim
Roteamento inter-VLAN Não; exige roteador externo Sim, com rotas estáticas Sim, em hardware
Roteamento dinâmico (RIP, OSPF) Não Às vezes RIP; geralmente sem OSPF Sim
Gateway redundante (VRRP) Não Raro Comum
ACL por IP e porta Depende do modelo Comum Sim
Posição típica na rede Acesso Acesso ou núcleo de rede pequena Agregação e núcleo
Complexidade de configuração Baixa Média Alta

Exemplo de projeto: router-on-a-stick contra switch L3

Considere uma planta com 24 computadores e câmeras em portas Gigabit, divididos em quatro VLANs (administrativo, produção, CFTV e servidores), e um servidor de gravação na VLAN de servidores.

Opção 1, switch L2 + roteador (“router-on-a-stick”): o roteador fica ligado ao switch por um único link tronco de 1 Gbps, que carrega todas as VLANs. Todo pacote entre VLANs sobe por esse link até o roteador e volta por ele até a VLAN de destino. Como o link é full duplex, cada sentido tem 1 Gbps, mas todo o tráfego inter-VLAN da planta disputa esse 1 Gbps. Se 20 câmeras de 8 Mbps gravam no servidor de outra VLAN, já são 160 Mbps permanentes no tronco; somando backups e acesso a arquivos, o tronco e a CPU do roteador viram o gargalo.

Opção 2, switch L3: o roteamento acontece dentro do switch, limitado pela capacidade de comutação dele, e não por um link externo. Para um switch de 24 portas Gigabit e 4 portas SFP+ de 10 Gbps:

  • Capacidade de comutação sem bloqueio = soma das portas × 2 (full duplex) = (24 × 1 + 4 × 10) × 2 = 128 Gbps.
  • Taxa de encaminhamento com quadros mínimos de 64 bytes: cada quadro ocupa 84 bytes no fio (64 + 8 de preâmbulo + 12 de intervalo), ou 672 bits. A 1 Gbps, são 109 / 672 ≈ 1,488 milhão de pacotes por segundo por Gbps. Para 64 Gbps de portas: 64 × 1,488 ≈ 95,2 Mpps.

Se a ficha técnica do switch informa valores iguais ou maiores que esses, ele encaminha (e roteia) todas as portas na velocidade máxima ao mesmo tempo. Esse é o primeiro número a conferir ao comparar modelos L3. A explicação do “× 2” está no artigo sobre comunicação full duplex.

O roteador não some na opção 2: ele continua na borda, cuidando da internet, NAT, VPN e firewall. O switch L3 tira dele só o tráfego interno.

Segurança entre VLANs com ACL

Separar a rede em VLANs isola, mas no momento em que você roteia entre elas, tudo volta a enxergar tudo. A ACL é o que devolve o controle. Exemplo: a VLAN de produção (192.168.10.0/24) só pode acessar o servidor 192.168.20.5 por HTTPS e nada mais na VLAN de servidores. Em sintaxe estilo Cisco IOS, comum em vários fabricantes:

permit tcp 192.168.10.0 0.0.0.255 host 192.168.20.5 eq 443
deny ip 192.168.10.0 0.0.0.255 192.168.20.0 0.0.0.255
permit ip any any

A ordem importa: a regra é avaliada de cima para baixo e a primeira que casa decide. A última linha libera o restante (por exemplo, acesso à internet); sem ela, o “deny” implícito ao final da lista bloquearia tudo. A sintaxe exata muda de fabricante para fabricante; muitos switches oferecem a mesma configuração pela interface web.

Como decidir: L2, L2+ ou L3

Switch L2 basta quando

  • o switch está na camada de acesso, ligando dispositivos finais;
  • existe um switch L3, um L2+ ou um roteador acima dele fazendo o roteamento;
  • a rede é uma única sub-rede, ou as VLANs não precisam conversar entre si.

Para esse papel, veja os switches gerenciáveis L2.

Switch L2+ é a escolha quando

  • a rede tem poucas VLANs e um único caminho entre elas;
  • o roteamento entre VLANs pode ser estático;
  • o orçamento não comporta um L3, mas o tráfego inter-VLAN não deve passar pelo roteador de borda.

Switch L3 é necessário quando

  • há muitas VLANs com tráfego intenso entre elas (CFTV gravando em servidor de outra VLAN, backups, MES/SCADA);
  • a rede tem caminhos redundantes ou várias áreas e precisa de OSPF;
  • o gateway precisa ser redundante (VRRP);
  • o switch fica no núcleo, agregando uplinks de 10 Gbps ou mais.

Veja a linha de switches gerenciáveis camada 3, de 8 a 48 portas, com uplinks SFP+ de 10 Gbps.

Erros comuns na escolha e na configuração

  1. Rotear tráfego interno pesado no firewall de borda. Dezenas de VLANs conversando por um único roteador ou firewall sobrecarregam o equipamento, que não foi dimensionado para isso. Leve o roteamento interno para um switch L3 e deixe o firewall na borda.
  2. Comprar L3 para todas as portas de acesso. Em geral é custo e complexidade sem retorno. O modelo hierárquico (L2 no acesso, L3 no núcleo) atende a maioria das redes.
  3. Comprar L2+ esperando OSPF. Como “L2+” não tem definição padronizada, confira na ficha técnica quais protocolos de roteamento o modelo realmente tem.
  4. Esquecer o gateway nos dispositivos. Cada VLAN precisa de uma SVI com IP, e os dispositivos precisam desse IP como gateway padrão, por DHCP ou manualmente. Sem isso, o roteamento inter-VLAN não acontece.
  5. Esquecer o DHCP relay. Pedidos de DHCP são broadcast e não atravessam VLANs. Se o servidor DHCP está em outra VLAN, configure o relay na SVI de cada VLAN cliente.
  6. Rotear entre VLANs sem ACL. Roteamento sem regra desfaz o isolamento que motivou criar as VLANs. Defina o que cada VLAN pode acessar.

Perguntas Frequentes

Qual a diferença entre switch L2 e L3?

O switch L2 encaminha quadros pelo endereço MAC e só dentro de uma mesma VLAN. O switch L3 faz o mesmo e também roteia pacotes IP entre VLANs e sub-redes, com tabela de rotas e protocolos como OSPF, sem precisar de um roteador externo para o tráfego interno.

O que é um switch L2+?

É um switch L2 gerenciável com parte das funções de camada 3, normalmente roteamento estático entre VLANs e ACLs por IP e porta. Geralmente não tem OSPF. “L2+” é um termo de mercado, não de norma, então os recursos variam por modelo e devem ser conferidos na ficha técnica.

Switch L3 substitui o roteador?

Dentro da rede local, sim: ele roteia entre VLANs mais rápido que um roteador comum. Na borda, não: NAT, VPN, firewall e a conexão com o provedor continuam no roteador ou firewall. Os dois trabalham juntos.

Switch layer 2 e switch camada 2 são a mesma coisa?

Sim. Layer 2, camada 2 e L2 são nomes da mesma coisa: um switch que opera na camada de enlace do modelo OSI. Da mesma forma, layer 3, camada 3 e L3 se referem ao switch que também roteia.

Preciso de switch L3 para usar VLAN?

Não. Um switch L2 gerenciável cria VLANs normalmente. O L3 (ou o L2+) só é necessário quando as VLANs precisam se comunicar entre si sem passar por um roteador externo.

Switch gerenciável L3 vale a pena em rede pequena?

Em geral, não. Com poucas VLANs e roteamento simples, um L2+ resolve. O L3 passa a valer quando há tráfego intenso entre VLANs, caminhos redundantes que pedem OSPF, gateway redundante ou uplinks de 10 Gbps no núcleo.

Foto de Leandro Roisenberg

Leandro Roisenberg

Engenheiro Eletricista, formado pela Universidade Federal do RGS, em 1991. Mestrado em Ciências da Computação, pela Universidade Federal do RGS, em 1993. Fundador da LRI Automação Industrial em 1992. Vários cursos de especialização em Marketing. Projetos diversos na área de engenharia eletrônica com empresas da China e Taiwan. Experiência internacional em comercialização de tecnologia israelense em cybersecurity (segurança cibernética) desde 2018.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *