Explicación
access-list 105 permit tcp host 10.0.54.5 any eq www access-list 105 permit tcp host 10.0.70.23 host 10.0.54.5 eq 20 access-list 105 permit tcp host 10.0.70.23 host 10.0.54.5 eq 21.....................
R1(config)# interface gi0/0 R1(config-if)# ip access-group 105 out...........................
Esta ACL funciona como un "filtro de seguridad" por capas:
•Paso 1 (FTP): Solo el administrador (10.0.70.23) tiene permiso para usar FTP. El FTP usa dos puertos: 20 (datos) y 21 (control). Por eso ves las primeras dos líneas con eq 20 y eq 21.
•Paso 2 (Web): Toda la red interna (10.0.0.0 0.255.255.255) puede entrar a la parte Web del servidor (eq www o puerto 80).
•Paso 3 (Bloqueo): La línea deny ip any host 10.0.54.5 asegura que nadie más (como alguien de internet) pueda tocar ese servidor.
•Aplicación: Las ACL extendidas se deben colocar lo más cerca posible del origen del tráfico. En este caso, la interfaz Gi0/0 de R2 es la entrada más cercana para el administrador.
Hay una regla de oro en Cisco que debes memorizar para el CCNA:
•ACL Extendidas: Se colocan lo más cerca posible del origen.
•ACL Estándar: Se colocan lo más cerca posible del destino.
¿Por qué en el destino? Como las ACL estándar solo pueden filtrar por IP de origen (no miran puertos ni protocolos), si la pones muy cerca del origen (en R2), podrías bloquear accidentalmente el tráfico del administrador hacia otros lugares de la red. Al ponerla en la interfaz G0/1 de R1 en dirección de salida (out), te aseguras de que el filtro solo actúe justo antes de que el paquete entre a esa red específica.
1. NAT-POOL2 is not bound to ACL 1............
Para que el NAT dinámico funcione, se necesitan tres componentes trabajando juntos:
1.El "Qué": Una ACL que identifique las direcciones internas (en tu imagen es la access-list 1 para la red 192.168.0.0/16).
2.El "Con qué": Un pool de direcciones públicas (en tu imagen es NAT-POOL2).
3.El "Vínculo": Un comando que falta en tu configuración: ip nat inside source list 1 pool NAT-POOL2.
Sin ese comando de vinculación, el router tiene las piezas del rompecabezas pero no sabe cómo armarlas. Además, recuerda que las interfaces deben estar marcadas correctamente como ip nat inside (Fa0/0 y Fa0/1) e ip nat outside (Serial0/0/0), lo cual sí parece estar bien en tu imagen.
1. to make repeated guesses in order to crack a password
Para realizar intentos repetidos con el fin de descifrar una contraseña.
objetivo final DE TODAS : obtener acceso no autorizado mediante la adivinanza de credenciales.
•John the Ripper: Es uno de los más antiguos y potentes. Se usa principalmente para crackear contraseñas de forma "offline" analizando los archivos de hashes (donde se guardan las contraseñas encriptadas).
•THC Hydra y Medusa: Son expertos en ataques "online". Intentan conectarse rápidamente a servicios como SSH, Telnet, FTP o HTTP usando miles de combinaciones de usuario y contraseña por segundo.
•RainbowCrack: Utiliza "tablas arcoíris" (Rainbow Tables), que son listas gigantescas de contraseñas ya pre-calculadas, lo que hace que el proceso sea mucho más easy (fácil) y rápido que probar una por una.
1.DHCP spoofing.................................
En un ataque de DHCP Spoofing, el atacante conecta un servidor DHCP falso (rogue) a la red. Cuando una PC pide una dirección IP, el servidor falso responde más rápido que el legal y le entrega información falsa:
•Default Gateway Falso: Le dice a la PC que la "salida a internet" es la dirección IP del atacante.
•DNS Falso: También puede darle servidores DNS bajo su control para redirigir a la víctima a sitios web falsos.
•Interceptación (Man-in-the-Middle): Una vez que la PC cree que el atacante es el gateway, todo su tráfico pasa por el equipo del atacante antes de llegar al destino real, permitiéndole leer contraseñas o datos privados.
Para capturar y analizar paquetes dentro de redes LAN Ethernet tradicionales o redes WLAN.
1. to influence the DR/BDR election process.........
En redes donde hay varios routers conectados al mismo segmento (como un switch), OSPF elige un DR (Designated Router) y un BDR (Backup Designated Router) para centralizar las actualizaciones y no saturar la red.
•La Prioridad: Por defecto, todos los routers tienen una prioridad de 1. Si querés que un router específico (normalmente el más potente) sea el jefe, le subís la prioridad (máximo 255).
•El Perdedor: Si ponés la prioridad en 0, ese router nunca será elegido como DR o BDR.
•El Desempate: Si las prioridades son iguales, el router con el Router ID más alto gana la elección.
Los switches "leaf" siempre se conectan a los "spines", pero nunca se conectan entre sí.
•Capa Spine (Espinazo): Son los switches de alto rendimiento que actúan como el núcleo. Nunca se conectan entre ellos.
•Capa Leaf (Hoja): Son los switches donde se conectan los servidores, firewalls y el almacenamiento. Se conectan a todos los spines, pero nunca hay una conexión directa entre dos switches leaf.
•Flujo de tráfico: Si el tráfico necesita ir de un Leaf A a un Leaf B, siempre debe subir a un Spine y bajar. Esto garantiza que la latencia sea predecible y muy baja.
1. Conectar un dispositivo con autonegociación a otro que está configurado manualmente en full-duplex.
Explicación Directa:
El Duplex Mismatch ocurre cuando los dos extremos de un cable no se ponen de acuerdo en cómo enviar los datos
Es mucho más fácil si siempre revisas primero el protocolo (TCP o UDP) antes de perder tiempo calculando las IPs. El error más grande es ver que el puerto 23 y las IPs coinciden y marcar "Permitido", olvidando que Telnet nunca usa UDP. En el examen, si ves "UDP" y "Telnet" en la misma línea, casi siempre es una trampa.
ejemplo: interfaces_activas": ["GigabitEthernet0/0", "GigabitEthernet0/1", "VLAN10"]
si recordás que los corchetes [ ] son como una caja con divisiones donde ponés una lista de cosas. El error en el examen es confundir los corchetes con las llaves { }; pensá siempre que las llaves "encierran" un objeto completo y los corchetes "listan" varios elementos.
1. parameters.....
2.key.....
3.format......
Cuando enviás una solicitud a una API, la parte de la "query" (que suele ir después del signo ? en la URL) sirve para filtrar o especificar qué querés recibir:
•Parameters (Parámetros): Son las variables que definen qué datos buscar. Por ejemplo, ?speed=1000 para buscar interfaces de esa velocidad.
•Key (Clave): Es el nombre del campo que estamos consultando. En el ejemplo anterior, speed es la key.
•Format (Formato): Especifica cómo queremos que la API nos devuelva la información, usualmente en JSON o XML.
1.New Cisco Catalyst 2960-C switches support PoE pass-through......................
El PoE Pass-Through es una tecnología increíble para lugares donde no tenés un enchufe de corriente cerca (como un techo o un kiosco):
•Cómo funciona: El switch compacto se alimenta a sí mismo recibiendo energía a través de sus puertos Uplink (desde un switch más grande en el cuarto de comunicaciones).
1.the Application Policy Infrastructure Controller..................
El APIC es el punto central de automatización y gestión de todo el fabric de ACI. Pensalo como el director de la orquesta
1. Tipo de conexión. 2. Identificador de interfaz.
1. Eliminan la necesidad de algunas solicitudes de sondeo (polling) periódicas. ......
El NMS le pregunta al router cada 5 minutos: "¿Estás bien? ¿Cómo está tu CPU?". Esto consume ancho de banda y procesamiento de forma constante, incluso si no pasa nada malo.
•Traps (Trampas/Alertas): El dispositivo está en silencio y solo envía un mensaje al NMS si ocurre un evento específico (como una interfaz que se cae o un sobrecalentamiento).
1. IPsec is a framework of open standards that relies on existing algorithms........................
IPsec es un marco (framework) de estándares abiertos que se basa en algoritmos existentes.
Pensá en IPsec como en un "menú" de un restaurante de alta seguridad. No te obliga a comer un solo plato, sino que te ofrece opciones:
1. Conectar redes remotas.
2. Proporcionar seguridad al tráfico de datos.
Es mucho más easy (fácil) si recordás que la capa de Acceso es para conectar dispositivos, el Core es solo para pasar datos lo más rápido posible, y la de Distribución es donde se aplican las reglas (seguridad, filtrado, ruteo). El error biggest (más grande) es poner reglas de seguridad complejas en el Core, ya que eso lo volvería lento.
1. Mayor flexibilidad. 2. Costos reducidos.
________________________________________
1. to scan for accessibility.....................
En esta etapa, el atacante usa herramientas como Nmap o escáneres de puertos para obtener un "mapa" de tu red:
•Escanear Accesibilidad (Scan for accessibility): El atacante quiere saber qué servicios están "vivos" o escuchando. Por ejemplo, ¿el puerto 80 (HTTP) o el 22 (SSH) están abiertos? Saber qué es accesible es el primer paso para encontrar una debilidad.
1.flash memory...............
Es mucho más FACIL si recordás que la Flash es como el "disco duro" del router donde vive el sistema operativo, mientras que la NVRAM es donde vive el archivo de configuración (startup-config). El error más grande es confundir ambas; si borrás la Flash, el router no arranca; si borrás la NVRAM, el router arranca pero "en blanco" (de fábrica).
1.classifying........
Pensá en el proceso de QoS como en el correo: antes de ponerle una etiqueta de "Urgente" (marcado) a un sobre, tenés que revisar qué hay adentro o quién lo envía (clasificación).
•Clasificación (Classification): El router o switch examina el tráfico entrante. Puede usar una ACL, el número de puerto (como el 5060 para voz) o incluso la dirección MAC para identificar qué tipo de tráfico es.
1. traffic policing......
La imagen muestra exactamente cómo funciona el Policing:
1.El Límite: Hay una línea punteada que representa el Traffic Rate (la tasa máxima permitida).
2.La Acción: Fíjate que en el segundo gráfico, los picos de tráfico que superaban esa línea en el primer gráfico han sido "cortados" de forma abrupta.
3.Resultado: El tráfico que excede el límite se descarta (drops) inmediatamente o se marca con una prioridad más baja. Esto crea una gráfica con "techos planos", que es la firma visual del Policing.
A diferencia del Shaping (que guarda los paquetes en una fila o buffer para enviarlos un poco más tarde y suavizar la curva), el Policing es más estricto y causa retransmisiones de TCP, lo cual es útil para evitar que una red se congestione por un uso excesivo repentino
8.......
Cisco tiene una regla de oro: Solo se puede aplicar UNA ACL por cada combinación de:
Protocolo: (IPv4 o IPv6).
Dirección: (Entrada/Inbound o Salida/Outbound).
Interfaz: (FastEthernet 0/0, Gig 0/1, etc.).
Hagamos la cuenta para tus dos interfaces:
Interfaz 1 (e.g., G0/0):
IPv4 Inbound (1)
IPv4 Outbound (2)
IPv6 Inbound (3)
IPv6 Outbound (4)
Interfaz 2 (e.g., G0/1):
IPv4 Inbound (5)
IPv4 Outbound (6)
IPv6 Inbound (7)
IPv6 Outbound (8)
Total = 8 ACLs aplicadas.
1.Las VPN utilizan conexiones virtuales para crear una red privada a través de una red pública........
¿Cómo logra una VPN que algo público sea privado ?
Tunelización (Tunneling): La VPN encapsula tus paquetes de datos dentro de otro paquete. Es como meter una carta privada dentro de un sobre de mensajería genérico.
Cifrado (Encryption): No solo van en un túnel, sino que los datos van "codificados". Si alguien logra pinchar el cable y ver el paquete, solo verá basura digital ilegible.
Costo-Beneficio: Antes, las empresas tenían que pagar líneas privadas carísimas (Leased Lines) para conectar oficinas. Con la VPN, usan el Internet barato que ya tienen para crear esa conexión segura.
Tipos Comunes:
Site-to-Site: Conecta dos oficinas completas (ej. la sede en San José con la sucursal en Cartago).
Remote Access: Lo que usás vos para conectarte desde tu laptop a la red de tu trabajo (Client-to-Site).
1. Two-Way............
(Bidireccional).
Estado Init: El router envía Hellos pero no sabe si alguien lo escucha.
Estado Two-Way: El router recibe un Hello de un vecino que contiene su propio Router ID. Esto confirma la comunicación bidireccional.
La Elección: Justo en este punto, si la red es de tipo Multiaccess (como Ethernet), los routers se detienen a elegir al Designated Router (DR) y al Backup Designated Router (BDR).
¿Por qué elegir aquí?: Porque para pasar a los siguientes estados (donde se intercambian las tablas de rutas), los routers necesitan saber con quién deben hablar. En lugar de que todos hablen con todos (lo que saturaría la red), todos hablarán solo con el DR.
1. site-to-site VPN........(VPN de sitio a sitio (Site-to-Site VPN).
Costo (Cost-Effective): Las líneas privadas (MPLS o Leased Lines) son extremadamente caras y tardan semanas en instalarse. Una VPN se configura en minutos sobre los enlaces de internet existentes.
Transparencia: Para los empleados, es como si estuvieran en la misma oficina. Al configurar la VPN entre los routers (o firewalls) de cada edificio, los paquetes viajan cifrados de un lado al otro sin que el usuario tenga que "loguearse" en ninguna aplicación especial.
Seguridad (IPsec): Utiliza protocolos de seguridad robustos para que, aunque los datos viajen por el internet público, nadie pueda interceptarlos ni ver la información confidencial de la empresa.
Escalabilidad: Si la empresa sigue creciendo y compra una tercera corporación, simplemente se agrega otro "brazo" a la VPN sin necesidad de tirar cables nuevos por toda la ciudad.
1.El router R3 se convertirá en el DR y el router R1 se convertirá en el BDR.......
¿Por qué ganaron R3 y R1?
Para elegir al "jefe" (DR) y al "subjefe" (BDR), OSPF sigue este orden estrictamente:
Paso 1: La Prioridad (Más alta gana).
R1 y R3 tienen Prioridad 2.
R2 y R4 tienen Prioridad 1.
Eliminados: R2 y R4 quedan fuera de la pelea por el puesto de jefe porque tienen menos prioridad.
Paso 2: El Desempate (Router ID más alto gana).
Ahora la pelea es entre R1 y R3 (ambos tienen prioridad 2).
El Router ID de R1 es 1.1.1.1.
El Router ID de R3 es 3.3.3.3.
Resultado: Como 3.3.3.3 es mayor que 1.1.1.1, R3 gana el puesto de DR.
Paso 3: El BDR.
El "segundo mejor" de todos los participantes se convierte en BDR. En este caso, el que quedó de segundo en la votación fue R1.
1. jitter (fluctuación de retardo).
2. delay (retraso)........
¿Cómo afectan estos factores?
Delay (Retraso): Es el tiempo total que tarda un paquete en viajar desde el origen hasta el destino. En redes de voz, si el delay supera los 150 milisegundos, la conversación se vuelve "lenta" y las personas terminan hablándose una encima de la otra. QoS ayuda a que los paquetes de voz salten al frente de la fila para minimizar este tiempo.
Jitter (Variación): Imagina que el primer paquete de voz tarda 20ms, el segundo 50ms y el tercero 10ms. Esa inconsistencia es el jitter. Si es muy alto, el audio se escucha entrecortado o como un robot. QoS utiliza "buffers" de de-jitter para suavizar esta llegada y que el sonido sea fluido.
¿Qué no es controlable directamente?: Cosas como la velocidad de la luz en el cable (propagación) no se pueden cambiar, pero sí podemos controlar el retraso de encolado (cuánto tiempo espera el paquete en el router) usando prioridades.
1. Narrow the scope...........
Estrechar el alcance (o reducir el ámbito).
¿Cómo funciona este paso?
Recopilar Información: Primero escuchás el reporte: "Nadie en el departamento de contabilidad tiene internet".
Narrow the Scope (Tu Respuesta): Aquí es donde aplicás el modelo jerárquico de Cisco:
Si solo un usuario falla -> El problema es probablemente en la capa de Acceso (cable o puerto del switch).
Si todo un departamento falla -> Podría ser un switch de Distribución o una VLAN mal configurada.
Si toda la empresa está fuera de línea -> El problema es muy probablemente el Core o el enlace al ISP.
Eficiencia: Al determinar la capa, evitás el error biggest (más grande) de los principiantes: empezar a "travesear" configuraciones al azar. Si estrechás el alcance, vas directo al equipo que tiene la falla.
Porq NTP es el director?.................
Jerarquía de Stratum: NTP usa niveles llamados Stratum para medir q tan lejos está un equipo de la fuente de tiempo real
Stratum 0 El reloj atómico o GPS original la fuente ultra precisa
Stratum 1 Un servidor conectado directamente al Stratum 0
Stratum 2 Tu router o servidor q toma la hora de un Stratum 1 a través de la red Cuanto más bajo es el número más confiable es la hora
Seguridad y Auditoría Como vimos con Syslog si el Router A dice q un ataque ocurrió a las 10:00 AM y el Router B dice q fue a las 10:05 AM, no podés reconstruir la línea de tiempo NTP asegura q todos hablen el mismo idioma temporal.
Muchos protocolos de seguridad como HTTPS o VPNs de IPsec fallan si la fecha y hora del dispositivo están muy desfasadas, porq los certificados de seguridad tienen fechas de vencimiento estrictas.
Un router puede ser un NTP Client pide la hora un NTP Server da la hora a otros o un NTP Peer se pone de acuerdo con otro router de igual rango