1
¿Qué sucederá si configura el comando logging trap debug (o logging trap debugging) en un router?
2
Si se envía un mensaje de nivel de notificación (notice-level) a un servidor de syslog, ¿qué evento ha ocurrido?
3
¿Qué evento ha ocurrido si un router envía un mensaje de nivel de notificación (notice-level) a un servidor de syslog?
4
¿Qué comando debe ingresar para garantizar que un router HSRP con mayor prioridad se convierta en el router principal (activo) de HSRP después de ser reiniciado?
5
¿Qué comando debe ingresar para verificar la prioridad de un router en un grupo HSRP?
6
¿Qué dirección MAC es reconocida como una dirección virtual de VRRP?
7
¿Qué dos resultados son comportamientos predecibles para HSRP? (Elija dos)
Escoge una o varias respuestas
8
¿Cómo proporciona HSRP redundancia de primer salto (first-hop redundancy)?
9
¿Cuál es el propósito primario de un Protocolo de Redundancia de Primer Salto (First Hop Redundancy Protocol - FHRP)?
10
Cuando el router activo (active router) en un grupo HSRP falla, ¿qué router asume el rol y reenvía los paquetes?
11
Un ingeniero de red debe bloquear el acceso a través de HTTP para todas las computadoras en la VLAN 20 hacia el servidor web. Todas las demás computadoras deben poder acceder al servidor web. ¿Qué configuración, al ser aplicada en el switch A (SW-A), cumple con esta tarea?
12
Se ha configurado y aplicado una ACL extendida en el router R2. La configuración no funcionó como se esperaba. ¿Qué dos cambios detienen el tráfico saliente en los puertos TCP 25 (SMTP) y 80 (WWW/HTTP) hacia la red 10.0.20.0/26 desde la subred 10.0.10.0/26, permitiendo al mismo tiempo todo lo demás? (Elija dos)
Escoge una o varias respuestas
13
Al examinar tráfico excesivo en la red, se nota que todos los paquetes entrantes en una interfaz parecen estar permitidos, a pesar de que hay una ACL IPv4 aplicada a dicha interfaz. ¿Qué dos errores de configuración causan este comportamiento? (Elija dos)
Escoge una o varias respuestas
14
¿Qué configuración en R1 deniega el acceso por SSH desde PC-1 a cualquier interfaz de R1 y permite todo el demás tráfico?
15
Un administrador configura la siguiente ACL para evitar que los dispositivos en la subred 192.168.1.0 accedan al servidor en 10.1.1.5. ¿Dónde debería el administrador colocar esta ACL para hacer el uso más eficiente de los recursos de la red?
16
¿Qué dos configuraciones se usarían para crear y aplicar una lista de acceso estándar en R1, de modo que solo los dispositivos de la red 10.0.70.0/25 tengan permitido el acceso al servidor de base de datos interno? (Elija dos)
Escoge una o varias respuestas
17
Un administrador de red debe permitir el acceso por SSH para administrar de forma remota los routers en una red. El equipo de operaciones reside en la red 10.20.1.0/25. ¿Qué comando logrará cumplir con esta tarea?
18
AAA significa autenticación (authentication), autorización (authorization) y contabilidad/auditoría (accounting).
19
¿Qué efecto tiene el comando de configuración aaa new-model?
20
¿Cuál es la diferencia primaria entre la autenticación y la autorización en AAA?
21
¿Qué contraseña debe usar un ingeniero para ingresar al modo privilegiado (enable mode) según la configuración mostrada?
22
¿Cuál es una diferencia entre RADIUS y TACACS+?
23
¿Cómo se comparan las operaciones de AAA con respecto a la identificación de usuarios, los servicios de usuario y el control de acceso?
24
Un usuario de correo electrónico ha sido engañado para hacer clic en un enlace dentro de un correo enviado por la propia organización de seguridad de su empresa. La página web que se abre informa que el enlace era seguro, pero que podría haber contenido código malicioso. ¿Qué tipo de programa de seguridad se está implementando?
25
Se le solicita a un ingeniero proteger los puertos que no están siendo utilizados y que se encuentran configurados en la VLAN por defecto (VLAN 1) en un switch. ¿Qué dos pasos cumplirán con esta solicitud? (Elija dos)
Escoge una o varias respuestas
26
¿Qué configuración es necesaria para generar una clave RSA para SSH en un router?
27
¿Qué dos condiciones deben cumplirse antes de que SSH pueda operar normalmente en un switch Cisco IOS? (Elija dos)
Escoge una o varias respuestas
28
Cuando se utiliza una VPN de sitio a sitio (site-to-site VPN), ¿qué protocolo es responsable del transporte de los datos del usuario?
29
¿Qué conjunto de acciones cumple con el requisito de autenticación de múltiples factores (MFA)?
30
¿Qué comando evita que las contraseñas se almacenen en texto plano dentro del archivo de configuración en un router o switch?
31
Un administrador configura cuatro switches para autenticación local utilizando contraseñas que se almacenan mediante un hash criptográfico. Los cuatro switches también deben admitir el acceso por SSH para que los administradores gestionen la infraestructura de la red. ¿Qué switch está configurado correctamente para cumplir con estos requisitos?
32
Se ingresa el comando service password-encryption en un router. ¿Cuál es el efecto de esta configuración?
33
¿De qué dos maneras reduce un gestor de contraseñas (password manager) la probabilidad de que un hacker robe la contraseña de un usuario? (Elija dos)
Escoge una o varias respuestas
34
¿Cuáles son dos propósitos de lanzar un ataque de reconocimiento (reconnaissance attack) en una una red? (Elija dos)
Escoge una o varias respuestas
35
Un ingeniero encendió un switch nuevo y aplicó esta configuración a través del puerto de consola. ¿Qué configuración adicional se debe aplicar para permitir que los administradores se autentiquen directamente en el modo privilegiado (enable mode) a través de Telnet utilizando un usuario y contraseña locales?
36
Una organización protege su red con autenticación de múltiples factores (MFA) utilizando una aplicación de autenticación en los teléfonos inteligentes de los empleados. ¿Cómo se protege la aplicación en caso de que el teléfono inteligente de un usuario se pierda o sea robado?
37
¿Qué tipo de ataque puede ser mitigado por la inspección dinámica de ARP (DAI - Dynamic ARP Inspection)?
38
¿Qué tecnología se utiliza para mejorar el rendimiento del tráfico web mediante el almacenamiento en caché proxy (proxy caching)?
39
¿Qué dispositivo realiza la inspección de estado (stateful inspection) del tráfico?
40
¿Cuáles son dos recomendaciones para proteger los puertos de red contra explotación cuando están ubicados en un espacio de oficina fuera del cuarto de TI (armario de cableado)? (Elija dos)
Escoge una o varias respuestas
41
¿Cuál es una práctica que protege a una red contra los ataques de salto de VLAN (VLAN hopping attacks)?
42
¿Qué tecnología puede evitar que los dispositivos de los clientes se conecten arbitrariamente a la red sin una remediación de estado (state remediation)?
Explicación
It causes the router to send all messages to the syslog server....
Hace que el router envíe todos los mensajes al servidor de syslog (It causes the router to send all messages to the syslog server)..........
El nivel más alto: El nivel debugging (nivel 7) es el escalón más detallado y alto dentro de la jerarquía de severidad de syslog de Cisco.
Inclusión acumulativa: Cuando configuras un nivel de trap, el router envía automáticamente ese nivel específico y todos los niveles numéricamente inferiores (más severos).
Todos los mensajes: Dado que el nivel 7 es el último, configurar logging trap debug obliga al router a enviar absolutamente todo: desde emergencias (nivel 0) hasta depuraciones (nivel 7).
Impacto en el servidor: Esto satura rápidamente el servidor de syslog con miles de líneas de datos operativos detallados sobre el estado de los protocolos e interfaces.
A routing instance has flapped...
Una instancia de enrutamiento ha cambiado de estado de forma intermitente.........
Definición del nivel: El nivel de severidad Notice (Notificación) corresponde al nivel 5 dentro de la escala estándar de syslog de Cisco.
Eventos normales pero significativos: Este nivel se reserva para situaciones operativas que son normales pero sumamente importantes para el administrador, no para errores críticos.
Cambios de estado: Las caídas o levantamientos de adyacencias en protocolos de enrutamiento (como un cambio en OSPF o EIGRP) se clasifican por defecto en este nivel 5.
Ejemplo de mensaje: Un log común de este tipo se ve reflejado en la consola como %OSPF-5-ADJCHG, indicando explícitamente la severidad 5 en su estructura.
Comportamiento del Trap: Si el servidor está configurado para capturar este nivel, recibirá todos los mensajes desde el nivel 0 (Emergencia) hasta el nivel 5 (Notificación).
An interface line has changed status.....
Una línea de interfaz ha cambiado de estado............
El nivel de severidad: El nivel de notificación (Notice) corresponde estrictamente al nivel 5 de la escala de syslog de Cisco.
Eventos normales pero clave: Este nivel no reporta fallas de hardware o errores críticos, sino eventos normales del sistema que son altamente significativos para el administrador.
Mensajes de interfaz: Cuando una interfaz de red pasa de estado UP a DOWN (o viceversa), el router genera un log clasificado automáticamente en este nivel.
Estructura del Log: Verás este evento en la consola con un formato como %LINK-5-CHANGED: Interface GigabitEthernet0/0, changed state to administratively down.
Monitoreo: Capturar los logs de nivel 5 es vital en los servidores de monitoreo para auditar la estabilidad física de los enlaces y detectar desconexiones.
standby 10 preempt........
Comportamiento por defecto: Sin este comando, si el router principal se reinicia, el router secundario toma el control y no lo devolverá aunque el principal vuelva a estar en línea con mejor prioridad.
El rol de Preempt: Activar preempt le da al router la capacidad de reclamar activamente el rol de Active Router en el momento en que se recupera de un fallo o reinicio.
Mecanismo de comparación: Cuando el router vuelve a encenderse, compara su prioridad configurada contra la del router que está activo en ese instante.
Toma de control: Si su prioridad es numéricamente superior (por ejemplo, 110 frente a 100), el comando fuerza una transición de estado inmediata para retomar el tráfico.
Recomendación de diseño: Es una práctica recomendada añadir un retraso opcional (standby 10 preempt delay minimum 60) para permitir que las tablas de enrutamiento converjan por completo antes de asumir el rol principal.
show standby............
Verificación completa: El comando show standby es el comando principal de diagnóstico para verificar el estado operativo detallado de HSRP en todas las interfaces del router.
Ubicación de la prioridad: Al ejecutarlo, la salida muestra claramente dos valores clave: la prioridad configurada localmente (configured priority) y la prioridad actual activa (current priority).
Detalles adicionales: Además de la prioridad, este comando revela qué router es el Active, cuál es el Standby, la dirección IP virtual (VIP) y si la opción preempt está habilitada.
Filtrado rápido: Si la salida es muy extensa, puedes reducirla especificando la interfaz o usando la versión resumida con el comando show standby brief.
Importancia en el examen: En los laboratorios y preguntas del CCNA, este comando es indispensable para descubrir por qué un router no está asumiendo el rol principal esperado debido a una mala asignación de prioridades.
0000.5E00.010a............
Estructura fija: Las direcciones MAC virtuales de VRRP para IPv4 siempre comienzan con el OUI estandarizado de la IEEE: 0000.5E00.01xx.
Identificador del grupo: Los últimos dos dígitos hexadecimales (xx) corresponden directamente al número de grupo virtual (Virtual Router Identifier o VRID).
Conversión a Hexadecimal: Si estás utilizando el grupo VRRP 10, debes convertir el número 10 a hexadecimal, lo cual da como resultado 0a.
Diferencia con HSRP: Es un punto clave para el examen CCNA no confundirla con la MAC de HSRPv1 (0000.0C07.ACxx) ni HSRPv2 (0000.0C9F.Fxxx).
Propósito: Esta dirección MAC virtual permite que los hosts de la LAN envíen tramas a su puerta de enlace redundante sin notar si el router principal falló y el secundario tomó el control.
1.The two routers negotiate one router as the active router and the other as the standby router..
2.The two routers share a virtual IP address that is used as the default gateway for devices on the LAN.....
Los dos routers negocian un router como el router activo active router y el otro como el router de reserva standby router
Los dos routers comparten una dirección IP virtual virtual IP address q se utiliza como la puerta de enlace predeterminada (default gateway) para los dispositivos en la LAN.
Roles definidos: HSRP Protocolo de enrutamiento de espera activa opera bajo un esquema donde solo un router asume el rol Activo para reenviar el tráfico y otro se queda en Standby esperando una falla.
IP Virtual Única: Ambos routers se coordinan para presentar ante los clientes de la red local una única dirección IP virtual VIP y una MAC virtual común
Configuración de clientes: Los hosts finales PCs, impresoras, servidores se configuran apuntando estáticamente a esa VIP como su Gateway
It uses a shared virtual MAC and a virtual IP address to a group of routers that serve as the default gateway for hosts on a LAN...
Utiliza una dirección MAC virtual compartida y una dirección IP virtual para un grupo de routers que sirven como la puerta de enlace predeterminada (default gateway) para los hosts en una LAN.........
Abstracción de la Gateway: HSRP agrupa varios routers físicos para q actúen como una única entidad lógica ante los ojos de los dispositivos finales de la red local.
Direccionamiento virtual: Este grupo genera una IP virtual y una MAC virtual única, las cuales permanecen constantes sin importar q router físico esté procesando los datos.
Flujo de los hosts: Las computadoras de la LAN envían sus tramas ARP dirigidas a la MAC virtual, asegurando que el tráfico salga de la subred de manera fluida.
Router Activo: El router físico elegido como principal toma el control de esa MAC virtual y se encarga de recibir, procesar y enrutar activamente todos los paquetes
It reduces routing failures by allowing more than one router to represent itself, as the default gateway of a network..
Reduce las fallas de enrutamiento al permitir q más de un router se represente a sí mismo como la puerta de enlace predeterminada default gateway de una red.......
Punto único de falla Sin un FHRP, si la IP de la default gateway configurada en una PC corresponde a un único router físico y este se apaga, la PC pierde por completo el acceso a redes externas
La solución lógica Los protocolos FHRP como HSRP, VRRP o GLBP crean un router virtual lógico q comparte una IP y una MAC virtual común para toda la subred
Alta disponibilidad: Permite agrupar dos o más routers físicos, asegurando q si el equipo principal falla, un equipo de respaldo asuma el control del tráfico en cuestión de segundos.
Transparencia total: Desde la perspectiva del host o cliente en la LAN, el cambio de hardware ocurre de forma invisible, por lo q no se requiere reconfigurar ninguna dirección IP.
standby.. El router de reserva........
Monitoreo constante: El router en estado Standby escucha activamente los mensajes periódicos (Hellos) que el router Active envía a la dirección de multicast.
Expiración del temporizador: Si el router activo falla, deja de enviar estos mensajes, provocando que el temporizador de retención (Hold Timer, por defecto 10 segundos) expire en el router de respaldo.
Transición de estado: Al notar la ausencia del líder, el router Standby cambia inmediatamente su estado operativo a Active.
Asunción de identidad: El nuevo router activo toma el control de la dirección IP virtual (VIP) y de la dirección MAC virtual del grupo HSRP.
Continuidad del servicio: A partir de ese milisegundo, comienza a reenviar todos los paquetes de la LAN de forma transparente, mientras que otro router del grupo (si existe) pasa a ser el nuevo Standby.
config t ip access-list extended wwwblock deny tcp any host 10.30.0.100 eq 80 permit ip any any int vlan 20 ip access-group wwwblock in................
Filtrado por puerto: El tráfico web HTTP utiliza el protocolo TCP en el puerto 80, por lo q se requiere usar una lista de acceso extendida (extended ACL) para filtrar por puerto y protocolo.
Lógica del bloqueo: La línea deny tcp any host 10.30.0.100 eq 80 atrapa y descarta cualquier paquete HTTP q vaya dirigido específicamente hacia la IP del servidor web (10.30.0.100).
Evitar el bloqueo total: Es obligatorio incluir permit ip any any justo después, ya que todas las ACL de Cisco tienen un denegar implícito implicit deny al final que bloquearía todo lo demás.
Punto de aplicación: Al entrar en la interfaz virtual de la VLAN 20 int vlan 20 del Switch A, el filtro se coloca lo más cerca posible del origen del tráfico.
1. Add a “permit ip any any” statement at the end of ACL 101 for allowed traffic....
2. The source and destination IPs must be swapped in ACL 101...
Añadir una sentencia permit ip any any al final de la ACL 101 para el tráfico permitido.
Las IPs de origen source y destino destination deben intercambiarse en la ACL 101.
Error en la dirección: El requerimiento pide bloquear el tráfico q va desde 10.0.10.0/26 origen hacia 10.0.20.0/26 destino,
Intercambio necesario: Al aplicar la ACL en la interfaz gi0/2 de R2 en dirección de entrada (in), el paquete proveniente de la LAN de R2 tiene como origen a 10.0.10.0, por lo q es obligatorio intercambiar el orden de las IPs en los comandos.
El bloqueo implícito: La configuración actual carece de una regla de permiso al final, lo q significa q el implicit deny borra y descarta absolutamente todo el tráfico restante.
Habilitar el resto: Añadir access-list 101 permit ip any any soluciona este problema.
1. The ACL is empty 2. A matching permit statement is too high in the access list........
La ACL está vacía The ACL is empty.
Una sentencia de permiso (permit) que coincide con el tráfico está demasiado arriba en la lista de acceso......
ACLs vacías: En los equipos Cisco, si creas una ACL pero no le agregas ninguna línea de comando está vacía y la aplicas a una interfaz, el router la ignora por completo y permite todo el tráfico.
Evaluación de arriba a abajo: Las ACL se procesan de forma secuencial y estricta, desde la primera línea secuencia 10 hacia abajo.
Coincidencia inmediata: En el momento en que un paquete coincide con una regla, el router ejecuta la acción permit o deny y deja de leer el resto de la lista.
El error del permit general: Si colocas una sentencia muy amplia, como permit ip any any, en las primeras líneas de la ACL, esta absorberá todo el tráfico entrante.
Bloqueos ignorados: Como consecuencia de lo anterior.
access-list 100 deny tcp host 172.16.1.33 any eq 22 access-list 100 permit ip any any interface Gig0/0 ip access-group 100 in.....
Identificación de SSH El protocolo SSH utiliza el puerto TCP 22 por lo q la regla debe especificar de forma obligatoria el protocolo tcp y la condición eq 22
Dirección IP de origen La computadora PC-1 tiene asignada la dirección IP estática 172.16.1.33 la cual se define con precisión en la lista de acceso usando la palabra clave host
Bloqueo a todas las interfaces: El uso del parámetro any como destino garantiza q se bloquee el tráfico SSH dirigido tanto a la interfaz física Gi0/0 172.16.1.62 como a cualquiera de sus tres interfaces virtuales Loopback
Permiso obligatorio: La línea access-list 100 permit ip any any neutraliza el implicit deny final de Cisco, asegurando que PC-1 todavía pueda realizar ping, HTTP u otros servicios
Punto estratégico de aplicación Aplicar la ACL en la interfaz Gi0/0 en dirección de entrada in detiene los paquetes maliciosos
inbound on router A Fa0/0.....
Regla de las ACL extendidas Las listas de acceso extendidas como la ACL 100 de este ejercicio deben colocarse lo más cerca posible del origen del tráfico.
Origen del tráfico El tráfico q se desea bloquear nace en la subred de la computadora 192.168.1.10 192.168.1.0/24 la cual se conecta directamente al Router A a través de su interfaz Fa0/0.
Eficiencia de recursos: Si aplicas el filtro de forma entrante inbound en Fa0/0 de R1, el router descarta los paquetes prohibidos inmediatamente en cuanto tocan el puerto.
Evitar desperdicio: Esto evita de forma eficiente que el tráfico no deseado viaje innecesariamente por el enlace serial/WAN hacia el Router B, ahorrando ancho de banda y ciclos de CPU en el resto de la topología.
Diferencia con las ACL estándar: A diferencia de las ACL estándar q al no tener IP de destino se colocan cerca del destino, la inteligencia de una ACL extendida permite tomar decisiones drásticas en la misma puerta de entrada de la red.
1. R1(config)# access-list 5 permit 10.0.70.0 0.0.0.127..
2.R1(config)# interface GigabitEthernet0/0 R1(config-if)# ip access-group 5 out.....
Cálculo de la Wildcard: La subred permitida utiliza una máscara /25 (255.255.255.128). Al restar esto de 255.255.255.255, obtenemos la máscara wildcard exacta: 0.0.0.127.
Regla de las ACL estándar: A diferencia de las extendidas, las ACL estándar (números 1 al 99) solo evalúan la IP de origen y deben colocarse lo más cerca posible del destino.
Ubicación del destino: El servidor de base de datos interno (10.0.54.0/28) se encuentra conectado directamente a la interfaz Gig0/0 de R1.
Sentido del tráfico: La ACL debe aplicarse en dirección de salida (out) en G0/0, ya q es el momento exacto en que los paquetes salen del router hacia el switch del servidor.
Denegación implícita: Al permitir únicamente a la red 10.0.70.0/25, el implicit deny al final de la lista bloquea automáticamente a la red 10.0.55.0/24 y a cualquier otra fuente no deseada.
no access-list 2699 deny ip any 10.20.1.0 0.0.0.255........
El problema del bloqueo previo: La segunda línea de la ACL actual (access-list 2699 deny ip any 10.20.1.0 0.0.0.255) es una regla muy agresiva que bloquea todo el tráfico IP dirigido a esa subred.
Regla muerta (Shadowed): Aunque más abajo intentas permitir el puerto SSH con permit tcp any 10.20.1.0 0.0.0.127 eq 22, el router lee de arriba a abajo y descarta el tráfico en la línea del deny ip antes de llegar a ella.
Eliminación quirúrgica: Al ejecutar el comando anteponiendo la palabra clave no, eliminas por completo esa restricción masiva de la lista de acceso.
Liberar el camino: Una vez removido ese bloqueo, los paquetes TCP destinados al puerto 22 (SSH) finalmente pueden avanzar en la lista y hacer match con la regla de permiso correspondiente.
Rango de numeración: Nota que se utiliza el número 2699, lo cual es completamente válido en Cisco IOS ya que pertenece al rango de ACLs extendidas ampliadas (2000 a 2699).
VERDADERO (True).
Marco de seguridad: AAA es un pilar fundamental en la seguridad de redes que define tres funciones independientes para controlar el acceso a los recursos de manera centralizada.
Autenticación (¿Quién eres?): Se encarga de verificar la identidad del usuario mediante credenciales, tales como un nombre de usuario y una contraseña o un token digital.
Autorización (¿Qué tienes permitido hacer?): Determina las acciones, comandos o políticas específicas que el usuario ya autenticado tiene permiso de ejecutar en los equipos de la red.
Contabilidad / Auditoría (¿Qué hiciste?): Registra minuciosamente la actividad del usuario, guardando datos como las horas de inicio/cierre de sesión y los comandos exactos introducidos, lo cual es vital para auditorías.
Protocolos comunes: En entornos empresariales de Cisco, este marco se implementa utilizando protocolos estándar de comunicación como TACACS+ o RADIUS conectados a un servidor centralizado (como Cisco ISE).
It enables AAA services on the device.
Activa los servicios de AAA en el dispositivo.............
El interruptor global: El comando aaa new-model actúa como el interruptor maestro indispensable en Cisco IOS para habilitar todo el ecosistema de seguridad de AAA.
Cambio de comportamiento: Al aplicarlo, el router o switch cambia inmediatamente la forma en que procesa los accesos, bloqueando los métodos de inicio de sesión tradicionales como contraseñas simples de línea de consola o VTY.
Acceso a nuevos comandos: Es de carácter obligatorio ejecutarlo antes de poder configurar cualquier método moderno de autenticación, autorización o auditoría, así como servidores externos.
Protección local temporal: Al activarse, el equipo aplica de forma automática la base de datos local como método de respaldo para evitar q el administrador pierda la conexión de forma accidental.
Base para TACACS+/RADIUS: Define el punto de partida técnico requerido para enlazar el dispositivo físico con plataformas
Authentication identifies and verifies a user who is attempting to access a system, and authorization controls the tasks the user can perform.....
La autenticación identifica y verifica a un usuario q está intentando acceder a un sistema, y la autorización controla las tareas q el usuario puede realizar...........
La analogía del pasaporte: La autenticación equivale a mostrar tu documento de identidad o pasaporte en la entrada; su único trabajo es demostrar de forma segura quién eres
La analogía de la llave: La autorización es el paso q ocurre después y equivale a los permisos de tu reserva determina exactamente q tienes permitido hacer o a q áreas puedes entrar
Flujo lógico obligatorio: En los equipos Cisco, un usuario no puede ser autorizado si primero no ha superado con éxito el proceso de autenticación.
Ejemplo en redes Autenticación Introducir tu usuario admin y clave en la consola para q el router verifique las credenciales contra la base de datos local o un servidor TACACS+
testing1234......
Jerarquía de comandos: En Cisco IOS, cuando se configuran tanto enable password como enable secret, el router siempre le dará prioridad absoluta al comando enable secret.
Seguridad mejorada: El comando enable secret utiliza un algoritmo de hash criptográfico fuerte para proteger la contraseña, mientras que enable password utiliza un método de cifrado antiguo y vulnerable (Tipo 7) o texto plano.
Ignorancia de la contraseña débil: Debido a esta regla de diseño de Cisco, la contraseña cisco123 queda completamente inactiva y es ignorada por el sistema operativo del router.
Privilegios de usuario: Aunque el usuario ciscoadmin fue creado con privilegios máximos (privilege 15), si cualquier otro usuario con un nivel menor intenta escribir el comando enable, el sistema le solicitará la clave del secret.
Propósito en el examen: Este es un truco clásico del examen CCNA para evaluar si el estudiante comprende que enable secret invalida y sobrescribe a enable password.
TACACS+ separates authentication and authorization, and RADIUS merges them...
TACACS+ separa la autenticación y la autorización, mientras que RADIUS las combina/fusiona............
Arquitectura interna: TACACS+ utiliza un modelo modular basado en la arquitectura AAA, lo que significa q maneja la autenticación, la autorización y la auditoría como tres procesos de software totalmente independientes.
El enfoque de RADIUS: RADIUS, por el contrario, combina la autenticación y la autorización dentro de un único paquete de datos, por lo q el usuario recibe sus permisos al mismo instante en q es validada su identidad.
Protocolo de transporte: TACACS+ utiliza TCP (puerto 49), lo q garantiza una conexión orientada a conexión muy confiable; RADIUS prefiere UDP (puertos 1812/1813), el cual es más rápido pero delega el control de errores a la aplicación.
Cifrado de datos: TACACS+ ofrece mayor confidencialidad ya que cifra por completo el cuerpo del paquete de datos
Authentication identifies users and accounting tracks user services......
La autenticación (Authentication) identifica a los usuarios y la contabilidad (Accounting) realiza el seguimiento de los servicios del usuario.............
Identificación de usuarios Autenticación: Es la primera línea de defensa donde el usuario demuestra su identidad mediante credenciales antes de recibir cualquier tipo de acceso.
Control de acceso Autorización: Una vez q la identidad fue verificada, este componente define las políticas y restricciones, determinando a q comandos, archivos o recursos específicos tiene derecho a ingresar.
Seguimiento de servicios Contabilidad/Auditoría: ¿Qué hiciste y por cuánto tiempo? Recopila datos estadísticos y registros de auditoría sobre el uso de los recursos de la red por parte del usuario
Métricas de consumo La contabilidad registra con precisión cuándo inició sesión el usuario, q comandos ejecutó, cuántos datos transfirió y el momento exacto en q cerró la sesión.
user awareness........
User awareness (Concientización del usuario / Capacitación en seguridad)........
El factor humano: Los ciberdelincuentes suelen explotar la curiosidad o el descuido de las personas mediante ingeniería social; por ello, los empleados son considerados el eslabón más débil de la cadena de seguridad.
Simulaciones de Phishing: Los departamentos de TI utilizan herramientas especializadas para enviar correos falsos controlados (simulaciones) q imitan ataques reales de phishing, malware o suplantación de identidad.
Momento educativo (Teachable Moment): Si el colaborador muerde el anzuelo y hace clic, el sistema lo redirige de inmediato a una página interactiva de advertencia en lugar de infectar su computadora.
Impacto conductual: Este enfoque práctico es mucho más efectivo q los manuales teóricos, ya q genera una experiencia de aprendizaje inmediata q enseña al usuario a desconfiar de remitentes sospechosos.
1. Administratively shut down the ports 2. Configure the port type as access and place in VLAN 99....
Apagar administrativamente los puertos (shutdown)....
Configurar el tipo de puerto como acceso (access) y moverlo a la VLAN 99 (o cualquier VLAN q no esté en uso).......
Riesgo de la VLAN 1: Por defecto, todos los puertos de un switch Cisco vienen encendidos y asignados a la VLAN 1, lo q permite q un atacante físico se conecte a la red de inmediato.
Apagado administrativo: El uso del comando shutdown deshabilita la capa física del puerto, evitando q cualquier dispositivo logre levantar el enlace Link Down.
Aislamiento en VLAN Muerta: Cambiar el puerto a una VLAN de no-producción como la VLAN 99, comúnmente llamada Black Hole o Dead VLAN asegura q, si el puerto se enciende por error, el tráfico quede aislado.
Modo acceso obligatorio: Forzar el puerto con switchport mode access previene ataques de VLAN Hopping, impidiendo q el puerto intente negociar un enlace troncal mediante DTP
Assign a DNS domain name....
Asignar un nombre de dominio DNS..........
El requisito del nombre completamente calificado (FQDN): Cisco IOS genera el nombre de las claves criptográficas RSA combinando el hostname del dispositivo y el domain name asignado (por ejemplo: Router.midominio.com).
El comando base: Si intentas ejecutar el comando crypto key generate rsa sin antes haber configurado un dominio, el sistema operativo del router arrojará un error de inmediato indicando que el dominio es requerido.
Comando de configuración: Para solucionar esto, el administrador debe ingresar al modo de configuración global y declarar el comando ip domain-name seguido de un sufijo válido.
Propósito de la clave: Esta clave RSA es el motor criptográfico que SSH utiliza para cifrar de manera segura el canal de texto y las credenciales durante la administración remota, sustituyendo al inseguro Telnet.
1. The ip domain-name command must be configured on the switch
2. The switch must be running a k9 (crypto) IOS image......
El comando ip domain-name debe estar configurado en el switch.....
El switch debe estar ejecutando una imagen de IOS k9 criptográfica.......Dependencia del FQDN: Como vimos en el ejercicio anterior, el algoritmo de cifrado requiere obligatoriamente q configures un nombre de dominio (ip domain-name) para poder generar las llaves criptográficas RSA.
Imágenes de software (K9): Cisco distribuye sus sistemas operativos en dos variantes principales: universales sin cifrado Non-crypto y criptográficas, identificables por llevar las letras k9 en el nombre del archivo de la imagen.
Soporte de algoritmos: Si tu switch ejecuta una imagen de IOS q no es k9, el sistema operativo carece por completo del código necesario para procesar los algoritmos de seguridad de SSH (como AES, 3DES o RSA).
IPsec.....
IPsec (Internet Protocol Security)......
La suite de seguridad: IPsec no es un único protocolo aislado, sino un conjunto o suite de protocolos estándar abiertos diseñados para garantizar la comunicación privada a través de redes públicas.
Protección de datos: Es el encargado directo de empaquetar, cifrar y autenticar de manera segura todo el tráfico de datos real generado por los usuarios finales que viaja por el túnel VPN.
Mecanismo de transporte (ESP): Para el transporte y cifrado de los datos, utiliza principalmente el protocolo interno ESP (Encapsulating Security Payload), el cual oculta el contenido original del paquete IP.
Tres pilares fundamentales: IPsec asegura el cumplimiento de tres propiedades críticas en la red: Confidencialidad (mediante cifrado), Integridad (evitando alteraciones en el camino) y Autenticación (verificando el origen).
The user enters a user name and password, and then clicks a notification in an authentication app on a mobile device........
El usuario ingresa un nombre de usuario y una contraseña, y luego hace clic en una notificación dentro de una aplicación de autenticación en un dispositivo móvil.
La regla de los factores: Para que exista MFA real, se deben combinar al menos dos factores de categorías diferentes de los tres pilares de seguridad: Algo que sabes, Algo que tienes, o Algo que eres.
Primer factor (Algo que sabes): Introducir el nombre de usuario y la contraseña (password) cumple con esta primera categoría tradicional de conocimiento.
Segundo factor (Algo que tienes): La notificación push recibida en la aplicación del teléfono celular representa la posesión física de un objeto verificado (token de hardware o smartphone).
service password-encryption........
Protección del archivo de texto: Por defecto, comandos como password (en las líneas de consola o VTY) y enable password guardan los caracteres exactos en texto plano dentro de la configuración del equipo.
Cifrado global automático: Al ejecutar el comando global service password-encryption, el sistema operativo busca de inmediato todas las contraseñas actuales y futuras en texto plano y las cifra.
Algoritmo Tipo 7: Este comando aplica un algoritmo de cifrado básico de Cisco conocido como Tipo 7 (Vigenère modificado).
Seguridad limitada: Es fundamental comprender que el Tipo 7 es un cifrado muy débil; existen herramientas en internet que lo descifran al instante. Su verdadero propósito es evitar que alguien vea la contraseña por encima de tu hombro al ejecutar un show running-config (shoulder surfing).
OPTION C.....
Contraseñas seguras (Hash): El requisito exige guardar las claves usando un hash criptográfico fuerte. El comando username [nombre] secret [clave] utiliza algoritmos hash (como MD5 o SHA-256) de un solo sentido, superando a username [nombre] password [clave], q almacena en texto plano de forma predeterminada.
Habilitación de la base local: Para q el switch valide las credenciales individuales creadas, es indispensable ingresar a las líneas de acceso y declarar el comando login local. Esto descarta de inmediato la Opción A, que deshace esta lógica con no login local.
Líneas de acceso remoto VTY: Dado q la pregunta especifica q se necesita acceso remoto vía SSH, la configuración debe aplicarse obligatoriamente sobre las líneas virtuales line vty 0 15.
Fallo de la Opción D: La Opción D aplica el comando bajo line console 0, lo cual solo protege el puerto físico de consola local trasera del switch y no permite conexiones remotas por red como SSH.
restricts unauthorized users from viewing clear-text passwords in the running configuration..
Restringe a los usuarios no autorizados la visualización de contraseñas en texto plano dentro de la configuración en ejecución running configuration.....
Ocultamiento inmediato El comando aplica de forma global un algoritmo de cifrado básico a todas las contraseñas q actualmente se encuentren almacenadas en texto plano como las de line console 0 o line vty
Cifrado heredado Tipo 7 Utiliza un método de cifrado de Cisco de tipo Vigenère modificado el cual se reconoce en el archivo de texto porq la contraseña va precedida por el número 7
Propósito de diseño Su único objetivo técnico es evitar el shoulder surfing que un tercero lea las contraseñas al mirar tu pantalla mientras ejecutas un show running-config o miras un archivo de respaldo impreso
Vulnerabilidad conocida Este cifrado es sumamente débil y reversible cualquier atacante con acceso al archivo de texto puede descifrar la clave original
1. It encourages users to create stronger passwords.
2. It protects against keystroke logging on a compromised device or web site....
Fomenta que los usuarios creen contraseñas más fuertes stronger passwords.
Protege contra el registro de pulsaciones de teclas keystroke logging / keyloggers en un dispositivo o sitio web comprometido.......
Generación robusta Los gestores de contraseñas integran generadores automáticos q crean claves aleatorias, largas y complejas combinando letras, números y símbolos, eliminando la tendencia humana de usar palabras predecibles.
Mitigación del Keylogging: Al utilizar funciones de autorrelleno autofill o permitir copiar y pegar las credenciales directamente en el navegador, se evita que el usuario teclee manualmente los caracteres, evadiendo así a los softwares espías q registran las pulsaciones físicas del teclado keylogger.
1. to gather information about the network and devices.
2. to retrieve and modify data...
Recopilar información sobre la red y los dispositivos.
Recuperar y modificar datos......
La fase de espionaje: El ataque de reconocimiento es la primera etapa del marco de un ciberataque no busca destruir de inmediato, sino mapear el terreno de la víctima mediante el descubrimiento de hosts activos e infraestructuras.
Búsqueda de vulnerabilidades: Utiliza herramientas automatizadas como port scanners por ejemplo, Nmap y barridos de ping para identificar q puertos lógicos están abiertos y q sistemas operativos o servicios específicos se están ejecutando.
Punto de partida: Toda la información recolectada direcciones IP, topología, marcas de equipos sirve para q el atacante encuentre debilidades de seguridad o parches faltantes que faciliten una intrusión posterior.
R1(config)#username admin privilege 15 secret p@ss1234
R1(config-if)#line vty 0 4
R1(config-line)#login local...........
Habilitar la base de datos local: El comando original solo tiene login, el cual solicita una contraseña global de línea para q el switch valide credenciales individuales usuario y contraseña se debe cambiar obligatoriamente a login local.
Acceso directo a Privilegio 15 Al añadir el parámetro privilege 15 al comando username, el usuario aterriza directamente en el modo privilegiado R1# al iniciar sesión por Telnet, sin necesidad de q el switch le pida un segundo comando enable o una clave secreta adicional.
Seguridad integrada: El uso de la palabra clave secret asegura q la contraseña p@ss1234 se guarde en la configuración del equipo utilizando un hash criptográfico fuerte protegiéndola de accesos no autorizados.
Líneas virtuales activas Aplicar el cambio bajo el rango line vty 0 4 garantiza q las primeras 5 sesiones de administración remota.
The application requires the user to enter a PIN before it provides the second factor.
La aplicación requiere que el usuario introduzca un PIN o verificación biométrica antes de proporcionar el segundo factor de autenticación.....
Seguridad en capas MFA en el MFA: Aunque el teléfono en sí mismo representa el factor físico de posesión Algo que tienes, las aplicaciones de autenticación empresariales añaden una capa de protección interna obligatoria.
Control de acceso local: Al abrir la aplicación como Cisco Duo o Microsoft Authenticator, esta no muestra los códigos ni aprueba notificaciones automáticas hasta que el portador introduzca un código PIN específico o pase una prueba biométrica huella dactilar o reconocimiento facial.
Bloqueo del factor de posesión: Esta medida asegura q, si un actor malicioso roba físicamente el teléfono desbloqueado del empleado, aun así no podrá explotar los accesos corporativos de la víctima.
man-in-the-middle
Man-in-the-middle Hombre en el medio Intercepción de datos.....
La vulnerabilidad de ARP: El protocolo ARP tradicional confía ciegamente en cualquier respuesta que reciba; esto permite que un atacante envíe respuestas falsas ARP Gratuitous para asociar su propia dirección MAC con la IP del router (puerta de enlace).
Envenenamiento de caché ARP Poisoning: Al lograr este engaño, todo el tráfico de la víctima se desvía físicamente hacia la computadora del atacante antes de llegar a su destino real, consolidando el ataque Man-in-the-middle.
El escudo de DAI: La función Dynamic ARP Inspection es una característica de seguridad de Capa 2 en switches Cisco que intercepta, examina y valida todas las solicitudes y respuestas ARP que transitan por la red.
Validación con DHCP Snooping: DAI verifica que la combinación de la dirección MAC y la dirección IP dentro del paquete ARP sea legítima, cruzando los datos contra una base de datos segura previamente creada por DHCP Snooping.
WSA.....
WSA (Web Security Appliance / Cisco Secure Web Appliance).
Aceleración mediante caché: El WSA actúa como un intermediario (proxy) que guarda copias locales de las páginas web y archivos más visitados por los usuarios en su memoria de alta velocidad.
Ahorro de ancho de banda: Cuando un segundo usuario solicita el mismo contenido de internet, el WSA se lo entrega directamente desde su almacenamiento local, evitando descargar el archivo nuevamente desde el servidor externo.
Reducción de latencia: Este proceso de proxy caching mejora drásticamente la velocidad de navegación del usuario final, ya que las respuestas se entregan a velocidades de red de área local (LAN).
Seguridad integrada: Además de optimizar el rendimiento, el WSA inspecciona el tráfico web retenido en tiempo real para bloquear malware, filtrar URLs peligrosas y aplicar políticas de uso aceptable.
firewall..
Firewall (Cortafuegos)........
Seguridad con memoria: A diferencia de las listas de control de acceso (ACL) tradicionales que analizan paquetes de forma aislada, un firewall de estado monitorea y recuerda el contexto completo de una conexión activa.
La tabla de estado (State Table): El dispositivo mantiene un registro dinámico en memoria que rastrea el origen, el destino, los puertos lógicos y los números de secuencia de cada sesión establecida (TCP o UDP).
Retorno automático y seguro: Cuando un usuario interno inicia una conexión hacia internet, el firewall abre automáticamente el puerto de regreso exclusivo para esa sesión y bloquea de inmediato cualquier intento de entrada no solicitado desde el exterior.
Protección contra suplantación: Al validar los números de secuencia y el estado del protocolo (como el saludo de tres vías de TCP), el firewall detecta y descarta paquetes falsificados que intenten imitar conexiones legítimas.
1. implement port-based authentication..
2.shut down unused ports....
Implementar autenticación basada en puertos (implement port-based authentication / 802.1X)....
Apagar los puertos que no estén en uso (shut down unused ports)......
Vulnerabilidad física expuesta: Los puertos de red en pasillos, salas de espera o cubículos abiertos carecen de la seguridad física de un cuarto de TI cerrado, quedando vulnerables a que cualquier intruso conecte un dispositivo no autorizado.
Apagado preventivo: Mantener los puertos inactivos con el comando shutdown es la defensa más simple y efectiva; si un atacante conecta un cable a un puerto apagado, la interfaz permanecerá inoperativa a nivel de Capa 1.
Autenticación robusta (802.1X): Al implementar la autenticación basada en puertos (IEEE 802.1X), el switch bloquea todo el tráfico de datos en el puerto hasta que el dispositivo conectado demuestre su identidad mediante certificados o credenciales válidas frente a un servidor RADIUS/TACACS+.
Change native VLAN to an unused VLAN ID.....
Cambiar la VLAN nativa a un ID de VLAN que no esté en uso........
La vulnerabilidad del etiquetado doble El ataque de VLAN hopping específicamente por Double-Tagging explota el comportamiento del switch cuando procesa tramas destinadas a la VLAN nativa, ya q este remueve la primera etiqueta sin analizar el interior.
El engaño del atacante Un intruso envía una trama modificada con dos etiquetas 802.1Q la externa que coincide con la VLAN nativa actual y una interna con la VLAN objetivo a la q desea saltar ilegalmente.
Mecanismo de salto Al recibirla, el switch remueve la etiqueta externa por estar en la VLAN nativa y reenvía el paquete hacia los enlaces troncales el siguiente switch lee la segunda etiqueta oculta, entregando el tráfico a la VLAN víctima.
Mitigación por aislamiento Al cambiar la VLAN nativa por defecto VLAN 1 a una VLAN muerta o sin uso como la VLAN 999 y asegurarse de q ningún puerto de usuario pertenezca a ella.
802.1x
802.1X (Autenticación basada en puertos) / NAC (Network Access Control)........
Control de admisión estricto: La tecnología 802.1X trabaja en conjunto con sistemas NAC (Network Access Control) para evaluar la identidad y las condiciones de seguridad de cualquier dispositivo antes de permitirle el acceso a la LAN.
Postura de seguridad (Posture Assessment): El concepto de state remediation implica que el sistema no solo pide un usuario y contraseña, sino que inspecciona el "estado de salud" del dispositivo (si tiene el antivirus actualizado, parches de sistema operativo al día o el firewall activo).
Aislamiento en VLAN de cuarentena: Si el dispositivo del cliente no cumple con estos requisitos obligatorios, el switch bloquea su acceso a la red de producción y lo redirige automáticamente a una VLAN de remediación.
|