Introducción
Este manual explica cómo configurar una red Cisco desde lo más básico hasta configuraciones más avanzadas.
Primero se preparan los switches y routers con comandos iniciales. Después se configuran VLAN,
enlaces troncales, STP, EtherChannel y servicios de direccionamiento automático como DHCPv4,
SLAAC y DHCPv6.
También se incluyen conceptos de LAN inalámbricas y seguridad LAN, para que el manual no solo explique
cómo configurar, sino también cómo proteger una red de ataques comunes en switches y redes locales.
Nota: Antes de configurar, es recomendable tener claro qué dispositivos se usarán,
qué VLAN existirán y qué direcciones IP tendrá cada red.
Volver arriba
2. Configuración básica de un switch
Configuración inicial del switch
Cambiar nombre del switch
Switch> enable
Switch# configure terminal
Switch(config)# hostname S1
Sirve para identificar el switch dentro de la red.
Desactivar búsqueda DNS
S1(config)# no ip domain-lookup
Evita que el switch intente buscar como dominio un comando mal escrito.
Configurar contraseña privilegiada
S1(config)# enable secret class
Protege el acceso al modo privilegiado.
Configurar contraseña de consola
S1(config)# line console 0
S1(config-line)# password cisco
S1(config-line)# login
S1(config-line)# exit
Protege el acceso físico por consola.
Configurar acceso remoto VTY
S1(config)# line vty 0 15
S1(config-line)# password cisco
S1(config-line)# login
S1(config-line)# exit
Permite proteger el acceso remoto al switch.
Encriptar contraseñas
S1(config)# service password-encryption
Oculta las contraseñas simples dentro de la configuración.
Mensaje de advertencia
S1(config)# banner motd #Acceso solo para personal autorizado#
Muestra un mensaje cuando alguien intenta entrar al dispositivo.
IP de administración del switch
S1(config)# interface vlan 99
S1(config-if)# ip address 172.17.99.11 255.255.255.0
S1(config-if)# no shutdown
S1(config-if)# exit
S1(config)# ip default-gateway 172.17.99.1
Los switches de capa 2 no necesitan IP para reenviar tramas, pero sí necesitan una IP
para ser administrados remotamente.
Verificar switch
S1# show running-config
S1# show ip interface brief
S1# show interfaces status
Volver arriba
5. Configuración de VLAN
Una VLAN es una red lógica creada dentro de un switch. Permite separar usuarios aunque estén
conectados al mismo equipo físico. Cada VLAN puede tener su propia red IP.
Crear VLAN
S1# configure terminal
S1(config)# vlan 10
S1(config-vlan)# name PROFESORES
S1(config-vlan)# exit
S1(config)# vlan 20
S1(config-vlan)# name ESTUDIANTES
S1(config-vlan)# exit
S1(config)# vlan 30
S1(config-vlan)# name INVITADOS
S1(config-vlan)# exit
S1(config)# vlan 99
S1(config-vlan)# name ADMINISTRACION
S1(config-vlan)# exit
S1(config)# vlan 150
S1(config-vlan)# name VOZ
S1(config-vlan)# exit
Asignar puertos a estudiantes
S1(config)# interface range fa0/6 - 10
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 20
S1(config-if-range)# exit
Asignar puertos a profesores
S1(config)# interface range fa0/11 - 15
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 10
S1(config-if-range)# exit
Asignar puertos a invitados
S1(config)# interface range fa0/16 - 20
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 30
S1(config-if-range)# exit
Configurar VLAN de voz
S1(config)# interface fa0/18
S1(config-if)# switchport mode access
S1(config-if)# switchport access vlan 20
S1(config-if)# switchport voice vlan 150
S1(config-if)# exit
La VLAN de voz se usa para teléfonos IP porque el tráfico de voz necesita prioridad,
poco retraso y buen ancho de banda.
Verificar VLAN
S1# show vlan brief
S1# show vlan summary
S1# show interfaces switchport
Volver arriba
6. Configuración de enlaces troncales
Un enlace troncal permite transportar varias VLAN por un solo enlace entre switches.
Esto es necesario cuando una misma VLAN debe existir en más de un switch.
Configurar troncal en S1
S1# configure terminal
S1(config)# interface fa0/1
S1(config-if)# switchport mode trunk
S1(config-if)# switchport trunk native vlan 99
S1(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S1(config-if)# exit
Configurar troncal en S2
S2# configure terminal
S2(config)# interface fa0/1
S2(config-if)# switchport mode trunk
S2(config-if)# switchport trunk native vlan 99
S2(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S2(config-if)# exit
Desactivar DTP
S1(config)# interface fa0/1
S1(config-if)# switchport nonegotiate
DTP negocia automáticamente si un enlace será troncal. Como buena práctica,
se puede desactivar cuando el troncal ya se configuró manualmente.
Verificar troncales
S1# show interfaces trunk
S1# show interfaces fa0/1 switchport
S1# show dtp interface
Volver arriba
7. Comunicación entre VLAN con Router-on-a-Stick
Las VLAN separan la red. Para que una VLAN se comunique con otra se necesita un dispositivo
de capa 3, como un router. En este método, el router usa subinterfaces.
Puerto del switch hacia el router
S1# configure terminal
S1(config)# interface fa0/24
S1(config-if)# switchport mode trunk
S1(config-if)# switchport trunk native vlan 99
S1(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S1(config-if)# no shutdown
S1(config-if)# exit
Activar interfaz física del router
R1# configure terminal
R1(config)# interface g0/0/0
R1(config-if)# no shutdown
R1(config-if)# exit
Subinterfaces del router
R1(config)# interface g0/0/0.10
R1(config-subif)# encapsulation dot1Q 10
R1(config-subif)# ip address 172.17.10.1 255.255.255.0
R1(config-subif)# exit
R1(config)# interface g0/0/0.20
R1(config-subif)# encapsulation dot1Q 20
R1(config-subif)# ip address 172.17.20.1 255.255.255.0
R1(config-subif)# exit
R1(config)# interface g0/0/0.30
R1(config-subif)# encapsulation dot1Q 30
R1(config-subif)# ip address 172.17.30.1 255.255.255.0
R1(config-subif)# exit
R1(config)# interface g0/0/0.99
R1(config-subif)# encapsulation dot1Q 99 native
R1(config-subif)# ip address 172.17.99.1 255.255.255.0
R1(config-subif)# exit
R1(config)# interface g0/0/0.150
R1(config-subif)# encapsulation dot1Q 150
R1(config-subif)# ip address 172.17.150.1 255.255.255.0
R1(config-subif)# exit
Verificar subinterfaces
R1# show ip interface brief
R1# show running-config
Volver arriba
8. Configuración de STP
STP evita bucles en redes de capa 2. Es importante cuando existen enlaces redundantes
entre switches. STP bloquea algunos caminos de forma lógica, pero puede activarlos
si ocurre una falla.
Activar Rapid PVST+
S1# configure terminal
S1(config)# spanning-tree mode rapid-pvst
S1(config)# end
S2# configure terminal
S2(config)# spanning-tree mode rapid-pvst
S2(config)# end
S3# configure terminal
S3(config)# spanning-tree mode rapid-pvst
S3(config)# end
Configurar switch raíz principal
S1# configure terminal
S1(config)# spanning-tree vlan 10 root primary
S1(config)# spanning-tree vlan 20 root primary
S1(config)# spanning-tree vlan 30 root primary
S1(config)# spanning-tree vlan 99 root primary
S1(config)# end
Configurar switch raíz secundario
S2# configure terminal
S2(config)# spanning-tree vlan 10 root secondary
S2(config)# spanning-tree vlan 20 root secondary
S2(config)# spanning-tree vlan 30 root secondary
S2(config)# spanning-tree vlan 99 root secondary
S2(config)# end
Estados de puerto STP
- Bloqueo: no reenvía tramas.
- Escucha: escucha BPDU, pero no aprende MAC.
- Aprendizaje: aprende direcciones MAC.
- Reenvío: envía y recibe tráfico.
- Deshabilitado: puerto apagado o fuera de uso.
Verificar STP
S1# show spanning-tree
S1# show spanning-tree vlan 10
S1# show spanning-tree summary
Volver arriba
9. Configuración de EtherChannel
EtherChannel agrupa varios enlaces físicos en un solo enlace lógico. Esto permite aumentar
el ancho de banda, tener redundancia y mejorar el balanceo de carga.
Reglas importantes
- Los puertos deben ser del mismo tipo.
- Deben tener la misma velocidad.
- Deben tener el mismo dúplex.
- Deben tener la misma configuración en ambos switches.
- Si son troncales, deben permitir las mismas VLAN.
- La VLAN nativa debe coincidir en ambos lados.
EtherChannel con LACP en S1
S1# configure terminal
S1(config)# interface range fa0/2 - 3
S1(config-if-range)# switchport mode trunk
S1(config-if-range)# switchport trunk native vlan 99
S1(config-if-range)# switchport trunk allowed vlan 10,20,30,99,150
S1(config-if-range)# channel-group 1 mode active
S1(config-if-range)# exit
S1(config)# interface port-channel 1
S1(config-if)# switchport mode trunk
S1(config-if)# switchport trunk native vlan 99
S1(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S1(config-if)# exit
EtherChannel con LACP en S2
S2# configure terminal
S2(config)# interface range fa0/2 - 3
S2(config-if-range)# switchport mode trunk
S2(config-if-range)# switchport trunk native vlan 99
S2(config-if-range)# switchport trunk allowed vlan 10,20,30,99,150
S2(config-if-range)# channel-group 1 mode passive
S2(config-if-range)# exit
S2(config)# interface port-channel 1
S2(config-if)# switchport mode trunk
S2(config-if)# switchport trunk native vlan 99
S2(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S2(config-if)# exit
Verificar EtherChannel
S1# show etherchannel summary
S1# show interfaces port-channel 1
S1# show etherchannel port-channel
S1# show interfaces etherchannel
Volver arriba
10. Configuración de DHCPv4
DHCPv4 permite que el router entregue automáticamente direcciones IPv4 a los clientes.
Esto facilita la administración porque no se tiene que configurar cada computadora manualmente.
DHCPv4 para VLAN 10
R1# configure terminal
R1(config)# ip dhcp excluded-address 172.17.10.1 172.17.10.10
R1(config)# ip dhcp pool VLAN10-PROFESORES
R1(dhcp-config)# network 172.17.10.0 255.255.255.0
R1(dhcp-config)# default-router 172.17.10.1
R1(dhcp-config)# dns-server 8.8.8.8
R1(dhcp-config)# domain-name colegio.local
R1(dhcp-config)# exit
DHCPv4 para VLAN 20
R1(config)# ip dhcp excluded-address 172.17.20.1 172.17.20.10
R1(config)# ip dhcp pool VLAN20-ESTUDIANTES
R1(dhcp-config)# network 172.17.20.0 255.255.255.0
R1(dhcp-config)# default-router 172.17.20.1
R1(dhcp-config)# dns-server 8.8.8.8
R1(dhcp-config)# domain-name colegio.local
R1(dhcp-config)# exit
DHCPv4 para VLAN 30
R1(config)# ip dhcp excluded-address 172.17.30.1 172.17.30.10
R1(config)# ip dhcp pool VLAN30-INVITADOS
R1(dhcp-config)# network 172.17.30.0 255.255.255.0
R1(dhcp-config)# default-router 172.17.30.1
R1(dhcp-config)# dns-server 8.8.8.8
R1(dhcp-config)# domain-name colegio.local
R1(dhcp-config)# exit
Verificar DHCPv4
R1# show running-config | section dhcp
R1# show ip dhcp binding
R1# show ip dhcp server statistics
Volver arriba
13. LAN inalámbricas
Una LAN inalámbrica, también llamada WLAN, permite conectar dispositivos a la red sin usar cable físico.
En lugar de conectarse directamente a un switch con cable Ethernet, los clientes se conectan mediante
ondas de radio a un punto de acceso inalámbrico.
Idea principal: una red inalámbrica normalmente se apoya en la red cableada.
Los puntos de acceso se conectan a switches, y desde ahí se comunican con routers, servidores,
VLAN y servicios como DHCP.
Conceptos importantes
- WLAN: red de área local inalámbrica.
- SSID: nombre visible de la red Wi-Fi.
- AP: punto de acceso que permite conectar clientes inalámbricos.
- WLC: controlador de red inalámbrica que administra varios AP.
- Cliente inalámbrico: computadora, teléfono, tablet o dispositivo IoT conectado por Wi-Fi.
- Canal: espacio de frecuencia usado por la red inalámbrica para transmitir datos.
- Autenticación: proceso para validar si un usuario puede conectarse.
- Cifrado: protección de los datos enviados por el aire.
Introducción y componentes
Una red inalámbrica básica puede tener un router, un switch, un punto de acceso y varios clientes.
En redes más grandes se puede usar un controlador inalámbrico o WLC, el cual permite administrar
muchos AP desde un solo lugar.
- Router: conecta la red local con otras redes o Internet.
- Switch: conecta el AP con la red cableada.
- Access Point: transmite la señal Wi-Fi.
- WLC: administra varios AP, SSID, seguridad y parámetros inalámbricos.
- Servidor DHCP: entrega direcciones IP a los clientes inalámbricos.
Operación de una WLAN
Primero, el AP anuncia el SSID. Luego, el cliente selecciona esa red, se autentica con la contraseña
o con credenciales, se asocia al AP y finalmente obtiene una dirección IP por DHCP.
- El AP transmite el SSID.
- El cliente detecta la red inalámbrica.
- El usuario intenta conectarse.
- Se valida la seguridad, como WPA2 o WPA3.
- El cliente se asocia al AP.
- El cliente obtiene una dirección IP por DHCP.
- El cliente ya puede comunicarse con la red.
Gestión de canales
La gestión de canales es importante porque si muchos AP usan el mismo canal en una zona cercana,
pueden causar interferencia. Una buena configuración busca que los AP cercanos usen canales diferentes
y que la señal no sea ni muy débil ni demasiado fuerte.
- Evitar que varios AP cercanos usen el mismo canal.
- Usar la banda de 5 GHz cuando se necesite mejor rendimiento.
- Ubicar los AP en zonas donde cubran bien el área.
- No colocar AP cerca de obstáculos grandes o fuentes de interferencia.
- Revisar la potencia de transmisión para evitar solapamiento excesivo.
Amenazas en redes LAN inalámbricas
- Acceso no autorizado: usuarios que intentan conectarse sin permiso.
- Rogue AP: punto de acceso falso o no autorizado dentro de la red.
- Captura de tráfico: intento de leer datos transmitidos por Wi-Fi.
- Contraseñas débiles: facilitan el acceso de atacantes.
- Interferencia: afecta la estabilidad y velocidad de la conexión.
- Ataques de desautenticación: buscan desconectar clientes de la red.
Aseguramiento de redes inalámbricas
- Usar WPA2 o WPA3.
- Evitar WEP porque es inseguro.
- Separar invitados en una VLAN diferente.
- No compartir la clave principal con usuarios temporales.
- Cambiar contraseñas predeterminadas del AP o WLC.
- Usar SSH y HTTPS para administrar equipos.
- Apagar SSID que no se utilicen.
Configuración básica de LAN inalámbrica en Packet Tracer
En Packet Tracer, una práctica simple puede hacerse con un router inalámbrico o con un Access Point.
La configuración básica consiste en crear el SSID, establecer seguridad y conectar los clientes.
Ejemplo con Access Point
- Agregar un Access Point al área de trabajo.
- Conectarlo al switch con cable cobre directo.
- Entrar al AP.
- Ir a la pestaña Config.
- Seleccionar la interfaz inalámbrica.
- Configurar el SSID.
- Activar WPA2-PSK.
- Escribir una contraseña segura.
- Configurar las laptops o celulares para conectarse al SSID.
SSID: Colegio-WIFI
Seguridad: WPA2-PSK
Contraseña: Ctp2026Wifi
VLAN recomendada: VLAN 30 INVITADOS
DHCP: Activado desde el router
Configuración de Wireless LAN con controlador
En redes más grandes, se utiliza un WLC para administrar varios puntos de acceso. Esto permite crear
redes inalámbricas centralizadas, controlar seguridad, asignar VLAN y revisar el estado de los AP.
- Configurar la IP de administración del WLC.
- Conectar el WLC al switch.
- Conectar los AP a la red.
- Verificar que los AP descubran el WLC.
- Crear un WLAN o SSID.
- Asignar la VLAN correspondiente.
- Configurar seguridad WPA2/WPA3.
- Guardar cambios y probar conexión con un cliente.
WLAN / SSID: Colegio-WIFI
VLAN asociada: 30
Seguridad: WPA2-PSK
Clave: Ctp2026Wifi
DHCP: entregado por R1
Gateway VLAN 30: 172.17.30.1
Resolución de problemas inalámbricos
| Problema |
Posible causa |
Solución |
| No aparece el SSID |
AP apagado o SSID oculto |
Revisar energía, configuración del AP y que el SSID esté activo |
| No acepta la contraseña |
Clave WPA incorrecta |
Verificar la contraseña configurada en el AP o WLC |
| Conecta, pero no recibe IP |
Problema de DHCP o VLAN |
Revisar pool DHCP, gateway y VLAN asignada |
| Internet lento |
Interferencia o mala señal |
Cambiar canal, reubicar AP o usar 5 GHz |
Volver arriba
14. Seguridad de LAN y seguridad en switches
La seguridad LAN busca proteger la red local contra accesos no autorizados y ataques de capa 2.
Aunque muchas veces se piensa solo en firewalls o routers, los switches también deben protegerse,
porque un atacante conectado a un puerto de acceso puede afectar la red completa.
Importante: si la capa 2 se ve comprometida, las capas superiores también pueden verse afectadas.
Por eso se deben aplicar medidas como Port Security, DHCP Snooping, DAI, BPDU Guard y desactivar puertos no usados.
Amenazas comunes de capa 2
- Inundación de tabla MAC: llena la tabla MAC del switch con direcciones falsas.
- VLAN Hopping: intenta saltar de una VLAN a otra sin pasar por el router.
- Doble etiquetado VLAN: usa dos etiquetas 802.1Q para intentar llegar a otra VLAN.
- DHCP Starvation: agota las direcciones DHCP disponibles.
- DHCP Spoofing: un atacante actúa como servidor DHCP falso.
- ARP Spoofing: falsifica respuestas ARP para interceptar tráfico.
- Ataques STP: intentan manipular la elección del puente raíz.
Desactivar puertos no utilizados
S1# configure terminal
S1(config)# vlan 999
S1(config-vlan)# name PUERTOS_NO_USADOS
S1(config-vlan)# exit
S1(config)# interface range fa0/13 - 23
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 999
S1(config-if-range)# shutdown
S1(config-if-range)# exit
Port Security
Port Security limita la cantidad de direcciones MAC que pueden aprenderse en un puerto.
Esto ayuda a evitar accesos no autorizados y ataques de saturación de tabla MAC.
S1# configure terminal
S1(config)# interface fa0/10
S1(config-if)# switchport mode access
S1(config-if)# switchport access vlan 20
S1(config-if)# switchport port-security
S1(config-if)# switchport port-security maximum 1
S1(config-if)# switchport port-security mac-address sticky
S1(config-if)# switchport port-security violation restrict
S1(config-if)# spanning-tree portfast
S1(config-if)# exit
Verificar Port Security
S1# show port-security
S1# show port-security interface fa0/10
S1# show port-security address
Modos de violación de Port Security
| Modo |
Funcionamiento |
| shutdown |
Apaga el puerto y lo pone en err-disabled. Es el modo predeterminado. |
| restrict |
Descarta tráfico no permitido, aumenta contador y genera mensaje de registro. |
| protect |
Descarta tráfico no permitido, pero no genera mensaje de registro. |
Recuperar un puerto en err-disabled
S1# configure terminal
S1(config)# interface fa0/10
S1(config-if)# shutdown
S1(config-if)# no shutdown
S1(config-if)# exit
Mitigación de ataques VLAN
Para evitar VLAN Hopping y doble etiquetado, se recomienda configurar manualmente los puertos
como acceso o troncal, desactivar DTP y usar una VLAN nativa que no sea la VLAN 1.
Puertos de acceso
S1(config)# interface range fa0/6 - 20
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport nonegotiate
S1(config-if-range)# exit
Troncales seguros
S1(config)# interface fa0/24
S1(config-if)# switchport mode trunk
S1(config-if)# switchport trunk native vlan 99
S1(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S1(config-if)# switchport nonegotiate
S1(config-if)# exit
DHCP Snooping
DHCP Snooping protege contra servidores DHCP falsos. Los puertos hacia routers, servidores o switches
principales se marcan como confiables. Los puertos de usuarios quedan como no confiables.
S1# configure terminal
S1(config)# ip dhcp snooping
S1(config)# ip dhcp snooping vlan 10,20,30,99,150
S1(config)# interface fa0/24
S1(config-if)# ip dhcp snooping trust
S1(config-if)# exit
S1(config)# interface range fa0/6 - 20
S1(config-if-range)# ip dhcp snooping limit rate 6
S1(config-if-range)# exit
Verificar DHCP Snooping
S1# show ip dhcp snooping
S1# show ip dhcp snooping binding
Dynamic ARP Inspection, DAI
DAI ayuda a proteger contra ataques ARP Spoofing o ARP Poisoning. Para funcionar correctamente,
normalmente se apoya en la tabla creada por DHCP Snooping.
S1# configure terminal
S1(config)# ip arp inspection vlan 10,20,30,99,150
S1(config)# interface fa0/24
S1(config-if)# ip arp inspection trust
S1(config-if)# exit
Verificar DAI
S1# show ip arp inspection
S1# show ip arp inspection vlan 10
S1# show ip arp inspection statistics
PortFast y BPDU Guard
PortFast permite que los puertos de acceso pasen rápido al estado de reenvío.
BPDU Guard protege esos puertos: si reciben una BPDU, el switch los desactiva para evitar posibles ataques STP.
S1# configure terminal
S1(config)# interface range fa0/6 - 20
S1(config-if-range)# spanning-tree portfast
S1(config-if-range)# spanning-tree bpduguard enable
S1(config-if-range)# exit
También se puede activar globalmente
S1(config)# spanning-tree portfast default
S1(config)# spanning-tree bpduguard default
Desactivar CDP o LLDP en puertos donde no se necesita
CDP y LLDP pueden mostrar información del dispositivo, como plataforma, versión y VLAN nativa.
En puertos hacia usuarios finales, puede desactivarse para reducir información expuesta.
S1(config)# interface range fa0/6 - 20
S1(config-if-range)# no cdp enable
S1(config-if-range)# no lldp transmit
S1(config-if-range)# no lldp receive
S1(config-if-range)# exit
Comandos de verificación de seguridad LAN
show port-security
show port-security interface fa0/10
show port-security address
show ip dhcp snooping
show ip dhcp snooping binding
show ip arp inspection
show spanning-tree summary
show interfaces status
show running-config
Volver arriba
Conclusión
Este manual te guia configurar una red Cisco paso a paso. Arrancamos con la configuracion basica de switches y routers, luego avanzamos a funcionalidades mas complejas. Entre ellas se incluyen VLANs, enlaces troncales, STP, EtherChannel, DHCPv4, SLAAC, DHCPv6, redes inalambricas y la seguridad LAN.
Las VLAN permiten una segmentación de red muy detallada, con lo cual organizas tu infraestructura de forma mas efectiva. STP, de hecho, previene la creación de bucles en la red al encargarse de la redundancia de los enlaces. EtherChannel, que cosa, mejora el ancho de banda juntando varios enlaces físicos. DHCPv4 y DHCPv6 facilitan el manejo de IPs al darlas solas a los aparatos. SLAAC da permiso a los aparatos IPv6 para ponerse sus IPs solitos usando la información del router. Las WLAN ofrecen libertad de movemento a quien las usa, y la protección de la LAN va dirigida a defender la red de peligros ya conocidos para los switches.
Volver arriba