Manual de Configuración

VLAN, Troncales, STP, EtherChannel, DHCPv4, SLAAC, DHCPv6, WLAN y Seguridad LAN

Introducción

Este manual explica cómo configurar una red Cisco desde lo más básico hasta configuraciones más avanzadas. Primero se preparan los switches y routers con comandos iniciales. Después se configuran VLAN, enlaces troncales, STP, EtherChannel y servicios de direccionamiento automático como DHCPv4, SLAAC y DHCPv6.

También se incluyen conceptos de LAN inalámbricas y seguridad LAN, para que el manual no solo explique cómo configurar, sino también cómo proteger una red de ataques comunes en switches y redes locales.

Nota: Antes de configurar, es recomendable tener claro qué dispositivos se usarán, qué VLAN existirán y qué direcciones IP tendrá cada red.
Volver arriba

1. Modos básicos de Cisco IOS

Modo usuario

Switch>

Permite ver información básica del dispositivo.

Modo privilegiado

Switch> enable
Switch#

Permite usar comandos de verificación y administración.

Modo de configuración global

Switch# configure terminal
Switch(config)#

Permite cambiar la configuración general del dispositivo.

Modo de interfaz

Switch(config)# interface fa0/1
Switch(config-if)#

Permite configurar un puerto o interfaz específica.

Guardar configuración

Switch# copy running-config startup-config

Guarda los cambios para que no se pierdan cuando el dispositivo se reinicie.

Volver arriba

2. Configuración básica de un switch

Configuración inicial del switch

Cambiar nombre del switch

Switch> enable
Switch# configure terminal
Switch(config)# hostname S1

Sirve para identificar el switch dentro de la red.

Desactivar búsqueda DNS

S1(config)# no ip domain-lookup

Evita que el switch intente buscar como dominio un comando mal escrito.

Configurar contraseña privilegiada

S1(config)# enable secret class

Protege el acceso al modo privilegiado.

Configurar contraseña de consola

S1(config)# line console 0
S1(config-line)# password cisco
S1(config-line)# login
S1(config-line)# exit

Protege el acceso físico por consola.

Configurar acceso remoto VTY

S1(config)# line vty 0 15
S1(config-line)# password cisco
S1(config-line)# login
S1(config-line)# exit

Permite proteger el acceso remoto al switch.

Encriptar contraseñas

S1(config)# service password-encryption

Oculta las contraseñas simples dentro de la configuración.

Mensaje de advertencia

S1(config)# banner motd #Acceso solo para personal autorizado#

Muestra un mensaje cuando alguien intenta entrar al dispositivo.

IP de administración del switch

S1(config)# interface vlan 99
S1(config-if)# ip address 172.17.99.11 255.255.255.0
S1(config-if)# no shutdown
S1(config-if)# exit

S1(config)# ip default-gateway 172.17.99.1

Los switches de capa 2 no necesitan IP para reenviar tramas, pero sí necesitan una IP para ser administrados remotamente.

Verificar switch

S1# show running-config
S1# show ip interface brief
S1# show interfaces status
Volver arriba

3. Configuración básica de un router

Configuración inicial del router

Cambiar nombre del router

Router> enable
Router# configure terminal
Router(config)# hostname R1

Seguridad básica

R1(config)# no ip domain-lookup
R1(config)# enable secret class

R1(config)# line console 0
R1(config-line)# password cisco
R1(config-line)# login
R1(config-line)# exit

R1(config)# line vty 0 4
R1(config-line)# password cisco
R1(config-line)# login
R1(config-line)# exit

R1(config)# service password-encryption
R1(config)# banner motd #Acceso solo para personal autorizado#

Configurar interfaz IPv4

R1(config)# interface g0/0/0
R1(config-if)# ip address 192.168.10.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit

Asigna una dirección IPv4 a una interfaz del router y la activa.

Configurar otra interfaz IPv4

R1(config)# interface g0/0/1
R1(config-if)# ip address 192.168.20.1 255.255.255.0
R1(config-if)# no shutdown
R1(config-if)# exit

Verificar interfaces

R1# show ip interface brief
R1# show running-config
Volver arriba

4. Plan de direccionamiento

Antes de configurar VLAN y DHCP, conviene definir qué red tendrá cada grupo. Este ejemplo usa VLAN para profesores, estudiantes, invitados, administración y voz.

VLAN Nombre Red IPv4 Gateway
10 PROFESORES 172.17.10.0/24 172.17.10.1
20 ESTUDIANTES 172.17.20.0/24 172.17.20.1
30 INVITADOS 172.17.30.0/24 172.17.30.1
99 ADMINISTRACION / NATIVA 172.17.99.0/24 172.17.99.1
150 VOZ 172.17.150.0/24 172.17.150.1
Volver arriba

5. Configuración de VLAN

Una VLAN es una red lógica creada dentro de un switch. Permite separar usuarios aunque estén conectados al mismo equipo físico. Cada VLAN puede tener su propia red IP.

Crear VLAN

S1# configure terminal

S1(config)# vlan 10
S1(config-vlan)# name PROFESORES
S1(config-vlan)# exit

S1(config)# vlan 20
S1(config-vlan)# name ESTUDIANTES
S1(config-vlan)# exit

S1(config)# vlan 30
S1(config-vlan)# name INVITADOS
S1(config-vlan)# exit

S1(config)# vlan 99
S1(config-vlan)# name ADMINISTRACION
S1(config-vlan)# exit

S1(config)# vlan 150
S1(config-vlan)# name VOZ
S1(config-vlan)# exit

Asignar puertos a estudiantes

S1(config)# interface range fa0/6 - 10
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 20
S1(config-if-range)# exit

Asignar puertos a profesores

S1(config)# interface range fa0/11 - 15
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 10
S1(config-if-range)# exit

Asignar puertos a invitados

S1(config)# interface range fa0/16 - 20
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 30
S1(config-if-range)# exit

Configurar VLAN de voz

S1(config)# interface fa0/18
S1(config-if)# switchport mode access
S1(config-if)# switchport access vlan 20
S1(config-if)# switchport voice vlan 150
S1(config-if)# exit

La VLAN de voz se usa para teléfonos IP porque el tráfico de voz necesita prioridad, poco retraso y buen ancho de banda.

Verificar VLAN

S1# show vlan brief
S1# show vlan summary
S1# show interfaces switchport
Volver arriba

6. Configuración de enlaces troncales

Un enlace troncal permite transportar varias VLAN por un solo enlace entre switches. Esto es necesario cuando una misma VLAN debe existir en más de un switch.

Configurar troncal en S1

S1# configure terminal
S1(config)# interface fa0/1
S1(config-if)# switchport mode trunk
S1(config-if)# switchport trunk native vlan 99
S1(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S1(config-if)# exit

Configurar troncal en S2

S2# configure terminal
S2(config)# interface fa0/1
S2(config-if)# switchport mode trunk
S2(config-if)# switchport trunk native vlan 99
S2(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S2(config-if)# exit

Desactivar DTP

S1(config)# interface fa0/1
S1(config-if)# switchport nonegotiate

DTP negocia automáticamente si un enlace será troncal. Como buena práctica, se puede desactivar cuando el troncal ya se configuró manualmente.

Verificar troncales

S1# show interfaces trunk
S1# show interfaces fa0/1 switchport
S1# show dtp interface
Volver arriba

7. Comunicación entre VLAN con Router-on-a-Stick

Las VLAN separan la red. Para que una VLAN se comunique con otra se necesita un dispositivo de capa 3, como un router. En este método, el router usa subinterfaces.

Puerto del switch hacia el router

S1# configure terminal
S1(config)# interface fa0/24
S1(config-if)# switchport mode trunk
S1(config-if)# switchport trunk native vlan 99
S1(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S1(config-if)# no shutdown
S1(config-if)# exit

Activar interfaz física del router

R1# configure terminal
R1(config)# interface g0/0/0
R1(config-if)# no shutdown
R1(config-if)# exit

Subinterfaces del router

R1(config)# interface g0/0/0.10
R1(config-subif)# encapsulation dot1Q 10
R1(config-subif)# ip address 172.17.10.1 255.255.255.0
R1(config-subif)# exit

R1(config)# interface g0/0/0.20
R1(config-subif)# encapsulation dot1Q 20
R1(config-subif)# ip address 172.17.20.1 255.255.255.0
R1(config-subif)# exit

R1(config)# interface g0/0/0.30
R1(config-subif)# encapsulation dot1Q 30
R1(config-subif)# ip address 172.17.30.1 255.255.255.0
R1(config-subif)# exit

R1(config)# interface g0/0/0.99
R1(config-subif)# encapsulation dot1Q 99 native
R1(config-subif)# ip address 172.17.99.1 255.255.255.0
R1(config-subif)# exit

R1(config)# interface g0/0/0.150
R1(config-subif)# encapsulation dot1Q 150
R1(config-subif)# ip address 172.17.150.1 255.255.255.0
R1(config-subif)# exit

Verificar subinterfaces

R1# show ip interface brief
R1# show running-config
Volver arriba

8. Configuración de STP

STP evita bucles en redes de capa 2. Es importante cuando existen enlaces redundantes entre switches. STP bloquea algunos caminos de forma lógica, pero puede activarlos si ocurre una falla.

Activar Rapid PVST+

S1# configure terminal
S1(config)# spanning-tree mode rapid-pvst
S1(config)# end

S2# configure terminal
S2(config)# spanning-tree mode rapid-pvst
S2(config)# end

S3# configure terminal
S3(config)# spanning-tree mode rapid-pvst
S3(config)# end

Configurar switch raíz principal

S1# configure terminal
S1(config)# spanning-tree vlan 10 root primary
S1(config)# spanning-tree vlan 20 root primary
S1(config)# spanning-tree vlan 30 root primary
S1(config)# spanning-tree vlan 99 root primary
S1(config)# end

Configurar switch raíz secundario

S2# configure terminal
S2(config)# spanning-tree vlan 10 root secondary
S2(config)# spanning-tree vlan 20 root secondary
S2(config)# spanning-tree vlan 30 root secondary
S2(config)# spanning-tree vlan 99 root secondary
S2(config)# end

Estados de puerto STP

  • Bloqueo: no reenvía tramas.
  • Escucha: escucha BPDU, pero no aprende MAC.
  • Aprendizaje: aprende direcciones MAC.
  • Reenvío: envía y recibe tráfico.
  • Deshabilitado: puerto apagado o fuera de uso.

Verificar STP

S1# show spanning-tree
S1# show spanning-tree vlan 10
S1# show spanning-tree summary
Volver arriba

9. Configuración de EtherChannel

EtherChannel agrupa varios enlaces físicos en un solo enlace lógico. Esto permite aumentar el ancho de banda, tener redundancia y mejorar el balanceo de carga.

Reglas importantes

  • Los puertos deben ser del mismo tipo.
  • Deben tener la misma velocidad.
  • Deben tener el mismo dúplex.
  • Deben tener la misma configuración en ambos switches.
  • Si son troncales, deben permitir las mismas VLAN.
  • La VLAN nativa debe coincidir en ambos lados.

EtherChannel con LACP en S1

S1# configure terminal
S1(config)# interface range fa0/2 - 3
S1(config-if-range)# switchport mode trunk
S1(config-if-range)# switchport trunk native vlan 99
S1(config-if-range)# switchport trunk allowed vlan 10,20,30,99,150
S1(config-if-range)# channel-group 1 mode active
S1(config-if-range)# exit

S1(config)# interface port-channel 1
S1(config-if)# switchport mode trunk
S1(config-if)# switchport trunk native vlan 99
S1(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S1(config-if)# exit

EtherChannel con LACP en S2

S2# configure terminal
S2(config)# interface range fa0/2 - 3
S2(config-if-range)# switchport mode trunk
S2(config-if-range)# switchport trunk native vlan 99
S2(config-if-range)# switchport trunk allowed vlan 10,20,30,99,150
S2(config-if-range)# channel-group 1 mode passive
S2(config-if-range)# exit

S2(config)# interface port-channel 1
S2(config-if)# switchport mode trunk
S2(config-if)# switchport trunk native vlan 99
S2(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S2(config-if)# exit

Verificar EtherChannel

S1# show etherchannel summary
S1# show interfaces port-channel 1
S1# show etherchannel port-channel
S1# show interfaces etherchannel
Volver arriba

10. Configuración de DHCPv4

DHCPv4 permite que el router entregue automáticamente direcciones IPv4 a los clientes. Esto facilita la administración porque no se tiene que configurar cada computadora manualmente.

DHCPv4 para VLAN 10

R1# configure terminal

R1(config)# ip dhcp excluded-address 172.17.10.1 172.17.10.10

R1(config)# ip dhcp pool VLAN10-PROFESORES
R1(dhcp-config)# network 172.17.10.0 255.255.255.0
R1(dhcp-config)# default-router 172.17.10.1
R1(dhcp-config)# dns-server 8.8.8.8
R1(dhcp-config)# domain-name colegio.local
R1(dhcp-config)# exit

DHCPv4 para VLAN 20

R1(config)# ip dhcp excluded-address 172.17.20.1 172.17.20.10

R1(config)# ip dhcp pool VLAN20-ESTUDIANTES
R1(dhcp-config)# network 172.17.20.0 255.255.255.0
R1(dhcp-config)# default-router 172.17.20.1
R1(dhcp-config)# dns-server 8.8.8.8
R1(dhcp-config)# domain-name colegio.local
R1(dhcp-config)# exit

DHCPv4 para VLAN 30

R1(config)# ip dhcp excluded-address 172.17.30.1 172.17.30.10

R1(config)# ip dhcp pool VLAN30-INVITADOS
R1(dhcp-config)# network 172.17.30.0 255.255.255.0
R1(dhcp-config)# default-router 172.17.30.1
R1(dhcp-config)# dns-server 8.8.8.8
R1(dhcp-config)# domain-name colegio.local
R1(dhcp-config)# exit

Verificar DHCPv4

R1# show running-config | section dhcp
R1# show ip dhcp binding
R1# show ip dhcp server statistics
Volver arriba

11. Configuración básica de IPv6 y SLAAC

IPv6 permite usar direcciones más largas que IPv4. SLAAC permite que un host cree su propia dirección IPv6 usando información enviada por el router.

Activar enrutamiento IPv6

R1# configure terminal
R1(config)# ipv6 unicast-routing

Configurar IPv6 en una interfaz

R1(config)# interface g0/0/1
R1(config-if)# ipv6 address 2001:DB8:ACAD:1::1/64
R1(config-if)# ipv6 address FE80::1 link-local
R1(config-if)# no shutdown
R1(config-if)# exit

Verificar IPv6

R1# show ipv6 interface brief
R1# show ipv6 interface g0/0/1
Volver arriba

12. Configuración de DHCPv6

DHCPv6 puede funcionar sin estado o con estado. En el modo sin estado, el host crea su dirección con SLAAC y solo recibe información extra. En el modo con estado, el servidor DHCPv6 entrega la dirección IPv6.

DHCPv6 sin estado

R1# configure terminal
R1(config)# ipv6 unicast-routing

R1(config)# ipv6 dhcp pool DHCPV6-STATELESS
R1(config-dhcpv6)# dns-server 2001:DB8:ACAD:1::254
R1(config-dhcpv6)# domain-name colegio.local
R1(config-dhcpv6)# exit

R1(config)# interface g0/0/1
R1(config-if)# ipv6 address 2001:DB8:ACAD:1::1/64
R1(config-if)# ipv6 nd other-config-flag
R1(config-if)# ipv6 dhcp server DHCPV6-STATELESS
R1(config-if)# no shutdown
R1(config-if)# exit

DHCPv6 con estado

R1# configure terminal
R1(config)# ipv6 unicast-routing

R1(config)# ipv6 dhcp pool DHCPV6-STATEFUL
R1(config-dhcpv6)# address prefix 2001:DB8:ACAD:2::/64
R1(config-dhcpv6)# dns-server 2001:DB8:ACAD:2::254
R1(config-dhcpv6)# domain-name colegio.local
R1(config-dhcpv6)# exit

R1(config)# interface g0/0/1
R1(config-if)# ipv6 address 2001:DB8:ACAD:2::1/64
R1(config-if)# ipv6 nd managed-config-flag
R1(config-if)# ipv6 dhcp server DHCPV6-STATEFUL
R1(config-if)# no shutdown
R1(config-if)# exit

Verificar DHCPv6

R1# show ipv6 dhcp pool
R1# show ipv6 dhcp binding
R1# show ipv6 dhcp interface
Volver arriba

13. LAN inalámbricas

Una LAN inalámbrica, también llamada WLAN, permite conectar dispositivos a la red sin usar cable físico. En lugar de conectarse directamente a un switch con cable Ethernet, los clientes se conectan mediante ondas de radio a un punto de acceso inalámbrico.

Idea principal: una red inalámbrica normalmente se apoya en la red cableada. Los puntos de acceso se conectan a switches, y desde ahí se comunican con routers, servidores, VLAN y servicios como DHCP.

Conceptos importantes

  • WLAN: red de área local inalámbrica.
  • SSID: nombre visible de la red Wi-Fi.
  • AP: punto de acceso que permite conectar clientes inalámbricos.
  • WLC: controlador de red inalámbrica que administra varios AP.
  • Cliente inalámbrico: computadora, teléfono, tablet o dispositivo IoT conectado por Wi-Fi.
  • Canal: espacio de frecuencia usado por la red inalámbrica para transmitir datos.
  • Autenticación: proceso para validar si un usuario puede conectarse.
  • Cifrado: protección de los datos enviados por el aire.

Introducción y componentes

Una red inalámbrica básica puede tener un router, un switch, un punto de acceso y varios clientes. En redes más grandes se puede usar un controlador inalámbrico o WLC, el cual permite administrar muchos AP desde un solo lugar.

  • Router: conecta la red local con otras redes o Internet.
  • Switch: conecta el AP con la red cableada.
  • Access Point: transmite la señal Wi-Fi.
  • WLC: administra varios AP, SSID, seguridad y parámetros inalámbricos.
  • Servidor DHCP: entrega direcciones IP a los clientes inalámbricos.

Operación de una WLAN

Primero, el AP anuncia el SSID. Luego, el cliente selecciona esa red, se autentica con la contraseña o con credenciales, se asocia al AP y finalmente obtiene una dirección IP por DHCP.

  1. El AP transmite el SSID.
  2. El cliente detecta la red inalámbrica.
  3. El usuario intenta conectarse.
  4. Se valida la seguridad, como WPA2 o WPA3.
  5. El cliente se asocia al AP.
  6. El cliente obtiene una dirección IP por DHCP.
  7. El cliente ya puede comunicarse con la red.

Gestión de canales

La gestión de canales es importante porque si muchos AP usan el mismo canal en una zona cercana, pueden causar interferencia. Una buena configuración busca que los AP cercanos usen canales diferentes y que la señal no sea ni muy débil ni demasiado fuerte.

  • Evitar que varios AP cercanos usen el mismo canal.
  • Usar la banda de 5 GHz cuando se necesite mejor rendimiento.
  • Ubicar los AP en zonas donde cubran bien el área.
  • No colocar AP cerca de obstáculos grandes o fuentes de interferencia.
  • Revisar la potencia de transmisión para evitar solapamiento excesivo.

Amenazas en redes LAN inalámbricas

  • Acceso no autorizado: usuarios que intentan conectarse sin permiso.
  • Rogue AP: punto de acceso falso o no autorizado dentro de la red.
  • Captura de tráfico: intento de leer datos transmitidos por Wi-Fi.
  • Contraseñas débiles: facilitan el acceso de atacantes.
  • Interferencia: afecta la estabilidad y velocidad de la conexión.
  • Ataques de desautenticación: buscan desconectar clientes de la red.

Aseguramiento de redes inalámbricas

  • Usar WPA2 o WPA3.
  • Evitar WEP porque es inseguro.
  • Separar invitados en una VLAN diferente.
  • No compartir la clave principal con usuarios temporales.
  • Cambiar contraseñas predeterminadas del AP o WLC.
  • Usar SSH y HTTPS para administrar equipos.
  • Apagar SSID que no se utilicen.

Configuración básica de LAN inalámbrica en Packet Tracer

En Packet Tracer, una práctica simple puede hacerse con un router inalámbrico o con un Access Point. La configuración básica consiste en crear el SSID, establecer seguridad y conectar los clientes.

Ejemplo con Access Point

  1. Agregar un Access Point al área de trabajo.
  2. Conectarlo al switch con cable cobre directo.
  3. Entrar al AP.
  4. Ir a la pestaña Config.
  5. Seleccionar la interfaz inalámbrica.
  6. Configurar el SSID.
  7. Activar WPA2-PSK.
  8. Escribir una contraseña segura.
  9. Configurar las laptops o celulares para conectarse al SSID.
SSID: Colegio-WIFI
Seguridad: WPA2-PSK
Contraseña: Ctp2026Wifi
VLAN recomendada: VLAN 30 INVITADOS
DHCP: Activado desde el router

Configuración de Wireless LAN con controlador

En redes más grandes, se utiliza un WLC para administrar varios puntos de acceso. Esto permite crear redes inalámbricas centralizadas, controlar seguridad, asignar VLAN y revisar el estado de los AP.

  1. Configurar la IP de administración del WLC.
  2. Conectar el WLC al switch.
  3. Conectar los AP a la red.
  4. Verificar que los AP descubran el WLC.
  5. Crear un WLAN o SSID.
  6. Asignar la VLAN correspondiente.
  7. Configurar seguridad WPA2/WPA3.
  8. Guardar cambios y probar conexión con un cliente.
WLAN / SSID: Colegio-WIFI
VLAN asociada: 30
Seguridad: WPA2-PSK
Clave: Ctp2026Wifi
DHCP: entregado por R1
Gateway VLAN 30: 172.17.30.1

Resolución de problemas inalámbricos

Problema Posible causa Solución
No aparece el SSID AP apagado o SSID oculto Revisar energía, configuración del AP y que el SSID esté activo
No acepta la contraseña Clave WPA incorrecta Verificar la contraseña configurada en el AP o WLC
Conecta, pero no recibe IP Problema de DHCP o VLAN Revisar pool DHCP, gateway y VLAN asignada
Internet lento Interferencia o mala señal Cambiar canal, reubicar AP o usar 5 GHz
Volver arriba

14. Seguridad de LAN y seguridad en switches

La seguridad LAN busca proteger la red local contra accesos no autorizados y ataques de capa 2. Aunque muchas veces se piensa solo en firewalls o routers, los switches también deben protegerse, porque un atacante conectado a un puerto de acceso puede afectar la red completa.

Importante: si la capa 2 se ve comprometida, las capas superiores también pueden verse afectadas. Por eso se deben aplicar medidas como Port Security, DHCP Snooping, DAI, BPDU Guard y desactivar puertos no usados.

Amenazas comunes de capa 2

  • Inundación de tabla MAC: llena la tabla MAC del switch con direcciones falsas.
  • VLAN Hopping: intenta saltar de una VLAN a otra sin pasar por el router.
  • Doble etiquetado VLAN: usa dos etiquetas 802.1Q para intentar llegar a otra VLAN.
  • DHCP Starvation: agota las direcciones DHCP disponibles.
  • DHCP Spoofing: un atacante actúa como servidor DHCP falso.
  • ARP Spoofing: falsifica respuestas ARP para interceptar tráfico.
  • Ataques STP: intentan manipular la elección del puente raíz.

Desactivar puertos no utilizados

S1# configure terminal
S1(config)# vlan 999
S1(config-vlan)# name PUERTOS_NO_USADOS
S1(config-vlan)# exit

S1(config)# interface range fa0/13 - 23
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport access vlan 999
S1(config-if-range)# shutdown
S1(config-if-range)# exit

Port Security

Port Security limita la cantidad de direcciones MAC que pueden aprenderse en un puerto. Esto ayuda a evitar accesos no autorizados y ataques de saturación de tabla MAC.

S1# configure terminal
S1(config)# interface fa0/10
S1(config-if)# switchport mode access
S1(config-if)# switchport access vlan 20
S1(config-if)# switchport port-security
S1(config-if)# switchport port-security maximum 1
S1(config-if)# switchport port-security mac-address sticky
S1(config-if)# switchport port-security violation restrict
S1(config-if)# spanning-tree portfast
S1(config-if)# exit

Verificar Port Security

S1# show port-security
S1# show port-security interface fa0/10
S1# show port-security address

Modos de violación de Port Security

Modo Funcionamiento
shutdown Apaga el puerto y lo pone en err-disabled. Es el modo predeterminado.
restrict Descarta tráfico no permitido, aumenta contador y genera mensaje de registro.
protect Descarta tráfico no permitido, pero no genera mensaje de registro.

Recuperar un puerto en err-disabled

S1# configure terminal
S1(config)# interface fa0/10
S1(config-if)# shutdown
S1(config-if)# no shutdown
S1(config-if)# exit

Mitigación de ataques VLAN

Para evitar VLAN Hopping y doble etiquetado, se recomienda configurar manualmente los puertos como acceso o troncal, desactivar DTP y usar una VLAN nativa que no sea la VLAN 1.

Puertos de acceso

S1(config)# interface range fa0/6 - 20
S1(config-if-range)# switchport mode access
S1(config-if-range)# switchport nonegotiate
S1(config-if-range)# exit

Troncales seguros

S1(config)# interface fa0/24
S1(config-if)# switchport mode trunk
S1(config-if)# switchport trunk native vlan 99
S1(config-if)# switchport trunk allowed vlan 10,20,30,99,150
S1(config-if)# switchport nonegotiate
S1(config-if)# exit

DHCP Snooping

DHCP Snooping protege contra servidores DHCP falsos. Los puertos hacia routers, servidores o switches principales se marcan como confiables. Los puertos de usuarios quedan como no confiables.

S1# configure terminal
S1(config)# ip dhcp snooping
S1(config)# ip dhcp snooping vlan 10,20,30,99,150

S1(config)# interface fa0/24
S1(config-if)# ip dhcp snooping trust
S1(config-if)# exit

S1(config)# interface range fa0/6 - 20
S1(config-if-range)# ip dhcp snooping limit rate 6
S1(config-if-range)# exit

Verificar DHCP Snooping

S1# show ip dhcp snooping
S1# show ip dhcp snooping binding

Dynamic ARP Inspection, DAI

DAI ayuda a proteger contra ataques ARP Spoofing o ARP Poisoning. Para funcionar correctamente, normalmente se apoya en la tabla creada por DHCP Snooping.

S1# configure terminal
S1(config)# ip arp inspection vlan 10,20,30,99,150

S1(config)# interface fa0/24
S1(config-if)# ip arp inspection trust
S1(config-if)# exit

Verificar DAI

S1# show ip arp inspection
S1# show ip arp inspection vlan 10
S1# show ip arp inspection statistics

PortFast y BPDU Guard

PortFast permite que los puertos de acceso pasen rápido al estado de reenvío. BPDU Guard protege esos puertos: si reciben una BPDU, el switch los desactiva para evitar posibles ataques STP.

S1# configure terminal
S1(config)# interface range fa0/6 - 20
S1(config-if-range)# spanning-tree portfast
S1(config-if-range)# spanning-tree bpduguard enable
S1(config-if-range)# exit

También se puede activar globalmente

S1(config)# spanning-tree portfast default
S1(config)# spanning-tree bpduguard default

Desactivar CDP o LLDP en puertos donde no se necesita

CDP y LLDP pueden mostrar información del dispositivo, como plataforma, versión y VLAN nativa. En puertos hacia usuarios finales, puede desactivarse para reducir información expuesta.

S1(config)# interface range fa0/6 - 20
S1(config-if-range)# no cdp enable
S1(config-if-range)# no lldp transmit
S1(config-if-range)# no lldp receive
S1(config-if-range)# exit

Comandos de verificación de seguridad LAN

show port-security
show port-security interface fa0/10
show port-security address
show ip dhcp snooping
show ip dhcp snooping binding
show ip arp inspection
show spanning-tree summary
show interfaces status
show running-config
Volver arriba

15. Orden recomendado para configurar todo

  1. Configurar nombre, contraseñas y seguridad básica en switches y routers.
  2. Configurar IP de administración en switches.
  3. Configurar interfaces básicas en routers.
  4. Crear VLAN.
  5. Asignar puertos a VLAN.
  6. Configurar troncales entre switches.
  7. Configurar router-on-a-stick para comunicación entre VLAN.
  8. Verificar conectividad básica.
  9. Configurar STP.
  10. Configurar EtherChannel.
  11. Configurar DHCPv4.
  12. Activar IPv6.
  13. Configurar SLAAC.
  14. Configurar DHCPv6.
  15. Configurar WLAN.
  16. Aplicar seguridad LAN.
  17. Verificar todo con comandos show.
  18. Guardar configuración.
Volver arriba

16. Comandos de verificación general

Switch

show running-config
show startup-config
show ip interface brief
show interfaces status
show vlan brief
show interfaces trunk
show spanning-tree
show etherchannel summary
show port-security
show ip dhcp snooping
show ip arp inspection

Router

show running-config
show ip interface brief
show ip route
show ip dhcp binding
show ip dhcp server statistics
show ipv6 interface brief
show ipv6 route
show ipv6 dhcp pool
show ipv6 dhcp binding

Pruebas de conexión

ping 172.17.10.1
ping 172.17.20.1
ping 172.17.30.1
ping 2001:DB8:ACAD:1::1

Guardar configuración final

copy running-config startup-config

write memory
Volver arriba

Conclusión

Este manual te guia configurar una red Cisco paso a paso. Arrancamos con la configuracion basica de switches y routers, luego avanzamos a funcionalidades mas complejas. Entre ellas se incluyen VLANs, enlaces troncales, STP, EtherChannel, DHCPv4, SLAAC, DHCPv6, redes inalambricas y la seguridad LAN.

Las VLAN permiten una segmentación de red muy detallada, con lo cual organizas tu infraestructura de forma mas efectiva. STP, de hecho, previene la creación de bucles en la red al encargarse de la redundancia de los enlaces. EtherChannel, que cosa, mejora el ancho de banda juntando varios enlaces físicos. DHCPv4 y DHCPv6 facilitan el manejo de IPs al darlas solas a los aparatos. SLAAC da permiso a los aparatos IPv6 para ponerse sus IPs solitos usando la información del router. Las WLAN ofrecen libertad de movemento a quien las usa, y la protección de la LAN va dirigida a defender la red de peligros ya conocidos para los switches.

Volver arriba