🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAcceso al puerto, 802.1X y seguridad de puertos
5 tareas · 45 min · Principiante
Dos controles distintos protegen un puerto de acceso. 802.1X exige que quien se conecta se identifique ante un servidor antes de recibir red; la seguridad de puertos limita cuántas direcciones MAC puede tener un puerto y qué hace cuando se excede. Esta sala lee la configuración de un conmutador de acceso de Industrias Rioclaro puerto por puerto, detecta lo que está a medias y escribe la recomendación. La inspección de DHCP y de ARP ya se vieron en el módulo 19; aquí solo se mira que el puerto de enlace sea el único de confianza.
Objetivo de la sala
Dos controles distintos protegen un puerto de acceso. 802.1X exige que quien se conecta se identifique ante un servidor antes de recibir red; la seguridad de puertos limita cuántas direcciones MAC puede tener un puerto y qué hace cuando se excede. Esta sala lee la configuración de un conmutador de acceso de Industrias Rioclaro puerto por puerto, detecta lo que está a medias y escribe la recomendación. La inspección de DHCP y de ARP ya se vieron en el módulo 19; aquí solo se mira que el puerto de enlace sea el único de confianza.802.1X es un estándar del IEEE de control de acceso a la red por puerto. El equipo (suplicante) se identifica ante el conmutador (autenticador), que consulta a un servidor, normalmente RADIUS, y solo entonces abre el puerto. Para equipos que no pueden hablar 802.1X, como una impresora, existe la autenticación por dirección MAC: más débil, porque la MAC se puede copiar, y se usa como excepción documentada.
La seguridad de puertos no identifica a nadie. Fija cuántas direcciones MAC pueden aparecer en el puerto y qué hace cuando aparecen más: apagar el puerto, descartar y registrar, o descartar sin registrar. Los dos controles se complementan, y un puerto de usuario debería tener al menos uno.
Responde para continuar
¿En qué se diferencia 802.1X de la seguridad de puertos?
Ver pista de ayuda
Uno responde a la pregunta «quién eres» y el otro a «cuántos sois».
Abre el laboratorio. Cada fila es un puerto del conmutador de acceso con lo que tiene configurado. Hay puertos con los dos controles, otros con uno solo, y uno cuya configuración no tiene ninguno de los dos. Eso es un hallazgo directo: cualquier equipo que se conecte recibe red sin que nada lo identifique ni lo limite.
Responde para continuar
¿Qué puerto de equipo de usuario no tiene ni 802.1X ni seguridad de puertos?
Ver pista de ayuda
Ejecuta `SELECT puerto, descripcion FROM puertos_acceso WHERE dot1x = 'ninguno' AND port_security = 'no'`.
Cuando un puerto supera el número de direcciones permitidas, en la sintaxis tipo IOS del laboratorio puede reaccionar de tres maneras. En modo shutdown apaga el puerto. En modo restrict descarta lo que sobra y deja registro y contador. En modo protect descarta lo que sobra sin dejar ningún registro. El tercero parece amable porque no corta nada, pero el equipo de seguridad nunca se entera de que alguien lo intentó.
Responde para continuar
¿Qué puerto está configurado con el modo de violación que descarta sin dejar registro?
Ver pista de ayuda
Ejecuta `SELECT puerto, max_mac, violacion FROM puertos_acceso WHERE violacion = 'protect'`.
Todo el diseño de 802.1X depende del servidor RADIUS. Si cae, los puertos deben hacer algo: o bloquearse, o autorizar una VLAN de emergencia. Lo segundo evita parar la planta, pero convierte la caída del servidor en una puerta abierta si esa VLAN es de uso general. Se anota con su alcance: qué VLAN recibe a quien llega mientras el servidor no responde.
Responde para continuar
¿En qué VLAN, escrita por su nombre, se autoriza el puerto si el RADIUS no responde?
Ver pista de ayuda
Ejecuta `SELECT * FROM dot1x_global`.
El mismo parámetro tiene un segundo hallazgo: no hay servidor RADIUS secundario. Con un solo servidor, cualquier mantenimiento o caída activa el comportamiento de emergencia. La recomendación tiene dos partes, y las dos van en el informe.
Responde para continuar
¿Qué recomiendas para el servidor RADIUS y la VLAN de emergencia?
Ver pista de ayuda
Hay que reducir la probabilidad de que el servidor falle y el daño si falla.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.