🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAAA con RADIUS o TACACS+ para quien administra la red
5 tareas · 40 min · Principiante
Si cada equipo guarda sus propias cuentas, la baja de una persona exige entrar a cada equipo, y nadie sabe quién hizo qué. La respuesta es AAA: autenticar (quién eres), autorizar (qué puedes hacer) y contabilizar (qué hiciste), todo contra un servidor central. En Plásticos Pasamayo tienes los dos servidores de acceso, el método de cada equipo y las cuentas locales de emergencia, con marcadores en lugar de claves. Se lee evidencia ficticia; no se prueba ninguna clave.
Objetivo de la sala
Si cada equipo guarda sus propias cuentas, la baja de una persona exige entrar a cada equipo, y nadie sabe quién hizo qué. La respuesta es AAA: autenticar (quién eres), autorizar (qué puedes hacer) y contabilizar (qué hiciste), todo contra un servidor central. En Plásticos Pasamayo tienes los dos servidores de acceso, el método de cada equipo y las cuentas locales de emergencia, con marcadores en lugar de claves. Se lee evidencia ficticia; no se prueba ninguna clave.Los dos protocolos sirven para AAA, con matices. RADIUS (RFC 2865, puerto UDP 1812) combina autenticación y autorización en una sola respuesta del servidor y solo protege con cifrado el atributo de la contraseña. TACACS+ (RFC 8907, puerto TCP 49) separa las tres funciones, lo que permite que el servidor decida comando por comando qué puede ejecutar cada persona y que la contabilidad registre cada uno. El propio RFC aclara que su protección del contenido es solo ofuscación, sin integridad ni protección contra repetición, y pide desplegarlo en redes que garanticen privacidad e integridad. Por eso la gestión va en una red separada.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué ventaja da TACACS+ para administrar equipos de red frente a un servidor que solo autentica?
Los servidores caen. Un equipo que depende de un servidor y no tiene método de respaldo se vuelve inaccesible cuando este falla, justo cuando más se necesita entrar. La práctica es un respaldo local: una cuenta propia, con clave única y guardada en caja, que se usa solo en emergencia y se avisa cuando se usa.
Lee metodos y busca el equipo que valida contra el servidor y no tiene respaldo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué equipo valida contra el servidor TACACS+ y no tiene método de respaldo? Escribe su nombre.
La contabilidad es lo que responde después de un incidente a «quién cambió esto». Un equipo que no la envía al servidor no deja rastro central de las sesiones ni de los comandos de quien lo administra.
Cuenta en metodos los equipos cuya columna contabilidad es no.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos equipos no mandan contabilidad al servidor? Escribe solo el número.
Las cuentas locales son útiles y peligrosas: si tres equipos comparten la misma clave, comprometer uno compromete a los tres, y si la clave lleva años sin cambiarse, la conocen personas que ya no trabajan allí. La tabla cuentas_locales muestra un marcador por cuenta (nunca el valor real): el mismo marcador es la misma clave.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué marcador de clave comparten tres cuentas locales? Escribe el marcador.
El hallazgo se cierra con una remediación concreta y proporcionada. Para estos equipos significa pasar la autenticación, la autorización y la contabilidad al servidor, y dejar la cuenta local solo como emergencia.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la remediación más completa para un conmutador que se administra solo con la cuenta local compartida?
Conectando con la base…
Tablas
servidores
- servidor
- protocolo
- direccion
- que_registra
metodos
- equipo
- metodo_principal
- metodo_de_respaldo
- contabilidad
- autoriza_comandos
cuentas_locales
- equipo
- cuenta
- privilegio
- marcador_de_clave
- ultimo_cambio
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.