Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

AAA con RADIUS o TACACS+ para quien administra la red

5 tareas · 40 min · Principiante

Si cada equipo guarda sus propias cuentas, la baja de una persona exige entrar a cada equipo, y nadie sabe quién hizo qué. La respuesta es AAA: autenticar (quién eres), autorizar (qué puedes hacer) y contabilizar (qué hiciste), todo contra un servidor central. En Plásticos Pasamayo tienes los dos servidores de acceso, el método de cada equipo y las cuentas locales de emergencia, con marcadores en lugar de claves. Se lee evidencia ficticia; no se prueba ninguna clave.

0 de 5 · 0%

Objetivo de la sala

Si cada equipo guarda sus propias cuentas, la baja de una persona exige entrar a cada equipo, y nadie sabe quién hizo qué. La respuesta es AAA: autenticar (quién eres), autorizar (qué puedes hacer) y contabilizar (qué hiciste), todo contra un servidor central. En Plásticos Pasamayo tienes los dos servidores de acceso, el método de cada equipo y las cuentas locales de emergencia, con marcadores en lugar de claves. Se lee evidencia ficticia; no se prueba ninguna clave.

Los dos protocolos sirven para AAA, con matices. RADIUS (RFC 2865, puerto UDP 1812) combina autenticación y autorización en una sola respuesta del servidor y solo protege con cifrado el atributo de la contraseña. TACACS+ (RFC 8907, puerto TCP 49) separa las tres funciones, lo que permite que el servidor decida comando por comando qué puede ejecutar cada persona y que la contabilidad registre cada uno. El propio RFC aclara que su protección del contenido es solo ofuscación, sin integridad ni protección contra repetición, y pide desplegarlo en redes que garanticen privacidad e integridad. Por eso la gestión va en una red separada.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué ventaja da TACACS+ para administrar equipos de red frente a un servidor que solo autentica?

Los servidores caen. Un equipo que depende de un servidor y no tiene método de respaldo se vuelve inaccesible cuando este falla, justo cuando más se necesita entrar. La práctica es un respaldo local: una cuenta propia, con clave única y guardada en caja, que se usa solo en emergencia y se avisa cuando se usa.

Lee metodos y busca el equipo que valida contra el servidor y no tiene respaldo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué equipo valida contra el servidor TACACS+ y no tiene método de respaldo? Escribe su nombre.

La contabilidad es lo que responde después de un incidente a «quién cambió esto». Un equipo que no la envía al servidor no deja rastro central de las sesiones ni de los comandos de quien lo administra.

Cuenta en metodos los equipos cuya columna contabilidad es no.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántos equipos no mandan contabilidad al servidor? Escribe solo el número.

Las cuentas locales son útiles y peligrosas: si tres equipos comparten la misma clave, comprometer uno compromete a los tres, y si la clave lleva años sin cambiarse, la conocen personas que ya no trabajan allí. La tabla cuentas_locales muestra un marcador por cuenta (nunca el valor real): el mismo marcador es la misma clave.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué marcador de clave comparten tres cuentas locales? Escribe el marcador.

El hallazgo se cierra con una remediación concreta y proporcionada. Para estos equipos significa pasar la autenticación, la autorización y la contabilidad al servidor, y dejar la cuenta local solo como emergencia.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuál es la remediación más completa para un conmutador que se administra solo con la cuenta local compartida?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Autenticación, autorización y contabilidad · Plásticos Pasamayo S.A.S., 2027-11-09
Servidores de acceso, método por equipo y cuentas locales (con marcadores de clave) · solo lectura

Tablas

servidores

  • servidor
  • protocolo
  • direccion
  • que_registra

metodos

  • equipo
  • metodo_principal
  • metodo_de_respaldo
  • contabilidad
  • autoriza_comandos

cuentas_locales

  • equipo
  • cuenta
  • privilegio
  • marcador_de_clave
  • ultimo_cambio
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad