🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutenticación de vecinos en OSPF, EIGRP y BGP
5 tareas · 40 min · Principiante
Un router acepta mensajes de enrutamiento de cualquiera que le hable con el formato correcto, a menos que se le haya dicho que exija una prueba de quién es el vecino. Esa prueba es la autenticación, y es lo primero que se mira en un inventario de sesiones. En Conexión Sabana hay nueve sesiones entre OSPF, EIGRP y BGP, y una tabla con el mecanismo de cada una y la fecha en que se cambió su clave. Se lee el inventario: no se ven claves ni se toca ningún equipo. Junio de 2027.
Objetivo de la sala
Un router acepta mensajes de enrutamiento de cualquiera que le hable con el formato correcto, a menos que se le haya dicho que exija una prueba de quién es el vecino. Esa prueba es la autenticación, y es lo primero que se mira en un inventario de sesiones. En Conexión Sabana hay nueve sesiones entre OSPF, EIGRP y BGP, y una tabla con el mecanismo de cada una y la fecha en que se cambió su clave. Se lee el inventario: no se ven claves ni se toca ningún equipo. Junio de 2027.OSPFv2 define tres formas de autenticación: ninguna, una contraseña en texto simple y una criptográfica. La contraseña en texto simple viaja dentro del paquete tal como está: quien pueda ver el tráfico de ese enlace la lee, y quien la lea puede presentarse como vecino. Sirve contra un descuido, como conectar un router a otro segmento por error, pero no contra alguien que mire el cable.
La autenticación criptográfica no envía la clave: envía un resumen calculado con ella sobre el mensaje, de modo que ni se lee la clave ni se puede fabricar un mensaje válido sin conocerla. Hay variantes con distintos algoritmos, y las más modernas usan la familia SHA en lugar de MD5.
Responde para continuar
¿Por qué una contraseña en texto simple no protege una adyacencia OSPF de alguien que ve el tráfico del enlace?
Ver pista de ayuda
Compara qué viaja por el cable en cada mecanismo: la clave misma o un resumen calculado con ella.
La tabla autenticacion lista las sesiones con su mecanismo. El valor «ninguna» significa que el router acepta mensajes de enrutamiento de quien le hable por esa interfaz, sin pedirle nada. En una sesión interna eso parece inofensivo porque «allí solo hay equipos nuestros», pero basta un puerto mal asignado o un equipo comprometido en ese segmento para que alguien inyecte rutas.
Responde para continuar
¿Qué sesión no tiene ningún mecanismo de autenticación? Escribe su nombre.
Ver pista de ayuda
Lee la columna del mecanismo.
Entre «ninguna» y una autenticación criptográfica hay un escalón intermedio, que es el que más se deja puesto por inercia: la contraseña en texto simple. Al revisar un inventario conviene separar las tres categorías, porque el plan de corrección es distinto: a la primera hay que ponerle protección y a la segunda cambiarle el mecanismo.
Responde para continuar
¿Qué sesión autentica con texto simple? Escribe su nombre.
Ver pista de ayuda
Filtra con la consulta de las sesiones OSPF y lee el mecanismo.
Una clave compartida entre dos routers la conocen las personas que la configuraron, los respaldos donde quedó y a veces un documento de traspaso. Cuanto más tiempo pasa sin rotarse, más lugares y más personas la han visto, incluidas las que ya no trabajan allí. No hay un plazo universal: lo fija la política de la empresa, y lo que se revisa es que exista y se cumpla.
Consulta autenticacion: entre las sesiones que sí tienen clave, hay una cuya última rotación es la más antigua de todas.
Responde para continuar
¿Qué sesión con clave lleva más tiempo sin rotarla? Escribe su nombre.
Ver pista de ayuda
Ordena mentalmente la columna de fechas y descarta la sesión que no tiene clave.
Las sesiones BGP corren sobre TCP, y la protección clásica es la opción MD5 de TCP (RFC 2385). La opción de autenticación de TCP, TCP-AO (RFC 5925), la sustituye de manera formal: admite algoritmos más modernos y permite cambiar de clave durante la conexión, lo que facilita rotarlas sin tirar la sesión.
Eso no vuelve inútil lo que ya existe. Una sesión con MD5 de TCP sigue siendo mucho mejor que una sin nada, y el orden de corrección debe reflejarlo.
Responde para continuar
Al revisar el inventario de sesiones BGP, ¿qué orden de corrección es el razonable?
Ver pista de ayuda
Ordena de más expuesta a menos expuesta, y recuerda que MD5 de TCP sí autentica.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.