Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autenticación de vecinos en OSPF, EIGRP y BGP

5 tareas · 40 min · Principiante

Un router acepta mensajes de enrutamiento de cualquiera que le hable con el formato correcto, a menos que se le haya dicho que exija una prueba de quién es el vecino. Esa prueba es la autenticación, y es lo primero que se mira en un inventario de sesiones. En Conexión Sabana hay nueve sesiones entre OSPF, EIGRP y BGP, y una tabla con el mecanismo de cada una y la fecha en que se cambió su clave. Se lee el inventario: no se ven claves ni se toca ningún equipo. Junio de 2027.

0 de 5 · 0%

Objetivo de la sala

Un router acepta mensajes de enrutamiento de cualquiera que le hable con el formato correcto, a menos que se le haya dicho que exija una prueba de quién es el vecino. Esa prueba es la autenticación, y es lo primero que se mira en un inventario de sesiones. En Conexión Sabana hay nueve sesiones entre OSPF, EIGRP y BGP, y una tabla con el mecanismo de cada una y la fecha en que se cambió su clave. Se lee el inventario: no se ven claves ni se toca ningún equipo. Junio de 2027.

OSPFv2 define tres formas de autenticación: ninguna, una contraseña en texto simple y una criptográfica. La contraseña en texto simple viaja dentro del paquete tal como está: quien pueda ver el tráfico de ese enlace la lee, y quien la lea puede presentarse como vecino. Sirve contra un descuido, como conectar un router a otro segmento por error, pero no contra alguien que mire el cable.

La autenticación criptográfica no envía la clave: envía un resumen calculado con ella sobre el mensaje, de modo que ni se lee la clave ni se puede fabricar un mensaje válido sin conocerla. Hay variantes con distintos algoritmos, y las más modernas usan la familia SHA en lugar de MD5.

Responde para continuar

¿Por qué una contraseña en texto simple no protege una adyacencia OSPF de alguien que ve el tráfico del enlace?

Ver pista de ayuda

Compara qué viaja por el cable en cada mecanismo: la clave misma o un resumen calculado con ella.

La tabla autenticacion lista las sesiones con su mecanismo. El valor «ninguna» significa que el router acepta mensajes de enrutamiento de quien le hable por esa interfaz, sin pedirle nada. En una sesión interna eso parece inofensivo porque «allí solo hay equipos nuestros», pero basta un puerto mal asignado o un equipo comprometido en ese segmento para que alguien inyecte rutas.

Responde para continuar

¿Qué sesión no tiene ningún mecanismo de autenticación? Escribe su nombre.

Ver pista de ayuda

Lee la columna del mecanismo.

Entre «ninguna» y una autenticación criptográfica hay un escalón intermedio, que es el que más se deja puesto por inercia: la contraseña en texto simple. Al revisar un inventario conviene separar las tres categorías, porque el plan de corrección es distinto: a la primera hay que ponerle protección y a la segunda cambiarle el mecanismo.

Responde para continuar

¿Qué sesión autentica con texto simple? Escribe su nombre.

Ver pista de ayuda

Filtra con la consulta de las sesiones OSPF y lee el mecanismo.

Una clave compartida entre dos routers la conocen las personas que la configuraron, los respaldos donde quedó y a veces un documento de traspaso. Cuanto más tiempo pasa sin rotarse, más lugares y más personas la han visto, incluidas las que ya no trabajan allí. No hay un plazo universal: lo fija la política de la empresa, y lo que se revisa es que exista y se cumpla.

Consulta autenticacion: entre las sesiones que sí tienen clave, hay una cuya última rotación es la más antigua de todas.

Responde para continuar

¿Qué sesión con clave lleva más tiempo sin rotarla? Escribe su nombre.

Ver pista de ayuda

Ordena mentalmente la columna de fechas y descarta la sesión que no tiene clave.

Las sesiones BGP corren sobre TCP, y la protección clásica es la opción MD5 de TCP (RFC 2385). La opción de autenticación de TCP, TCP-AO (RFC 5925), la sustituye de manera formal: admite algoritmos más modernos y permite cambiar de clave durante la conexión, lo que facilita rotarlas sin tirar la sesión.

Eso no vuelve inútil lo que ya existe. Una sesión con MD5 de TCP sigue siendo mucho mejor que una sin nada, y el orden de corrección debe reflejarlo.

Responde para continuar

Al revisar el inventario de sesiones BGP, ¿qué orden de corrección es el razonable?

Ver pista de ayuda

Ordena de más expuesta a menos expuesta, y recuerda que MD5 de TCP sí autentica.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad