🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDHCP snooping e inspección de ARP, leídos en la configuración
5 tareas · 45 min · Principiante
Dos controles del conmutador se apoyan el uno en el otro. DHCP snooping decide de qué puertos se aceptan respuestas de DHCP y recuerda qué dirección IP tiene cada equipo; la inspección dinámica de ARP compara lo que los equipos afirman con esa memoria. Esta sala no explica ataques: lee, en el piso 3 de la Clínica Santa Aurora, qué VLAN están cubiertas, qué puertos son de confianza, qué equipos con dirección fija se quedaron sin entrada y qué descartó el control en la mañana. Es una exportación de ejemplo, sin aplicar nada.
Objetivo de la sala
Dos controles del conmutador se apoyan el uno en el otro. DHCP snooping decide de qué puertos se aceptan respuestas de DHCP y recuerda qué dirección IP tiene cada equipo; la inspección dinámica de ARP compara lo que los equipos afirman con esa memoria. Esta sala no explica ataques: lee, en el piso 3 de la Clínica Santa Aurora, qué VLAN están cubiertas, qué puertos son de confianza, qué equipos con dirección fija se quedaron sin entrada y qué descartó el control en la mañana. Es una exportación de ejemplo, sin aplicar nada.Con DHCP snooping, el conmutador clasifica cada puerto como de confianza o no confiable. Solo por los de confianza se aceptan respuestas de un servidor DHCP; por los demás, esas respuestas se descartan. De confianza deben ser únicamente los puertos que llevan hacia el servidor DHCP legítimo, es decir, normalmente el enlace hacia el núcleo. Además, el conmutador va construyendo una base de enlaces: qué IP y qué MAC corresponden a qué puerto y a qué VLAN.
La inspección dinámica de ARP, DAI, consulta esa base para decidir si una respuesta ARP es creíble. Un puerto de confianza se salta la validación: lo que entre por él no se contrasta con nada.
Responde para continuar
Una toma de pared de una sala de juntas queda marcada como puerto de confianza para DHCP y para ARP. ¿Qué consecuencia tiene para la protección de esa VLAN?
Ver pista de ayuda
Piensa en lo que significa «de confianza» para el control: se omite la comprobación.
Abre el laboratorio. Dos líneas de configuración global dicen en qué VLAN trabajan los controles: ip dhcp snooping vlan ... y ip arp inspection vlan .... Es frecuente que la primera se complete y la segunda quede a medias, porque snooping se enciende para «ver qué pasa» y la inspección de ARP se pospone por miedo a cortar equipos con dirección fija.
El archivo vlans.txt resume el resultado por VLAN. Una VLAN que construye la base pero no la consulta es un control a medias: ya se pagó el coste de tenerlo, y falta la mitad útil.
cat /sw-acc-p3/vlans.txt
grep -n "inspection vlan\|snooping vlan" /sw-acc-p3/config.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué número de VLAN tiene DHCP snooping activo y la inspección de ARP apagada? Escribe solo el número.
Revisa ahora los puertos uno por uno. Los de equipos de usuario llevan un límite de peticiones DHCP por segundo y ninguna marca de confianza. El enlace hacia el núcleo, en cambio, sí es de confianza. Lo que hay que encontrar es un puerto de usuario con la marca puesta: casi siempre es un arreglo que alguien hizo para resolver un problema puntual y que nadie revirtió.
grep -n "trust" /sw-acc-p3/config.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué puerto de una toma de usuario está marcado como de confianza? Escribe su nombre.
La base de enlaces se llena sola con los equipos que piden dirección por DHCP. Un equipo con dirección fija no pide nada, así que no aparece: si la VLAN tiene inspección de ARP, lo que ese equipo envíe se descarta porque no hay con qué compararlo, salvo que alguien le haya creado una entrada estática. La lista de TI de equipos con dirección fija es la referencia.
Compara ip-fijas.txt con las entradas de tipo estático de enlaces.txt.
cat /sw-acc-p3/ip-fijas.txt
cat /sw-acc-p3/enlaces.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué equipo con dirección IP fija no tiene entrada estática en la base de enlaces? Escribe el nombre del equipo.
El registro de la inspección de ARP muestra descartes con su motivo. Hay dos tipos que se leen distinto: «sin enlace», que casi siempre es un equipo legítimo al que le falta una entrada, y «mac no coincide con el enlace», que pide mirar el puerto con más cuidado. Quien lee el registro debe separar las dos cosas antes de recomendar nada; pedir que se investigue a un equipo que solo estaba sin dar de alta es un falso positivo escrito en un informe.
Cuenta los descartes por falta de enlace de la mañana y relaciona el puerto con el equipo de la tarea anterior.
cat /sw-acc-p3/registro-dai.txt
grep -c "sin enlace" /sw-acc-p3/registro-dai.txt
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos descartes por falta de enlace registró ese puerto en la mañana? Escribe solo el número.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.