Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

DHCP snooping e inspección de ARP, leídos en la configuración

5 tareas · 45 min · Principiante

Dos controles del conmutador se apoyan el uno en el otro. DHCP snooping decide de qué puertos se aceptan respuestas de DHCP y recuerda qué dirección IP tiene cada equipo; la inspección dinámica de ARP compara lo que los equipos afirman con esa memoria. Esta sala no explica ataques: lee, en el piso 3 de la Clínica Santa Aurora, qué VLAN están cubiertas, qué puertos son de confianza, qué equipos con dirección fija se quedaron sin entrada y qué descartó el control en la mañana. Es una exportación de ejemplo, sin aplicar nada.

0 de 5 · 0%

Objetivo de la sala

Dos controles del conmutador se apoyan el uno en el otro. DHCP snooping decide de qué puertos se aceptan respuestas de DHCP y recuerda qué dirección IP tiene cada equipo; la inspección dinámica de ARP compara lo que los equipos afirman con esa memoria. Esta sala no explica ataques: lee, en el piso 3 de la Clínica Santa Aurora, qué VLAN están cubiertas, qué puertos son de confianza, qué equipos con dirección fija se quedaron sin entrada y qué descartó el control en la mañana. Es una exportación de ejemplo, sin aplicar nada.

Con DHCP snooping, el conmutador clasifica cada puerto como de confianza o no confiable. Solo por los de confianza se aceptan respuestas de un servidor DHCP; por los demás, esas respuestas se descartan. De confianza deben ser únicamente los puertos que llevan hacia el servidor DHCP legítimo, es decir, normalmente el enlace hacia el núcleo. Además, el conmutador va construyendo una base de enlaces: qué IP y qué MAC corresponden a qué puerto y a qué VLAN.

La inspección dinámica de ARP, DAI, consulta esa base para decidir si una respuesta ARP es creíble. Un puerto de confianza se salta la validación: lo que entre por él no se contrasta con nada.

Responde para continuar

Una toma de pared de una sala de juntas queda marcada como puerto de confianza para DHCP y para ARP. ¿Qué consecuencia tiene para la protección de esa VLAN?

Ver pista de ayuda

Piensa en lo que significa «de confianza» para el control: se omite la comprobación.

Abre el laboratorio. Dos líneas de configuración global dicen en qué VLAN trabajan los controles: ip dhcp snooping vlan ... y ip arp inspection vlan .... Es frecuente que la primera se complete y la segunda quede a medias, porque snooping se enciende para «ver qué pasa» y la inspección de ARP se pospone por miedo a cortar equipos con dirección fija.

El archivo vlans.txt resume el resultado por VLAN. Una VLAN que construye la base pero no la consulta es un control a medias: ya se pagó el coste de tenerlo, y falta la mitad útil.

cat /sw-acc-p3/vlans.txt
grep -n "inspection vlan\|snooping vlan" /sw-acc-p3/config.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué número de VLAN tiene DHCP snooping activo y la inspección de ARP apagada? Escribe solo el número.

Revisa ahora los puertos uno por uno. Los de equipos de usuario llevan un límite de peticiones DHCP por segundo y ninguna marca de confianza. El enlace hacia el núcleo, en cambio, sí es de confianza. Lo que hay que encontrar es un puerto de usuario con la marca puesta: casi siempre es un arreglo que alguien hizo para resolver un problema puntual y que nadie revirtió.

grep -n "trust" /sw-acc-p3/config.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué puerto de una toma de usuario está marcado como de confianza? Escribe su nombre.

La base de enlaces se llena sola con los equipos que piden dirección por DHCP. Un equipo con dirección fija no pide nada, así que no aparece: si la VLAN tiene inspección de ARP, lo que ese equipo envíe se descarta porque no hay con qué compararlo, salvo que alguien le haya creado una entrada estática. La lista de TI de equipos con dirección fija es la referencia.

Compara ip-fijas.txt con las entradas de tipo estático de enlaces.txt.

cat /sw-acc-p3/ip-fijas.txt
cat /sw-acc-p3/enlaces.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué equipo con dirección IP fija no tiene entrada estática en la base de enlaces? Escribe el nombre del equipo.

El registro de la inspección de ARP muestra descartes con su motivo. Hay dos tipos que se leen distinto: «sin enlace», que casi siempre es un equipo legítimo al que le falta una entrada, y «mac no coincide con el enlace», que pide mirar el puerto con más cuidado. Quien lee el registro debe separar las dos cosas antes de recomendar nada; pedir que se investigue a un equipo que solo estaba sin dar de alta es un falso positivo escrito en un informe.

Cuenta los descartes por falta de enlace de la mañana y relaciona el puerto con el equipo de la tarea anterior.

cat /sw-acc-p3/registro-dai.txt
grep -c "sin enlace" /sw-acc-p3/registro-dai.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántos descartes por falta de enlace registró ese puerto en la mañana? Escribe solo el número.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad