🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEAP y RADIUS, el intercambio paso a paso
5 tareas · 45 min · Principiante
Entre que el equipo se conecta y el puerto se abre ocurre una conversación corta que los registros del servidor guardan. En Aceros Sabanalarga tienes la de un puesto de la planta que se autenticó el 18 de mayo de 2027, ya capturada, y la tabla de conmutadores que el servidor reconoce. No ejecutas ninguna autenticación: lees el intercambio y la configuración como lo haría quien revisa por qué un equipo entra o no entra.
Objetivo de la sala
Entre que el equipo se conecta y el puerto se abre ocurre una conversación corta que los registros del servidor guardan. En Aceros Sabanalarga tienes la de un puesto de la planta que se autenticó el 18 de mayo de 2027, ya capturada, y la tabla de conmutadores que el servidor reconoce. No ejecutas ninguna autenticación: lees el intercambio y la configuración como lo haría quien revisa por qué un equipo entra o no entra.La conversación usa dos protocolos encadenados. Entre el equipo y el conmutador viaja EAP sobre LAN (EAPOL), que es EAP metido en tramas de la red local. Entre el conmutador y el servidor viaja RADIUS, y dentro de sus mensajes va el EAP envuelto. EAP (protocolo de autenticación extensible) no es un método, sino un marco: cada método decide qué se prueba, por ejemplo un certificado de equipo o una contraseña dentro de un túnel cifrado.
RADIUS tiene cuatro mensajes que verás en cualquier registro. El conmutador envía Access-Request. El servidor responde Access-Challenge (necesita más pasos), Access-Accept (entra) o Access-Reject (no entra). El servidor escucha en el puerto UDP 1812 según su especificación, el RFC 2865.
Lee intercambio.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el intercambio, ¿qué protocolo usa el conmutador para hablar con el servidor de autenticación?
En el tercer paso el equipo responde a la pregunta «¿quién eres?». La identidad que declara en ese momento es solo una afirmación: no prueba nada hasta que el servidor valida la prueba posterior. Aun así es la que queda en el registro, y es la que se usa para buscar el rastro de un equipo después.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué identidad declaró el equipo en la respuesta de identidad del intercambio?
Cuando el servidor acepta, el Access-Accept puede llevar atributos que le dicen al conmutador qué hacer con el puerto. Para asignar una VLAN se usan tres atributos estándar (RFC 3580): Tunnel-Type con valor 13 (VLAN), Tunnel-Medium-Type con valor 802 y Tunnel-Private-Group-ID con el número de la VLAN. El puerto no tiene la VLAN escrita: la recibe de la respuesta, según quién se autenticó.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué número de VLAN indicó el servidor en el mensaje que aceptó al equipo? Escribe solo el número.
Cada conmutador y el servidor comparten un secreto: con él se autentican entre sí los mensajes RADIUS y se protegen partes de su contenido. Si una misma clave está repetida en todos los conmutadores, quien la obtenga de uno puede hablarle al servidor como cualquiera de ellos. La buena práctica es un secreto por equipo, largo, guardado en una bóveda y rotado.
Consulta clientes_radius. El valor real nunca se muestra: los marcadores CLAVE-FICTICIA-NNNN identifican la clave, y dos filas con el mismo marcador comparten el mismo secreto.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué autenticador tiene un secreto distinto al de los demás?
Todos los puertos protegidos dependen del servidor. Por eso se configura un servidor de respaldo: si el principal no contesta, el conmutador consulta al segundo. Un autenticador sin respaldo convierte la caída de un solo servidor en el bloqueo de todos sus puertos, o, según cómo esté configurado el fallo, en una red abierta mientras dura. Ninguna de las dos situaciones es aceptable en una planta que trabaja por turnos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué autenticador no tiene servidor de respaldo configurado?
Conectando con la base…
Tablas
intercambio
- paso
- sentido
- mensaje
- detalle
clientes_radius
- autenticador
- direccion
- servidor_principal
- servidor_respaldo
- secreto_compartido
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.