Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

EAP y RADIUS, el intercambio paso a paso

5 tareas · 45 min · Principiante

Entre que el equipo se conecta y el puerto se abre ocurre una conversación corta que los registros del servidor guardan. En Aceros Sabanalarga tienes la de un puesto de la planta que se autenticó el 18 de mayo de 2027, ya capturada, y la tabla de conmutadores que el servidor reconoce. No ejecutas ninguna autenticación: lees el intercambio y la configuración como lo haría quien revisa por qué un equipo entra o no entra.

0 de 5 · 0%

Objetivo de la sala

Entre que el equipo se conecta y el puerto se abre ocurre una conversación corta que los registros del servidor guardan. En Aceros Sabanalarga tienes la de un puesto de la planta que se autenticó el 18 de mayo de 2027, ya capturada, y la tabla de conmutadores que el servidor reconoce. No ejecutas ninguna autenticación: lees el intercambio y la configuración como lo haría quien revisa por qué un equipo entra o no entra.

La conversación usa dos protocolos encadenados. Entre el equipo y el conmutador viaja EAP sobre LAN (EAPOL), que es EAP metido en tramas de la red local. Entre el conmutador y el servidor viaja RADIUS, y dentro de sus mensajes va el EAP envuelto. EAP (protocolo de autenticación extensible) no es un método, sino un marco: cada método decide qué se prueba, por ejemplo un certificado de equipo o una contraseña dentro de un túnel cifrado.

RADIUS tiene cuatro mensajes que verás en cualquier registro. El conmutador envía Access-Request. El servidor responde Access-Challenge (necesita más pasos), Access-Accept (entra) o Access-Reject (no entra). El servidor escucha en el puerto UDP 1812 según su especificación, el RFC 2865.

Lee intercambio.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

En el intercambio, ¿qué protocolo usa el conmutador para hablar con el servidor de autenticación?

En el tercer paso el equipo responde a la pregunta «¿quién eres?». La identidad que declara en ese momento es solo una afirmación: no prueba nada hasta que el servidor valida la prueba posterior. Aun así es la que queda en el registro, y es la que se usa para buscar el rastro de un equipo después.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué identidad declaró el equipo en la respuesta de identidad del intercambio?

Cuando el servidor acepta, el Access-Accept puede llevar atributos que le dicen al conmutador qué hacer con el puerto. Para asignar una VLAN se usan tres atributos estándar (RFC 3580): Tunnel-Type con valor 13 (VLAN), Tunnel-Medium-Type con valor 802 y Tunnel-Private-Group-ID con el número de la VLAN. El puerto no tiene la VLAN escrita: la recibe de la respuesta, según quién se autenticó.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué número de VLAN indicó el servidor en el mensaje que aceptó al equipo? Escribe solo el número.

Cada conmutador y el servidor comparten un secreto: con él se autentican entre sí los mensajes RADIUS y se protegen partes de su contenido. Si una misma clave está repetida en todos los conmutadores, quien la obtenga de uno puede hablarle al servidor como cualquiera de ellos. La buena práctica es un secreto por equipo, largo, guardado en una bóveda y rotado.

Consulta clientes_radius. El valor real nunca se muestra: los marcadores CLAVE-FICTICIA-NNNN identifican la clave, y dos filas con el mismo marcador comparten el mismo secreto.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué autenticador tiene un secreto distinto al de los demás?

Todos los puertos protegidos dependen del servidor. Por eso se configura un servidor de respaldo: si el principal no contesta, el conmutador consulta al segundo. Un autenticador sin respaldo convierte la caída de un solo servidor en el bloqueo de todos sus puertos, o, según cómo esté configurado el fallo, en una red abierta mientras dura. Ninguna de las dos situaciones es aceptable en una planta que trabaja por turnos.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué autenticador no tiene servidor de respaldo configurado?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Intercambio EAP y RADIUS · Aceros Sabanalarga S.A.S., 2027-05-18
Registro de un intercambio ya capturado y tabla de autenticadores del servidor · solo lectura

Tablas

intercambio

  • paso
  • sentido
  • mensaje
  • detalle

clientes_radius

  • autenticador
  • direccion
  • servidor_principal
  • servidor_respaldo
  • secreto_compartido
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad