Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Protección del árbol de expansión, BPDU guard y root guard

5 tareas · 40 min · Principiante

El protocolo de árbol de expansión evita los bucles de la red de capa 2, y para eso elige un conmutador raíz y bloquea los caminos de más. Esa elección se hace por mensajes que cualquier equipo conectado puede enviar si el puerto lo acepta. La defensa es de configuración: dónde se acepta el árbol y dónde no. Esta sala lee la exportación del árbol de la Clínica Santa Aurora, sus puertos de acceso, sus enlaces hacia el núcleo y el registro de un día en que un conmutador de escritorio llegó a un consultorio. Todo es lectura de archivos de ejemplo, sin aplicar nada.

0 de 5 · 0%

Objetivo de la sala

El protocolo de árbol de expansión evita los bucles de la red de capa 2, y para eso elige un conmutador raíz y bloquea los caminos de más. Esa elección se hace por mensajes que cualquier equipo conectado puede enviar si el puerto lo acepta. La defensa es de configuración: dónde se acepta el árbol y dónde no. Esta sala lee la exportación del árbol de la Clínica Santa Aurora, sus puertos de acceso, sus enlaces hacia el núcleo y el registro de un día en que un conmutador de escritorio llegó a un consultorio. Todo es lectura de archivos de ejemplo, sin aplicar nada.

Tres opciones de configuración se confunden con frecuencia:

  • PortFast hace que un puerto de acceso pase de inmediato a reenviar tramas, sin esperar la convergencia del árbol. Es una comodidad para el equipo de usuario, no una protección.
  • BPDU guard apaga el puerto si recibe un mensaje del árbol de expansión (una BPDU). En un puerto de usuario no debería llegar ninguno: si llega, es que hay un conmutador detrás.
  • Root guard se pone en los puertos que miran hacia abajo y evita que un conmutador de más abajo se convierta en la raíz: si recibe un mensaje que lo desbancaría, el puerto deja de reenviar mientras dure.

PortFast sin BPDU guard es una comodidad sin red de seguridad.

Responde para continuar

¿Qué protección apaga un puerto de acceso al recibir un mensaje del árbol de expansión, porque en una toma de usuario no debería haber un conmutador?

Ver pista de ayuda

Una protección apaga el puerto; otra solo acelera su subida; la tercera es para enlaces hacia abajo.

Abre el laboratorio. raices.txt muestra, por VLAN, qué conmutador es hoy la raíz y cuál debería serlo. El núcleo tiene la prioridad más baja a propósito para ganar la elección. Si la raíz de una VLAN es un conmutador de acceso, los caminos más cortos pasan por él y el tráfico del piso se reorganiza alrededor de un equipo pensado para otra cosa.

cat /stp/raices.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué conmutador es la raíz actual de la VLAN que no tiene al núcleo como raíz? Escribe su nombre.

La raíz equivocada tiene una causa de configuración. Mira los enlaces del núcleo hacia cada piso: los cuatro deberían llevar spanning-tree guard root. Falta en uno. Si la raíz se movió el mismo día en que apareció un mensaje de cambio de topología desde un puerto del núcleo, ese puerto es el sospechoso: el registro lo confirma.

cat /stp/nucleo-enlaces.txt
cat /stp/registro.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué enlace del núcleo hacia un piso no tiene root guard? Escribe su nombre.

p2-puertos.txt lista los puertos de acceso del piso 2 con dos columnas: portfast y bpduguard. Cuenta los puertos de acceso que tienen PortFast y no tienen BPDU guard. Cada uno es un hallazgo con la misma recomendación, y conviene escribirlo una sola vez con la lista de puertos, no una vez por puerto.

cat /stp/p2-puertos.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántos puertos de acceso del piso 2 tienen PortFast activado y BPDU guard desactivado? Escribe solo el número.

El registro muestra el día en que alguien conectó un conmutador de escritorio a una toma de consultorio. Donde BPDU guard estaba activo, el puerto se apagó: el control hizo su trabajo y, a la vez, dejó a una persona sin red. Eso se documenta en el informe como una ventaja del control, junto con lo que falta: dar a esa persona una toma legítima (más tomas o un conmutador autorizado y gestionado) para que no vuelva a necesitar el atajo.

cat /stp/registro.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué puerto apagó BPDU guard según el registro? Escribe su nombre.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad