Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Seguridad de puertos en el conmutador de acceso

5 tareas · 45 min · Principiante

El perímetro no termina en el cortafuegos: cada toma de pared es una puerta de la red. En el conmutador de acceso, la seguridad de puertos limita cuántas direcciones MAC puede tener cada puerto y decide qué pasa cuando aparece una de más. Tienes la configuración del piso 2 de la Clínica Santa Aurora, de Ibagué, el estado acumulado de esos puertos y el inventario de lo que debe haber en cada toma. Es una exportación de ejemplo: se lee y se razona sobre ella, y no se aplica ningún cambio en ningún equipo.

0 de 5 · 0%

Objetivo de la sala

El perímetro no termina en el cortafuegos: cada toma de pared es una puerta de la red. En el conmutador de acceso, la seguridad de puertos limita cuántas direcciones MAC puede tener cada puerto y decide qué pasa cuando aparece una de más. Tienes la configuración del piso 2 de la Clínica Santa Aurora, de Ibagué, el estado acumulado de esos puertos y el inventario de lo que debe haber en cada toma. Es una exportación de ejemplo: se lee y se razona sobre ella, y no se aplica ningún cambio en ningún equipo.

La seguridad de puertos no identifica a nadie: cuenta direcciones MAC. Se fija un máximo por puerto, se declara qué direcciones se aceptan (pegadas a mano o aprendidas y conservadas, lo que algunos fabricantes llaman sticky) y se elige qué hacer cuando aparece una dirección que supera el máximo. Los fabricantes de campus ofrecen tres respuestas:

  • apagar el puerto (queda en un estado de error y hay que reactivarlo): es lo más estricto y también lo que más llamadas de soporte genera;
  • restringir: se descartan las tramas de la dirección de más, se escribe un aviso y el contador de violaciones sube, pero el puerto sigue sirviendo a quien sí estaba autorizado;
  • proteger: se descartan esas tramas sin aviso y sin contador.

Un control que actúa sin dejar rastro no se puede revisar después: nadie sabe si alguien lo intentó.

Responde para continuar

En un puesto de enfermería quieres que, si aparece un equipo no previsto, el puerto siga sirviendo al equipo autorizado y que el intento quede registrado y avisado. ¿Qué modo de violación eliges?

Ver pista de ayuda

Busca la respuesta que no deja sin red al autorizado y que sí deja rastro.

Abre el laboratorio. En el escritorio hay una carpeta con la configuración del conmutador del piso 2, el estado de la seguridad de puertos y el inventario de tomas. Empieza por lo más simple: qué puertos de acceso no tienen seguridad de puertos. Una toma activa sin ningún límite deja que alguien conecte lo que quiera, y que lo conecte sin que quede constancia.

cat /sw-acc-p2/config.txt
grep -c "port-security maximum" /sw-acc-p2/config.txt

Una toma apagada y aparcada en una VLAN sin uso, o un enlace entre conmutadores, no cuentan como hallazgo: allí no hay una persona que enchufe nada.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué puerto de acceso activo no tiene seguridad de puertos configurada? Escribe su nombre tal como aparece en la configuración.

Ahora revisa el modo de violación de cada puerto. En el estado acumulado, la columna contador cuenta violaciones; pero un contador en cero tiene dos explicaciones muy distintas: que nadie lo intentó, o que el modo elegido no cuenta nada. Para distinguirlas hay que mirar la configuración y no solo el contador.

grep -n "violation" /sw-acc-p2/config.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué puerto tiene un modo de violación que descarta sin avisar ni contar? Escribe su nombre.

Un puerto con el modo más estricto se apagó por una violación. Eso es el control funcionando, pero también es una señal: o alguien intentó conectar algo, o el límite no corresponde a lo que la toma de verdad usa. Una persona de soporte lo reactiva y no se escribe nada. Antes de reactivarlo, el contador dice cuántas veces ha ocurrido.

Busca en el estado acumulado el puerto cuyo estado indica que se apagó por seguridad.

cat /sw-acc-p2/puertos-seguros.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántas violaciones acumula el puerto que está apagado por seguridad de puertos? Escribe solo el número.

El máximo de direcciones debe salir de lo que la toma necesita, no de lo que no moleste a nadie. El inventario de tomas dice cuántos equipos debe haber en cada una; la configuración dice cuántos permite el puerto. La diferencia es margen que nadie justificó: en una toma de oficina, ese margen son direcciones MAC que puede usar otro equipo, un conmutador pequeño detrás o una máquina virtual.

Compara el máximo configurado con equipos_autorizados y quédate con el mayor exceso.

cat /sw-acc-p2/tomas.txt

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Entre los puertos con equipos autorizados, ¿cuántas direcciones MAC más de las necesarias permite el que tiene el mayor exceso? Escribe solo el número.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad