Escenario
Acabas de sacar un router 2911 de la caja. Antes de conectarlo a la red hay que dejarlo identificado y protegido.
Ponle de nombre R1, protege el modo privilegiado con la contraseña cifrada «class» y la consola y el acceso remoto (líneas vty 0 a 4) con «cisco». Cifra las contraseñas que se guardan en claro, añade un banner que avise de que solo puede entrar personal autorizado y evita que el router intente resolver por DNS los comandos mal escritos.
Cuando termines, guarda la configuración para que sobreviva a un reinicio. Puedes comprobarlo con reload.
Topología
Equipos y cableado
Configuración de partida
Este laboratorio empieza con los equipos tal como salen de fábrica.
Tareas
Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.
- El router se llama R1
- Modo privilegiado protegido con enable secret «class»
- Consola con contraseña «cisco» y login
- Líneas vty 0 a 4 con contraseña «cisco» y login
- Contraseñas en claro cifradas
- Banner MOTD de aviso
- Sin búsquedas DNS por comandos mal escritos
- Configuración guardada en la NVRAM
En Packet Tracer- Al abrir la CLI de un router nuevo, Packet Tracer pregunta «Would you like to enter the initial configuration dialog? [yes/no]». Responde no y pulsa Intro hasta ver Router>.
- No hace falta cablear nada: este laboratorio se hace entero desde la pestaña CLI del router.
Pistas
- El router se llama R1: En modo de configuración global: hostname R1
- Modo privilegiado protegido con enable secret «class»: enable secret class (secret se guarda cifrada; password no)
- Consola con contraseña «cisco» y login: line console 0, después password cisco y login
- Líneas vty 0 a 4 con contraseña «cisco» y login: line vty 0 4, después password cisco y login
- Contraseñas en claro cifradas: service password-encryption cifra las que ya existen y las nuevas
- Banner MOTD de aviso: banner motd #Solo personal autorizado# (el primer carácter es el delimitador)
- Sin búsquedas DNS por comandos mal escritos: no ip domain-lookup
- Configuración guardada en la NVRAM: En modo privilegiado: copy running-config startup-config y pulsa Intro. Si cambias algo después, vuelve a guardar.
Solución paso a paso
Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.
Ver la solución
1Entra en configuración y pon nombre al router R1
enable te lleva al modo privilegiado (#) y configure terminal al de configuración global. no ip domain-lookup evita que, al escribir mal un comando, el router se quede segundos intentando resolverlo como un nombre de equipo.
R1enable
configure terminal
hostname R1
no ip domain-lookup
2Protege el modo privilegiado R1
enable secret se guarda con un hash (tipo 5); enable password, en claro. Si existen las dos, manda secret.
R1enable secret class
3Protege la consola R1
La contraseña sola no basta: sin login, la línea no la pide.
R1line console 0
password cisco
login
exit
4Protege el acceso remoto R1
Las líneas vty 0 a 4 son las sesiones Telnet/SSH simultáneas. Se configuran a la vez.
R1line vty 0 4
password cisco
login
exit
5Cifra las contraseñas y añade el banner R1
service password-encryption aplica el tipo 7 a las contraseñas en claro (es reversible: protege de miradas, no de un atacante). En el banner, el primer carácter es el delimitador.
R1service password-encryption
banner motd #Solo personal autorizado#
end
6Guarda la configuración R1
Lo que configuras vive en la running-config (RAM). copy running-config startup-config lo copia a la NVRAM; IOS pregunta el nombre del destino y basta con pulsar Intro.
R1copy running-config startup-config
⏎
Verificación
Las contraseñas de consola y vty aparecen como «password 7 …» y la de enable como «secret 5 …». Si ves alguna en claro, falta service password-encryption.
R1R1#show running-config
Building configuration...
Current configuration : 706 bytes
!
version 15.1
service timestamps debug datetime msec
service timestamps log datetime msec
service password-encryption
!
hostname R1
!
boot-start-marker
boot-end-marker
!
enable secret 5 $1$uINU$aT/G1LuCbNEGfagIKjl0Hb
!
no aaa new-model
!
no ip domain-lookup
ip cef
!
interface GigabitEthernet0/0
no ip address
shutdown
duplex auto
speed auto
!
interface GigabitEthernet0/1
no ip address
shutdown
duplex auto
speed auto
!
interface GigabitEthernet0/2
no ip address
shutdown
duplex auto
speed auto
!
ip forward-protocol nd
!
no ip http server
!
!
banner motd ^CSolo personal autorizado^C
!
line con 0
password 7 01100F175804
login
line aux 0
line vty 0 4
password 7 01100F175804
login
!
end
Errores típicos
- Usar enable password en lugar de enable secret: funciona, pero queda en claro (o con el tipo 7, que se descifra en segundos).
- Olvidar login en las líneas: la contraseña está puesta, pero nadie la pide.
- No guardar: tras un reload, el router vuelve a la configuración anterior. Compruébalo tú mismo con reload.
Practica este laboratorio en el móvil
En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.
Descargar RoutingLab