← Todos los laboratorios Lab 1 · Packet Tracer

Configuración básica y acceso seguro

Nombre, contraseñas, banner y guardar la configuración

Nivel: Básico Tiempo: 20 min Dominio 5.0 Fundamentos de seguridad

Escenario

Acabas de sacar un router 2911 de la caja. Antes de conectarlo a la red hay que dejarlo identificado y protegido.

Ponle de nombre R1, protege el modo privilegiado con la contraseña cifrada «class» y la consola y el acceso remoto (líneas vty 0 a 4) con «cisco». Cifra las contraseñas que se guardan en claro, añade un banner que avise de que solo puede entrar personal autorizado y evita que el router intente resolver por DNS los comandos mal escritos.

Cuando termines, guarda la configuración para que sobreviva a un reinicio. Puedes comprobarlo con reload.

Topología

R1

Equipos y cableado

Configuración de partida

Este laboratorio empieza con los equipos tal como salen de fábrica.

Tareas

Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.

  1. El router se llama R1
  2. Modo privilegiado protegido con enable secret «class»
  3. Consola con contraseña «cisco» y login
  4. Líneas vty 0 a 4 con contraseña «cisco» y login
  5. Contraseñas en claro cifradas
  6. Banner MOTD de aviso
  7. Sin búsquedas DNS por comandos mal escritos
  8. Configuración guardada en la NVRAM
En Packet Tracer
  • Al abrir la CLI de un router nuevo, Packet Tracer pregunta «Would you like to enter the initial configuration dialog? [yes/no]». Responde no y pulsa Intro hasta ver Router>.
  • No hace falta cablear nada: este laboratorio se hace entero desde la pestaña CLI del router.
Pistas
  • El router se llama R1: En modo de configuración global: hostname R1
  • Modo privilegiado protegido con enable secret «class»: enable secret class (secret se guarda cifrada; password no)
  • Consola con contraseña «cisco» y login: line console 0, después password cisco y login
  • Líneas vty 0 a 4 con contraseña «cisco» y login: line vty 0 4, después password cisco y login
  • Contraseñas en claro cifradas: service password-encryption cifra las que ya existen y las nuevas
  • Banner MOTD de aviso: banner motd #Solo personal autorizado# (el primer carácter es el delimitador)
  • Sin búsquedas DNS por comandos mal escritos: no ip domain-lookup
  • Configuración guardada en la NVRAM: En modo privilegiado: copy running-config startup-config y pulsa Intro. Si cambias algo después, vuelve a guardar.

Solución paso a paso

Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.

Ver la solución

1Entra en configuración y pon nombre al router R1

enable te lleva al modo privilegiado (#) y configure terminal al de configuración global. no ip domain-lookup evita que, al escribir mal un comando, el router se quede segundos intentando resolverlo como un nombre de equipo.

R1enable configure terminal hostname R1 no ip domain-lookup

2Protege el modo privilegiado R1

enable secret se guarda con un hash (tipo 5); enable password, en claro. Si existen las dos, manda secret.

R1enable secret class

3Protege la consola R1

La contraseña sola no basta: sin login, la línea no la pide.

R1line console 0 password cisco login exit

4Protege el acceso remoto R1

Las líneas vty 0 a 4 son las sesiones Telnet/SSH simultáneas. Se configuran a la vez.

R1line vty 0 4 password cisco login exit

5Cifra las contraseñas y añade el banner R1

service password-encryption aplica el tipo 7 a las contraseñas en claro (es reversible: protege de miradas, no de un atacante). En el banner, el primer carácter es el delimitador.

R1service password-encryption banner motd #Solo personal autorizado# end

6Guarda la configuración R1

Lo que configuras vive en la running-config (RAM). copy running-config startup-config lo copia a la NVRAM; IOS pregunta el nombre del destino y basta con pulsar Intro.

R1copy running-config startup-config ⏎

Verificación

Las contraseñas de consola y vty aparecen como «password 7 …» y la de enable como «secret 5 …». Si ves alguna en claro, falta service password-encryption.

R1R1#show running-config Building configuration... Current configuration : 706 bytes ! version 15.1 service timestamps debug datetime msec service timestamps log datetime msec service password-encryption ! hostname R1 ! boot-start-marker boot-end-marker ! enable secret 5 $1$uINU$aT/G1LuCbNEGfagIKjl0Hb ! no aaa new-model ! no ip domain-lookup ip cef ! interface GigabitEthernet0/0 no ip address shutdown duplex auto speed auto ! interface GigabitEthernet0/1 no ip address shutdown duplex auto speed auto ! interface GigabitEthernet0/2 no ip address shutdown duplex auto speed auto ! ip forward-protocol nd ! no ip http server ! ! banner motd ^CSolo personal autorizado^C ! line con 0 password 7 01100F175804 login line aux 0 line vty 0 4 password 7 01100F175804 login ! end

Errores típicos

Practica este laboratorio en el móvil

En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.

Descargar RoutingLab