Dominio, claves RSA, usuario local y vty solo para SSH
Nivel: IntermedioTiempo: 25 minDominio 5.0 Fundamentos de seguridad
Escenario
Hay que administrar R1 desde PC1 de forma segura. Telnet manda todo en claro, así que solo se permitirá SSH versión 2.
Configura el dominio ccna.local, genera claves RSA de 1024 bits, crea el usuario admin con la contraseña secreta cisco123 y protege el modo privilegiado con enable secret class. En las líneas vty 0 a 4, autentica con usuarios locales y admite solo SSH.
Por último, conéctate desde PC1: ssh -l admin 192.168.1.1
Topología
Equipos y cableado
R1·2911
SW1·2960-24TT
PC1·PC-PT
Desde
Hasta
Cable
R1Gi0/0
SW1Gi0/1
Directo
PC1Fa0
SW1Fa0/1
Directo
Si dudas, el cable de conexión automática (el rayo) elige el correcto. Regla: directo entre equipos distintos (PC o router con switch) y cruzado entre iguales.
Direccionamiento
Equipo
Interfaz
Dirección
Máscara
Puerta de enlace
R1
G0/0
192.168.1.1
255.255.255.0
—
PC1
NIC
192.168.1.10
255.255.255.0
192.168.1.1
Configuración de partida
En la app esto viene hecho. En Packet Tracer, antes de empezar, entra en cada equipo con enable y configure terminal y escribe (o pega) estas líneas.
R1hostname R1
no ip domain-lookup
interface g0/0
ip address 192.168.1.1 255.255.255.0
no shutdown
SW1hostname SW1
no ip domain-lookup
PC y servidores (Desktop › IP Configuration)
PC1: IP 192.168.1.10, máscara 255.255.255.0, puerta de enlace 192.168.1.1
Tareas
Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.
Dominio ccna.local
Claves RSA de 1024 bits o más
Usuario admin con contraseña secreta
Modo privilegiado con enable secret
SSH versión 2
vty 0 a 4: usuarios locales y solo SSH
PC1 entra por SSH
En Packet Tracer
Para conectarte, en PC1 ve a Desktop › Command Prompt y escribe ssh -l admin 192.168.1.1.
Pistas
Dominio ccna.local: ip domain-name ccna.local. Sin dominio no se pueden generar las claves.
Claves RSA de 1024 bits o más: crypto key generate rsa y responde 1024 (o añade general-keys modulus 1024)
Usuario admin con contraseña secreta: username admin secret cisco123
Modo privilegiado con enable secret: enable secret class. Por vty, sin contraseña de enable IOS responde «% No password set».
SSH versión 2: ip ssh version 2 (necesita claves de 768 bits o más)
vty 0 a 4: usuarios locales y solo SSH: line vty 0 4 → login local → transport input ssh
PC1 entra por SSH: En la consola de PC1: ssh -l admin 192.168.1.1 y la contraseña cisco123
Solución paso a paso
Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.
Ver la solución
1Dominio y claves RSA R1
Las claves se nombran con hostname.dominio: sin un nombre distinto de Router y sin dominio, IOS no las genera.
Por SSH entras con usuario y contraseña. Sin enable secret, desde una sesión remota IOS responde «% No password set» al intentar enable.
R1username admin secret cisco123
enable secret class
3SSH versión 2 R1
La versión 2 necesita claves de 768 bits o más.
R1ip ssh version 2
4Líneas vty solo para SSH R1
login local usa los usuarios del router y transport input ssh rechaza Telnet.
R1line vty 0 4
login local
transport input ssh
end
5Conéctate desde PC1 PC1
La contraseña no se ve al escribirla. Después entra en modo privilegiado con la de enable.
PC1ssh -l admin 192.168.1.1
cisco123
enable
class
exit
Verificación
SSH Enabled - version 2.0: claves generadas y versión 2 activa.
R1R1#show ip ssh
SSH Enabled - version 2.0
Authentication timeout: 120 secs; Authentication retries: 3
Las vty usan login local y solo admiten SSH.
R1R1#show running-config | section line vty
line vty 0 4
login local
transport input ssh
Errores típicos
Generar las claves sin ip domain-name: «% Please define a domain-name first».
Usar login en lugar de login local: SSH necesita un usuario.
Practica este laboratorio en el móvil
En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.