← Todos los laboratorios Lab 13 · Packet Tracer

Acceso remoto por SSH

Dominio, claves RSA, usuario local y vty solo para SSH

Nivel: Intermedio Tiempo: 25 min Dominio 5.0 Fundamentos de seguridad

Escenario

Hay que administrar R1 desde PC1 de forma segura. Telnet manda todo en claro, así que solo se permitirá SSH versión 2.

Configura el dominio ccna.local, genera claves RSA de 1024 bits, crea el usuario admin con la contraseña secreta cisco123 y protege el modo privilegiado con enable secret class. En las líneas vty 0 a 4, autentica con usuarios locales y admite solo SSH.

Por último, conéctate desde PC1: ssh -l admin 192.168.1.1

Topología

R1SW1PC1Gi0/0Gi0/1Fa0Fa0/1

Equipos y cableado

DesdeHastaCable
R1 Gi0/0SW1 Gi0/1Directo
PC1 Fa0SW1 Fa0/1Directo

Si dudas, el cable de conexión automática (el rayo) elige el correcto. Regla: directo entre equipos distintos (PC o router con switch) y cruzado entre iguales.

Direccionamiento

EquipoInterfazDirecciónMáscaraPuerta de enlace
R1G0/0192.168.1.1255.255.255.0—
PC1NIC192.168.1.10255.255.255.0192.168.1.1

Configuración de partida

En la app esto viene hecho. En Packet Tracer, antes de empezar, entra en cada equipo con enable y configure terminal y escribe (o pega) estas líneas.

R1hostname R1 no ip domain-lookup interface g0/0 ip address 192.168.1.1 255.255.255.0 no shutdown
SW1hostname SW1 no ip domain-lookup

PC y servidores (Desktop › IP Configuration)

Tareas

Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.

  1. Dominio ccna.local
  2. Claves RSA de 1024 bits o más
  3. Usuario admin con contraseña secreta
  4. Modo privilegiado con enable secret
  5. SSH versión 2
  6. vty 0 a 4: usuarios locales y solo SSH
  7. PC1 entra por SSH
En Packet Tracer
  • Para conectarte, en PC1 ve a Desktop › Command Prompt y escribe ssh -l admin 192.168.1.1.
Pistas
  • Dominio ccna.local: ip domain-name ccna.local. Sin dominio no se pueden generar las claves.
  • Claves RSA de 1024 bits o más: crypto key generate rsa y responde 1024 (o añade general-keys modulus 1024)
  • Usuario admin con contraseña secreta: username admin secret cisco123
  • Modo privilegiado con enable secret: enable secret class. Por vty, sin contraseña de enable IOS responde «% No password set».
  • SSH versión 2: ip ssh version 2 (necesita claves de 768 bits o más)
  • vty 0 a 4: usuarios locales y solo SSH: line vty 0 4 → login local → transport input ssh
  • PC1 entra por SSH: En la consola de PC1: ssh -l admin 192.168.1.1 y la contraseña cisco123

Solución paso a paso

Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.

Ver la solución

1Dominio y claves RSA R1

Las claves se nombran con hostname.dominio: sin un nombre distinto de Router y sin dominio, IOS no las genera.

R1enable configure terminal ip domain-name ccna.local crypto key generate rsa general-keys modulus 1024

2Usuario local y enable secret R1

Por SSH entras con usuario y contraseña. Sin enable secret, desde una sesión remota IOS responde «% No password set» al intentar enable.

R1username admin secret cisco123 enable secret class

3SSH versión 2 R1

La versión 2 necesita claves de 768 bits o más.

R1ip ssh version 2

4Líneas vty solo para SSH R1

login local usa los usuarios del router y transport input ssh rechaza Telnet.

R1line vty 0 4 login local transport input ssh end

5Conéctate desde PC1 PC1

La contraseña no se ve al escribirla. Después entra en modo privilegiado con la de enable.

PC1ssh -l admin 192.168.1.1 cisco123 enable class exit

Verificación

SSH Enabled - version 2.0: claves generadas y versión 2 activa.

R1R1#show ip ssh SSH Enabled - version 2.0 Authentication timeout: 120 secs; Authentication retries: 3

Las vty usan login local y solo admiten SSH.

R1R1#show running-config | section line vty line vty 0 4 login local transport input ssh

Errores típicos

Practica este laboratorio en el móvil

En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.

Descargar RoutingLab