Seleccionar página



Introducción

En la era digital, la seguridad de la red es más importante que nunca. Mientras que muchos se enfocan en la seguridad de capa 3 y superior, la seguridad de capa 2 no debe pasarse por alto. Este artículo te guiará a través de tres características clave de seguridad de capa 2: DHCP snooping, inspección ARP dinámica (DAI) y seguridad de puertos. Estas herramientas son esenciales para proteger tu red contra ataques comunes como el spoofing DHCP y ARP, así como accesos no autorizados.

 

1. DHCP Snooping

 

¿Qué es DHCP Snooping?

DHCP snooping es una característica de seguridad que actúa como un firewall entre los clientes DHCP y los servidores DHCP. Ayuda a prevenir ataques de suplantación de DHCP al filtrar los mensajes DHCP y permitir solo los mensajes legítimos.

 

¿Por qué es Importante?

Sin DHCP snooping, un atacante podría configurar un servidor DHCP falso en tu red, asignando direcciones IP incorrectas y redirigiendo el tráfico a través de sus dispositivos. Esto puede llevar a la interceptación de datos sensibles y a la interrupción del servicio.

 

Configuración de DHCP Snooping

Configurar DHCP snooping en un switch Cisco es bastante sencillo. Aquí tienes los pasos básicos:

  1. Habilita DHCP snooping globalmente.
  2. Configura las VLANs que deseas proteger.
  3. Marca los puertos confiables y no confiables.

Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 1
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# exit
Switch(config)# interface range GigabitEthernet0/2 - 24
Switch(config-if-range)# ip dhcp snooping limit rate 10

Verificación de DHCP Snooping

Para asegurarte de que DHCP snooping esté funcionando correctamente, usa el siguiente comando:


Switch# show ip dhcp snooping

2. Inspección ARP Dinámica (DAI)

 

¿Qué es la Inspección ARP Dinámica?

La inspección ARP dinámica (DAI) es una característica que previene ataques de ARP spoofing. Verifica las solicitudes ARP en la red y asegura que solo las solicitudes ARP válidas sean permitidas.

 

¿Por qué es Importante?

Los ataques de ARP spoofing pueden permitir que un atacante redirija el tráfico a través de su dispositivo, interceptando y manipulando datos. DAI ayuda a mantener la integridad de las tablas ARP en la red, previniendo estos ataques.

 

Configuración de DAI

Para configurar DAI en un switch Cisco, sigue estos pasos:

  1. Habilita DAI en las VLANs pertinentes.
  2. Configura los puertos confiables.

Switch(config)# ip arp inspection vlan 1
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# ip arp inspection trust
Switch(config-if)# exit
Switch(config)# interface range GigabitEthernet0/2 - 24
Switch(config-if-range)# ip arp inspection limit rate 15

Verificación de DAI

Para verificar que DAI esté funcionando correctamente, utiliza el siguiente comando:


Switch# show ip arp inspection

3. Seguridad de Puertos

 

¿Qué es la Seguridad de Puertos?

La seguridad de puertos limita y controla el acceso a la red mediante la identificación de dispositivos por sus direcciones MAC. Puedes configurar cuántas y cuáles direcciones MAC son permitidas en cada puerto del switch.

 

¿Por qué es Importante?

La seguridad de puertos previene el acceso no autorizado a la red y ayuda a evitar ataques como el MAC flooding, donde un atacante sobrecarga la tabla de direcciones MAC del switch para que actúe como un hub y pueda interceptar el tráfico.

 

Configuración de Seguridad de Puertos

Para configurar la seguridad de puertos, sigue estos pasos:

  1. Entra en la configuración de la interfaz.
  2. Habilita la seguridad de puertos.
  3. Configura el número máximo de direcciones MAC permitidas.
  4. Configura las acciones a tomar si se excede el límite.

Switch(config)# interface GigabitEthernet0/2
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security violation shutdown
Switch(config-if)# switchport port-security mac-address sticky

Verificación de la Seguridad de Puertos

Para verificar la configuración de la seguridad de puertos, usa el siguiente comando:


Switch# show port-security interface GigabitEthernet0/2

Conclusión

La seguridad de capa 2 es crucial para mantener la integridad y la seguridad de tu red. Implementar funciones como DHCP snooping, inspección ARP dinámica y seguridad de puertos puede ayudar a proteger tu infraestructura contra una variedad de ataques comunes. Con estos pasos, deberías estar bien encaminado para configurar y verificar estas funciones en tus dispositivos Cisco.

Espero que esta guía te haya resultado útil y que te sientas más seguro protegiendo tu red. Para obtener más información y ejemplos prácticos sobre la configuración de seguridad en dispositivos de red y otros temas avanzados de redes, considera inscribirte en el curso Cisco CCNA 200-301 – Prácticas de configuración en español. ¡Buena suerte y feliz configuración!