Introducción
En la era digital, la seguridad de la red es más importante que nunca. Mientras que muchos se enfocan en la seguridad de capa 3 y superior, la seguridad de capa 2 no debe pasarse por alto. Este artículo te guiará a través de tres características clave de seguridad de capa 2: DHCP snooping, inspección ARP dinámica (DAI) y seguridad de puertos. Estas herramientas son esenciales para proteger tu red contra ataques comunes como el spoofing DHCP y ARP, así como accesos no autorizados.
1. DHCP Snooping
¿Qué es DHCP Snooping?
DHCP snooping es una característica de seguridad que actúa como un firewall entre los clientes DHCP y los servidores DHCP. Ayuda a prevenir ataques de suplantación de DHCP al filtrar los mensajes DHCP y permitir solo los mensajes legítimos.
¿Por qué es Importante?
Sin DHCP snooping, un atacante podría configurar un servidor DHCP falso en tu red, asignando direcciones IP incorrectas y redirigiendo el tráfico a través de sus dispositivos. Esto puede llevar a la interceptación de datos sensibles y a la interrupción del servicio.
Configuración de DHCP Snooping
Configurar DHCP snooping en un switch Cisco es bastante sencillo. Aquí tienes los pasos básicos:
- Habilita DHCP snooping globalmente.
- Configura las VLANs que deseas proteger.
- Marca los puertos confiables y no confiables.
Switch(config)# ip dhcp snooping Switch(config)# ip dhcp snooping vlan 1 Switch(config)# interface GigabitEthernet0/1 Switch(config-if)# ip dhcp snooping trust Switch(config-if)# exit Switch(config)# interface range GigabitEthernet0/2 - 24 Switch(config-if-range)# ip dhcp snooping limit rate 10
Verificación de DHCP Snooping
Para asegurarte de que DHCP snooping esté funcionando correctamente, usa el siguiente comando:
Switch# show ip dhcp snooping
2. Inspección ARP Dinámica (DAI)
¿Qué es la Inspección ARP Dinámica?
La inspección ARP dinámica (DAI) es una característica que previene ataques de ARP spoofing. Verifica las solicitudes ARP en la red y asegura que solo las solicitudes ARP válidas sean permitidas.
¿Por qué es Importante?
Los ataques de ARP spoofing pueden permitir que un atacante redirija el tráfico a través de su dispositivo, interceptando y manipulando datos. DAI ayuda a mantener la integridad de las tablas ARP en la red, previniendo estos ataques.
Configuración de DAI
Para configurar DAI en un switch Cisco, sigue estos pasos:
- Habilita DAI en las VLANs pertinentes.
- Configura los puertos confiables.
Switch(config)# ip arp inspection vlan 1 Switch(config)# interface GigabitEthernet0/1 Switch(config-if)# ip arp inspection trust Switch(config-if)# exit Switch(config)# interface range GigabitEthernet0/2 - 24 Switch(config-if-range)# ip arp inspection limit rate 15
Verificación de DAI
Para verificar que DAI esté funcionando correctamente, utiliza el siguiente comando:
Switch# show ip arp inspection
3. Seguridad de Puertos
¿Qué es la Seguridad de Puertos?
La seguridad de puertos limita y controla el acceso a la red mediante la identificación de dispositivos por sus direcciones MAC. Puedes configurar cuántas y cuáles direcciones MAC son permitidas en cada puerto del switch.
¿Por qué es Importante?
La seguridad de puertos previene el acceso no autorizado a la red y ayuda a evitar ataques como el MAC flooding, donde un atacante sobrecarga la tabla de direcciones MAC del switch para que actúe como un hub y pueda interceptar el tráfico.
Configuración de Seguridad de Puertos
Para configurar la seguridad de puertos, sigue estos pasos:
- Entra en la configuración de la interfaz.
- Habilita la seguridad de puertos.
- Configura el número máximo de direcciones MAC permitidas.
- Configura las acciones a tomar si se excede el límite.
Switch(config)# interface GigabitEthernet0/2 Switch(config-if)# switchport mode access Switch(config-if)# switchport port-security Switch(config-if)# switchport port-security maximum 2 Switch(config-if)# switchport port-security violation shutdown Switch(config-if)# switchport port-security mac-address sticky
Verificación de la Seguridad de Puertos
Para verificar la configuración de la seguridad de puertos, usa el siguiente comando:
Switch# show port-security interface GigabitEthernet0/2
Conclusión
La seguridad de capa 2 es crucial para mantener la integridad y la seguridad de tu red. Implementar funciones como DHCP snooping, inspección ARP dinámica y seguridad de puertos puede ayudar a proteger tu infraestructura contra una variedad de ataques comunes. Con estos pasos, deberías estar bien encaminado para configurar y verificar estas funciones en tus dispositivos Cisco.
Espero que esta guía te haya resultado útil y que te sientas más seguro protegiendo tu red. Para obtener más información y ejemplos prácticos sobre la configuración de seguridad en dispositivos de red y otros temas avanzados de redes, considera inscribirte en el curso Cisco CCNA 200-301 – Prácticas de configuración en español. ¡Buena suerte y feliz configuración!

