Manual de Redes › Configuración LAN
Proyecto LAN
📋 Propuesta del Proyecto

Manual de Configuración de
Redes para el Área de TI

Guía que estandariza los procesos de configuración de redes en el departamento de Tecnologías de la Información. Cada módulo incluye el concepto teórico y el paso a paso de configuración.

🔀 Routers
🔌 Switches y VLANs
🔢 Direcciones IP
📡 Red inalámbrica
🔒 Seguridad básica
Topología de red que vamos a configurar
🌐
Internet / ISP
🔀
Router
192.168.x.1
🔌
Switch Core
VLAN Trunk
🏢
VLAN 10
Admin
💼
VLAN 20
Usuarios
🖨️
VLAN 30
Impresoras
📡
Wi-Fi AP
VLAN 20
Firewall · VLANs · DHCP · WPA2 · SSH
1A

Routers — Concepto

¿Qué es un router?

Un router es el dispositivo que interconecta redes distintas y decide la mejor ruta para enviar cada paquete de datos hacia su destino. En una empresa, es la puerta de entrada y salida hacia Internet, y el encargado de comunicar segmentos internos entre sí.

🔀
Enrutamiento

Proceso de seleccionar la ruta óptima para que un paquete llegue de una red origen a una red destino. El router mantiene una tabla de rutas para tomar esa decisión.

🏠
Interfaz LAN

El puerto del router que da hacia la red interna (switch, dispositivos). Se le asigna la IP que los dispositivos usan como gateway predeterminado.

🌐
Interfaz WAN

El puerto que se conecta al modem del ISP. Recibe la IP pública (generalmente por DHCP desde el ISP) y se marca como ip nat outside.

🔄
NAT

Network Address Translation. Permite que todos los dispositivos de la red interna (con IPs privadas) compartan una sola IP pública para salir a Internet.

🏷️
Hostname

Nombre identificador del dispositivo. Aparece en el prompt de la CLI (Router-Empresa#) y es esencial para gestionar múltiples dispositivos en una red.

🔑
Enable Secret

Contraseña cifrada con MD5 que protege el acceso al modo privilegiado (#). Es más segura que enable password, que almacena la clave en texto plano.

📌 Modos de la CLI de Cisco IOS
  • Router> — Modo usuario: solo comandos de consulta básica (ping, show).
  • Router# — Modo privilegiado: acceso completo de lectura. Se entra con enable.
  • Router(config)# — Modo configuración global: se modifica el dispositivo. Se entra con configure terminal.
  • Router(config-if)# — Modo interfaz: configura un puerto específico. Se entra con interface GigX.
1B

Routers — Paso a paso

Paso 1 · Conectarse al router
1
Conectar el cable de consola

Conectá el cable de consola (RJ-45 en el puerto CONSOLE del router, USB en tu PC). Si es un router moderno, puede ser USB-C directo.

2
Abrir PuTTY o Tera Term

Seleccioná la conexión tipo Serial. Configurá: velocidad 9600, bits de datos 8, paridad None, bits de parada 1. Hacé clic en Open.

3
Presionar Enter en la terminal

Deberías ver el prompt Router>. Si pregunta contraseña y no la tenés configurada, presioná Enter. Si el router tiene configuración previa, puede pedir una clave.

Paso 2 · Configurar hostname y contraseñas
hostname · contraseñas · cifrado
enable                              ! Entrar al modo privilegiado
configure terminal                  ! Entrar al modo configuración global

hostname Router-Empresa              ! Nombre del dispositivo
no ip domain-lookup                 ! Evitar que interprete errores como hostnames

! Contraseña del modo privilegiado (cifrada MD5)
enable secret Clave$Segura2024

! Contraseña de acceso por consola física
line console 0
  password ConsolaPass
  login
  exec-timeout 5 0                   ! Cerrar sesión tras 5 min inactivo

! Acceso remoto: solo SSH (Telnet desactivado)
line vty 0 4
  login local
  transport input ssh

service password-encryption         ! Cifrar todas las contraseñas en texto plano
banner motd # Acceso restringido. Solo personal autorizado. #
Paso 3 · Configurar las interfaces IP

El router necesita una IP en cada interfaz: la WAN (hacia el ISP) y la LAN (hacia el switch interno).

interfaces WAN y LAN
! Interfaz WAN — conectada al modem del ISP
interface GigabitEthernet0/0/0
  description Enlace-ISP
  ip address dhcp                     ! El ISP asigna la IP pública automáticamente
  ip nat outside                      ! Marcar como interfaz exterior
  no shutdown                         ! Activar el puerto

! Interfaz LAN — conectada al switch core
! (se deja sin IP; las IPs van en subinterfaces por VLAN)
interface GigabitEthernet0/0/1
  description Red-Interna
  no shutdown

! Subinterfaz para VLAN 10 - Administración
interface GigabitEthernet0/0/1.10
  encapsulation dot1Q 10
  ip address 192.168.10.1 255.255.255.0
  ip nat inside

! Subinterfaz para VLAN 20 - Usuarios
interface GigabitEthernet0/0/1.20
  encapsulation dot1Q 20
  ip address 192.168.20.1 255.255.255.0
  ip nat inside

! Subinterfaz para VLAN 30 - Impresoras
interface GigabitEthernet0/0/1.30
  encapsulation dot1Q 30
  ip address 192.168.30.1 255.255.255.0
  ip nat inside
Paso 4 · Configurar NAT y ruta predeterminada
NAT overload + ruta default
! Permitir que toda la red interna salga a Internet con una sola IP pública
access-list 1 permit 192.168.0.0 0.0.255.255
ip nat inside source list 1 interface GigabitEthernet0/0/0 overload

! Ruta predeterminada: todo lo que no conoce, lo manda al ISP
ip route 0.0.0.0 0.0.0.0 GigabitEthernet0/0/0

! Servidor DNS (para resolución de nombres en el router)
ip name-server 8.8.8.8 8.8.4.4

! Guardar toda la configuración en la memoria no volátil
end
write memory
Paso 5 · Verificar el router
comandos de verificación
show ip interface brief             ! Ver estado de todas las interfaces (up/down + IP)
show ip route                       ! Ver tabla de enrutamiento
show running-config                 ! Ver la configuración actual completa
ping 8.8.8.8                        ! Probar conectividad a Internet
💡 Buenas prácticas en routers
  • Siempre usar enable secret — nunca enable password (este guarda la clave sin cifrar).
  • Activar service password-encryption para cifrar las contraseñas visibles en el archivo de configuración.
  • Configurar exec-timeout 5 0 en las líneas de consola y VTY para cerrar sesiones inactivas.
  • Siempre ejecutar write memory antes de salir; sin esto la configuración se pierde al reiniciar.
2A

Switches y VLANs — Concepto

¿Qué es un switch y una VLAN?

Un switch conecta múltiples dispositivos dentro de la misma red local, reenviando los datos solo al puerto destino correcto (a diferencia de un hub, que los manda a todos). Una VLAN (Virtual LAN) permite dividir un switch físico en varias redes lógicas independientes, mejorando la seguridad y el rendimiento sin hardware adicional.

📋
Tabla MAC

El switch aprende qué dirección MAC está conectada a cada puerto y reenvía los frames solo al destino correcto, evitando el tráfico innecesario.

🏷️
VLAN

Segmento lógico de red. Los dispositivos en VLAN 10 no pueden hablar con los de VLAN 20 a menos que el tráfico pase por un router (enrutamiento inter-VLAN).

🔌
Puerto Access

Puerto que pertenece a una sola VLAN. El dispositivo conectado no sabe que existen VLANs; simplemente recibe y envía datos normalmente.

🔗
Puerto Trunk

Puerto que transporta tráfico de múltiples VLANs simultáneamente usando etiquetas 802.1Q. Se usa entre switch y router, o entre dos switches.

🏷️
IEEE 802.1Q

Estándar que define cómo se etiquetan los frames Ethernet para identificar a qué VLAN pertenecen cuando viajan por un enlace trunk.

🌳
STP

Spanning Tree Protocol. Evita bucles en la red bloqueando automáticamente rutas redundantes. Los puertos en estado STP pueden aparecer en espera o bloqueados mientras la red evita bucles.

Modo de puertoFunciónCuándo usarloEjemplo
AccessPertenece a una sola VLANConectar PCs, impresoras, teléfonosFa0/2 → VLAN 10
TrunkTransporta múltiples VLANs etiquetadasEnlace switch↔router o switch↔switchGi0/1 → VLAN 10,20,30
2B

Switches y VLANs — Paso a paso

Paso 1 · Acceder al switch

Igual que el router: cable de consola al puerto CONSOLE del switch → PuTTY Serial a 9600 bps. El prompt inicial es Switch>.

Paso 2 · Crear las VLANs
crear VLANs y asignar nombres
enable
configure terminal
hostname Switch-Core

! Crear y nombrar cada VLAN
vlan 10
  name ADMINISTRACION
vlan 20
  name USUARIOS
vlan 30
  name IMPRESORAS
exit

! Verificar que se crearon correctamente
show vlan brief
Paso 3 · Configurar el puerto trunk hacia el router
puerto trunk (802.1Q)
! Puerto que conecta el switch con el router (uplink)
interface GigabitEthernet0/1
  description Uplink-Router
  switchport mode trunk
  switchport trunk allowed vlan 10,20,30      ! Solo las VLANs necesarias
  switchport trunk native vlan 99             ! VLAN nativa diferente de la 1 (seguridad)
  no shutdown

! Verificar el trunk
show interfaces trunk
Paso 4 · Configurar los puertos de acceso
puertos access por departamento
! Fa0/2–Fa0/5 → Administración (VLAN 10)
interface range FastEthernet0/2 - 5
  description Puestos-Admin
  switchport mode access
  switchport access vlan 10
  spanning-tree portfast               ! Activar inmediatamente (sin esperar STP)
  no shutdown

! Fa0/6–Fa0/18 → Usuarios (VLAN 20)
interface range FastEthernet0/6 - 18
  description Puestos-Usuarios
  switchport mode access
  switchport access vlan 20
  spanning-tree portfast
  no shutdown

! Fa0/19–Fa0/22 → Impresoras (VLAN 30)
interface range FastEthernet0/19 - 22
  description Impresoras-Red
  switchport mode access
  switchport access vlan 30
  spanning-tree portfast
  no shutdown

! Fa0/24 → Access Point WiFi (VLAN 20)
interface FastEthernet0/24
  description Access-Point-WiFi
  switchport mode access
  switchport access vlan 20
  no shutdown

! Deshabilitar puertos sin uso (seguridad)
interface range FastEthernet0/23 - 24
  shutdown

end
write memory
⚠️ Puntos clave sobre trunking
  • Siempre especificar las VLANs permitidas en el trunk con allowed vlan — nunca dejar el valor por defecto (permite todas).
  • Cambiar la VLAN nativa a una VLAN no usada (ej. 99) para prevenir ataques de VLAN hopping.
  • Usar spanning-tree portfast solo en puertos de acceso que conectan dispositivos finales, nunca en trunks.
3A

Direcciones IP — Concepto

¿Qué es una dirección IP?

Una dirección IP es el identificador único que se asigna a cada dispositivo en una red para que pueda enviar y recibir datos. En redes locales empresariales se usan IPs privadas (no enrutables en Internet) combinadas con NAT para compartir una sola IP pública.

🔢
IPv4

Formato de 32 bits representado en 4 grupos decimales: 192.168.20.10. Permite aprox. 4.300 millones de direcciones únicas.

🗂️
Máscara de subred

Define qué parte de la IP identifica la red y cuál al dispositivo. /24 = 255.255.255.0 → hasta 254 hosts por subred.

🚪
Gateway

IP del router de la subred. Todo el tráfico que sale de la red local hacia otras redes pasa por esta dirección.

🌐
DNS

Traduce nombres de dominio (google.com) a IPs. Sin DNS, los usuarios tendrían que recordar IPs numéricas para cada sitio.

⚡
DHCP

Servidor que asigna automáticamente IP, máscara, gateway y DNS a cada dispositivo al conectarse. Elimina la necesidad de configuración manual en los clientes.

📌
IP Estática

Dirección asignada manualmente que no cambia. Indispensable en servidores, routers, switches, impresoras y cámaras IP.

Rangos de IPs privadas (no se usan en Internet directamente):

ClaseRangoNotación CIDRHosts disponiblesUso típico
A10.0.0.0 – 10.255.255.255/8~16 millonesGrandes corporaciones
B172.16.0.0 – 172.31.255.255/12~1 millónMedianas empresas
C192.168.0.0 – 192.168.255.255/24254 por subredPequeñas empresas / hogar
3B

Direcciones IP — Paso a paso

Esquema de direccionamiento propuesto
DispositivoIP / RangoMáscaraGatewayVLANTipo
Router (LAN)192.168.x.1/24—TodasEstática
Switch Core192.168.1.2/24192.168.1.1—Estática
Servidor DHCP/DNS192.168.10.5/24192.168.10.110Estática
Access Point192.168.20.2/24192.168.20.120Estática
Impresoras192.168.30.10–.20/24192.168.30.130Estática
PCs y laptops192.168.20.10–.100/24192.168.20.120DHCP
Paso 1 · Configurar DHCP en el Router
pools DHCP por VLAN — Router Cisco
enable
configure terminal

! Excluir IPs reservadas para dispositivos estáticos
ip dhcp excluded-address 192.168.10.1 192.168.10.9
ip dhcp excluded-address 192.168.20.1 192.168.20.9
ip dhcp excluded-address 192.168.30.1 192.168.30.9

! Pool VLAN 10 - Administración
ip dhcp pool VLAN10-ADMIN
  network        192.168.10.0 255.255.255.0
  default-router 192.168.10.1
  dns-server     8.8.8.8 8.8.4.4
  lease          7                       ! 7 días

! Pool VLAN 20 - Usuarios y Wi-Fi
ip dhcp pool VLAN20-USUARIOS
  network        192.168.20.0 255.255.255.0
  default-router 192.168.20.1
  dns-server     8.8.8.8 8.8.4.4
  lease          7

! Pool VLAN 30 - Impresoras
ip dhcp pool VLAN30-IMPRESORAS
  network        192.168.30.0 255.255.255.0
  default-router 192.168.30.1
  dns-server     8.8.8.8
  lease          0 12                    ! 12 horas

end
write memory

! Verificar concesiones DHCP activas
show ip dhcp binding
Paso 2 · Configurar IP estática en Windows
IP estática — cmd como Administrador
:: Asignar IP estática (ej. para una impresora en VLAN 30)
netsh interface ip set address "Ethernet" static 192.168.30.10 255.255.255.0 192.168.30.1

:: Configurar el servidor DNS
netsh interface ip set dns "Ethernet" static 8.8.8.8

:: Verificar la configuración aplicada
ipconfig /all
Paso 3 · Diagnóstico de conectividad
pruebas desde cmd de Windows
:: Ver IP asignada
ipconfig

:: Probar conexión al gateway (router)
ping 192.168.20.1

:: Probar conexión a Internet (por IP, sin DNS)
ping 8.8.8.8

:: Probar resolución de nombres (DNS)
ping google.com

:: Ver la ruta que siguen los paquetes
tracert 8.8.8.8

:: Renovar IP asignada por DHCP
ipconfig /release
ipconfig /renew
4A

Red Inalámbrica — Concepto

¿Qué es un Access Point?

Un Access Point (AP) es el dispositivo que extiende la red cableada de forma inalámbrica mediante Wi-Fi (IEEE 802.11). Permite que laptops, smartphones y tablets se conecten a la red interna sin necesidad de cable. El AP se conecta al switch y opera en la VLAN asignada a los usuarios.

📡
SSID

Service Set Identifier. El nombre visible de la red Wi-Fi. Se puede tener múltiples SSIDs en un AP (ej. uno para empleados y otro para invitados).

🔑
WPA3 / WPA2

Protocolo de autenticación y cifrado para Wi-Fi. WPA3 es el más seguro (2018+). WPA2-AES es el estándar empresarial mínimo aceptable. Nunca usar WEP o WPA.

📻
Bandas de frecuencia

2.4 GHz: mayor alcance, más interferencia. 5 GHz: más velocidad y menos interferencia, menor alcance. Los AP modernos soportan ambas (dual-band).

📶
Canal Wi-Fi

En 2.4 GHz los canales no solapados son 1, 6 y 11. Asignando canales distintos a APs vecinos se evita interferencia entre ellos.

🏢
Red de invitados

SSID separado en una VLAN aislada con acceso solo a Internet. Impide que los visitantes accedan a recursos internos de la empresa.

⚙️
Modo del AP

El AP debe configurarse en modo Access Point (no en modo router/gateway). El DHCP debe estar desactivado en el AP — lo gestiona el router central.

4B

Red Inalámbrica — Paso a paso

Paso 1 · Conectar el AP al switch

Conectá el AP al puerto Fa0/24 del switch con un cable directo. Ese puerto ya debe estar configurado en modo access en la VLAN 20 (sección 2B).

Paso 2 · Acceder a la interfaz del AP
1
Conectar una PC al AP por cable temporal

La mayoría de los AP tienen una IP de gestión por defecto (ej. 192.168.0.1 o 192.168.1.1). Revisá el manual del fabricante.

2
Abrir el navegador web

Ingresar la IP del AP en la barra de dirección (ej. http://192.168.0.1). Iniciar sesión con las credenciales por defecto del fabricante (generalmente admin / admin).

3
Cambiar la contraseña de administración

Lo primero antes de cualquier configuración. Ir a Administration → Password y cambiarla por una contraseña segura.

Paso 3 · Configurar los parámetros Wi-Fi
ParámetroValor a configurar¿Por qué?
Modo del APAccess PointNo actúa como router ni asigna IPs
SSID (Red empleados)Empresa-WiFiNo usar nombre del ISP ni datos sensibles
SeguridadWPA2-AES o WPA3Nunca WEP ni WPA1 (vulnerables)
ContraseñaMínimo 12 caracteres mixtosResistencia a ataques de diccionario
Banda5 GHz preferidaMenor interferencia en oficinas
CanalAuto o fijo (1, 6, 11 en 2.4GHz)Evitar solapamiento con APs vecinos
DHCP en el APDesactivadoEl router lo gestiona centralmente
IP de gestión del AP192.168.20.2 (estática)Acceso de administración siempre predecible
Paso 4 · Configurar red de invitados (opcional pero recomendado)
1
Crear un segundo SSID

En la interfaz del AP, agregar un nuevo SSID: Empresa-Invitados. Asociarlo a la VLAN 40 (deberás crear esta VLAN en el switch y agregar un pool DHCP en el router).

2
Activar el aislamiento de clientes

Activar la opción Client Isolation en la red de invitados para que los dispositivos conectados no puedan comunicarse entre sí ni con la red interna.

3
Limitar el ancho de banda

Usar la función de QoS o límite de velocidad del AP para restringir a los invitados (ej. máximo 5 Mbps por cliente) y proteger el ancho de banda de la empresa.

⚠️ Errores comunes en Wi-Fi empresarial
  • Dejar el SSID y contraseña por defecto del fabricante — son las primeras que prueba un atacante.
  • Dejar el DHCP del AP activado — genera conflictos de IP con el servidor DHCP del router.
  • Usar WEP: fue roto en 2001 y puede crackearse en minutos con herramientas gratuitas.
  • No separar la red de invitados de la red corporativa.
5A

Seguridad LAN — Concepto general

¿Por qué asegurar la LAN?

La seguridad LAN consiste en proteger los dispositivos, puertos, VLANs, direcciones MAC, direcciones IP y accesos administrativos dentro de la red local. Aunque muchas veces se protege el perímetro con firewall o VPN, la capa 2 también debe asegurarse porque un atacante conectado físicamente a un puerto del switch puede intentar manipular el tráfico interno.

FW
Firewall / ACL

Filtra tráfico según reglas. En routers Cisco, una ACL puede permitir o denegar comunicación entre VLANs o subredes específicas.

SSH
Acceso remoto seguro

Permite administrar routers y switches de forma cifrada. Debe reemplazar Telnet porque Telnet envía credenciales en texto plano.

AAA
Autenticación, autorización y contabilidad

Controla quién ingresa, qué puede hacer y qué acciones quedan registradas. Puede ser local o mediante servidores como RADIUS/TACACS+.

802
802.1X

Control de acceso basado en puerto. El switch autentica al dispositivo antes de permitirle usar la LAN.

VLAN
Segmentación

Divide la red por departamentos o funciones. Reduce el alcance de un fallo y permite aplicar reglas por cada segmento.

MAC
Port Security

Limita la cantidad de direcciones MAC permitidas por puerto para evitar conexiones no autorizadas o ataques de saturación.

5B

Seguridad LAN — Amenazas de capa 2

En una red local, muchas amenazas ocurren directamente en el switch. Por eso no basta con tener Internet funcionando: también se deben asegurar los puertos de acceso, enlaces troncales, servicios DHCP, ARP y STP.

AmenazaQué provocaMitigación principal
Ataque de tabla MACEl atacante llena la tabla MAC con direcciones falsas para forzar inundación de tráfico.port-security
VLAN hoppingUn host intenta pasar tráfico a otra VLAN aprovechando DTP o troncales mal configurados.Deshabilitar DTP, configurar troncales manualmente y cambiar VLAN nativa.
Doble etiquetado VLANEl atacante envía una trama con dos etiquetas 802.1Q para alcanzar una VLAN que no debería.No usar VLAN 1 como nativa y usar una VLAN nativa no utilizada.
DHCP starvationSe agotan las direcciones del servidor DHCP con solicitudes falsas.port-security y dhcp snooping.
DHCP spoofingUn servidor DHCP falso entrega gateway o DNS incorrectos.ip dhcp snooping trust solo en puertos confiables.
ARP spoofing / poisoningEl atacante suplanta la MAC del gateway para interceptar tráfico.Dynamic ARP Inspection.
Manipulación STPUn equipo malicioso intenta convertirse en puente raíz y alterar la topología.PortFast y BPDU Guard en puertos de acceso.
Idea clave para exponer
  • La capa 2 es crítica porque allí se conectan directamente los usuarios, laptops, impresoras, access points y dispositivos finales.
  • Si un puerto del switch queda abierto o mal configurado, una persona podría conectar un equipo no autorizado y afectar toda la LAN.
  • Por eso se debe aplicar seguridad por puerto, por VLAN y por servicios como DHCP, ARP y STP.
5C

Seguridad LAN — Controles y mitigación

PS
Port Security

Permite definir cuántas MAC puede aprender un puerto. También puede aprender direcciones automáticamente con sticky.

DTP
Control de troncales

Evita que un puerto negocie automáticamente convertirse en trunk. Se usa switchport mode access o switchport nonegotiate.

DHCP
DHCP Snooping

Filtra mensajes DHCP y solo permite respuestas desde puertos confiables, como el enlace hacia el router o servidor DHCP.

DAI
Dynamic ARP Inspection

Valida mensajes ARP usando la tabla de DHCP Snooping. Ayuda a detener suplantación y envenenamiento ARP.

STP
PortFast y BPDU Guard

PortFast acelera puertos de acceso y BPDU Guard apaga un puerto si recibe BPDUs inesperadas.

MGMT
Administración segura

Usa SSH, contraseñas cifradas, usuarios locales, enable secret, deshabilitación de servicios innecesarios y VLAN de administración.

Orden recomendado de aplicación
  • Primero: asegurar acceso administrativo con usuarios, contraseñas, SSH y enable secret.
  • Segundo: configurar VLANs, troncales y puertos de acceso correctamente.
  • Tercero: aplicar Port Security en puertos de usuarios.
  • Cuarto: activar DHCP Snooping, DAI y protecciones STP.
  • Quinto: verificar con comandos show y guardar con write memory.
5D

Seguridad LAN — Configuraciones paso a paso

Paso 1 · Habilitar SSH y usuarios locales
SSH v2 en router o switch
configure terminal

! Nombre del dispositivo
hostname SW-CORE

! Clave segura para modo privilegiado
enable secret Admin$2026
service password-encryption

! Requerido para generar llaves RSA
ip domain-name empresa.local
crypto key generate rsa modulus 2048
ip ssh version 2
ip ssh time-out 60
ip ssh authentication-retries 3

! Usuario local de administración
username admin privilege 15 secret Admin$2026

! Líneas VTY: permitir solamente SSH
line vty 0 4
  login local
  transport input ssh
  exec-timeout 5 0

end
write memory
Paso 2 · ACL para aislar VLANs
ACL — bloquear usuarios hacia administración
configure terminal

! Bloquear que VLAN 20 acceda a VLAN 10, pero permitir lo demás
ip access-list extended BLOQUEAR-USUARIOS-A-ADMIN
  deny ip 192.168.20.0 0.0.0.255 192.168.10.0 0.0.0.255
  permit ip any any

! Aplicar en la entrada de la subinterfaz de VLAN 20
interface GigabitEthernet0/0/1.20
  ip access-group BLOQUEAR-USUARIOS-A-ADMIN in

end
show ip access-lists
Paso 3 · Port Security en puertos de usuarios
Port Security — limitar MAC por puerto
configure terminal

! Puertos de usuarios: una sola MAC por puerto
interface range FastEthernet0/6 - 18
  switchport mode access
  switchport port-security
  switchport port-security maximum 1
  switchport port-security mac-address sticky
  switchport port-security violation restrict
  switchport port-security aging time 10
  switchport port-security aging type inactivity
  spanning-tree portfast
  spanning-tree bpduguard enable

! Verificación
show port-security interface FastEthernet0/6
show port-security address
Paso 4 · Mitigar VLAN hopping y DTP
Troncales seguras y VLAN nativa
configure terminal

! Crear VLAN nativa no utilizada
vlan 99
  name VLAN-NATIVA-NO-USADA
exit

! Enlace troncal hacia router o switch principal
interface GigabitEthernet0/1
  description TRUNK-HACIA-ROUTER
  switchport mode trunk
  switchport nonegotiate
  switchport trunk native vlan 99
  switchport trunk allowed vlan 10,20,30,99
  no shutdown

! Puertos de acceso: nunca deben negociar trunk
interface range FastEthernet0/2 - 24
  switchport mode access
  switchport nonegotiate

! Puertos sin uso: apagados y en VLAN no utilizada
interface range FastEthernet0/23 - 24
  switchport access vlan 99
  shutdown

end
show interfaces trunk
Paso 5 · Activar DHCP Snooping
DHCP Snooping — puertos confiables y no confiables
configure terminal

! Habilitar DHCP Snooping globalmente y por VLAN
ip dhcp snooping
ip dhcp snooping vlan 10,20,30

! Puerto confiable: hacia router o servidor DHCP
interface GigabitEthernet0/1
  ip dhcp snooping trust

! Puertos de usuarios: no confiables y con límite de mensajes DHCP
interface range FastEthernet0/6 - 22
  ip dhcp snooping limit rate 6

end
show ip dhcp snooping
show ip dhcp snooping binding
Paso 6 · Activar Dynamic ARP Inspection
DAI — proteger contra ARP spoofing
configure terminal

! DAI usa la tabla de DHCP Snooping para validar ARP
ip arp inspection vlan 10,20,30

! El trunk hacia router/servidor se marca como confiable
interface GigabitEthernet0/1
  ip arp inspection trust

! Validar direcciones IP y MAC en mensajes ARP
ip arp inspection validate src-mac dst-mac ip

end
show ip arp inspection
show ip arp inspection interfaces
Paso 7 · Proteger STP con PortFast y BPDU Guard
STP — protección en puertos de acceso
configure terminal

! Activar protección global para puertos con PortFast
spanning-tree portfast default
spanning-tree portfast bpduguard default

! También puede aplicarse manualmente por rango de puertos
interface range FastEthernet0/6 - 22
  spanning-tree portfast
  spanning-tree bpduguard enable

end
show spanning-tree summary
Paso 8 · Deshabilitar servicios innecesarios
Hardening básico
configure terminal

! Deshabilitar descubrimiento si no se necesita
no cdp run
no lldp run

! Deshabilitar servicios web si no serán utilizados
no ip http server
no ip http secure-server

! Deshabilitar servicios TCP/UDP menores
no service tcp-small-servers
no service udp-small-servers

end
write memory
ConfiguraciónComando de verificaciónResultado esperado
SSHshow ip sshSSH versión 2 habilitado.
Port Securityshow port-security interface fa0/6Puerto seguro, máximo de MAC correcto y modo de violación aplicado.
Trunk seguroshow interfaces trunkVLAN nativa 99 y solo VLANs permitidas.
DHCP Snoopingshow ip dhcp snoopingVLANs protegidas y puertos confiables definidos.
DAIshow ip arp inspectionInspección ARP activa en VLANs seleccionadas.
BPDU Guardshow spanning-tree summaryProtección activa en puertos de acceso.
Checklist de seguridad mínima
  • Cambiar contraseñas por defecto en todos los dispositivos antes de conectarlos.
  • Usar enable secret y service password-encryption.
  • Reemplazar Telnet por SSH con transport input ssh.
  • Deshabilitar puertos que no estén en uso y moverlos a una VLAN no utilizada.
  • Deshabilitar DTP en puertos de acceso y usar trunks manuales.
  • Activar DHCP Snooping, DAI y BPDU Guard en switches de acceso.
  • Guardar siempre con write memory después de verificar.
✅

Objetivos logrados con este manual

La implementación de este manual en el área de TI genera tres mejoras organizacionales directas:

⚡
Reducir errores en configuraciones
Los procedimientos documentados paso a paso reducen significativamente los errores al configurar equipos reales. Cada cambio se puede revisar y comprobar antes de aplicarse en producción.
🗂️
Mejorar la organización de la red
La segmentación con VLANs, el esquema de direccionamiento documentado y la topología definida hacen la red predecible, escalable y fácil de administrar.
📚
Facilitar el aprendizaje técnico
Cada módulo combina concepto + paso a paso, permitiendo que el personal de TI entienda el por qué de cada configuración y no solo el cómo. El laboratorio o entorno de práctica permite realizar pruebas sin afectar la red real.