0% encontró este documento útil (0 votos)
16 vistas6 páginas

Seguridad de Puertos en Redes Cisco

Port Security es una función de seguridad en equipos Cisco que limita el acceso a la red al permitir solo direcciones MAC específicas en cada puerto, previniendo así el acceso no autorizado y ataques a la red. Su implementación ayuda a mantener la estabilidad y seguridad de la red, aunque puede requerir intervención del administrador para desbloquear puertos deshabilitados. Las configuraciones de Port Security incluyen modos como Protect, Restrict y Shutdown, y permite el aprendizaje dinámico o manual de direcciones MAC con opciones de caducidad.

Cargado por

SabuGamer YT
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
16 vistas6 páginas

Seguridad de Puertos en Redes Cisco

Port Security es una función de seguridad en equipos Cisco que limita el acceso a la red al permitir solo direcciones MAC específicas en cada puerto, previniendo así el acceso no autorizado y ataques a la red. Su implementación ayuda a mantener la estabilidad y seguridad de la red, aunque puede requerir intervención del administrador para desbloquear puertos deshabilitados. Las configuraciones de Port Security incluyen modos como Protect, Restrict y Shutdown, y permite el aprendizaje dinámico o manual de direcciones MAC con opciones de caducidad.

Cargado por

SabuGamer YT
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Redes y Telecomunicaciones 3

Mora Julian - Núñez Noelia - Rostan Amiel

Port Security
¿Qué es?

Port Security es una función de capa dos de los equipos Cisco que evita que
dispositivos desconocidos reenvíen tráfico. De esta manera, los administradores
podemos detectar cuándo se añade algún equipo de red externo a nuestra
plataforma. La existencia de switches o routers no controlados por los
administradores puede tener consecuencias importantes tanto para la estabilidad
de la red como para la seguridad de los datos.

¿Para qué sirve?

En los switches cisco se permite tener una lista de direcciones MAC


conectadas a cada puerto del switch. De este modo solo se permite a estas
direcciones comunicarse a través de esa boca. Si por lo que fuera un dispositivo con
otra dirección MAC intenta comunicarse a través de esa boca port-security
deshabilita el puerto. El administrador será el encargado de atender el incidente y
desbloquear el puerto.
El objetivo principal de Port Security es prevenir ataques como el acceso no
autorizado a la red, el robo de información confidencial o la conexión de dispositivos
no autorizados. Al implementar Port Security, se puede limitar la conectividad a
través de los puertos del switch a dispositivos específicos, como direcciones MAC
(Media Access Control), direcciones IP o números de VLAN (Virtual LAN).

¿Cómo funciona?

Port security limita el número de direcciones MAC válidas permitidas en un


puerto. Permite a un administrador configurar manualmente las direcciones MAC de
un puerto o permitir que el switch aprenda dinámicamente un número limitado de
direcciones MAC. Cuando un puerto configurado con port security recibe una trama,
la dirección MAC de origen de la trama se compara con la lista de direcciones MAC
de origen seguras que se configuraron manualmente o se aprendieron
dinámicamente en el puerto.

Al limitar a uno el número de direcciones MAC permitidas en un puerto, la


seguridad del puerto / port security puede utilizarse para controlar el acceso no
autorizado a la red, como se muestra en la figura.

1
Redes y Telecomunicaciones 3
Mora Julian - Núñez Noelia - Rostan Amiel

Port Security permite a los administradores configurar cada puerto de un


switch, de tal manera que solo permita un número específico de direcciones MAC en
ese puerto. Su uso principal es evitar que los usuarios añadan switches o hubs de
forma descontrolada. También es utilizado por las empresas que alquilan tomas de
red para asegurarse de que sus clientes realmente contratan todas las tomas que
necesitan.
Además, permite a los administradores configurar cada puerto de un switch,
de tal manera que solo permita un número específico de direcciones MAC en ese
puerto. Su uso principal es evitar que los usuarios añadan switches o hubs de forma
descontrolada. También es utilizado por las empresas que alquilan tomas de red
para asegurarse de que sus clientes realmente contratan todas las tomas que
necesitan.

¿Por qué debería deshabilitar los puertos no utilizados?

La desactivación de los puertos no utilizados puede evitar que un delincuente


conecte un dispositivo malintencionado en un puerto no utilizado y obtenga acceso
no autorizado a la red . También puede ayudar a capacitar a los usuarios,
especialmente a aquellos en oficinas remotas, para que llamen a TI antes de mover
las cosas.

2
Redes y Telecomunicaciones 3
Mora Julian - Núñez Noelia - Rostan Amiel

Pero aunque deshabilitar puertos es la opción más segura para lidiar con
puertos no utilizados, no hace nada para proteger los puertos en uso. Y en un
entorno en vivo, la mayoría de los puertos del conmutador estarán en uso.

Port Security es una característica versátil que puede mitigar los ataques
contra la red y evitar movimientos, adiciones y cambios no autorizados al limitar la
cantidad de direcciones de control de acceso a medios (MAC) únicas que pueden
usar un puerto determinado. Cada dispositivo en la red tiene una dirección MAC
única que utiliza para comunicarse con otros dispositivos en el mismo dominio de
transmisión. La versatilidad es crucial porque la seguridad no es una propuesta
única para todos.

Ventajas y desventajas
¿Cuál es el lado oscuro de esta implementación de seguridad? Bien, en este caso
es necesario que el Administrador de la red desbloquee el puerto. Esto puede ser un
inconveniente en algunos casos. Pero quizás un inconveniente menor si lo comparamos con
los riesgos potenciales.

Ventajas:
1. Disponibilidad de la red: reduce las interrupciones de la red en todo el campo
causadas por exceso de mensajes mediante el bloqueo de hubs y switches no
estándar.
2. Confiabilidad de la red: el ancho de banda del puerto de red se puede garantizar si
se limita a una dirección MAC. El ancho de banda no se puede garantizar si otros
dispositivos de red comparten el puerto de red.
3. Disponibilidad de DHCP: reduce el riesgo de sobresuscripción de la dirección IP de
DHCP por VLAN al limitar una dirección MAC por puerto.
4. Seguridad de la red: limitar una dirección MAC por puerto de switch es una
estrategia de mitigación de ataques. Detiene los ataques de inundación de las tablas
CAM, lo que obliga al switch a pasar al modo repetidor. Se pueden usar
herramientas como macof (Man-in-the-Middle Attack Tool) para este tipo de ataque.
5. Prueba futura: la implementación de la autenticación de puertos en el borde de la red
(802.1x) también limitará al usuario a una dirección MAC por puerto.
Desventajas:
1. Se necesita mucho dinero para instalar y mantener un sistema como Port Security.
Es muy caro.
2. Algunos de los puertos están ampliados en una capacidad más allá de su límite y
carecen de los recursos necesarios para implementar dicho sistema de seguridad.
3. Es difícil tener un sistema de ciberseguridad en los puertos porque es difícil
configurar procesos como el manejo de amenazas de ciberseguridad específicas y
únicas para cada país.

Tipos de configuración de puerto


5
Cada uno de los puertos puede configurarse con uno de estos tres tipos de modos :

3
Redes y Telecomunicaciones 3
Mora Julian - Núñez Noelia - Rostan Amiel

- Protect: Descarta los paquetes con una dirección de origen desconocida. Lo hace hasta
que elimine un número suficiente de direcciones MAC seguras.

- Restrict: Destaca el tráfico proveniente de MAC’s desconocidas hasta que se deshaga


de un número suficiente de direcciones MAC seguras para caer por debajo del valor
máximo. Luego aumenta el contador SecurityViolation.

- Shutdown: Hace que la interfaz entre en un estado de error deshabilitado (err-disabled)


inmediatamente, envía una notificación de captura SNMP y se apaga el puerto.

Cuando un puerto está apagado/shutdown y puesto en modo error-disabled, no se


envía ni se recibe tráfico a través de ese puerto. En la consola, nos mostrará una serie de
mensajes relacionados con la seguridad del puerto. Por ejemplo: se quiso violar la
seguridad del puerto FastEthernet 0/12, la interfaz FastEthernet 0/12 cambió su estado a
down.

Aprendizaje de direcciones MAC2:


El switch se puede configurar para aprender direcciones MAC en un puerto
seguro de tres maneras:

- Manually Configured | Manualmente Configurado: el administrador


configura manualmente una MAC estática con el siguiente comando:
switchport port-security mac-address mac-address

- Dynamically Learned | Aprendido Dinámicamente: esta configuración


hace que la MAC actual que se permite en ese puerto sea considerada como
segura, pero no guarda la MAC en la configuración de inicio. O sea que,
cuando se reinicie (o vuelva a prender) el switch, éste deberá aprender
nuevamente la MAC.
- Dynamically Learned – Sticky | Aprendido dinámicamente – Adherente:
el administrador puede habilitar el switch para que aprenda dinámicamente la
dirección MAC y la “pegue” a la configuración en ejecución/running usando el
siguiente comando:

Guardando la configuración en ejecución, la dirección MAC aprendida


dinámicamente será enviada a la NVRAM.

Port Security Aging

Es una configuración no obligatoria que ofrece port security para establecer tiempos
de caducidad de una dirección MAC. La caducidad tiene dos opciones:
- Absolute: una dirección, considerada segura, se elimina luego de un tiempo
establecido.
- Inactivity: una dirección se elimina luego de un determinado tiempo de inactividad.

4
Redes y Telecomunicaciones 3
Mora Julian - Núñez Noelia - Rostan Amiel

Hay cuatro parámetros que se usan a la hora de configurar port security:

- Static: habilita el vencimiento de MAC’s aprendidas de forma estática.


- Time time: especifica un tiempo de vencimiento en el puerto que puede ir de 0 a
1440 minutos (1 día). Si se configura en 0 entonces el vencimiento no estará
habilitado en este puerto.
- Type absolute: Todas las direcciones seguras de este puerto caducan exactamente
después del tiempo (en minutos).
- Type inactivity: si no hay tráfico proveniente de la MAC segura entonces, luego de
un tiempo específico, se elimina de la lista de MACs seguras.

5
Redes y Telecomunicaciones 3
Mora Julian - Núñez Noelia - Rostan Amiel

Fuentes:
[Link]
a-port-security#:~:text=Port%20Security%20es%20una%20funci%C3%B3n,red%20externo
%20a%20nuestra%20plataforma.

2 [Link]

[Link]
month-of-lunches/chapter-5/?
_x_tr_sl=en&_x_tr_tl=es&_x_tr_hl=es&_x_tr_pto=rq#:~:text=Disabling%20unused%20ports
%20can%20stop,IT%20before%20moving%20things%20around.

[Link]

5 [Link]
networking#What_are_the_Different_Types_of_Port_Security

[Link]
[Link]

También podría gustarte