Manual Completo CCNA Security Version 1
Manual Completo CCNA Security Version 1
Manual Completo CCNA Security Version 1
Laboratorio 1
Laboratorio 2
Laboratorio 3
Cisco SDM
10
Laboratorio 4
AAA LOCAL
14
Laboratorio 5
AAA TACACS+
16
Laboratorio 6
18
Laboratorio 7
Cisco Logging
20
Laboratorio 8
22
Laboratorio 9
24
Laboratorio 10
27
Laboratorio 11
29
Laboratorio 12
31
Laboratorio 13
33
LABORATORIO 1
OBJETIVO
El estudiante aprender los procedimientos necesarios para la configuracin de un Router Cisco
de forma segura.
REQUERIMIENTOS:
(1) Cisco Router 1760
(1) Cisco Catalyst Switch 2950
(2) Patch Cord straight-through
(1) PC IBM o compatible
Sistema operativo Windows XP
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1.
2.
3.
4.
5.
6.
7.
8.
Esquema de direccionamiento IP
Configuracin contraseas
Limitar el nmero de intentos fallidos de conexin
Configuracin de reloj de inactividad
Configuracin de modo privilegiado
Proteccin de archivos del Router
Configuracin opciones adicionales de seguridad para las conexiones virtuales
Configuracin Banner
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
F0/0
Pod A
RouterA
N/A
SwitchA
N/A
LaptopA
N/A
2) CONFIGURACION DE CONTRASEAS
RouterA>enable
RouterA#configure terminal
RouterA(config)#line console 0
RouterA(config-line)#password cisco
RouterA(config-line)#login
Activacin de la autenticacin.
RouterA(config)#exit
RouterA(config)#line aux 0
RouterA(config-line)#password cisco
RouterA(config-line)#login
Activacin de la autenticacin.
RouterA(config)#exit
RouterA(config)#line vty 0 4
RouterA(config-line)#password cisco
RouterA(config-line)#login
Activacin de la autenticacin.
RouterA(config-line)#exit
RouterA(config)#exit
RouterA#show running
RouterA#configure terminal
RouterA(config)#service password-encryption
RouterA(config)#exit
RouterA#show running
RouterA(config)#line con 0
RouterA(config-line)#exec-timeout 2 30
RouterA(config-line)#exit
RouterA(config)#line aux 0
RouterA(config-line)#exec-timeout 2 30
RouterA(config-line)#exit
RouterA(config)#line vty 0 4
RouterA(config-line)#exec-timeout 2 30
RouterA(config)#exit
RouterA#enable 5
RouterA(config)#secure boot-image
RouterA(config)#secure boot-config
RouterA(config)#login delay 3
8) CONFIGURACION BANNER
RouterA(config)#banner motd #EL ACCESO A
ESTE EQUIPO DE MANERA ILEGAL SERA
PERSEGUIDO CON TODA LA FUERZA DE
LEY
Configuracin de banner.
LABORATORIO 2
OBJETIVO
El estudiante aprender el procedimiento necesario la configuracin de accesso a los recursos
del Cisco IOS basado en roles o perfiles de usuarios.
REQUERIMIENTOS:
(1) Cisco Router 1760
(1) Cisco Catalyst Switch 2950
(2) Patch Cord straight-through
(1) PC IBM o compatible
Sistema operativo Windows XP
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1. Esquema de direccionamiento IP
2. Configuracin de VIEW o perfiles
3. Comprobacin de la configuracin
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
F0/0
Pod A
RouterA
N/A
SwitchA
N/A
LaptopA
N/A
RouterA#configure terminal
RouterA(config)#aaa new-model
Activacin de AAA.
RouterA(config)#exit
RouterA#enable view
RouterA#configure terminal
RouterA(config-view)#secret cisco
RouterA(config-view)#exit
RouterA(config-view)#secret cisco
RouterA(config-view)#exit
RouterA(config)#exit
RouterA#exit
3) COMPRABACION DE LA CONFIGURACION
RouterB>enable view helpdesk
RouterB#?
RouterB#?
LABORATORIO 3
OBJETIVO
El estudiante aprender el procedimiento necesario para la instalacin del software Cisco SDM.
REQUERIMIENTOS:
(1) Cisco Router 1760
(1) Cisco Catalyst Switch 2950
(3) Patch Cord straight-through
(1) PC IBM o compatible
Sistema operativo Windows XP.
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1.
2.
3.
4.
5.
Esquema de direccionamiento IP
Configuracin Bsica Router Cisco
Configuracin de Servidor HTTP en Router Cisco
Configuracin de cuenta de usuario en Router Cisco
Instalacin de Cisco SDM en Laptop
10
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
F0/0
Pod A
RouterA
N/A
SwitchA
N/A
LaptopA
N/A
Router#configure terminal
Router(config)#hostname RouterA
RouterA(config)#no ip domain-lookup
11
12
13
LABORATORIO 4
OBJETIVO
El estudiante aprender el procedimiento necesario la configuracin de validacin de logins
utilizando AAA con la base de datos de usuarios local del Router.
REQUERIMIENTOS:
(1) Cisco Router 1760
(1) Cisco Catalyst Switch 2950
(2) Patch Cord straight-through
(1) PC IBM o compatible
Sistema operativo Windows XP.
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1.
2.
3.
4.
Esquema de direccionamiento IP
Configuracin cuenta de usuario
Configuracin de AAA
Configuracin de VTY
14
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
F0/0
Pod A
RouterA
N/A
SwitchA
N/A
LaptopA
N/A
3) CONFIGURACION DE SSH
RouterA(config)#aaa new-model
Activacin de AAA.
4) CONFIGURACION DE VTY
RouterA(config)#line vty 0 4
15
LABORATORIO 5
OBJETIVO
El estudiante aprender el procedimiento necesario la configuracin de validacin de logins
utilizando AAA con un servidor TACACS+.
REQUERIMIENTOS:
(1) Cisco Router 1760
(1) Cisco Catalyst Switch 2950
(2) Patch Cord straight-through
(1) PC IBM o compatible
Sistema operativo Windows XP
Cisco ACS 4.0 for Windows
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1. Esquema de
direccionamiento IP
2. Configuracin de AAA
3. Configuracin mtodo de validacin TACACS
4. Configuracin de VTY
16
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
F0/0
Pod A
RouterA
10.10.10.1/24
SwitchA
10.10.10.2/24
LaptopA
10.10.10.3/24
2) CONFIGURACION DE AAA
RouterA(config)#aaa new-model
Activacin de AAA.
4) CONFIGURACION DE VTY
RouterA(config)#line vty 0 4
17
LABORATORIO 6
OBJETIVO
El estudiante aprender el procedimiento necesario la configuracin de un Router Cisco de
forma segura automticamente.
REQUERIMIENTOS:
(2) Cisco Router 1760
(1) Cisco Catalyst Switch 2950
(2) Patch Cord straight-through
(1) PC IBM o compatible
Sistema operativo Windows XP.
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1. Esquema de direccionamiento IP
2. Comando AutoSecure
18
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
F0/0
Pod A
RouterA
10.10.10.1/24
SwitchA
10.10.10.2/24
LaptopA
10.10.10.3/24
19
LABORATORIO 7
OBJETIVO
El estudiante aprender el procedimiento necesario la configuracin que la configuracin de
bitcora (Logging) sea enviada a un servidor Syslog central en la red.
REQUERIMIENTOS:
(1) Cisco Router 1760
(1) Cisco Catalyst Switch 2950
(2) Patch Cord straight-through
(1) PC IBM o compatible
Sistema operativo Windows XP.
Kiwi Syslog Server Software 8.3.52 for Windows
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1. Esquema de
direccionamiento IP
2. Configuracin de Logging
20
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
F0/0
Pod A
RouterA
10.10.10.1/24
SwitchA
10.10.10.2/24
LaptopA
10.10.10.3/24
2) CONFIGURACION DE LOGGING
RouterA#terminal monitor
RouterA#configure terminal
RouterA(config)#logging 10.10.10.3
RouterA(config)#logging trap 7
RouterA#show log
21
LABORATORIO 8
OBJETIVO
El estudiante aprender el procedimiento necesario la configuracin de SSH como protocolo de
acceso remoto a los Routers.
REQUERIMIENTOS:
(1) Cisco Router 1760
(1) Cisco Catalyst Switch 2950
(2) Patch Cord straight-through
(1) PC IBM o compatible
Sistema operativo Windows XP.
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1.
2.
3.
4.
5.
6.
Esquema de direccionamiento IP
Configuracin de cuenta de usuario
Configuracin de SSH
Configuracin de VTY
Configuracin opcional de SSH
Mostrar informacin de SSH
22
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
F0/0
Pod A
RouterA
10.10.10.1/24
SwitchA
10.10.10.2/24
LaptopA
10.10.10.3/24
3) CONFIGURACION DE SSH
RouterA(config)#ip domain-name cisco.com
4) CONFIGURACION DE VTY
RouterA(config)#line vty 0 4
RouterA(config-line)#login local
23
LABORATORIO 9
OBJETIVO
El estudiante aprender el procedimiento necesario la configuracin segura de dispositivos de
Capa 2 (Switching).
REQUERIMIENTOS:
(2) Cisco Router 1760
(1) Cisco Catalyst Switch 2950
(2) Patch Cord straight-through
(1) PC IBM o compatible
Sistema operativo Windows XP.
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1.
2.
3.
4.
5.
Esquema de direccionamiento IP
Previniendo VLAN Hopping
Previniendo Ataques STP
Previniendo Ataques DHCP Server Spoofing
Previniendo Ataques CAM Table Overflow y MAC Address Spoofing (port-security)
24
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
F0/0
Pod A
RouterA
10.10.10.1/24
SwitchA
10.10.10.2/24
LaptopA
10.10.10.3/24
Switch#configure terminal
Switch(config)#interface f0/24
Switch(config-if)#exit
Switch(config)#interface f0/23
Switch(config-if)#switchport trunk
encapsulation dot1
Switch(config-if)#switchport nonegotiate
Switch#configure terminal
Switch(config)#interface f0/1
Switch(config)#interface f0/2
Switch(config-if)#spanning-tree portfast
bpduguard
25
Switch#configure terminal
Switch(config)#interface f0/4
Switch(config-if)#exit
Switch(config)#interface f0/5
Switch#configure terminal
Switch(config)#interface f0/5
Switch(config-if)#switchport port-security
Switch(config-if)#switchport port-security
maximum 1
Switch(config-if)#switchport port-security
violation shutdown
Switch(config)#exit
Switch#show port-security
26
LABORATORIO 10
OBJETIVO
El estudiante aprender el procedimiento necesario para la configuracin de NAC (Network
Access Control) a nivel de Switch.
REQUERIMIENTOS:
(1) Cisco Catalyst Switch 2950
(2) Patch Cord straight-through
(2) PC IBM o compatible
Sistema operativo Windows XP
Cisco ACS for Windows
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1.
2.
3.
4.
5.
6.
Esquema de direccionamiento IP
Configuracin de AAA
Configuracin de Switch para validacin de acceso via Radius
Activacin global en Switch de validacin dot1x
Configuracin de puertos del Switch
Mostrar en pantalla configuracin dot1x
27
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
F0/0
Pod A
RouterA
10.10.10.1/24
SwitchA
10.10.10.2/24
LaptopA
10.10.10.3/24
2) CONFIGURACION DE AAA
SwitchA>enable
SwitchA#configure terminal
SwitchA(config)#aaa new-model
Activacin de AAA.
SwitchA(config)#guest-vlan supplicant
SwitchA(config-if)#dot1x port-control
Configuracin de dot1x.
LABORATORIO 11
OBJETIVO
El estudiante aprender los comandos y procedimientos necesarios para la configuracin de
Listas de Acceso Estndar.
REQUERIMIENTOS:
(2) Cisco Router 2501
(1) Rollover Cable
(1) PC IBM o compatible
Sistema operativo Windows o Linux.
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1.
2.
3.
4.
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
Pod A
RouterA
RouterB
Ethernet IP
Serial/0 IP
Serial/1 IP
Loopback0
IP
Loopback1
IP
10.10.0.1/24
1.1.1.1/24
2.2.2.2/24
10.10.0.2/24
3.3.3.3/24
4.4.4.4/24
30
LABORATORIO 12
OBJETIVO
El estudiante aprender los comandos y procedimientos necesarios para la configuracin de
Listas de Acceso Extendidas.
REQUERIMIENTOS:
(2) Cisco Router 2501
(1) Rollover Cable
(1) PC IBM o compatible
Sistema operativo Windows o Linux.
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1.
2.
3.
4.
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
Pod A
RouterA
RouterB
Ethernet IP
Serial/0 IP
Serial/1 IP
Loopback0
IP
Loopback1
IP
10.10.0.1/24
1.1.1.1/24
2.2.2.2/24
10.10.0.2/24
3.3.3.3/24
4.4.4.4/24
32
LABORATORIO 13
OBJETIVO
El estudiante aprender el procedimiento necesario configuracin de una conexin VPN Site to
Site utilizando el protocolo IPSEC a travs de la lnea de comandos.
REQUERIMIENTOS:
(2) Cisco Router 1760
(2) Patch Cord Cable
(1) V.35 Serial Cable
(1) PC IBM o compatible
Sistema operativo Windows XP
DIAGRAMA DE LABORATORIO
PROCEDIMIENTO
1.
2.
3.
4.
5.
Esquema de direccionamiento IP
Configuracin de IKE FASE 1 (ISAKMP)
Configuracin de IKE FASE 2 (IPSEC)
Aplicar la configuracin a la interfase
Verificacin de la conexin VPN
1) ESQUEMA DE DIRECCIONAMIENTO IP
Pod
Hostname
Interfase F0/0
Interfase S0/0
Pod A
RouterA
10.1.1.1/24
172.30.2.1/24
RouterB
192.168.0.1/24
172.30.2.2/24
33
RouterA(config-isakmp)#hash sha
Configuracin de Hash.
RouterA(config-isakmp)#group 2
RouterA(config-isakmp)#lifetime 86400
RouterA(config-isakmp)#authentication preshare
Tipo de validacin.
RouterA(config-isakmp)#exit
RouterB(config-isakmp)#hash sha
Configuracin de Hash.
RouterB(config-isakmp)#group 2
RouterB(config-isakmp)#lifetime 86400
RouterB(config-isakmp)#authentication preshare
Tipo de validacin.
RouterB(config-isakmp)#exit
address 172.30.2.1
RouterA(cfg-crypto-trans)#exit
Lista de acceso.
RouterA(config)#crypto map
ROUTERA_TO_ROUTERB 1 ipsec-isakmp
RouterB(cfg-crypto-trans)#exit
Lista de acceso.
RouterA(config)#crypto map
ROUTERB_TO_ROUTERA 1 ipsec-isakmp
35
RouterA(config-crypto-map)#set transform-set
MYSET
RouterA(config-if)#crypto map
ROUTERA_TO_ROUTERB
RouterA(config-if)#exit
RouterB(config)#interface s0/0
RouterB(config-if)#crypto map
ROUTERB_TO_ROUTERA
RouterB(config-if)#exit
Ping extendido.
36
37