Documente Academic
Documente Profesional
Documente Cultură
NOMBRAR AL ROUTER
router> enable
router# configure terminal
router(config)# hostname RouterA
RouterA(config)#
ENCRIPTAR CONTRASEAS
RouterA>
RouterA> enable
RouterA#configure terminal
RouterA(config)#service password-encryption
RouterA(config)#exit
RouterA#exit
RIG P gi na 1 de 20
GUIA BASICA IOS CISCO
* Pa ra i ncrementar l a seguridad del a cceso, las contraseas s e deben ci frar para evitar s er vistas cuando los paquetes s e
exa minan mediante analizadores de protocolos
**** EN OCASIONES, CIERTOS COMANDOS SE SOBREENTIENDEN
EJ:
RouterA> enable RouterA# configure terminal
RouterA(config-if)# exit RouterA(config)#
CONFIGURACION LINEAS
Router#show line
*De a cuerdo a l o que se muestra en esta presentacin, el dispositivo cuenta con un puerto consola (CTY) a ctualmente en
us o (lo marca el asterisco), un puerto a uxiliar (AUX) y 5 puertos vi rtuales (VTY).
RIG P gi na 2 de 20
GUIA BASICA IOS CISCO
CONFIGURAR LINEA AUX (MODEM DIAL-UP o CABLE CONSOLA)
RouterA> enable
RouterA# configure terminal
RouterA(config)# line aux (habilita puerto aux)
RouterA(config-line)# password contrasea (contrasea)
RouterA(config-line)# login (habilita la contrasea)
RouterA(config-line)# exit
RIG P gi na 3 de 20
GUIA BASICA IOS CISCO
CONFIGURAR LISTA DE ACCESO
Router(config)#access-list 1 permit 10.0.0.0 0.0.0.7
Router(config)#access-list 2 permit host 10.0.0.10
CONFIGURAR INTERFACES
RouterA(config)# interface fastethernet 0/0 (ingresa al Submodo de Config de Interfaz)
RouterA(config-if)# ip address 192.168.0.1 255.255.255.0 (configura la IP en la interfaz; IP+MASK)
RouterA(config-if)# no shutdown (levanta la interfaz, habilita la interfaz)
RouterA(config-if)# description lan (asigna un nombre o ccess cin a la interfaz)
* La i nterfaz puede s er Ethernet, Fast Ethernet, Gigabit Ethernet, Serial, VLAN, s eguido de slot/subslot/puerto
DTE
RouterA(config)# interface serial 0/0/0 (ingresa al Submodo de Config de Interfaz)
RouterA(config-if)# ip address 10.0.0.1 255.0.0.0 (configura la IP en la interfaz)
RouterA(config-if)# no shutdown (levanta la interfaz)
RouterA(config-if)# description red (asigna un nombre a la interfaz)
DCE
RouterB(config)# interface serial 0/0/1 (ingresa al Submodo de Config de Interfaz)
RouterB(config-if)# ip address 10.0.0.2 255.0.0.0 (configura la IP en la interfaz)
RouterB(config-if)# clock rate 56000 (configura la sincronizacin entre los enlaces ;
<1200-4000000> bits por segundo)
RouterB(config-if)# no shutdown (levanta la interfaz)
RouterB(config-if)# description red (asigna un nombre a la interfaz)
RIG P gi na 4 de 20
GUIA BASICA IOS CISCO
CONFIGURAR RELAY DHCP
RouterA(config)# interface fastethernet 0/0
RouterA(config-if)# ip helper-address 192.168.1.1 (direccin IP del servidor dhcp)
RouterA(config-if)# no shutdown
CONFIGURAR MENSAJES
RouterA(config)#banner login #Solo Personal Autorizado!# (mensaje para acceso por Telnet)
RouterA(config)#banner motd #Mantenimiento previsto para hoy# (mensaje del da)
RouterA(config)# banner login #Solo Personal Autorizado!# (mensaje para inicio de sesin)
RouterA(config)#banner exec #Solo Personal Autorizado!# (mensaje acceso a modo privilegiado)
RIG P gi na 5 de 20
GUIA BASICA IOS CISCO
COMANDOS SHOW PRINCIPALES
Router>show interfaces (estadsticas completas de todas las interfaces del router)
Router>show interfaces serial 0/1 (estadsticas de una interfaz especfica
Router>show controllers serial 0/1 (informacin especfica de la interfaz de hardware)
Router>show clock (Muestra la hora fijada en el router)
Router>show hosts (lista en cach de los nombres de host y sus direcciones )
Router>show users (Muestra todos los usuarios conectados al router)
Router>show history (Muestra un historial de los comandos ingresados)
Router>show memory (Muestra estadsticas de la memoria del router)
Router>show processes (Muestra informacin acerca de los procesos activos)
Router>show protocols (Muestra los protocolos de capa 3 configurados )
Router>show sessions (Muestra las conexiones Telnet establecidas en el router)
Router>show flash (Muestra informacin de la memoria flash)
Route>show version (informacin hardware y software router)
Router>show ARP (Muestra la tabla ARP del router)
Router#show startup-config (Muestra el archivo de configuracin almacenado en la NVRAM)
Router#show running-config (Muestra el contenido del archivo de configuracin activo)
Router#show Acess-lists (Muestra las listas de acceso configuradas)
Para ver todos los comandos show en cada modo, teclee show
RIG P gi na 6 de 20
GUIA BASICA IOS CISCO
NIVELES DE ACCESO
La interfaz de lnea de comando de Cisco IOS utiliza una lgica de niveles jerrquicos:
acceso de nivel usuario
acceso de nivel privilegiado.
El acceso a modo privilegiado puede ser bloqueado utilizando una clave denominada clave de
modo enable que puede ser encriptada (MD5) o no
El acceso a modo usuario se asegura utilizando claves de acceso en la diferentes lneas: consola, auxiliar o
terminal virtual.
CLAVE SIMPLE
Router(config)#line vty 0 4
Router(config-line)#password [clave] (define una clave)
Router(config-line)#login (indica al dispositivo que debe requerir el ingreso de la
clave)
La clave se guarda en el archivo de configuracin en formato de texto plano.
Router(config)#line vty 0 4
Router(config-line)#login local
COMANDOS RELACIONADOS
Router(config)#service password-encryption (Cifrar las claves que estn en texto plano)
Router(config)#security password min-length [long] (Longitud mnima en las claves)
Router(config-line)#exec-timeout [min] [seg] (Lmite de tiempo de inactividad al final, para
cerrar la sesin)
RIG P gi na 7 de 20
GUIA BASICA IOS CISCO
PRCTICAS SUGERIDAS
Claves robustas de al menos 10 caracteres alfanumricos, incluir maysculas, minsculas y
smbolos.
Las claves no deben ser palabras de diccionario.
Para asegurar el acceso a modo privilegiado utilice siempre la enable secret.
Active el servicio de encriptacin de claves para asegurarse que no queden claves en texto plano
visibles en el archivo de configuracin.
Cambie las claves peridicamente.
Incluya un mensaje de acceso (banner login, motd, incoming, exec)
RECUPERACION DE CONTRASEAS
1. Detener el boot con ctrl+espacio ctrl+pause(break)
2. Dentro del modo Rommon cambiamos la configuracion del registro
a. Rommon1>confreg 0x2142 (para que el router inicie sin archivo de configuracion)
3. Reinciamos el router
a. Rommon2>reset
4. Al iniciarse el router seleccionamos no utilizar el asistente de Setup
5. Entramos en el modo privilegiado
a. Router>enable
6. Copiamos el startup-cofig en la configuracion activa (running-config)
a. Router#copy startup-config running-config
7. Entramos en el modo configuracion
a. Router#configure terminal
8. Modificamos la/s contraseas
9. Salvamos la nueva configuracin
a. Router#wr
10. Cambiamos la configuracin del registro
a. Router(config)#configure terminal
b. Router#config-register 0x2102 (router inicia con el archivo de configuracin)
11. Reiniciamos el router con la nueva configuracin
a. Router#reload
RIG P gi na 8 de 20
GUIA BASICA IOS CISCO
ENRUTAMIENTO ESTTICO
Router(config)#ip route <red destino> <mascara> <siguiente salto/interfaz de salida> <DA><permanent>
Router(config)#ip route 0.0.0.0 0.0.0.0 <siguiente salto/interfaz de salida> <DA>:
Define una ruta esttica. Se puede manipular la distancia administrativa (DA) de una ruta esttica.
La opcin permanent crea y mantiene la ruta aunque la interfaz de salida o el siguiente salto no estn
disponibles.
Router#show ip route
Ver la tabla de enrutamiento
Router(config-router)#default-information originate
Distribuye a travs del protocolo la ruta esttica predeterminada .
Router(config-router)#default-metric [number]
Modifica los valores de mtrica perdeterminados de RIP
Router(config-router)#ip split-horizon
Habilita el mecanismo de Horizonte Dividido.
Router(config-router)#maximum-paths [valor]
Modifica el mximo de rutas sobre las que balancear la carga. "valor" puede ser entre 1 y 6 (1 deshabilita el
balanceo de carga que por default es 4).
Router(config-router)#neighbor [ip-address]
Define un router vecino con el que se intercambiar informacin de enrutamiento.
RIG P gi na 9 de 20
GUIA BASICA IOS CISCO
Router(config)#redistribute static
Permite la publicacin de las rutas estticas a travs del protocolo.
Router(config)#router rip
Configura el Protocolo de Informacin de Enrutamiento (RIP) en un router.
RIG P gi na 10 de 20
GUIA BASICA IOS CISCO
EIGRP
Router(config)#router eigrp <SA>
Define EIGRP como el protocolo de enrutamiento y asigna el numero de Sistema Autonomo <SA>
El SA puede estar en el rango [1-65535].
Router(config-router)#network <red>
Identifica las redes que participan en EIGRP y habilita las interfaces configuradas en dichas redes para
participar en EIGRP.
Router(config-router)#no auto-summary
Desactivar la sumarizacin automatica, necesario cuando hay redes discontinuas.
Router(config-router)#redistribute static:
Redistribuir las rutas estticas creadas en el router dentro de EIGRP.
Router(config-router)#passive-interface <interfaz>
Declarar una interfaz pasiva en EIGRP, no envi actualizaciones EIGRP por esa interfaz, no envia hellos.
Router(config-if)#bandwidth <kilobits>
Especificar el ancho de banda del enlace.
RIG P gi na 11 de 20
GUIA BASICA IOS CISCO
Router#show ip protocols
Muestra informacin sobre todos los protocolos de enrutamiento dinmico ejecutndose en el router.
RIG P gi na 12 de 20
GUIA BASICA IOS CISCO
OSPF
R1(config)#router ospf id_proceso
Activar OSPF
R1(config-router)#default-information originate
Distribuir la ruta predeterminada como ruta externa en OSPF
R1(config)#interface serial0/0/0
R1(config-if)#ip ospf hello-interval 5
R1(config-if)#ip ospf dead-interval 20
Configurar los intervalos de Hello y Dead de OSPF. Pueden modificarse de forma manual por medio de los
comandos de la interfaz ip ospf hello-interval e ip ospf dead-interval. El temporizador Dead y el
temporizador Hello deben estar configurados de forma idntica en cada lado del enlace serial entre R1 y R2.
R1(config)#interface serial0/0/0
R1(config-if)#ip ospf cost 1562
R1(config)#interface serial0/0/0
R1(config-if)#bandwith 64
Utilizar el comando ip ospf cost para configurar el costo de OSPF en el router. Un mtodo alternativo al uso
del comando bandwidth es utilizar el comando ip ospf cost, que permite configurar el costo en forma
directa.
R1(config)#router ospf 1
R1(config-router)#router-id 10.4.4.4
Utilizar el comando router-id para cambiar el ID del router en el router R1.
Nota: Algunas versiones de IOS no admiten el comando router-id.
Es importante ejecutar el comando Reload o clear ip ospf process" para forzar el cambio de ID
Comandos de verificacin
show ip route
show ip ospf interface
show ip ospf neighbor
show ip protocols
show ip ospf
RIG P gi na 13 de 20
GUIA BASICA IOS CISCO
COMANDOS CONFIGURACION SWITCH
Comandos generales
Switch(config)#hostname S1
Switch (config)#enable secret class
Switch (config)#no ip domain-lookup
Buffer historial
Switch#show history
RIG P gi na 14 de 20
GUIA BASICA IOS CISCO
Switch (config-if)#switchport access vlan 99
Switch (config-if)#end
Gateway
Switch (config)#ip default-gateway 172.17.99.1
Enlace
Switch (config)#mdix auto Establece a automatico la gestion del cable (directo o cruzado) a utilizar.
RIG P gi na 15 de 20
GUIA BASICA IOS CISCO
Seguridad de Puerto
Switch (config)#interface fa0/6
Switch (config-if)#switchport port-security (direccion MAC dinamica)
Switch (config-if)#switchport port-security mac-address MAC (direccion MAC estatica)
RIG P gi na 16 de 20
GUIA BASICA IOS CISCO
Snooping
(config-if)# ip dhcp snooping Habilita el Snooping de DHCP.
(config-if)# ip dhcp snooping vlan number [vlan] Habilitar snooping para una VLAN especifica
(config-if)# ip dhcp snooping trust Define los puertos como confiables o no confiables.
(config-if)# ip dhcp snooping limit rate <velocidad> Limitar la tasa a la que un atacante puede enviar
solicitudes de DHCP bogus de manera continua a travs
de puertos no confiables al servidor
SPT
Switch# show spanning-tree [detail | active | summary]
Switch# show spanning-tree vlan <vlan>
Switch# debug spanning-tree events
Switch (config)# spanning-tree vlan <vlan>priority <0-65536>
Switch(config)# spanning-tree vlan <vlan>root <primary | secondary>
Switch (config-if)# spanning-tree cost <1-200.000.000>
RIG P gi na 17 de 20
GUIA BASICA IOS CISCO
Configuracion EtherChannel
Podemos configurar un EtherChannel de 3 formas diferentes:
PAgP (Port Aggregation Protocol): es un protocolo propietario de Cisco. El switch negocia con el
otro extremo qu puertos deben ponerse activos.
LACP (Link Aggregation Control Protocol): igual que PAgP.
Mode ON: no se realiza ningn tipo de negociacin, todos los puertos se ponen activos.
Comandos Etherchannel
# configure terminal
(config)# interface range fa0/0-2
(config-if-range)# switchport mode trunk
(config-if-range)# switchport access vlan 10
(config-if-range)# channel-group 1 mode on
(config-if-range)# exit
#wr
RIG P gi na 18 de 20
GUIA BASICA IOS CISCO
Comandos show
Switch#show flash:
Switch#show mac-address-table
Switch#show port-security interface id interface
Switch#show port-security address
RIG P gi na 19 de 20
GUIA BASICA IOS CISCO
Recuperacin del password en un switch CISCO
Primero Reiniciamos el switch y mientras reinica pulsamos el boton Mode hasta que el led se pone ambar.
1. Iniciar el sistema de archivos flash
switch#flash_init
2. Paso siguiente escribimos (Cargar archivos de cualquier ayuda )
switch#load_helper
3. Mostrar el contenido de la memoria Flash:
Switch# dir flash:
3 drwx 10176 Mar 01 2001 00:04:34 HTML
6 -rwx 2343 Mar 01 2001 03:18:16 config.text
171 -rwx 1667997 Mar 01 2001 00:02:39 c2950-i6q412-mz.121-14.EA1.bin
7 -rwx 3060 Mar 01 2001 00:14:20 vlan.dat
172 -rwx 100 Mar 01 2001 00:02:54 env_vars
7741440 bytes total (3884509 bytes free)
4. Cambie el nombre del archivo de configuracin para config.text.old. (Este archivo contiene la
contrasea definida)
Switch# rename flash: config.text flash: config.text.old
5. Boot al sistema
Switch# boot
6. Se le pedir que inicie el programa de instalacin. Introduzca el N en el smbolo del sistema:
Continue with the configuration dialog? [yes/no]: N
7. Ingrese el modo EXEC privilegiado:
Switch> enable
8. Cambie el nombre del archivo de configuracin a su nombre original:
Switch# rename flash:config.text.old flash:config.text
9. Copie el archivo de configuracin en la memoria:
Switch# copy flash:config.text system:running-config
Source filename [config.text]?
Destination filename [running-config]?
10. Entre en el modo de configuracin global
Switch# configure terminal
11. Cambie la contrasea
Switch (config)# enable secret password
12. Retornamos al modo exec privilegiado
Switch (config)# exit
Switch#
13. Escriba la direccin a la configuracin de inicio archivo de configuracin:
Switch# copy running-config startup-config
RIG P gi na 20 de 20