Configuración Básica de Dispositivo
Antes de poner un equipo en producción hay que darle identidad y asegurar las líneas de administración. Esta configuración básica protege el acceso por consola y deja constancia de quién debe usar el dispositivo.
Hostname
Section titled “Hostname”El hostname identifica al dispositivo en la red y aparece en el prompt.
Usa una convención de nombres clara (ej. SW-Core-01, R1-Oficina).
Router# configure terminalRouter(config)# hostname R1-OficinaR1-Oficina(config)#El hostname no admite espacios; usa guiones. Se refleja de inmediato en el prompt.
Banners de advertencia
Section titled “Banners de advertencia”Los banners son mensajes que se muestran al conectar o iniciar sesión. Cisco recomienda una advertencia de uso autorizado (aviso legal de que el acceso está restringido). Un banner de bienvenida (“Welcome”) es una mala práctica de seguridad, ya que invita a intrusos.
| Comando | Cuándo se muestra |
|---|---|
banner motd |
Antes del login, mensaje del día (Message of the Day) |
banner login |
Justo antes del prompt de autenticación |
banner exec |
Después de autenticarse, antes de la CLI |
R1-Oficina(config)# banner motd #ACCESO AUTORIZADO SOLO PARA PERSONAL AUTORIZADO.#El delimitador (en el ejemplo #) marca el inicio y fin del mensaje; puede ser
cualquier carácter que no aparezca en el texto. Ejemplos:
R1-Oficina(config)# banner exec #Configuracion en curso. No apagar el equipo.#Seguridad de las líneas de administración
Section titled “Seguridad de las líneas de administración”Las líneas (lines) son los canales por donde entran las sesiones de administración:
line console 0: acceso físico por consola.line aux 0: puerto auxiliar (acceso por módem, poco usado hoy).line vty 0 4: accesos remotos por red (Telnet/SSH).line vty 0 15: switches modernos lo tienen.
Estas cifras representan el número de conexiones remotas simultáneas (mediante Telnet o SSH) que el equipo Cisco permite administrar al mismo tiempo.
Cada línea se protege con contraseña en el submodo de línea:
R1-Oficina(config-line)# password cisco123R1-Oficina(config-line)# loginR1-Oficina(config-line)# exit
R1-Oficina(config)# line vty 0 4R1-Oficina(config-line)# password cisco123R1-Oficina(config-line)# loginR1-Oficina(config-line)# exitpasswordestablece la contraseña de la línea.loginactiva la verificación de contraseña en esa línea.
En dispositivos modernos y mejores prácticas se usa un usuario local (
username+login local) o autenticación AAA, en lugar de una única contraseña compartida en la línea.
R1-Oficina(config)# username user secret ClaveSegura!R1-Oficina(config)# line vty 0 4R1-Oficina(config-line)# login localR1-Oficina(config-line)# transport input sshNiveles de privilegio en Cisco IOS
Section titled “Niveles de privilegio en Cisco IOS”Cisco IOS maneja una escala de privilegios que va del 0 al 15:
- Nivel 0: Acceso extremadamente restringido (solo comandos como help, enable, disable, exit).
- Nivel 1 (default): Modo EXEC de usuario estándar (Router>).
- Niveles 2 al 14: Niveles personalizados que el administrador puede definir para roles específicos (por ejemplo, crear un nivel 5 solo para personal de Soporte Nivel 1 que solo deba ejecutar ciertos comandos de monitoreo).
- Nivel 15: Modo EXEC privilegiado con control total (Router#).
Contraseña del modo privilegiado
Section titled “Contraseña del modo privilegiado”El comando enable protege el paso al modo privilegiado. Hay dos variantes:
| Comando | Almacenamiento | Seguridad |
|---|---|---|
enable password |
Texto plano (visible) | Débil |
enable secret |
Hash MD5 | Recomendado |
Usa siempre enable secret; si ambos existen, enable secret tiene
prioridad.
R1-Oficina(config)# enable secret MiClaveSeguraProteger contraseñas en la configuración
Section titled “Proteger contraseñas en la configuración”El comando service password-encryption cifra de forma reversible (Vigenère /
tipo 7) las contraseñas de líneas que aparecerían en texto plano en el
show running-config. Protege contra miradas casuales, pero no es
criptográficamente fuerte.
R1-Oficina(config)# service password-encryptionEl
enable secretya se guarda como hash (MD5) y no necesita esta opción.
Reloj y hora
Section titled “Reloj y hora”Configurar fecha y hora correctas es importante para logs y certificados (por ejemplo para SSH):
R1-Oficina# clock set 14:30:00 14 aug 2026Guardar la configuración
Section titled “Guardar la configuración”Los cambios van al running-config (RAM) y se pierden al reiniciar. Para persistirlos hay que guardarlos:
R1-Oficina# copy running-config startup-configDestination filename [startup-config]?Building configuration...[OK]Configuración inicial completa
Section titled “Configuración inicial completa”Router# configure terminalRouter(config)# hostname R1-OficinaR1-Oficina(config)# enable secret MiClaveSeguraR1-Oficina(config)# service password-encryptionR1-Oficina(config)# banner motd #Solo personal autorizado.#R1-Oficina(config)# username admin privilege 15 secret ClaveFuerte!R1-Oficina(config)# line console 0R1-Oficina(config-line)# password cisco123R1-Oficina(config-line)# loginR1-Oficina(config-line)# exitR1-Oficina(config)# line vty 0 4R1-Oficina(config-line)# password cisco123R1-Oficina(config-line)# login localR1-Oficina(config-line)# exitR1-Oficina(config)# endR1-Oficina# copy running-config startup-configPreguntas tipo CCNA
Section titled “Preguntas tipo CCNA”-
¿Por qué es mala práctica un banner de “bienvenida”? Porque parece una invitación; Cisco recomienda una advertencia de uso autorizado en
banner motd. -
¿Qué diferencia hay entre
enable passwordyenable secret?enable passwordse guarda en texto plano;enable secretse guarda como hash MD5 y tiene prioridad si ambos existen. -
¿Qué hace
service password-encryption? Cifra las contraseñas de líneas y de usuario en la configuración (tipo 7, reversible), para que no aparezcan en texto plano. -
¿Cuál es el propósito de
loginenline console 0? Activa la autenticación por contraseña en esa línea de administración. -
¿Qué comando persiste la configuración entre reinicios?
copy running-config startup-config.
Resumen
Section titled “Resumen”hostnameda identidad al equipo y se refleja en el prompt.banner motdmuestra la advertencia de acceso autorizado antes del login.- Cada línea de administración (console y vty) se asegura con
password+login, o mejor con usuario local (login local). enable secretprotege el modo privilegiado con hash.copy running-config startup-configguarda los cambios en NVRAM.