Mostrando entradas con la etiqueta switch. Mostrar todas las entradas
Mostrando entradas con la etiqueta switch. Mostrar todas las entradas

miércoles, 22 de octubre de 2014

VLAN trunking protocol (VTP)

VTP es una herramienta propietaria de Cisco  que anuncia las VLANs configuradas en un Switch a los otros switches.

Los Switches pueden usar VTP en 3 modos: servidor, cliente y transparente.

El modo por defecto de un Switch es de VTP como servidor.

El servidor es el que anuncia las VLANs en la red , el cliente recibe esta información y actualiza su tabla de VLANs.

Un Switch en modo transparente simplemente reenvía la información del servidor a los otros switches , pero no actualiza su tabla.

Si vas a probar la configuración de VTP , asegúrese de hacerlo en un ambiente controlado y que ninguna de las interfaces del Switch se encuentre conectado a un Switch de producción ya que podría ocasionar daños en la red.

Hay diferentes versiones de VTP , puedes ver las diferencias en el siguiente link:


VTPv3 es soportado en pocos Switches , la mas común es VTPv2.


Configuración del servidor


Switch(config)#vtp version 2
Switch(config)#vtp domain cisco
Changing VTP domain name from NULL to cisco

Switch(config)#vtp password cisco123
Setting device VLAN database password to cisco123

Switch(config)#vtp mode ?
  client       Set the device to client mode.
  server       Set the device to server mode.
  transparent  Set the device to transparent mode.

Switch(config)#vtp mode server
Device mode already VTP SERVER.


Configuracion del cliente

Switch(config)#vtp version 2
VTP mode already in V2.

Switch(config)#vtp domain cisco
Domain name already set to cisco.

Switch(config)#vtp password cisco123
Setting device VLAN database password to cisco123

Switch(config)#vtp mode client
Setting device to VTP CLIENT mode.

Podemos revisar el estado con el comando “Show vtp status

Switch#sh vtp status
VTP Version                     : 2
Configuration Revision          : 0
Maximum VLANs supported locally : 255
Number of existing VLANs        : 8
VTP Operating Mode              : Server
VTP Domain Name                 : cisco
VTP Pruning Mode                : Disabled
VTP V2 Mode                     : Enabled
VTP Traps Generation            : Disabled
MD5 digest                      : 0x81 0x7C 0xD3 0x81 0x04 0x8B 0x6D 0x81
Configuration last modified by 0.0.0.0 at 3-1-93 00:06:45

Local updater ID is 0.0.0.0 (no valid interface found)


Espero sea de ayuda

- Randy- 

martes, 21 de octubre de 2014

Comunicando multiples VLANs

Normalmente la mayoría de Switches son de capa 2 “Layer 2” basados en el modelo OSI.

Los switches de capa 2 no envían trafico entre VLANs.

El proceso de enrutar el trafico lo hacen los routers, pasamos de tener las tramas de 2 VLANs a  manejar el trafico como si fueran 2 redes desde el punto de vista del Router.

Basados en el siguiente ejemplo:




Conectamos el Router a una de las interfaces del Switch , el enlace debe estar en modo troncal para poder comunicar varias VLANs.

Esta configuración es conocida como “Router-on-a-stick”

La única limitación de esta configuración es el desempeño de la red se ve afectada, si el router no es lo suficientemente potente, el usuario final podría experimentar lentitud en las conexiones.

Ademas de los switches capa 2 , existen otros tipos de  switches llamadas capa 3 o “multilayer switches” que permiten enrutar el trafico sin necesidad de un router , solventando los problemas de desempeño.


Ejemplo de la configuración

Configuración del Switch

interface FastEthernet0/1
 switchport mode trunk

interface FastEthernet0/2
 switchport access vlan 99
 switchport mode access

interface FastEthernet0/3
 switchport access vlan 15
 switchport mode access

interface FastEthernet0/4
 switchport access vlan 69
 switchport mode Access

Switch(config)#vlan 99
Switch(config-vlan)#name R.H
Switch(config-vlan)#exit

Switch(config)#vlan 69
Switch(config-vlan)#name IT
Switch(config-vlan)#exit

Switch(config)#vlan 15
Switch(config-vlan)#name administrativo
Switch(config-vlan)#exit

interface Vlan15
 ip address 192.168.15.1 255.255.255.0

interface Vlan69
 ip address 192.168.69.1 255.255.255.0

interface Vlan99
 ip address 192.168.99.1 255.255.255.0


Configuración del router

interface FastEthernet0/1
 no ip address
 duplex auto
 speed auto

interface FastEthernet0/1.15
 encapsulation dot1Q 15
 ip address 192.168.15.5 255.255.255.0

interface FastEthernet0/1.69
 encapsulation dot1Q 69
 ip address 192.168.69.5 255.255.255.0

interface FastEthernet0/1.99
 encapsulation dot1Q 99
 ip address 192.168.99.5 255.255.255.0

Recuerden que el  “Default gateway” del host tiene que ser la ip de la sub-interface del router.

Espero sea de ayuda


-        -  Randy - 

lunes, 20 de octubre de 2014

Multiswich VLAN usando enlaces trocales

Como vimos anteriormente  configurar una VLAN en un Switch es muy sencillo, creamos la VLAN y luego configuramos cada puerto para asignarle su respectiva VLAN.

Con múltiples Switches hay que considerar y aprender nuevos conceptos para enviar tráfico entre switches.

El Switch necesita usar enlaces troncales en las conexiones entre switches. 

Los enlaces troncales hacen que el Switch use un proceso llamado “VLAN tagging” (etiquetado por VLAN), en el cual agrega otro encabezado a la trama antes de enviarlo por el enlace troncal.

Este encabezado extra incluye un identificador de VLAN (VLAN ID) que permite al Switch asociariar el paquete a una VLAN en particular.

Aunque el enlace truncal envia los paquetes de todas las VLANs por el mismo link fisico , mantiene el trafico separado lógicamente.

Cisco soporta 2 tipos diferentes de protocolos troncales, ISL (Inter-Switch Link) y 802.1Q.
Hoy en dia 802.1Q es el protocolo estándar para los enlaces troncales, ISL ha dejado de ser soportado en los equipos nuevos.

802.1Q define un VLAN ID especial en cada enlace troncal como la VLAN nativa (por defecto VLAN 1 ). Básicamente no se le agrega el encabezado extra al tráfico que pertenece a la VLAN nativa.  

El unico requisito es que ambos switches tengan pre-configurado la misma VLAN nativa.

En el siguiente ejemplo podemos ver 3 VLANs, (99,50,2)  , si los switches no estuvieran configurados en modo troncal VLAN 99 no podría comunicarse entre los dispositivos.



Ejemplo de la configuración:

Switch(config)#interface fastEthernet 0/24
Switch(config-if)#switchport mode trunk

El switch viene en modo automatico o dinamico en  todos sus puertos , por lo que seria necesario solo aplicar la configuracion anterior en solo un switch.

Pero esta práctica no es recomendada , ya que abre un hoyo de seguridad y podría comprometer la información de todas las VLANs si alguien obtuviera acceso al Switch.

La diferencia entre los 2 modos , es que “desirable” inicia la conexión con el otro Switch para iniciar la negocioacion, mientras que el modo “auto” espera pasivamente a que llegue una petición de conexión e inicia la negociación.

El modo por defecto es “auto” en las interfaces del Switch.

Switch(config-if)#switchport mode dynamic ?
  auto       Set trunking mode dynamic negotiation parameter to AUTO

  desirable  Set trunking mode dynamic negotiation parameter to DESIRABLE

Espero sea de ayuda.

- Randy - 

lunes, 13 de octubre de 2014

Configuracion de una VLAN


A continuacion podran encontrat la configuracion para una VLAN en un Switch Cisco.

Primero especificamos el número de VLAN y ponemos un nombre opcional, dependiendo del dispositivo varia la cantidad de VLAN soportadas.

Switch(config)#vlan 100
Switch(config-vlan)#name VLAN-contabilidad

Luego enganchamos la VLAN a los puertos o el Puerto que queremos

Switch(config)#interface range fastEthernet 0/1-14
Switch(config-if-range)#switchport access vlan 100                  

En este caso los puertos del 1-14  pertenceran a la VLAN 100 y solo podran comunciarse entre ellos.

Podemos verificar a que VLAN pertenecen los puertos con el comando “Show VLAN”

Switch(config)#do sh vlan

VLAN Name                             Status    Ports
---- -------------------------------- --------- -------------------------------
1    default                          active    Fa0/15, Fa0/16, Fa0/17, Fa0/18
                                                Fa0/19, Fa0/20, Fa0/21, Fa0/22
                                                Fa0/23, Fa0/24
100  VLAN-contabilidad                active    Fa0/1, Fa0/2, Fa0/3, Fa0/4
                                                Fa0/5, Fa0/6, Fa0/7, Fa0/8
                                                Fa0/9, Fa0/10, Fa0/11, Fa0/12
                                                Fa0/13, Fa0/14
1002 fddi-default                     act/unsup
1003 token-ring-default               act/unsup
1004 fddinet-default                  act/unsup
1005 trnet-default                    act/unsup

VLAN Type  SAID       MTU   Parent RingNo BridgeNo Stp  BrdgMode Trans1 Trans2
---- ----- ---------- ----- ------ ------ -------- ---- -------- ------ ------
1    enet  100001     1500  -      -      -        -    -        0      0
100  enet  100100     1500  -      -      -        -    -        0      0
1002 fddi  101002     1500  -      -      -        -    -        0      0  
1003 tr    101003     1500  -      -      -        -    -        0      0  
1004 fdnet 101004     1500  -      -      -        ieee -        0      0  
1005 trnet 101005     1500  -      -      -        ibm  -        0      0  

Remote SPAN VLANs
------------------------------------------------------------------------------


Primary Secondary Type              Ports
------- --------- ----------------- ------------------------------------------


Espero sea de ayuda.

- Randy -

domingo, 12 de octubre de 2014

Conceptos de las VLAN



Una red LAN incluye todos los dispositivos en el mismo “broadcast domain ”

Sin VLANs configuradas, el switch considera todas sus interfaces en el mismo “broadcast domain ”

Con VLANs , un switch puede configurar algunas interfaces en un dominio de broadcast y otras interfaces en un dominio diferente , creado multiples dominios de broadcast.

Se recomienda usar VLANs con dominios de broadcast pequeños por las siguientes razones:

·         Reducir el procesamiento del CPU en cada dispositivo que recibe la trama del broadcast.
·         Reducir el riesgo de seguridad , reduciendo el número de host que reciben copias de las tramas del Switch (Switch flood)
·         Para mejorar la seguridad en los host que envían información sensible , manteniendo esos host en VLANs separadas
·         Para crear un diseño más flexible, agrupando usuarios por departamentos en lugar de ubicaciones físicas.
·         Para una resolución de problemas mas eficiente y rápida , aislando los problemas a dominios de broadcast individuales.
·         Para reducir la carga de trabajo para protocolos como STP (Spanning tree).

Espero sea de ayuda !


-        -  Randy -

martes, 23 de septiembre de 2014

Configuracion basica de las interfaces de un switch

Si compras un Switch Cisco, con el simple hecho de conectar los equipos a los puertos y encenderlo el empezara a hacer su trabajo.  

 Con la configuración que trae por defecto, colocara los dispositivos en VLAN por defecto VLAN  y los dispositivos podrán comenzar a hablar entre ellos.

Por supuesto que esto es altamente no recomendado, ya que abre un hoyo de seguridad inmenso.

A continuación detallare un poco la configuración básica de las interfaces de un switch y en próximos blogs detallare un poco como implementar seguridad en los puertos.

Switch(config)#interface fastEthernet 0/1
Switch(config-if)#description Laptop-de-Juan
Switch(config-if)#speed 100
Switch(config-if)#duplex full

Nota:  Configurar “speed”  y “duplex” en la interface desactivara la auto-negociación en el puerto.

Para asignar una IP al puerto, creamos una VLAN y la asignamos al puerto.

Switch(config)#vlan 50
Switch(config-vlan)#name puertos-para-laptop
Switch(config-vlan)#exit

Switch(config)#interface vlan 50
Switch(config-if)#description VLAN-para-laptops
Switch(config-if)#ip address 192.168.1.1 255.255.255.0
Switch(config-if)#exit

Switch(config)#interface fastEthernet 0/1
Switch(config-if)#switchport access vlan 50
Switch(config-if)#switchport mode access


Espero sea de ayuda.


-Randy – 

lunes, 8 de septiembre de 2014

Asegurando el CLI de Router/switch Cisco


Por defecto los routers y switches vienen sin contraseña alguna para acceder a los diferentes modos.
Cualquiera persona pudiera accesar fácilmente a la administacion via consola del equipo o telnet si esta activado.

A continuación un ejemplo sencillo de autenticacion local en el dispositivo:

Switch> enable 
Switch# configure terminal 
Switch(config)# enable secret cisco    ---------► Esta contraseña se pedira cada vez que el usuario intente ingresar al "enable mode" desde cualquier tipo  de administracion.

 Switch(config)# line console 0 switch
(config-line)# password umbrella -------► Esta clave se solicitara solo para el acceso por consola
switch(config-line)# login 
switch (config-line)# exit 

Switch(config)# line vty 0 15 
Switch(config-line)# password love  -----► Esta clave se solicitara para el acceso por VTY
Switch (config-line)# login 
Switch (config-line)# end

También se pueden crear usuarios con diferentes passwords para el acceso de VTY con el comando:

Switch(config)# Username Cisco password Ciscofacil 

y con un simple comando de "Login" en el VTY se empezarian a autenticar los usuarios de esa manera.

El switch y el router pueden usar dispositivos externos para su autenticacion mediante el servicio de AAA, por ejemplo se podría ligar el servicio de Active directory de un windows server para hacer la autenticacion del personal de TI para administración via telnet.


Enable Secret Vs Enable Password

** En las ultimas versiones del Cisco IOS el comando "Enable password" ha sido depreciado ***

La diferencia entre estos dos comandos,  el comando "Enable secret" encripta el password automáticamente mientras el "Enable password" lo mantiene en "Clear text" o texto claro.

Si hacemos un "Show Run" al dispositvo podríamos ver la diferencia.

Enable secret utiliza un funcion de una sola via con el algoritmo MD5 y encripta nuestro password

(Ultimas versiones de IOS para router soportan SHA-256 como función para encriptar)





Por ultimo si hacemos un "Show run " al dispositivo veremos los password de consola y VTY en texto claro para encriptarlos debemos utilizar el comando "Service password-encription".

Espero sea de ayuda.

Saludos.