tutoriales.com

Optimización de Puertos y Seguridad de Capa 2 en Switches Cisco: Port Security, BPDU Guard y Storm Control

Guía práctica y detallada para implementar mecanismos de seguridad de Capa 2 en entornos de conmutación Cisco. Descubre cómo proteger tus puertos contra ataques comunes y mantener una infraestructura resiliente.

Intermedio12 min de lectura4 views
Reportar error

Introducción a la Seguridad de Capa 2 en Switches Cisco

La seguridad en redes empresariales a menudo se enfoca en firewalls, sistemas de prevención de intrusiones (IPS) y ACLs en routers de borde. Sin embargo, el eslabón más vulnerable de una red suele encontrarse en el nivel físico y de enlace de datos: los puertos de acceso de los switches. Si un atacante tiene acceso físico a un cable de red o a una roseta en una oficina, puede conectar un dispositivo no autorizado y comprometer toda la infraestructura.

En este tutorial completo, exploraremos cómo mitigar estas amenazas implementando tecnologías fundamentales de Cisco IOS: Port Security (para limitar el acceso basado en direcciones MAC), BPDU Guard (para prevenir bucles maliciosos creados por switches no autorizados) y Storm Control (para evitar la degradación del rendimiento por tormentas de tráfico).

📌 Nota: Este tutorial está diseñado para administradores de red con conocimientos básicos de conmutación y configuración de switches Cisco IOS.

Objetivos de Aprendizaje

Al finalizar este tutorial, serás capaz de:

  • Comprender los vectores de ataque más comunes en la Capa 2 del modelo OSI.
  • Configurar y verificar Port Security en interfaces de acceso con diferentes modos de violación (violation modes).
  • Implementar BPDU Guard y PortFast en puertos de usuario para proteger el árbol de expansión (STP).
  • Configurar Storm Control para proteger la CPU del switch contra tormentas de broadcast, multicast y unknown unicast.
  • Aplicar buenas prácticas de hardening en conmutadores Cisco Catalyst.

1. Fundamentos de Seguridad en el Acceso a Puertos

Antes de configurar comandos en la interfaz de línea de comandos (CLI), es vital entender qué riesgos estamos mitigando. Los ataques de Capa 2 aprovechan características nativas de los protocolos Ethernet y de conmutación que fueron diseñados originalmente para entornos de confianza.

Vulnerabilidad de Puerto de Acceso Switch Central Core Red Corporativa Protegida Puerto de Acceso No Protegido Switch No Autorizado (Shadow IT / Intruso) PC de Atacante (Inyección de Tráfico) Tráfico Malicioso Acceso Ilegítimo RIESGO: Salto de seguridad física

Las amenazas principales en el acceso incluyen:

  • Suplantación de direcciones MAC (MAC Spoofing): Un atacante clona la MAC de un dispositivo autorizado para saltarse filtros.
  • Inyección de switches piratas: Conectar un switch propio al puerto de una oficina para extender la red o manipular STP.
  • Tormentas de tráfico (Broadcast Storms): Bucles o fallas de software que inundan la red con tráfico de difusión, colapsando los enlaces.

Comparativa de Mitigaciones en Capa 2

CaracterísticaAmenaza que MitigaProtocolo / MecanismoNivel de Impacto
------------
Port SecurityConexión de dispositivos no autorizadosLímite de MAC / StickyAlto
BPDU GuardInserción de switches externosSTP / Spanning TreeCrítico
------------
Storm ControlTormentas de broadcast/multicastUmbrales de tráficoMedio-Alto

2. Implementación de Port Security

Port Security permite limitar el número de direcciones MAC válidas que pueden aprenderse en un puerto de switch específico. Si un dispositivo con una MAC no autorizada intenta conectarse, el puerto puede tomar diferentes acciones.

Pasos de Configuración

Para implementar Port Security, el puerto del switch debe estar configurado como un puerto de acceso estático o dinámico de acceso (no puede ser un puerto Trunk).

Switch# configure terminal
Switch(config)# interface gigabitethernet 0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security violation restrict
Switch(config-if)# switchport port-security mac-address sticky
Switch(config-if)# end

Explicación de los Comandos

  • switchport port-security: Habilita la característica en la interfaz.
  • switchport port-security maximum 2: Permite un máximo de 2 direcciones MAC aprendidas en este puerto (ideal para un teléfono IP con una PC conectada detrás).
  • switchport port-security violation restrict: Define la acción ante una violación. El tráfico del intruso es descartado y se genera una notificación SNMP/Syslog, pero el puerto permanece activo.
  • switchport port-security mac-address sticky: Aprende dinámicamente las direcciones MAC conectadas y las guarda automáticamente en la configuración en ejecución (running-config).
⚠️ Advertencia: Si configuras el modo de violación como shutdown (que es el valor predeterminado), el puerto se apagará inmediatamente (estado err-disabled) si se excede el límite de MACs.

Modos de Violación Disponibles

Protect: Descarta paquetes de fuentes desconocidas sin notificar. No recomendado para auditoría.
Restrict: Descarta paquetes desconocidos, genera un contador de violaciones y envía un mensaje Syslog/SNMP.
Shutdown: Apaga inmediatamente la interfaz (estado err-disabled) y genera una alerta. Es el más seguro.

3. Protección de Spanning Tree con PortFast y BPDU Guard

En una red empresarial, los puertos conectados a estaciones de trabajo finales no deberían participar en cálculos de Spanning Tree Protocol (STP). Si un usuario conecta un pequeño switch casero a su puerto de red, podría enviar BPDUs (Bridge Protocol Data Units) superiores y alterar la topología de STP de toda la empresa.

Configuración de PortFast y BPDU Guard

Para prevenir esto, habilitamos PortFast (para que el puerto pase inmediatamente al estado de reenvío) y BPDU Guard (para apagar el puerto si recibe una BPDU).

Switch# configure terminal
Switch(config)# interface range gigabitethernet 0/2 - 10
Switch(config-if-range)# switchport mode access
Switch(config-if-range)# spanning-tree portfast
Switch(config-if-range)# spanning-tree bpduguard enable
Switch(config-if-range)# end

También puedes habilitar BPDU Guard de forma global para todos los puertos que tengan PortFast activado:

Switch(config)# spanning-tree portfast default
Switch(config)# spanning-tree portfast bpduguard default
💡 Consejo: Combinar PortFast con BPDU Guard en todos los puertos de usuario es un estándar de oro en el diseño de redes Cisco seguras.

4. Control de Tormentas con Storm Control

Las tormentas de tráfico ocurren cuando un volumen masivo de tráfico de difusión (broadcast), multidifusión (multicast) o unidifusión desconocida (unknown unicast) inunda los enlaces de la red, agotando el ancho de banda y la capacidad de procesamiento del switch.

Configuración de Storm Control

Podemos configurar umbrales basados en porcentajes del ancho de banda total de la interfaz. Si el tráfico supera el límite establecido, el switch tomará acciones (descartar o apagar).

Switch# configure terminal
Switch(config)# interface gigabitethernet 0/1
Switch(config-if)# storm-control broadcast level 20.0
Switch(config-if)# storm-control multicast level 10.5
Switch(config-if)# storm-control action trap
Switch(config-if)# end

Desglose de Parámetros

  • storm-control broadcast level 20.0: Limita el tráfico de broadcast al 20% de la capacidad de la interfaz.
  • storm-control multicast level 10.5: Limita el tráfico multicast al 10.5%.
  • storm-control action trap: Envía una trampa SNMP al sistema de monitoreo cuando se alcanza el umbral.

5. Verificación y Resolución de Problemas (Troubleshooting)

Una vez aplicadas las configuraciones, es fundamental verificar que todo funcione correctamente y saber cómo reactivar puertos en caso de incidentes.

Comandos de Verificación Clave

Para verificar el estado de Port Security:

Switch# show port-security interface gigabitethernet 0/1

Para revisar las direcciones MAC aprendidas por seguridad:

Switch# show port-security address

Para comprobar el estado del control de tormentas:

Switch# show storm-control

Recuperación de Puertos en Estado Err-Disabled

Si un puerto se apaga debido a una violación de seguridad o por BPDU Guard, aparecerá como err-disabled. Puedes verificarlo con el siguiente comando:

Switch# show interfaces status err-disabled

Para recuperar el puerto de forma manual:

Switch# configure terminal
Switch(config)# interface gigabitethernet 0/1
Switch(config-if)# shutdown
Switch(config-if)# no shutdown

También puedes configurar la recuperación automática (errdisable recovery):

Switch(config)# errdisable recovery cause psecure-violation
Switch(config)# errdisable recovery cause bpduguard
Switch(config)# errdisable recovery interval 300

Esto ordenará al switch que intente reactivar automáticamente los puertos afectados después de 300 segundos (5 minutos).


Preguntas Frecuentes (FAQ)

¿Qué pasa si un usuario cambia de puerto su computadora y tiene Port Security activado? Si utilizas direcciones MAC estáticas o sticky, el switch registrará la MAC en el nuevo puerto y generará una violación en el puerto anterior si se excede el máximo. Es recomendable usar temporizadores de envejecimiento (aging) en Port Security si hay alta movilidad de equipos.
¿Puedo usar Port Security en puertos troncales (Trunk)? Por defecto, Port Security está diseñado para puertos de acceso. Aunque existen configuraciones avanzadas para trunking con VLANs específicas, no se recomienda aplicar Port Security estándar en enlaces troncales debido a la complejidad en el conteo de múltiples MACs de diferentes VLANs.

Conclusión

La seguridad en la Capa 2 es la primera línea de defensa dentro de las instalaciones físicas de una organización. Al implementar Port Security, BPDU Guard y Storm Control en tus switches Cisco, neutralizas eficazmente los riesgos de intrusión física, bucles accidentales o maliciosos, y saturación de tráfico por tormentas de broadcast.

Implementa estas políticas de manera gradual en tu red de producción y mantén un monitoreo constante mediante Syslog y SNMP para garantizar una infraestructura robusta y altamente disponible.

Tutoriales relacionados

Comentarios (0)

Aún no hay comentarios. ¡Sé el primero!

Optimización de Puertos y Seguridad de Capa 2 en Switches Cisco: Port Security, BPDU Guard y Storm Control | tutoriales.com