SEO заголовок для чата: Практическая работа по настройке сети - Сегментация, Безопасность и Маршрутизация
1. Configuración Básica
✅ SSH habilitado en todos los dispositivos
✅ Nombres configurados en todos los equipos
✅ Encriptación de claves
✅ DNS deshabilitado
✅ VTY 0-4 configurado
✅ Banner MOTD implementado
✅ IPs configuradas en switches para acceso remoto
✅ Telnet deshabilitado
2. Enrutamiento
✅ OSPF configurado donde sea necesario
✅ 3 tipos de Inter-VLAN Routing:
Legacy
Router on Stick
Switches multicapa
3. Seguridad
✅ ACLs configuradas según requisitos
✅ NAT con PAT para internet
✅ Port Security (máximo 2 MAC addresses)
✅ Etherchannel entre switches
✅ VLAN nativa 666 (no pasada entre switches)
✅ Interfaces pasivas configuradas
✅ Seguridad en protocolo de enrutamiento
4. VLAN y Spanning Tree
✅ VLSM implementado
✅ DHCP configurado (servidor en VLAN 99 para switch capa 3)
✅ STP Root configurado:
SW1: Root para VLAN 99
SW5: Root para VLAN 10
SW4: Root para VLAN 20
📊 Tabla de VLSM Configurada
VLAN Departamento Red CIDR Gateway Hosts Necesarios
30 Operaciones A 10.15.80.0 /21 10.15.80.1 45
50 Operaciones B 10.15.88.0 /22 10.15.88.1 1500
10 Venta 10.15.92.0 /23 10.15.92.1 12
55 Supervisores 10.15.94.0 /25 10.15.94.1 800
100 Experiencia 10.15.94.128 /25 10.15.94.129 20
20 Servicio al Cliente 10.15.95.0 /26 10.15.95.1 435
250 Soporte Remoto 10.15.95.64 /27 10.15.95.65 15
125 RRHH 10.15.95.96 /27 10.15.95.97 120
45 Reclutamiento 10.15.95.128 /27 10.15.95.129 80
200 Marketing 10.15.95.160 /27 10.15.95.161 20
99 Servidores 10.15.95.192 /28 10.15.95.193 -
🛡️ Políticas de ACL
Servidor Web HQ: Solo VLAN 125 por ping (IP privada), demás por HTTP
VLAN 50 → VLAN 30: Tráfico bloqueado
Servidor Web VLAN 250: Sin ping, solo HTTP con IP pública
VLAN 125: Única con SSH a dispositivos críticos
🌐 NAT y Conectividad
✅ IPs públicas estáticas para servidores web
✅ NAT con PAT para tráfico de internet
✅ ISP configurado con 8.8.8.8 y IPs públicas
✅ Ping desde todas las PC al ISP
✅ ISP no puede hacer ping a la red interna
📁 Archivos del Proyecto
Primera practica de seguridad de redes.pkt - Topología completa en Packet Tracer
🚀 Cómo Usar
Abre el archivo .pkt en Cisco Packet Tracer
Verifica la conectividad entre todas las sucursales
Prueba los ACLs y políticas de seguridad
Valida el enrutamiento OSPF
Comprueba las VLANs y el tráfico inter-VLAN
📚 Tecnologías Implementadas
VLAN (Virtual Local Area Networks)
OSPF (Open Shortest Path First)
VLSM (Variable Length Subnet Mask)
NAT (Network Address Translation)
ACL (Access Control Lists)
STP (Spanning Tree Protocol)
Etherchannel
SSH y Banner
Port Security
Inter-VLAN Routing (3 métodos)
DHCP
¡Hola! Veo que tienes un resumen detallado de una práctica de redes. Parece que has implementado una gran cantidad de configuraciones y tecnologías.
A continuación, te presento un resumen organizado de lo que has logrado, basado en la información que proporcionaste:
Práctica 1 - Segmentación de Redes
Este es un resumen de los requisitos implementados para una práctica de redes, cubriendo configuración básica, enrutamiento, seguridad, VLANs, Spanning Tree y conectividad a Internet.
1. Configuración Básica
- Acceso Remoto:
- SSH habilitado en todos los dispositivos.
- Telnet deshabilitado.
- VTY (líneas virtuales) configurado (0-4).
- Nombres de host configurados en todos los equipos.
- Seguridad:
- Encriptación de contraseñas (enable secret).
- Funcionalidad:
- DNS deshabilitado (probablemente para esta práctica específica).
- Banner MOTD (Message Of The Day) implementado.
- Conectividad de Red:
- Direcciones IP configuradas en los switches para permitir el acceso remoto.
2. Enrutamiento
- Protocolo de Enrutamiento:
- OSPF configurado donde fue necesario.
- Enrutamiento Inter-VLAN:
- Se implementaron tres métodos:
- Legacy (enrutamiento tradicional).
- Router on Stick.
- Switches Multicapa (Layer 3 Switches).
- Se implementaron tres métodos:
3. Seguridad de Red
- Listas de Control de Acceso (ACLs):
- Configuradas según los requisitos específicos.
- Políticas de ACL:
- Servidor Web HQ: Permitir ping a VLAN 125 (IP privada) y acceso HTTP al resto.
- VLAN 50 → VLAN 30: Tráfico bloqueado.
- Servidor Web VLAN 250: Prohibir ping, permitir solo HTTP con IP pública.
- VLAN 125: Única con acceso SSH a dispositivos críticos.
- NAT (Network Address Translation):
- NAT con PAT (Port Address Translation) implementado para el acceso a Internet.
- Seguridad de Puertos:
- Port Security configurado para permitir un máximo de 2 direcciones MAC por puerto.
- Agregación de Enlaces:
- Etherchannel configurado entre switches.
- VLANs:
- VLAN nativa configurada como 666 y no se permite su paso entre switches (es decir, se deshabilita en los troncales).
- Protocolo de Enrutamiento:
- Interfaces pasivas configuradas en OSPF.
- Medidas de seguridad implementadas en el protocolo de enrutamiento (probablemente autenticación OSPF).
4. VLANs y Spanning Tree Protocol (STP)
- Asignación de Direcciones IP:
- VLSM (Variable Length Subnet Mask) implementado.
- Tabla de Configuración VLSM:
| VLAN | Departamento | Red | CIDR | Gateway | Hosts Necesarios |
| :--- | :----------------- | :--------------- | :------- | :------------ | :--------------- |
| 30 | Operaciones A | 10.15.80.0 | /21 | 10.15.80.1 | 45 |
| 50 | Operaciones B | 10.15.88.0 | /22 | 10.15.88.1 | 1500 |
| 10 | Venta | 10.15.92.0 | /23 | 10.15.92.1 | 12 |
| 55 | Supervisores | 10.15.94.0 | /25 | 10.15.94.1 | 800 |
| 100 | Experiencia | 10.15.94.128 | /25 | 10.15.94.129 | 20 |
| 20 | Servicio al Cliente| 10.15.95.0 | /26 | 10.15.95.1 | 435 |
| 250 | Soporte Remoto | 10.15.95.64 | /27 | 10.15.95.65 | 15 |
| 125 | RRHH | 10.15.95.96 | /27 | 10.15.95.97 | 120 |
| 45 | Reclutamiento | 10.15.95.128 | /27 | 10.15.95.129 | 80 |
| 200 | Marketing | 10.15.95.160 | /27 | 10.15.95.161 | 20 |
| 99 | Servidores | 10.15.95.192 | /28 | 10.15.95.193 | - |
- Servicio DHCP:
- Servidor DHCP configurado, ubicado en la VLAN 99 (para el switch de Capa 3).
- Spanning Tree (STP):
- Configuración de Root Bridge:
- SW1: Root Bridge para VLAN 99.
- SW5: Root Bridge para VLAN 10.
- SW4: Root Bridge para VLAN 20.
- Configuración de Root Bridge:
5. NAT y Conectividad a Internet
- Direcciones IP:
- Se asignaron IPs públicas estáticas a los servidores web.
- NAT con PAT configurado para el tráfico saliente a Internet.
- Configuración del ISP:
- Configurado con los servidores DNS 8.8.8.8 y 1.1.1.1 (basado en la tabla ISP en la imagen).
- Se utilizan IPs públicas para la conexión con el ISP.
- Pruebas de Conectividad:
- Se verifica que todas las PC puedan hacer ping al ISP.
- Se asegura que el ISP no pueda hacer ping a la red interna (control de acceso).
6. Archivos del Proyecto
- Se proporciona el archivo
Primera practica de seguridad de redes.pktpara su uso en Cisco Packet Tracer.
7. Tecnologías Implementadas
- VLANs (Virtual Local Area Networks)
- OSPF (Open Shortest Path First)
- VLSM (Variable Length Subnet Mask)
- NAT (Network Address Translation)
- PAT (Port Address Translation)
- ACL (Access Control Lists)
- STP (Spanning Tree Protocol)
- Etherchannel
- SSH y Banner MOTD
- Port Security
- Inter-VLAN Routing (Legacy, Router on Stick, Layer 3 Switch)
- DHCP
¡Excelente trabajo! Parece que has cubierto todos los aspectos importantes de una red bien configurada y segura.
¡Claro! Vamos a profundizar en las configuraciones específicas de OSPF que se implementaron en tu práctica. Dado que el resumen menciona "OSPF configurado donde sea necesario" y "Seguridad en protocolo de enrutamiento", podemos inferir algunas configuraciones comunes y buenas prácticas.
Configuraciones Específicas de OSPF (Inferidas)
Asumiendo una configuración estándar y segura para un entorno de práctica como este, las siguientes configuraciones de OSPF probablemente se implementaron:
-
Habilitación del Proceso OSPF:
- En cada router que participa en OSPF, se inicia el proceso con un ID de proceso único (a menudo el mismo en toda la red, por ejemplo,
router ospf 1). bash Router# configure terminal Router(config)# router ospf 1
- En cada router que participa en OSPF, se inicia el proceso con un ID de proceso único (a menudo el mismo en toda la red, por ejemplo,
-
Declaración de Redes y Áreas:
- Se definen las redes conectadas a cada router para que OSPF las anuncie. Se especifica el wildcard mask y el área a la que pertenecen. Por ejemplo, para anunciar una red conectada directamente:
bash Router(config-router)# network 192.168.1.0 0.0.0.255 area 0- Dado que se menciona "Area 0", es muy probable que se haya utilizado una topología de OSPF de área única (backbone).
-
Configuración de Interfaces Pasivas:
- Tal como se indica en tus requisitos, las interfaces pasivas se configuran para evitar que un router envíe o escuche actualizaciones de OSPF en esas interfaces. Esto es crucial para interfaces conectadas a hosts finales (como las de los switches de acceso) o interfaces que no deben formar adyacencias OSPF.
bash Router(config-router)# passive-interface GigabitEthernet0/1- También es común configurar
passive-interface defaulty luego habilitar OSPF explícitamente en las interfaces de enrutamiento necesarias.
-
Seguridad en el Protocolo de Enrutamiento (Autenticación OSPF):
- La mención de "Seguridad en protocolo de enrutamiento" casi siempre se refiere a la autenticación. Para OSPF, esto puede ser autenticación simple (texto plano o MD5) o autenticación más segura (SHA).
- Configuración a nivel de Interfaz: Se configura la autenticación por tipo (plain, md5, sha) y una clave secreta para cada interfaz que participa en OSPF.
bash Router# configure terminal Router(config)# interface GigabitEthernet0/0 Router(config-if)# ip ospf authentication message-digest // O usar 'ip ospf authentication' para texto plano Router(config-if)# ip ospf message-digest-key 1 md5 MiClaveSecreta88 // '1' es el key ID, 'md5' el tipo, 'MiClaveSecreta88' la clave
- Configuración a nivel de Proceso (Alternativa): La autenticación también se puede configurar a nivel de proceso, aplicándose a todas las interfaces de un área si no se sobrescribe a nivel de interfaz.
-
Tipos de Red OSPF y Prioridades:
- Dependiendo de la topología y los enlaces, OSPF podría haberse configurado para operar en diferentes tipos de redes (Broadcast, Non-Broadcast, Point-to-Point).
- En redes de tipo Broadcast (como Ethernet), se configuran tipos de vecino (
neighborydr-other) y prioridades de interfaz (ip ospf priority). Esto asegura que se elijan DR (Designated Router) y BDR (Backup Designated Router) de manera controlada. - Una prioridad más alta aumenta la probabilidad de ser elegido DR/BDR. Una prioridad de
0significa que la interfaz nunca será elegida como DR o BDR.
-
Ajustes de Métricas (Opcional pero Común):
- Aunque no se menciona explícitamente, a veces se ajustan las métricas de costo de OSPF para influir en la elección de la mejor ruta, especialmente si se busca favorecer enlaces de mayor velocidad o rendimiento.
bash Router(config-if)# ip ospf cost 50
-
Redistribución (Si aplica):
- Si hubiera otros protocolos de enrutamiento o rutas estáticas que necesitaran ser anunciadas en OSPF, se usaría la redistribución. Sin embargo, por la simplicidad aparente de la práctica, es posible que esto no haya sido necesario.
Resumen de las configuraciones clave de OSPF:
- Inicio del proceso OSPF.
- Declaración de redes conectadas y
area 0. - Configuración de
passive-interfacepara seguridad. - Implementación de autenticación OSPF (probablemente MD5 o SHA) para asegurar la comunicación entre routers.
- Posible configuración de
ip ospf priorityy tipos de vecino para redes multi-acceso.
Estas configuraciones aseguran que OSPF funcione correctamente, que solo los routers autorizados intercambien información de enrutamiento y que la comunicación de enrutamiento no se exponga innecesariamente en interfaces de acceso.
¡Entendido! Me has pedido que complete y muestre la configuración detallada de la práctica de redes que describiste. Sin embargo, como soy un modelo de IA, no puedo "hacer" directamente la configuración en un software como Cisco Packet Tracer ni generar un archivo .pkt completo.
Lo que sí puedo hacer es proporcionarte los comandos de configuración completos y organizados basados en tus requisitos. Esto te servirá como una guía detallada para que tú mismo puedas implementarlos en Packet Tracer.
Para darte una configuración útil, necesito hacer algunas suposiciones razonables sobre la topología específica (nombres de interfaces, direcciones IP exactas donde no se especifican, etc.) basándome en la imagen y tus requisitos.
Por favor, confirma si estás de acuerdo con que genere una configuración ejemplificada basada en tus requisitos y en la imagen, o si prefieres que te explique cómo configurar cada punto individualmente.
Si estás de acuerdo en que genere un ejemplo de configuración, te proporcionaré:
- Configuración de Dispositivos del "Head Quarter" (HQ):
- Configuración básica (SSH, nombres, encriptación, banner, VTY).
- Configuración de VLANs y IPs en el switch L3 (si aplica).
- Configuración de DHCP.
- Configuración de OSPF.
- Configuración de ACLs.
- Configuración de NAT (PAT).
- Configuración de Etherchannel.
- Configuración de STP.
- Configuración de Dispositivos de la "New York Branch":
- Configuración básica.
- Configuración de VLANs y IPs.
- Configuración de OSPF.
- Configuración de ACLs.
- Configuración de Etherchannel.
- Configuración de STP.
- Configuración de Dispositivos de "Santo Domingo":
- Configuración básica.
- Configuración de VLANs y IPs.
- Configuración de OSPF.
- Configuración de ACLs.
- Configuración de STP.
- Configuración del Router Frontera (BDR) y DR:
- Configuración de OSPF.
- Configuración de Inter-VLAN routing (Router on Stick o L3 Switch).
- Configuración de ACLs.
- Configuración del Router ISP (Simulado):
- Configuración de las IPs públicas y enrutamiento básico.
Para poder generar una configuración más precisa, ¿podrías especificar algunos detalles? Por ejemplo:
- ¿Qué router actúa como "DR" y "BDR" en el HQ? (La imagen sugiere que sí hay DR/BDR)
- ¿Qué interfaces se usan para los enlaces troncales entre switches y para los enlaces a los routers?
- ¿Qué método de Inter-VLAN routing se usa en el HQ (Legacy, Router on Stick, L3 Switch)? La imagen muestra switches L3 y también un posible "Router on Stick" o conexión a un router externo.
- ¿El servidor DHCP está en un router o en un switch L3? (Mencionas "servidor en VLAN 99 para switch capa 3")
Una vez que tenga esta información, podré generar una configuración más completa y ajustada a tu topología.
De acuerdo, procederé a generar una configuración ejemplificada y detallada basada en tus requisitos y en la interpretación de la imagen. Ten en cuenta que deberás adaptar los nombres de las interfaces y las IPs exactas a tu topología específica en Packet Tracer, ya que no puedo verla directamente.
Configuración Completa de Ejemplo para la Práctica de Redes
Esta configuración asume la siguiente estructura:
- HQ: Contiene switches (SW1 a SW7), routers (DR, BDR), un servidor DHCP y PCs en varias VLANs. SW1 es Root para VLAN 99.
- New York Branch: Contiene SW6 y PCs en VLANs 100 y 45.
- Santo Domingo: Contiene un router central, switches y PCs en VLANs 200 y 250.
- Conexión a ISP: A través de un router (BDR en HQ) que se conecta a un ISP simulado.
Convenciones:
R-prefijo para Routers,SW-para Switches.Gipara GigabitEthernet,Fapara FastEthernet.- Las IPs de Gateway son la primera IP utilizable en cada subred.
1. Configuración del Servidor DHCP (Asumimos un Router L3 o el Switch Capa 3 en HQ)
Suposición: Usaremos el Switch Capa 3 SW1 como el dispositivo que tiene la interfaz virtual (SVI) para la VLAN 99 y servirá DHCP.
! --- Configuración en SW1 (Asumido como L3 Switch y Gateway para muchas VLANs) ---
! Habilitar enrutamiento IP
SW1> enable
SW1# configure terminal
SW1(config)# ip routing
! Crear VLANs (ejemplo, añadir las que falten según tu tabla)
SW1(config)# vlan 10
SW1(config-vlan)# name Venta
SW1(config-vlan)# vlan 20
SW1(config-vlan)# name Servicio_Cliente
SW1(config-vlan)# vlan 30
SW1(config-vlan)# name Operaciones_A
SW1(config-vlan)# vlan 45
SW1(config-vlan)# name Reclutamiento
SW1(config-vlan)# vlan 50
SW1(config-vlan)# name Operaciones_B
SW1(config-vlan)# vlan 55
SW1(config-vlan)# name Supervisores
SW1(config-vlan)# vlan 99
SW1(config-vlan)# name Servidores
SW1(config-vlan)# vlan 100
SW1(config-vlan)# name Experiencia
SW1(config-vlan)# vlan 125
SW1(config-vlan)# name RRHH
SW1(config-vlan)# vlan 200
SW1(config-vlan)# name Marketing
SW1(config-vlan)# vlan 250
SW1(config-vlan)# name Soporte_Remoto
! Configurar Interfaces VLAN (SVIs) y Gateways
SW1(config)# interface Vlan10
SW1(config-if)# ip address 10.15.92.1 255.255.254.0 ! /23
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# interface Vlan20
SW1(config-if)# ip address 10.15.95.1 255.255.255.192 ! /26
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# interface Vlan30
SW1(config-if)# ip address 10.15.80.1 255.255.248.0 ! /21
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# interface Vlan45
SW1(config-if)# ip address 10.15.95.129 255.255.255.224 ! /27
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# interface Vlan50
SW1(config-if)# ip address 10.15.88.1 255.255.252.0 ! /22
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# interface Vlan55
SW1(config-if)# ip address 10.15.94.1 255.255.255.128 ! /25
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# interface Vlan99
SW1(config-if)# ip address 10.15.95.193 255.255.255.240 ! /28
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# interface Vlan100
SW1(config-if)# ip address 10.15.94.129 255.255.255.128 ! /25
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# interface Vlan125
SW1(config-if)# ip address 10.15.95.97 255.255.255.224 ! /27
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# interface Vlan200
SW1(config-if)# ip address 10.15.95.161 255.255.255.224 ! /27
SW1(config-if)# no shutdown
SW1(config-if)# exit
SW1(config)# interface Vlan250
SW1(config-if)# ip address 10.15.95.65 255.255.255.224 ! /27
SW1(config-if)# no shutdown
SW1(config-if)# exit
! Configurar DHCP Pool para las VLANs necesarias
SW1(config)# ip dhcp excluded-address 10.15.95.193 10.15.95.206 ! Excluir gateway y algunas IPs
SW1(config)# ip dhcp excluded-address 10.15.80.1 10.15.80.5 ! Excluir gateways y routers
SW1(config)# ip dhcp excluded-address 10.15.88.1 10.15.88.5
SW1(config)# ip dhcp excluded-address 10.15.92.1 10.15.92.5
SW1(config)# ip dhcp excluded-address 10.15.94.1 10.15.94.5
SW1(config)# ip dhcp excluded-address 10.15.95.1 10.15.95.5
SW1(config)# ip dhcp excluded-address 10.15.95.129 10.15.95.133
SW1(config)# ip dhcp excluded-address 10.15.95.97 10.15.95.101
SW1(config)# ip dhcp excluded-address 10.15.95.161 10.15.95.165
SW1(config)# ip dhcp excluded-address 10.15.95.65 10.15.95.69
! Pool para VLAN 10 (Venta)
SW1(config)# ip dhcp pool Venta_VLAN10
SW1(dhcp-config)# network 10.15.92.0 255.255.254.0
SW1(dhcp-config)# default-router 10.15.92.1
SW1(dhcp-config)# exit
! Pool para VLAN 20 (Servicio al Cliente)
SW1(config)# ip dhcp pool SC_VLAN20
SW1(dhcp-config)# network 10.15.95.0 255.255.255.192
SW1(dhcp-config)# default-router 10.15.95.1
SW1(dhcp-config)# exit
! Pool para VLAN 30 (Operaciones A)
SW1(config)# ip dhcp pool OpA_VLAN30
SW1(dhcp-config)# network 10.15.80.0 255.255.248.0
SW1(dhcp-config)# default-router 10.15.80.1
SW1(dhcp-config)# exit
! Pool para VLAN 50 (Operaciones B)
SW1(config)# ip dhcp pool OpB_VLAN50
SW1(dhcp-config)# network 10.15.88.0 255.255.252.0
SW1(dhcp-config)# default-router 10.15.88.1
SW1(dhcp-config)# exit
! Pool para VLAN 55 (Supervisores)
SW1(config)# ip dhcp pool Supervisores_VLAN55
SW1(dhcp-config)# network 10.15.94.0 255.255.255.128
SW1(dhcp-config)# default-router 10.15.94.1
SW1(dhcp-config)# exit
! Pool para VLAN 100 (Experiencia)
SW1(config)# ip dhcp pool Experiencia_VLAN100
SW1(dhcp-config)# network 10.15.94.128 255.255.255.128
SW1(dhcp-config)# default-router 10.15.94.129
SW1(dhcp-config)# exit
! Pool para VLAN 125 (RRHH)
SW1(config)# ip dhcp pool RRHH_VLAN125
SW1(dhcp-config)# network 10.15.95.96 255.255.255.224
SW1(dhcp-config)# default-router 10.15.95.97
SW1(dhcp-config)# exit
! Pool para VLAN 200 (Marketing) - Si los PCs necesitan IPs de esta VLAN
SW1(config)# ip dhcp pool Marketing_VLAN200
SW1(dhcp-config)# network 10.15.95.160 255.255.255.224
SW1(dhcp-config)# default-router 10.15.95.161
SW1(dhcp-config)# exit
! Pool para VLAN 250 (Soporte Remoto) - Si los PCs necesitan IPs de esta VLAN
SW1(config)# ip dhcp pool SoporteRemoto_VLAN250
SW1(dhcp-config)# network 10.15.95.64 255.255.255.224
SW1(dhcp-config)# default-router 10.15.95.65
SW1(dhcp-config)# exit
! Pool para VLAN 45 (Reclutamiento)
SW1(config)# ip dhcp pool Reclutamiento_VLAN45
SW1(dhcp-config)# network 10.15.95.128 255.255.255.224
SW1(dhcp-config)# default-router 10.15.95.129
SW1(dhcp-config)# exit
! --- Fin Configuración DHCP en SW1 ---
2. Configuración de Switches de Acceso (Ejemplo: SW2, SW3, SW4, SW5, SW6, SW7)
Suposiciones:
- SW2, SW3, SW4, SW5 soportan las VLANs 10, 20, 30, 50, 55, 99.
- SW6 soporta VLANs 45, 100.
- SW7 soporta VLANs 30, 50, 55.
- Se configura VLAN nativa 666 en troncales.
- Se configura Port Security en puertos de acceso.
- Se configura Etherchannel donde sea necesario (ej. SW1 <-> SW2, SW1 <-> SW3).
! --- Configuración en SW2 (Ejemplo Switch de Acceso en HQ) ---
SW2> enable
SW2# configure terminal
! Configuración Básica
SW2(config)# hostname SW2
SW2(config)# banner motd # Acceso Restringido #
SW2(config)# ip domain-lookup
SW2(config)# ip domain-name midominio.local
SW2(config)# ip ssh version 2
SW2(config)# enable secret MiClaveSuperSecreta89
SW2(config)# line vty 0 4
SW2(config-line)# login local
SW2(config-line)# transport input ssh
SW2(config-line)# exit
SW2(config)# username admin privilege 15 secret MiClaveAdmin123
! Configuración de VLANs (Las mismas que SW1)
SW2(config)# vlan 10
SW2(config-vlan)# name Venta
SW2(config-vlan)# vlan 20
SW2(config-vlan)# name Servicio_Cliente
SW2(config-vlan)# vlan 30
SW2(config-vlan)# name Operaciones_A
SW2(config-vlan)# vlan 50
SW2(config-vlan)# name Operaciones_B
SW2(config-vlan)# vlan 55
SW2(config-vlan)# name Supervisores
SW2(config-vlan)# vlan 99
SW2(config-vlan)# name Servidores
! Configuración de Puertos de Acceso (Ejemplo: Puertos Fa0/1 a Fa0/10)
SW2(config)# interface range FastEthernet0/1 - 10
SW2(config-if-range)# switchport mode access
SW2(config-if-range)# switchport access vlan 10 ! Asignación por defecto, se cambia por puerto específico
SW2(config-if-range)# spanning-tree portfast ! Habilitar PortFast en puertos de acceso
SW2(config-if-range)# spanning-tree bpduguard enable ! Habilitar BPDU Guard
SW2(config-if-range)# switchport port-security ! Habilitar Port Security
SW2(config-if-range)# switchport port-security maximum 2 ! Límite de 2 MACs
SW2(config-if-range)# switchport port-security violation shutdown ! O restrict / protect
SW2(config-if-range)# exit
! Asignación específica por puerto (Ejemplo)
SW2(config)# interface FastEthernet0/1
SW2(config-if)# switchport access vlan 10
SW2(config-if)# exit
SW2(config)# interface FastEthernet0/2
SW2(config-if)# switchport access vlan 10
SW2(config-if)# exit
SW2(config)# interface FastEthernet0/3
SW2(config-if)# switchport access vlan 20
SW2(config-if)# exit
SW2(config)# interface FastEthernet0/4
SW2(config-if)# switchport access vlan 20
SW2(config-if)# exit
SW2(config)# interface FastEthernet0/5
SW2(config-if)# switchport access vlan 30
SW2(config-if)# exit
SW2(config)# interface FastEthernet0/6
SW2(config-if)# switchport access vlan 50
SW2(config-if)# exit
SW2(config)# interface FastEthernet0/7
SW2(config-if)# switchport access vlan 55
SW2(config-if)# exit
SW2(config)# interface FastEthernet0/8
SW2(config-if)# switchport access vlan 99
SW2(config-if)# exit
! Configuración de Troncal (Ejemplo: Hacia SW1)
SW2(config)# interface GigabitEthernet0/11 ! Asumiendo este puerto conecta a SW1
SW2(config-if)# switchport mode trunk
SW2(config-if)# switchport trunk native vlan 666
SW2(config-if)# switchport trunk allowed vlan add 10,20,30,50,55,99 ! Permitir VLANs necesarias
SW2(config-if)# no shutdown
SW2(config-if)# exit
! Configuración de Troncal (Ejemplo: Hacia SW3) - Si hay enlace directo
SW2(config)# interface GigabitEthernet0/12 ! Asumiendo este puerto conecta a SW3
SW2(config-if)# switchport mode trunk
SW2(config-if)# switchport trunk native vlan 666
SW2(config-if)# switchport trunk allowed vlan add 10,20,30,50,55,99
SW2(config-if)# no shutdown
SW2(config-if)# exit
! Configuración de Etherchannel (Ejemplo: Hacia SW1 en Gi0/11)
SW2(config)# interface range GigabitEthernet0/11
SW2(config-if-range)# channel-group 1 mode active ! O desirable, lgbp active
SW2(config-if-range)# exit
SW2(config)# interface Port-channel1
SW2(config-if)# switchport mode trunk
SW2(config-if)# switchport trunk native vlan 666
SW2(config-if)# switchport trunk allowed vlan add 10,20,30,50,55,99
SW2(config-if)# no shutdown
SW2(config-if)# exit
! Configuración STP (Root Bridge según tus requisitos)
! SW2 no es Root Bridge para ninguna VLAN en este ejemplo
SW2(config)# spanning-tree mode rapid
SW2(config)# spanning-tree extend system-id
SW2(config)# spanning-tree vlan 99 priority 32768 ! Valor por defecto, SW1 será más bajo
! Guardar configuración
SW2# copy running-config startup-config
- Nota: Deberás replicar una configuración similar en
SW3,SW4,SW5,SW6,SW7, adaptando las VLANs permitidas en los troncales y las asignaciones de puertos de acceso según la topología de la imagen.SW4ySW5deben tener prioridades STP configuradas para ser Root Bridges de sus respectivas VLANs.
3. Configuración de Routers (DR, BDR, Router New York, Router Santo Domingo)
Suposiciones:
- DR (Router Principal HQ): Conecta a SW1, tiene OSPF, ACLs.
- BDR (Router Frontera HQ): Conecta a SW1 y al ISP, tiene OSPF, NAT/PAT, ACLs.
- Router New York: Conecta a SW6, tiene OSPF, ACLs.
- Router Santo Domingo: Conecta a su switch central, tiene OSPF, ACLs.
- Se usará OSPF área 0.
- Autenticación OSPF MD5 con clave
RedesSeguras123. - Se implementará NAT con PAT en el BDR.
! --- Configuración del Router DR (HQ) ---
R-DR> enable
R-DR# configure terminal
! Configuración Básica
R-DR(config)# hostname R-DR
R-DR(config)# banner motd # Acceso Restringido HQ DR #
R-DR(config)# ip domain-lookup
R-DR(config)# ip domain-name midominio.local
R-DR(config)# ip ssh version 2
R-DR(config)# enable secret MiClaveSuperSecreta89
R-DR(config)# username admin privilege 15 secret MiClaveAdmin123
R-DR(config)# line vty 0 4
R-DR(config-line)# login local
R-DR(config-line)# transport input ssh
R-DR(config-line)# exit
! Configuración de Interfaces y IPs (Adaptar a tu topología)
R-DR(config)# interface GigabitEthernet0/0 ! Conexión a SW1
R-DR(config-if)# ip address 10.15.1.1 255.255.255.0 ! Ejemplo IP para OSPF
R-DR(config-if)# ip ospf 1 area 0
R-DR(config-if)# ip ospf authentication message-digest
R-DR(config-if)# ip ospf message-digest-key 1 md5 RedesSeguras123
R-DR(config-if)# no shutdown
R-DR(config-if)# exit
R-DR(config)# interface GigabitEthernet0/1 ! Conexión a BDR (Ejemplo)
R-DR(config-if)# ip address 10.15.2.2 255.255.255.252 ! Subred punto a punto
R-DR(config-if)# ip ospf 1 area 0
R-DR(config-if)# ip ospf authentication message-digest
R-DR(config-if)# ip ospf message-digest-key 1 md5 RedesSeguras123
R-DR(config-if)# no shutdown
R-DR(config-if)# exit
! Configuración OSPF
R-DR(config)# router ospf 1
R-DR(config-router)# router-id 1.1.1.1
R-DR(config-router)# passive-interface default
R-DR(config-router)# no passive-interface GigabitEthernet0/0 ! Habilitar en la red interna
R-DR(config-router)# no passive-interface GigabitEthernet0/1 ! Habilitar en enlace al BDR
R-DR(config-router)# exit
! Configuración ACLs (Ejemplo: Permitir solo tramas específicas)
R-DR(config)# access-list 101 permit tcp any host 10.15.99.x eq 80 ! Ejemplo para servidor Web HQ
R-DR(config)# access-list 101 permit icmp any host 10.15.125.x echo ! Ejemplo ping RRHH
R-DR(config)# access-list 101 deny ip any any log ! Denegar todo lo demás
R-DR(config)# interface GigabitEthernet0/0 ! Aplicar ACL de entrada
R-DR(config-if)# ip access-group 101 in
R-DR(config-if)# exit
! Guardar configuración
R-DR# copy running-config startup-config
! --- Configuración del Router BDR (HQ - Conexión a Internet) ---
R-BDR> enable
R-BDR# configure terminal
! Configuración Básica
R-BDR(config)# hostname R-BDR
R-BDR(config)# banner motd # Acceso Restringido HQ BDR #
R-BDR(config)# ip domain-lookup
R-BDR(config)# ip domain-name midominio.local
R-BDR(config)# ip ssh version 2
R-BDR(config)# enable secret MiClaveSuperSecreta89
R-BDR(config)# username admin privilege 15 secret MiClaveAdmin123
R-BDR(config)# line vty 0 4
R-BDR(config-line)# login local
R-BDR(config-line)# transport input ssh
R-BDR(config-line)# exit
! Configuración de Interfaces y IPs (Adaptar a tu topología)
R-BDR(config)# interface GigabitEthernet0/0 ! Conexión al DR HQ
R-BDR(config-if)# ip address 10.15.2.1 255.255.255.252 ! Subred punto a punto
R-BDR(config-if)# ip ospf 1 area 0
R-BDR(config-if)# ip ospf authentication message-digest
R-BDR(config-if)# ip ospf message-digest-key 1 md5 RedesSeguras123
R-BDR(config-if)# no shutdown
R-BDR(config-if)# exit
R-BDR(config)# interface GigabitEthernet0/1 ! Conexión a ISP (IP pública del ISP)
R-BDR(config-if)# ip address 190.204.125.17 255.255.255.248 ! Ejemplo IP en tu rango
R-BDR(config-if)# ip nat outside ! Marcar como interfaz externa para NAT
R-BDR(config-if)# no shutdown
R-BDR(config-if)# exit
! Configuración OSPF
R-BDR(config)# router ospf 1
R-BDR(config-router)# router-id 2.2.2.2
R-BDR(config-router)# passive-interface default
R-BDR(config-router)# no passive-interface GigabitEthernet0/0 ! Habilitar en enlace al DR
R-BDR(config-router)# exit
! Configuración NAT con PAT
R-BDR(config)# ip nat inside source list NAT_PAT interface GigabitEthernet0/1 overload
R-BDR(config)# access-list 1 permit 10.15.0.0 0.0.255.255 ! Permitir todo el tráfico interno para NAT
R-BDR(config)# ! Asegurarse que la IP de la interfaz interna conectada a SW1 es 'inside'
R-BDR(config)# interface GigabitEthernet0/0
R-BDR(config-if)# ip nat inside ! Marcar como interfaz interna para NAT
R-BDR(config-if)# exit
! Configuración ACLs (Ejemplo: Restricciones de acceso)
! ACL para el tráfico saliente hacia el ISP
R-BDR(config)# access-list 110 permit tcp any any eq 80 ! Permitir HTTP
R-BDR(config)# access-list 110 permit tcp any any eq 443 ! Permitir HTTPS
R-BDR(config)# access-list 110 permit udp any any eq 53 ! Permitir DNS
R-BDR(config)# access-list 110 permit icmp any any echo ! Permitir ping
R-BDR(config)# access-list 110 deny ip any any log ! Denegar todo lo demás
R-BDR(config)# interface GigabitEthernet0/1 ! Aplicar ACL de salida
R-BDR(config-if)# ip access-group 110 out
R-BDR(config-if)# exit
! ACL para Servidor Web VLAN 250 (Solo HTTP con IP pública)
! Esta ACL se aplicaría en la interfaz de SW1 correspondiente a VLAN 250 o en el router que haga el gateway para esa VLAN
! Si el BDR es el gateway para VLAN 250:
R-BDR(config)# access-list 120 permit tcp any host 86.125.30.x eq 80 ! IP Pública del Servidor Web VLAN 250
R-BDR(config)# access-list 120 deny ip any any log
R-BDR(config)# interface GigabitEthernet0/0 ! Aplicar en la interfaz interna conectada a SW1
R-BDR(config-if)# ip access-group 120 in
R-BDR(config-if)# exit
! Guardar configuración
R-BDR# copy running-config startup-config
! --- Configuración del Router New York Branch ---
R-NY> enable
R-NY# configure terminal
! Configuración Básica
R-NY(config)# hostname R-NY
R-NY(config)# banner motd # Acceso Restringido NY Branch #
R-NY(config)# ip domain-lookup
R-NY(config)# ip domain-name midominio.local
R-NY(config)# ip ssh version 2
R-NY(config)# enable secret MiClaveSuperSecreta89
R-NY(config)# username admin privilege 15 secret MiClaveAdmin123
R-NY(config)# line vty 0 4
R-NY(config-line)# login local
R-NY(config-line)# transport input ssh
R-NY(config-line)# exit
! Configuración de Interfaces y IPs (Adaptar a tu topología)
R-NY(config)# interface GigabitEthernet0/0 ! Conexión a SW6 (Branch)
R-NY(config-if)# ip address 10.16.1.1 255.255.255.0 ! Ejemplo IP
R-NY(config-if)# ip ospf 1 area 0
R-NY(config-if)# ip ospf authentication message-digest
R-NY(config-if)# ip ospf message-digest-key 1 md5 RedesSeguras123
R-NY(config-if)# no shutdown
R-NY(config-if)# exit
R-NY(config)# interface GigabitEthernet0/1 ! Conexión a HQ (Asumiendo enlace directo o a otro router)
R-NY(config-if)# ip address 10.17.1.1 255.255.255.252 ! Subred punto a punto
R-NY(config-if)# ip ospf 1 area 0
R-NY(config-if)# ip ospf authentication message-digest
R-NY(config-if)# ip ospf message-digest-key 1 md5 RedesSeguras123
R-NY(config-if)# no shutdown
R-NY(config-if)# exit
! Configuración OSPF
R-NY(config)# router ospf 1
R-NY(config-router)# router-id 3.3.3.3
R-NY(config-router)# passive-interface default
R-NY(config-router)# no passive-interface GigabitEthernet0/0
R-NY(config-router)# no passive-interface GigabitEthernet0/1
R-NY(config-router)# exit
! Configuración ACLs (Ejemplo: Restringir acceso desde Reclutamiento)
R-NY(config)# access-list 130 deny ip 10.15.95.128 0.0.0.31 any ! Bloquear VLAN 45 (Reclutamiento)
R-NY(config)# access-list 130 permit ip any any log ! Permitir el resto
R-NY(config)# interface GigabitEthernet0/0 ! Aplicar en la interfaz hacia SW6
R-NY(config-if)# ip access-group 130 in
R-NY(config-if)# exit
! Guardar configuración
R-NY# copy running-config startup-config
```bash
! --- Configuración del Router Santo Domingo ---
R-SD> enable
R-SD# configure terminal
! Configuración Básica
R-SD(config)# hostname R-SD
R-SD(config)# banner motd # Acceso Restringido Santo Domingo #
R-SD(config)# ip domain-lookup
R-SD(config)# ip domain-name midominio.local
R-SD(config)# ip ssh version 2
R-SD(config)# enable secret MiClaveSuperSecreta89
R-SD(config)# username admin privilege 15 secret MiClaveAdmin123
R-SD(config)# line vty 0 4
R-SD(config-line)# login local
R-SD(config-line)# transport input ssh
R-SD(config-line)# exit
! Configuración de Interfaces y IPs (Adaptar a tu topología)
R-SD(config)# interface GigabitEthernet0/0 ! Conexión a SW central de SD
R-SD(config-if)# ip address 10.18.1.1 255.255.255.0 ! Ejemplo IP
R-SD(config-if)# ip ospf 1 area 0
R-SD(config-if)# ip ospf authentication message-digest
R-SD(config-if)# ip ospf message-digest-key 1 md5 RedesSeguras123
R-SD(config-if)# no shutdown
R-SD(config-if)# exit
R-SD(config)# interface GigabitEthernet0/1 ! Conexión a HQ (Asumiendo enlace directo o a otro router)
R-SD(config-if)# ip address 10.19.1.1 255.255.255.252 ! Subred punto a punto
R-SD(config-if)# ip ospf 1 area 0
R-SD(config-if)# ip ospf authentication message-digest
R-SD(config-if)# ip ospf message-digest-key 1 md5 RedesSeguras123
R-SD(config-if)# no shutdown
R-SD(config-if)# exit
! Configuración OSPF
R-SD(config)# router ospf 1
R-SD(config-router)# router-id 4.4.4.4
R-SD(config-router)# passive-interface default
R-SD(config-router)# no passive-interface GigabitEthernet0/0
R-SD(config-router)# no passive-interface GigabitEthernet0/1
R-SD(config-router)# exit
! Configuración ACLs (Ejemplo: Servidor Web VLAN 250 sin ping)
R-SD(config)# access-list 140 permit tcp any host 86.1