Última actualización: agosto 1, 2026
16.4.6 Packet Tracer – Configurar contraseñas seguras y SSH Versión del instructor

Tabla de direccionamiento
| Dispositivo | Interfaz | Dirección IP | Máscara de subred | Gateway predeterminado |
|---|---|---|---|---|
| RTA | G0/0 | 172.16.1.1 | 255.255.255.0 | N/A |
| PCA | NIC | 172.16.1.10 | 255.255.255.0 | 172.16.1.1 |
| SW1 | VLAN 1 | 172.16.1.2 | 255.255.255.0 | 172.16.1.1 |
Escenario
El administrador de red le ha pedido que prepare RTA y SW1 para su implementación. Antes de que puedan conectarse a la red, se deben habilitar las medidas de seguridad.
Instrucciones
Paso 1: Configurar la seguridad básica en el router
a. Configure el direccionamiento IP en PCA de acuerdo con la tabla de direccionamiento.
b. Acceda por consola a RTA desde el Terminal de PCA.
c. Configure el nombre de host como RTA.
d. Configure el direccionamiento IP en RTA y active la interfaz.
e. Cifre todas las contraseñas de texto sin formato.
RTA(config)# service password-encryption
f. Establezca la longitud mínima de la contraseña en 10.
RTA(config)# security passwords min-length 10
g. Establezca una contraseña secreta segura de su elección.
Nota: elija una contraseña que pueda recordar; de lo contrario, deberá reiniciar la actividad si queda bloqueado fuera del dispositivo.
h. Desactive la búsqueda DNS.
RTA(config)# no ip domain-lookup
i. Establezca el nombre de dominio en CCNA.com (distingue mayúsculas y minúsculas para la puntuación en PT).
RTA(config)# ip domain-name CCNA.com
j. Cree un usuario de su elección con una contraseña cifrada segura.
RTA(config)# username any_user secret any_password
k. Genere claves RSA de 1024 bits.
Nota: en Packet Tracer, introduzca el comando crypto key generate rsa y presione Enter para continuar.
RTA(config)# crypto key generate rsa The name for the keys will be: RTA.CCNA.com Choose the size of the key modulus in the range of 360 to 2048 for your General Purpose Keys. Choosing a key modulus greater than 512 may take a few minutes. How many bits in the modulus [512]: 1024
l. Bloquee durante tres minutos a cualquier usuario que no logre iniciar sesión después de cuatro intentos en un período de dos minutos.
RTA(config)# login block-for 180 attempts 4 within 120
m. Configure todas las líneas VTY para el acceso SSH y utilice los perfiles de usuario locales para la autenticación.
RTA(config)# line vty 0 4 RTA(config-line)# transport input ssh RTA(config-line)# login local
n. Establezca el tiempo de espera del modo EXEC en 6 minutos en las líneas VTY.
RTA(config-line)# exec-timeout 6
o. Guarde la configuración en la NVRAM.
p. Acceda al Command Prompt en el Desktop de PCA para establecer una conexión SSH con RTA.
(Asegúrese de tener la IP configurada en PCA)
C:\> ssh /?
Packet Tracer PC SSH
Usage: SSH -l username target
C:\>
C:\>SSH -l jony 172.16.1.1
Password: <~~ enter password itexamanswers.net
Paso 2: Configurar la seguridad básica en el switch
Configure el switch SW1 con las medidas de seguridad correspondientes. Consulte los pasos de configuración del router si necesita ayuda adicional.
a. Haga clic en SW1 y seleccione la ficha CLI.
b. Configure el nombre de host como SW1.
c. Configure el direccionamiento IP en la VLAN1 de SW1 y active la interfaz.
d. Configure la dirección del gateway predeterminado.
e. Desactive todos los puertos no utilizados del switch.
Nota: en un switch, desactivar los puertos no utilizados es una buena práctica de seguridad. Un método consiste simplemente en apagar cada puerto con el comando ‘shutdown’, lo que obligaría a acceder a cada puerto de forma individual. Existe un método abreviado para modificar varios puertos a la vez mediante el comando interface range. En SW1, todos los puertos excepto FastEthernet0/1 y GigabitEthernet0/1 se pueden apagar con el siguiente comando:
SW1(config)# interface range F0/2-24, G0/2 SW1(config-if-range)# shutdown %LINK-5-CHANGED: Interface FastEthernet0/2, changed state to administratively down %LINK-5-CHANGED: Interface FastEthernet0/3, changed state to administratively down <Output omitted> %LINK-5-CHANGED: Interface FastEthernet0/24, changed state to administratively down %LINK-5-CHANGED: Interface GigabitEthernet0/2, changed state to administratively down
El comando utilizó el rango de puertos 2-24 para los puertos FastEthernet y, a continuación, un rango de un solo puerto para GigabitEthernet0/2.
f. Cifre todas las contraseñas de texto sin formato.
g. Establezca una contraseña secreta segura de su elección.
h. Desactive la búsqueda DNS.
i. Establezca el nombre de dominio en CCNA.com (distingue mayúsculas y minúsculas para la puntuación en PT).
j. Cree un usuario de su elección con una contraseña cifrada segura.
k. Genere claves RSA de 1024 bits.
l. Configure todas las líneas VTY para el acceso SSH y utilice los perfiles de usuario locales para la autenticación.
m. Establezca el tiempo de espera del modo EXEC en 6 minutos en todas las líneas VTY.
n. Guarde la configuración en la NVRAM.
Configuraciones finales de los dispositivos
Router RTA
! ============================================================== !--- 16.4.6 Packet Tracer - Configurar contraseñas seguras y SSH !--- SCRIPT DE RESPUESTA PARA EL ROUTER RTA !--- Uso: copie todo este archivo y péguelo en la terminal del ROUTER RTA (comience en el prompt Router>). Toda línea que comienza con "!" es un comentario; IOS la ignora, por lo que pegar un comentario por accidente no causa ningún daño. ! ============================================================== enable configure terminal ! -------------------------------------------------------------- !--- Paso 1: Configurar la seguridad básica en el router ! -------------------------------------------------------------- !--- Configurar el nombre de host. hostname RTA !--- Configurar la dirección IP de G0/0 y activar la interfaz. interface g0/0 ip address 172.16.1.1 255.255.255.0 no shutdown exit !--- Cifrar todas las contraseñas de texto sin formato. service password-encryption !--- Establecer la longitud mínima de la contraseña en 10 caracteres. security passwords min-length 10 !--- Establecer una contraseña secreta segura (valor de ejemplo de la clave de respuestas). enable secret itexamanswers !--- Desactivar la búsqueda DNS. no ip domain-lookup !--- Establecer el nombre de dominio (distingue mayúsculas y minúsculas: PT lo evalúa de forma exacta). ip domain-name CCNA.com !--- Crear un usuario local con una contraseña secreta cifrada (valores de ejemplo; la prueba SSH inicia sesión como jony). username jony secret itexamanswers.net !--- Generar claves RSA de 1024 bits para SSH. IMPORTANTE: el '1024' de abajo responde al prompt del módulo, por lo que estas dos líneas DEBEN permanecer juntas SIN ningún comentario entre ellas. crypto key generate rsa 1024 !--- Bloquear el inicio de sesión durante 3 minutos tras 4 intentos fallidos en un período de 2 minutos. login block-for 180 attempts 4 within 120 !--- Configurar las líneas VTY solo para SSH, autenticar con usuarios locales y establecer un tiempo de espera de inactividad de 6 minutos. line vty 0 4 transport input ssh login local exec-timeout 6 exit end ! -------------------------------------------------------------- !--- Guardar la configuración en la NVRAM. (Presione Enter cuando se le solicite.) ! -------------------------------------------------------------- copy running-config startup-config ! ============================================================== !--- Verificación: !--- show ip ssh -> SSH habilitado, clave RSA presente !--- show run | include username -> usuario local configurado !--- (desde PCA) SSH -l jony 172.16.1.1 -> el inicio de sesión SSH funciona ! ==============================================================
Switch SW1
! ============================================================== !--- 16.4.6 Packet Tracer - Configurar contraseñas seguras y SSH !--- SCRIPT DE RESPUESTA PARA EL SWITCH SW1 !--- Uso: copie todo este archivo y péguelo en la terminal del SWITCH SW1 (comience en el prompt Switch>). Toda línea que comienza con "!" es un comentario; IOS la ignora, por lo que pegar un comentario por accidente no causa ningún daño. ! ============================================================== enable configure terminal ! -------------------------------------------------------------- !--- Paso 2: Configurar la seguridad básica en el switch ! -------------------------------------------------------------- !--- Configurar el nombre de host. hostname SW1 !--- Configurar la IP de administración de la VLAN 1 y activar la interfaz. interface vlan 1 ip address 172.16.1.2 255.255.255.0 no shutdown exit !--- Configurar el gateway predeterminado (RTA G0/0). ip default-gateway 172.16.1.1 !--- Desactivar todos los puertos no utilizados: apagar todos los puertos excepto F0/1 y G0/1. interface range f0/2 - 24, g0/2 shutdown exit !--- Cifrar todas las contraseñas de texto sin formato. service password-encryption !--- Establecer una contraseña secreta segura (valor de ejemplo de la clave de respuestas). enable secret class !--- Desactivar la búsqueda DNS. no ip domain-lookup !--- Establecer el nombre de dominio (distingue mayúsculas y minúsculas: PT lo evalúa de forma exacta). ip domain-name CCNA.com !--- Generar claves RSA de 1024 bits para SSH. IMPORTANTE: el '1024' de abajo responde al prompt del módulo, por lo que estas dos líneas DEBEN permanecer juntas SIN ningún comentario entre ellas. crypto key generate rsa 1024 !--- Crear un usuario local con una contraseña secreta cifrada (valores de ejemplo). username admin_switch secret p@ssword !--- Configurar las líneas VTY solo para SSH, autenticar con usuarios locales y establecer un tiempo de espera de inactividad de 6 minutos. line vty 0 15 transport input ssh login local exec-timeout 6 exit end ! -------------------------------------------------------------- !--- Guardar la configuración en la NVRAM. (Presione Enter cuando se le solicite.) ! -------------------------------------------------------------- copy running-config startup-config ! ============================================================== !--- Verificación: !--- show ip ssh -> SSH habilitado, clave RSA presente !--- show ip interface brief -> VLAN 1 activa; F0/2-24, G0/2 inactivos ! ==============================================================
