Líneas y protección con contraseñas - Verificación

Contraseñas del modo privilegiado y usuarios

Router# show running-config | include enable
Router# show running-config | include username

Salida típica:

enable secret 9 $9$abcd...xyz
username admin secret 9 $9$efgh...uvw

Cómo leerla:

  • El número tras secret indica el algoritmo: 5 = MD5, 8 = SHA-256, 9 = Scrypt. Cuanto mayor, más fuerte.
  • Si ves enable password en texto plano (o password 0 ...), esa contraseña es débil y debería migrarse a secret.

Estado de las líneas

Router# show running-config | section line

Salida típica:

line con 0
 exec-timeout 5 0
 password 7 08341A0F...
 logging synchronous
 login
line vty 0 4
 login local
 transport input ssh

Cómo leerla:

  • login vs login local: login usa la contraseña de la línea; login local usa la base username.
  • transport input: qué protocolos entran por la VTY (ssh, telnet, all, none).
  • password 7 …: la contraseña de la línea quedó cifrada por service password-encryption.

Ver quién está conectado y por qué línea:

Router# show users
Router# show line

Confirmar el cifrado de contraseñas

Router# show running-config | include password
  • Con service password-encryption, las contraseñas planas aparecen como password 7 ... (no legibles a simple vista).
  • Los secret aparecen como $1$ (MD5), $8$ (SHA-256) o $9$ (Scrypt), que es un hash irreversible.

Confirmar servicios deshabilitados

Router# show running-config | include no ip domain-lookup|no ip http|no cdp|no lldp
Router# show ip http server status
Router# show cdp
  • show ip http server status debe indicar el servidor HTTP/HTTPS deshabilitado.
  • show cdp responde que CDP no está habilitado globalmente si se aplicó no cdp run.

Cómo confirmar que funciona

  • Al entrar por consola o SSH, el dispositivo pide la contraseña/credenciales configuradas.
  • show running-config muestra los secret como hash y las contraseñas planas como 7 ....
  • Una sesión inactiva se cierra sola tras el exec-timeout definido.
  • La VTY rechaza Telnet si quedó transport input ssh.