Líneas y protección con contraseñas - Verificación
Contraseñas del modo privilegiado y usuarios
Router# show running-config | include enable
Router# show running-config | include username
Salida típica:
enable secret 9 $9$abcd...xyz
username admin secret 9 $9$efgh...uvw
Cómo leerla:
- El número tras
secretindica el algoritmo: 5 = MD5, 8 = SHA-256, 9 = Scrypt. Cuanto mayor, más fuerte. - Si ves
enable passworden texto plano (opassword 0 ...), esa contraseña es débil y debería migrarse asecret.
Estado de las líneas
Router# show running-config | section line
Salida típica:
line con 0
exec-timeout 5 0
password 7 08341A0F...
logging synchronous
login
line vty 0 4
login local
transport input ssh
Cómo leerla:
- login vs login local:
loginusa la contraseña de la línea;login localusa la baseusername. - transport input: qué protocolos entran por la VTY (
ssh,telnet,all,none). - password 7 …: la contraseña de la línea quedó cifrada por
service password-encryption.
Ver quién está conectado y por qué línea:
Router# show users
Router# show line
Confirmar el cifrado de contraseñas
Router# show running-config | include password
- Con
service password-encryption, las contraseñas planas aparecen comopassword 7 ...(no legibles a simple vista). - Los
secretaparecen como$1$(MD5),$8$(SHA-256) o$9$(Scrypt), que es un hash irreversible.
Confirmar servicios deshabilitados
Router# show running-config | include no ip domain-lookup|no ip http|no cdp|no lldp
Router# show ip http server status
Router# show cdp
show ip http server statusdebe indicar el servidor HTTP/HTTPS deshabilitado.show cdpresponde que CDP no está habilitado globalmente si se aplicóno cdp run.
Cómo confirmar que funciona
- Al entrar por consola o SSH, el dispositivo pide la contraseña/credenciales configuradas.
show running-configmuestra lossecretcomo hash y las contraseñas planas como7 ....- Una sesión inactiva se cierra sola tras el
exec-timeoutdefinido. - La VTY rechaza Telnet si quedó
transport input ssh.