Cómo usar un router o switch Cisco como cliente: comprobar conectividad con ping y abrir una sesión SSH hacia otro equipo.

Prerrequisitos

  • El equipo de origen tiene IP. En un switch de capa 2 es la SVI de gestión (interface vlan), y debe estar up/up.
  • El equipo destino tiene SSH configurado: hostname, dominio, llave RSA, usuario local y transport input ssh en las VTY.
  • Si están en redes distintas, el switch de origen necesita ip default-gateway.

1. Probar conectividad (ping)

Siempre primero el ping: si no hay conectividad IP, SSH no va a funcionar.

  • Comando: SW1# ping <IP-destino>
  • Ejemplo: SW2# ping 192.168.10.1
SW2# ping 192.168.10.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.10.1, timeout is 2 seconds:
.!!!!
Success rate is 80 percent (4/5), round-trip min/avg/max = 1/2/4 ms
SímboloSignificado
!Respuesta recibida
.Sin respuesta (timeout)
UDestino inalcanzable

.!!!! es normal la primera vez: el primer paquete se pierde mientras se resuelve ARP. Al repetir el ping debe salir !!!!!.
Funciona desde modo usuario (SW2>) o privilegiado (SW2#).

2. Conectarse por SSH

  • Comando: SW1# ssh -l <usuario> <IP-destino>
  • Ejemplo: SW2# ssh -l admin 192.168.10.1
SW2# ssh -l admin 192.168.10.1
Password:
Acceso solo para personal autorizado
R1#
  • -l = login: el usuario con el que entras.
  • La clave es la del username del equipo destino, no la del equipo de origen.
  • Con privilege 15 entras directo a #. Con privilege 1 entras a > y necesitas enable y el enable secret del destino.

Una vez dentro, todo lo que escribas se ejecuta en el equipo destino. El prompt cambia (de SW2# a R1#) y es la forma de saber dónde estás.

Opciones útiles

  • Forzar versión 2: SW2# ssh -v 2 -l admin 192.168.10.1
  • Puerto distinto al 22: SW2# ssh -l admin -p 2222 192.168.10.1

3. Salir de la sesión

  • Comando: R1# exit
R1# exit
[Connection to 192.168.10.1 closed by foreign host]
SW2#

exit cierra la sesión remota y te devuelve al equipo de origen. Si escribes exit otra vez, cierras tu propia sesión en el origen.

Verificación

Para saber quien esta usando nuestro dispositivo

R1# show users
    Line       User       Host(s)              Idle       Location
   0 con 0                idle                 00:01:10
*866 vty 0     admin      idle                 00:00:00 192.168.10.12

R1# show ssh
Connection Version Mode Encryption  Hmac         State           Username
0          2.0     IN   aes256-ctr  hmac-sha2-256 Session started admin
Qué mirarValor esperadoSignificado
Linevty 0Entró por una línea remota, no por consola
UseradminEl usuario con el que se autenticó
LocationIP del origenDesde qué equipo se conectó
Version (show ssh)2.0La sesión usa SSH versión 2

Troubleshooting

MensajeCausa probableQué revisar
% Connection refused by remote hostEl destino no tiene SSH activo o solo acepta TelnetEn el destino: show ip ssh y show running-config | section vty
% Authentication failedUsuario o clave mal escritosUsuario y clave distinguen mayúsculas. En el destino: show running-config | include username
% Destination unreachable o timeoutNo hay conectividad IPping al destino; en el origen, SVI up/up y ip default-gateway
% Login disabled ... blockedSe activó login block-for por intentos fallidosEsperar el tiempo de bloqueo
Entra pero queda en >El usuario no tiene privilege 15Usar enable con el enable secret del destino

Orden de diagnóstico: primero ping (capa 3), luego show ip ssh en el destino (servicio), luego usuario y clave (autenticación).

Ejemplo completo

SW2 (192.168.10.12) se conecta a R1 (192.168.10.1), revisa algo y vuelve:

SW2# ping 192.168.10.1
!!!!!

SW2# ssh -l admin 192.168.10.1
Password:
R1# show ip interface brief
R1# show users
R1# exit
[Connection to 192.168.10.1 closed by foreign host]

SW2#