Cómo usar un router o switch Cisco como cliente: comprobar conectividad con ping y abrir una sesión SSH hacia otro equipo.
Prerrequisitos
- El equipo de origen tiene IP. En un switch de capa 2 es la SVI de gestión (
interface vlan), y debe estarup/up. - El equipo destino tiene SSH configurado: hostname, dominio, llave RSA, usuario local y
transport input sshen las VTY. - Si están en redes distintas, el switch de origen necesita
ip default-gateway.
1. Probar conectividad (ping)
Siempre primero el ping: si no hay conectividad IP, SSH no va a funcionar.
- Comando:
SW1# ping <IP-destino> - Ejemplo:
SW2# ping 192.168.10.1
SW2# ping 192.168.10.1
Type escape sequence to abort.
Sending 5, 100-byte ICMP Echos to 192.168.10.1, timeout is 2 seconds:
.!!!!
Success rate is 80 percent (4/5), round-trip min/avg/max = 1/2/4 ms
| Símbolo | Significado |
|---|---|
! | Respuesta recibida |
. | Sin respuesta (timeout) |
U | Destino inalcanzable |
.!!!!es normal la primera vez: el primer paquete se pierde mientras se resuelve ARP. Al repetir el ping debe salir!!!!!.
Funciona desde modo usuario (SW2>) o privilegiado (SW2#).
2. Conectarse por SSH
- Comando:
SW1# ssh -l <usuario> <IP-destino> - Ejemplo:
SW2# ssh -l admin 192.168.10.1
SW2# ssh -l admin 192.168.10.1
Password:
Acceso solo para personal autorizado
R1#
-l= login: el usuario con el que entras.- La clave es la del
usernamedel equipo destino, no la del equipo de origen. - Con
privilege 15entras directo a#. Conprivilege 1entras a>y necesitasenabley el enable secret del destino.
Una vez dentro, todo lo que escribas se ejecuta en el equipo destino. El prompt cambia (de
SW2#aR1#) y es la forma de saber dónde estás.
Opciones útiles
- Forzar versión 2:
SW2# ssh -v 2 -l admin 192.168.10.1 - Puerto distinto al 22:
SW2# ssh -l admin -p 2222 192.168.10.1
3. Salir de la sesión
- Comando:
R1# exit
R1# exit
[Connection to 192.168.10.1 closed by foreign host]
SW2#
exitcierra la sesión remota y te devuelve al equipo de origen. Si escribesexitotra vez, cierras tu propia sesión en el origen.
Verificación
Para saber quien esta usando nuestro dispositivo
R1# show users
Line User Host(s) Idle Location
0 con 0 idle 00:01:10
*866 vty 0 admin idle 00:00:00 192.168.10.12
R1# show ssh
Connection Version Mode Encryption Hmac State Username
0 2.0 IN aes256-ctr hmac-sha2-256 Session started admin
| Qué mirar | Valor esperado | Significado |
|---|---|---|
| Line | vty 0 | Entró por una línea remota, no por consola |
| User | admin | El usuario con el que se autenticó |
| Location | IP del origen | Desde qué equipo se conectó |
| Version (show ssh) | 2.0 | La sesión usa SSH versión 2 |
Troubleshooting
| Mensaje | Causa probable | Qué revisar |
|---|---|---|
% Connection refused by remote host | El destino no tiene SSH activo o solo acepta Telnet | En el destino: show ip ssh y show running-config | section vty |
% Authentication failed | Usuario o clave mal escritos | Usuario y clave distinguen mayúsculas. En el destino: show running-config | include username |
% Destination unreachable o timeout | No hay conectividad IP | ping al destino; en el origen, SVI up/up y ip default-gateway |
% Login disabled ... blocked | Se activó login block-for por intentos fallidos | Esperar el tiempo de bloqueo |
Entra pero queda en > | El usuario no tiene privilege 15 | Usar enable con el enable secret del destino |
Orden de diagnóstico: primero
ping(capa 3), luegoshow ip sshen el destino (servicio), luego usuario y clave (autenticación).
Ejemplo completo
SW2 (192.168.10.12) se conecta a R1 (192.168.10.1), revisa algo y vuelve:
SW2# ping 192.168.10.1
!!!!!
SW2# ssh -l admin 192.168.10.1
Password:
R1# show ip interface brief
R1# show users
R1# exit
[Connection to 192.168.10.1 closed by foreign host]
SW2#