SSH y acceso remoto - Troubleshooting

Método general (de lo mínimo a lo complejo)

  1. ¿SSH está habilitado? show ip ssh (si no, falta la llave RSA).
  2. ¿Hay usuario y método de login en las líneas VTY?
  3. ¿transport input permite SSH?
  4. ¿Un access-class está bloqueando tu origen?
  5. ¿Hay conectividad IP a la IP de gestión?

Comando base:

Router# show ip ssh
Router# show running-config | section vty

Caso 1 — SSH no está habilitado / no puedo conectar

Síntoma: show ip ssh no dice “Enabled”, o la conexión SSH es rechazada de inmediato.

Causa: no se generó la llave RSA (falta hostname o domain-name), o falta ip ssh version 2.

Diagnóstico:

Router# show ip ssh
Router# show running-config | include domain-name

Solución:

Router(config)# hostname R1
Router(config)# ip domain-name empresa.local
Router(config)# crypto key generate rsa
Router(config)# ip ssh version 2

Caso 2 — SSH conecta pero rechaza el login

Síntoma: pide credenciales pero no acepta ninguna.

Causa: no hay usuario local, o las líneas VTY no tienen login local (ni AAA).

Diagnóstico:

Router# show running-config | section vty
Router# show running-config | include username

Solución:

Router(config)# username admin secret Cisco12345
Router(config)# line vty 0 4
Router(config-line)# login local

Caso 3 — Solo funciona Telnet, no SSH (o al revés)

Síntoma: puedes hacer Telnet pero no SSH, o quieres bloquear Telnet.

Causa: transport input no está configurado como quieres.

Diagnóstico:

Router# show running-config | section vty   ! ¿transport input?

Solución: permitir solo SSH.

Router(config)# line vty 0 4
Router(config-line)# transport input ssh

Caso 4 — No puedo administrar desde mi PC (access-class)

Síntoma: desde tu equipo la conexión SSH se rechaza, pero desde otro sí.

Causa: un access-class en las VTY no incluye tu red de origen.

Diagnóstico:

Router# show access-lists
Router# show running-config | include access-class

Solución: agregar tu red a la ACL de administración.

Router(config)# access-list 1 permit 10.10.10.0 0.0.0.255
Router(config)# line vty 0 4
Router(config-line)# access-class 1 in

Caso 5 — La sesión se cae o expira sola

Síntoma: la sesión SSH se cierra tras un rato de inactividad.

Causa: exec-timeout bajo, o timeout de autenticación.

Diagnóstico:

Router# show running-config | section vty
Router# show ip ssh

Solución (ajustar según política):

Router(config)# line vty 0 4
Router(config-line)# exec-timeout 10 0

Recuerda el orden: SSH habilitado (llave RSA), usuario + login local, transport input ssh, access-class que permita tu red, y conectividad a la IP de gestión.