SSH y acceso remoto - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿SSH está habilitado?
show ip ssh(si no, falta la llave RSA). - ¿Hay usuario y método de login en las líneas VTY?
- ¿
transport inputpermite SSH? - ¿Un
access-classestá bloqueando tu origen? - ¿Hay conectividad IP a la IP de gestión?
Comando base:
Router# show ip ssh
Router# show running-config | section vty
Caso 1 — SSH no está habilitado / no puedo conectar
Síntoma: show ip ssh no dice “Enabled”, o la conexión SSH es rechazada de inmediato.
Causa: no se generó la llave RSA (falta hostname o domain-name), o falta ip ssh version 2.
Diagnóstico:
Router# show ip ssh
Router# show running-config | include domain-name
Solución:
Router(config)# hostname R1
Router(config)# ip domain-name empresa.local
Router(config)# crypto key generate rsa
Router(config)# ip ssh version 2
Caso 2 — SSH conecta pero rechaza el login
Síntoma: pide credenciales pero no acepta ninguna.
Causa: no hay usuario local, o las líneas VTY no tienen login local (ni AAA).
Diagnóstico:
Router# show running-config | section vty
Router# show running-config | include username
Solución:
Router(config)# username admin secret Cisco12345
Router(config)# line vty 0 4
Router(config-line)# login local
Caso 3 — Solo funciona Telnet, no SSH (o al revés)
Síntoma: puedes hacer Telnet pero no SSH, o quieres bloquear Telnet.
Causa: transport input no está configurado como quieres.
Diagnóstico:
Router# show running-config | section vty ! ¿transport input?
Solución: permitir solo SSH.
Router(config)# line vty 0 4
Router(config-line)# transport input ssh
Caso 4 — No puedo administrar desde mi PC (access-class)
Síntoma: desde tu equipo la conexión SSH se rechaza, pero desde otro sí.
Causa: un access-class en las VTY no incluye tu red de origen.
Diagnóstico:
Router# show access-lists
Router# show running-config | include access-class
Solución: agregar tu red a la ACL de administración.
Router(config)# access-list 1 permit 10.10.10.0 0.0.0.255
Router(config)# line vty 0 4
Router(config-line)# access-class 1 in
Caso 5 — La sesión se cae o expira sola
Síntoma: la sesión SSH se cierra tras un rato de inactividad.
Causa: exec-timeout bajo, o timeout de autenticación.
Diagnóstico:
Router# show running-config | section vty
Router# show ip ssh
Solución (ajustar según política):
Router(config)# line vty 0 4
Router(config-line)# exec-timeout 10 0
Recuerda el orden: SSH habilitado (llave RSA), usuario + login local, transport input ssh, access-class que permita tu red, y conectividad a la IP de gestión.