MediaOpción múltiple

Pregunta de práctica de 200-301

Un administrador de red desea asegurar el acceso remoto por CLI a un router Cisco, yendo más allá de la autenticación simple de nombre de usuario y contraseña. ¿Qué enfoque logra mejor este objetivo?

Elige la mejor respuesta.

Respuesta correcta

  • AUsar controles de autenticación más fuertes o adicionales para mejorar la seguridad del acceso administrativo remoto

Explicación

El objetivo es fortalecer la autenticación más allá de una simple contraseña. Cisco AAA (Authentication, Authorization, and Accounting) mediante TACACS+ o RADIUS proporciona una autenticación centralizada más sólida. Secure Shell (SSH) con autenticación basada en claves o de dos factores también mejora la seguridad. La opción A describe correctamente este concepto, mientras que las otras opciones debilitan la seguridad (B, D) o abordan el control de acceso mediante ACL, lo cual no mejora el factor de autenticación en sí (C).

Por qué cada opción es correcta o incorrecta

A

Correcta

Usar controles de autenticación más fuertes o adicionales para mejorar la seguridad del acceso administrativo remoto

Implementar controles de autenticación más fuertes o adicionales, como autenticación multifactor, AAA con TACACS+/RADIUS o credenciales por usuario, aborda directamente la seguridad del plano de administración. Una contraseña estática por sí sola es vulnerable a la adivinación de contraseñas, el robo de credenciales o la repetición. La autenticación sólida garantiza que, incluso si un factor se ve comprometido, un atacante no pueda completar el proceso de inicio de sesión, protegiendo el dispositivo contra la configuración remota no autorizada.

B

Incorrecta

Reemplazar SSH con Telnet para simplificar la solución de problemas

Reemplazar SSH con Telnet degradaría la sesión de administración remota a texto plano, exponiendo nombres de usuario, contraseñas y comandos ejecutados a cualquier observador en la ruta de la red. Telnet carece de cifrado y protección de integridad, lo que hace que la sesión administrativa sea vulnerable a la escucha clandestina y al secuestro de sesión, mientras que SSH proporciona un cifrado robusto y una autenticación sólida. Este cambio debilitaría, no simplificaría, la seguridad de la administración.

C

Incorrecta

Configurar una ACL extendida para limitar el acceso remoto a direcciones IP de origen específicas

Esta respuesta es incorrecta porque no es un control de autenticación; simplemente restringe las direcciones IP de origen. Si la autenticación sigue siendo débil, un atacante simplemente puede originarse desde una fuente permitida (por ejemplo, mediante suplantación o spoofing) o comprometer dicho host, evitando efectivamente la ACL. Sustituir una autenticación adecuada por una ACL deja al dispositivo con una postura de seguridad más débil, socavando el acceso administrativo remoto seguro.

D

Incorrecta

Deshabilitar la autenticación por contraseña y confiar únicamente en la ubicación del dispositivo en la red

Deshabilitar la autenticación por contraseña y confiar únicamente en la ubicación de la red es fundamentalmente inseguro porque la ubicación no es un factor de identidad. Un atacante puede suplantar una dirección IP confiable o comprometer un dispositivo dentro del segmento confiable, obteniendo acceso sin demostrar autorización. Además, esta propuesta no tiene conexión con el trunking de switches, el cual concierne a la propagación de VLAN a través de enlaces entre switches y no fortalece de ninguna manera la autenticación de la administración remota.

Para profundizar

El acceso administrativo remoto a los dispositivos de red requiere mecanismos de autenticación robustos para evitar entradas no autorizadas. Los nombres de usuario y contraseñas simples representan un método de autenticación de factor único, el cual es vulnerable a la intercepción, la adivinación o los ataques de fuerza bruta. Fortalecer la autenticación implica implementar autenticación multifactor (MFA) o métodos criptográficos más fuertes para verificar la identidad del usuario más allá de una simple contraseña. Este enfoque mejora la seguridad al requerir prueba adicional, como un token o un factor biométrico, lo que hace que el acceso no autorizado sea significativamente más difícil. En las redes Cisco y en el contexto de CCNA 200-301, asegurar el acceso remoto comúnmente implica reemplazar protocolos inseguros como Telnet con SSH, el cual cifra las credenciales y los datos de la sesión. Más allá del cifrado, los administradores deben implementar controles de autenticación más fuertes como servidores TACACS+ o RADIUS, o habilitar la autenticación multifactor donde sea compatible. El proceso de decisión se centra en mejorar la capa de autenticación en lugar de deshabilitarla o debilitarla mediante el uso de protocolos menos seguros o la eliminación total de la autenticación. Una trampa común en el examen es confundir la elección del protocolo con la solidez de la autenticación. Por ejemplo, cambiar de SSH a Telnet reduce el cifrado y la seguridad, lo cual contradice el objetivo de una protección más sólida. De manera similar, deshabilitar la autenticación para evitar bloqueos socava los principios de seguridad. En la práctica, los dispositivos Cisco admiten múltiples métodos de autenticación, y comprender cuándo aplicar controles más fuertes o adicionales es fundamental tanto para el éxito en el examen como para la seguridad de la red en el mundo real.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.