Respuesta correcta
- AApagar administrativamente los puertos de switch no utilizados
Explicación
La mejor acción es deshabilitar administrativamente los puertos no utilizados y aplicar el endurecimiento (hardening) según corresponda. En palabras simples, un puerto no utilizado sigue siendo un posible punto de entrada si permanece activo y sin supervisión. Apagarlo reduce la exposición y se alinea con el principio general de minimizar la superficie de ataque innecesaria. Esta es una parte simple pero efectiva del endurecimiento de switches.
Dejar los puertos no utilizados activos puede parecer conveniente, pero crea oportunidades para conexiones no autorizadas. La respuesta correcta es la que se centra en deshabilitar los recursos que no se necesitan en lugar de tecnologías no relacionadas.
Para profundizar
Los puertos de switch en los dispositivos Cisco operan en la Capa 2 y proporcionan puntos de acceso físicos para que los dispositivos se conecten a la red. Cada puerto activo representa un posible punto de entrada para usuarios o dispositivos no autorizados si no se asegura. Apagar administrativamente los puertos no utilizados deshabilita su conectividad de Capa 2, evitando de manera efectiva que cualquier dispositivo se comunique a través de esos puertos. Esta acción reduce la superficie de ataque al eliminar interfaces físicas no utilizadas que podrían ser explotadas para acceso no autorizado o ataques de red como MAC flooding o VLAN hopping.
La decisión de deshabilitar administrativamente los puertos no utilizados sigue las mejores prácticas de seguridad de Cisco para el endurecimiento de switches. De manera predeterminada, los puertos están habilitados y pueden reenviar tráfico, por lo que dejarlos activos sin control expone a la red a riesgos. Deshabilitar los puertos no utilizados es un método directo y efectivo para hacer cumplir la seguridad física. Medidas adicionales como habilitar port security, configurar asignaciones de VLAN y aplicar listas de control de acceso (ACLs) mejoran aún más la protección. Por el contrario, convertir los puertos no utilizados en modo trunk o anunciarlos en protocolos de enrutamiento como OSPF no mitiga los riesgos de explotación de puertos de Capa 2 y puede aumentar la complejidad o la exposición.
Una trampa común de examen es confundir la seguridad de puertos de Capa 2 con protocolos de enrutamiento de Capa 3 o protocolos de administración como Telnet. Por ejemplo, habilitar Telnet en puertos no utilizados o anunciarlos en OSPF no asegura el puerto físico en sí. De manera similar, convertir puertos no utilizados en puertos trunk expone innecesariamente múltiples VLANs y aumenta los vectores de ataque. El comportamiento práctico en los switches Cisco es que apagar administrativamente los puertos bloquea inmediatamente todo el tráfico y el acceso, lo que lo convierte en el primer paso más efectivo para asegurar los puertos de switch no utilizados y alinearse con los fundamentos de seguridad de CCNA.
Sobre estas preguntas de práctica
Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.
Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.