DifícilOpción múltiple

Pregunta de práctica de 200-301

Una empresa desea reducir la probabilidad de que los puertos de switch no utilizados puedan ser explotados. ¿Qué acción se alinea mejor con ese objetivo?

Elige la mejor respuesta.

Respuesta correcta

  • AApagar administrativamente los puertos de switch no utilizados

Explicación

La mejor acción es deshabilitar administrativamente los puertos no utilizados y aplicar el endurecimiento (hardening) según corresponda. En palabras simples, un puerto no utilizado sigue siendo un posible punto de entrada si permanece activo y sin supervisión. Apagarlo reduce la exposición y se alinea con el principio general de minimizar la superficie de ataque innecesaria. Esta es una parte simple pero efectiva del endurecimiento de switches. Dejar los puertos no utilizados activos puede parecer conveniente, pero crea oportunidades para conexiones no autorizadas. La respuesta correcta es la que se centra en deshabilitar los recursos que no se necesitan en lugar de tecnologías no relacionadas.

Por qué cada opción es correcta o incorrecta

A

Correcta

Apagar administrativamente los puertos de switch no utilizados

Apagar administrativamente los puertos de switch no utilizados coloca la interfaz en un estado deshabilitado administrativamente (shutdown), lo que evita que el puerto envíe o reciba tramas y previene cualquier negociación dinámica como DTP o CDP. Esto reduce la superficie de ataque al garantizar que ningún dispositivo no autorizado conectado a una roseta de pared o panel de parcheo pueda obtener conectividad de Capa 2, y es una medida fundamental de endurecimiento prescrita por Cisco y marcos de la industria como CIS Controls. Para obtener el máximo efecto, utilice el comando 'interface range' para aplicar shutdown de manera consistente en todos los puertos no utilizados.

B

Incorrecta

Convertir todos los puertos no utilizados en puertos trunk

Convertir los puertos no utilizados en puertos trunk es peligroso porque un trunk 802.1Q transporta múltiples VLANs y generalmente está reservado para enlaces de switch a switch. Un puerto no utilizado que se deja en modo trunk —especialmente si DTP (Dynamic Trunking Protocol) está activo— puede formar un trunk con el dispositivo de un atacante, permitiendo VLAN hopping no autorizado y el posible acceso a todas las VLANs del switch. Esto aumenta tanto la complejidad de la configuración de la red como la exposición a ataques de Capa 2, a diferencia de simplemente deshabilitar el puerto.

C

Incorrecta

Habilitar Telnet en todos los puertos no utilizados

Habilitar Telnet en puertos no utilizados identifica erróneamente la amenaza: Telnet es un protocolo de administración remota de Capa 3/VTY utilizado para acceder a la CLI del switch, no una característica de seguridad de puerto físico. Transmite nombres de usuario y contraseñas en texto plano a través de la red, por lo que un atacante que examine (sniff) el tráfico podría capturar credenciales fácilmente. Incluso si Telnet estuviera habilitado, el puerto de switch no utilizado en sí mismo permanecería en su estado de reenvío predeterminado, lo que significa que aún proporcionaría una ruta vulnerable para un dispositivo que se conecte a él, por lo que esta acción de ninguna manera reduce los riesgos de explotación de puertos físicos.

D

Incorrecta

Anunciar cada puerto no utilizado en OSPF

Anunciar puertos no utilizados en OSPF es incorrecto porque OSPF es un protocolo de enrutamiento de estado de enlace de Capa 3 que anuncia prefijos IP desde interfaces con direccionamiento IP, no puertos de switch físicos individuales. Para ejecutar OSPF en un puerto, ese puerto tendría que configurarse como un puerto enrutado o pertenecer a una SVI, lo cual es engorroso y carece de sentido para puertos de acceso destinados a no ser utilizados. Además, anunciar dichos puertos solo consumiría potencia de procesamiento de enrutamiento y podría filtrar información de enrutamiento a un dispositivo no autorizado, mientras deja el puerto mismo habilitado y aún vulnerable a la explotación directa de Capa 2.

Para profundizar

Los puertos de switch en los dispositivos Cisco operan en la Capa 2 y proporcionan puntos de acceso físicos para que los dispositivos se conecten a la red. Cada puerto activo representa un posible punto de entrada para usuarios o dispositivos no autorizados si no se asegura. Apagar administrativamente los puertos no utilizados deshabilita su conectividad de Capa 2, evitando de manera efectiva que cualquier dispositivo se comunique a través de esos puertos. Esta acción reduce la superficie de ataque al eliminar interfaces físicas no utilizadas que podrían ser explotadas para acceso no autorizado o ataques de red como MAC flooding o VLAN hopping. La decisión de deshabilitar administrativamente los puertos no utilizados sigue las mejores prácticas de seguridad de Cisco para el endurecimiento de switches. De manera predeterminada, los puertos están habilitados y pueden reenviar tráfico, por lo que dejarlos activos sin control expone a la red a riesgos. Deshabilitar los puertos no utilizados es un método directo y efectivo para hacer cumplir la seguridad física. Medidas adicionales como habilitar port security, configurar asignaciones de VLAN y aplicar listas de control de acceso (ACLs) mejoran aún más la protección. Por el contrario, convertir los puertos no utilizados en modo trunk o anunciarlos en protocolos de enrutamiento como OSPF no mitiga los riesgos de explotación de puertos de Capa 2 y puede aumentar la complejidad o la exposición. Una trampa común de examen es confundir la seguridad de puertos de Capa 2 con protocolos de enrutamiento de Capa 3 o protocolos de administración como Telnet. Por ejemplo, habilitar Telnet en puertos no utilizados o anunciarlos en OSPF no asegura el puerto físico en sí. De manera similar, convertir puertos no utilizados en puertos trunk expone innecesariamente múltiples VLANs y aumenta los vectores de ataque. El comportamiento práctico en los switches Cisco es que apagar administrativamente los puertos bloquea inmediatamente todo el tráfico y el acceso, lo que lo convierte en el primer paso más efectivo para asegurar los puertos de switch no utilizados y alinearse con los fundamentos de seguridad de CCNA.

Sobre estas preguntas de práctica

Esta es una de las preguntas de práctica originales de 200-301 de Courseiva, escrita para aprender y nunca copiada de exámenes reales ni de dumps.

Traducida del original en inglés con IA y revisada para comprobar el sentido. Los códigos de examen, los comandos y los nombres de productos se mantienen tal como aparecen en el examen.