Listen to this Post
La Capa 2 del modelo OSI, también conocida como la capa de enlace de datos, es fundamental para la seguridad de la red. Esta capa gestiona las direcciones MAC, la conmutación y el control del tráfico interno. A continuación, se presentan algunas amenazas comunes y cómo protegerse contra ellas, junto con comandos y configuraciones prácticas.
1. Robo de identidad en red (MAC Spoofing)
Un atacante puede falsificar la dirección MAC de un dispositivo legítimo para interceptar información o acceder sin autorización.
Protección:
- Configura Port Security: Limita el número de direcciones MAC que pueden conectarse a un puerto del switch.
switch(config)# interface gigabitethernet 0/1 switch(config-if)# switchport port-security switch(config-if)# switchport port-security maximum 2 switch(config-if)# switchport port-security violation restrict
- Implementa 802.1X: Autenticación basada en certificados para permitir solo equipos autorizados.
switch(config)# dot1x system-auth-control switch(config)# interface gigabitethernet 0/1 switch(config-if)# dot1x port-control auto
2. Robo de datos con ARP Spoofing
El atacante engaña a los dispositivos haciéndoles creer que es el router o servidor, interceptando el tráfico (Man-in-the-Middle).
Protección:
- Habilita ARP Inspection Dinámico (DAI): Valida la autenticidad de las conexiones ARP.
switch(config)# ip arp inspection vlan 1 switch(config)# interface gigabitethernet 0/1 switch(config-if)# ip arp inspection trust
- Configura listas ARP estáticas: Define qué dispositivos pueden comunicarse.
switch(config)# arp access-list ARP-ACL switch(config-arp-acl)# permit ip host 192.168.1.1 mac host 0000.1111.2222
3. Manipulación del tráfico de red (STP attack)
El atacante explota vulnerabilidades del protocolo STP para tomar el control de la red.
Protección:
- Configura Root Guard: Evita que switches maliciosos tomen el control.
switch(config)# interface gigabitethernet 0/1 switch(config-if)# spanning-tree guard root
- Configura BPDU Guard: Previene ataques en puertos de acceso.
switch(config)# interface gigabitethernet 0/1 switch(config-if)# spanning-tree bpduguard enable
4. Salto entre redes (VLAN Hopping)
El atacante intenta cruzar de una VLAN a otra para acceder a información sin autorización.
Protección:
- Deshabilita DTP: Evita que puertos innecesarios sean usados en ataques.
switch(config)# interface gigabitethernet 0/1 switch(config-if)# switchport nonegotiate
- Asigna VLANs nativas a VLANs aisladas: Previene la comunicación no autorizada.
switch(config)# vlan 999 switch(config-vlan)# name ISOLATED switch(config)# interface gigabitethernet 0/1 switch(config-if)# switchport trunk native vlan 999
- Ataque por saturación de red (CAM Table Overflow)
El atacante inunda el switch con direcciones MAC falsas, saturando la red.
Protección:
- Configura Port Security: Limita el número de direcciones MAC por puerto.
switch(config)# interface gigabitethernet 0/1 switch(config-if)# switchport port-security maximum 5 switch(config-if)# switchport port-security violation shutdown
- Activa DHCP Snooping: Bloquea direcciones MAC sospechosas.
switch(config)# ip dhcp snooping switch(config)# ip dhcp snooping vlan 1 switch(config)# interface gigabitethernet 0/1 switch(config-if)# ip dhcp snooping trust
What Undercode Say
La seguridad en la Capa 2 es esencial para proteger la integridad y confidencialidad de la red. Las amenazas como el MAC Spoofing, ARP Spoofing, STP attacks, VLAN Hopping y CAM Table Overflow pueden comprometer seriamente la red si no se toman las medidas adecuadas. Implementar configuraciones como Port Security, 802.1X, ARP Inspection, Root Guard, BPDU Guard, y DHCP Snooping son prácticas recomendadas para mitigar estos riesgos. Además, deshabilitar protocolos innecesarios como DTP y asignar VLANs nativas a VLANs aisladas puede prevenir accesos no autorizados. La combinación de estas medidas con un monitoreo constante y actualizaciones regulares de seguridad garantizará una red más segura y resistente a ataques.
Para más información sobre cómo proteger tu red, visita los siguientes enlaces:
– Port Security Configuration
– 802.1X Authentication
– Dynamic ARP Inspection
– STP Protection Mechanisms
– VLAN Security Best Practices
– DHCP Snooping Configuration
References:
Hackers Feeds, Undercode AI


