SEGURIDAD EN CAPA 2: PROTEGIENDO LA BASE DE TU RED🔐

Listen to this Post

La Capa 2 del modelo OSI, también conocida como la capa de enlace de datos, es fundamental para la seguridad de la red. Esta capa gestiona las direcciones MAC, la conmutación y el control del tráfico interno. A continuación, se presentan algunas amenazas comunes y cómo protegerse contra ellas, junto con comandos y configuraciones prácticas.

1. Robo de identidad en red (MAC Spoofing)

Un atacante puede falsificar la dirección MAC de un dispositivo legítimo para interceptar información o acceder sin autorización.

Protección:

  • Configura Port Security: Limita el número de direcciones MAC que pueden conectarse a un puerto del switch.
    switch(config)# interface gigabitethernet 0/1
    switch(config-if)# switchport port-security
    switch(config-if)# switchport port-security maximum 2
    switch(config-if)# switchport port-security violation restrict
    
  • Implementa 802.1X: Autenticación basada en certificados para permitir solo equipos autorizados.
    switch(config)# dot1x system-auth-control
    switch(config)# interface gigabitethernet 0/1
    switch(config-if)# dot1x port-control auto
    

2. Robo de datos con ARP Spoofing

El atacante engaña a los dispositivos haciéndoles creer que es el router o servidor, interceptando el tráfico (Man-in-the-Middle).

Protección:

  • Habilita ARP Inspection Dinámico (DAI): Valida la autenticidad de las conexiones ARP.
    switch(config)# ip arp inspection vlan 1
    switch(config)# interface gigabitethernet 0/1
    switch(config-if)# ip arp inspection trust
    
  • Configura listas ARP estáticas: Define qué dispositivos pueden comunicarse.
    switch(config)# arp access-list ARP-ACL
    switch(config-arp-acl)# permit ip host 192.168.1.1 mac host 0000.1111.2222
    

3. Manipulación del tráfico de red (STP attack)

El atacante explota vulnerabilidades del protocolo STP para tomar el control de la red.

Protección:

  • Configura Root Guard: Evita que switches maliciosos tomen el control.
    switch(config)# interface gigabitethernet 0/1
    switch(config-if)# spanning-tree guard root
    
  • Configura BPDU Guard: Previene ataques en puertos de acceso.
    switch(config)# interface gigabitethernet 0/1
    switch(config-if)# spanning-tree bpduguard enable
    

4. Salto entre redes (VLAN Hopping)

El atacante intenta cruzar de una VLAN a otra para acceder a información sin autorización.

Protección:

  • Deshabilita DTP: Evita que puertos innecesarios sean usados en ataques.
    switch(config)# interface gigabitethernet 0/1
    switch(config-if)# switchport nonegotiate
    
  • Asigna VLANs nativas a VLANs aisladas: Previene la comunicación no autorizada.
    switch(config)# vlan 999
    switch(config-vlan)# name ISOLATED
    switch(config)# interface gigabitethernet 0/1
    switch(config-if)# switchport trunk native vlan 999
    
  1. Ataque por saturación de red (CAM Table Overflow)
    El atacante inunda el switch con direcciones MAC falsas, saturando la red.

Protección:

  • Configura Port Security: Limita el número de direcciones MAC por puerto.
    switch(config)# interface gigabitethernet 0/1
    switch(config-if)# switchport port-security maximum 5
    switch(config-if)# switchport port-security violation shutdown
    
  • Activa DHCP Snooping: Bloquea direcciones MAC sospechosas.
    switch(config)# ip dhcp snooping
    switch(config)# ip dhcp snooping vlan 1
    switch(config)# interface gigabitethernet 0/1
    switch(config-if)# ip dhcp snooping trust
    

What Undercode Say

La seguridad en la Capa 2 es esencial para proteger la integridad y confidencialidad de la red. Las amenazas como el MAC Spoofing, ARP Spoofing, STP attacks, VLAN Hopping y CAM Table Overflow pueden comprometer seriamente la red si no se toman las medidas adecuadas. Implementar configuraciones como Port Security, 802.1X, ARP Inspection, Root Guard, BPDU Guard, y DHCP Snooping son prácticas recomendadas para mitigar estos riesgos. Además, deshabilitar protocolos innecesarios como DTP y asignar VLANs nativas a VLANs aisladas puede prevenir accesos no autorizados. La combinación de estas medidas con un monitoreo constante y actualizaciones regulares de seguridad garantizará una red más segura y resistente a ataques.

Para más información sobre cómo proteger tu red, visita los siguientes enlaces:
Port Security Configuration
802.1X Authentication
Dynamic ARP Inspection
STP Protection Mechanisms
VLAN Security Best Practices
DHCP Snooping Configuration

References:

Hackers Feeds, Undercode AIFeatured Image