reload in 60 destructivo sin plan de rollback
snippet propuesto
reload in 60
! --- FIN CAMBIO ---
reload in 60 reinicia el dispositivo incondicionalmente 60 minutos después de ser introducido. Si el cambio falla o la sesión queda bloqueada, el switch se reiniciará sin que los demás técnicos lo esperen, cortando la VLAN de producción EHR (VLAN10) con datos clínicos en tránsito. En un entorno ENS, una interrupción no planificada puede constituir incidente de disponibilidad notificable.reload in 60 del snippet. Si se desea usar como salvaguarda de rollback, documentarlo explícitamente y cancelarlo con reload cancel tras verificar el cambio.! Cancelar el timer si ya fue introducido accidentalmente: reload cancel ! Verificar estado: show reload
private RW)
running-config · snmp
snmp-server community public RO snmp-server community private RW snmp-server host 10.10.20.50 version 2c public
private RW permite a cualquier host alcanzable reescribir la tabla de routing, añadir usuarios privilegiados o modificar interfaces vía SNMP SET. La comunidad public RO expone toda la topología, tabla ARP y estado de interfaces. Ambas son credenciales por defecto trivialmente conocidas. En un entorno con datos de salud esto es inaceptable bajo el ENS (categoría Media) y el RGPD.no snmp-server community — moverlos al inicio del cambio y confirmar su eliminación antes de continuar.no snmp-server community public RO no snmp-server community private RW ! Verificar: show snmp community
enable password y usuarios password 0
running-config · aaa
enable password cisco123 username admin privilege 15 password 0 P@ssw0rd2024 ! (Snippet propuesto añade también:) username cultiva-temp privilege 15 password 0 Cultiva2026!
enable password almacena la contraseña en texto plano en el running-config y startup-config. password 0 indica cifrado tipo 0 (sin cifrar). Cualquier técnico con acceso al config (backup, pantalla, log) ve las credenciales. El nuevo usuario cultiva-temp privilege 15 hereda el mismo problema y tiene privilegio máximo sin restricción de acceso.! Reemplazar enable password por enable secret (SHA-256 / type 9) no enable password enable algorithm-type sha256 secret <contraseña-segura> ! Reemplazar usuarios con secret: no username admin username admin privilege 15 algorithm-type sha256 secret <nueva-pass> ! Para cultiva-temp: limitar a privilege 5 o usar AAA temporal username cultiva-temp privilege 5 algorithm-type sha256 secret <pass> ! Activar service password-encryption como capa adicional: service password-encryption
line vty 0 4
transport input telnet ssh
login local
! No hay access-class para restringir origen
line vty 0 4 transport input ssh access-class ACL_MGMT_ACCESS in exec-timeout 10 0 ! ip access-list standard ACL_MGMT_ACCESS permit 10.10.20.0 0.0.0.255 deny any log
ACL_CLIENTES referenciada en VLAN30 pero no definida
running-config · acl
interface Vlan30
description Clientes-VPN
ip address 10.10.30.1 255.255.255.0
ip access-group ACL_CLIENTES in
!
! ip access-list extended ACL_CLIENTES — NO EXISTE en el running-config
ip access-list extended ACL_CLIENTES permit tcp 10.10.30.0 0.0.0.255 10.10.10.0 0.0.0.255 eq 443 deny ip any 10.10.10.0 0.0.0.255 log permit ip 10.10.30.0 0.0.0.255 any
ip ssh version 1
ip ssh version 2 ip ssh time-out 60 ip ssh authentication-retries 3
ACL_AI_AGENTS referenciada en snippet pero no definida
snippet propuesto · acl
interface Vlan99
description AI-Agents-CULTIVA
ip address 10.10.99.1 255.255.255.0
ip access-group ACL_AI_AGENTS in
!
! ACL_AI_AGENTS — no aparece en el snippet ni en el running-config
ip access-list extended ACL_AI_AGENTS permit tcp 10.10.99.0 0.0.0.255 host 10.10.10.1 eq 443 permit udp 10.10.99.0 0.0.0.255 any eq 53 deny ip 10.10.99.0 0.0.0.255 10.10.10.0 0.0.0.255 log deny ip 10.10.99.0 0.0.0.255 10.10.20.0 0.0.0.255 log permit ip 10.10.99.0 0.0.0.255 any
logging buffered 4096
no service timestamps log datetime msec
! Sin logging host / syslog remoto definido
service timestamps log datetime msec localtime show-timezone service timestamps debug datetime msec logging host 10.10.20.100 logging trap informational
line vty 0 4
transport input telnet ssh
login local
! Sin access-class definido
access-class ACL_MGMT_ACCESS in en line vty. Ver fix de CRITICAL-4 para la definición completa de la ACL.ntp server 0.pool.ntp.org
ntp authenticate ntp authentication-key 1 md5 <clave-segura> ntp trusted-key 1 ntp server 10.10.20.200 key 1 ! NTP interno NovaMed
GigabitEthernet1/0/1 sin restricción de VLANs permitidas en trunk
running-config · interfaces
interface GigabitEthernet1/0/1
description Uplink-ISP
switchport mode trunk
! Sin switchport trunk allowed vlan definido
interface GigabitEthernet1/0/1 switchport trunk allowed vlan 10,20,30 ! Añadir 99 solo si se requiere tráfico VLAN99 hacia ISP
GigabitEthernet1/0/24 sin VLAN de gestión asignada ni shutdown
running-config · interfaces
interface GigabitEthernet1/0/24 description Mgmt-Port ! Sin switchport access vlan, sin shutdown explícito
shutdown si no está en uso activo.| Severidad | Descripción | Cantidad |
|---|---|---|
| Crítico | Cambio destructivo, credenciales en texto claro, SNMP con escritura, Telnet activo | 4 |
| Alto | ACLs no definidas (×2), SSH v1 | 3 |
| Medio | Sin logging remoto, VTY sin restricción de origen, NTP sin autenticación | 3 |
| Bajo | Trunk sin lista de VLANs, puerto Mgmt sin VLAN asignada | 2 |
| Total | 12 |