CISCO
Frena la fuerza bruta
Aunque cierres el acceso a SSH, alguien puede intentar adivinar la clave.
Frénalo. Primero, un enable secret fuerte, nunca el viejo enable password que va casi en claro.
Activa aaa new-model y autenticación local o por RADIUS. La joya es login block-for: tras cinco intentos fallidos en un minuto, bloquea todos los logins por dos minutos.
Registra los intentos, buenos y malos, y mándalos a tu SIEM. La fuerza bruta se vuelve inútil.
# los comandos
SW1(config)# enable secret 9 $9$Xy...fuertecopiarSW1(config)# aaa new-modelcopiarSW1(config)# aaa authentication login default localcopiarSW1(config)# login block-for 120 attempts 5 within 60copiarSW1(config)# login delay 2copiarSW1(config)# login on-failure logcopiarSW1(config)# login on-success logcopiarSW1(config)# endcopiarSW1# show logincopiarA login delay of 2 seconds is applied.
Switch is enabled to watch for login Attacks.
If more than 5 login failures occur in 60 seconds or less,
logins will be disabled for 120 seconds.