~ / blog / cisco
CISCO

Frena la fuerza bruta

Aunque cierres el acceso a SSH, alguien puede intentar adivinar la clave.

Frénalo. Primero, un enable secret fuerte, nunca el viejo enable password que va casi en claro.

Activa aaa new-model y autenticación local o por RADIUS. La joya es login block-for: tras cinco intentos fallidos en un minuto, bloquea todos los logins por dos minutos.

Registra los intentos, buenos y malos, y mándalos a tu SIEM. La fuerza bruta se vuelve inútil.

# los comandos

SW1(config)# enable secret 9 $9$Xy...fuertecopiar
SW1(config)# aaa new-modelcopiar
SW1(config)# aaa authentication login default localcopiar
SW1(config)# login block-for 120 attempts 5 within 60copiar
SW1(config)# login delay 2copiar
SW1(config)# login on-failure logcopiar
SW1(config)# login on-success logcopiar
SW1(config)# endcopiar
SW1# show logincopiar
A login delay of 2 seconds is applied.
Switch is enabled to watch for login Attacks.
If more than 5 login failures occur in 60 seconds or less,
logins will be disabled for 120 seconds.
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.