~ / blog / router-sec
L3 SEC

Logging para forense

Si te hackean, los logs son tu única verdad, pero solo si están bien hechos.

Ponles timestamps con fecha y milisegundos. Mándalos a un servidor syslog externo, porque allá el atacante no los puede borrar.

Sincroniza la hora con NTP, o tus tiempos no cuadran en la investigación. Y con AAA accounting, registra cada comando que alguien ejecuta en el router.

Eso es forense de verdad.

# los comandos

R1(config)# service timestamps log datetime mseccopiar
R1(config)# logging host 10.0.100.9copiar
R1(config)# logging trap informationalcopiar
R1(config)# ntp server 10.0.100.1copiar
R1(config)# aaa new-modelcopiar
R1(config)# aaa accounting commands 15 default start-stop group tacacs+copiar
R1(config)# endcopiar
R1# show logging | include Trap|Hostcopiar
Trap logging: level informational
Logging to 10.0.100.9 (udp port 514, audit disabled)
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.