domingo, 2 de abril de 2017

Características avanzadas de SpanningTree: PortFast, BPDU Guard y BPDU Filter


Las características avanzadas del protocolo STP es, posiblemente, uno de los temas menos comprendidos en cualquiera de los niveles de estudio de certificación Cisco. Por lo que se ha podido ver, estas características no han sido claramente documentadas o incluso la documentación existente presenta errores. En este post se describe la operación de PortFast, BPDU guard, y BPDU filter en detalle.

PortFast

La característica de PortFast fue originalmente desarrollada para resolver una situación donde una PC no logra obtener una dirección mediante DHCP debido a que el puerto del Switch no logra una transición al estado de reenvío (Forwarding) a tiempo. Esto se debe al STP que pasa por los estados de escuchar (Listening) y apreder (Learning), los cuales normalmente toman 30 segundos.

 


PortFast permite que el puerto entre en un estado de Forwarding inmediatamente, pasando por alto los estados Listening y Learning. 

Debido a que el objetivo del PortFast es minimizar el tiempo que el puerto debe esperar a que el STP converja pasando por alto los estados de la transición normal solo debe ser configurado en puertos de borde (Edge ports) conectados a dispositivos finales.

Si PortFast está conectada a una interface conectada otro Switch, un bucle (loop) temporal de STP puede crearse. Esto es potencialmente perjudicial para la red. Por eso, el IOS de Cisco muestra un mensaje de advertencia cuando PortFast es habilitado.


Existe mucha desinformación sobre los detalles operacionales de PortFast circulando por la Internet.

Uno de los errores mas comunes es que el PortFast efectivamente deshabilita el STP y no se envían, ni reciben, BPDUs . Absolutamente todo en esta declaración es equivocado. 

El puerto habilitado con PortFast no solamente TRANSMITE BPDUs, sino que el estado operacional del PortFast de hecho depende de los BPDUs de entrada. Si el puerto recibe BPDUs, la característica de PortFast queda deshabilitada.

Ahora, es importante entender la diferencia entre el estado administrativo y operacional del PortFast. El estado administrativo se refiera a que es lo que está configurado en el dispositivo y el estado operacional define si la característica realmente está habilitada o deshabilitada.

Existen básicamente dos formas de habilitar el PortFast: Globalmente (spanning-tree portfast default) o por interface (spanning-tree portfast). Ambos comandos habilitan el PortFast en puertos que están operacionalmente como puertos de acceso. Por ejemplo, un puerto que es configurado administrativamente para negociar un enlace troncal pero falla en hacerlo, entonces opera en modo acceso.

Demos un vistazo a la línea de comandos. Una PC está conectada al Switch S1 en Eth0/2. El puerto está configurado en modo dynamic desirable y el PortFast está configurado en esa interface. Este es el estado administrativo. El Switch S1 no va a establecer un enlace troncal con la PC, entonces el puerto va a volver a modo de acceso y el PortFast va a estar habilitado. Este es el estado operacional.

S1#show run interface eth0/2
interface Ethernet0/2  
switchport mode dynamic desirable
spanning-tree portfast

S1#show interface eth0/2 switchport
Name: Et0/2
Switchport: Enabled
Administrative Mode: dynamic desirable

Operational Mode: static access

S1#show spanning-tree interface eth0/2 portfast
VLAN0001           
enabled  


Y que acerca de los BPDUs? Todavía son enviados desde este puerto? Vamos a averiguarlo!.

S1#show spanning-tree interface eth0/2 detail | include BPDU
  BPDU: sent 580, received 0

Claramente el puerto está enviando BPDUs. El STP está activo y corriendo.
Y que pasa si conectamos temporalmente un Switch Root a este puerto? El puerto va a recibir BPDU y la característica PortFast es efectivamente deshabilitada.

S1#show spanning-tree interface eth0/2 detail | include BPDU
BPDU: sent 724, received 10   

S1#show spanning-tree interface eth0/2 portfast
VLAN0001            disabled

Para el siguiente ejemplo, la PC es nuevamente conectada al S1 Eth0/2. Que ocurre si explícitamente configuramos la interface como troncal?  La característica de PortFast ya no va a estar habilitada.

S1#show run interface eth0/2
interface Ethernet0/2               
switchport trunk encapsulation dot1q                                         
switchport mode trunk
spanning-tree portfast 

S1#show interface eth0/2 switchport               
Name: Et0/2
Switchport: Enabled
Administrative Mode: trunk
Operational Mode: trunk

S1#show spanning-tree interface eth0/2 portfast
VLAN0001            disabled

Existe un comando adicional de nivel de interface, spanning-tree portfast trunk, el cual habilita PortFast en enlaces troncales. La documentación puede ser un poco engañosa respecto de este comando. El documento dice, "Este comando habilita PortFast en la interface incluso en modo troncal," y luego dice, "Este comando permite configurar PortFast en enlaces troncales.". La primera frase es precisa. La segunda podría ser interpretada como habilitar PortFast solo en enlaces troncales, lo cual no es cierto y, de hecho, no es posible. No existe un comando para configurar PortFast solamente en puertos troncales operacionales.

S1(config)#interface eth0/2
S1(config-if)#no spanning-tree portfast
S1(config-if)#spanning-tree portfast trunk   

S1#show interface eth0/2 switchport
Name: Et0/2
Switchport: Enabled
Administrative Mode: trunk
Operational Mode: trunk

S1#show spanning-tree interface eth0/2 portfast
VLAN0001            enabled

Si se cambia la interface a modo acceso, la característica PortFast va a permanecer habilitada.

S1#show run interface eth0/2
interface Ethernet0/2
switchport mode access
spanning-tree portfast trunk

S1#show interface eth0/2 switchport       
Name: Et0/2
Switchport: Enabled
Administrative Mode: static access                     
Operational Mode: static access

S1#show spanning-tree interface eth0/2 portfast   
VLAN0001            enabled

Una convergencia más rápida es, posiblemente, el principal beneficio de la característica PortFast, pero no es la única. El Switch nunca genera una Notificación de Cambio de Topología (TCN) cuando el estado de un puerto habilitado con PortFast cambia. En redes muy grandes (y planas) se puede llegar a un punto en el que la red está en un constante cambio de topología. Esto puede derivar en grandes problemas como una inundación excesiva de tráfico unicast, el cual puede hacer que la red se ponga lenta. Por eso es importante implementar correctamente el PortFast en la red.

BPDU Guard

 

BPDU guard previene que un puerto reciba BPDUs. Si el puerto recibe un BPDU, el puerto es colocado en un estado de error-disabled como una manera de proteger el puerto.

De la misma manera que la característica PortFast, el BPDU Guard tiene dos opciones de configuración: Global (spanning-tree portfast bpduguard default) y por interface (spanning-tree bpduguard enable). Como ya se puede observar de la sintaxis del comando, si es configurado globalmente  BPDU Guard dependerá del estado operacional del  PortFast. Sin importar como PortFast fue configurado, a partir de que ha sido habilitado el BPDU Guard va a estar activo. En el caso de la configuración por interface esta habilita incondicionalmente  BPDU Guard en el puerto, independientemente del PortFast o del modo access/trunk.


Vamos a ver este comportamiento en la línea de comandos.

Los Switches S1 (root) y S2 estan directamente conectados en ambos extremos en el puerto Eth0/0. Vamos a verificar que el comando global no tiene efecto a no ser que esté relacionado con la característica con el PortFast.

Las interfaces están configuradas en modo de acceso, el BPDU Guard está habilitado globalmente, y portfast no está configurado. La configuración es idéntica en ambos switches.

S2#show interface eth0/0 switchport
Name: Et0/0
Switchport: Enabled
Administrative Mode: static access                  
Operational Mode: static access

S2#show spanning-tree interface eth0/0 portfast
VLAN0001            disabled

S2(config)#spanning-tree portfast bpduguard default
S2#show spanning-tree summary
Switch is in pvst mode
Root bridge for:            none
Extended system ID          is enabled
Portfast Default            is disabled
PortFast BPDU Guard Default is enabled
Como puede verse, el BPDU Guard está habilitado globalmente. Solamente mirando el resultado de este comando podría sacarse una conclusión equivocada porque podría esperarse que el puerto esté en err-disabled después de recibir BPDUs. De todos modos, se están recibiendo BPDUs, pero el puerto todavía está transmitiendo. En este caso el PortFast no está habilitado, entonces el BPDU Guard nunca dispara el puerto hacia el estado de err-disable.

S2#show spanning-tree interface eth0/0 detail | include BPDU
  BPDU: sent 0, received 136    

S2#show spanning-tree interface eth0/0 portfast
VLAN0001            disabled

S2#show spanning-tree | begin Interface           
Interface          Role Sts Cost      Prio.Nbr Type
------------------- ---- --- --------- -------- ------
Et0/0              Root FWD 100      128.1    Shr

Vamos a activar el PortFast globalmente en S1.

S1(config)#spanning-tree portfast default

S1#show spanning-tree summary
Switch is in pvst mode          
Root bridge for: VLAN0001
Extended system ID           is enabled   
Portfast Default             is enabled
PortFast BPDU Guard Default  is enabled                                       
S1#show spanning-tree interface eth0/0 portfast   
VLAN0001            enabled

S1#show spanning-tree | begin Interface

Interface          Role Sts Cost      Prio.Nbr Type     
------------------- ---- --- --------- -------- ----------
Et0/0              Desg FWD 100      128.1 Shr Edge       

En este punto pueden surgir algunas preguntas: Porque el puerto está todavía reenviando tramas después que la característica PortFast ha sido habilitada? Porque no hay mensajes de log?. La respuesta recae en la operación normal del STP. El Switch está corriendo PVST+, y solamente el root switch envía BPDUs a cada intervalo Hello a no ser que ocurra un cambio en la topología. Debido a que S1 el el root switch y no han ocurrido eventos que provoquen que el S2 envíe un TCN, el S1 no ha recibido ningún BPDUs.

S1#show spanning-tree interface eth0/0 detail | include BPDU|Bpdu 
  Bpdu guard is enabled by default                      BPDU: sent 631, received 0

Ejecutemos el mismo comando en el S2.

S2(config)#spanning-tree portfast default

Tan pronto como el S2 ha recibido el siguiente BPDU del S1, el puerto cambia a err-disabled y los mesajes de error se presentan en la consola.

*Mar  3 11:26:15.503: %SPANTREE-2-BLOCK_BPDUGUARD: Received BPDU on port Ethernet0/0 with BPDU Guard enabled. Disabling port.
*Mar  3 11:26:15.503: %PM-4-ERR_DISABLE: bpduguard error detected on Et0/0, putting Et0/0 in err-disable state
*Mar  3 11:26:16.504: %LINEPROTO-5-UPDOWN: Line protocol on Interface Ethernet0/0, changed state to down
*Mar  3 11:26:17.503: %LINK-3-UPDOWN: Interface Ethernet0/0, changed state to down

S2#show interface status err-disabled
Port      Name    Status        Reason      Err-disabled Vlans
Et0/0              err-disabled  bpduguard

Existen dos formas de recuperar un puerto en estado de err-disabled, una es ingresando manualmente los comandos shutdown y no shutdown y la otra forma es con el comando errdisable recovery cause bpduguard. El intervalo de recuperación por defecto es de 300 segundos, pero puede cambiarse con el comando errdisable recovery interval.

S2#show errdisable recovery
ErrDisable Reason           Timer Status
-----------------           --------------
arp-inspection               Disabled
bpduguard                    Enabled
channel-misconfig (STP)      Disabled       

--- output omitted ---                                       
                                                                               
Timer interval: 300 seconds

Interfaces that will be enabled at the next timeout:

Interface      Errdisable reason      Time left(sec)
---------      -----------------      --------------
Et0/0                  bpduguard          275

Obviamente, la recuperación automática no arregla la causa del problema. Después de 300 segundos el puerto debe ser rehabilitado por un breve periodo de tiempo hasta que entre nuevamente en estado de err-disabled cuando el siguiente BPDU desde el root switch sea recibido.

Ahora probemos rápidamente que la configuración de nivel de interface BPDU Guard es de hecho independiente del estado operacional PortFast o el modo access/trunk.

S2(config)#no spanning-tree portfast default
S2(config)#no spanning-tree portfast bpduguard default
S2(config)#interface Eth0/0
S2(config-if)#spanning-tree bpduguard enable

S2#show spanning-tree interface eth0/0 portfast
VLAN0001            disabled  

S2#show spanning-tree interface eth0/0 detail | include Bpdu|BPDU
Bpdu guard is enabled
BPDU: sent 0, received 140

Cuando el primer BPDU es recibido, la interface se coloca en err-disabled.

*Mar  3 12:55:33.953: %SPANTREE-2-BLOCK_BPDUGUARD: Received BPDU on port Et0/0 with BPDU Guard enabled. Disabling port.
*Mar  3 12:55:33.953: %PM-4-ERR_DISABLE: bpduguard error detected on Et0/0, putting Et0/0 in err-disable state
*Mar  3 12:55:35.325: %LINK-3-UPDOWN: Interface Ethernet0/0, changed state to down

S2#show interface status err-disabled

Port      Name    Status        Reason      Err-disabled Vlans
Et0/0            err-disabled  bpduguard

BPDU Filter


La función BPDU Filter previene que ciertos puertos específicos envíen o reciban  BPDUs. 

Nuevamente, existen dos metodos para configurar esta característica: Globalmente (spanning-tree portfast bpdufilter default) y por interface (spanning-tree bpdufilter enable). La configuración por interface filtra incondicionalmente BPDUs en ambos sentidos, de ingreso y de salida - Independientemente del estado operacional del PortFast o del modo access/trunk.

Este es efectivamente el equivalente a apagar el STP. Pero hacer esto puede ser muy peligroso porque se puede crear fácilmente un loop permanente. Llama la atención que el IOS no muestre un mensaje de advertencia cuando este comando se aplica. Habilitar PortFast en la interface equivocada no representa un gran riesgo como en el caso del BDPU Filter, pero el IOS en ese caso si manda una advertencia al administrador.

Vamos a ver esto en acción. Los Switches S1 (root) y S2 están conectadas con los enlaces. Eth0/1 en S2 está bloqueado.

S1#show spanning-tree | begin Interface
                                       
Interface          Role Sts Cost      Prio.Nbr Type
------------------- ---- --- --------- -------- --------
Et0/0              Desg FWD 100      128.1    Shr
Et0/1              Desg FWD 100      128.2    Shr

S2#show spanning-tree | begin Interface
Interface          Role Sts Cost      Prio.Nbr Type
------------------- ---- --- --------- -------- --------
Et0/0              Root FWD 100      128.1    Shr
Et0/1              Altn BLK 100      128.2    Shr

Que ocurre si se habilita BPDU Filter en el S2?

S2(config)#interface range eth0/0 - 1
S2(config-if-range)#spanning-tree bpdufilter enable

S1#show spanning-tree
                                     
VLAN0001                                          
  Spanning tree enabled protocol ieee
  Root ID   Priority    32769 
            Address aabb.cc00.1f00                  
            This bridge is the root
            Hello Time  2 sec  Max Age 20 sec  Forward Delay 15 sec
                                                                               
  Bridge ID  Priority    32769  (priority 32768 sys-id-ext 1)
            Address    aabb.cc00.1f00
            Hello Time  2 sec  Max Age 20 sec  Forward Delay 15 sec
            Aging Time  300 sec
                                                                               
Interface          Role Sts Cost      Prio.Nbr Type
------------------- ---- --- --------- -------- -----------------------
Et0/0              Desg FWD 100      128.1    Shr                   
Et0/1              Desg FWD 100      128.2    Shr

S2#show spanning-tree
VLAN0001                                                                       
  Spanning tree enabled protocol ieee                        
  Root ID    Priority    32769                  
             Address    aabb.cc00.2000
            This bridge is the root
            Hello Time  2 sec  Max Age 20 sec  Forward Delay 15 sec
                                                                               
  Bridge ID  Priority    32769  (priority 32768 sys-id-ext 1)
            Address    aabb.cc00.2000
            Hello Time  2 sec  Max Age 20 sec  Forward Delay 15 sec
            Aging Time  300 sec
                                                                               
Interface          Role Sts Cost      Prio.Nbr Type
------------------- ---- --- --------- -------- -----------------------
Et0/0              Desg FWD 100      128.1    Shr
Et0/1              Desg FWD 100      128.2    Shr

Ambos Switches ahora piensan que son el root y todas sus interfaces están en estado de forwarding. Las BPDUs no se envían ni reciben en S2.

S2#show spanning-tree interface eth0/0 detail | include Bpdu|BPDU
  Bpdu filter is enabled
  BPDU: sent 0, received 0

S2#show spanning-tree interface eth0/1 detail | include Bpdu|BPDU
  Bpdu filter is enabled
  BPDU: sent 0, received 0

Demos un vistazo a la utilización del ancho de banda. Son muchos paquetes!.

S2#show interface eth0/0
Ethernet0/0 is up, line protocol is up (connected)
  30 second input rate 12481000 bits/sec, 20262 packets/sec
  30 second output rate 12482000 bits/sec, 20264 packets/sec

S2#show interface eth0/1 
Ethernet0/1 is up, line protocol is up (connected)
  30 second input rate 12477000 bits/sec, 20256 packets/sec
  30 second output rate 12474000 bits/sec, 20250 packets/sec

Este es un ejercicio emulado en IOL. Además de los dos switches, no existen otros dispositivos y ningún otro tráfico. Entonces usted se puede imaginar como esta configuración podría rápidamente colapsar la red. Use con mucha precaución este comando.

La configuración global es mas intrincada. De manera similar a la característica BPDU Guard, el BPDU Filter global es habilitado en las interfaces que tiene el estado PortFast operational. En modo global, el switch no filtra los BPDUs de entrada, pero la mayoría (aunque no todas) las BPDUs de salida son filtradas. Cuando un puerto se enciende, se mandan 11 BPDUs. Si se reciben BPDUs las características PortFast y BPDU Filter se deshabilitan.

Vamos a ver como trabaja esto. Ambas interfaces en S1 han sido configuradas con BPDU Filter de interface. Ambas interfaces en S2 tienen el spanning-tree portfast trunk configurado entonces PortFast va a estar operacional y BPDU Filter está habilitado globalmente.

S1#show spanning-tree interface eth0/0 detail | include Bpdu|BPDU
  Bpdu filter is enabled
  BPDU: sent 0, received 0
                                                                         
S1#show spanning-tree interface eth0/1 detail | include Bpdu|BPDU
  Bpdu filter is enabled
  BPDU: sent 0, received 0

S2#show spanning-tree summary
Switch is in pvst mode
Root bridge for: VLAN0001
Extended system ID           is enabled
Portfast Default             is disabled
PortFast BPDU Guard Default  is disabled        
Portfast BPDU Filter Default is enabled

El puerto manda 11 BPDUs y se detiene.

S2#show spanning-tree interface eth0/0 detail | include Bpdu|BPDU
  Bpdu filter is enabled by default
  BPDU: sent 11, received 0

S2#show spanning-tree interface eth0/1 detail | include Bpdu|BPDU
  Bpdu filter is enabled by default
  BPDU: sent 11, received 0

Note lo que ocurre en S2 cuando el BPDU Filter de interface es deshabilitado en S1.

S1(config)#interface range eth0/0 - 1
S1(config-if-range)#no spanning-tree bpdufilter enable

S2#debug spanning-tree events
*Mar  3 15:01:09.027: STP: VLAN0001 heard root 32769-aabb.cc00.1f00 on Et0/1
*Mar  3 15:01:09.027: supersedes 32769-aabb.cc00.2000
*Mar  3 15:01:09.027: STP: VLAN0001 new root is 32769, aabb.cc00.1f00 on port Et0/1, cost 100 *Mar  3 15:01:09.027: STP: VLAN0001 new root port Et0/0, cost 100
*Mar  3 15:01:09.027: STP: VLAN0001 sent Topology Change Notice on Et0/0
*Mar  3 15:01:09.027: STP[1]: Generating TC trap for port Ethernet0/1
*Mar  3 15:01:09.027: STP: VLAN0001 Et0/1 -> blocking

El S2 escucha BPDUs superiores, deshabilita efectivamente el BPDU Filter y retorna el STP a su operación normal. El Eth0/0 se convierte en root port y Eth0/1 queda bloqueado.

S2#show spanning-tree | begin Interface
Interface          Role Sts Cost      Prio.Nbr Type
------------------- ---- --- --------- -------- --------
Et0/0              Root FWD 100      128.1    Shr
Et0/1              Altn BLK 100      128.2    Shr

Resumen

En este artículo hemos presentado características avanzadas de STP de manera extensa, pero a continuación nos gustaría resaltar los puntos más importantes:
  • PortFast mueve inmediatamente el puerto al estado de forwarding, pasando por alto los estados listening y learning.
  • Un puerto con PortFast habilitado continua enviando BPDUs.
  • Si se recibe un BPDU, PortFast se deshabilita.
  • El switch nunca genera un TCN cuando un puerto habilitado con PortFast cambia entre up o down.
  • Existe diferencia entre estado administrativo y estado operacional.
  • El comando spanning-tree portfast trunk habilita PortFast en puertos de acceso y troncales.
  • BPDU Guard y BPDU Filter en modo global son dependientes de PortFast operacional.
  • BPDU Guard y BPDU Filter en modo interface es incodicional.
  • Un BPDU Filter mal configurado es mucho mas peligroso que un PortFast mal configurado, aun así el IOS no genera un mensaje de advertencia acerca de esto.
  • PortFast puede crear un loop temporal de maximo 2 segundos (intervalo por defecto del Hello) hasta que el siguiente BPDU se recibe y el PortFast queda deshabilitado. El BPDU Filter puede crear un loop permanente porque todos los BPDUs son ignorados.
  • Recuerde la operación del STP - en que casos los BPDUs son enviados y cuando no
Tomado de: https://learningnetwork.cisco.com/blogs/vip-perspectives/2016/03/10/advanced-stp-features-portfast-bpdu-guard-and-bpdu-filter
Traducido por José R. Torrico Gumucio, Instructor Cisco Networking Academy 

sábado, 11 de marzo de 2017

Los 6 pasos para aprobar el examen CCNA


CCNA (Cisco Certified Network Associate, por sus siglas en inglés) es una de las certificaciones de nivel de asociado más respetadas en el mundo hoy. Conseguir un CCNA definitivamente te ayudará a conseguir un mejor trabajo o al menos encaminarte en el campo profesional de las redes. Cuando llegas a conocer a una persona que tiene una certificación CCNA, se notará que sabe sobre redes. Este artículo describirá y te proporcionará algunos consejos de cómo lograr la certificación CCNA.



1 - Prepárate tú mismo mentalmente. 

Piensa seriamente sobre el porqué vas a obtener el CCNA y por qué quieres ser un certificado CCNA. Debes decidir y creer firmemente que obtendrás el CCNA en alrededor de los próximos tres a seis meses. 

Procura planificar bien tu tiempo de estudio. Si eres una persona muy sociable deberás limitar tu tiempo de vida social por el próximo par de meses. Tus amigos y tu familia entenderán. Una vez que consigas el certificado podrás recuperar el tiempo que hayas perdido para ser sociable.  



2 - Consigue material de estudio apropiado. 


Hay mucha controversia sobre esto y algunas personas se exceden con guías de estudio, libros, simuladores y cosas similares. 

Puedes usar los dos libros publicados por Cisco. Realmente están bien escritos y son fáciles de seguir. Estos libros están totalmente desarrollados en idioma inglés y no están disponibles en otros idiomas.

Uno de los textos favoritos en Latinoamérica son las publicacionesdel reconocido autor Argentino Oscar Gerometta. El autor tiene desarrollados varios manuales y guías para orientarte correctamente al examen de certificación CCNA. Es el caso de quienes preparan el examen a partir del auto-estudio, o que han hecho algún entrenamiento o Academia pero el tiempo ha pasado y necesitan tener un recorrido sistemático y completo del temario del examen. El autor también tiene algunos apuntes rápidos y otro material de networking que puedes ver en http://www.edubooks.com.ar/

Foto: Guías de preparación para la Certificación CCNA y el Bridge para nivelarse al examen CCNA 200-125, de Oscar Gerometta. En algunos países pueden comprarse en formato impreso.

También querrás conseguir alguna clase de simulador que te permita practicar los comandos y también te dará mayor seguridad. Puedes comprar un equipo real pero podría ser caro. Una buena idea es asociarte al foro de certificación CISCO. El foro es grande y conseguirás bastantes respuestas, consejos y recomendaciones útiles en forma muy rápida. 



3 - Enfoque e inmersión profunda: 
Hay muchos diferentes enfoques para estudiar los libros. Este paso tomará la mayor parte de tu tiempo de estudio.
  • Antes que empieces a leer cualquier libro, aprende la matemática binaria (es realmente fácil) y la división en subredes hasta que lo hagas en tus sueños.
  • Lee los libros ocasionalmente de inicio a fin (asegúrate de cubrir la introducción y las preguntas de práctica también). Esto te dará una buena visión general del contenido del examen.
  • Practica con los cuestionarios de preguntas. No te preocupes si respondes mal en muchas de ellas.
  • Ahora, leerás los libros nuevamente pero esta vez tendrás que leerlos para realmente entender el concepto y cómo funcionan las cosas. Domina un capítulo y haz preguntas de cada capítulo hasta que te hastíes de él. Luego sigue con el siguiente capítulo.
  • Una vez que hayas dominado todos los capítulos haz bastantes preguntas y ejercicios de laboratorio.


4 - Programa el examen: 
No has terminado con el estudio aún pero realmente es bueno programar el examen una vez que hayas completado el paso 3 de este artículo. 

Esta es la razón: Si programas el examen con un mes de anticipación una vez que hayas completado el paso 3, no podrás flojear y poner excusas para no estudiar con intensidad hasta el examen y también es bueno proponerse una fecha límite uno mismo. 




5 - Lee los libros una vez más para refrescar: Esto es opcional. Si lees los libros en unas tres semanas. Eso te dará una semana más antes del examen para profundizar sobre el tema del siguiente paso. Así que por ahora debes haber leído los libros tres veces en forma completa. Relee todas las preguntas y respuestas de ambos libros una vez más.  



6 - Estudia a profundidad, estudia, estudia:  

Esta es la última parte de tu estudio y no hay vuelta atrás. La fecha límite está alrededor de tu cuello como una soga. 
Debes estudiar a profundidad las preguntas y respuestas por no más de diez días antes que tomes el examen. En este punto es realmente importante que consigas preguntas nuevas y diferentes aparte de las incluidas en tus libros. Algunas personas reclaman que el cerebro se descarga de conocimientos o que las preguntas y respuestas son malas y perversas. 

En este punto tú ya habrás entendido firmemente el concepto completo del CCNA y las preguntas y respuestas solamente te ayudarán. Así que consigue algún examen con preguntas y respuestas y estúdialas a profundidad durante una semana. Ya no uses más los libros. No mires atrás. No te preocupes, el material de los libros retornará a ti en el momento preciso.
No estudies la noche o el día antes del examen. Sal con tu esposa o pareja a comer y al cine. Relájate. Es muy importante relajarse y dormir bien en la noche ya que una de estas pruebas puede ser realmente intimidante. Si seguiste todos los pasos indicados anteriormente y lees los libros con intención de entender los temas y cómo funcionan las cosas (sin intentar un juego de palabras), y no solamente para aprobar el examen, ya deberías estar lo suficientemente preparado.
 
 
 Hemos llegado al final de este corto tutorial. Espero que este artículo te haya dado al menos algunas ideas sobre la forma de abordar el estudio para el examen CCNA. Si no apruebas el CCNA la primera vez, no te desanimes. Tendrás mayor conocimiento y confianza cuando lo intentes la próxima vez que una persona que lo haya pasado en el primer intento.
Post basado en el artìculo: http://es.wikihow.com/aprobar-el-examen-CCNA
con algunas modificaciones y contribuciones del editor del BLOG

jueves, 2 de marzo de 2017

Demuestran colisión en SHA-1



Por Antonio Ropero
Twitter: @aropero

Un grupo de investigadores ha anunciado que han logrado desarrollar una técnica que hace práctico para elaborar dos archivos con la misma huella digital SHA-1.

Demostración práctica de colisión en SHA-1


Por supuesto, como es habitual en los últimos años un descubrimiento de estas características necesitaba un nombre atractivo, una página web y un logo chulo: SHAttered http://shattered.io/
Hay que recordar que una función hash no cifra, sino que crea un resumen o "firma" de un conjunto de datos, que es pasado como parámetro a esta función. Así, nos es útil para verificar la integridad, por ejemplo, de un archivo. Tan solo tenemos que aplicar dicha función sobre el archivo recibido y verificar que el hash obtenido es el mismo que el anunciado por el emisor.

Un "hash" es una función criptográfica que produce una salida de longitud fija a partir de una entrada arbitrariamente larga. Un buen "hash" debe cumplir las siguientes propiedades:

a) El resultado final no debe dejar traslucir ninguna información sobre los datos originales.

b) Dado un resultado determinado, no hay otro sistema aparte de la fuerza bruta que genere datos de entrada capaces de producir dicho resultado.

c) Dados unos datos de entrada y su "hash", no debe haber un atajo (aparte de la fuerza bruta) para generar otros datos de entrada distintos y con el mismo "hash". 

SHAttered


10 años después de la introducción del algoritmo SHA-1 como función hash, se ha anunciado la primera técnica práctica para generar una colisión. Esto es dado un "archivo A", generar otro "archivo B" que produzca el mismo hash que el del "archivo A". 

Tras dos años de investigación y la colaboración del CWI Institute en Amsterdam y Google, este equipo de investigadores ha conseguido crear un método para generar colisiones. Como prueba del ataque, publican dos archivos PDF que tienen hash SHA-1 idénticos pero con contenido diferente (PDF 1 y PDF 2).



En la actualidad, muchas aplicaciones todavía dependen de SHA-1, a pesar de que fue oficialmente desaprobado por el NIST en 2011. Esperamos que esta demostración práctica aumentará la conciencia y convenza a la industria, de manera definitiva, a migrar a alternativas más seguras, como SHA-256 o superiores.

Por otra parte el propio SANS señala que en la práctica poco han cambiado las cosas. El ataque sigue considerándose complicado y según el instituto, para muchas aplicaciones, SHA-1 seguirá siendo un nivel adecuado de protección. Sin embargo, presenta un riego alto en entornos y aplicaciones donde los niveles de confianza sean máximos, como: la banca, los contratos legales o las firmas digitales. Un uso muy común de SHA-1 es para la integridad de archives, incluso Git y muchos desarrolladores y compañías lo emplean con ese propósito.

La complejidad del ataque aún sigue siendo elevada, y requiere una gran potencia de cálculo. El ataque requirió más de 9,223,372,036,854,775,808 cálculos SHA1. Esto conlleva una potencia de procesamiento de unos 6.500 años para una sola CPU o 110 años de cálculos GPU. A pesar de ello, SHAttered es 100.000 veces más rápido que el ataque de fuerza bruta que se basa en la paradoja del cumpleaños y que requeriría 12 millones de años de cálculos GPU.

También desde VirusTotal confirman que ya han encontrado más ejemplos de colisiones SHA-1.

Como es habitual Google sigue su política de publicación de detalles sobre las vulnerabilidades, por lo que la información completa sobre el ataque no se publicará hasta dentro de 90 días. Esto da tiempo para que muchos empiecen a migrar a sistemas de hash más seguros como SHA-256.

Tras un muy superado MD5, Bruce Schneier ya nos avisaba 10 años atrás que la vida de SHA-1 no iba a ser muy larga. Incluso desde Hispasec, en una-al-día, mucho antes ya informábamos en varias ocasiones de los avances que se efectuaban al reducir la complejidad de romper este algoritmo. De hecho, desde hace unos pocos años se recomendaba no usarlo para la firma de certificados digitales hasta que, definitivamente, la industria optó por dar dejar de confiar en certificados SSL a partir del año pasado.

jueves, 23 de febrero de 2017

Oferta Carnavalera - Libros de redes!


Oferta Carnavalera de Libros de Redes

Llevate el Bridge CCNA de 200-120 a 200-125 y el Protocolo de Internet Versión 6 por 300 Bolivianos, incluye el despacho por courier dentro de territorio Boliviano.

Oferta válida hasta el 15 de Marzo de 2017

Si ya compraste el BRIDGE o el IPv6 solicita que se te extienda la oferta carnavalera para que compres el par que te falta.

Mas info: libros.networking.bolivia@gmail.com

lunes, 13 de febrero de 2017

10 tendencias que transformarán las redes en 2017


2016 fue un año de grandes innovaciones para las redes empresariales. Puede sonar a cliché, pero la tecnología en redes ha dado pasos agigantados hacia la transformación digital y Cisco se mantiene como un jugador relevante con diversos lanzamientos e innovaciones reconocidas en la industria.

Gracias a la cercanía de expertos con clientes en diversos roles dentro de sus organizaciones (CIOs, CTOs, ingenieros y líderes de proyecto) así como con partners y proveedores de servicio, se cuenta con una clara perspectiva de las metas y retos que se presentan para este año. 

Esto en combinación con el conocimiento de los profesionales de Cisco nos permite tener una vista de las principales fuerzas que moldarán la evolución de las redes empresariales durante 2017:

1 – WAN Rediseñado: Muchas organizaciones están migrando sus aplicaciones a la nube y eso implica cambios significativos para su arquitectura de red de área amplia (WAN). Las tradicionales “zonas desmilitarizadas” en sus propios centros de datos aumentarán o en algunos casos serán reemplazadas por puntos de presencia alojados en instalaciones de terceros. Esto significa que ya no habrá necesidad de redes de retorno para tráfico destinado de la nube hacia el centro de datos y luego al Internet.

2 – NFV llega a las empresas: La virtualización es el tema de moda y con justas razones. Descubriremos que la Virtualización de Funciones de Red (NFV) se traslada de estar solamente en los proveedores de servicios para gestarse dentro de las empresas, comenzando en las sucursales. El NFV permitirá que las organizaciones con redes en múltiples sucursales realicen provisionamiento, encadenen o escalen servicios de red de una manera más sencilla.

Haz click aquí para descargar la infografía.

3 – IoT hasta en la oficina: El Internet de las Cosas (IoT) se convertirá en un elemento vital como tecnología operativa para las organizaciones. Ahora los COOs comenzarán a evaluar cómo el IoT puede traer valor al lugar de trabajo (tu oficina). Ya sea a través de iluminación inteligente, servicios de geo-localización en sitio o sistemas interconectados de aire acondicionado. Veremos que las empresas aprovecharán los innumerables usos que tiene IoT originando una mayor consolidación de servicios, gracias a los mejores mecanismos de seguridad existente como la segmentación y el perfilamiento.

4 – SDN van más allá del Centro de Datos: Se empiezan a ver los beneficios reales de las redes definidas por software (SDN) tanto para los centros de datos como para las WAN. Se espera que estas mejoras se trasladen a los entornos de red alámbricos e inalámbricos para Campus. La visión de la programabilidad y automatización de punta a punta a través de todos los dominios de red comience a convertirse en una realidad durante este año.

5 – La seguridad en redes evoluciona y se mueve hacia la nube:  Nuevas oportunidades surgen gracias a los sistemas de auto aprendizaje (o machine learning). Durante el año veremos modelos de seguridad en redes con capacidades enriquecidas para la resolución de problemas. Al ofrecer estas capacidades desde la nube y aprovechar las experiencias agregadas de un conjunto más amplio de redes, veremos procesos de diagnóstico y remediación mejores y más rápidos.

6 – Los servicios basados en localización pasan del nicho al uso masivo: Los entornos de red inalámbrica para sectores como retail, salud, entretenimiento y turismo se beneficiarán de la tecnología de analítica basada en ubicación. Las mejoras en los equipos de WiFi junto con tecnologías como los Beacon Points de Cisco permitirán el uso de servicios de navegación y optimización de espacios.

7 – Voz sobre WiFi escalable: Con los servicios de Voz sobre WiFi (VoWi-Fi) teniendo soporte para más dispositivos tanto por fabricantes como por proveedores de red, veremos una importante mejora en la experiencia de usuario y el costo de roaming implícito para alcanzar una mayor utilización a lo largo del año, haciendo la transferencia de llamadas de red móvil a WiFi cada vez más sencilla y transparente.

8 – De “Administrador” a “Programador” de Red: A la vez que la programabilidad de redes y las SDNs son cada vez más predominantes se requiere de un nuevo conjunto de habilidades para sacarles provecho. Los administradores de red que puedan combinar un profundo conocimiento técnico en redes junto con capacidades en programación tendrán la oportunidad de mejorar sustancialmente las operaciones de red. Se espera que este año sea el punto de inflexión en el número de administradores de red que aprenden de programación a través de iniciativas como Cisco Learning Network.

9 – La programación se traslada del dispositivo al controlador: Mientras que la programabilidad de nivel dispositivo es la base para una red automatizada sostenible, se espera que mucho del enfoque durante este año sea hacia la programabilidad basada en el controlador. Así es cómo se logra la verdadera simplificación, escalabilidad y sofisticación de una red. La mayoría de las recientes innovaciones en programabilidad están sucediendo a nivel del controlador con un impacto en los servicios a través de la red más que a nivel de dispositivos individuales.

10- Despega el acceso inalámbrico de baja potencia: El acceso inalámbrico de baja potencia (LPWA) comienza a repuntar gracias al surgimiento de todas las posibles aplicaciones del IoT. Es una solución de gran escala y bajo costo ideal para sensores geográficamente dispersos y con un bajo volumen de datos donde se requiere un mayor periodo de vida de batería o un bajo consumo energético.

Por Jeff Reeds y Leobardo Mendez

Tomado de Blog Cisco Latinoamérica - http://gblogs.cisco.com/la/10-tendencias-que-transformaran-las-redes-en-2017/

domingo, 29 de enero de 2017

Aprende todo sobre IPv6 con este manual



Un manual íntegramente dedicado al análisis y estudio pormenorizado de el nuevo protocolo de Internet.

Este manual va mucho más allá de su predecesor (Protocolo IPv6 Básico versión 2.0) y si bien no supone conocimientos previos del protocolo, para un aprovechamiento pleno de su desarrollo es conveniente contar con conocimientos de seguridad, IPsec VPN, QoS, PBR, etc.

No está orientado a ningún examen de certificación ya que no hay certificaciones explícitas desarrolladas para integrar los últimos desarrollos en esta área. 

En su desarrollo he integrado ejercicios de laboratorio que permitan elaborar las habilidades básicas de configuración tanto del protocolo, como de los protocolos de enrutamiento asociados, como de los features de seguridad que le son propios.

 En la dimensión práctica se integra la configuración básica de clientes IPv6 en sistemas operativos Microsoft y Linux, así como en Cisco IOS 15.4(2)S e IOS XE 03.12.00.S; la topología diseñada para los laboratorios puede ser montada con dispositivos virtuales tanto como físicos.

Para quienes estudian por sí mismo (auto-estudio), este manual les sirve como referencia de para el estudio y la consulta. 

Para quienes participan de entrenamientos que incluyen IPv6, el manual les permitirá contar no solo con bibliografía de consulta, sino también completar, profundizar y ejercitar aquellos conocimientos incluidos en entrenamientos como ICND o ROUTE. Es la base para un curso integral sobre el protocolo, su diseño e implementación.

Fecha de publicación: 19 de febrero de 2016
Autor: Oscar A. Gerometta
CCSI / CCNA R&S / CCDA / CCNAwir / CCNA sec. / CCBF.




Contenidos:
  • Introducción a IPv6
  • Operación de IPv6
    Laboratorios.
  • Servicios IPv6
    Laboratorios.
  • Protocolos de enrutamiento IPv6
    Laboratorios.
  • Mecanismos de transición IPv6
    Laboratorios.
  • Seguridad en IPv6
    Laboratorios.
  • Modelos de implementación de IPv6
Cantidad de páginas: 239

Algunas notas sobre esta versión:
  • Cubre los principales aspectos vinculados al diseño e implementación del protocolo en redes corporativas.
  • En el capítulo de servicios se incluye DNS, DHCPv6 y DHCPv6 Prefix Delegation.
  • En el capítulo de protocolos de enrutamiento se consideran RIPng, OSPFv3, EIGRP, MPLS, PBR, route maps, prefix lists, etc.
  • En los mecanismos de transición se consideran los diferentes mecanismos existentes (incluido NAT 64) con especial énfasis en las implementaciones dual stack.
  • En el capítulo de seguridad, el laboratorio se ocupa de la implementación de IPsec.
Para compras en Bolivia: libros.networking.bolivia@gmail.com

Costo: 200 Bolivianos (incluye despacho por courier)

martes, 24 de enero de 2017

El cable Cat 8 es plano y alcanza 40 Gbps



El primer cable Ethernet Cat.8 ya es real y alcanza 40 Gbps


El cableado Ethernet ha estado un tiempo a la sombra del WiFi en términos de velocidad que éste podía alcanzar, ya que el máximo teórico del WiFi 802.11ac alcanza los 6,5 Gbps en algunos routers.

Por suerte, el pasado mes de septiembre se anunció que el nuevo estándar iba a permitir velocidades de 2,5 Gbps en cables Cat.5e y 5 Gbps en los Cat.6, lejos de lo que permite el Ethernet Cat.8

Ethernet Cat.8 a 40 Gbps


El estándar Ethernet Cat.8 lleva ya unos cuantos años establecido, pero ningún fabricante se había aventurado a utilizarlo en ningún cable, sobre todo porque no hay tarjetas de red compatibles con este estándar, pero si dispositivos capaces de escribir archivos a la velocidad que permite este cable, teniendo 7 y 7A una velocidad máxima de 10 Gbps (1,25 GB/s).



Hasta hace dos años no había unidades de almacenamiento capaces de alcanzar esas velocidades, pero en la actualidad los SSD NVMe más rápidos, como los Samsung 960 Pro logra velocidades de escritura de 2,1 GB/s y de lectura de 3,5 Gbps.

Para ello, tenemos el estándar Ethernet Cat.8, cuatro veces más rápido que los anteriormente mencionados.

El Cat.8 alcanza los 40 Gbps (5 GB/s), y Wireworld Cable Technology ha sido la primera empresa en lanzar un cable de este tipo (llamado Starlight), anunciado en el pasado CES 2017 y compatible con las categorías 6, 6A, 7 y 8.

Esta velocidad nos hace ver que estos cables están pensados, de momento, para la transmisión de archivos en redes de alta capacidad. Actualmente las conexiones a Internet más rápidas para usuarios no superan los 10 Gbps, mientras que en España este año es probable que veamos cómo algún gran operador se aventura a lanzar conexiones de 1 Gbps, alcanzando el límite de los puertos Gigabit de la mayoría de ordenadores en nuestro país.

Sobrepasando los límites de los cables Cat.7

Las limitaciones de los cables actuales tienen que ver con cómo están construidos. Es por ello que la velocidad de 10 Gbps no se ha podido aumentar, y en los próximos años está claro que se harán necesarios cables de este tipo para hacer frente al aumento de la velocidad de las conexiones a Internet.

Los cables Cat.7 permiten demasiado crosstalk (interferencias) entre los cuatro canales de señal. Para reducir esto, los cables convencionales utilizan los cuatros pares trenzados entre sí que todos hemos visto si hemos montado manualmente alguna vez un cable Ethernet. Al enroscar los conectores se provocan errores de timing entre ellos.



El cable desarrollado por Wireworld utiliza una tecnología llamada Tite-Shield, que aisla los cuatro canales con una celda de tres capas por cada par de conductores, frente a las dos capas de los cables convencionales.

De esta manera, no se hace necesario enroscar los conductores sobre sí mismos y se eliminan los problemas de timing al quedar dispuestos de manera plana. Esto permite también que la separación entre los cuatro pares de cable, y por ende se aumenta la velocidad de transmisión que los cables convencionales. El precio del cable Starlight Ethernet Cat.8 es de 210 dólares por un metro.

Fuente: ADSLZONE - https://www.adslzone.net/2017/01/12/primer-cable-ethernet-cat-8-ya-real-alcanza-40-gbps/ - Con algunas mejoras del editor del BLOG