Subnet Academy
CCNA v2.0
CCNA v2.0/Módulo 3 · La CLI de Cisco IOS

0% del curso completado

Lectura

Acceso y modos de IOS: consola, SSH y jerarquía de configuración

📋 En esta lección

Antes de poder configurar un switch o router Cisco, necesitas entender cómo acceder a él y cómo funciona la jerarquía de modos de IOS. Un solo comando en el modo equivocado puede no funcionar, dar un error críptico, o peor: modificar algo que no querías. Aquí aprendes los modos de IOS, cómo moverse entre ellos, y cómo acceder al dispositivo de forma local y remota.

Qué es Cisco IOS

IOS (Internetwork Operating System) es el sistema operativo que corre en la mayoría de los switches y routers Cisco. A diferencia de Windows o macOS, IOS no tiene interfaz gráfica — todo se hace desde una interfaz de línea de comandos (CLI). Esto lo hace más austero pero también más preciso, reproducible y scriptable.

Cada familia de productos Cisco (Catalyst, ISR, ASR, Nexus…) tiene su propio sabor de IOS o una plataforma derivada (IOS-XE, IOS-XR, NX-OS). Para el CCNA, el modelo de referencia es IOS clásico e IOS-XE — la CLI es prácticamente idéntica en lo que examina el certificado.

Formas de acceder al dispositivo

Hay tres vías de acceso a la CLI de un dispositivo Cisco:

1. Puerto de consola (acceso local, fuera de banda)

El puerto de consola es una conexión física directa al dispositivo, independiente de la red. Se usa para la configuración inicial (cuando el dispositivo no tiene IP configurada aún), para recuperación de contraseñas y para diagnóstico cuando la red está caída.

Físicamente: un cable de consola azul (rollover) con conector RJ-45 en el equipo y DB-9 o USB en el PC. Con un emulador de terminal (PuTTY en Windows, screen en Linux/macOS) a 9600 baudios, 8N1 (8 bits de datos, sin paridad, 1 bit de parada).

! Configuración de PuTTY para consola:
Speed: 9600
Data bits: 8
Stop bits: 1
Parity: None
Flow control: None

💡 💡 USB a consola

Los routers y switches modernos tienen un puerto mini-USB o USB-C de consola además del RJ-45 clásico. Requieren instalar el driver de Cisco (CP210x de Silicon Labs). El acceso es igual: 9600 baudios.

2. SSH (acceso remoto seguro)

Una vez que el dispositivo tiene una dirección IP configurada, el acceso remoto estándar es SSH (Secure Shell). SSH cifra toda la sesión — comandos, contraseñas y respuestas. Es el método de gestión remota recomendado en producción.

⚠️ ⚠️ Telnet: prohibido en producción

Telnet transmite todo en texto plano, contraseñas incluidas. Cualquier dispositivo en el camino entre tu PC y el switch puede capturar la sesión completa con Wireshark. En redes de producción, Telnet está desactivado o debería estarlo. El CCNA te pregunta sobre SSH — úsalo siempre.

3. AUX (puerto auxiliar)

Un puerto serie adicional que históricamente se usaba para conectar un modem y gestionar el dispositivo de forma remota vía línea telefónica. En la práctica, ya no se usa — lo mencionan en el CCNA como dato histórico.

La jerarquía de modos de IOS

IOS tiene una estructura de modos jerárquica. Cada modo tiene un prompt diferente y permite un conjunto distinto de comandos. No puedes ejecutar comandos de un modo en otro — IOS te dirá que el comando no existe o te pedirá que cambies de modo.

Router> ← User EXEC Mode
Router# ← Privileged EXEC Mode
Router(config)# ← Global Configuration Mode
Router(config-if)# ← Interface Configuration Mode
Router(config-line)# ← Line Configuration Mode
Router(config-router)# ← Routing Protocol Configuration Mode

User EXEC Mode — el modo de entrada

Router>

Es el primer modo al conectarse. El acceso está protegido por la contraseña de line con 0 (o line vty) si está configurada. Permite comandos básicos de visualización y diagnóstico muy limitados: ping, traceroute, show version, show interfaces (solo algunos). No permite ninguna modificación de configuración.

Es como el modo de "solo lectura" de la CLI. Un técnico junior puede trabajar aquí sin riesgo de romper nada.

Privileged EXEC Mode — el modo de administración

Router#

Se accede con enable desde User EXEC. Puede requerir contraseña (la enable password o, mejor, enable secret). Aquí tienes acceso completo a todos los comandos de visualización (show, debug, ping extendido), y desde aquí entras a la configuración.

Es el modo con el que trabajarás la mayor parte del tiempo en administración.

Router> enable
Password: ****
Router#

Global Configuration Mode — modificar la configuración del dispositivo

Router(config)#

Se accede con configure terminal (o conf t) desde Privileged EXEC. Aquí se realizan todos los cambios de configuración que afectan al dispositivo globalmente: nombre del dispositivo, contraseñas, rutas estáticas, listas de acceso, etc.

Router# configure terminal
Router(config)#

Para salir al modo Privileged EXEC: exit o end (o Ctrl+Z).

Modos de configuración específicos

Desde Global Config, se puede entrar en submodos más específicos:

! Configurar una interfaz:
Router(config)# interface GigabitEthernet0/0
Router(config-if)#

! Configurar una línea de acceso (consola, vty):
Router(config)# line console 0
Router(config-line)#

! Configurar un protocolo de routing:
Router(config)# router ospf 1
Router(config-router)#

Cada submodo aplica los cambios al elemento correspondiente. Para volver un nivel: exit. Para volver directamente a Privileged EXEC desde cualquier submodo: end o Ctrl+Z.

📝 📝 El flujo típico

Router> enable
Router# configure terminal
Router(config)# hostname SW-ACCESO-01
SW-ACCESO-01(config)# interface GigabitEthernet0/1
SW-ACCESO-01(config-if)# description Servidor-Web
SW-ACCESO-01(config-if)# no shutdown
SW-ACCESO-01(config-if)# end
SW-ACCESO-01#

Configurar SSH paso a paso

Para habilitar SSH en un switch o router Cisco, necesitas cumplir varios requisitos:

1. Nombre de host y dominio (necesarios para generar la clave RSA):

Switch(config)# hostname SW-ACCESO-01
SW-ACCESO-01(config)# ip domain-name subnetacademy.local

2. Generar el par de claves RSA:

SW-ACCESO-01(config)# crypto key generate rsa modulus 2048

El módulo de 2048 bits es el mínimo recomendado hoy. Valores menores (512, 1024) son inseguros.

3. Crear un usuario local:

SW-ACCESO-01(config)# username admin privilege 15 secret MiPassword123

privilege 15 = acceso directo a Privileged EXEC al hacer login (sin necesidad de enable).

4. Habilitar SSHv2 y configurar las líneas VTY:

SW-ACCESO-01(config)# ip ssh version 2
SW-ACCESO-01(config)# line vty 0 15
SW-ACCESO-01(config-line)# transport input ssh
SW-ACCESO-01(config-line)# login local
SW-ACCESO-01(config-line)# exit

transport input ssh — solo permite SSH (deniega Telnet). login local — usa la base de datos de usuarios local para autenticar.

5. Configurar la IP de gestión (en un switch L2, en la VLAN de gestión):

SW-ACCESO-01(config)# interface vlan 1
SW-ACCESO-01(config-if)# ip address 192.168.1.2 255.255.255.0
SW-ACCESO-01(config-if)# no shutdown
SW-ACCESO-01(config-if)# exit
SW-ACCESO-01(config)# ip default-gateway 192.168.1.1

Verificar SSH:

SW-ACCESO-01# show ip ssh
SSH Enabled - version 2.0
Authentication timeout: 120 secs; Authentication retries: 3

Contraseñas en IOS: enable password vs enable secret

IOS tiene dos formas de proteger el acceso al modo Privileged EXEC:

  • enable password: almacena la contraseña en texto plano en la configuración. No usar nunca — cualquiera con acceso a la config la ve.
  • enable secret: almacena la contraseña como hash MD5 (o SHA-256 en versiones modernas). Siempre usa esta.
! MAL — texto plano:
Switch(config)# enable password cisco123

! BIEN — cifrada:
Switch(config)# enable secret cisco123

Si ambas están configuradas, enable secret siempre tiene prioridad sobre enable password.

Para cifrar también todas las contraseñas en texto plano que aún queden en la configuración:

Switch(config)# service password-encryption

Esto aplica un cifrado débil (tipo 7, reversible) a contraseñas como las de line con y line vty. No es seguro contra ataques serios, pero evita que alguien sin conocimientos las lea de un vistazo.

Atajos de teclado imprescindibles

La CLI de IOS tiene atajos que te ahorran tiempo. Son los mismos que en Bash (readline):

AtajoAcción
TabCompletar el comando
?Mostrar comandos disponibles / ayuda contextual
Flecha ↑Comando anterior del historial
Ctrl+AIr al inicio de la línea
Ctrl+EIr al final de la línea
Ctrl+CCancelar el comando actual
Ctrl+ZVolver a Privileged EXEC desde cualquier modo
Ctrl+Shift+6Interrumpir un ping o traceroute en curso

IOS acepta abreviaciones de comandos siempre que no sean ambiguas: conf t en lugar de configure terminal, sh int en lugar de show interfaces, int g0/1 en lugar de interface GigabitEthernet0/1.

Relación con otros conceptos

  • La configuración de interfaces que harás desde config-if es el punto de entrada a casi todo lo que viene en el curso: IPs (Módulo 4), VLANs (Módulo 5), OSPF (Módulo 7), etc.
  • Los comandos show que usarás constantemente se explican en la lección 3.2.
  • La gestión de la configuración (guardar, recuperar, resetear) está en la lección 3.3.

Resumen

IOS tiene tres formas de acceso: consola (local, físico, siempre disponible), SSH (remoto, cifrado, requiere IP configurada) y AUX (histórico). La jerarquía de modos va de menos a más poder: User EXEC (>) → Privileged EXEC (#) → Global Config (config#) → submodos de interfaz, línea o protocolo. Usa siempre enable secret en lugar de enable password. SSH requiere hostname, dominio, clave RSA y usuario local — configura SSHv2 y restringe las líneas VTY a transport input ssh. Aprende los atajos de teclado desde el primer día: Tab, ?, Ctrl+Z.

Fuentes oficiales

Quiz

Comprueba lo que has aprendido

1.¿Qué comando lleva de User EXEC (`Router>`) a Privileged EXEC (`Router#`)?

2.¿Por qué se usa `enable secret` y no `enable password`?

3.¿Por qué SSH exige configurar hostname y nombre de dominio antes de funcionar?

4.¿Qué efecto tiene `transport input ssh` aplicado a las líneas VTY?

5.Estás en `Router(config-if)#` y quieres volver directamente a `Router#`. ¿Qué usas?

← Anterior
Diagnóstico de interfaces y cableado (1.1)