← Volver al blog
Seguridad 7 min de lectura

Cómo configurar SSH en un router o switch Cisco

Administrar un router o un switch por Telnet es como mandar la contraseña en una postal. SSH cifra toda la sesión y es lo que pide cualquier empresa, y el CCNA. Son seis pasos, y aquí tienes cada uno con su comando y cómo comprobar que funciona.

Configurar SSH en 6 pasos

1. Nombre del equipo y dominio

hostname R1
ip domain-name certiplat.lab

2. Generar las llaves RSA

crypto key generate rsa modulus 2048

Al generarlas, SSH se habilita solo. Si más adelante cambias el hostname, tendrás que regenerarlas.

3. Usuario local

username admin privilege 15 secret ClaveMuySegura

Usa secret y no password, para que la clave quede con hash.

4. Forzar la versión 2

ip ssh version 2
ip ssh time-out 60
ip ssh authentication-retries 3

5. Líneas VTY solo con SSH

line vty 0 4
 login local
 transport input ssh
 exec-timeout 10 0

login local hace que se pida el usuario creado en el paso 3 y transport input ssh deja fuera a Telnet.

6. Contraseña de enable

enable secret OtraClaveSegura

En un switch, además, necesitas una IP de administración (en una interfaz VLAN) y un ip default-gateway para poder llegar a él desde otra red.

Verificar

Verificación
show ip ssh
show ssh
show running-config | section line vty

show ip ssh debe mostrar SSH Enabled - version 2.0; show ssh lista las sesiones abiertas. Prueba desde tu PC con ssh admin@192.168.10.1.

Un paso más: limitar desde dónde se entra

Con una ACL en las líneas VTY decides qué red puede administrar el equipo:

access-list 15 permit 192.168.99.0 0.0.0.255
line vty 0 4
 access-class 15 in

Te lo explicamos con más ejemplos en ACL en Cisco. Si todavía no manejas la CLI con soltura, revisa los comandos Cisco básicos.

Asegura un router Cisco real

Empieza con el laboratorio gratis «Configuración inicial de dispositivos»: IP, contraseña de consola y líneas VTY en un router Cisco en el navegador, con corrección automática. Desde ahí, SSH es el paso siguiente.

Abrir el lab gratis

5 laboratorios gratis · nada que instalar

Preguntas frecuentes

¿Por qué usar SSH y no Telnet?+

Telnet envía todo en texto plano, incluido el usuario y la contraseña: cualquiera que capture el tráfico los ve. SSH cifra la sesión completa. En cualquier red real la administración remota debe hacerse por SSH.

¿Por qué necesito hostname y dominio para SSH?+

Porque IOS nombra las llaves RSA con el hostname y el nombre de dominio. Si el equipo se sigue llamando Router o no tiene ip domain-name, el comando crypto key generate rsa no se ejecuta.

¿Qué tamaño de llave RSA debo usar?+

Al menos 2048 bits. SSH versión 2 exige un mínimo de 768 bits, pero hoy 1024 se considera débil y muchas versiones de IOS ya proponen 2048 por defecto.

¿Cómo me conecto por SSH a un router Cisco?+

Desde Linux o macOS con ssh usuario@IP en la terminal; desde Windows con el mismo comando en PowerShell o con PuTTY. Desde otro equipo Cisco, con ssh -l usuario IP.