SubnetMaster
SeguridadSwitchingCapa 2

Seguridad de Capa 2

Protege la LAN frente a errores y ataques locales: 802.1X, DHCP snooping, Dynamic ARP Inspection, STP protections, trunks y puertos de acceso.

Volver a seguridadRepasar switching

Por qué importa la seguridad de Capa 2

Antes de que un paquete alcance un firewall o router, depende de Ethernet, VLAN, ARP/ND, DHCP y spanning tree. Un atacante o una configuración errónea dentro de la LAN puede abusar de esos mecanismos y afectar disponibilidad o redirigir tráfico.

La defensa de Capa 2 no sustituye a controles de Capa 3/7. Reduce confianza implícita en el acceso y protege la infraestructura que hace posible el forwarding local.

Modelo de confianza en el acceso

Clasifica puertos según función: acceso de usuario, uplinks/trunks, infraestructura, puntos de acceso, telefonía, servidores y enlaces entre switches. Los controles seguros para un puerto de usuario pueden romper un uplink si se aplican sin contexto.

Minimiza puertos de confianza y documenta por qué lo son. Muchas funciones de seguridad L2 dependen explícitamente de esa distinción.

Puertos no usados y configuración base

Los puertos no utilizados deben quedar administrativamente deshabilitados o en una configuración de aislamiento definida por la organización. En puertos de acceso, fuerza el modo esperado en lugar de depender de negociación automática cuando la plataforma lo permita.

Evita transportar VLAN innecesarias por trunks. Cuanto mayor es el dominio accesible, mayor es el impacto potencial de errores y ataques.

Port security y control de MAC

Muchos switches ofrecen funciones de «port security» para limitar cuántas direcciones MAC pueden aparecer en un puerto y qué acción tomar ante una violación. El nombre y comportamiento son específicos del fabricante.

Es útil en escenarios controlados, pero MAC no es una identidad fuerte: puede cambiar o falsificarse. Combínalo con autenticación y diseño adecuado, no lo trates como sustituto de 802.1X.

802.1X y control de acceso

IEEE 802.1X define port-based network access control. El supplicant solicita acceso, el authenticator controla el puerto y un servidor de autenticación —frecuentemente mediante RADIUS en despliegues empresariales— participa en la decisión.

802.1X permite asociar identidad a acceso y aplicar políticas dinámicas, pero exige planificar dispositivos que no soportan supplicant, alta disponibilidad de autenticación y procedimientos de contingencia.

DHCP snooping

DHCP snooping permite a un switch diferenciar puertos confiables para respuestas de servidor y puertos no confiables de clientes, según la implementación. Ayuda a bloquear servidores DHCP no autorizados y puede construir una base de bindings IP-MAC-puerto-VLAN.

La topología importa: marcar como no confiable un uplink legítimo puede impedir concesiones. Consulta los límites y persistencia de la base de bindings en tu plataforma.

Dynamic ARP Inspection

Dynamic ARP Inspection (DAI), en plataformas que lo implementan, valida mensajes ARP contra información confiable, a menudo la base creada por DHCP snooping. Su objetivo es reducir ARP spoofing/poisoning.

Hosts con direccionamiento estático requieren una estrategia específica, como entradas o ACL ARP según fabricante. Activar DAI sin contemplarlos puede bloquear tráfico legítimo.

IP Source Guard

IP Source Guard puede restringir qué direcciones IP/MAC se aceptan en un puerto basándose en bindings conocidos. Es otra capa que aprovecha información de acceso para dificultar suplantación local.

Al igual que DAI, depende de la precisión de la base de bindings y debe desplegarse gradualmente con monitorización.

Protecciones STP

Spanning Tree protege frente a loops, pero un dispositivo no autorizado no debería poder convertirse accidentalmente en root. Funciones como BPDU Guard, Root Guard y equivalentes del fabricante protegen roles esperados.

BPDU Guard suele usarse en puertos edge donde no deberían aparecer BPDUs; Root Guard en enlaces donde no quieres aceptar un superior root. La semántica concreta varía y debe probarse. Repasa STP/RSTP antes de desplegarlas.

Storm control y loops

Broadcast, multicast o unknown unicast excesivos pueden consumir capacidad y CPU. Storm control limita determinados tipos de tráfico según umbrales configurados. Es una protección de disponibilidad, no una cura para un loop persistente.

Investiga la causa de cualquier tormenta y evita umbrales copiados sin medir el tráfico normal.

Trunks y VLAN hopping

Reduce superficies evitando negociación de trunk en puertos de usuario cuando sea posible, limitando VLAN permitidas y usando una VLAN nativa coherente con el diseño. Algunas recomendaciones son específicas de tecnologías de fabricante, por lo que deben adaptarse.

La seguridad no consiste en «usar una VLAN secreta», sino en controlar qué enlaces transportan qué VLAN y dónde existe routing/política entre ellas.

ARP, IPv6 y Neighbor Discovery

ARP pertenece a IPv4. IPv6 usa Neighbor Discovery sobre ICMPv6, por lo que DAI no protege directamente NDP. Las plataformas pueden ofrecer controles específicos para RA/ND, como RA Guard u otros mecanismos.

No bloquees ICMPv6 indiscriminadamente: varias funciones esenciales de IPv6 dependen de él.

Relación con Wi-Fi

En WLAN, la autenticación y cifrado de acceso añaden otra capa. WPA2/WPA3-Enterprise puede integrarse con 802.1X, mientras la segmentación VLAN separa perfiles. Repasa Wi-Fi para entender AP, SSID y seguridad inalámbrica.

Despliegue y troubleshooting

Introduce controles por fases: inventario → baseline → monitorización → piloto → ampliación. Revisa contadores y logs de violaciones. Cuando un cliente queda aislado, verifica autenticación, VLAN, binding DHCP, ARP/ND y estado STP antes de asumir un fallo físico.

El método de troubleshooting es especialmente importante porque varios controles L2 pueden producir el mismo síntoma: «no tengo red».

Referencias y siguiente paso

IEEE 802.1X define port-based network access control; ARP se especifica históricamente en RFC 826 y DHCPv4 en RFC 2131. DHCP snooping, DAI, IP Source Guard y varias protecciones STP son funciones de plataforma cuyos detalles deben validarse en la documentación del fabricante.

Vuelve a seguridad de red para combinar estos controles con ACL, VPN, hardening y observabilidad.

MAC flooding y control de aprendizaje

Un switch aprende direcciones MAC para decidir por qué puerto reenviar unicast. Si su tabla se llena o cambia de forma anómala, puede aumentar el flooding de unknown unicast. Los controles de límite de MAC, rate limits y monitorización ayudan a detectar comportamientos anormales, aunque su disponibilidad depende del fabricante.

No confundas unknown-unicast flooding con broadcast: ambos pueden llegar a varios puertos, pero responden a mecanismos diferentes. Comprender switching y la FDB evita aplicar controles equivocados.

Endurecimiento de trunks y enlaces de infraestructura

Un trunk debería transportar sólo las VLAN requeridas por su función. Revisa allowed VLANs, native VLAN, negociación dinámica y coherencia entre extremos. En plataformas Cisco, por ejemplo, DTP puede crear trunks dinámicamente si se deja en ciertos modos; otros fabricantes usan mecanismos distintos o ninguno.

Los enlaces entre switches también necesitan protección física y administrativa. Un trunk comprometido amplía el alcance potencial a múltiples VLAN, por lo que merece un nivel de confianza diferente al de un puerto de usuario.

Operación continua y excepciones

Los controles L2 generan excepciones reales: impresoras antiguas, teléfonos, AP, hipervisores o dispositivos con varias MAC. Documenta cada excepción y limita su alcance en vez de desactivar el control para toda la VLAN.

Revisa bindings, violaciones, cambios de root, puertos err-disabled y eventos de autenticación como parte de la operación normal. La seguridad de acceso funciona mejor cuando sus señales forman parte del troubleshooting diario.