Saltar al contenido principal

Guía de mapeo de topología de red: creación de un mapa de dispositivos en tiempo real a partir de CDP, LLDP y MTR

Podrá crear un mapa de red que se mantenga actualizado mediante la fusión de tablas de vecinos CDP y LLDP, saltos de ruta MTR y un barrido de subred LAN. Después, podrá verificar la precisión del mapa, solucionar fallos comunes de descubrimiento y decidir si un mapeador gratuito, de pago o basado en descubrimiento se adapta a su infraestructura.

Por Tom HackettPublicado
📖 15 min de lectura4,028 palabras3 ejemplos prácticos12 definiciones clave

Parte de nuestra serie principal: Netforge Network Multi-Tool →

Usted crea un mapa de topología de red activo fusionando tres fuentes de datos que ya posee: tablas de vecinos CDP y LLDP (IEEE 802.1AB) para enlaces de switches y puntos de acceso, saltos de ruta MTR para la ruta de capa 3 enrutada y un escaneo de subred LAN para endpoints. A diferencia de un diagrama de Visio dibujado a mano, el mapa se redibuja solo cada vez que se ejecuta el descubrimiento.

¿Qué hace exactamente un mapa de topología activo?

Un mapa de topología muestra qué dispositivos existen y cómo se conectan: switch a switch, switch a punto de acceso, router a router. Un diagrama de Visio dibujado a mano registra esa imagen una sola vez. Es preciso el día en que lo dibuja. Comienza a desactualizarse la próxima vez que alguien cambia un switch, vuelve a conectar una sala de comunicaciones o añade un switch de escritorio debajo de una recepción.

Un mapa activo utiliza evidencias que la propia red ya produce:

  • Cada switch gestionado anuncia su identidad a sus vecinos.
  • Cada router responde a una sonda de traceroute.
  • Cada host de una subred responde a una solicitud ARP.

Al recopilar estas tres señales y fusionarlas mediante identificadores comunes, el diagrama se construye solo.

La diferencia se nota durante una interrupción de servicio. Con un diagrama obsoleto, hay que rastrear cables con una linterna. Con un mapa activo, puede ver que el punto de acceso de la planta 4 ahora depende de un switch que no existía el mes pasado.

Las tres capas que está mapeando

  • Adyacencia de Capa 2. Qué puerto físico de qué switch se conecta con qué vecino. Fuente: CDP y LLDP.
  • Ruta de Capa 3. Qué routers y firewalls cruza el tráfico para llegar a un destino, y dónde pierde paquetes o aumenta la latencia. Fuente: MTR.
  • Endpoints. Qué hosts están activos en cada subred, con dirección IP, dirección MAC y fabricante de hardware. Fuente: un escaneo de subred LAN.

Ninguna fuente por sí sola le ofrece las tres cosas. CDP y LLDP se detienen en un solo salto. MTR ve los routers pero no los switches entre ellos. Un escaneo de subred ve los hosts pero no el cableado que los une.

¿Qué necesita antes de empezar a mapear?

Cinco cosas, la mayoría de las cuales ya tiene.

  • Protocolos de descubrimiento activados. CDP se ejecuta por defecto en la mayoría de los switches Cisco IOS. LLDP suele estar desactivado por defecto en Cisco IOS y es necesario activarlo globalmente. Las gamas de switches y puntos de acceso de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet tienen documentado el soporte para LLDP.
  • Acceso de lectura a las tablas de vecinos. Esto significa un inicio de sesión CLI, acceso de lectura SNMP a la MIB LLDP definida en IEEE 802.1AB, o el panel de control en la nube del fabricante. El acceso de solo lectura es suficiente.
  • Presencia en cada subred que escanee. ARP, definido en RFC 826, solo funciona dentro de un dominio de difusión. Para escanear una VLAN (LAN virtual, un segmento lógico de capa 2 independiente) remota, necesita un host en ella o una ruta enrutada para sondas ICMP.
  • Permiso por escrito. Un escaneo de subred puede activar la detección de intrusiones y alarmar a un proveedor de servicios gestionados. Acuerde primero la ventana de escaneo con su equipo de seguridad y con el establecimiento.
  • Una lista de destinos críticos para MTR. Incluya la puerta de enlace predeterminada, el límite de internet, su pasarela de pago, su servicio RADIUS en la nube y cualquier centro de datos de la sede central. RADIUS (Remote Authentication Dial-In User Service) es el protocolo que utiliza su red para autenticar los inicios de sesión.

Si ya realiza sondeos de dispositivos por SNMP y recopila syslog, el modelo de acceso de solo lectura se trata en la Guía de gestión de dispositivos de red: SNMP, TFTP y syslog sin un NMS completo.

¿Cuál es la diferencia entre CDP y LLDP para el descubrimiento de topologías?

Ambos protocolos realizan la misma función. Un dispositivo envía una pequeña trama de capa 2 a través de cada puerto, anunciando su nombre, el puerto desde el que la envió y su dirección de gestión. El dispositivo vecino almacena ese anuncio en una tabla que se puede leer. Las diferencias radican en quién los admite y qué datos adicionales transportan.

Atributo CDP LLDP
Estándar Propietario de Cisco Estándar abierto IEEE 802.1AB
Cobertura de proveedores Dispositivos Cisco Conmutadores de múltiples proveedores, puntos de acceso, teléfonos y servidores
Intervalo de anuncio predeterminado 60 segundos 30 segundos
Tiempo de espera predeterminado 180 segundos 120 segundos (intervalo de 30 segundos x multiplicador de espera de 4)
MAC de multidifusión de destino 01:00:0C:CC:CC:CC 01:80:C2:00:00:0E
Datos adicionales transportados VLAN nativa, dominio VTP, dúplex, plataforma, versión de software TLV opcionales para nombre del sistema, descripción, capacidades y dirección de gestión
Extensión de punto final Ninguna LLDP-MED (ANSI/TIA-1057) añade política de VLAN de voz, inventario y datos de PoE
Mejor ajuste Entornos exclusivos de Cisco Entornos de múltiples proveedores

TLV son las siglas de type-length-value (tipo-longitud-valor), el bloque de construcción de una trama LLDP. LLDP tiene cuatro TLV obligatorios: ID de chasis, ID de puerto, tiempo de vida y fin de LLDPDU. Todo lo demás es opcional, por lo que dos proveedores pueden "admitir LLDP" y aun así enviar detalles diferentes.

El límite de un solo salto

Ninguno de los dos protocolos cruza un conmutador. Un puente que cumple con los estándares consume las tramas LLDP en lugar de reenviarlas. Esto significa que necesita las tablas de vecinos de cada conmutador gestionado, no solo del núcleo. Si solo lee el conmutador del núcleo, verá sus vecinos directos y nada más allá.

¿Debería ejecutar ambos?

Sí, en un entorno mixto. Muchos conmutadores Cisco pueden ejecutar CDP y LLDP simultáneamente en el mismo puerto. CDP le ofrece detalles más completos entre dispositivos Cisco. LLDP le ofrece los enlaces a puntos de acceso Juniper Mist, conmutadores HPE Aruba y cortafuegos de terceros que CDP no puede ver.

¿Cómo se construye el mapa a partir de CDP, LLDP, MTR y un barrido de subred?

Trabaje de fuera hacia dentro: descubra qué existe, luego cómo se conecta y, por último, cómo sale el tráfico.

Paso 1: barrer la subred LAN

Comience con un barrido ARP de cada subred local. Los hosts deben responder a ARP para poder comunicarse, por lo que ARP encuentra dispositivos que descartan el ping ICMP. Registre la dirección IP, la dirección MAC y el nombre DNS inverso para cada remitente.

Busque los tres primeros bytes de cada dirección MAC en la lista de OUI de la autoridad de registro del IEEE. Eso le indicará el proveedor del hardware. Un bloque de direcciones de un proveedor de switches suele identificar su infraestructura gestionada. Un grupo de proveedores de impresoras o cámaras identifica una VLAN de servicios de edificio que probablemente no debería compartir una subred con los terminales de punto de venta.

Paso 2: recopilar tablas de vecinos

Para cada dispositivo de infraestructura encontrado en el paso 1, lea sus tablas de vecinos CDP y LLDP. En Cisco IOS, los comandos son:

show cdp neighbors detail
show lldp neighbors detail

Cada entrada le proporciona una conexión: dispositivo local, puerto local, dispositivo remoto, puerto remoto. Añada cada conexión al mapa. A continuación, lea las tablas de cada vecino recién descubierto y repita el proceso hasta que no aparezcan nuevos dispositivos.

Paso 3: rastrear la ruta enrutada con MTR

MTR combina traceroute y ping. Envía sondas con valores de TTL (tiempo de vida) crecientes y registra qué router devuelve un mensaje ICMP de "tiempo excedido" en cada salto. Repite esto de forma continua, de modo que obtiene la pérdida y la latencia por salto en lugar de una única instantánea.

Ejecútelo en modo informe con suficientes ciclos para que sea estadísticamente útil, por ejemplo mtr --report --report-cycles 100 seguido de su destino. Ejecútelo hacia cada destino crítico de su lista. Los saltos se convierten en la columna vertebral de capa 3 de su mapa.

Paso 4: fusionar mediante identificadores compartidos

Tres conjuntos de datos describen ahora los mismos dispositivos en términos diferentes. Fusiónelos utilizando:

  • Dirección IP de gestión. Tanto LLDP como CDP la anuncian, y coincide con su barrido de subred y sus saltos de MTR.
  • ID de chasis y dirección MAC. Los ID de chasis LLDP suelen ser una dirección MAC, que coincide con la tabla ARP.
  • Nombre del sistema. Útil para desempatar, pero solo si su convención de nomenclatura es coherente.

Un dispositivo que aparece en los tres conjuntos queda confirmado. Un dispositivo que aparece solo en uno requiere investigación.

Cómo ensambla Netforge el mapa por usted

La vista de topología de Netforge Network Multi-Tool ejecuta esta fusión a medida que usted trabaja. El análisis de ruta, el descubrimiento de switches y los escaneos de LAN alimentan la misma vista. El mapa crece a medida que se ejecuta cada prueba, en lugar de al final de un proyecto de mapeo independiente. Obtiene la topología como un subproducto de los diagnósticos que ya estaba ejecutando.

¿Cómo se comprueba que el mapa es preciso?

Un mapa que no ha comprobado es solo una hipótesis. Realice estas cinco comprobaciones antes de confiar en él.

  1. Pruebe ambas direcciones. Si el switch A informa del switch B en el puerto 24, el switch B debería informar del switch A. Una entrada unilateral significa que LLDP está deshabilitado en un extremo, que el puerto filtra las tramas o que el enlace falla en una dirección.
  2. Cuente las MAC por puerto. Un puerto sin vecino LLDP pero con muchas direcciones MAC aprendidas tiene detrás un switch no gestionado o un concentrador. Estos son invisibles para CDP y LLDP y son una fuente común de bucles.
  3. Inspeccione un cuarto de comunicaciones. Elija un solo switch y compare su parcheado físico con el mapa. Si un armario coincide, el método es sólido.
  4. Compare las ejecuciones de MTR a lo largo del tiempo. Un número de saltos que cambia entre ejecuciones sugiere un cambio de enrutamiento o una ruta múltiple de igual coste. Investigue antes de documentar una única ruta.
  5. Concilie la información con su registro de activos. Los dispositivos que aparecen en el mapa pero no en el registro representan un riesgo no gestionado. Los dispositivos que están en el registro pero no en el mapa están desconectados o se encuentran en un segmento que no ha analizado.

¿Qué suele fallar y cómo se soluciona?

Faltan switches en el mapa

La causa habitual es que LLDP está deshabilitado en el equipo de algún proveedor. Habilítelo de forma global y en los puertos de enlace ascendente. Si todavía falta algún switch, compruebe que su dirección de gestión sea accesible desde su host de detección. Un cortafuegos entre VLAN suele bloquear SNMP o SSH hacia las interfaces de gestión de los switches.

MTR muestra pérdida de paquetes en un salto intermedio pero no en el destino

Esa pérdida no suele ser real. El RFC 1812 permite a los routers limitar la velocidad de los mensajes ICMP que generan, y muchos les restan prioridad. La pérdida que comienza en un salto y continúa en todos los saltos posteriores sí es real. La pérdida en un solo salto que desaparece más adelante se debe a que el router está protegiendo su plano de control.

El mismo dispositivo aparece dos veces

Un dispositivo con varias direcciones de gestión, o un switch apilado que informa sobre cada miembro, puede duplicarse. Combine los elementos primero por el ID de chasis y luego por el nombre del sistema. Solucione la causa raíz estandarizando una única dirección de gestión por dispositivo.

Los teléfonos y portátiles aparecen como dispositivos nuevos todos los días

Los teléfonos y portátiles modernos aleatorizan su dirección MAC por red. Estas direcciones activan el bit de administración local, por lo que el segundo carácter de la MAC es 2, 6, A o E. Filtrélos del mapa de infraestructura y contabilícelos únicamente como endpoints.

Los protocolos de detección filtran datos en puertos orientados a invitados

CDP y LLDP anuncian el modelo, la versión de software y la dirección de gestión a cualquier dispositivo conectado al puerto. En un puerto de un vestíbulo o de una sala de reuniones, esto ofrece a un atacante una lista de objetivos lista para usar. Deshabilite ambos protocolos en los puertos de acceso no seguros y manténgalos en los enlaces ascendentes y puertos de infraestructura. El CIS Benchmark para Cisco IOS recomienda deshabilitar CDP donde no sea necesario.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.

¿Cómo se compara un mapa en tiempo real con las herramientas de mapeo gratuitas y de pago?

Existen cuatro enfoques principales. No se diferencian tanto en la forma de dibujar, sino en la procedencia de los datos y en si se mantienen actualizados.

Enfoque Fuente de datos Se actualiza cuando cambia la red Configuración necesaria Modelo de costes Ideal para
Diagrama de Visio dibujado a mano Memoria del ingeniero y comprobaciones de cableado No, solo cuando alguien lo vuelve a dibujar Una licencia de Visio y visitas presenciales Licencia de Microsoft más horas de ingeniería Un único centro pequeño que apenas cambia
LanTopoLog Datos SNMP sondeados desde switches gestionados Sí, cuando vuelve a ejecutar la detección Un host Windows y acceso de lectura SNMP en cada switch Gratis Un único centro con acceso SNMP total
Mapeador comercial (por ejemplo, SolarWinds Network Topology Mapper o Auvik) SNMP, CDP, LLDP y API de proveedores Sí, según un calendario de sondeo Un servidor o recolector, credenciales y gestión de licencias Licencia de pago o suscripción Grandes instalaciones con un NOC dedicado
Vista de topología de Netforge Análisis de ruta, detección de switches y escaneos de LAN Sí, cada vez que ejecuta una prueba El Network Multi-Tool en un host conectado a la red Incluido en Network Multi-Tool Ingenieros y MSP que diagnostican sitios en persona

Cuándo es suficiente un mapeador de topología de red gratuito

Una herramienta gratuita como LanTopoLog funciona bien cuando se controla cada switch y se puede configurar SNMP en toda la instalación. Presenta dificultades en un recinto donde el propietario es dueño del núcleo, o donde no se dispone de credenciales SNMP para los switches de los servicios del edificio.

Cuándo compensa un mapeador de pago

Un mapeador comercial resulta rentable cuando se necesita monitorización continua, alertas e historiales de cambios en cientos de dispositivos. Requiere un mantenimiento continuo: rotación de credenciales, fallos en los recolectores y ajuste de los calendarios de sondeo.

Dónde encaja un mapa en vivo basado en la detección de red

Un mapa en vivo creado durante el diagnóstico es ideal para el ingeniero que se encuentra en una sala de comunicaciones con un fallo que solucionar. No requiere una infraestructura de sondeo previa. Además, captura la ruta enrutada, algo que un mapeador puro de capa 2 no muestra.

Escenarios prácticos

Los siguientes escenarios son ilustrativos. Muestran cómo se aplica el método en tipos de recintos reales, con las mediciones que cabría esperar realizar.

Un hotel de 200 habitaciones con WiFi de invitados intermitente en una planta

Situación. Los huéspedes de la cuarta planta de un hotel de 200 habitaciones informaron de caídas de conexión todas las noches. El diagrama archivado, elaborado tres años antes, mostraba un switch de acceso por planta, cada uno de ellos conectado al núcleo.

Qué se hizo. El ingeniero realizó un barrido de LAN y una detección de switches desde la sala de comunicaciones de la cuarta planta. LLDP mostró el switch de planta, pero un puerto tenía 14 direcciones MAC detectadas y ningún vecino LLDP. Esto apuntaba a un switch no gestionado de ocho puertos, añadido durante una reforma para alimentar dos puntos de acceso adicionales. MTR hacia el extremo de internet mostró resultados limpios, lo que descartó la WAN.

Resultado. El switch no gestionado había creado un bucle con un segundo latiguillo. Al retirar el cable duplicado y sustituir la unidad no gestionada se detuvieron las caídas. El fallo se aisló en menos de dos horas, frente a un día entero de rastreo de cables en visitas anteriores. El mapa en vivo sustituyó entonces al diagrama de hace tres años. Los operadores hoteleros pueden obtener más información en nuestra sección de Hoteles.

Una red comercial de 40 tiendas que prepara pruebas de PCI DSS

Situación. Un distribuidor minorista con 40 tiendas necesitaba diagramas de red actualizados para su evaluación de PCI DSS v4.0. El requisito 1.2.3 solicita un diagrama preciso que muestre todas las conexiones entre el entorno de datos de los titulares de tarjetas y otras redes, incluidas las redes inalámbricas. Sus diagramas eran plantillas, no registros reales de cada tienda. Qué se hizo. El MSP realizó un descubrimiento en cada tienda durante las visitas de mantenimiento de rutina. CDP y LLDP mapearon el switch de la tienda y los puntos de acceso. MTR confirmó la ruta desde la VLAN de pago hasta la pasarela de pago. El barrido de subred verificó que solo los terminales de pago se encontraran en la VLAN de pago.

Resultado. Seis de las 40 tiendas tenían un dispositivo de servicios del edificio, como un grabador de CCTV, en la VLAN de pago. El MSP movió cada dispositivo a su propia VLAN antes de la evaluación. Cada tienda finalizó con un diagrama elaborado a partir de evidencias reales en lugar de una plantilla. Vea cómo se aplica esto en los entornos de Retail.

Un centro de conferencias con conmutación temporal para exposiciones

Situación. Un centro de conferencias instala switches temporales para cada exposición. Tras un evento de tres días, los asistentes informaron de conexiones lentas en un pabellón, y el equipo del evento no pudo precisar qué se había parcheado y dónde.

Qué se hizo. El ingeniero residente ejecutó el descubrimiento de switches y un escaneo de LAN durante la primera mañana del siguiente evento, antes de abrir las puertas. LLDP reveló 12 switches temporales, dos de los cuales estaban conectados en cadena de margarita con una profundidad de cuatro niveles desde un único enlace ascendente. MTR desde el pabellón mostró que la latencia aumentaba drásticamente en el primer salto, el switch de distribución del pabellón.

Resultado. El equipo redistribuyó los switches temporales a través de tres enlaces ascendentes en lugar de uno. La latencia del primer salto disminuyó hasta igualar la de los otros pabellones. El centro ahora ejecuta el mismo descubrimiento antes de cada evento, por lo que cada montaje comienza con una imagen precisa.

¿Cuánto cuesta y qué se obtiene a cambio?

El coste del diagrama desactualizado

El coste real de un diagrama dibujado a mano no es la licencia de Visio. Son las horas de ingeniería invertidas en volver a dibujarlo después de cada cambio, y las interrupciones más prolongadas que se producen cuando contiene errores. Un diagrama al que le falta un switch no gestionado puede convertir una reparación de 30 minutos en un día entero rastreando cables, como demuestra el escenario del hotel.

Lo que aporta un mapa en vivo

  • Aislamiento de fallos más rápido. Verá la ruta real, no la planificada.
  • Evidencia de cumplimiento. El requisito 1.2.3 de PCI-DSS v4.0 exige un diagrama de red preciso. Un mapa creado a partir de datos de descubrimiento es más fácil de defender que un dibujo.
  • Detección de cambios. Comparar el mapa de este mes con el del mes anterior muestra las adiciones no gestionadas, como el switch debajo del mostrador de recepción.
  • Sin hardware nuevo. CDP, LLDP y MTR se ejecutan en los switches y hosts que ya posee.

Este último punto coincide con el funcionamiento general de Purple. Purple es independiente del hardware y funciona como una superposición en la nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Saber exactamente qué ejecuta y dónde es el primer paso para añadir accesos basados en la identidad o analíticas sin necesidad de sustituir toda la infraestructura. Los recintos con grandes propiedades distribuidas, como los operadores ferroviarios, pueden ver este enfoque en nuestra sección de Trains, y los centros clínicos en Healthcare.

Preguntas frecuentes

¿Existe alguna alternativa gratuita a las herramientas de mapeo de topología de red de pago?

Sí. LanTopoLog es una herramienta gratuita para Windows que crea una topología física a partir de los datos SNMP obtenidos de sus switches gestionados. Es adecuada para un único sitio en el que disponga de credenciales SNMP para cada switch. Si no tiene acceso SNMP, un enfoque basado en el descubrimiento utilizando CDP, LLDP, MTR y un barrido de subred crea el mapa a partir de lo que la red ya anuncia. La vista de topología de Netforge Network Multi-Tool ensambla ese mapa a medida que ejecuta análisis de rutas, descubrimiento de switches y escaneos de LAN.

¿Necesito acceso SNMP a mis switches para crear un mapa de topología?

No, SNMP es una vía, pero no la única. Puede leer las tablas de vecinos CDP y LLDP a través de un inicio de sesión de CLI de solo lectura o un panel de control en la nube del fabricante. Un barrido de subred LAN no necesita credenciales de switch, ya que se basa en que los hosts respondan a ARP. MTR solo necesita un host con una ruta enrutada a cada destino. SNMP resulta útil cuando se desea realizar un sondeo programado en cientos de switches sin tener que iniciar sesión en cada uno de ellos.

¿Funcionará el descubrimiento de CDP y LLDP en una red mixta de Cisco y otros fabricantes?

Sí, siempre que habilite LLDP junto con CDP. CDP es propietario de Cisco, por lo que no puede ver los enlaces a equipos de otros fabricantes. LLDP, definido en IEEE 802.1AB, es compatible con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Muchos switches de Cisco ejecutan ambos protocolos simultáneamente en el mismo puerto. En Cisco IOS, LLDP suele estar deshabilitado por defecto, por lo que debe habilitarlo de forma global antes de iniciar el descubrimiento.

¿Ayuda un diagrama de red automático con el cumplimiento de PCI-DSS?

Sí. El requisito 1.2.3 de PCI-DSS v4.0 le exige mantener un diagrama de red preciso que muestre todas las conexiones entre el entorno de datos de los titulares de tarjetas y otras redes, incluidas las redes WiFi. Un diagrama creado a partir de datos de CDP, LLDP, MTR y barrido de subred muestra la red tal y como es en realidad. También expone los dispositivos que se encuentran en la VLAN de pago sin autorización. Aun así, su asesor esperará que revise el diagrama y lo mantenga actualizado después de realizar cambios.

¿Es seguro dejar habilitados CDP y LLDP en todos los puertos de los switches?

No, deshabilítelos en los puertos de acceso no seguros. Ambos protocolos anuncian el modelo del dispositivo, la versión de software y la dirección de gestión a cualquier elemento conectado al puerto. En un puerto del vestíbulo, de una sala de reuniones o de cara a los clientes, esto proporciona a un atacante una lista de objetivos. Mantenga habilitados CDP y LLDP en los enlaces ascendentes, los puertos troncales y los puertos que dan servicio a sus propios puntos de acceso y teléfonos. El CIS Benchmark para Cisco IOS recomienda deshabilitar CDP siempre que no sea necesario.

¿Puede un escáner de topología LAN ver a través de cortafuegos y sitios remotos?

Solo en parte. CDP y LLDP se detienen en un salto, por lo que necesita un punto de detección en cada sitio para mapear sus conmutadores. Los barridos ARP solo funcionan dentro de un dominio de difusión. MTR cruza los límites enrutados y muestra cada salto del router, pero los firewalls que descartan ICMP ocultan los saltos detrás de ellos. Para un patrimonio multisitio, ejecute la detección localmente en cada sitio y use MTR para mapear la ruta WAN entre ellos.

¿Con qué frecuencia debo actualizar un mapa de red en vivo?

Actualícelo después de cada cambio y al menos mensualmente. Ejecute la detección después de cualquier reemplazo de conmutador, nuevo parcheo o remodelación, y antes de cualquier evento importante o período comercial de gran actividad. Una comparación mensual detecta adiciones no gestionadas, como conmutadores de escritorio agregados por contratistas. Debido a que un mapa impulsado por la detección se reconstruye cada vez que ejecuta las pruebas, la actualización cuesta minutos en lugar de las horas que exige un diagrama de Visio rediseñado a mano.

Definiciones clave

CDP (Cisco Discovery Protocol)

Protocolo de descubrimiento de capa 2 propietario de Cisco. Cada dispositivo anuncia su nombre, puerto de envío y dirección de gestión a la dirección 01:00:0C:CC:CC:CC cada 60 segundos de forma predeterminada, con un tiempo de espera de 180 segundos, además de la VLAN nativa, el dominio VTP, el dúplex, la plataforma y la versión de software.

Se ejecuta de forma predeterminada en la mayoría de los switches Cisco IOS, por lo que ofrece un gran nivel de detalle en enlaces que son íntegramente de Cisco de inmediato, pero no puede mapear enlaces a equipos de otros proveedores.

LLDP (Link Layer Discovery Protocol)

Protocolo de descubrimiento abierto y neutro respecto al proveedor definido en IEEE 802.1AB. Las tramas se envían a 01:80:C2:00:00:0E cada 30 segundos de forma predeterminada, con un multiplicador de tiempo de espera de 4 que da como resultado un tiempo de espera de 120 segundos.

El protocolo que mapea una infraestructura mixta de equipos Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. A menudo está desactivado por defecto en Cisco IOS y requiere habilitarse de forma global.

TLV (tipo-longitud-valor)

El bloque de construcción de una trama LLDP bajo IEEE 802.1AB. Cuatro TLV son obligatorios: ID de chasis, ID de puerto, tiempo de vida y fin de LLDPDU. El nombre del sistema, la descripción, las capacidades y la dirección de gestión son opcionales.

Explica por qué dos proveedores pueden admitir LLDP y aun así enviar detalles diferentes, lo que afecta a la fiabilidad con la que se pueden fusionar dispositivos según el nombre del sistema o la dirección de gestión.

LLDP-MED

Extensión de Media Endpoint Discovery para LLDP, especificada en ANSI/TIA-1057, que añade políticas de VLAN de voz, inventario y datos de PoE para puntos finales.

Es relevante allí donde los teléfonos IP y otros puntos finales comparten puertos de acceso, y proporciona detalles de inventario adicionales para los que CDP no tiene equivalente.

MTR

Una herramienta que combina traceroute y ping. Envía sondas con valores TTL crecientes, registra el router que devuelve un mensaje ICMP de tiempo excedido en cada salto y lo repite continuamente para reportar pérdidas y latencia por salto.

Proporciona la columna vertebral de capa 3 del mapa, mostrando qué routers y firewalls cruza el tráfico hacia su extremo de internet, pasarela de pago o servicio RADIUS.

Limitación de velocidad ICMP

La norma RFC 1812, Requisitos para routers IP versión 4, permite a los routers limitar la velocidad de los mensajes ICMP que generan, y muchos routers les restan prioridad.

Explica por qué la pérdida de MTR en un único salto intermedio que luego desaparece más adelante no suele ser real. Solo la pérdida que continúa en cada salto posterior es genuina.

ARP (Address Resolution Protocol)

Definido en RFC 826, ARP asigna direcciones IP a direcciones MAC dentro de un único dominio de difusión.

Impulsa el barrido de subred de la LAN. Encuentra hosts que descartan el ping, pero solo funciona dentro de la subred, por lo que necesita presencia en cada VLAN que barra.

OUI (Organisationally Unique Identifier)

Los tres primeros bytes de una dirección MAC, asignados a los fabricantes de hardware y publicados por la Autoridad de Registro de la IEEE.

Le permite identificar al fabricante que está detrás de cada dirección barrida, separando la infraestructura gestionada de las impresoras o cámaras que no deberían compartir subred con los terminales de punto de venta.

VLAN (virtual LAN)

Un segmento de capa 2 lógicamente independiente, con su propio dominio de difusión, transportado sobre una infraestructura de conmutación compartida.

Define el alcance de cada barrido ARP y el límite que comprueba para el cumplimiento, como confirmar que solo los terminales de pago se encuentran en la VLAN de pago.

Dirección MAC administrada localmente

Una dirección MAC con el bit administrado localmente activado, lo que hace que el segundo carácter sea 2, 6, A o E. Los teléfonos y portátiles modernos las utilizan como direcciones aleatorias por red.

Hace que los teléfonos y portátiles aparezcan como dispositivos nuevos cada día, de modo que los filtra del mapa de infraestructura y los cuenta únicamente como puntos finales.

Requisito 1.2.3 de PCI DSS v4.0

Requisito de PCI DSS v4.0 para mantener un diagrama de red preciso que muestre todas las conexiones entre el entorno de datos de los titulares de tarjetas y otras redes, incluidas las redes inalámbricas.

Un mapa creado a partir de datos de descubrimiento es más fácil de defender en una evaluación que un plano de plantilla, y expone dispositivos no autorizados en la VLAN de pago.

RADIUS

Remote Authentication Dial-In User Service, el protocolo que utiliza su red para autenticar los inicios de sesión.

Su servicio RADIUS en la nube pertenece a la lista de destinos críticos que rastrea con MTR, para que pueda ver la ruta que toma el tráfico de autenticación.

Ejemplos prácticos

Los huéspedes de la cuarta planta de un hotel de 200 habitaciones informan de caídas de conexión WiFi todas las noches. El diagrama registrado tiene tres años de antigüedad y muestra un switch de acceso por planta conectado en enlace ascendente al núcleo. ¿Cómo encuentra el fallo?

En este escenario ilustrativo, el ingeniero ejecutó un barrido de LAN y un descubrimiento de switches desde la sala de comunicaciones de la cuarta planta. El LLDP mostró el switch de planta, pero un puerto tenía 14 direcciones MAC detectadas y ningún vecino LLDP, lo que apuntaba a un switch no gestionado de ocho puertos añadido durante una reforma. El MTR hacia el extremo de internet estaba limpio, lo que descartaba la WAN. El switch no gestionado había formado un bucle con un segundo latiguillo. Al eliminar el cable duplicado y sustituir la unidad no gestionada se detuvieron las caídas. El fallo se aisló en menos de dos horas, frente a un día entero de rastreo de cables en visitas anteriores, y el mapa en tiempo real sustituyó al diagrama antiguo.

Un minorista con 40 tiendas necesita diagramas de red actualizados para su evaluación PCI DSS v4.0, pero sus diagramas son plantillas en lugar de registros de cada tienda. ¿Cómo se presentan pruebas demostrables?

En este escenario ilustrativo, el MSP ejecutó el descubrimiento en cada tienda durante las visitas de mantenimiento rutinarias. CDP y LLDP mapearon el switch de la tienda y los puntos de acceso, cumpliendo con el requisito de detalle de conexión que pide el apartado 1.2.3. MTR confirmó la ruta desde la VLAN de pago hasta la pasarela de pago. El barrido de subred verificó que solo los terminales de pago se encontraran en la VLAN de pago. Seis de las 40 tiendas tenían un dispositivo de servicios del edificio, como un grabador de CCTV, en la VLAN de pago. El MSP trasladó cada dispositivo a su propia VLAN antes de la evaluación, y cada tienda finalizó con un diagrama elaborado a partir de pruebas reales en lugar de una plantilla.

Un centro de conferencias instala switches temporales para cada exposición. Tras un evento de tres días, los asistentes informan de conexiones lentas en un pabellón y nadie sabe qué se ha conectado y dónde. ¿Cómo se restaura una imagen precisa?

En este escenario ilustrativo, el ingeniero residente ejecutó un descubrimiento de switches y un escaneo de LAN la primera mañana del siguiente evento, antes de la apertura de puertas. LLDP reveló 12 switches temporales, dos de ellos conectados en cadena de cuatro niveles desde un único enlace ascendente. El MTR desde el pabellón mostró que la latencia aumentaba considerablemente en el primer salto, el switch de distribución del pabellón, lo que confirmó que el cuello de botella se encontraba dentro del recinto y no en la WAN. El equipo redistribuyó los switches temporales en tres enlaces ascendentes en lugar de uno, y la latencia del primer salto disminuyó hasta igualar la de los otros pabellones. Ahora el centro ejecuta el mismo descubrimiento antes de cada evento.

Preguntas frecuentes

¿Existe alguna alternativa gratuita a una herramienta de pago para mapear la topología de red?

Sí. LanTopoLog es una herramienta gratuita para Windows que crea una topología física a partir de los datos SNMP obtenidos de sus switches gestionados. Es adecuada para un único sitio del que posea las credenciales de SNMP de cada switch. Si no tiene acceso a SNMP, un enfoque basado en el descubrimiento utilizando CDP, LLDP, MTR y un escaneo de subred crea el mapa a partir de lo que la red ya anuncia. La vista de topología de Netforge Network Multi-Tool monta ese mapa a medida que ejecuta análisis de ruta, descubrimiento de switches y escaneos de LAN.

¿Necesito acceso SNMP a mis switches para crear un mapa de topología?

No, SNMP es una vía pero no la única. Puede leer las tablas de vecinos de CDP y LLDP a través de un inicio de sesión de CLI de solo lectura o desde un panel de control en la nube del fabricante. Un escaneo de subred LAN no necesita credenciales de switch, ya que se basa en que los hosts respondan a ARP. MTR solo necesita un host con una ruta enrutada hacia cada destino. SNMP resulta útil cuando se desea realizar un sondeo programado en cientos de switches sin tener que iniciar sesión en cada uno de ellos.

¿Funcionará el descubrimiento de CDP y LLDP en una red mixta con dispositivos Cisco y de otros fabricantes?

Sí, si habilita LLDP junto con CDP. CDP es propietario de Cisco, por lo que no puede ver enlaces a equipos de otros fabricantes. LLDP, definido en IEEE 802.1AB, es compatible con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Muchos switches Cisco ejecutan ambos protocolos de forma simultánea en el mismo puerto. En Cisco IOS, LLDP suele estar deshabilitado por defecto, así que habilítelo de forma global antes de iniciar el descubrimiento.

¿Ayuda un diagrama de red automático a cumplir con PCI-DSS?

Sí. El requisito 1.2.3 de PCI-DSS v4.0 exige mantener un diagrama de red preciso que muestre todas las conexiones entre el entorno de datos de titulares de tarjetas y otras redes, incluidas las redes inalámbricas. Un diagrama creado a partir de datos de CDP, LLDP, MTR y escaneo de subred muestra la red tal y como es en la realidad. También expone los dispositivos que se encuentran en la VLAN de pago sin autorización. Su evaluador seguirá esperando que revise el diagrama y lo mantenga al día tras realizar cambios.

¿Es seguro dejar CDP y LLDP habilitados en todos los puertos de los switches?

No, deshabilítelos en los puertos de acceso que no sean de confianza. Ambos protocolos anuncian el modelo de dispositivo, la versión de software y la dirección de gestión a cualquier cosa que se conecte al puerto. En un puerto de un vestíbulo, sala de reuniones o de cara a los clientes, esto proporciona a un atacante una lista de objetivos. Mantenga CDP y LLDP habilitados en enlaces ascendentes, puertos troncales y puertos que den servicio a sus propios puntos de acceso y teléfonos. El CIS Benchmark para Cisco IOS recomienda deshabilitar CDP allí donde no sea necesario.

¿Puede un escáner de topología de LAN ver a través de cortafuegos y sitios remotos?

Solo en parte. CDP y LLDP se detienen en un salto, por lo que necesita un punto de descubrimiento en cada sitio para mapear sus switches. Los escaneos ARP solo funcionan dentro de un dominio de difusión. MTR cruza límites enrutados y muestra cada salto de router, pero los cortafuegos que descartan ICMP ocultan los saltos que se encuentran detrás de ellos. Para un entorno multisitio, ejecute el descubrimiento de forma local en cada sitio y utilice MTR para mapear la ruta WAN entre ellos.

¿Con qué frecuencia debo actualizar un mapa de red activo?

Actualícelo después de cada cambio y al menos una vez al mes. Ejecute el descubrimiento después de cualquier sustitución de switch, cambio de parcheo o remodelación, y antes de cualquier gran evento o periodo de gran actividad comercial. Una comparación mensual detecta incorporaciones no gestionadas, como switches de escritorio añadidos por contratistas. Dado que un mapa basado en descubrimiento se vuelve a crear cada vez que se ejecutan las pruebas, la actualización requiere solo unos minutos en lugar de las horas que exige un diagrama de Visio dibujado a mano de nuevo.

Continúe leyendo esta serie

Guía de gestión de dispositivos de red: SNMP, TFTP y syslog sin un NMS completo

Podrá gestionar un pequeño parque de switches y routers mediante sondeos SNMP, copias de seguridad de configuración por TFTP y un receptor de syslog y trampas ejecutado desde un único host de gestión. También podrá decidir cuándo es suficiente esta configuración ligera y cuándo la monitorización continua, el historial de tendencias o la escala multisitio justifican un NMS completo.

Leer la guía →

Cómo la WiFi para empleados le ayuda a cumplir con la norma ISO/IEC 27001: asignación de controles del Anexo A a su red inalámbrica

Podrá decidir si la WiFi de su personal puede demostrar 12 controles del Anexo A de ISO/IEC 27001:2022, incluidos A.5.15, A.8.5 y A.8.22. También podrá sustituir una clave WPA2-PSK compartida por IEEE 802.1X y VLANs dinámicas. Por último, podrá recopilar los registros RADIUS, las pruebas de segregación y los registros de proveedores que un auditor acepta en la fase 2.

Leer la guía →

ROI de WiFi para invitados: metodología de cálculo y referencias del sector

Podrá crear un modelo de ROI de WiFi para invitados que su director financiero firmará, utilizando el margen bruto y los grupos de control en lugar de los ingresos y la atribución. Calcule cuatro flujos de valor, realice pruebas de resistencia reduciendo a la mitad las hipótesis de incremento y sustituya cada estimación del primer año por su propia base de referencia de 90 días antes de solicitar el presupuesto del segundo año.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con operadores de recintos, responsables de TI e ingenieros de redes en 80 000 espacios. Reserve una llamada de 20 minutos y le mostraremos cómo lo han solucionado otros profesionales como usted.