Saltar al contenido principal

Guía de mapeo de topología de red: creación de un mapa de dispositivos en vivo desde CDP, LLDP y MTR

Podrá crear un mapa de red que se mantenga actualizado al fusionar tablas de vecinos CDP y LLDP, saltos de ruta MTR y un escaneo de subred LAN. Luego podrá verificar la precisión del mapa, corregir fallas comunes de descubrimiento y decidir si un mapeador gratuito, de pago o impulsado por descubrimiento se adapta a su infraestructura.

Por Tom HackettPublicado
📖 15 min de lectura4,007 palabras3 ejemplos resueltos12 definiciones clave

Parte de nuestra serie principal: Netforge Network Multi-Tool →

Usted puede construir un mapa en vivo de la topología de red fusionando tres fuentes de datos que ya posee: tablas de vecinos CDP y LLDP (IEEE 802.1AB) para enlaces de switches y puntos de acceso, saltos de ruta MTR para la ruta ruteada de capa 3, y un escaneo de subred LAN para endpoints. A diferencia de un diagrama de Visio dibujado a mano, el mapa se redibuja solo cada vez que se ejecuta el descubrimiento.

¿Qué hace realmente un mapa de topología en vivo?

Un mapa de topología muestra qué dispositivos existen y cómo se conectan: de switch a switch, de switch a punto de acceso, de router a router. Un diagrama de Visio dibujado a mano registra esa imagen una sola vez. Es preciso el día en que lo dibuja. Comienza a desactualizarse la próxima vez que alguien cambia un switch, vuelve a conectar un panel de parcheo en un cuarto de comunicaciones o añade un switch de escritorio debajo de un mostrador de recepción.

Un mapa en vivo utiliza evidencia que la red ya produce:

  • Cada switch administrado anuncia su identidad a sus vecinos.
  • Cada router responde a una prueba de traceroute.
  • Cada host en una subred responde a una solicitud ARP.

Recopile esas tres señales, fusiónelas bajo identificadores comunes y el diagrama se construirá solo.

La diferencia se hace evidente durante una interrupción. Con un diagrama obsoleto, usted tiene que rastrear cables con una linterna. Con un mapa en vivo, puede ver que el punto de acceso en el piso 4 ahora depende de un switch que no existía el mes pasado.

Las tres capas que está mapeando

  • Adyacencia de Capa 2. Qué puerto físico en qué switch se conecta a qué vecino. Fuente: CDP y LLDP.
  • Ruta de Capa 3. Qué routers y firewalls cruza el tráfico para llegar a un destino, y dónde pierde paquetes o aumenta la latencia. Fuente: MTR.
  • Endpoints. Qué hosts están activos en cada subred, con dirección IP, dirección MAC y proveedor de hardware. Fuente: un escaneo de subred LAN.

Ninguna fuente por sí sola le ofrece las tres cosas. CDP y LLDP se detienen en un salto. MTR ve los routers pero no los switches entre ellos. Un escaneo de subred ve los hosts pero no el cableado que los une.

¿Qué necesita antes de comenzar a mapear?

Cinco cosas, la mayoría de las cuales ya tiene.

  • Protocolos de descubrimiento habilitados. CDP se ejecuta por defecto en la mayoría de los switches Cisco IOS. LLDP a menudo está deshabilitado por defecto en Cisco IOS y necesita habilitarse globalmente. Las gamas de switches y puntos de acceso de Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet documentan soporte para LLDP.
  • Acceso de lectura a las tablas de vecinos. Esto significa un inicio de sesión por CLI, acceso de lectura SNMP a la MIB de LLDP definida en IEEE 802.1AB, o el panel de control en la nube del proveedor. El acceso de solo lectura es suficiente.
  • Presencia en cada subred que escanea. ARP, definido en RFC 826, solo funciona dentro de un dominio de difusión. Para escanear una VLAN remota (una red de área local virtual, que es un segmento de capa 2 lógicamente separado), necesita un host en ella o una ruta ruteada para pruebas ICMP.
  • Autorización por escrito. Un escaneo de subred puede activar la detección de intrusos y alertar a un proveedor de servicios administrados. Acuerde primero la ventana de escaneo con su equipo de seguridad y con el sitio.- Una lista de destinos críticos para MTR. Incluya la puerta de enlace predeterminada, el extremo de Internet, su pasarela de pago, su servicio RADIUS en la nube y cualquier centro de datos de la oficina central. RADIUS (Servicio de Autenticación Remota de Usuarios de Marcación Telefónica) es el protocolo que utiliza su red para autenticar los inicios de sesión.

Si ya realiza sondeos de dispositivos mediante SNMP y recopila syslog, el modelo de acceso de solo lectura se describe en la Guía de gestión de dispositivos de red: SNMP, TFTP y syslog sin un NMS completo.

¿Cuál es la diferencia entre CDP y LLDP para el descubrimiento de topologías?

Ambos protocolos hacen el mismo trabajo. Un dispositivo envía una pequeña trama de capa 2 a través de cada puerto, anunciando su nombre, el puerto de origen y su dirección de gestión. El dispositivo vecino almacena ese anuncio en una tabla que usted puede consultar. Las diferencias radican en quién los admite y qué datos adicionales transmiten.

Atributo CDP LLDP
Estándar Propietario de Cisco Estándar abierto IEEE 802.1AB
Cobertura de proveedores Dispositivos Cisco Switches, puntos de acceso, teléfonos y servidores de múltiples proveedores
Intervalo de anuncio predeterminado 60 segundos 30 segundos
Tiempo de espera predeterminado 180 segundos 120 segundos (intervalo de 30 segundos x multiplicador de espera de 4)
MAC multicast de destino 01:00:0C:CC:CC:CC 01:80:C2:00:00:0E
Datos adicionales transmitidos VLAN nativa, dominio VTP, dúplex, plataforma, versión de software TLV opcionales para nombre del sistema, descripción, capacidades y dirección de gestión
Extensión de extremo Ninguna LLDP-MED (ANSI/TIA-1057) agrega políticas de VLAN de voz, inventario y datos PoE
Mejor uso Entornos de solo Cisco Entornos de múltiples proveedores

TLV significa tipo-longitud-valor, el elemento básico de una trama LLDP. LLDP tiene cuatro TLV obligatorios: ID de chasis, ID de puerto, tiempo de vida y fin de LLDPDU. Todo lo demás es opcional, por lo que dos proveedores pueden "admitir LLDP" y aun así enviar detalles diferentes.

El límite de un solo salto

Ninguno de los protocolos cruza un switch. Un puente que cumple con los estándares consume las tramas LLDP en lugar de reenviarlas. Esto significa que necesita las tablas de vecinos de cada switch gestionado, no solo del núcleo. Si solo lee el switch central, verá sus vecinos directos y nada más allá.

¿Debería ejecutar ambos?

Sí, en un entorno mixto. Muchos switches Cisco pueden ejecutar CDP y LLDP de forma simultánea en el mismo puerto. CDP ofrece detalles más completos entre dispositivos Cisco. LLDP le brinda los enlaces a puntos de acceso Juniper Mist, switches HPE Aruba y firewalls de terceros que CDP no puede detectar.

¿Cómo se construye el mapa a partir de CDP, LLDP, MTR y un escaneo de subred?

Trabaje de afuera hacia adentro: busque qué existe, luego busque cómo se conecta y después busque cómo sale el tráfico.

Paso 1: escanear la subred LAN

Comience con un escaneo ARP de cada subred local. Los hosts deben responder a ARP para poder comunicarse, por lo que ARP encuentra dispositivos que descartan el ping ICMP. Registre la dirección IP, la dirección MAC y el nombre DNS inverso de cada dispositivo que responda.

Busque los primeros tres bytes de cada dirección MAC en la lista OUI de la IEEE Registration Authority. Eso le indicará el proveedor de hardware. Un bloque de direcciones de un proveedor de switches generalmente identifica su infraestructura administrada. Un grupo de proveedores de impresoras o cámaras identifica una VLAN de servicios del edificio que probablemente no debería compartir una subred con las terminales de punto de venta.

Paso 2: recopile las tablas de vecinos

Para cada dispositivo de infraestructura encontrado en el paso 1, lea sus tablas de vecinos CDP y LLDP. En Cisco iOS, los comandos son:

show cdp neighbors detail
show lldp neighbors detail

Cada entrada le proporciona una conexión: dispositivo local, puerto local, dispositivo remoto, puerto remoto. Agregue cada conexión al mapa. Luego lea las tablas en cada vecino recién descubierto y repita el proceso hasta que no aparezcan nuevos dispositivos.

Paso 3: rastree la ruta enrutada con MTR

MTR combina traceroute y ping. Envía sondas con valores TTL (tiempo de vida) incrementales y registra qué router devuelve un mensaje ICMP "time exceeded" en cada salto. Repite esto continuamente, por lo que obtiene la pérdida y la latencia por salto en lugar de una sola captura instantánea.

Ejecútelo en modo de reporte con suficientes ciclos para que sea estadísticamente útil, por ejemplo mtr --report --report-cycles 100 seguido de su destino. Ejecútelo hacia cada destino crítico de su lista. Los saltos se convierten en la columna vertebral de capa 3 de su mapa.

Paso 4: fusione mediante identificadores compartidos

Ahora tiene tres conjuntos de datos que describen los mismos dispositivos en términos diferentes. Fusiónelos utilizando:

  • Dirección IP de administración. Tanto LLDP como CDP la anuncian, y coincide con su escaneo de subred y los saltos de MTR.
  • ID de chasis y dirección MAC. Los ID de chasis de LLDP suelen ser una dirección MAC, la cual coincide con la tabla ARP.
  • Nombre del sistema. Útil para desempatar, pero solo si su convención de nomenclatura es consistente.

Un dispositivo que aparece en los tres conjuntos queda confirmado. Un dispositivo que aparece en uno solo requiere investigación.

Cómo ensambla el mapa Netforge por usted

La vista de topología de Netforge Network Multi-Tool ejecuta esta fusión a medida que trabaja. El análisis de rutas, el descubrimiento de switches y los escaneos de LAN alimentan la misma vista. El mapa crece a medida que se ejecuta cada prueba, en lugar de al final de un proyecto de mapeo independiente. Obtiene la topología como un subproducto de los diagnósticos que de todos modos ya estaba ejecutando.

¿Cómo se verifica que el mapa sea preciso?

Un mapa que no ha verificado es solo una hipótesis. Realice estas cinco comprobaciones antes de confiar en él.

  1. Pruebe ambas direcciones. Si el switch A reporta al switch B en el puerto 24, el switch B debería reportar al switch A. Una entrada unilateral significa que LLDP está deshabilitado en un extremo, el puerto filtra las tramas o el enlace presenta fallas en una dirección.
  2. Cuente las MAC por puerto. Un puerto sin vecino LLDP pero con muchas direcciones MAC aprendidas tiene un switch no administrado o un hub detrás. Estos son invisibles para CDP y LLDP y son una fuente común de bucles.
  3. Inspeccione una sala de comunicaciones. Elija un solo switch y compare su parcheo físico con el mapa. Si un gabinete coincide, el método es confiable.
  4. Compare las ejecuciones de MTR a lo largo del tiempo. Un conteo de saltos que cambia entre ejecuciones sugiere un cambio de enrutamiento o una ruta múltiple de igual costo. Investigue antes de documentar una sola ruta.
  5. Concilie la información con su registro de activos. Los dispositivos en el mapa que no están en el registro representan un riesgo no gestionado. Los dispositivos en el registro pero ausentes en el mapa están fuera de línea o en un segmento que no ha explorado.

¿Qué suele salir mal y cómo se soluciona?

Faltan switches en el mapa

La causa habitual es que LLDP está deshabilitado en el equipo de algún fabricante. Habilítelo de forma global y en los puertos de enlace ascendente (uplink). Si un switch sigue sin aparecer, verifique que su dirección de gestión sea accesible desde su host de descubrimiento. Un firewall entre VLANs a menudo bloquea SNMP o SSH hacia las interfaces de gestión del switch.

MTR muestra pérdida de paquetes en un salto intermedio pero no en el destino

Esa pérdida generalmente no es real. El RFC 1812 permite a los routers limitar la velocidad de los mensajes ICMP que generan, y muchos les restan prioridad. La pérdida que comienza en un salto y continúa en cada salto posterior es genuina. La pérdida en un solo salto que desaparece más adelante es simplemente el router protegiendo su plano de control.

El mismo dispositivo aparece dos veces

Un dispositivo con varias direcciones de gestión, o un switch apilado que reporta cada miembro, puede dividirse en duplicados. Fusione primero por el ID del chasis y luego por el nombre del sistema. Corrija la causa raíz estandarizando una sola dirección de gestión por dispositivo.

Los teléfonos y laptops aparecen como dispositivos nuevos todos los días

Los teléfonos y laptops modernos aleatorizan su dirección MAC por red. Estas direcciones configuran el bit administrado localmente, por lo que el segundo carácter de la MAC es 2, 6, A o E. Fíltrelos para excluirlos del mapa de infraestructura y cuéntelos únicamente como terminales (endpoints).

Los protocolos de descubrimiento filtran datos en puertos orientados a invitados

CDP y LLDP anuncian el modelo, la versión de software y la dirección de gestión a cualquier dispositivo conectado al puerto. En un puerto de recepción o de sala de juntas, esto le entrega a un atacante una lista de objetivos lista para usar. Deshabilite ambos protocolos en los puertos de acceso no confiables y manténgalos en los enlaces ascendentes y puertos de infraestructura. El CIS Benchmark para Cisco IOS recomienda deshabilitar CDP donde no se necesite.

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.

¿Cómo se compara un mapa en vivo con las herramientas de mapeo de pago y gratuitas?

Predominan cuatro enfoques. Se diferencian menos en el dibujo y más en el origen de los datos y en si se mantienen actualizados.

Enfoque Fuente de datos Se actualiza cuando cambia la red Configuración necesaria Modelo de costo Más adecuado para
Diagrama de Visio hecho a mano Memoria del ingeniero y recorridos de cableado No, solo cuando alguien lo vuelve a dibujar Una licencia de Visio y visitas al sitio Licencia de Microsoft más horas de ingeniería Un solo sitio pequeño que rara vez cambia
LanTopoLog Datos SNMP sondeados de switches gestionados Sí, cuando vuelve a ejecutar el descubrimiento Un host de Windows y acceso de lectura SNMP en cada switch Gratis Un solo sitio con acceso SNMP completo
Mapeador comercial (por ejemplo SolarWinds Network Topology Mapper o Auvik) SNMP, CDP, LLDP y API de proveedores Sí, en una programación de sondeo Un servidor o recolector, credenciales y gestión de licencias Licencia pagada o suscripción Grandes propiedades con un NOC dedicado
Vista de topología de Netforge Análisis de ruta, descubrimiento de switches y escaneos de LAN Sí, cada vez que se ejecuta una prueba El Network Multi-Tool en un host conectado a la red Incluido en Network Multi-Tool Ingenieros y MSP que diagnostican sitios en persona

Cuándo es suficiente un mapeador de topología de red gratuito

Una herramienta gratuita como LanTopoLog funciona bien cuando usted controla cada switch y puede configurar SNMP en toda la propiedad. Tiene dificultades en un recinto donde el propietario posee el núcleo, o donde usted no tiene credenciales SNMP para los switches de los servicios del edificio.

Cuándo un mapeador pagado desquita su licencia

Un mapeador comercial se amortiza cuando se necesita un monitoreo continuo, alertas y registros de cambios históricos en cientos de dispositivos. Requiere atención constante: las credenciales rotan, los recolectores fallan y los programas de sondeo necesitan ajustes.

Dónde encaja un mapa en vivo impulsado por el descubrimiento

Un mapa en vivo creado durante el diagnóstico es ideal para el ingeniero que se encuentra en un cuarto de comunicaciones con una falla que resolver. No necesita infraestructura de sondeo previa. También captura la ruta enrutada, lo cual un mapeador puro de capa 2 no muestra.

Escenarios de trabajo

Los siguientes escenarios son ilustrativos. Muestran cómo se desarrolla el método en tipos de recintos reales, con las mediciones que se esperaría realizar.

Un hotel de 200 habitaciones con WiFi para invitados intermitente en un piso

Situación. Los huéspedes del cuarto piso de un hotel de 200 habitaciones informaron de conexiones caídas todas las noches. El diagrama en archivo, elaborado tres años antes, mostraba un switch de acceso por piso, cada uno conectado al núcleo.

Qué se hizo. El ingeniero ejecutó un barrido de LAN y un descubrimiento de switches desde el cuarto de comunicaciones del cuarto piso. LLDP mostró el switch del piso, pero un puerto tenía 14 direcciones MAC aprendidas y ningún vecino LLDP. Eso apuntaba a un switch no administrado de ocho puertos, agregado durante una remodelación para alimentar dos puntos de acceso adicionales. MTR al borde de internet mostró resultados limpios, descartando la WAN.

Resultado. El switch no administrado había creado un bucle con un segundo cable de parcheo. Retirar el cable duplicado y reemplazar la unidad no administrada detuvo las caídas. La falla se aisló en menos de dos horas, en comparación con un día completo de rastreo de cables en visitas anteriores. El mapa en vivo reemplazó entonces al diagrama de hace tres años. Los operadores de hoteles pueden leer más en nuestra sección de Hoteles.

Una cadena minorista de 40 tiendas preparando pruebas de PCI-DSS

Situación. Un minorista con 40 tiendas necesitaba diagramas de red actualizados para su evaluación PCI-DSS v4.0. El requisito 1.2.3 solicita un diagrama preciso que muestre todas las conexiones entre el entorno de datos de los titulares de tarjetas y otras redes, incluidas las redes inalámbricas. Sus diagramas eran plantillas, no registros de cada tienda. Qué se hizo. El MSP ejecutó un descubrimiento en cada tienda durante las visitas de mantenimiento de rutina. CDP y LLDP mapearon el switch y los puntos de acceso de la tienda. MTR confirmó la ruta desde la VLAN de pago hasta la pasarela de pago. El barrido de subred verificó que solo los terminales de pago se encontraran en la VLAN de pago.

Resultado. Seis de las 40 tiendas tenían un dispositivo de servicios del edificio, como un grabador de CCTV, en la VLAN de pago. El MSP movió cada dispositivo a su propia VLAN antes de la evaluación. Cada tienda finalizó con un diagrama dibujado a partir de evidencia en lugar de una plantilla. Vea cómo se aplica esto en complejos de Retail.

Un centro de conferencias con conmutación temporal para exposiciones

Situación. Un centro de conferencias instala switches temporales para cada exposición. Después de un evento de tres días, los asistentes informaron conexiones lentas en un vestíbulo y el equipo del evento no pudo determinar qué se había conectado y en dónde.

Qué se hizo. El ingeniero residente ejecutó un descubrimiento de switches y un escaneo de LAN la primera mañana del siguiente evento, antes de abrir las puertas. LLDP reveló 12 switches temporales, dos de los cuales estaban conectados en cadena a cuatro niveles de profundidad desde un solo enlace ascendente. MTR desde el vestíbulo mostró que la latencia aumentaba drásticamente en el primer salto, el switch de distribución del vestíbulo.

Resultado. El equipo reequilibró los switches temporales a través de tres enlaces ascendentes en lugar de uno. La latencia del primer salto disminuyó hasta igualar la de los otros vestíbulos. El centro ahora ejecuta el mismo descubrimiento antes de cada evento, por lo que cada configuración comienza con una imagen precisa.

¿Cuánto cuesta y qué obtiene a cambio?

El costo del diagrama desactualizado

El costo real de un diagrama dibujado a mano no es la licencia de Visio. Son las horas de ingeniería dedicadas a volver a dibujarlo después de cada cambio y las interrupciones más prolongadas causadas cuando es incorrecto. Un diagrama que omite un switch no administrado puede convertir una solución de 30 minutos en un día entero de rastreo de cables, como muestra el escenario del hotel.

Lo que devuelve un mapa en vivo

  • Aislamiento de fallas más rápido. Usted ve la ruta real, no la planificada.
  • Evidencia de cumplimiento. El requisito 1.2.3 de PCI-DSS v4.0 solicita un diagrama de red preciso. Un mapa creado a partir de datos de descubrimiento es más fácil de defender que un dibujo.
  • Detección de cambios. Comparar el mapa de este mes con el del mes anterior muestra adiciones no administradas, como el switch debajo del mostrador de recepción.
  • Sin hardware nuevo. CDP, LLDP y MTR se ejecutan en los switches y hosts que ya posee.

Ese último punto coincide con la forma en que funciona Purple de manera más amplia. Purple es agnóstico del hardware y se ejecuta como una superposición de nube en Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. Saber exactamente qué ejecuta y dónde, es el primer paso para agregar análisis o acceso basado en la identidad sin tener que reemplazar la infraestructura existente. Los recintos con propiedades grandes y distribuidas, como los operadores ferroviarios, pueden ver este enfoque en nuestra sección de Trains, y los centros clínicos en Healthcare.

Preguntas frecuentes

¿Existe una alternativa gratuita a una herramienta de mapeo de topología de red de pago?

Sí. LanTopoLog es una herramienta gratuita de Windows que crea una topología física a partir de datos SNMP consultados de sus switches administrados. Es adecuada para un único sitio donde usted posee credenciales SNMP para cada switch. Si carece de acceso SNMP, un enfoque impulsado por el descubrimiento mediante CDP, LLDP, MTR y un barrido de subred crea el mapa a partir de lo que la red ya anuncia. La vista de topología de Netforge Network Multi-Tool ensambla ese mapa a medida que ejecuta análisis de rutas, descubrimiento de switches y escaneos de LAN.

¿Necesito acceso SNMP a mis switches para crear un mapa de topología?

No, SNMP es una vía, pero no la única. Puede leer las tablas de vecinos CDP y LLDP a través de un inicio de sesión de CLI de solo lectura o un panel en la nube del proveedor. Un barrido de subred de LAN no necesita credenciales de switch, ya que depende de que los hosts respondan a ARP. MTR solo necesita un host con una ruta enrutada a cada destino. SNMP resulta útil cuando desea realizar consultas programadas en cientos de switches sin tener que iniciar sesión en cada uno de ellos.

¿Funcionará el descubrimiento de CDP y LLDP en una red mixta de Cisco y de otros proveedores?

Sí, si habilita LLDP junto con CDP. CDP es propietario de Cisco, por lo que no puede ver enlaces a equipos de otros proveedores. LLDP, definido en IEEE 802.1AB, es compatible con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. Muchos switches de Cisco ejecutan ambos protocolos en paralelo en el mismo puerto. En Cisco IOS, LLDP suele estar deshabilitado de forma predeterminada, así que habilítelo globalmente antes de comenzar el descubrimiento.

¿Un diagrama de red automático ayuda con el cumplimiento de PCI-DSS?

Sí. El requisito 1.2.3 de PCI-DSS v4.0 le solicita mantener un diagrama de red preciso que muestre todas las conexiones entre el entorno de datos de los titulares de tarjetas y otras redes, incluidas las redes WiFi. Un diagrama creado a partir de datos de CDP, LLDP, MTR y barrido de subred muestra la red tal como es en realidad. También expone dispositivos que se encuentran en la VLAN de pago sin autorización. Su asesor aún esperará que revise el diagrama y lo mantenga actualizado después de los cambios.

¿Es seguro dejar CDP y LLDP habilitados en cada puerto de switch?

No, deshabilítelos en los puertos de acceso no confiables. Ambos protocolos anuncian el modelo del dispositivo, la versión de software y la dirección de administración a cualquier cosa que esté conectada al puerto. En un puerto de lobby, sala de reuniones o de cara a los invitados, eso le brinda a un atacante una lista de objetivos. Mantenga CDP y LLDP habilitados en los enlaces ascendentes (uplinks), puertos troncales y puertos que dan servicio a sus propios puntos de acceso y teléfonos. El CIS Benchmark para Cisco IOS recomienda deshabilitar CDP siempre que no lo necesite.

¿Puede un escáner de topología de LAN ver a través de firewalls y sitios remotos?

Solo parcialmente. CDP y LLDP se detienen en un salto, por lo que necesita un punto de detección en cada sitio para mapear sus switches. Los barridos ARP solo funcionan dentro de un dominio de difusión. MTR cruza límites enrutados y muestra cada salto del router, pero los firewalls que descartan ICMP ocultan los saltos detrás de ellos. Para un patrimonio de múltiples sitios, ejecute la detección localmente en cada sitio y use MTR para mapear la ruta WAN entre ellos.

¿Con qué frecuencia debo actualizar un mapa de red en vivo?

Actualícelo después de cada cambio y al menos mensualmente. Ejecute la detección después de cualquier reemplazo de switch, cambio de parcheo o remodelación, y antes de cualquier evento importante o periodo comercial de gran actividad. Una comparación mensual detecta adiciones no gestionadas, como switches de escritorio agregados por contratistas. Debido a que un mapa impulsado por la detección se reconstruye cada vez que ejecuta las pruebas, la actualización cuesta minutos en lugar de las horas que exige un diagrama de Visio rediseñado a mano.

Definiciones clave

CDP (Cisco Discovery Protocol)

Protocolo de descubrimiento de capa 2 propiedad de Cisco. Cada dispositivo anuncia su nombre, puerto de envío y dirección de administración a 01:00:0C:CC:CC:CC cada 60 segundos de forma predeterminada, con un tiempo de espera de 180 segundos, además de la VLAN nativa, el dominio VTP, el dúplex, la plataforma y la versión de software.

Se ejecuta de forma predeterminada en la mayoría de los switches Cisco IOS, por lo que proporciona detalles enriquecidos en enlaces exclusivamente Cisco de inmediato, pero no puede mapear enlaces a equipos de otros proveedores.

LLDP (Link Layer Discovery Protocol)

Protocolo de descubrimiento abierto y neutro respecto al proveedor, definido en IEEE 802.1AB. Las tramas se envían a 01:80:C2:00:00:0E cada 30 segundos de forma predeterminada, con un multiplicador de retención de 4 que da un tiempo de espera de 120 segundos.

El protocolo que mapea una infraestructura mixta de equipos Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme y Fortinet. A menudo está desactivado de forma predeterminada en Cisco IOS y es necesario activarlo de forma global.

TLV (tipo-longitud-valor)

El componente básico de una trama LLDP bajo IEEE 802.1AB. Cuatro TLV son obligatorios: ID de chasis, ID de puerto, tiempo de vida (TTL) y fin de LLDPDU. El nombre del sistema, la descripción, las capacidades y la dirección de administración son opcionales.

Explica por qué dos proveedores pueden admitir LLDP y aun así enviar detalles diferentes, lo que afecta la confiabilidad con la que se pueden fusionar los dispositivos según el nombre del sistema o la dirección de administración.

LLDP-MED

Extensión de Media Endpoint Discovery para LLDP, especificada en ANSI/TIA-1057, que añade políticas de VLAN de voz, inventario y datos de PoE para endpoints.

Relevante cuando los teléfonos IP y otros endpoints comparten puertos de acceso, brindando detalles de inventario adicionales para los cuales CDP no tiene equivalente.

MTR

Una herramienta que combina traceroute y ping. Envía sondas con valores de TTL crecientes, registra el router que devuelve un mensaje de tiempo de ICMP excedido en cada salto y repite continuamente para reportar la pérdida y la latencia por salto.

Proporciona la estructura de capa 3 del mapa, mostrando qué routers y firewalls cruza el tráfico hacia su límite de internet, pasarela de pago o servicio RADIUS.

Limitación de velocidad de ICMP

RFC 1812, Requisitos para routers IP Versión 4, permite a los routers limitar la velocidad de los mensajes ICMP que generan, y muchos routers los despriorizan.

Explica por qué la pérdida de MTR en un único salto intermedio que se normaliza más adelante generalmente no es real. Solo la pérdida que continúa en cada salto posterior es genuina.

ARP (Address Resolution Protocol)

Definido en RFC 826, ARP mapea direcciones IP a direcciones MAC dentro de un solo dominio de broadcast.

Impulsa el escaneo de subredes LAN. Encuentra hosts que descartan el ping, pero solo funciona dentro de la subred, por lo que necesita presencia en cada VLAN que escanee.

OUI (Organisationally Unique Identifier)

Los primeros tres bytes de una dirección MAC, asignados a proveedores de hardware y publicados por la Autoridad de Registro IEEE.

Le permite identificar al proveedor detrás de cada dirección escaneada, separando la infraestructura administrada de impresoras o cámaras que no deberían compartir una subred con terminales de punto de venta.

VLAN (virtual LAN)

Un segmento de capa 2 lógicamente separado, con su propio dominio de broadcast, transportado sobre una infraestructura de conmutación compartida.

Define el alcance de cada escaneo ARP y el límite que se verifica para cumplimiento, como confirmar que solo las terminales de pago se encuentran en la VLAN de pago.

Dirección MAC administrada localmente

Una dirección MAC con el bit administrado localmente configurado, lo que hace que el segundo carácter sea 2, 6, A o E. Los teléfonos y laptops modernos las utilizan como direcciones aleatorias por red.

Hace que los teléfonos y laptops aparezcan como dispositivos nuevos todos los días, por lo que se deben filtrar del mapa de infraestructura y contabilizar únicamente como endpoints.

Requisito 1.2.3 de PCI DSS v4.0

Requisito de PCI DSS v4.0 de mantener un diagrama de red preciso que muestre todas las conexiones entre el entorno de datos de los titulares de tarjetas y otras redes, incluidas las redes WiFi.

Un mapa creado a partir de datos de descubrimiento es más fácil de defender en una evaluación que un dibujo de plantilla, y expone dispositivos no autorizados en la VLAN de pago.

RADIUS

Remote Authentication Dial-In User Service, el protocolo que utiliza su red para autenticar inicios de sesión.

Su servicio RADIUS en la nube pertenece a la lista de destinos críticos que rastrea con MTR, para que pueda ver la ruta que toma el tráfico de autenticación.

Ejemplos resueltos

Los huéspedes del cuarto piso de un hotel de 200 habitaciones informan de caídas en la conexión WiFi todas las noches. El diagrama que se tiene en archivo tiene tres años de antigüedad y muestra un switch de acceso por piso conectado al core. ¿Cómo encuentra la falla?

En este escenario ilustrativo, el ingeniero ejecutó un escaneo de LAN y un descubrimiento de switches desde el cuarto de comunicaciones del cuarto piso. LLDP mostró el switch de piso, pero un puerto tenía 14 direcciones MAC aprendidas y ningún vecino LLDP, lo que apuntaba a un switch no administrado de ocho puertos que se agregó durante una remodelación. El MTR hacia el borde de internet estaba limpio, lo que descartó la WAN. El switch no administrado había formado un bucle con un segundo cable de parcheo. Retirar el cable duplicado y reemplazar la unidad no administrada detuvo las caídas. La falla se aisló en menos de dos horas, en comparación con un día entero de rastreo de cables en visitas anteriores, y el mapa en vivo reemplazó al diagrama antiguo.

Un minorista con 40 tiendas necesita diagramas de red actualizados para su evaluación de PCI DSS v4.0, pero sus diagramas son plantillas en lugar de registros de cada tienda. ¿Cómo se produce evidencia defendible?

En este escenario ilustrativo, el MSP ejecutó el descubrimiento en cada tienda durante las visitas de mantenimiento de rutina. CDP y LLDP mapearon el switch de la tienda y los puntos de acceso, cumpliendo con el requisito de detalle de conexión que pide la sección 1.2.3. MTR confirmó la ruta desde la VLAN de pago hasta la pasarela de pago. El escaneo de subred verificó que solo las terminales de pago estuvieran en la VLAN de pago. Seis de las 40 tiendas tenían un dispositivo de servicios del edificio, como un grabador de CCTV, en la VLAN de pago. El MSP movió cada dispositivo a su propia VLAN antes de la evaluación, y cada tienda se quedó con un diagrama diseñado a partir de evidencia real en lugar de una plantilla.

Un centro de conferencias instala switches temporales para cada exposición. Después de un evento de tres días, los asistentes informan de conexiones lentas en una sala y nadie sabe qué se conectó y dónde. ¿Cómo se restaura una imagen precisa?

En este escenario ilustrativo, el ingeniero residente ejecutó el descubrimiento de switches y un escaneo de LAN la primera mañana del siguiente evento, antes de que abrieran las puertas. LLDP reveló 12 switches temporales, dos de ellos conectados en cascada a una profundidad de cuatro niveles desde un solo enlace ascendente. El MTR desde la sala mostró que la latencia aumentaba drásticamente en el primer salto, el switch de distribución de la sala, lo que confirmó que el cuello de botella estaba dentro del recinto y no en la WAN. El equipo redistribuyó los switches temporales en tres enlaces ascendentes en lugar de uno, y la latencia del primer salto disminuyó para igualar a las otras salas. El centro ahora ejecuta el mismo descubrimiento antes de cada evento.

Preguntas frecuentes

¿Existe una alternativa gratuita a una herramienta de mapeo de topología de red de pago?

Sí. LanTopoLog es una herramienta gratuita para Windows que construye una topología física a partir de datos SNMP recopilados de sus switches administrados. Es ideal para un solo sitio donde usted posee las credenciales SNMP de cada switch. Si no tiene acceso SNMP, un enfoque basado en el descubrimiento que utiliza CDP, LLDP, MTR y un escaneo de subred construye el mapa a partir de lo que la red ya anuncia. La vista de topología de Netforge Network Multi-Tool ensambla ese mapa a medida que realiza análisis de rutas, descubrimiento de switches y escaneos de LAN.

¿Necesito acceso SNMP a mis switches para construir un mapa de topología?

No, SNMP es una opción pero no la única. Puede leer las tablas de vecinos CDP y LLDP a través de un inicio de sesión de CLI de solo lectura o un panel en la nube del proveedor. Un escaneo de subred LAN no requiere credenciales de switch, ya que depende de que los hosts respondan a ARP. MTR solo necesita un host con una ruta enrutada a cada destino. SNMP se vuelve útil cuando desea realizar consultas programadas en cientos de switches sin tener que iniciar sesión en cada uno.

¿Funcionará el descubrimiento CDP y LLDP en una red mixta de Cisco y otros proveedores?

Sí, si habilita LLDP junto con CDP. CDP es propiedad de Cisco, por lo que no puede ver enlaces a equipos de otros proveedores. LLDP, definido en IEEE 802.1AB, es compatible con Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme Networks y Fortinet. Muchos switches Cisco ejecutan ambos protocolos de forma simultánea en el mismo puerto. En Cisco iOS, LLDP a menudo está deshabilitado de forma predeterminada, así que habilítelo globalmente antes de comenzar el descubrimiento.

¿Un diagrama de red automático ayuda con el cumplimiento de PCI-DSS?

Sí. El requisito 1.2.3 de PCI-DSS v4.0 le solicita mantener un diagrama de red preciso que muestre todas las conexiones entre el entorno de datos de los titulares de tarjetas y otras redes, incluidas las redes WiFi. Un diagrama construido a partir de datos de CDP, LLDP, MTR y escaneo de subred muestra la red tal como es en realidad. También expone dispositivos que se encuentran en la VLAN de pago sin autorización. Su evaluador seguirá esperando que revise el diagrama y lo mantenga actualizado después de los cambios.

¿Es seguro dejar CDP y LLDP habilitados en cada puerto de switch?

No, deshabilítelos en los puertos de acceso no confiables. Ambos protocolos anuncian el modelo del dispositivo, la versión del software y la dirección de administración a cualquier cosa que se conecte al puerto. En un puerto de recepción, sala de reuniones o de cara al cliente, eso le da a un atacante una lista de objetivos. Mantenga CDP y LLDP habilitados en enlaces ascendentes, puertos troncales y puertos que sirvan a sus propios puntos de acceso y teléfonos. El CIS Benchmark para Cisco iOS recomienda deshabilitar CDP dondequiera que no lo necesite.

¿Puede un escáner de topología de LAN ver a través de firewalls y sitios remotos?

Solo en parte. CDP y LLDP se detienen en un salto, por lo que necesita un punto de descubrimiento en cada sitio para mapear sus switches. Los escaneos ARP solo funcionan dentro de un dominio de difusión. MTR cruza límites enrutados y muestra cada salto de router, pero los firewalls que descartan ICMP ocultan los saltos detrás de ellos. Para una infraestructura de múltiples sitios, ejecute el descubrimiento localmente en cada sitio y use MTR para mapear la ruta WAN entre ellos.

¿Con qué frecuencia debo actualizar un mapa de red en vivo?

Actualícelo después de cada cambio y al menos mensualmente. Ejecute el descubrimiento después de cualquier reemplazo de switch, cambio de cableado o remodelación, y antes de cualquier evento importante o período de alta actividad comercial. Una comparación mensual detecta adiciones no administradas, como switches de escritorio agregados por contratistas. Debido a que un mapa basado en el descubrimiento se reconstruye cada vez que ejecuta las pruebas, la actualización cuesta minutos en lugar de las horas que exige un diagrama de Visio rediseñado a mano.

Continúe leyendo esta serie

Guía de gestión de dispositivos de red: SNMP, TFTP y syslog sin un NMS completo

Podrá gestionar un pequeño parque de switches y routers con sondeo SNMP, respaldos de configuración por TFTP y un receptor de syslog y traps ejecutado desde un único host de gestión. También podrá decidir cuándo esta configuración ligera es suficiente y cuándo el monitoreo continuo, el historial de tendencias o la escala multisitio justifican un NMS completo.

Leer la guía →

Cómo el WiFi para el personal le ayuda a cumplir con ISO/IEC 27001: Mapeo de los controles del Anexo A a su red inalámbrica

Podrá decidir si el WiFi de su personal puede respaldar 12 controles del Anexo A de ISO/IEC 27001:2022, incluidos A.5.15, A.8.5 y A.8.22. También podrá reemplazar una clave WPA2-PSK compartida con IEEE 802.1X y VLANs dinámicas. Por último, podrá recopilar los registros de RADIUS, las pruebas de segregación y los registros de proveedores que un auditor acepta en la etapa 2.

Leer la guía →

ROI de WiFi para invitados: metodología de cálculo y referencias del sector

Podrá crear un modelo de ROI de WiFi para invitados que su director de finanzas aprobará, utilizando el margen bruto y grupos de control en lugar de los ingresos y la atribución. Calcule cuatro flujos de valor, realice pruebas de resistencia reduciendo a la mitad los supuestos de incremento y reemplace cada estimación del primer año con su propia línea base de 90 días antes de solicitar el presupuesto para el segundo año.

Leer la guía →

¿Tiene preguntas sobre su configuración específica?

Nuestro equipo trabaja con gestores de espacios, responsables de TI e ingenieros de redes en 80 000 establecimientos. Reserve una llamada de 20 minutos y le mostraremos cómo lo resolvieron otros profesionales como usted.