StudyToCert

Lecciones en español / CCNA / Hoja de repaso · English

Hoja de repaso de CCNA 200-301 v2.0

Cada consejo para el examen y término clave de las lecciones gratuitas de CCNA, por dominio. Usa la opción Imprimir de tu navegador para guardarla como PDF.

Dominio 1: Network infrastructure & connectivity (25%)

Consejos para el examen

Términos clave

Error CRC (CRC error)
Una trama recibida cuya secuencia de verificación no coincide con su contenido, causada normalmente por ruido, un cable o conector dañado, o un desajuste de dúplex.
Colisión tardía (late collision)
Una colisión detectada después de los primeros 64 bytes de una trama, causada típicamente por un desajuste de dúplex o un cable demasiado largo.
Desajuste de dúplex (duplex mismatch)
Un extremo del enlace funciona en full duplex y el otro en half duplex, lo que provoca colisiones en un lado y errores CRC y runts en el otro.
Runt y giant
Un runt es una trama de menos de 64 bytes; un giant es una trama mayor que el tamaño máximo permitido.
Auto-MDIX
Una función del puerto que detecta si hay conectado un cable directo o cruzado y ajusta automáticamente los pares de transmisión y recepción.
Fibra multimodo vs monomodo (multimode vs single-mode)
La multimodo tiene un núcleo más ancho para tramos cortos; la monomodo tiene un núcleo estrecho y usa luz láser para largas distancias.
Autonegociación (autonegotiation)
El proceso mediante el cual dos puertos Ethernet acuerdan la mejor velocidad y dúplex en común.
Hipervisor tipo 1 (type 1 hypervisor)
Un hipervisor bare-metal instalado directamente sobre el hardware del servidor, como ESXi, Hyper-V o KVM.
Hipervisor tipo 2 (type 2 hypervisor)
Un hipervisor alojado que se ejecuta como aplicación en un sistema operativo de escritorio, como VirtualBox o VMware Workstation.
Máquina virtual (VM)
Una computadora definida por software, con su propio sistema operativo invitado y kernel, que se ejecuta sobre un hipervisor.
Contenedor (container)
Un paquete de aplicación aislado que comparte el kernel del sistema operativo del host en lugar de ejecutar su propio sistema operativo.
Switch virtual (vSwitch)
Software dentro de un hipervisor que conmuta el tráfico entre las NIC virtuales de las VM y las NIC físicas del host.
Sistema operativo invitado (guest OS)
El sistema operativo instalado dentro de una máquina virtual.
Orquestación (orchestration)
La programación, el escalado y la conexión en red automatizados de muchos contenedores a través de varios hosts, como hace Kubernetes.
Acceso / distribución / núcleo (access / distribution / core)
Las tres capas del campus: conectividad de dispositivos finales, agregación y políticas, y red troncal de alta velocidad.
Núcleo colapsado (collapsed core)
Un diseño de dos niveles en el que las capas de núcleo y distribución se combinan en un solo conjunto de switches.
Spine-leaf
Un diseño de centro de datos en el que cada leaf se conecta con cada spine, lo que da la misma cantidad de saltos entre dos servidores cualesquiera.
Tráfico este-oeste (east-west traffic)
El tráfico entre servidores dentro del centro de datos, a diferencia del tráfico norte-sur que entra o sale de él.
Hub-and-spoke
Una topología WAN en la que las sucursales se conectan a un sitio central en lugar de conectarse directamente entre sí.
SOHO
Oficina pequeña u oficina en casa: una red pequeña atendida normalmente por un solo dispositivo que combina router, switch, punto de acceso y firewall.
IaaS / PaaS / SaaS
Modelos de servicio en la nube en los que el proveedor administra cada vez más partes de la pila, desde la infraestructura hasta la aplicación completa.
Máscara de subred / longitud de prefijo (subnet mask / prefix length)
Los bits que identifican la porción de red de una dirección, escritos en decimal con puntos o como /n.
Tamaño de bloque (block size)
256 menos el valor de la máscara en el octeto interesante; la distancia entre IDs de subred consecutivos.
ID de red (network ID)
La primera dirección de una subred, con todos los bits de host en 0, que identifica a la propia subred.
Dirección de broadcast (broadcast address)
La última dirección de una subred, con todos los bits de host en 1, que se usa para llegar a todos los hosts de esa subred.
VLSM
Máscaras de subred de longitud variable: usar distintas longitudes de prefijo dentro de un mismo espacio de direcciones para dimensionar cada subred según su necesidad.
RFC 1918
El estándar que define los rangos IPv4 privados 10.0.0.0/8, 172.16.0.0/12 y 192.168.0.0/16.
Gateway predeterminado (default gateway)
La dirección del router a la que un host envía el tráfico destinado fuera de su subred; debe estar dentro de la propia subred del host.
APIPA
Direccionamiento IP privado automático: una dirección 169.254.x.x/16 autoasignada que se usa cuando un cliente DHCP no recibe respuesta.
Dirección duplicada (duplicate address)
Dos dispositivos configurados con la misma IP, lo que hace que las entradas ARP cambien de uno a otro y que la conectividad sea intermitente.
ARP
Address Resolution Protocol, que asocia una dirección IPv4 conocida con la dirección MAC en el segmento local.
Máscara de subred (subnet mask)
El valor que le indica a un host qué parte de una dirección es la red y, por lo tanto, qué destinos son locales.
ip helper-address
Un comando de interfaz de IOS que retransmite los broadcasts DHCP de los clientes a un servidor DHCP en otra subred.
Dirección global unicast (global unicast address)
Una dirección IPv6 enrutable públicamente, asignada actualmente de 2000::/3.
Dirección unique local (unique local address)
Una dirección IPv6 privada de fc00::/7 (en la práctica fd00::/8) que no se enruta en internet.
Dirección link-local (link-local address)
Una dirección fe80::/10 creada automáticamente, válida solo en un enlace y usada por neighbor discovery y los protocolos de enrutamiento.
Dirección multicast (multicast address)
Una dirección ff00::/8 que entrega un paquete a todas las interfaces que se unieron al grupo.
Multicast de nodo solicitado (solicited-node multicast)
Una dirección ff02::1:ff00:0/104 derivada de los últimos 24 bits de una dirección unicast, usada para la resolución de direcciones en lugar del broadcast.
Anycast
Una dirección unicast asignada a varios dispositivos para que los paquetes se enruten al más cercano.
ID de interfaz (interface ID)
Los últimos 64 bits de una dirección IPv6 típica, que identifican la interfaz dentro de su subred /64.
EUI-64
Un método para construir un ID de interfaz de 64 bits a partir de una MAC de 48 bits insertando FFFE e invirtiendo el séptimo bit.
SLAAC
Autoconfiguración de direcciones sin estado, en la que los hosts construyen su propia dirección a partir del prefijo de un router advertisement.
Router advertisement (RA)
Un mensaje ICMPv6 de un router que anuncia el prefijo, el gateway predeterminado y los flags de configuración.
Router solicitation (RS)
Un mensaje ICMPv6 que un host envía a ff02::2 para pedir a los routers que envíen un RA de inmediato.
Detección de direcciones duplicadas (DAD)
Una comprobación en la que un host envía un neighbor solicitation para su dirección tentativa y así asegura que nadie más la use.
DHCPv6 con estado (stateful DHCPv6)
Un modo de DHCPv6, señalado por el flag M del RA, en el que un servidor asigna y registra la dirección de cada host.
ipv6 unicast-routing
El comando global de IOS que habilita el reenvío IPv6 y los router advertisements.
SSID
El identificador de conjunto de servicios, el nombre de red que los clientes usan para encontrar una WLAN y unirse a ella.
BSSID
La dirección MAC del radio de un AP, que identifica de forma única un conjunto de servicios básico.
ESS
Un conjunto de servicios extendido: varios AP con el mismo SSID unidos por una red cableada para que los clientes puedan hacer roaming.
Canales sin superposición (non-overlapping channels)
Canales cuyas frecuencias no se superponen; en 2.4 GHz son el 1, el 6 y el 11.
Interferencia cocanal (co-channel interference)
La contención que se produce cuando AP cercanos usan el mismo canal y deben compartir el tiempo de aire.
DFS
Selección dinámica de frecuencia: una regla de 5 GHz que obliga a un AP a abandonar un canal cuando detecta un radar.
SNR
Relación señal a ruido: cuánto supera la señal recibida al ruido de fondo, una medida clave de la calidad del enlace.
ipconfig /all
Comando de Windows que muestra todos los detalles del adaptador, incluidos la MAC, el servidor DHCP, la concesión y los servidores DNS.
ip addr / ip route
Comandos de Linux que muestran las direcciones de las interfaces y la tabla de enrutamiento, incluido el gateway predeterminado.
ifconfig
Comando de interfaz heredado que todavía se usa en macOS y en Linux antiguos para mostrar direcciones y el estado de las interfaces.
nslookup
Un comando disponible en las tres plataformas que consulta DNS para comprobar si un nombre se resuelve.
RSSI
Indicador de intensidad de la señal recibida, una medida de qué tan fuerte llega la señal inalámbrica al cliente.
/etc/resolv.conf
El archivo de Linux que lista los servidores DNS que usa el resolvedor del sistema.
DORA
El intercambio DHCP: Discover, Offer, Request, Acknowledgment.
ip dhcp excluded-address
Comando global de IOS que impide que el servidor DHCP conceda un rango de direcciones.
giaddr
El campo de dirección IP del gateway que completa el agente de relay para que el servidor sepa en qué subred está el cliente.
Pool DHCP (DHCP pool)
Un bloque de configuración de IOS con nombre que define la subred, el gateway, los servidores DNS y la concesión para los clientes.
show ip dhcp binding
Comando que lista las direcciones que el servidor DHCP de IOS ha concedido y a qué clientes.

Dominio 2: Switching & network access (25%)

Consejos para el examen

Términos clave

Tabla de direcciones MAC (tabla CAM)
La tabla del switch que asocia las direcciones MAC aprendidas con puertos y VLAN.
Tiempo de envejecimiento (aging time)
Cuánto tiempo permanece en la tabla una entrada MAC que no se renueva; 300 segundos de forma predeterminada en los switches Cisco.
Inundación de unicast desconocido (unknown unicast flooding)
Enviar una trama por todos los puertos de la VLAN excepto el de entrada porque su MAC de destino todavía no está en la tabla.
Filtrado (filtering)
Descartar una trama cuya MAC de destino se conoce en el mismo puerto por el que llegó.
Dominio de broadcast (broadcast domain)
El conjunto de dispositivos que reciben los broadcasts de los demás; uno por VLAN, delimitado por routers.
Dominio de colisión (collision domain)
Un segmento en el que las transmisiones simultáneas pueden colisionar; cada puerto de switch es su propio dominio de colisión.
Store-and-forward
Método de conmutación que recibe la trama completa y revisa sus errores antes de reenviarla.
VLAN
Un dominio de broadcast lógico de Capa 2 creado en los switches, normalmente asociado a una subred IP.
Puerto de acceso (access port)
Un puerto de switch que transporta tráfico sin etiquetar de una sola VLAN de datos, opcionalmente junto con una VLAN de voz.
VLAN de voz (voice VLAN)
Una VLAN separada para el tráfico de los teléfonos IP en un puerto de acceso; el teléfono la etiqueta mientras el tráfico de la PC queda sin etiquetar.
VLAN predeterminada (default VLAN)
La VLAN 1, a la que pertenecen todos los puertos de forma predeterminada; no se puede eliminar ni renombrar.
VLAN de rango normal (normal-range VLANs)
Los IDs de VLAN del 1 al 1005, con 1002 a 1005 reservados para tecnologías heredadas.
vlan.dat
El archivo en la memoria flash donde muchos switches Cisco guardan las definiciones de las VLAN de rango normal.
Power over Ethernet (PoE)
El suministro de energía de corriente continua por el cableado de par trenzado Ethernet desde un switch hacia dispositivos como teléfonos y AP.
PSE / PD
Equipo que suministra energía (el switch) y dispositivo alimentado (el teléfono, el AP o la cámara).
Presupuesto de energía (power budget)
La potencia PoE total que un switch puede suministrar entre todos sus puertos.
Port channel (EtherChannel)
Un enlace lógico formado por varios enlaces físicos agrupados que reparten la carga y aportan redundancia.
LACP
El protocolo estándar IEEE que negocia los grupos EtherChannel, con los modos active y passive.
PAgP
Port Aggregation Protocol, el protocolo propietario de Cisco para negociar grupos, con los modos desirable y auto.
PortFast
Una función de spanning tree que permite que un puerto de borde pase directamente al estado de reenvío.
Etiqueta 802.1Q (802.1Q tag)
Un campo de 4 bytes insertado en las tramas Ethernet que lleva un ID de VLAN de 12 bits y una prioridad de 3 bits.
VLAN nativa (native VLAN)
La VLAN cuyas tramas cruzan una troncal 802.1Q sin etiquetar; la VLAN 1 de forma predeterminada.
Lista de VLAN permitidas (allowed VLAN list)
El conjunto de VLAN permitidas en una troncal, que se edita con las palabras clave add, remove y except.
DTP
Dynamic Trunking Protocol, el protocolo de Cisco para negociar la formación de troncales.
Dynamic auto / dynamic desirable
Los modos de negociación DTP pasivo y activo; auto con auto no forma troncal.
switchport nonegotiate
Comando de interfaz que impide que un puerto envíe tramas DTP.
VLAN hopping
Un ataque que introduce tráfico en una VLAN no autorizada, por ejemplo abusando de DTP o del doble etiquetado.
CDP
Cisco Discovery Protocol, un protocolo propietario de Capa 2 que comparte detalles del dispositivo con los vecinos Cisco directamente conectados; habilitado de forma predeterminada.
LLDP
Link Layer Discovery Protocol (IEEE 802.1AB), el equivalente de CDP independiente del fabricante; se habilita en IOS con lldp run.
Holdtime
Cuánto tiempo conserva un dispositivo la información anunciada por un vecino sin recibir un anuncio nuevo.
Temporizador de anuncios (advertisement timer)
Cada cuánto envía un dispositivo mensajes de descubrimiento: 60 segundos para CDP y 30 segundos para LLDP de forma predeterminada.
LLDP-MED
Una extensión de LLDP para equipos terminales multimedia, como los teléfonos IP, que transporta información de la VLAN de voz y de energía.
Port ID
La columna de la salida de vecinos que muestra la interfaz propia del vecino.
channel-group
Comando de interfaz que asigna un puerto físico a un EtherChannel y define su modo de negociación.
LACP active / passive
Modos de LACP: active inicia la negociación y passive solo responde; al menos un lado debe estar en active.
Modo on (mode on)
EtherChannel estático sin protocolo de negociación; solo funciona cuando ambos extremos están configurados en on.
EtherChannel de Capa 3 (Layer 3 EtherChannel)
Un port-channel enrutado con dirección IP, formado por miembros configurados con no switchport.
Miembro suspendido (suspended member)
Un puerto que no pasó las comprobaciones de consistencia y quedó excluido del grupo; se muestra con el flag s.
Hash de balanceo de carga (load-balancing hash)
El cálculo por flujo, basado en campos MAC o IP, que elige qué miembro transporta cada flujo.
Bridge ID
La prioridad de un switch (que incluye el número de VLAN) más su dirección MAC; el más bajo gana la elección del root.
Root port
En un switch que no es root, el único puerto con el camino de menor costo hacia el root bridge.
Designated port
El puerto que reenvía en cada segmento con el mejor camino hacia el root; todos los puertos del root bridge son designated.
Alternate port
Un puerto RSTP en estado discarding que ofrece un camino de respaldo hacia el root y puede tomar el control de inmediato.
BPDU guard
Una función que pone en err-disabled un puerto PortFast si recibe una BPDU.
Costo de ruta al root (root path cost)
La suma de los costos de los puertos a lo largo del camino hacia el root bridge, basada en la velocidad de los enlaces.
Router-on-a-stick
Enrutamiento entre VLAN a través de una sola interfaz de router usando subinterfaces 802.1Q sobre un enlace troncal.
Subinterfaz (subinterface)
Una división lógica de una interfaz física del router, como g0/0.10, cada una con su propia etiqueta de VLAN y dirección IP.
encapsulation dot1Q
Comando de subinterfaz que especifica qué etiqueta de VLAN 802.1Q maneja la subinterfaz.
SVI
Interfaz virtual conmutada: una interfaz de Capa 3 para una VLAN en un switch, usada como gateway de esa VLAN.
Puerto enrutado (routed port)
Un puerto físico de un switch multicapa configurado con no switchport para que se comporte como una interfaz de router.
ip routing
Comando global que habilita el enrutamiento IPv4 en un switch multicapa.
AP autónomo (autonomous AP)
Un AP independiente, configurado individualmente, que hace de puente del tráfico directamente hacia la red cableada.
AP lightweight (lightweight AP)
Un AP que depende de un WLC para la administración y el control mediante un diseño split-MAC.
WLC
Controlador de LAN inalámbrica, que administra de forma centralizada los AP lightweight, los clientes, la RF y la seguridad.
Split-MAC
La división de las funciones 802.11 entre el AP (tareas de radio en tiempo real) y el WLC (tareas de administración).
CAPWAP
Protocolo entre los AP lightweight y un WLC, con un túnel de control cifrado con DTLS (UDP 5246) y un túnel de datos (UDP 5247).
FlexConnect
Un modo de AP para sucursales que conmuta el tráfico de los clientes localmente y sigue atendiendo clientes si falla el enlace con el controlador.
Modo monitor (monitor mode)
Un modo de AP que no atiende clientes y escanea los canales para detección de intrusiones, detección de dispositivos no autorizados y localización.
show interfaces trunk
Muestra los puertos troncales, su modo, la VLAN nativa, las VLAN permitidas y las VLAN en reenvío.
show etherchannel summary
Muestra cada port-channel y sus miembros con flags de estado como P, s, I y D.
show spanning-tree vlan
Muestra el root bridge y el rol, el estado y el costo de cada puerto para una VLAN.
err-disabled
Un estado de puerto en el que el switch apagó el puerto porque una función de protección detectó una violación.
MAC flapping
Una dirección MAC que se aprende repetidamente en puertos distintos, a menudo síntoma de un bucle de Capa 2.
Desajuste de VLAN nativa (native VLAN mismatch)
VLAN nativas distintas en los dos extremos de una troncal, informado por CDP y causante de que el tráfico se filtre entre VLAN.

Dominio 3: IP routing (20%)

Consejos para el examen

Términos clave

Código de protocolo (protocol code)
La letra al inicio de una ruta, como C, L, S u O, que muestra cómo se aprendió la ruta.
Distancia administrativa (AD)
Un valor que califica la confiabilidad del origen de una ruta; gana la más baja cuando el mismo prefijo se aprende de orígenes distintos.
Métrica (metric)
La medida de la calidad de un camino según un protocolo de enrutamiento, usada para comparar rutas de ese mismo protocolo.
Siguiente salto (next hop)
La dirección del router vecino al que se reenvía un paquete para una ruta determinada.
Ruta local (L)
Una ruta de host /32 para la propia dirección de una interfaz del router.
Gateway of last resort
La ruta predeterminada que se usa cuando ninguna ruta más específica coincide con un destino.
Coincidencia de prefijo más largo (longest prefix match)
Elegir, entre todas las rutas que contienen el destino, la que tiene la máscara más específica (más larga).
Distancia administrativa (administrative distance)
Se usa solo para elegir entre rutas al mismo prefijo exacto provenientes de orígenes distintos; gana la más baja.
Multitrayecto de igual costo (ECMP)
Instalar varias rutas de igual métrica hacia un mismo prefijo y repartir el tráfico entre ellas.
Ruta predeterminada (default route)
La ruta 0.0.0.0/0, que coincide con cualquier destino pero es la coincidencia menos específica posible.
CEF
Cisco Express Forwarding, la tabla del plano de datos construida a partir de la tabla de enrutamiento que los routers usan para reenviar paquetes.
Ruta de red (network route)
Una ruta estática hacia una subred completa, como 192.168.20.0/24.
Ruta de host (host route)
Una ruta hacia una sola dirección, con máscara /32 en IPv4 o /128 en IPv6.
Ruta estática flotante (floating static route)
Una ruta estática de respaldo configurada con una AD mayor que la principal, que se instala solo cuando la principal desaparece.
Ruta estática completamente especificada (fully specified static route)
Una ruta estática que incluye tanto la interfaz de salida como la dirección del siguiente salto.
Búsqueda recursiva (recursive lookup)
Buscar en la tabla de enrutamiento el siguiente salto de una ruta estática para encontrar la interfaz de salida.
Anuncio de estado de enlace (LSA)
Una unidad de datos de OSPF que describe los enlaces de un router y que se inunda para construir la base de datos de estado de enlace.
Adyacencia (adjacency)
Una relación de vecindad que alcanzó el estado Full con las bases de datos sincronizadas.
Intervalos hello y dead (hello and dead intervals)
Temporizadores de OSPF (10 y 40 segundos de forma predeterminada en enlaces broadcast y punto a punto) que deben coincidir entre vecinos.
DR / BDR
El router designado y el router designado de respaldo, elegidos en un segmento de acceso múltiple para reducir la inundación.
DROTHER
Un router en un segmento broadcast que no es ni DR ni BDR; permanece en 2-Way con los demás DROTHER.
Prioridad OSPF (OSPF priority)
Valor de interfaz (1 de forma predeterminada) que se usa primero en la elección de DR/BDR; 0 significa que nunca es elegible.
Router ID
Un identificador OSPF único de 32 bits elegido, en este orden, a partir de router-id, la IP de loopback más alta o la IP más alta de una interfaz activa.
Sentencia network (network statement)
Un comando del proceso OSPF que usa una dirección y una wildcard para seleccionar qué interfaces ejecutan OSPF en un área.
ip ospf area
Comando de interfaz (ip ospf <process> area <area>) que habilita OSPF directamente en una interfaz.
Interfaz pasiva (passive interface)
Una interfaz cuya subred anuncia OSPF pero en la que no envía hellos ni forma vecinos.
Máscara wildcard (wildcard mask)
Una máscara inversa en la que los bits en 0 deben coincidir y los bits en 1 se ignoran.
clear ip ospf process
Comando que reinicia OSPF para que un router ID modificado tenga efecto, lo que interrumpe brevemente las adyacencias.
Costo (cost)
La métrica OSPF de una interfaz; el costo de una ruta es la suma de los costos de las interfaces de salida hasta el destino.
Ancho de banda de referencia (reference bandwidth)
El valor que se divide entre el ancho de banda de la interfaz para calcular el costo; es 100 Mbps de forma predeterminada y se define en Mbps con auto-cost reference-bandwidth.
ip ospf cost
Un comando de interfaz que define el costo OSPF directamente y anula el cálculo basado en el ancho de banda.
bandwidth (interfaz)
Un comando de interfaz en kbps que cambia el valor que usan los protocolos de enrutamiento en sus cálculos, no la velocidad real del enlace.
Multicamino de igual costo (equal-cost multipath)
Instalar varias rutas con el mismo costo mínimo y balancear el tráfico entre ellas.
Paquete hello (hello packet)
Un mensaje OSPF enviado a 224.0.0.5 que descubre vecinos y lleva parámetros que deben coincidir.
Router ID (RID)
Un identificador único de 32 bits para cada router OSPF, escrito como una dirección IPv4.
Discrepancia de MTU (MTU mismatch)
Tamaños máximos de paquete distintos en los dos extremos, lo que deja a los vecinos atascados en ExStart o Exchange.
ID de proceso (process ID)
El número con significado local en router ospf; no necesita coincidir entre vecinos.
ID de área (area ID)
El área OSPF a la que pertenece una interfaz; ambos extremos de un enlace deben usar la misma área.
FHRP
First hop redundancy protocol: los routers comparten una IP y una MAC virtuales de gateway para que los hosts sigan funcionando si un router falla.
HSRP
Hot Standby Router Protocol, propietario de Cisco, con roles activo y standby y preemption deshabilitada de forma predeterminada.
VRRP
Virtual Router Redundancy Protocol, un estándar abierto con roles master y backup y preemption habilitada de forma predeterminada.
IP virtual (virtual IP)
La dirección de gateway compartida que se configura en los hosts.
Prioridad (priority)
El valor de elección, 100 de forma predeterminada, donde gana el más alto y los empates se resuelven por la IP de interfaz más alta.
Preferencia (preemption)
Permitir que un router con mayor prioridad tome el rol activo o master cuando entra en línea.
GLBP
Gateway Load Balancing Protocol, un FHRP de Cisco que reparte la carga respondiendo a ARP con MAC virtuales distintas.
ICMP
Internet Control Message Protocol, usado para solicitudes y respuestas de eco y para mensajes de inalcanzable y de tiempo excedido.
Ping extendido (extended ping)
Un ping con opciones elegidas, como la interfaz de origen, el conteo de repeticiones, el tamaño y el bit don't-fragment.
TTL
Time to live, un contador que cada router decrementa; al llegar a cero, el paquete se descarta y se devuelve time exceeded.
Traceroute
Una herramienta que envía sondas con TTL creciente para revelar cada salto de router hacia un destino.
U (inalcanzable)
Un resultado de ping que indica que un router devolvió un mensaje ICMP de destino inalcanzable.
Ruta de regreso (return route)
La ruta que necesita la red del destino para volver al origen; su ausencia causa expiraciones.
show ip ospf neighbor
Lista de cada vecino el router ID, la prioridad, el estado, el temporizador dead, la dirección y la interfaz.
FULL
El estado de vecino en el que las bases de datos de estado de enlace están sincronizadas y la adyacencia está completa.
2WAY
Un estado en el que existe comunicación bidireccional; es normal entre dos routers DROTHER en un segmento broadcast.
INIT
Un estado en el que un router escucha el hello de un vecino pero no aparece en él, lo que indica comunicación en un solo sentido.
LSDB
Link-state database, el conjunto de LSA a partir del cual cada router ejecuta SPF para calcular las rutas.
show ip protocols
Muestra el router ID de OSPF, las sentencias network, las interfaces pasivas, el ancho de banda de referencia y las fuentes de enrutamiento.

Dominio 4: Network services & security (20%)

Consejos para el examen

Términos clave

AAA
Autenticación, autorización y contabilidad (authentication, authorization and accounting): quién eres, qué puedes hacer y qué hiciste.
TACACS+
Protocolo AAA desarrollado por Cisco sobre TCP 49 que cifra toda la carga útil y separa las tres funciones de AAA.
RADIUS
Protocolo AAA de estándar abierto sobre UDP 1812 y 1813 que cifra solo la contraseña y combina la autenticación y la autorización.
Lista de métodos (method list)
Una lista ordenada de fuentes de autenticación, como group tacacs+ y luego local.
aaa new-model
El comando que habilita el marco AAA en un dispositivo Cisco IOS.
Respaldo local (local fallback)
Usar la base de datos de usuarios propia del dispositivo cuando no se puede llegar a los servidores AAA.
Contabilidad (accounting)
Registrar las sesiones y los comandos, con nombres de usuario y horas, para auditoría.
SSH
Secure Shell, un protocolo de inicio de sesión remoto cifrado en el puerto TCP 22 que reemplaza a Telnet.
Par de claves RSA (RSA key pair)
Las claves pública y privada que genera el dispositivo para habilitar su servidor SSH.
enable secret
La contraseña del modo EXEC privilegiado guardada como un hash fuerte; tiene prioridad sobre enable password.
Contraseña tipo 7 (type 7 password)
La ofuscación débil y reversible que aplica service password-encryption.
access-class
Aplica una ACL estándar a las líneas VTY para controlar qué direcciones de origen pueden conectarse.
transport input ssh
Un comando de línea que permite solo sesiones SSH en las líneas VTY.
Banner MOTD (MOTD banner)
Un aviso de mensaje del día que se muestra antes del inicio de sesión y se usa para advertencias legales.
ACE
Access control entry, una línea permit o deny de una ACL.
ACL estándar (standard ACL)
Una ACL que coincide solo con la dirección IP de origen; numerada del 1 al 99 o del 1300 al 1999.
ACL extendida (extended ACL)
Una ACL que coincide con el protocolo, el origen, el destino y los puertos; numerada del 100 al 199 o del 2000 al 2699.
Máscara wildcard (wildcard mask)
Una máscara en la que los bits 0 deben coincidir y los bits 1 se ignoran, como 0.0.0.255 para una /24.
Primera coincidencia (first match)
El procesamiento se detiene en la primera entrada que coincide con el paquete, así que el orden importa.
Deny implícito (implicit deny)
La entrada final invisible que descarta cualquier paquete que no coincidió con una entrada anterior.
ip access-group
El comando de interfaz que aplica una ACL de entrada o de salida.
Port security
Una función del switch que limita qué direcciones MAC, y cuántas, pueden usar un puerto de acceso.
MAC sticky (sticky MAC)
Direcciones MAC aprendidas dinámicamente que port security escribe en la running configuration.
Modos de violación (violation modes)
Shutdown (err-disable, el predeterminado), restrict (descartar y registrar) y protect (descartar en silencio).
DHCP snooping
Filtra los mensajes de servidor DHCP en los puertos no confiables y construye una tabla de bindings de los clientes.
Puerto confiable (trusted port)
Un puerto, normalmente un enlace ascendente, en el que se aceptan los mensajes de servidor DHCP o ARP sin inspección.
Dynamic ARP inspection
Valida los mensajes ARP en los puertos no confiables contra la tabla de bindings de DHCP snooping.
Err-disabled
Un estado del puerto en el que el switch lo apagó por un error, como una violación de seguridad.
NAT
Network Address Translation, reescribir direcciones IP a medida que los paquetes atraviesan un router.
PAT (overload)
Port Address Translation, que permite que muchos hosts compartan una dirección pública rastreando los números de puerto.
Inside local
La dirección realmente configurada en un host interno, normalmente privada.
Inside global
La dirección pública que representa a un host interno ante el mundo exterior.
Outside global
La dirección real de un host remoto en la red externa.
Outside local
Cómo se ve desde adentro la dirección de un host remoto; normalmente igual a la outside global.
NAT estático (static NAT)
Una asignación permanente uno a uno, usada para servidores que deben aceptar conexiones entrantes.
DORA
Discover, Offer, Request, Acknowledgment: el intercambio de cuatro mensajes de DHCP.
ip helper-address
Configura una interfaz de router como relay DHCP, que reenvía los broadcasts de los clientes a un servidor en otra subred.
Concesión (lease)
El tiempo durante el cual un cliente DHCP puede usar la dirección asignada antes de renovarla.
APIPA
Automatic Private IP Addressing, una dirección 169.254.x.x autoasignada que indica una falla de DHCP.
Registros A y AAAA (A and AAAA records)
Registros DNS que asignan un nombre a una dirección IPv4 o IPv6, respectivamente.
Registro PTR (PTR record)
Un registro DNS que asigna una dirección de vuelta a un nombre para búsquedas inversas.
nslookup
Una herramienta de línea de comandos que consulta directamente a los servidores DNS para probar la resolución de nombres.
NTP
Network Time Protocol, que sincroniza los relojes de los dispositivos por el puerto UDP 123.
Estrato (stratum)
La distancia a un reloj de referencia; más bajo es más preciso y 16 significa no sincronizado.
ntp server
El comando de IOS que convierte a un dispositivo en cliente del servidor NTP indicado.
ntp master
Convierte a un router en una fuente de hora autoritativa a partir de su propio reloj, con estrato 8 de forma predeterminada.
Autenticación de NTP (NTP authentication)
Claves que garantizan que los dispositivos acepten la hora solo de servidores confiables.
Desfase de reloj (clock skew)
La diferencia entre los relojes de dos dispositivos, que puede romper la validación de certificados y de Kerberos.
WPA2
Generación de seguridad Wi-Fi que usa AES-CCMP, en modo Personal (PSK) o Enterprise (802.1X).
WPA3
La generación más nueva, que agrega SAE, Protected Management Frames obligatorios y una suite Enterprise de 192 bits.
PSK
Pre-shared key, el único secreto derivado de la frase de contraseña que usa WPA2-Personal.
SAE
Simultaneous Authentication of Equals, el intercambio de claves de WPA3-Personal que resiste los intentos sin conexión.
802.1X
Control de acceso a la red basado en puertos que autentica a cada usuario mediante un autenticador y un servidor.
Suplicante (supplicant)
El software del cliente que solicita el acceso en 802.1X.
Autenticador (authenticator)
El AP o el WLC que transmite los mensajes EAP y aplica la decisión del servidor.
VPN
Virtual private network, un túnel seguro a través de una red no confiable.
VPN site-to-site (site-to-site VPN)
Un túnel permanente entre gateways que conecta redes completas y es invisible para los usuarios finales.
VPN de acceso remoto (remote-access VPN)
Un túnel bajo demanda desde el dispositivo de un usuario, con software cliente o un navegador, hasta un headend.
IPsec
Un marco de protocolos, que incluye IKE, ESP y AH, que protege el tráfico IP.
ESP
Encapsulating Security Payload, protocolo IP 50, que aporta cifrado, integridad y autenticación.
IKE
Internet Key Exchange, que autentica a los pares y negocia las claves y la configuración de seguridad.
Split tunnel
Enviar por la VPN solo el tráfico con destino corporativo mientras el tráfico de internet va directo.
Vulnerabilidad (vulnerability)
Una debilidad en un sistema que podría aprovecharse.
Amenaza (threat)
Cualquier cosa, como un atacante, malware o un evento natural, que podría explotar una vulnerabilidad para causar daño.
Exploit
La herramienta o técnica específica que se usa para aprovechar una vulnerabilidad.
Mitigación (mitigation)
Una medida que reduce el riesgo al eliminar una debilidad, bloquear una amenaza o limitar el daño.
Defensa en profundidad (defense in depth)
Superponer controles técnicos, físicos y administrativos para que una falla no lo exponga todo.
Phishing
Mensajes fraudulentos que engañan a los destinatarios para que revelen credenciales o ejecuten malware.
MFA
Multifactor authentication, que requiere dos o más factores entre algo que sabes, algo que tienes y algo que eres.

Dominio 5: AI & network operations/management (10%)

Consejos para el examen

Términos clave

Machine learning
Construir sistemas que aprenden patrones a partir de datos en lugar de seguir reglas escritas a mano.
IA predictiva (predictive AI)
IA que analiza datos para detectar, clasificar y pronosticar, como la detección de anomalías.
IA generativa (generative AI)
IA que crea contenido nuevo, como texto, código o configuración, a partir de un prompt.
Línea base (baseline)
Una imagen aprendida del comportamiento normal contra la cual se miden las desviaciones.
Detección de anomalías (anomaly detection)
Señalar el comportamiento que se desvía significativamente de la línea base aprendida.
Análisis predictivo (predictive analytics)
Usar tendencias históricas para pronosticar eventos futuros, como el agotamiento de capacidad o las fallas.
Alucinación (hallucination)
Una salida segura pero incorrecta de un modelo generativo.
IA agéntica (agentic AI)
IA que persigue un objetivo planificando pasos, llamando herramientas, observando resultados y decidiendo qué hacer después.
Herramienta (tool)
Una función definida que un agente puede llamar, como un comando show de solo lectura o una solicitud a una API.
Salvaguardas (guardrails)
Límites y controles alrededor de un agente, como permisos delimitados, validación y registro.
Human-in-the-loop
Exigir que una persona revise y apruebe la acción propuesta por un agente antes de que se ejecute.
Mínimo privilegio (least privilege)
Darle al agente solo las herramientas y los permisos que requiere la tarea.
Inyección de prompts (prompt injection)
Una entrada no confiable que contiene instrucciones que intentan dirigir a un agente de IA.
Prompt
El texto de entrada que le indica a un sistema de IA generativa qué hacer.
Persona
El rol y la experiencia que se le pide adoptar al modelo, lo que define su vocabulario y su profundidad.
Instrucciones (instructions)
La tarea específica, los pasos y las restricciones que el modelo debe seguir.
Contexto y datos (context and data)
Los hechos de fondo y el material, como la salida de show, que el modelo debe usar.
Clasificación de datos (data classification)
Etiquetar la información según su sensibilidad para decidir cómo puede manejarse y compartirse.
Ocultamiento (redaction)
Eliminar o reemplazar valores sensibles, como contraseñas y claves, antes de compartir datos.
Formato de salida (output format)
La estructura requerida de la respuesta, como una tabla, JSON o comandos simples.
CLI dispositivo por dispositivo (device-by-device CLI)
Administrar cada dispositivo de forma individual escribiendo comandos por SSH o por consola.
Administración en la nube (cloud-managed networking)
Administrar los dispositivos desde un dashboard alojado por el fabricante al que los dispositivos se conectan, como Meraki.
Administración basada en controlador (controller-based networking)
Un controlador central que guarda la política, programa los dispositivos y expone API.
Automatización (automation)
Usar scripts y herramientas para realizar tareas repetitivas de red de forma consistente y rápida.
Infraestructura como código (infrastructure as code)
Describir el estado deseado de la red en archivos con control de versiones que las herramientas aplican automáticamente.
Fuente de verdad (source of truth)
El registro autoritativo de la configuración deseada, como los archivos en Git.
Desviación de configuración (configuration drift)
La divergencia gradual de las configuraciones de los dispositivos respecto del estándar deseado.
Plano de datos (data plane)
La función de reenvío que mueve el tráfico de los usuarios a través de un dispositivo.
Plano de control (control plane)
Funciones como los protocolos de enrutamiento y STP que deciden cómo debe reenviarse el tráfico.
Plano de administración (management plane)
Funciones como SSH, SNMP y syslog que se usan para configurar y monitorear un dispositivo.
SDN
Software-defined networking, que centraliza el control o la administración en controladores de software.
Interfaz northbound (northbound interface)
La API entre el controlador y las aplicaciones, normalmente REST con JSON.
Interfaz southbound (southbound interface)
La interfaz entre el controlador y los dispositivos, como NETCONF, RESTCONF, OpenFlow o SSH.
Underlay y overlay
La red física enrutada, y la red virtual con túneles construida encima de ella.
SNMP manager
El software de la estación de administración de red que consulta a los agentes y recibe las alertas.
Agente SNMP (SNMP agent)
Software en un dispositivo administrado que responde a las solicitudes y envía traps o informs.
MIB
Management information base, el árbol de variables que expone un agente, cada una identificada por un OID.
Trap
Una alerta no solicitada y sin confirmación que el agente envía al manager por UDP 162.
Inform
Una alerta como un trap que el manager confirma, para que el agente pueda reenviarla.
Community string
Una contraseña compartida en texto claro que usan SNMPv1 y v2c para el acceso RO o RW.
authPriv
El nivel de seguridad de SNMPv3 que autentica y además cifra los mensajes.
Sin agentes (agentless)
Administrar dispositivos sin instalarles software, usando SSH o API desde un nodo de control.
Nodo de control (control node)
La máquina donde está instalado Ansible y desde la cual envía los cambios.
Inventario (inventory)
El archivo que lista los hosts administrados, sus grupos y sus variables de conexión.
Playbook
Un archivo YAML con plays y tareas que describe la automatización que se realizará.
Módulo (module)
Una unidad de código que llama una tarea para hacer un trabajo, como ios_config.
Idempotencia (idempotency)
Ejecutar la misma automatización repetidamente produce el mismo estado final y cambia solo lo que difiere.
Push vs pull
Ansible envía los cambios desde el nodo de control; las herramientas basadas en agentes obtienen la configuración de un servidor.
Syslog
El protocolo y formato estándar para enviar mensajes de eventos, tradicionalmente por UDP 514.
Nivel de severidad (severity level)
Un número de 0 (emergency) a 7 (debugging); más bajo es más grave.
Mnemónico (mnemonic)
El código corto de un mensaje de Cisco, como UPDOWN, que identifica el tipo de mensaje.
logging trap
Define el nivel de menor severidad (el número más alto) que se envía a los servidores syslog.
logging buffered
Guarda los mensajes en la RAM del dispositivo para verlos con show logging.
terminal monitor
Hace que los mensajes de log aparezcan en la sesión SSH o Telnet actual.
Facility de syslog (local0 a local7)
Una etiqueta del lado del servidor que se usa para clasificar los mensajes; Cisco usa local7 de forma predeterminada.
Polling
Un colector que solicita valores a los dispositivos de forma periódica, como hacen los managers SNMP.
Telemetría en streaming (streaming telemetry)
Dispositivos que envían datos a un colector por suscripción, de forma periódica o ante cambios.
YANG
Un lenguaje de modelado de datos que estructura la configuración y los datos operativos de los dispositivos.
AIOps
Artificial intelligence for IT operations, que aplica machine learning a los datos operativos.
Línea base dinámica (dynamic baseline)
Un modelo aprendido del comportamiento normal, incluidos los patrones por hora del día y por semana.
Correlación de eventos (event correlation)
Agrupar alertas relacionadas por tiempo, topología y dependencia para identificar una causa raíz.
Suscripción on-change (on-change subscription)
Telemetría que envía una actualización solo cuando cambia un valor o un estado.
Estudia CCNA gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio