Parte: 1 — Redes y seguridad de redes · Fuente: IEEE 802.1Q; documentación de ettercap, yersinia, scapy ⏱️ Duración estimada: 120 min · Nivel: Avanzado
Explorar los ataques que operan en la capa de enlace (capa 2), donde muchos controles de seguridad de capas superiores no llegan: ARP spoofing/poisoning, MAC flooding, STP manipulation y VLAN hopping. El alumno reproducirá estos ataques en laboratorio y aprenderá las contramedidas (DAI, port security, PVLAN).
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | ARP y su falta de autenticación | Raíz de muchos ataques L2 |
| 2 | ARP spoofing/poisoning | Base del MitM en LAN |
| 3 | MAC flooding y CAM overflow | Convierte el switch en hub |
| 4 | STP y ataques de topología | Redirigir tráfico |
| 5 | VLAN hopping (switch spoofing, double tag) | Saltar segmentación |
| 6 | Detección de anomalías L2 | Respuesta defensiva |
| 7 | Contramedidas de switch | DAI, port security, PVLAN |
⚠️ Nota ética: los ataques de capa 2 interceptan y pueden interrumpir el tráfico de otros hosts de la LAN. Ejecútalos solo en tu laboratorio aislado o con autorización explícita. En una red de producción pueden causar caídas y exponer datos de terceros.
bash
sudo sysctl -w net.ipv4.ip_forward=1
bash
sudo bettercap -iface eth0
# dentro de bettercap:
set arp.spoof.targets 192.168.56.10
arp.spoof on
net.sniff on
bash
arp -a # la MAC del gateway ahora es la del atacante
bash
sudo macof -i eth0
Captura en paralelo para ver tráfico que antes no verías. 5. VLAN hopping por double tagging con scapy (esquema):
python
from scapy.all import *
pkt = Ether()/Dot1Q(vlan=1)/Dot1Q(vlan=20)/IP(dst="10.20.0.5")/ICMP()
sendp(pkt, iface="eth0")
arp.duplicate-address-detected y observa múltiples MAC para una misma IP.switchport port-security maximum 2, y deshabilita DTP (switchport nonegotiate).En tu laboratorio, posiciona la máquina atacante como MitM entre dos VMs mediante ARP spoofing y demuestra la intercepción de una comunicación en claro. Después, aplica una contramedida (DAI en el switch o entradas ARP estáticas en las víctimas) y demuestra que el ataque ya no funciona. Entrega capturas de ambas fases.
Criterio de aceptación: en la fase de ataque interceptas tráfico entre las dos VMs; tras la contramedida, la tabla ARP de la víctima ya no se envenena y no capturas su tráfico. Todo en entorno propio.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| La víctima pierde conectividad durante el MitM | No activaste ip_forward; habilítalo para reenviar el tráfico interceptado |
| ARP spoof no envenena | Firewall de host o entradas ARP estáticas; verifica y ajusta el objetivo |
| macof no tiene efecto | El switch tiene port security o es virtual con límites; prueba en un entorno adecuado |
| Double tagging no llega | El puerto no está en la native VLAN esperada; requiere condiciones específicas de trunk |
| No ves tráfico tras el MitM | Estás en HTTPS; solo verás metadatos, no el contenido (el cifrado protege la carga) |
❓ ¿Por qué la capa 2 es tan vulnerable? Porque ARP y muchos protocolos de switching se diseñaron sin autenticación, confiando en la red local. La seguridad se añade con controles del switch (DAI, port security, 802.1X).
❓ ¿El MitM por ARP me deja leer HTTPS? No el contenido. Verás metadatos (IPs, SNI en algunos casos), pero el cifrado TLS protege los datos salvo que consigas que la víctima acepte un certificado falso (otra clase).
❓ ¿VLAN hopping funciona en cualquier switch? No. El switch spoofing requiere DTP activo; el double tagging requiere condiciones concretas de native VLAN. Configuraciones endurecidas lo impiden.
❓ ¿Cuál es la defensa más efectiva contra ARP spoofing? Dynamic ARP Inspection junto con DHCP snooping en switches gestionados; en hosts críticos, entradas ARP estáticas.
Clase 038 — Seguridad WiFi: WPA2, WPA3 y superficie de ataque