Puntos clave
- ¿Qué es SSH? SSH (Secure Shell) es el protocolo fundamental para el acceso remoto seguro, ya que sustituye los métodos de texto sin cifrar por un cifrado robusto y la verificación de la identidad.
- Refuerza la autenticación: prioriza la autenticación mediante clave pública y la verificación multifactorial frente a las contraseñas estándar para reducir significativamente los riesgos de ataques de fuerza bruta.
- Navega con seguridad por redes segmentadas: aprovecha estrategias avanzadas como los hosts intermedios y el reenvío de puertos SSH, al tiempo que evita los firewalls restrictivos.
- Refuerza tu configuración: aplica la segunda versión de SSH, desactiva el acceso mediante protocolos obsoletos e implementa controles de acceso estrictos basados en roles.
- Gestiona dispositivos a gran escala: centraliza la visibilidad de los dispositivos y automatiza las tareas de mantenimiento repetitivas mediante plataformas de gestión.
- Prepárate para las amenazas cuánticas: realiza la transición hacia la criptografía híbrida poscuántica para proteger los datos sensibles frente a futuras amenazas de descifrado.
Gestionar dispositivos críticos como los routers requiere un acceso seguro para evitar el robo de credenciales mediante métodos heredados no cifrados. La gestión de dispositivos de red de Secure Shell (SSH)permite esta protección mediante una autenticación y un cifrado sólidos.
¿Qué es SSH? Definición y finalidad
La gestión remota del hardware es fundamental, pero llevarla a cabo mediante redes públicas requiere un marco de seguridad sólido para evitar el robo de datos. El protocolo de red criptográfico Secure Shell (SSH, para abreviar) establece una conexión segura mediante redes no seguras, lo que permite controlar un dispositivo a distancia sin exponer información confidencial a los ciberatacantes.
Funciones de seguridad clave
Como protocolo líder de acceso remoto, SSH proporciona una puerta de enlace segura para la interfaz de línea de comandos de un dispositivo. Ofrece lo siguiente:
- Confidencialidad: cifra los datos para que nadie pueda leerlos sin autorización.
- Integridad: utiliza hash para garantizar que los datos no se alteren durante la transferencia.
- Autenticación: verifica la identidad tanto de los usuarios como de los dispositivos.
El protocolo reduce significativamente riesgos como el robo de credenciales y los ataques de intermediario. En la actualidad, SSH es el estándar fundamental para garantizar la seguridad de todo tipo de entornos, desde laboratorios personales hasta infraestructuras de red grandes y automatizadas.
¿Por qué se prefiere el uso de SSH frente a los protocolos heredados?
SSH ha reemplazado los protocolos heredados como Telnet y FTP, porque estas herramientas transmiten todos los datos, incluidas las contraseñas y los comandos, en texto plano legible, lo que las hace vulnerables a la interceptación. En las redes modernas, utilizar estos métodos obsoletos es como enviar una postal por correo para que todo el mundo la lea. SSH cifra toda la sesión, verifica la identidad de ambas partes y garantiza que los datos no puedan ser modificados durante la transferencia.
¿Cuáles son las principales ventajas de seguridad de SSH?
SSH soluciona las vulnerabilidades proporcionando un marco de seguridad sólido:
- Cifrado robusto: cifra toda la conexión SSH, garantizando que los datos interceptados sigan siendo caracteres ininteligibles para los ciberdelincuentes.
- Verificación de identidad: utiliza criptografía de clave pública para verificar ambas partes, impidiendo que los ciberatacantes suplanten tu servidor o el hardware de red.
- Integridad de los datos: el hash criptográfico garantiza que los comandos y los datos no sean modificados durante la transferencia.
Además, SSH es un protocolo de acceso remoto muy versátil. Muchos se preguntan: «¿Por qué utilizan los administradores de red el reenvío de puertos SSH?». La respuesta es que les permite crear «túneles» seguros para el tráfico no protegido, como las conexiones a bases de datos, omitiendo los firewalls restrictivos y garantizando la privacidad de los datos. Además, sienta las bases para el SFTP, sustituyendo las transferencias de archivos no seguras.
El uso de SSH en la administración de redes
Los administradores de red utilizan SSH para acceder, configurar y solucionar problemas de routers, switches y servidores de forma segura desde cualquier lugar. Es la capa de transporte estándar tanto para la gestión manual mediante la interfaz de línea de comandos (CLI) como para herramientas de infraestructura automatizadas como Ansible. Las versiones modernas llegan a incorporar cifrado poscuántico para proteger los datos actuales frente a futuras amenazas de descifrado.
Aplicaciones principales
- Acceso remoto seguro: los ingenieros utilizan SSH para iniciar sesión en la (CLI) de los routers y switches. Este protocolo de acceso remoto SSH te permite actualizar el firmware o modificar la configuración como si estuvieras frente al hardware.
- Resolución de problemas a distancia: cuando falla la conectividad, una conexión SSH permite realizar diagnósticos en tiempo real desde cualquier lugar. Esto es igualmente útil para los usuarios de Windows que necesitan reparar un servidor local personal de forma segura a distancia.
- Automatización de infraestructuras: la gestión moderna de dispositivos de red SSH se basa en herramientas como Ansible. Estas utilizan SSH para aplicar configuraciones a miles de dispositivos simultáneamente, lo que garantiza la coherencia en toda la red.
Estrategias avanzadas de seguridad
- Túneles SSH: como se ha mencionado anteriormente, los administradores de red utilizan el reenvío de puertos SSH para crear un «túnel» seguro que permita que el tráfico no protegido (como las consultas a bases de datos) pase a través del firewall de forma segura.
- Servidores de enlace: en entornos de alta seguridad, los administradores suelen utilizar un servidor de enlace como único punto de acceso reforzado. Al utilizar ProxyJump, por ejemplo, pueden pasar a través de redes segmentadas mediante una sesión cifrada de extremo a extremo, manteniendo los dispositivos internos completamente ocultos del Internet público.
Autenticación SSH y control de acceso para la seguridad del punto de acceso
SSH admite varios métodos de autenticación, que van desde el inicio de sesión con contraseña hasta las claves criptográficas respaldadas por hardware.
Métodos de autenticación estándar
- Autenticación mediante clave pública: el estándar del sector. Utiliza un par de claves criptográficas formado por una clave pública almacenada en el servidor y una clave privada que posee el usuario, lo que lo hace muy resistente a los ataques de fuerza bruta.
- Autenticación mediante contraseña: resulta útil para configuraciones básicas, pero se limita al túnel cifrado, por lo que las credenciales nunca se envían sin cifrar.
- Autenticación multifactorial (MFA): permite combinar la autenticación mediante clave pública con solicitudes de respuesta interactivas por teclado, requiriendo un código de un solo uso generado por una aplicación o un token de hardware como capa adicional de protección.
- Claves FIDO2 respaldadas por hardware: Se generan y almacenan íntegramente en un dispositivo de seguridad físico, como un YubiKey, utilizando tipos de clave como ed25519-sk (compatible desde OpenSSH 8.2). Para cada inicio de sesión es necesario un contacto físico (y, opcionalmente, un PIN).
Control de acceso empresarial
Para una gestión eficaz de los dispositivos de red mediante SSH es necesario establecer límites estrictos sobre quién puede acceder a qué:
- Control de acceso basado en roles (RBAC): a los usuarios solo se les conceden los permisos mínimos necesarios para su trabajo específico.
- Listas de control de acceso (ACL): los administradores las utilizan para garantizar que solo las subredes administrativas de confianza puedan acceder a los puertos de gestión del hardware crítico.
Gestión a gran escala
El modelo de Autoridad de certificación (CA) de SSH es el enfoque recomendado para las organizaciones que gestionan un mayor número de servidores. En lugar de distribuir claves públicas estáticas, los usuarios reciben certificados firmados de corta duración que caducan automáticamente, en un plazo que se mide en horas o días, en lugar de años. Esto elimina la proliferación de claves, simplifica la baja de usuarios (revocar un certificado es inmediato, en comparación con eliminar manualmente el archivo «authorized_keys»de cada host) y elimina el mensaje de «confianza en el primer uso» (TOFU) mediante el establecimiento de una confianza explícita y centralizada.
Prácticas recomendadas de SSH para la seguridad y el uso operativo
Para garantizar la seguridad de SSH es necesario aplicar una autenticación sólida, restringir el acceso, realizar auditorías de la actividad y mantener actualizados los algoritmos criptográficos. Las siguientes prácticas son la base de referencia actual para los despliegues de SSH reforzados.
Refuerzo del protocolo
- Aplica la versión 2: utiliza siempre SSHv2 para eliminar las fallas de seguridad críticas detectadas en el protocolo original.
- Desactiva el acceso heredado: realiza auditorías para garantizar que Telnet y FTP estén desactivados en todo el hardware.
- Restringe las líneas VTY: configura las líneas de gestión para que solo acepten una conexión SSH, bloqueando así de forma efectiva todo el tráfico no cifrado.
Autenticación avanzada
- Prioriza las claves: pasa de las contraseñas a la autenticación mediante clave pública (utilizando Ed25519) para obtener el máximo nivel de seguridad.
- Protege las claves privadas: utiliza siempre contraseñas seguras y plantéate guardar las claves en un dispositivo físico.
- Autenticación multifactorial: implementa la autenticación multifactorial (MFA) para exigir una segunda verificación de identidad antes de conceder acceso a los sistemas críticos.
Nota: En cuanto al primer punto, las claves DSA se eliminaron por completo de OpenSSH a principios de 2025 y ya no deben utilizarse. Si hay algún dispositivo o configuración heredada que aún haga referencia a DSA, migra a Ed25519 de inmediato.
Control de acceso y supervisión
- Privilegio mínimo: utiliza RBAC para conceder a los usuarios solo los permisos mínimos que necesitan.
- Arquitectura de servidor de salto: centraliza el tráfico a través de servidores de puerta de enlace reforzados para mantener las redes internas ocultas frente al Internet público.
- Realizar auditorías de todo: registra cada intento de inicio de sesión y cada comando para detectar patrones inusuales y posibles brechas de seguridad en tiempo real.
Prepararse para el futuro con la PQC
El NIST finalizó sus estándares fundamentales de criptografía poscuántica (PQC) (FIPS 203/204/205) en 2024, y las implementaciones modernas de SSH, como OpenSSH 9.9, ya admiten métodos híbridos de intercambio de claves como mlkem768x25519-sha256.
No obstante, la implementación ya no es opcional en entornos de alta seguridad; las disposiciones gubernamentales de la NSA, la UE y Australia establecen plazos estrictos entre 2027 y 2035. La amenaza inmediata es «recoge ahora, descifra luego» (HNDL): los ciberatacantes están capturando las sesiones cifradas de hoy para descifrarlas una vez que el hardware cuántico haya alcanzado la madurez.
Utiliza las ventajas de RMM para la gestión de redes
Una plataforma RMM, como NinjaOne, centraliza la visibilidad segura de los dispositivos y el acceso administrativo en una única plataforma.
- Gestión nativa de dispositivos: gestiona el hardware en el que no se pueden instalar agentes tradicionales. Establecer una conexión SSH mediante NinjaOne te permite supervisar y configurar routers o switches directamente desde la consola.
- Automatización operativa: automatiza las tareas de mantenimiento repetitivas y la ejecución remota de scripts. Esto agiliza la gestión de dispositivos de red mediante SSH, permitiendo tanto a los equipos de la empresa como a los usuarios realizar un mantenimiento eficiente de los sistemas y reducir los errores manuales.
- Identidad y seguridad: refuerza la defensa con MFA y permisos basados en roles. Esto garantiza que solo los usuarios verificados utilicen el protocolo de acceso remoto SSH, mientras que los registros de auditoría detallados ofrecen un historial completo de toda la actividad de las sesiones.
- Almacenamiento seguro de credenciales: almacena las credenciales administrativas en una bóveda protegida. Esto protege las claves confidenciales y simplifica el acceso a los recursos internos, incluso en entornos de red muy segmentados o protegidos por firewalls.
Límites estratégicos: Consideraciones sobre las limitaciones y el alcance de SSH
Aunque SSH es un protocolo de acceso remoto muy seguro, se trata de un único componente de seguridad, no de una solución universal.
Infraestructura de seguridad
- Sin segmentación: SSH protege los datos en tránsito, pero no sustituye a los firewalls ni a la segmentación de la red.
- Visibilidad: una conexión SSH cifrada puede ocultar actividades maliciosas a los filtros de tráfico básicos. Las defensas perimetrales siguen siendo fundamentales para detectar y evitar el movimiento no autorizado de datos.
Riesgos operativos
- Uso indebido de credenciales: para mitigar los riesgos relacionados con SSH, las organizaciones deberían sustituir la autenticación basada en contraseña por la autenticación mediante clave pública.
- Proliferación de claves: una gestión deficiente de los dispositivos de red SSH permite que las claves robadas o en desuso se conviertan en puertas traseras permanentes y no supervisadas en tu infraestructura.
Alcance técnico
- Específico para aplicaciones: a diferencia de las VPN, los túneles SSH estándar solo protegen el tráfico de aplicaciones específicas, no toda la red.
- Amenazas cuánticas: aunque todavía no existen a gran escala ordenadores cuánticos capaces de descifrar los sistemas de cifrado actuales, la amenaza que supone el HNDL existe y es real en la actualidad. Implementa ya los intercambios de claves híbridos de PQC compatibles con OpenSSH 9.9+ (por ejemplo, ML-KEM + X25519), especialmente para aquellas sesiones que protejan datos confidenciales de larga duración.
¿Cuáles son los errores habituales relacionados con SSH?
A pesar de ser una herramienta de seguridad fundamental, Secure Shell sigue siendo objeto de varios mitos sobre su funcionamiento y lo que protege.
SSH solo es compatible con sistemas Linux
Muchos creen que SSH se limita a Linux, pero en realidad es el lenguaje universal para la gestión de dispositivos de red mediante SSH. Es compatible con routers, switches y firewalls. Incluso los usuarios de Windows disponen ahora de herramientas SSH nativas integradas directamente en el sistema operativo para un acceso remoto seguro.
SSH por sí solo protege toda tu red
Una conexión SSH segura protege los datos durante su transferencia, pero no constituye una solución de seguridad completa. Protege la «puerta de entrada» a un dispositivo, no toda la arquitectura de la red. Aun así, se necesitan firewalls y una segmentación de la red para evitar que los ciberatacantes se desplacen hacia otros sistemas en caso de que un solo dispositivo resulte comprometido.
SSH elimina la necesidad de realizar un seguimiento
El cifrado no significa que debas dejar de supervisar tus registros. Para reducir los riesgos de Secure Shell, es necesario revisar todos los eventos de acceso. La supervisión te permite detectar intentos de inicio de sesión no autorizados o claves caducadas que deberían haberse cambiado, garantizando que tu protocolo de acceso remoto SSH siga estando protegido.
Las claves asimétricas cifran toda la sesión
Un mito técnico muy extendido es que las claves públicas y privadas cifran todos tus datos. En realidad, solo se utilizan para establecer inicialmente la conexión y la verificación de la identidad. Una vez establecida la sesión, un cifrado simétrico más rápido se encarga de la transferencia real de datos para mantener un alto rendimiento.
Protege tu infraestructura con la gestión de dispositivos de red mediante SSH
SSH es la base de la seguridad moderna, cambiando el enfoque de la confianza en la red a una gestión rigurosa de las identidades. Al sustituir el texto sin cifrar por un cifrado seguro, una gestión eficaz de los dispositivos de red mediante SSH garantiza que tus sesiones administrativas se mantengan privadas. La supervisión continua y una buena gestión de claves también son fundamentales para mantener esta defensa básica.
Guía de inicio rápido
Cómo utilizar SSH con NinjaOne
- Añade credenciales
- Ve a Administración → Dispositivos → Detección → Credenciales.
- Crea una credencial SSH con:
- Nombre de usuario/contraseña: para iniciar sesión.
- Activa las credenciales en modo privilegiado (si es necesario).
- Nombre de usuario/contraseña: para iniciar sesión.
- Ejecuta la detección de redes
- Utiliza Administración → Dispositivos → Detección → Detección de redes.
- Especifica los rangos de IP o subredes y selecciona SSH como tipo de credencial.
- NinjaOne intentará establecer conexiones SSH con los dispositivos detectados.
- Gestiona dispositivos
- Una vez detectados, puedes ver los dispositivos en Panel de control → Dispositivos → Detectados.
- Añade dispositivos a NinjaOne para supervisarlos o cambiarlos a no gestionados únicamente para el inventario.
Temas relacionados