¿Olvidó la contraseña de Cisco? Cómo recuperar el acceso a un router o switc

¿Olvidó la contraseña de Cisco? Cómo recuperar el acceso a un router o switc

El equipo Cisco antiguo llegó junto con la sala de servidores: el administrador anterior renunció, nadie actualizó la documentación y la contraseña quedó solo en la memoria de alguien. Para el equipo de red ese escenario no es raro. Lo principal es no apresurarse a restablecer: la configuración activa puede contener decenas de VLAN, rutas, listas de acceso y parámetros de conexión que luego habrá que restaurar manualmente.

Qué método de recuperación de contraseña de Cisco elegir: tabla por modelos

Cisco no tiene un único comando de recuperación de contraseña para todos los routers y switches. El procedimiento depende de la familia del dispositivo y del sistema operativo instalado. Antes de empezar, localice el modelo exacto en la carcasa. Si el dispositivo aún es parcialmente accesible, puede ver el modelo y la versión con el comando show version.

Dispositivo Cómo se evita la configuración antigua durante el arranque ¿Se puede conservar la configuración?
Routers ISR G2, ISR 1000, ISR 4000, ASR 1000 con Cisco IOS o IOS XE ROMMON y el registro de configuración, normalmente 0x2142 Sí
Catalyst 9200, 9300, 9400, 9500, 9600 ROMMON y SWITCH_IGNORE_STARTUP_CFG=1 Sí
Antiguos Catalyst 2950, 2960, 3550, 3560, 3750 y algunas series afines Bootloader y renombrado temporal de config.text Sí
Dispositivo con la recuperación de contraseña desactivada Depende de la plataforma y de las opciones de protección No siempre

Qué se necesita para recuperar la contraseña de Cisco

Para la recuperación se requiere acceso físico al puerto de consola. Una conexión habitual por SSH no es suficiente, porque el proceso de arranque deberá interrumpirse antes de que se inicie el sistema principal. El procedimiento puede no funcionar a través de un servidor de terminal, por lo que es preferible conectar directamente.

Conviene distinguir entre recuperar el acceso y recuperar la contraseña anterior. En las configuraciones modernas la contraseña suele almacenarse como un hash criptográfico. Durante el procedimiento descrito no es necesario conocer el valor antiguo: el dispositivo arranca sin aplicar la configuración guardada, el administrador establece una nueva contraseña y luego restaura la configuración previa.

Cómo recuperar la contraseña en un router Cisco (ISR, ASR) mediante ROMMON

En muchos routers Cisco IOS y IOS XE, incluidas las familias ISR G2, ISR 1000, ISR 4000 y ASR 1000, Cisco emplea un esquema basado en cambiar el registro de configuración. El registro determina, entre otras cosas, si el sistema debe aplicar la configuración guardada al arrancar.

Primero conéctese al puerto de consola y reinicie el router. Durante el arranque envíe la señal Break desde el programa de terminal. Debe transmitirla después de la autoprueba del hardware, pero antes de la carga completa de IOS. Es conveniente enviar la señal varias veces. Si la interrupción tiene éxito, aparecerá un prompt como:

rommon 1 >

Para ignorar temporalmente la configuración guardada en los routers compatibles se aplica:

confreg 0x2142
reset

Tras el reinicio el router arrancará sin aplicar el startup-config. El archivo queda en la memoria, por lo que en esta fase no debe ejecutar write erase ni otros comandos de borrado.

Después de que aparezca la línea de comandos, pase al modo privilegiado:

enable

Ahora vuelva a traer la configuración guardada a la configuración en ejecución:

copy startup-config running-config

Tras ejecutar ese comando, en el running-config volverán a aparecer las interfaces, rutas, listas de acceso, cuentas y demás parámetros. Como el comando fusiona configuraciones, algunas interfaces pueden quedar administrativamente apagadas. Compruebe con show ip interface brief y active las que necesite con no shutdown. Luego puede establecer nuevas credenciales. Por ejemplo, una nueva contraseña para el modo privilegiado:

configure terminal
enable secret NEW_PASSWORD

Si el acceso se realiza mediante una cuenta local, puede crear una nueva cuenta administrativa:

username admin privilege 15 secret NEW_PASSWORD

El nombre admin se usa solo como ejemplo. Si en su organización se utiliza otro nombre de cuenta, indíquelo.

Tras recuperar el acceso, asegúrese de restaurar el valor habitual del registro:

config-register 0x2102
end
copy running-config startup-config

Después reinicie el router:

reload

Al arrancar, compruebe el valor del registro:

show version

Al final de la salida, para un arranque normal en las plataformas mencionadas debería figurar 0x2102. Si se deja 0x2142, en el siguiente reinicio el router volverá a ignorar la configuración guardada.

Esta secuencia corresponde a la instrucción de Cisco para recuperar acceso en routers IOS e IOS XE.

Cómo recuperar la contraseña en Cisco Catalyst 9200, 9300 y otros Catalyst 9000

En los switches modernos Catalyst 9200, 9300, 9400, 9500 y 9600 se usa otro mecanismo. En lugar de 0x2142, Cisco propone prohibir temporalmente la carga de la configuración guardada mediante una variable del ROMMON.

Conéctese a la consola y reinicie el switch. Durante el arranque pulse Ctrl+C cuando aparezca la indicación para interrumpir la carga automática. Si no ve dicho aviso, en varias modelos Cisco sugiere mantener pulsado el botón Mode hasta que aparezca la línea:

switch:

En los Catalyst 9500 y en chasis modulares puede mostrarse en su lugar el prompt rommon 1 >.

Puede ver las variables del bootloader con:

set

Después ajuste:

SWITCH_IGNORE_STARTUP_CFG=1

y continúe la carga:

boot

El switch arrancará sin aplicar la configuración guardada. Pase al modo privilegiado y cargue la configuración anterior en la configuración en ejecución:

enable
copy startup-config running-config

Ahora puede cambiar la contraseña. Por ejemplo:

configure terminal
username admin privilege 15 secret NEW_PASSWORD

Tras cambiar las credenciales, debe desactivar el modo de ignorar la configuración. Para un Catalyst 9000 autónomo, la instrucción vigente de Cisco indica:

no system ignore startupconfig switch all

Luego guarde la configuración:

end
copy running-config startup-config

Puede comprobar las variables de ROMMON con:

show romvar

La variable SWITCH_IGNORE_STARTUP_CFG no debe permanecer activada tras completar la recuperación.

Para un stack convencional de Catalyst 9000 hay una condición adicional. Cisco recomienda primero apagar todos los miembros del stack y encender solo el switch activo; de lo contrario, la configuración puede transferirse desde un dispositivo de respaldo y el procedimiento fallará. Para StackWise Virtual y chasis con dos supervisores se desactiva el modo de ignorar con no system ignore startupconfig sin switch all. Cisco recopila las variantes actuales en una instrucción para Catalyst 9000.

Cómo recuperar la contraseña en antiguos Cisco Catalyst 2960, 3560, 3750

En los antiguos Catalyst 2950, 2960, 3550, 3560 y 3750 se emplea otro procedimiento. La configuración guardada suele residir en la memoria flash en el archivo config.text.

Conéctese a la consola, apague la alimentación y, a continuación, encienda el switch manteniendo pulsado el botón Mode. El momento para soltar el botón depende de la serie. Es mejor guiarse por la instrucción específica del modelo y no por un número fijo de segundos.

Cuando aparezca el prompt switch:, inicialice primero la flash:

flash_init

En algunos modelos antiguos también se usa:

load_helper

Ese comando puede no existir en un switch concreto; la ausencia de load_helper no indica por sí misma un fallo.

Compruebe el contenido de la memoria:

dir flash:

Si aparece config.text, renombre temporalmente el archivo:

rename flash:config.text flash:config.old

Después arranque el sistema:

boot

Cuando le pregunten si desea ejecutar la configuración inicial, responda no. Luego pase al modo privilegiado:

enable

Devuelva al archivo su nombre original:

rename flash:config.old flash:config.text

y cargue la configuración antigua en memoria:

copy flash:config.text system:running-config

Ahora la configuración previa vuelve a estar activa, pero el administrador ya tiene acceso a la línea de comandos. Puede reemplazar enable secret, la cuenta local o ambos:

configure terminal
enable secret NEW_PASSWORD
username admin privilege 15 secret NEW_PASSWORD
end
copy running-config startup-config

No elimine config.text si desea conservar la configuración: para evitar temporalmente la aplicación de la configuración antigua basta con renombrarla.

Qué verificar después de recuperar la contraseña

Revise las secciones line con 0 y line vty: si allí hay una contraseña separada con login, reemplácela también. Con aaa new-model y TACACS+ o RADIUS, la cuenta local suele funcionar solo como opción de respaldo.

Qué hacer si la recuperación de contraseña está desactivada

En equipos Cisco, un administrador puede desactivar deliberadamente la recuperación de contraseña. En configuraciones IOS e IOS XE esto puede observarse con el comando:

no service password-recovery

Durante el arranque, un dispositivo así puede indicar de forma explícita que la función de recuperación está desactivada.

En algunos routers Cisco con esta opción, no es posible acceder a la configuración antigua. El bootloader puede permitir continuar solo tras devolver el dispositivo a la configuración de fábrica; en ese caso se perderán las configuraciones guardadas. Con la variante no service password-recovery strict las restricciones son aún más severas y Cisco advierte que en las plataformas compatibles la recuperación estándar tras olvidar la contraseña puede volverse imposible.

En los antiguos Catalyst con la recuperación desactivada la situación es similar. Tras pulsar Mode el bootloader puede permitir continuar solo si acepta borrar la configuración. En ese escenario podrían eliminarse config.text y la base de VLAN vlan.dat.

Por ello, si el equipo procede de otra organización y no se necesitan las configuraciones actuales, devolverlo al estado de fábrica puede ser una opción aceptable. Si se trata de un switch o router de producción con una configuración desconocida pero importante, no acepte el borrado hasta comprobar modelo, versión del sistema y las opciones de recuperación disponibles.

Un caso especial es Cisco IOS XE SD-WAN. En esos dispositivos el esquema habitual con 0x2142 no es aplicable, ya que la configuración se almacena de forma diferente. A partir de la versión 16.10.1, Cisco utiliza para evitar la configuración los valores de registro 0xA102 o 0x8000 y recomienda el primero. En consecuencia, la instrucción para un ISR con IOS XE autónomo no debe aplicarse a un router gestionado por SD-WAN.

Preguntas y respuestas

¿Se puede recuperar la contraseña de Cisco sin borrar la configuración?

En muchos routers Cisco IOS e IOS XE, en Catalyst 9000 y en antiguos Catalyst es posible arrancar temporalmente el dispositivo sin aplicar el startup-config, establecer una nueva contraseña y luego restaurar la configuración guardada. El procedimiento exacto depende del modelo.

¿Qué es config-register 0x2142 en Cisco?

En los routers compatibles, el valor 0x2142 obliga al sistema a ignorar la configuración guardada en el siguiente arranque. Tras recuperar el acceso, normalmente se restaura el registro a 0x2102.

¿Hay que borrar el startup-config si se olvida la contraseña de Cisco?

Normalmente no. Si desea conservar la configuración, la idea es arrancar temporalmente sin aplicarla, copiar startup-config a running-config y reemplazar las credenciales.

¿Cómo recuperar la contraseña en un Catalyst 9300?

En Catalyst 9300 Cisco emplea ROMMON y la variable SWITCH_IGNORE_STARTUP_CFG=1. Tras arrancar, se copia la configuración guardada a running-config, se cambia la contraseña, se desactiva la ignorancia del startup-config y se guardan los cambios.

¿Cómo recuperar la contraseña en un Cisco 2960?

En los clásicos Catalyst 2960 se usa el bootloader, al que se accede con el botón Mode. En los modelos con el esquema clásico se renombra temporalmente config.text, se arranca IOS, se restaura la configuración y se establece una nueva contraseña.

¿Se puede recuperar la contraseña de Cisco por SSH?

Si no se dispone de credenciales válidas, el acceso por SSH no basta. Para la recuperación estándar de una contraseña perdida suele ser necesario el acceso por consola y la posibilidad de interrumpir el arranque del dispositivo.

¿Qué hacer si en Cisco está activado no service password-recovery?

No acepte borrar la configuración si la necesita. En algunas plataformas, con la recuperación desactivada solo es posible obtener acceso perdiendo las configuraciones guardadas, y la variante no service password-recovery strict puede excluir por completo la recuperación estándar.

Alt text