viernes, 2 de septiembre de 2011

appliance Untangle (Firewall)

Introducción


En la siguiente guía se abordará el tema de seguridad perimetral con firewalls. Los firewalls también conocidos como cortafuegos pueden ser dispositivos físicos o software que cumple funciones de filtrado de paquetes en un computador (firewall personal) o en una red (firewall de red).


Existen firewalls stateless y statefull siendo su principal diferencia el manejo de tablas Dinámicas en memoria que logran asociar conexiones establecidas entre los nodos de una red. Generalmente los firewalls funcionan en la capa 3, 4 y 5 del modelo OSI, permitiendo filtrar direcciones IP, PROTOCOLOS Y PUERTOS, como también conexiones establecidas o por establecerse con cualquiera de estos servicios.

Una característica de los firewalls más comunes es que los mismos no soportan el análisis de datos, por lo tanto no será posible identificar el contenido de los paquetes que cruzan una red, para esto es necesario tener firewalls a nivel de aplicaciones (proxys), ejemplos de estos son los WAF (Web Firewall Application) que no son más que filtros a nivel de HTTP para evitar que los sistemas web sean atacados.


Untangle es un software appliance que gestiona todos los aspectos de control de la red de seguridad de contenido multi-funcional protección, filtrado fácil y asequible.
Untangle es una empresa privada que ofrece una pasarela de red es de código abierto para pequeña empresas, ofrece servicio proporcionados como Qos, NAT, DHCP, DNS, y aplicaciones como:
-filtro de SPAM
-Bloqueo de software malicioso (malware) filtrado web, firewall, proxy, web cache, phishing, IDS y mas.

Su distribución es basado en debían open source.

Si  desea saber mas sobre este appliance visite su pagina oficial

y su documentación

Mostrare una sencilla configuración para realizar firewall con la siguiente topología



Instalación
El proceso de instalación es sencilla es mediante la interfaz gráfica es si no seguir los pasos se hará mas fácil.

Nota: La siguiente instalación se realizar en un maquina virtual en virtualbox Con tres tarjetas de RED. Esta sera en Untangle.

A continuación nos saldrá para que podamos escoger el idioma.y el país.

La distribución de teclado.
Comienza cargando los módulos
Nos dice que si queremos formatear el disco.
Creando las particiones e instalando la particiones.
Luego termina la instalación nos pide que quitemos  el cd  de instalación que a reiniciar comenzara por el disco duro.
Cargado su interfaz gráfica
Lo que nos sale a continuación es la interfaz para configurar la red.
A continuación configuramos la contraseña de administrador.
Definimos la interfaces como están conectada en el untangle.
Definimos la red de la interfaz WAN osea la que es obtenida por DHCP.
Definimos la interfaz LAN. mas adelante colocaremos la dirección de la DMZ.

En este caso yo poseo un servidor de correo.
Ahora iniciaremos sesión en la insterfazGUI. con la contraseña que le dimos el los pantallazos anteriores.
A continuación En conexión de Red configuraremos la interfaz DMZ.
En interfaces Le damos clic en editar para la DMZ.

Si desea saber mas sobre la otra opciones de configuración que son (Administración, Email, Directorio Local,etc) visita la documentación.


Ponemos la dirección correspondiente a la interfaz DMZ. En este caso colocaremos 192.168.1.1 Y ya vienes con políticas de NAT por defecto. (SNAT)
comprobaremos la salida a Internet.

Eje: Desde una maquina de la LAN configuramos la tarjeta de red obtendrá una ip estática ya que no tenemos servicio DHCP aunque el untangle viene para servicio de DHCP pero en este caso trabajaremos con ip estáticas.
Daremos  prueba con nslookup para mirar que si nos resuelve a DNS que se encuentra en la DMZ y DNS publico de Internet.
Ingresamos a navegador a google.com

Ahora esto demuestra que el NAT funciona y traduce nuestra direcciones de nuestra interfaces privada a direcciones publicas. y nos da acceso a Internet.

Ahora haremos port forwards que hace (DNAT) para que los usuario Externos puedan ver los servicios  de nuestra Redes INTERNAS.

En conexion de red-port forwards creamos la primera regla.
Esta regla es que la EXTERNA pueda ver las paginas WEB de nuestra red INTERNA esto servicio se encuentra en la interfaz DMZ.
Donde la 192.168.1.2 es mi servidor donde esta arrojados todos lo servicio que poseo que son (80,21,22,25,53 entre otros)
Los que esta habilitados son los servicio que yo quiero que vea la EXTERNA. (correo, web, ftp, ssh).
 todo esto servicio son direccionada a el servidor que se encuentra en la DMZ.

Si desea sabes mas sobre port forwards visita este link.

Ahora crearemos las reglas del Firewall para que las conexiones sean mas seguras.

NOTA: Las aplicaciones a que instalar dándole clic en la aplicación que desea algunas son gratuita otra le da 15 días de prueba y también tienes que registrarse en la pagina oficial para poder descargar cualquier aplicaciones después.

Si desea ver la documentacion de firewall visita lo siguiente.

Mostraremos algunas reglas. El firewall se le puede crear reglas que ya viene relacionadas e establecidas (RELATED,ESTABLESHED)


Acá podemos ver las regla que cree por lo que se ve son mucha a si que mostrare alguna muy esenciales.
La política por defecto esta denegar así que tenemos que permitir.


En esta regla le esta diciendo que permita a la red LAN salir por la interfaz Externa a un puerto de destino 80.

Acá le estamos aplicando que la LAN a DMZ pueda ser consulta del DNS. (53)
Acá le estamos aplicando que deje salir a DMZ a Externa a un puerto de destino 53.
Acá le esta permitiendo el ingreso desde la Externa a la DMZ por SSH osea que si haces SSH a la dirección publica de tu red se envía a la dirección 192.168.1.2 que en este caso es el servidor de todos mis servicios.

Ahora realizare pruebas correspondientes.

-Vamos a ingresar a un pagina web que esta en la DMZ desde la WAN osea desde la red publica. Lo que se realizo en port forwards.

-En una maquina Centos la ponemos en adaptador puente y editamos el archivo /etc/hosts ahí colocamos la dirección publica y el nombre de la pagina a cual queremos acceder. 

En el navegador entramos a la pagina mail.maida.com
Ahora vamos a ingresar a SSH desde WAN apuntando a la dirección ip publica.

Miramos a la regla de PORT FORWARDS.
Y La regla de firewall para la entrada a SSH.

miércoles, 24 de agosto de 2011

Práctica de laboratorio 9.1.1 Uso de Show IP Route para examinar las tablas de enrutamiento e subneting (RIP e EIGRP 2 rutas)

Lo siguiente es el enlace del laboratorio.


http://www.mediafire.com/?a1sv518b51oau3c


En esta practica de laboratorio configuraremos un doble protocolo de enrutamiento que son :
-RIP v2 
-EIGRP 
Usaremos La siguiente topología.
Usaremos VLSM partiendo de la dirección 192.168.10.0/24 donde sacamos 2 redes LAN y 2 conexiones punto a punto. Se obtuvieron las siguientes direcciones.


192.168.10.0/26     LAN1
192.168.10.64/26   LAN2
192.168.10.128/30 WAN S2/0 
192.168.10.132/30 WAN S3/0


Luego de tener la topología con sus respectivas direcciones, enruamos con RIP V2 Que admite VLSM.
José(config)#router rip
José(config-router)#version 2
José(config-router)#network 192.168.10.0
José(config-router)#network 192.168.10.128


Luego EIGRP en el otro serial
José(config)#router eigrp (numero identificador del 1 a 65535)
José(config)#router eigrp 100
José(config-router)#network 192.168.10.132


Se implementa protocolo de enrutamiento y se puede analizar sus actualizaciones de estos protocolos con los comandos siguientes:


#debug ip rip (Esperamos 45 segundos)
#no debug ip rip
 #debug ip eigrp events (Esperamos 2 minutos)


viernes, 19 de agosto de 2011

Practica de laboratorio 7.3.6 Enrutamiento por defecto RIP a EIGRP

Objetivos

Configurar una ruta por defecto y utilizar RIP para propagar la información por defecto a otros routers.
-Migrar la red de RIP a EIGRP.

-Configurar el enrutamiento por defecto para que funcione con EIGRP.


En esta práctica, se configurará una ruta por defecto y se utilizará RIP para propagar esta información por defecto a otros routers. Cuando esta configuración funcione correctamente, la red se migrará desde RIP a EIGRP, y el enrutamiento por defecto se configurará para funcionar también con ese protocolo.

La infraestructura es la siguiente.

Paso 1: Configurar las interfaces de cada routers y el clock rate 
Paso 2: Configurar los hosts con la dirección IP, mascara de subred y gateway por defecto.

configurar el protocolo RIP en cada Router 


david1(config)#router rip
david1(config-router)#network 192.168.1.0
david1(config-router)#network 192.168.10.0

Con el comando 
#show ip protocols
Podemos ver el protocolo configurado.


david2(config)#router rip
david2(config-router)#network 192.168.1.0
david2(config-router)#network 192.168.2.0
david2(config-router)#network 192.168.20.0

david3(config)#router rip
david3(config-router)#network 192.168.2.0
david3(config-router)#network 192.168.3.0
david3(config-router)#network 192.168.30.0
david4(config)#router rip
david4(config-router)#network 192.168.3.0
david4(config-router)#network 192.168.40.0

Podemos descargar el ejercicio con enrutamiento RIP


Configurar Centre como la conexión al Proveedor de Servicios de Internet (ISP)
Configure David4 para simular la existencia de una red externa. El enlace entre la empresa y su ISP se simula configurando una interfaz de loopback con la dirección IP. Introduzca los siguientes comandos en el router david4.

david4(config)#interface loopback0
david4(config-if)#172.16.0.0 255.255.255.255

Configurar una ruta por defecto en el router david4
Es necesario crear una ruta por defecto en el router david4 que apunte hacia el ISP simulado.
Introduzca el siguiente comando en el router Centre en el modo de configuración.

Con el comando 
#show ip route




El siguiente paso sera migrar el RIP a EIGRP


Con el enrutamiento por defecto en funcionamiento, es necesario migrar la red de RIP a EIGRP
para fines de prueba. Introduzca el siguiente comando en los 4 routers:

router(config)#no router rip

Nota: En una migración normal, el protocolo de enrutamiento IGRP debería ser configurado
antes de remover el protocolo de enrutamiento RIP. Así, rutas IGRP reemplazarán las rutas RIP
en la tabla de enrutamiento, ya que tienen una menor distancia administrativa, después de lo
cual podrá removerse RIP de manera segura.


david1(config)#router eigrp 30
david1(config-router)#network 192.168.1.0
david1(config-router)#network 192.168.10.0


david2(config)#router eigrp 30
david2(config-router)#network 192.168.1.0
david2(config-router)#network 192.168.2.0
david2(config-router)#network 192.168.20.0


david3(config)#router eigrp 30
david3(config-router)#network 192.168.2.0
david3(config-router)#network 192.168.3.0
david3(config-router)#network 192.168.30.0


david4(config)#router eigrp 30
david4(config-router)#network 192.168.3.0
david4(config-router)#network 192.168.40.0

Podemos descargar el ejecicio de migrar el RIP a EIGRP










martes, 16 de agosto de 2011

Forwarding + Comando (auto secure) Laboratorio CCNA Cap2

Forwarding se realiza en los routers para garantizar la libre bucles de reenvió de paquetes multicast de enrutamiento y evitan la suplantación de ip en unicast de enrutamiento.
-Permitiendo a origen viajar y se accesible por cualquier interfaz.
-La ruta que coge el routers cuando viene de un origen viaje por cualquiera.

Se utilizan para poder enviar tráfico a destinos que no concuerden con las tablas de enrutamiento de los dispositivos que integran la red. El caso más común para su implementación sería el de redes con acceso a Internet ya que sería imposible contener en las tablas de enrutamiento de los dispositivos todas las rutas que la componen.

Las rutas por defecto, al igual que las rutas estáticas comunes, se configuran mediante el comando ip route en el modo Configuración Global.


Router(config)# ip route 0.0.0.0 0.0.0.0 ip del siguiente salto o la interfaz de salida.

0.0.0.0 0.0.0.0: Hace un AND con la dirección destino y de no coincidir con las rutas en la tabla de enrutamiento envía el paquete a la IP del siguiente salto ó interfaz de salida.



IP del siguiente salto: Es la IP de la interfaz del route conectado directamente al Router donde se está configurando la ruta estática.


Interfaz de salida: Es la IP del router donde se está configurando la ruta estática. Se utiliza en el caso desconoce la IP del siguiente salto.



Ejm

Poder encontrar el ejercicio en la siguiente dirección URL


Comando auto secure

El comando (auto secure) se utiliza para desactivar procesos y servicios no esenciales del sistema y eliminar amenazas de seguridad potenciales.

modo interactivo: este modo le indica opciones para activar y desactivar servicios y otras características de seguridad. modo predeterminado.

modo no interactivo: ejecuta automáticamente el comando auto secure con la configuración predeterminada recomendada de cisco.
-Utiliza la opción del comando no interact.