Buscar este blog

Mostrando entradas con la etiqueta Linux. Mostrar todas las entradas
Mostrando entradas con la etiqueta Linux. Mostrar todas las entradas

martes, 18 de septiembre de 2012

Firewall




La siguiente entrada abordará el tema de seguridad perimetral con firewalls. Los firewalls también 
conocidos como cortafuegos pueden ser dispositivos físicos o software que cumple funciones 

de filtrado de paquetes en un computador (firewall personal) o en una red (firewall de red)


Contenido:

Actividad 1: Ffirewall común en un enrutador cisco.
Actividad 2: Firewall común en un enrutador cisco, con una LAN y zona DMZ con servicios.
Actividad 3: Firewall común en un servidor Linux/BSD/Solaris, con zona LAN y DMZ.


Actividad: 1

Establecer dos zonas una llamada la LAN y la otra INTERNET y crear reglas de acceso en el firewall que permitan el paso de tráfico desde INTERNET hacia la LAN solo para 3 protocolos y 5 puertos, por ejemplo: FTP, HTTP, SMTP. El resto de los puertos y servicios deben estar denegados. Generalmente la comunicación desde la LAN es transparente así que el enrutador debe permitir la salida de paquetes desde la LAN.

Simularemos este entorno. (Cisco Packet Tracer)



 Letra Verde no es de la Configuracion. ↓↓ Config de Firewall en Router Cisco ↓↓
Firewall#sh run
Building configuration...
Current configuration : 1369 bytes
!
version 12.2
no service timestamps log datetime msec
no service timestamps debug datetime msec
no service password-encryption

!
hostname Firewall
!
ip dhcp excluded-address 192.168.10.1    Excluimos las IPs del Gateway y servidor 
ip dhcp excluded-address 192.168.10.4
!
ip dhcp pool andreydhcp                 DHCP Para nuestra Lan desde el Router Cisco
 network 192.168.10.0 255.255.255.0
 default-router 192.168.10.1
!
!
interface FastEthernet0/0                Interfaz Publica
 ip address 200.10.10.2 255.255.255.252    IP Publica
 ip nat outside                            Aplicamos ip nat Outside <salida>
 duplex auto
 speed auto
!
interface FastEthernet1/0              Intefaz de Entrada hacia nuestra Lan
 ip address 192.168.10.1 255.255.255.0       IP Local 
 ip access-group 100 out               Aplicamos la lista de acceso 100 de Salida
 ip nat inside                                Aplicamos Nat de Entrada
 duplex auto
 speed auto
!
ip nat pool SalidaLan 200.10.10.2 200.10.10.1 netmask 255.255.255.252  Pool de direcciones Publicas de salida o ISP
ip nat inside source list 1 pool SalidaLan overload    Nat de entrada aplicamos lista de acceso estandar  1 pool con nombre SalidaLan
ip nat inside source static 192.168.10.4 200.10.10.1  Nat de entrada de fuente estatica hacia el servidor que tenemos en nuestra LAN
ip classless
ip route 0.0.0.0 0.0.0.0 200.10.10.1   Ruta por defecto con proximo salto.
!
access-list 1 permit 192.168.10.0 0.0.0.255   Lista de acceso estandar a nuestra LAN
access-list 100 permit icmp any any                ACL permite protocolo icmp
access-list 100 permit tcp any any eq www      ACL permite protocolo tcp cualquier hosts solo para web o puerto 80
access-list 100 permit tcp any any eq telnet    ACL permite protocolo tcp cualquier hosts solo para telnet o puerto 23
access-list 100 permit udp any any eq tftp    ACL permite protocolo udp cualquier hosts solo para tftp o puerto 69
access-list 100 deny tcp any any neq smtp     ACL deniega protocolo tcp cualquier hosts excepto para smtp o puerto 25
access-list 100 deny udp any any neq domain   ACL deniega protocolo udp cualquier hosts excepto para domain <dns> o puerto 53
!
line con 0
line vty 0 4
 login
!
end
___________________________________________________________________


Actividad 2 : Router
Definir 3 zonas en el firewall INTERNET, LAN y DMZ. Se asumirá que existen 2 servicios de red en la DMZ y 1 servicio privados en la LAN. Se deben establecer reglas de acceso que le permita a
los usuarios de la LAN salir a INTERNET sin problemas, pero el tráfico que proviene de INTERNET debe ser filtrado adecuadamente para que solo los servicios en la DMZ sean accesibles.



Simularemos este entorno. (Cisco Packet Tracer)

Letra Verde no es de la Configuracion. ↓↓ Config de Firewall en Router Cisco ↓↓



Firewall#sh run
Building configuration...
Current configuration : 1240 bytes
!
version 12.4
no service timestamps log datetime msec
no service timestamps debug datetime msec
no service password-encryption
!
hostname Firewall
!
interface FastEthernet0/0                Interfaz Lan
 ip address 192.168.10.1 255.255.255.0
 ip access-group 100 in                  Aplicas ACL dinámica in (entrada) 
 ip nat inside                                 Aplicas NAT entrada
 duplex auto
 speed auto
!
interface FastEthernet0/1               Interfaz Publica      
 ip address 180.18.18.1 255.255.255.252
 ip nat outside                               Aplicas Nat de Salida
 duplex auto
 speed auto
!
interface Ethernet0/0/0                   Interfaz servidor Publico
 ip address 192.168.20.1 255.255.255.0
 ip access-group 101 in                 Aplicas ACL dinamica 101 in (entrada)
 ip access-group 102 out              Aplicas ACL dinamica 102 out (salida)
 ip nat inside                                Aplicas Nat entrada
 duplex auto
 speed auto
!
interface Vlan1
 no ip address
 shutdown
!
ip nat pool salida 180.18.18.1 180.18.18.1 netmask 255.255.255.252  Nat Pool llamada salida de IP Publicas  (este caso solo 1)
ip nat inside source list 2 pool salida overload   Nat entrada fuente ACL estandar 2 con la pool llamada salida overload(sobrecargar)
ip nat inside source static 192.168.20.2 180.18.18.1 Nat entrada fuente estática de que dirección y con que dirección (local-publica)
ip classless
ip route 0.0.0.0 0.0.0.0 180.18.18.2  Ruta por Defecto
!
access-list 2 permit 192.168.10.0 0.0.0.255   ACL estatica <numero estaticas 1-99> permitir a ip con mascara.
access-list 100 permit tcp 192.168.10.0 0.0.0.255 any eq www  ACL dinámica 100 permitir de red(192.168.10.0) tcp todo solo para puerto www o 80
access-list 100 permit udp 192.168.10.0 0.0.0.255 any eq domain  ACL dinámica 100 permitir udp de la red todo solo para dns(domain) o puerto 53 
access-list 101 permit tcp any any gt 1024  ACL dinámica 101 permitir tcp todo todo gt(los paquete coincidan con un puerto mayor)  al 1024
access-list 101 permit udp any any gt 1024   ACL dinámica 101 permitir udp todo todo  gt(los paquete coincidan con un puerto mayor)  al 1024
access-list 102 permit tcp any any eq www   ACL dinámica 101 permitir tcp todo todo solo para puerto www o puerto 80
access-list 102 permit udp any any eq domain ACL dinámica 101 permitir udp todo todo solo para puerto domain o puerto 53
!
line con 0
line vty 0 4
 login
!
end

___________________________________________________________________


Actividad 3 : Servidor
Definir 3 zonas en el firewall INTERNET, LAN y DMZ. Se asumirá que existe 1 servicio de red en la DMZ y 1 servicio privados en la LAN. Se deben establecer reglas de acceso que le permita a
los usuarios de la LAN salir a INTERNET sin problemas, pero el tráfico que proviene de INTERNET debe ser filtrado adecuadamente para que solo los servicios en la DMZ sean accesibles.


Estrategia:
Intente primero configurar las interfaces de red y aplicar el NAT básico para que garantice que los
paquetes pasan de un lado al otro de las interfaces sin problemas.
Una vez verifique que puede conectarse de un lado al otro, cree reglas de filtrado básicas entre
dos interfaces (no intente con las 3 interfaces al tiempo), primero garantice que puede diferenciar y
filtrar el tráfico entre 2 interfaces antes de intentar configurar las 3 tarjetas.

→ La política de diseño de este Firewall es DROP BY DEFAULT, en este modo el firewall no dejará pasar nada a través de sus interfaces que no este explicita mente permitido.



Este es una Servidor en Debian, Y para implementar el Firewall solo basta con crear un Archivo con un nombre, este caso lo llamaremos firewall, para aplicarlo o ejecutarlo damos el comando ./firewall
Ahora veremos el archivo de configuración con su descripción de la acción o regla de firewall.


nano: /etc/firewall

##Limpiar toda la configuracion del iptables 

iptables -X
iptables -F
iptables -Z

#Se deniega todo y despues se daran los permisos

iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP

#Permitir las reglas del nat
iptables -t nat -P PREROUTING  ACCEPT
iptables -t nat -P POSTROUTING  ACCEPT


#permita dar ping al local host
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT

#permitir la red de servidor DMZ
iptables -A INPUT -s 192.168.22.2 -j ACCEPT
iptables -A OUTPUT -d 192.168.22.2 -j ACCEPT

#PERMITIMOS LOS SERVICIOS COMO: ftp, ssh, dns.

#Permite la conexión con ssh
iptables -A FORWARD -i eth0 -p tcp --sport 22 -o eth1 --dport 1024:65535 -j ACCEPT
iptables -A FORWARD -i eth1 -p tcp --sport 1024:65535 -o eth0 --dport 22 -j ACCEPT


#Permite la conexión de www
iptables -A FORWARD -i eth0 -p tcp --sport 80 -o eth1 --dport 1024:65535 -j ACCEPT
iptables -A FORWARD -i eth1 -p tcp --sport 1024:65535 -o eth0 --dport 80 -j ACCEPT


#Permite la conexión del DNS por tcp
iptables -A FORWARD -i eth0 -p tcp --sport 53 -o eth1 --dport 1024:65535 -j ACCEPT
iptables -A FORWARD -i eth1 -p tcp --sport 1024:65535 -o eth0 --dport 53 -j ACCEPT


#Permite la conexión del DNS por udp
iptables -A FORWARD -i eth0 -p udp --sport 53 -o eth1 --dport 1024:65535 -j ACCEPT
iptables -A FORWARD -i eth1 -p udp --sport 1024:65535 -o eth0 --dport 53 -j ACCEPT


#Regla para el nat
iptables -t nat -A POSTROUTING -o eth0 -s 192.168.22.0/24 -j MASQUERADE

#Activar el reenviador
echo 1 > /proc/sys/net/ipv4/ip_forward


#Prerouting para entrada a nuestro servidor 
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to 192.168.22.2:80
iptables -t nat -A PREROUTING -s 192.168.50.50 -i eth0 -p tcp --dport 80 -j DNAT --to 192.168.22.2:80


iptables -A INPUT -s 192.168.50.0/24 -j ACCEPT
iptables -A OUTPUT -d 192.168.50.0/24 -j ACCEPT

#Reenviamos y aceptamos los paquetes del puerto 80
iptables -A FORWARD -i eth0 -p tcp --dport 80 -o eth1 --sport 1024:65535 -j ACCEPT
iptables -A FORWARD -i eth1 -p tcp --dport 1024:65535 -o eth0 --sport 80 -j ACCEPT




Con esto estara un buen listo un buen Firewall en un servidor linux.
















viernes, 6 de julio de 2012

VideoTutorial Instalación Remota Linux (Ubuntu)




Videotutorial de como hacer la instalación remota a 
varios clientes LINUX Personalizado.



RESUMEN:
Debemos tener servicios de DHCP, DNS y SSH en tu red, ahora encendemos la maquina linux <en este caso ubuntu> que queremos personalizar y le instalamos y aplicamos cambios y programas <personalizar>. Una vez personalizado el SO <si utilizamos virtualbox le activamos la iso de DRBL> insertamos el cd de la herramienta DRBL la cual nos ayudara para todo este proceso. Cuando reinicie nos presentara unas opciones que se enseñan en el vídeo y los cuales vamos a seguir. Ya hecho los dos procesos <clonezilla live & clonezilla server>gi4urtkot6 teniendo la imagen en el servidor con el que compartimos por medio de ssh, encendemos la maquina cliente con la "iso" o cd de DRBL que al iniciar este sus opciones nos presentara la imagen compartida o guardada en el otro pc o servidor con su nombre y, es con la que queremos inicien los clientes que pueden ser hasta 50 con esa misma iso personalizada para iniciar la instalación remota.


DHCP & DNS: Son para asignar a cada pc su nombre e ip automáticamente.
SSH: Es necesario mediando los procesos compartir la imagen que se captura de la personalizada.




El vídeo contiene cada uno de los pasos a seguir.
si se te presentan dudas dejala en un comentario o hazlo por contacto directo.



Instalacion remota linux ubuntu personalizada [drbl]






Link vídeo Youtube.




martes, 22 de mayo de 2012

Instalacion Elastix




"Elastix implementa gran parte de su funcionalidad sobre cuatro programas de software muy importantes como son AsteriskHylafaxOpenfire y Postfix. Estos brindan las funciones de PBXFax,Mensajería Instantánea y Correo electrónico respectivamente. Elastix corre sobre CentOS como sistema operativo y actualmente su versión mas estable es Elastix 2.2" by wikipedia

En este Blog instalaremos Elastix 2.3.0 en una maquina Virtual, accediendo a este por web desde una maquina real.


Si utilizamos Virtualbox le recomiendo que cuando cree la maquina Linux con distribución CentOS redhat le cambiamos la red de Nat por Adaptador puente. La ram puede ser según ser igual o mayor de 365mb y el almacenamiento puede ser de 8gb para la practica.  


Comenzamos.
Al iniciar nos presentara esta pantalla donde le daremos Enter.

 Esperamos que cargue y lea sus archivos.
 Escogemos el idioma.
Opciones para la diseño de el almacenamiento del disco duro del elastix.
 Nos muestra como quedo el diseño y distribución del espacio del disco duro.
 Configuramos la Tarjeta de Red activando con la tecla espacio el soporte IPV4, también se puede el soporte IPV6 pero en este caso no lo utilizaremos.
 La configuración IPV6 si queremos Dinámica dhcp o estática, según sea nuestra topologia de red.
Buscamos la Zona Horaria de nuestro País.
Contraseña de root o admin para cuando vamos a acceder a elastix.
Esperamos las dependencias.
 Esperamos la instalación.

Sigue su instalación esperamos.
 Esta finalizando se puede decir que el 1er paso de 2 de instalación y automáticamente nuestra maquina se reiniciara

Cuando reinicia la maquina empieza a comprobar que todo este funcionando bien.
 Pedirá password para MYSQL, que es un paquete muy importante para elastix.
 Nos pide repetirla para confirmar que sea la misma.
Y seguirá comprobando que todo marche bien. Vemos que todo es OK. Aunque hay un servicio que nos presentara fallo pero es por defecto no se asusten.
 Ahora a termina y nos tendremos que logiar con Root y la contraseña que previamente le configuramos al principio de la instalación.
Ya que la maquina de Elastix no presentara interfaz gráfica sino que sera como cualquier terminal linux (centos). Y ese sera su estado normal y podemos probar que si esta corriendo el servicio.
Ahora necesitamos saber la IP de nuestro servidor para poder acceder por la web, Ejecutamos ifconfig para mirar.
 Ahora desde un Navegador web <chrome> de cualquier una maquina que este dentro de la misma red del servidor que instalamos, escribimos la IP que tiene el servidor de Elastix.
 Aquí nos logiaremos con el administrador: admin  y la contraseña es la que configuramos en el servidor.
 Listo todo ha ido muy bien y ahora podremos configurar nuestro servidor VOIP Elastix.

 Siempre que querramos acceder a Elastix, Primero debemos poner a correr el servidor y fijarse en su IP después ir a un navegador de una maquina que este en su misma red y escribiremos la IP del servidor.




Licencia de Creative Commons
Creado a partir de la obra en andreyredes.blogspot.com.
Permissions beyond the scope of this license may be available at http://twitter.com/Andreysencillo.

domingo, 6 de mayo de 2012

SSH - Instalar, Compartir archivos, Acceso remoto


 SSH - Instalar y Compartir archivos ->Linux & Windows


Linux -> Linux

SSH: Sirve para acceder a máquinas remotas a través de una red.


Instalamos SSH con :
  •  # apt-get install openssh-client  openssh-server



Configuramos el Archivo:
  •  #nano /etc/ssh/sshd_config







Compartir un archivo  a otro PC o servidor SSH.
  • scp : Comando de copiar seguro por ssh
  • Transfiriendo : Nombre de archivos
  • tarde@192.168.20.56 :  NombreDeUsuario@IPdelUsuario:Directorio donde lo queremos dejar la copia
  • tarde@192.168.20.56`s password:  contraseña de inicio de sección del usuario remoto
  • Automáticamente se compartirá le archivo


Descargar un archivo de un servidor SSH ò otro PC.
  • scp : Comando de copiar seguro por ssh
  • tarde@192.168.20.56: ~/tarde/Escritorio/nuevo NombreDeUsuario@IPdelUsuario:Directorio donde esta el archivo que queremos descargar y dejamos un espacio y copiamos el directorio donde copiaremos  el archivo en nuestro pc. en el ejemplo lo descargue en el escritorio como pueden ver.
  • password: contraseña del usuario de donde estamos descargando el archivo.
  • Automáticamente el archivo se descargara




Ejecutando solo el comando: #ssh usuario@IpdelUsuario nos pedira el password o contraseña y automaticamente tendremos control remoto de la maquina.

Si a la hora de conectar, compartir o descargar un archivo, nos sale un "error" de conection refused, El archivo sshd_config  le restablecemos la configuración inicial.

--------------------------------------AndreyRedes.Blogspot.com----------------------------------------

Windows -> Linux :


En windows nos podemos conectar via SSH con servidor linux, Utilizando la Herramienta llamada PUTTY la cual nos presentara una interfaz la cual tiene los mismos comando que se manejan en linux pero desde la terminal de windows.

1. Ejecutamos la herramienta
2. En la pestaña Session, en Host Name digitamos la IP del servidor con el que queremos
    establecer la comunicación shh y escogemos el circulo de SSH.
3. En Port, Ponemos el Puerto 22 que es para el SSH.
4. Listo con esta información ya podemos establecer la conexión SSH.
5. Aceptamos un alerta.<leer>
6. Ponemos el usuario que exista <root> y su contraseña.






  Imprimir



Licencia de Creative Commons
AndreyRedes by Andrey Caro C. is licensed under a Creative Commons Reconocimiento-SinObraDerivada 2.5 Colombia License.
Creado a partir de la obra en andreyredes.blogspot.com.
Permissions beyond the scope of this license may be available at https://twitter.com/#!/AndreYsencillo.

miércoles, 25 de abril de 2012

LLMP+DNS+APP (Ubuntu,Debian)


Instalar LLMP+DNS+APP : Linux, Lighttpd, Mysql, Php5 + NSD(dns) + Aplicación (drupal)


En esta entrada es una guía de como instalar en LINUX algunos servicios ya mentados en previo titulo, en este casa usare plataforma Ubuntu pero también lo podemos hacer en plataforma Debían y es mas recomendado, a lo que también es recomendable NO usar Ubuntu para montar servidores comerciales, en este caso  es para la prueba y evidencias.
Primero que todo tendremos en cuenta el nombre de nuestro dominio, yo utilizare : Andreyredes.com  y nuestra dirección ip que usare estática es 192.168.1.22


Comenzare instalando el servidor web Lighttpd cuyo nombre paquete es como su nombre.

#apt-get install lighttpd

Instalamos el Mysql  con #apt-get install mysql-server mysql-client 
Mediante la instalación nos pedirá introducir las contraseñas de administrador.
Siguiendo instalare el PHP5 con  #apt-get install php5  php5-cgi

Ya que light es un servidor bajo en recursos,  instalaremos estos 
dos paquetes que necesitamos y ademas que con estos dos el resto de los paquetes se descararan como dependencias.

Habilitar el módulo FastCGI y la configuración de php con

#lighty-enable-mod fastcgi 

 Y Actualizamos el demonio lighttpd
#/etc/init.d/lighttpd restart
Para probar si esta bueno creamos el archivo index.php en el directorio /var/www
  • <?php phpinfo() ;?>
Escribimos la siguiente dirección http://localhost/index.php en nuestro navegador.
El Anterior paso fue gracias a: Ubuntu Wiki
Ahora instalaremos el paquete Phpmyadmin con el cual administraremos las bases de datos de mysql.   #apt-get install phpmyadmin

Probamos que se halla instalado correctamente escribiendo la siguiente direccion en nuestro navegador :  http://localhost/phpmyadmin

Vamos a instalar la Aplicacion Drupal. Descargamos el paquete de su pagina oficial.

Descargado el paquete, lo descomprimen con #tar -zxvf  drupal-7.12.tar.gz  y lo movemos a la carpeta  /var/www  con el nombre de drupal 

Una vez ya con el drupal en la carpeta /var/www  probamos escribiendo en nuestro navegador http://localhost/drupal




Ya hemos instalado previamente el servidor web Lighttpd, Mysql, Php5 y phpmyadmin y la aplicación drupal

Ahora instalaremos el DNS con el paquete nsd3  : #apt-get install nsd3

Luego Vamos a el directorio del nsd en   /etc/nsd3
#cd /etc/nsd3
Copiamos el archivo nsd.conf.sample con el nombre nsd.conf :
#cp nsd.conf.sample nsd.conf
En este archivos  nsd.conf  vamos a buscar las siguientes lineas para moddificarlas:
ip-address: 192.168.22.22  Ponemos la ip de nuestro equipo que sera la  misma del dns.
ip-4-only:  yes  Escribimos  yes para activar la ipv4. mas abajo esta para activar ipv6 según el caso.       .
database:        Directorio donde se guardara la base de datos.
identity:            Nombre al cual responde nuestro servidor "andreyredes.com"
logfile:             Podrá almacenarse los errores de nuestro servidor
server-count: 1  Números de servidores
port:  53            Puerto de comunicación.
zonesdir:        Directorio donde están alojadas nuestras zonas "/etc/nsd3"

Después de editar las lineas anteriores, en el mismo archivo agregaremos al final las siguientes lineas.
zone:
          named: "andreyredes.com"   (Nombre de la zona)
       

        zonefile: "directa"   (Dirección del archivo de la zona directa)
zone:         
         named: "5.168.192.in-addr.arpa" (Dirección zona Inversa)
         zonefile: "inversa"   (Dirección del archivo de la zona directa)
Ya con el documento bien configurado y con la dirección de las zonas, pasaremos a crearlas.
 #nano /etc/nsd3/inversa (configuramos y guardamos)
#nano /etc/nsd3/directa  (configuramos y guardamos)


Ahora revisamos el archivo resolv.conf , que tenga nuestra ip y nombre de dominio
#nano /etc/resolv.conf
Editamos nuestras interface para que quede estática#nano /etc/network/interfaces
Reiniciamos nuestra interfaces
#/etc/init.d/networking restart



Ahora iniciamos nuestro servidor NSD
#/etc/init.d/nsd3 start



Utilizamos los siguientes comando para crear base de datos y cargue la configuracion.
#nsdc rebuild  (se creara la base de datos de nuestro servidor)
#nsdc reload (para que se recargue la configuración)


Por ultimo probaremos que nuestro DNS halla quedado funcionando correctamente.


#nslookup nsd.andreyredes.com (directa)
#nslookup 192.168.1.22  (inverso)






Andrey Caro C.
Admon de redes de Computadores - SENA CESGE

Licencia de Creative Commons
Creado a partir de la obra en andreyredes.blogspot.com.
Permissions beyond the scope of this license may be available at https://twitter.com/#!/AndreYsencillo.