martes, 3 de julio de 2012

Conexión Remota. TeamViwer

Os voy ha hablar de una herramienta que seguro muchos ya conocéis. Seguro que muchas veces habéis tenido la necesidad de conectaros al ordenador de alguien para ayudarle a hacer algo o que alguien se conecte a vuestro ordenador y a veces por culpa de según que FW ha sido imposible.

Una de las posibilidades de este programa es que tiene la opción que no necesitar instalación, con ejecutarla tendremos bastante. Estamos hablando del famoso TeamViwer.

Nos da más opciones que solo control remoto, pero creo que no son necesarias comentar en este post.

Para su descarga tendremos que ir http://www.teamviewer.com/es/index.aspx , el fichero no llega a ocupar 4MB.


Nos saldrá la siguiente pantalla y deberemos darle a "Versión completa gratuita"
Nos la descargamos.....



Empezamos con los paso para establecer la conexión. No lo instalaremos nos limitaremos a ejecutarlo.

En la primera pantalla le paremos a "Iniciar".


Aceptamos los términos de la licencia para poder dar a "Siguiente"


Tras pasar unos segundos no generará un "ID" y una "Contraseña", tenemos que asegurarnos que está en verde el círculo de la parte inferior derecha (eso nos asegura que tenemos conexión a Internet)


Hasta aquí es común para el que se quiere conectar como el que va ha recibir la conexión.

Para que el técnico se conecte tiene que saber los siguiente datos del cliente:


El técnico introducirá en la pantalla: 


Esta información se la tiene que dar usuario que va a recibir la conexión, con lo que nos aseguramos que solo a quien autoricemos podrá controlar nuestro PC.

Primero pedirá al técnico el ID del asociado y en seguida le pedirá una contraseña (el número de 4 dígitos). Al instante se establecerá la conexión.

Llevo probando este programa hace ya más de un par de años y espero que os sea igual de útil como lo es para mi.

Configuración IP Básica de un Switch Cisco


Se que a lo mejor esta entrada es muy evidente, pero creo que no iría mal tenerla anotada por si puede ayudar a alguno, a veces algo tan simple como poner al IP a un switch necesita más comandos de los que creemos.

Para poner la IP necesitamos asignar una Vlan, en este ejemplo pongo la 1 (por defecto en muchos sw), al switch le daremos la ip 10.0.0.1.

Switch-A( #config terminal 


Switch-A(config)# interface vlan 1
Switch-A(config-vlan)# ip address 10.0.0.1 255.255.255.0
Switch-A(config-vlan)# exit
Switch-A(config)# ip default-gateway 10.0.0.254
Switch-A(config)# end

Es posible que la vlan este en estado shutdown, asi que lo mejor es activarla

Switch-A( #config terminal 

Enter configuration commands, one per line.  End with CNTL/Z.
Switch-A( (config)#interface vlan1
Switch-A( (config-if)#no shutdown



 Le pondremos una contraseña para que no sea tan evidente entrar

Switch-A (config)#username test3 password 456789
Switch-A (config)#line vty 0 15
Switch-A (config-line)#password test3
Switch-A (config-line)#login local

Grabamos

Switch-A# copy running-config startup-config

Con lo expuesto ya puedes entrar a configurar todo lo que te deje, si no te haces con los comandos de una manera muy limitado puedes entrar a través de web (http://gonsystem.blogspot.com.es/2010/10/como-activar-el-acceso-web-un-switch.html)

viernes, 15 de junio de 2012

ACL entre 2 hosts de dos redes


Se nos plantea el caso de que un proveedor monta una red en las instalaciones de nuestra empresa. Por motivos técnicos y de seguridad no queremos acceder a su red ni que ellos accedan a la nuestra red. 

Se necesita que un único ordenador de nuestra empresa comparta datos con un único ordenador de la red del proveedor, a través de ciertos puertos. También nos sale la necesidad que si tenemos un problema el proveedor pueda abrir un túnel desde el exterior y poder acceder únicamente a su red, este caso a un único ordenador de su red, y desde este que acceda al resto.

Se configuran 2 Vlan (NIVEL 2):

- vlan EMPRESA
- vlan PROVEEDOR

Se asigna IP a las dos vlan (NIVEL 3) y hacemos que nuestro Cisco 3750 sea nuestra puerta de enlace principal

- vlan EMPRESA 10.10.10.1 /24
- vlan PROVEEDOR: 10.20.30.1 / 24

El escenario sería algo parecido a lo siguiente:


11.11.20.20 : IP que le da nuestro FW al abrir el tunel.
10.20.30.11: Servidor del Proveedor
10.10.10.10: Servidor de nuestra empresa. 

Las máquinas de la red del proveedor deben estar en puertos de switch de la Vlan PROVEEDOR y nuestros hosts en puertos de la vlan EMPRESA. El 3750 nos hará el nivel 3 para que se enruten las 2 redes.

De la explicación de abajo no hay que tener presente que el número que hay al principio de la línea, es el número de línea y en función a la ACL puede variar.

Configure terminal
IP access-list Extended PERMIT_PROVEEDOR

Explicación: Definimos una lista de acceso extendida.

2 permit tcp host 10.20.30.11 host 11.11.20.20 established

Explicación: Esta línea únicamente permite que se establezcan conexiones contra el FW (a través del cliente VPN).
   
10 permit icmp host 10.20.30.11 host 10.10.10.10 

Explicación: Permite hacer ping del servidor del PROVEEDOR a nuestro servidor (10.10.10.10)

30 permit tcp host 10.20.30.11 host 10.10.10.10 eq ftp ftp-data 

Explicación: Permite conectar desde el servidor del PROVEEDOR a través de FTP a nuestro servidor
    
50 permit tcp host 10.20.30.11 host 10.10.10.10 eq 42511

Explicación: Permite conecta por el puerto 42511 del servidor del PROVEEDOR a nuestro servidor (10.10.10.10)

70 permit tcp host 10.20.30.11 host 10.10.10.10 eq 42508 

Explicación: Permite conecta por el puerto  42508  del servidor del PROVEEDOR a nuestro servidor (10.10.10.10)
   
90 deny ip any any 

Explicación: Deniega el resto de tráfico.

Con lo que hemos hecho evitamos que el tráfico de la vlan de PROVEEDORES salga de su red, limitando a lo que hemos autorizado en la ACL. Nosotros llegaríamos pero como no sabe devolverlo es lo mismo que tenerla inaccesible.

Para ver todas las ACL:  "sh access-lists" , 

Para ver una única ACL: "sh access-lists PERMIT_PROVEEDOR"

Este comando también nos da una información muy valiosa, que son los "Match", el numero al final de cada línea, que son las veces que se esta aplicando esa línea.

 90 deny ip any any (130205 matches)


Para añadir nuevas reglas:

configure terminal
ip access-list extended PROVEEDOR

Por ejemplo que la ip 10.11.12.13 pueda acceder a 10.20.30.11 y la posicionamos en la línea 3:

3 permit ip host 10.20.30.11 host 10.11.12.13

Para eliminar una línea de las ACL

configure terminal
no "número de línea"

*****************************************************************************
Esta claro que hay que asociar la ACL a la VLAN PROVEEDOR


!
interface Vlan199
 description Vlan199PROVEEDOR
 ip address 10.20.30.1 255.255.255.0
 ip access-group PERMIT_PROVEEDOR in
!


Si queremos ver el log de los accesos a una regla deberíamos añadir "log" al final de la regla:

50 permit tcp host 10.20.30.11 host 10.10.10.10 eq 42511 log

Esto no debe dejarse de manera definitiva por el incremento de gestión extra que puede aportar.

Es importante configurar la Vlan a nivel 2 por cada Switch por el que deba comunicarse nuestro hosts contra el que tengamos de gateway de Vlans (nuestra puerta de enlace).