lunes, 7 de enero de 2013

Replicar - Sincronizar AD


Cuando hacemos un cambio en nuestro AD (bajas/ altas usuario, bajas altas PC, etc...) y tenemos varias sedes físicamente separadas, lo mejor es que estos cambios estén actualizados lo antes posible, a veces no podemos esperar a que el AD lo haga automáticamente y debemos hacerlo manualmente.


Aquí explicaré algunas de las maneras de como podríamos hacerlo.

La siguiente es la más sencilla.

Nos iremos a la aplicación "Sitios y servicios de Active Directory"



Nos saldrá la siguiente pantalla con todas nuestras delegaciones:


Iremos a la que nos interesa sincronizar contra nuestra sede principal, o desde nuestra sede principal contra la que queremos actualizar o la combinación de las dos.

En este caso iremos a la sede "****sa" iremos a su DC que es el "****SRV" 



Ahora entraremos en NTDS Setting, veremos el nombre de nuestra Site donde están nuestros servidores principales y los servidores que tenemos disponibles para la sincronización.



Tenemos la opción de marcar todos los servidores o los que eligamos, pulsar botón derecho y lanzar la replicación:


Nos saldrá el siguiente mensaje


Y solo queda esperar.


Otro sistema para conseguir lo explicado anteriormente podría ser con el comando "repadmin"


Si únicamente queremos replicar contra un servivor se lo podemos especificar.

También exíste una versión gráfica: http://gonsystem.blogspot.com.es/search?q=replmon

Para forzar replicación: http://gonsystem.blogspot.com.es/2017/09/windows-ps-gpo-force-gpupdate.html
Refencias MS:
http://technet.microsoft.com/es-es/library/cc835086(v=ws.10).aspx#BKMK_examples


Para entender mejor este post sería aconsejable leerse:

http://gonsystem.blogspot.com.es/2010/10/topologia-del-ad.html
http://gonsystem.blogspot.com.es/2011/01/verificar-la-topologia-de-replicacion.html





GoN

jueves, 3 de enero de 2013

Windump


Esta herramienta nos ayudará a capturar paquetes que pasen por nuestros interfaces de red. Para ello es interesante ponerla en un punto en el que nos interese analizar, normalmente en un puerto de un switch configurado en modo SPAN o repeater.


Un ejemplo podría ser si queremos saber en tráfico de nuestra red contra internet, deberíamos repetir en nuestro puerto (en el pc donde ejecutemos el Windump) el tráfico que va al proxy o en caso de no tener proxy contra nuestro router.

Otro ejemplo sería cazar el tráfico que va contra nuestros servidores, para estar tranquilos que lo que pasa es lo que tenemos controlado... o no...

En este post daré un par de ejemplos simples que nos ayudarán a ver de una manera rápida lo que nos está intersando buscar. Esta utilidad posee muchas posibilidades entre la combinación de parámetros y máscaras.

El equivalente en Linux del WinDump  sería el TCPDump.

Empezamos...

Una vez configurado el switch (http://gonsystem.blogspot.com.es/2011/04/port-mirror.html), si es un hub no es necesario (cualquier puerto vale) pasamos a la ejecución del WinDump.

Primero de todo debemos especificar por que tarjeta de red vamos a escuchar el tráfico. De manera que ejecutaremos "windump -D"




En nuestro caso elegiremos la que está en la posición 1.

Para ver sin parametrizar todo lo que pasa sería tan sencillo como poner "windump -i1", para dejar de capturar paquetes hay que dar a la tecla control+C.




En este caso al no configura el modo SPAN solo veo el tráfico de mi PC. Si lo que quiero es que en lugar de nombres DNS me salgan las ip's debería añadir el parametro -n .El resto creo que nos puede ser interesante contemplar.

Si para ir más directos queremos monitorizar el tráfico de E/S contra un nombre DNS o Ip deberíamos poner:
"windump -i1 host Nombre_o_IP"

Si queremos ser más precisos y añadir un puerto en concreto por ejemplo el 80 sería:


"windump -i1 host Nombre_o_IP and port 80"

Si lo que queremos es monitorizar el origen de una máquina deberíamos poner:


"windump -i1 src host Nombre_o_IP"

o lo que vaya contra una máquina en concreto:


"windump -i1 dst host Nombre_o_IP"

Si queremos limitarnos a ver un tráfico por protocolo UPD o TCP





Si desconocemos la IP de la máquina que queremos analizar, pero a través de alguna herramienta podemos saber la MacAddres podemos encontrar la ip y con quien se comunica de la siguiente manera:


Para los que se comuniquen contra esa dirección (Ejemplo MacAddress 18:03:DD:AA:C7:2E)


windump -i1 ether dst 18:03:DD:AA:C7:2E

Con los que esa dirección intenta conectar:


windump -i1 ether srv 18:03:73:CF:C7:2E


Hasta aquí un primer encuentro con el windump.


Para saber más sobre los parámetros: http://www.winpcap.org/windump/docs/manual.htm

GoN

miércoles, 7 de noviembre de 2012

Kiwi Syslog configurar alertas

Con este post pretendo expliar una de las maneras rápidas que tenemos, usando el Kiwi Syslog, de enterarnos de eventos concretos que suceden en nuestra red.

Todas las consultas que explicaré se hacen mediante SNMP, para los que no estén muy familiarizados tengo un artículo que puede ayudar http://gonsystem.blogspot.com.es/2010/12/gestion-de-logs-de-la-red.html

Una pantalla estandar del Kiwi Syslog de recepción de todos los eventos de nuestros hosts sería la siguiente:


Depende como tengamos configurado nuestro syslog puede ser un continuo la recepción de eventos, haciendo difícil localizar de una manera rápida y visual los más conflictivos.

Está claro que hay eventos que nos interesa saber cuando están pasado lo antes posible. Aquí explicaré como lo tengo yo. No hace mucho que tengo este programa, pero poco a poco le voy bien sus grandes ventajas.

Por ejemplo, quiero que me avise cuando alguien se conecte en modo MANAGER en alguno de mis switches.

Empezamos....

Como no se que tengo que mirar, primero entro en el switch en modo MANAGER para ver que me dice el Kiwi, me sale lo siguiente:


Vemos a que switch me he conectado y el nombre y la IP del PC desde el PC que me he conectado.

Vamos a configurar que nos avise. Entramos en modo configuración "Setup"


Y añadimos una nueva regla:


Nos creará lo siguiente con lo que poder trabajar:

A mi me gustar ir renombrando lo que vamos creando, "New Rule" -> "Rule Test Manager", para identificarla más rápidamente y cuanto tengamos unas cuantas poder trabajar mejor.

Añadiremos el filtro que nos ayudará a cazar el evento:



Renombro el "New Filter" por "Filter MANAGER" y en este caso del campo "Field" elegiré la opción "Message text"


Añando la cadena que quiero que me avise cuando aparezca en los logs, en este caso es "MANAGER" y damos a "Apply" para guardar los cambios.


Ahora añandiremos una "Action", que es lo que queremos que haga cuando encuentre el texto anterior:




 Renombro "New Action" por "Action MANAGER" y le digo que quiero que me envíe un email.


Nos saldrá la siguiente pantalla que tendremos que configurar a nuestro gusto:


Yo lo he configurado así:


Con lo que me llegan emails de este tipo:


Si lo que queremos también es ver, en nuestra pantalla de recepción de logs, de una manera rápida estos registros deberíamos hacer lo siguiente:

En la pantalla donde tenemos los logs dar botón derecho opción "Highlighthing"



Le damos a la opción de +


Le añadimos la cadena "MANAGER" en la opción de "String to match:" y luego ponemos el icono y los colores que queramos que llame más la atención. En la colunma "Field" acuérdate de poner "Message":


Algunas reglas que tengo puestas en lo que controla avisos de la electrónica de Red Cisco, podrían ser:







GoN. Rev 2. Julio 2015.