lunes, 4 de junio de 2012

Creación de Firewall Cisco


CONFIGURACIÓN FIREWALL EN ROUTER 3700 CON SOPORTE EN SDM PARA GNS3



Firewall: Un firewall como su nombre lo dice es un “muro de fuego” la funcion de este es realizar un filtrado de paquetes hacia los diferentes destinos vasandose en reglas de configuración de nuestro gusto.

Existen varias clases de firewall en este caso nos concentraremos en el firewall de host y firewall de red. El firewall de host es con el que contamos en nuestros equipos, el que viene de manera nativa en nuestro sistema operativo. El firewall de red es el que se instala en dispositivos como los routers para filtrar todo el trafico que circule por él.

SDM: Una herramienta de mantenimiento basada en una interfaz web desarrollada por cisco, es una herramienta java accesible atravéz del navegador
Esta es la topología que implementaremos.
Nota: El circulo rojo nos representara la zona WAN y el azul la zona LAN donde tendremos nuestras maquinas virtuales.

Configuraremos las nubes. Primero la WAN que es la de la salida a Internet, esta nos da la dirección por dhcp

acá configuraremos la eth4 que es nuestra interfaz real.
Nota: la interfaz eth4 es la que esta conectada a nuestro computador.



Configuración nube LAN, acá escogeremos la vboxnet0 es la interface de virtual box.
Nota: La configuramos para que reconozca las maquinas virtuales.



Se conectan las interfaces fastEthernet con el router 3700 y le daremos las direcciones. Quedara así.
Nota:La dirección 192.168.10.57 es proporcionada mediante el dhcp.Que pediremos en la interfaz del router y 192.168.30.0/24 es la red con la que trabajaremos en nuestra zona LAN.




Configuración del router.

Podemos observar que la interface fastEthernet 0/0 es la que ba hacia la nube WAN y la fastEthernet 0/1 ba hacia la nube LAN.

Confirugacion WAN.
Router>enable
Router#configure terminal
Router(config)#interface fastEthernet 0/0
Router(config-if)# ip add dhcp
Router(config-if)#no shutdown
Router(config-if)#exit

Configuracion LAN.
Router>enable
Router#configure terminal
Router(config)#interface fastEthernet 0/1
Router(config-if)#ip add 192.168.30.1 255.255.255.0
Router(config-if)#no shutdown
Router(config-if)#exit


En lo anterior se configuro la WAN para que reciba direccion ip y en la LAN con una ip de la subred 192.168.30.0/24.

Ahora configuraremos el SDM en el router.

Router>enable
Router#configure terminal
##Aquí crearemos un usuario y su contraseña de privilege 15
Router(config)# username guerrillo privilege 15 password guerrillo

##Aquí habilitaremos el servicio HTTP y HTTPS y se generara un certificado.
Router(config)#ip http server
Router(config)#ip http secure-server
Se generara el certificado.

##Aquí se permitira el ingreso via ssh y telnet.
Router(config)#ip http authentication local
Router(config)#line vty 0
Router(config-line)#login local
Router(config-line)#transport input ssh telnet
Router(config-line)#do wr (Para guardar.)

Con esto acabaremos en el router.

Configuración del cliente.

      Antes de encender la maquina virtual ingresaremos a archivo>preferencias> y configuraremos la tarjeta de red virtual para que nos reconozca las maquinas virtuales.



                 Le daremos una direccion ip de nuestro rango de la interfaz fastEthernet.
     Ahora configuraremos la tarjeta de red del cliente, la pondremos en adaptador anfitrion virtualbox.
Instalación SDM.

Antes de realizar este paso debemos tener ya intalado una version de java y el Mozilla firefox que sera nuestro navegador predeterminado.Ya que la aplicación SDM no nos 
abrirá con otro navegador por cuestión de versiones.
Nota: El sistema operativo que utilizaremos es windows xp ya que el windows 7 no permite ejecutar el SDM.
Aceptamos los terminos.
Escogemos la opción (Este Equipo) allí se ínstalara el SDM.
Nos mostrará en que carpeta se guardara la instalación.
Daremos click en finalizar.
             En la ventana que se abrira colocaremos la direccion de la fastEthernet 0/1.

                                Nos autenticaremos con el usuario antes creado en el router.

Daremos click en opciones y habilitaremos las vetanas emergentes.
Se nos abrira la siguiente ventana.
Ejecutaremos la aplicación SDM.
                   Ahora nos autenticaremos contra java.
Se inicializara la instalacion de la interfaz grafica del SDM.
           Al terminar de cargar nos abrira la interfaz del SDM.
                           Configuración NAT
(Network Adress Translation) básicamente lo que hace es cambiar direcciones ip privadas a direcciones ip publicas en este caso la cambiara a una dirección del rango 192.168.10.X
Seleccionaremos NAT basico.
Iniciaremos la tarea seleccionada.
             Se abrira el asistente de la tarea seleccionada.
   En la primer casilla seleccionaremos la fasethernet 0/0 y seleccionaremos la red que nos aparece.
                     Proseguiremos con  la instalación.

                  Finalizamos la instalación y ya tendremos nuestro NAT basico configurado
antes de probar el NAT haremos un ping a google para observar que no llega el paquete.
ahora probaremos la configuración antes hecha por el NAT entraremos a la consola de nuestro cliente y daremos un ping a 74.125.45.100(google), podremos observar que fue exitoso.


Configuracion FireWall

                 Seleccionaremos la opción firewall basíco
Daremos aceptar a esta advertencia.
Finalizamos el asistente
            nos preguntara si queremos permitir esta clase de trafico. Le daremos que  si
                        Al terminar de configurar nuestro firewall nos saldra esta ventana.

martes, 22 de mayo de 2012

Creando Firewall - reglas de NAT Isa Server 2006

Siguiendo un poco con el tema de seguridad he creado este manual de instalación y creación de firewall y reglas de NAT con Isa Server 2006, dando la oportunidad de conocer software privativos y excelentes como este.

Para este proyecto hemos creado un firewall y unas reglas de NAT basados en la siguiente topología.



WAN

IP: 192.168.10.39 
Mask: 255.255.255.0
Gateway: 192.168.10.1

LAN

IP: 192.168.20.2 - 192.168.20.3
Mask: 255.255.255.0
Gateway: 192.168.20.1

DMZ


IP: 192.168.30.2 - 192.168.30.3

Mask: 255.255.255.0
Gateway: 192.168.30.1


Teniendo en cuenta los datos anteriores, pasaremos a instalar Isa Server.







Escribimos un nombre de usuario y la organización.




Luego vamos a agregar el adaptador de la red interna.



Y agregamos la red interna (LAN)


Este nos muestra la dirección IP de la LAN.




Continuamos con la instalación.







Con esto hemos terminado la instalación del Isa Server, ahora vamos a iniciarlo.


Creando Firewall y reglas NAT.


Isa Server crea una topología por defecto, para verla vamos al lado superior izquierdo, clickeamos redes.







Lo que debemos hacer es añadirle una zona desmilitarizada, para esto vamos al lado derecho "perímetro de 3 secciones"




Y comenzamos a crear esta zona.



Nos aparece la LAN agregada por defecto ya que esta la añadimos cuando instalamos por primer vez el Isa Server.




Lo que debemos hacer es agregar el adaptador de la DMZ.




Este nos preguntará cual será la política por defecto del firewall, en mi caso será denegar todo.








Ahora queda creada la red perimetral o DMZ, la topología ahora se modifica.






Como no estamos utilizando clientes VPN pasamos a eliminar esta regla.






Ahora vamos a crear la regla de NAT, para esto vamos a la pestaña tareas y crearemos una nueva regla.






Nombre de la regla.






Origen del tráfico.


Destino del tráfico.




El tipo de regla, NAT o enrutamiento, en este caso será NAT.






La regla de NAT queda creada, la podemos ver en la pestaña reglas de red.




Ahora crearemos las reglas de acceso del firewall. Vamos a la pestaña directivas de firewall.




Ahora le pondremos un nombre a la regla, dependiendo de lo que queramos hacer, en este caso permitiremos las consultas DNS desde la LAN hasta la DMZ.








Esta parte es si deseamos permitir o denegar.




Luego seleccionamos el puerto.


El origen es decir, LAN -> DMZ




Luego el destino, DMZ -> WAN




Esta regla será para todos los usuarios.





Listo, queda creada nuestra regla de acceso, no queda sino darle aceptar.




Ahora vamos a la LAN y hacemos una prueba.




Debemos tener en cuenta que este debe tener en la configuración de red, el DNS de la DMZ y de una salida a internet.


De este mismo modo podremos crear varias reglas, en este caso creamos otra de ping.






Esta es la lista de reglas que creamos.




Esta es una prueba de una regla NAT en el firewall.




Con esto queda finalizado el firewall creado con Isa Server 2006.