<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-4057801326104183848</id><updated>2012-02-16T05:10:21.921-06:00</updated><category term='ccna'/><category term='cisco'/><category term='O'/><category term='Configuraciones'/><category term='Medios de Estudio'/><category term='exploration'/><category term='discovery'/><title type='text'>Networkeando</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default?start-index=101&amp;max-results=100'/><author><name>Raul Velazquez</name><uri>http://www.blogger.com/profile/18026830962439083596</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>349</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-5859234334363064691</id><published>2009-03-28T22:42:00.001-06:00</published><updated>2009-03-28T22:45:34.737-06:00</updated><title type='text'>Cisco IOS 12.x soluciona 10 vulnerabilidades en su ciclo de actualización de Marzo</title><content type='html'>Cisco ha publicado, como cada último miércoles de marzo, ocho boletines de seguridad que solucionan 10 vulnerabilidades en su sistema operativo Cisco IOS, que podrían ser aprovechadas por un atacante para causar una denegación de servicio o escalar privilegios.&lt;br /&gt;&lt;br /&gt;De forma breve, las vulnerabilidades son:&lt;br /&gt;&lt;br /&gt;* Se ha descubierto que una secuencia de paquetes TCP podrían causar una denegación de servicio en los dispositivos con Cisco IOS que estén configurados como servidores Easy VPN haciendo uso de Cisco Tunneling Control Protocol (cTCP). Se recomienda aplicar los parches disponibles o utilizar NAT-T de IPSec como alternativa.&lt;br /&gt;&lt;br /&gt;La vulnerabilidad está documentada con los Cisco bug ID CSCsr16693 y CSCsu21828:&lt;br /&gt;http://tools.cisco.com/Support/BugToolKit/search/getBugDetails.do?method=fetchBugDetails&amp;amp;bugId=CSCsr16693&lt;br /&gt;http://tools.cisco.com/Support/BugToolKit/search/getBugDetails.do?method=fetchBugDetails&amp;amp;bugId=CSCsu21828&lt;br /&gt;&lt;br /&gt;* Existe una vulnerabilidad al manejar sockets IP que podría ser aprovechada por un atacante para causar denegaciones de servicio, por medio de una secuencia de paquetes TCP/IP especialmente manipulados, cuando están activadas ciertas característica de Cisco IOS.&lt;br /&gt;&lt;br /&gt;La vulnerabilidad está documentada en Cisco bug ID CSCsm27071:&lt;br /&gt;http://tools.cisco.com/Support/BugToolKit/search/getBugDetails.do?method=fetchBugDetails&amp;amp;bugId=CSCsm27071&lt;br /&gt;&lt;br /&gt;* Se ha encontrado una vulnerabilidad en los sistemas con Cisco IOS configurados para Mobile IP Network Address Translation (NAT) Traversal o Mobile IPv6 que podría ser aprovechada para causar una denegación de servicio, causando que el interfaz del sistema dejase de procesar tráfico.&lt;br /&gt;&lt;br /&gt;La vulnerabilidad está documentada en Cisco bug ID CSCsm97220 y CSCso05337:&lt;br /&gt;http://tools.cisco.com/Support/BugToolKit/search/getBugDetails.do?method=fetchBugDetails&amp;amp;bugId=CSCsm97220&lt;br /&gt;http://tools.cisco.com/Support/BugToolKit/search/getBugDetails.do?method=fetchBugDetails&amp;amp;bugId=CSCso05337&lt;br /&gt;&lt;br /&gt;* Existe un fallo del lado del servidor en la implementación de Secure Copy (SCP) en Cisco IOS que podría ser aprovechada por un usuario autenticado con interfaz de línea de comandos (CLI) para escalar privilegios. El usuario podría transferir archivos a, o desde, el dispositivo que esté configurado como servidor SCP. Esto podría ser aprovechado para acceder y escribir en cualquier archivo del dispositivo, pudiendo hacerse con el control total sobre el mismo.&lt;br /&gt;&lt;br /&gt;La vulnerabilidad está documentada en Cisco bug ID CSCsv38166:&lt;br /&gt;http://tools.cisco.com/Support/BugToolKit/search/getBugDetails.do?method=fetchBugDetails&amp;amp;bugId=CSCsv38166&lt;br /&gt;&lt;br /&gt;* Se ha encontrado una vulnerabilidad en Cisco IOS en la implementación de Session Initiation Protocol (SIP) que podría ser aprovechada por un atacante remoto para forzar el reinicio del dispositivo.&lt;br /&gt;&lt;br /&gt;La vulnerabilidad está documentada en Cisco bug ID CSCsu11522:&lt;br /&gt;http://tools.cisco.com/Support/BugToolKit/search/getBugDetails.do?method=fetchBugDetails&amp;amp;bugId=CSCsu11522&lt;br /&gt;&lt;br /&gt;* Se han encontrado que múltiples características de Cisco IOS podría permitir que un atacante remoto provocase una denegación de servicio en el sistema afectado por medio de una secuencia de paquetes TCP especialmente manipulados.&lt;br /&gt;&lt;br /&gt;La vulnerabilidad está documentada en Cisco bug ID CSCsr29468:&lt;br /&gt;http://tools.cisco.com/Support/BugToolKit/search/getBugDetails.do?method=fetchBugDetails&amp;amp;bugId=CSCsr29468&lt;br /&gt;&lt;br /&gt;* Se ha encontrado una vulnerabilidad al procesar paquetes UDP especialmente manipulados que afectaría a distintas característica de Cisco IOS. Si alguna de las características afectadas está habilitada, y se envían paquetes UDP especialmente manipulados al dispositivo afectado, este podría dejar de procesar tráfico a través del interfaz.&lt;br /&gt;&lt;br /&gt;La vulnerabilidad está documentada en Cisco bug ID CSCsk64158:&lt;br /&gt;http://tools.cisco.com/Support/BugToolKit/search/getBugDetails.do?method=fetchBugDetails&amp;amp;bugId=CSCsk64158&lt;br /&gt;&lt;br /&gt;* Se han encontrado dos vulnerabilidades en Cisco IOS WebVPN o SSLVPN que podrían ser aprovechadas por un atacante remoto no autenticado para causar una denegación de servicio en el dispositivo.&lt;br /&gt;&lt;br /&gt;El primer fallo tendría lugar al recibir paquetes HTTPS especialmente manipulados y está documentado en Cisco bug ID CSCsk62253:&lt;br /&gt;http://www.cisco.com/pcgi-bin/Support/Bugtool/onebug.pl?bugid=CSCsk62253&lt;br /&gt;&lt;br /&gt;El segundo problema está causado por una fuga de memoria en el dispositivo al procesar sesiones SSL que han sido interrumpidas de forma inesperada. El problema está documentado en Cisco bug ID CSCsw24700:&lt;br /&gt;http://www.cisco.com/pcgi-bin/Support/Bugtool/onebug.pl?bugid=CSCsw24700&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Más Información:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Summary of Cisco IOS Software Bundled Advisories, March 25, 2009&lt;/span&gt;&lt;br /&gt;&lt;a href="http://www.cisco.com/warp/public/707/cisco-sa-20090325-bundle.shtml"&gt;http://www.cisco.com/warp/public/707/cisco-sa-20090325-bundle.shtml&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Fuente:http://www.hispasec.com/unaaldia/3807&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-5859234334363064691?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/5859234334363064691/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=5859234334363064691' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5859234334363064691'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5859234334363064691'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/03/cisco-ios-12x-soluciona-10.html' title='Cisco IOS 12.x soluciona 10 vulnerabilidades en su ciclo de actualización de Marzo'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-3053702632145709399</id><published>2009-03-17T20:14:00.001-06:00</published><updated>2009-03-17T20:16:24.680-06:00</updated><title type='text'>Escalada de privilegios en Cisco Unified Communications Manager</title><content type='html'>Cisco ha publicado una actualización para Cisco Unified Communications Manager (versiones 4.x, 5.x, 6.x y 7.x) que corrige una vulnerabilidad en la característica de sincronización de IP Phone Personal Address Book (PAB), que podría permitir a un atacante remoto escalar privilegios, lo que podría dar lugar al compromiso de los sistemas vulnerables.&lt;br /&gt;&lt;br /&gt;La solución Unified Communications de Cisco es un conjunto de productos&lt;br /&gt;y aplicaciones de comunicaciones que reúne e integra voz, vídeo y datos.&lt;br /&gt;&lt;br /&gt;El fallo podría ser aprovechado si un atacante intercepta las credenciales enviadas al cliente desde Cisco Unified Communications Manager después de que se haya autenticado para el proceso de sincronización.&lt;br /&gt;&lt;br /&gt;Cisco, a través de los canales habituales, ha puesto a disposición de&lt;br /&gt;sus clientes soluciones para solventar el problema.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Se aconseja consultar la tabla de versiones vulnerables y&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;contramedidas en:&lt;/span&gt;&lt;br /&gt;&lt;a href="http://www.cisco.com/warp/public/707/cisco-sa-20090311-cucmpab.shtml"&gt;http://www.cisco.com/warp/public/707/cisco-sa-20090311-cucmpab.shtml&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Más Información:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Cisco Security Advisory: Cisco Unified Communications Manager IP Phone Personal Address Book Synchronizer Privilege Escalation Vulnerability&lt;/span&gt;&lt;br /&gt;&lt;a href="http://www.cisco.com/warp/public/707/cisco-sa-20090311-cucmpab.shtml"&gt;http://www.cisco.com/warp/public/707/cisco-sa-20090311-cucmpab.shtml&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Fuente:www.hispasec.com/unaaldia/3794&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-3053702632145709399?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/3053702632145709399/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=3053702632145709399' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3053702632145709399'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3053702632145709399'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/03/escalada-de-privilegios-en-cisco.html' title='Escalada de privilegios en Cisco Unified Communications Manager'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-3686671600278905282</id><published>2009-03-02T21:57:00.004-06:00</published><updated>2009-03-02T22:22:05.517-06:00</updated><title type='text'>VoIP2DAY!!!  Videos superchulos</title><content type='html'>Bienvenido VoIP2DAY !!!!!!&lt;br /&gt;Aquí les dejo un enlace a unos videos superchulisimos que hablan, como se imaginarán sobre VoIP. Espero que les sea útil. Saludos.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.voip2day.net/"&gt;&lt;span style="color: rgb(0, 0, 153); font-weight: bold;"&gt;Qué es VoIP2DAY?&lt;/span&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;VoIP2DAY nace como punto de encuentro del mundo de la Voz y el Video sobre IP en España y Portugal. Las grandes ferias generalistas como SIMO o CeBIT han perdido fuerza y lo realmente interesante en los tiempos que corren son las ferias altamente especializadas como la que nos ocupa.&lt;br /&gt;&lt;br /&gt;El evento está concebido con la aspiración a consolidarse como un referente anual dinamizador del creciente mercado local y puntero a nivel tecnológico mundial. Es por ello que la participación de los visitantes es fundamental y lo más importante de todo, que su experiencia sea valorada a posteriori como enriquecedora para marcarla ya en su calendario del año próximo.&lt;br /&gt;&lt;br /&gt;Desde la experiencia adquirida como participantes durante años en ferias de VoIP europeas y americanas, la organización ha tratado de recoger lo mejor de las mismas y corregir alguna de sus carencias, con las siguientes claves fundamentales para este nuevo foro:&lt;br /&gt;&lt;br /&gt;      + Feria Exclusivamente para Profesionales en días laborables&lt;br /&gt;      + Gratuita para los asistentes, previo registro obligatorio&lt;br /&gt;      + Tres Días de Duración&lt;br /&gt;      + Zona de Exposición de Fabricantes, Distribuidores e Integradores&lt;br /&gt;      + Zona de Conferencias con 2 días de orientación más tácnico comerciales, empresariales y de casos de áxito y 1 día exclusivamente técnico y de la comunidad de desarrollo de Sistemas de Comunicaciones basados en Software Libre&lt;br /&gt;      + Mesa de Debate en la jornada de la Comunidad Open Source&lt;br /&gt;      + Jornadas Temáticas por días para focalizar el interás de visitantes y expositores&lt;br /&gt;      + Coincidencia en espacio y tiempo durante los días comerciales con la feria y salón complementarios del Call Center&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-3686671600278905282?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/3686671600278905282/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=3686671600278905282' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3686671600278905282'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3686671600278905282'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/03/voip2day-videos-superchulos.html' title='VoIP2DAY!!!  Videos superchulos'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-1557109058267946989</id><published>2009-02-01T01:11:00.003-06:00</published><updated>2009-02-01T01:16:28.890-06:00</updated><title type='text'>Habilitando el servicio VoIP CUCME II</title><content type='html'>En la presente figura se muestra la compatibilidad de liberación de IOS, indicando versión de CUCME integrado, versión de CUCME GUI (WEB) disponible a instalar y las especificaciones técnicas.&lt;br /&gt;Por ello, al descargar el paquete mencionado en la imagen x, se debe tener presente esta lista para que todas las funcionalidades a implementar corran sin problema alguno.&lt;br /&gt;Ahora, si se desean descargar algunos de estos archivos por separado se puede realizar desde la dirección de internet http://tools.cisco.com/support/downloads/go/Redirect.x?mdfid=278875240 donde se pueden visualizar todos los archivos relacionados a software, teléfonos, aplicaciones y otros desde una misma ventana de navegación, tal como lo muestra la figura:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://img132.imageshack.us/my.php?image=10vg4.jpg" target="_blank"&gt;&lt;img src="http://img132.imageshack.us/img132/9779/10vg4.th.jpg" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Desde este menú se puede seleccionar el teléfono disponible, en este caso 7940G, y descargar utilidades, programas y firmware SIP/SCCP, entre otros, tal como lo muestra la figura:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://img90.imageshack.us/my.php?image=11nr9.jpg" target="_blank"&gt;&lt;img src="http://img90.imageshack.us/img90/1675/11nr9.th.jpg" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Para este caso, se descargará el paquete “cmterm-7940-7960-sccp.8-0-10.zip”, que contiene los archivos firmwares SCCP necesarios para el fono IP 7940G.&lt;br /&gt;El paquete contiene los siguientes archivos:&lt;br /&gt;- P00308001000.bin&lt;br /&gt;- P00308001000.loads&lt;br /&gt;- P00308001000.sb2&lt;br /&gt;- P00308001000.sbn&lt;br /&gt;&lt;br /&gt;Todos se deberán subir a la flash mediante TFTP.&lt;br /&gt;&lt;br /&gt;Dado que se dispone en ambos routers de un IOS versión 22T “Early Deployment”, se descargará adicionalmente el paquete “cme-124-20T1.zip” de los que podemos mencionar los siguientes archivos:&lt;br /&gt;- 7970-backgrounds.tar: Fondos de pantalla para los teléfonos IPs.&lt;br /&gt;- cme-gui-7.0.0.1.tar: Interfaz web de administración de CUCME.&lt;br /&gt;- ringtone.tar: Conjunto de ringtones adicionales.&lt;br /&gt;- music-on-hold.au: Sonido audio de espera para llamadas entre la PSTN y la red local.&lt;br /&gt;- cme-bacd-2.1.2.2.tar: Archivos de sonido para IVR.&lt;br /&gt;&lt;br /&gt;Por el momento se subirán a la flash los paquetes “cme-gui-7.0.0.1.tar” y “music-on-hold.au”, recordando que para descomprimir los paquetes .tar se procede con el comando “archive tar /xtract tftp://x.x.x.x/ cme-gui-7.0.0.1.tar flash:”.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;kyrios&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-1557109058267946989?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/1557109058267946989/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=1557109058267946989' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1557109058267946989'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1557109058267946989'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/02/habilitando-el-servicio-voip-cucme-ii.html' title='Habilitando el servicio VoIP CUCME II'/><author><name>kyrios</name><uri>http://www.blogger.com/profile/06650322014937729907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://3.bp.blogspot.com/_IU94-gYifhU/TPepAtvfVHI/AAAAAAAAABo/kctGP_BQGkA/S220/IMG_0019.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-345197208937627991</id><published>2009-01-30T19:15:00.002-06:00</published><updated>2009-01-30T19:20:56.564-06:00</updated><title type='text'>Habilitando el servicio VoIP CUCME</title><content type='html'>Habilitando el servicio VoIP CUCME&lt;br /&gt;Archivos necesarios&lt;br /&gt;Una vez realizadas las tareas básicas de configuración, se pueden configurar el Cisco Unified Communications Manager Express.&lt;br /&gt;Se debe tener presente la interacción que se produce entre el CUCME y el teléfono IP, ya que lo que primero que asigna el router al teléfono IP es una dirección IP, a continuación verifica el dispositivo conectado, y si es teléfono, carga el firmware que previamente esta alojado en la flash, y por último, asigna VLAN correspondiente y dirección IP definitiva.&lt;br /&gt;Lo primero que se debe realizar es copiar los archivos necesarios para el funcionamiento de los teléfonos IPs. En este caso se alojarán en flash las imágenes SCCP del teléfono IP Cisco 7940G. Por tanto, con una cuenta CCO de Cisco, se procede a descargar la última versión de firmware de estos teléfonos IP.&lt;br /&gt;La dirección web de descarga es http://www.cisco.com/cgi-bin/tablebuild.pl/ip-key, que desplega un listado de archivos tal como se muestran y se detallan a continuación en la figura:&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img204.imageshack.us/img204/9938/60571943aw0.jpg" alt="Image Hosted by ImageShack.us" /&gt;&lt;br /&gt;&lt;br /&gt;Los archivos que se muestran en la imagen x los archivos necesarios para manejar teléfonos IP, interfaz web, IVR, entre otras funcionalidades. La diferencia de versión se presenta y es apreciable en la columna “release”, que nos indica que versión de CUCME se tiene que disponer en el IOS para trabajar con el respectivo paquete de archivos.&lt;br /&gt;Esto es importante de conocer y aplicar este conjunto de archivos de forma adecuada. Una guía para ello es la matriz de compatibilidad de versión de IOS para CUCME. Ella se presenta en la siguiente dirección web:&lt;br /&gt;http://www.cisco.com/en/US/docs/voice_ip_comm/cucme/requirements/guide/33matrix.htm.&lt;br /&gt;&lt;br /&gt;&lt;img src="http://img217.imageshack.us/img217/3706/56848318dy2.jpg" alt="Image Hosted by ImageShack.us"/&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;kyrios&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-345197208937627991?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/345197208937627991/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=345197208937627991' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/345197208937627991'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/345197208937627991'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/habilitando-el-servicio-voip-cucme.html' title='Habilitando el servicio VoIP CUCME'/><author><name>kyrios</name><uri>http://www.blogger.com/profile/06650322014937729907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='24' height='32' src='http://3.bp.blogspot.com/_IU94-gYifhU/TPepAtvfVHI/AAAAAAAAABo/kctGP_BQGkA/S220/IMG_0019.JPG'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-2772191206007997974</id><published>2009-01-26T12:21:00.001-06:00</published><updated>2009-01-26T12:23:57.572-06:00</updated><title type='text'>Denegación de servicio en Cisco Unified Communications Manager 5.x y 6.x</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;25/01/2009 Denegación de servicio en Cisco Unified Communications Manager 5.x y 6.x&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Cisco ha publicado una actualización para Cisco Unified Communications Manager 5.x y 6.x que corrige un fallo de seguridad que podría permitir que un atacante remoto causase una denegación de servicio.&lt;br /&gt;&lt;br /&gt;La solución Unified Communications de Cisco es un conjunto de productos y aplicaciones de comunicaciones que reúne e integra voz, vídeo y datos.&lt;br /&gt;&lt;br /&gt;El servicio Certificate Authority Proxy Function (CAPF) no maneja adecuadamente las entradas mal formadas, lo que podría provocar una interrupción de los servicios de voz. El servicio CAPF no está habilitado por defecto.&lt;br /&gt;&lt;br /&gt;Cisco, a través de los canales habituales, ha puesto a disposición de&lt;br /&gt;sus clientes soluciones para solventar el problema.&lt;br /&gt;&lt;br /&gt;Se aconseja consultar la tabla de versiones vulnerables y&lt;br /&gt;contramedidas en:&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.cisco.com/warp/public/707/cisco-sa-20090121-cucmcapf.shtml"&gt;http://www.cisco.com/warp/public/707/cisco-sa-20090121-cucmcapf.shtml&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Más Información:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Cisco Security Advisory: Cisco Unified Communications Manager CAPF Denial of Service Vulnerability&lt;br /&gt;&lt;a href="http://www.cisco.com/warp/public/707/cisco-sa-20090121-cucmcapf.shtml"&gt;http://www.cisco.com/warp/public/707/cisco-sa-20090121-cucmcapf.shtml&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Fuente: www.hispasec.com&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-2772191206007997974?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/2772191206007997974/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=2772191206007997974' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2772191206007997974'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2772191206007997974'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/denegacin-de-servicio-en-cisco-unified.html' title='Denegación de servicio en Cisco Unified Communications Manager 5.x y 6.x'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-1976080787577127563</id><published>2009-01-25T16:08:00.005-06:00</published><updated>2009-01-25T16:24:44.968-06:00</updated><title type='text'>Análisis forense router Cisco</title><content type='html'>&lt;div style="text-align: justify;"&gt;En este post se van a tratar las prácticas forenses que se deben aplicar a un router Cisco o basados en Cisco.&lt;br /&gt;&lt;br /&gt;En primer lugar hay que tener muy claro porque motivos se ataca un router.&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_hS7JC7hfz9A/SIdYmo5odvI/AAAAAAAAARU/1-NsREq8CXM/s200/forense+cisco.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 200px; height: 114px;" src="http://4.bp.blogspot.com/_hS7JC7hfz9A/SIdYmo5odvI/AAAAAAAAARU/1-NsREq8CXM/s200/forense+cisco.JPG" alt="" border="0" /&gt;&lt;/a&gt;Los principales motivos son los siguientes:&lt;br /&gt;&lt;/div&gt;&lt;p style="text-align: justify;"&gt;Porque atacar un router:&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Realizar un ataque de denegación de servicios (DoS) al router y a la red a la que pertenece.&lt;/li&gt;&lt;li&gt;Comprometer otros routers a través de el.&lt;/li&gt;&lt;li&gt;Desviar firewalls de red, IDS o otros servicios.&lt;/li&gt;&lt;li&gt;Monitorizar y grabar el tráfico entrante o saliente de la red.&lt;/li&gt;&lt;li&gt;Redirigir el tráfico de la red a otro punto.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;También hay que tener claro la filosofía de trabajo de un router Cisco. Esta compuesto principalmente por dos memorias donde almacena los datos:&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Las memorias son:&lt;br /&gt;&lt;/p&gt;&lt;p style="text-align: justify;"&gt;&lt;strong&gt;Memoria RAM:&lt;/strong&gt;&lt;br /&gt;Es una memoria no persistente, quiere decir que lo que esta almacenado en ella se borra al apagar el equipo.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;En ella se almacena:&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Configuración activa.&lt;/li&gt;&lt;li&gt;Tablas dinámicas: ARP, Routing, NAT, Violaciones ACL, estadísticas protocolos…&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;&lt;strong&gt;Memoria Flash:&lt;/strong&gt;&lt;br /&gt;Es persistente, aun apagando el equipo, esta memoria no se borra.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;En esta memoria se almacena:&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Configuración de arranque.&lt;/li&gt;&lt;li&gt;Archivos del sistema IOS.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Para empezar el análisis tenemos que tener en cuenta, basándonos en los datos relativos a la filosofía de trabajo del router, una metodología concreta, que consiste en:&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;No apagar ni reiniciar el router, evidentemente perderemos todos los datos almacenados en la RAM. Que son todos los datos que importan para el análisis, sin estés datos, el análisis no tiene sentido.&lt;/li&gt;&lt;li&gt;Aislar el router de la red, sobre todo si el ataque ya se ha realizado. Siempre con el cuidado de no desconectar la alimentación. En algunas casos se puede realizar sin aislar pero después de recoger información, para monitorizar si la actividad continua.&lt;/li&gt;&lt;li&gt;Conectarse para realizar el análisis forense a través del puerto consola del router y no a través de la red, porque se corrompería la escena.&lt;/li&gt;&lt;li&gt;Grabar la sesión completa de análisis de la consola en un archivo de log.&lt;/li&gt;&lt;li&gt;Ejecutar comandos que muestran configuraciones, pero nunca ejecutar comandos de configuración del router.&lt;/li&gt;&lt;li&gt;Una vez extraída la información volátil, podemos analizar las vulnerabilidades del router y escanear sus servicios a través de la red.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Después de tener en cuenta estas recomendaciones, pasamos a los comandos que tenemos que utilizar en la consola para extraer la configuración activa y las tablas dinámicas. La sesión de consola en la que se ejecuten estés comandos, debe ser grabada.&lt;/p&gt;&lt;p style="text-align: justify;"&gt;Los comandos son:&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;show clock detail&lt;/li&gt;&lt;li&gt;show version&lt;/li&gt;&lt;li&gt;show running-config&lt;/li&gt;&lt;li&gt;show startup-config&lt;/li&gt;&lt;li&gt;show reload&lt;/li&gt;&lt;li&gt;show ip route&lt;/li&gt;&lt;li&gt;show ip arp&lt;/li&gt;&lt;li&gt;show users&lt;/li&gt;&lt;li&gt;show logging&lt;/li&gt;&lt;li&gt;show ip interface&lt;/li&gt;&lt;li&gt;show interfaces&lt;/li&gt;&lt;li&gt;show tcp brief all&lt;/li&gt;&lt;li&gt;show ip sockets&lt;/li&gt;&lt;li&gt;show ip nat translations verbose&lt;/li&gt;&lt;li&gt;show ip cache flow&lt;/li&gt;&lt;li&gt;show ip cef&lt;/li&gt;&lt;li&gt;show snmp user&lt;/li&gt;&lt;li&gt;show snmp group&lt;/li&gt;&lt;li&gt;show clock detail&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;También podemos utilizar una herramienta automatizada para recabar esta información, se trata de CREED (Cisco Router Evidence Extraction Disk). Un disco auto arrancable que ejecuta un script para obtener esta información, ejecutando estos comandos:&lt;/p&gt;&lt;p style="text-align: justify;"&gt;# terminal length 0&lt;br /&gt;# dir /all&lt;br /&gt;# show clock detail&lt;br /&gt;# show ntp&lt;br /&gt;# show version&lt;br /&gt;# show running-config&lt;br /&gt;# show startup-config&lt;br /&gt;# show reload&lt;br /&gt;# show ip route&lt;br /&gt;# show ip arp&lt;br /&gt;# show users&lt;br /&gt;# show logging&lt;br /&gt;# show interfaces&lt;br /&gt;# show ip interfaces&lt;br /&gt;# show access-lists&lt;br /&gt;# show tcp brief all&lt;br /&gt;# show ip sockets&lt;br /&gt;# show ip nat translations verbose&lt;br /&gt;# show ip cache flow&lt;br /&gt;# show ip cef&lt;br /&gt;# show snmp users&lt;br /&gt;# show snmp groups&lt;br /&gt;# show clock detail&lt;br /&gt;# exit&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Después de obtener está información pasaremos a encontrar las vulnerabilidades o servicios por los que se ha podido comprometer la seguridad del router.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Para analizar vulnerabilidades utilizamos herramientas como: Router Audit Tool (RAT) y Nipper.&lt;br /&gt;Para analizar servicios utilizamos: nmap, Cisco Torch, Cisco Snmp Tool…&lt;/p&gt;&lt;div style="text-align: justify;"&gt;&lt;a style="font-weight: bold;" href="http://web.archive.org/web/20040214172413/http://cybercrime.kennesaw.edu/creed/"&gt;Más información y descarga de CREED (Cisco Router Evidence Extraction Disk):&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a style="font-weight: bold;" href="http://vtroger.blogspot.com/2008/07/herramientas-para-asegurar-dispositivos.html"&gt;Más información y descarga de Cisco Torch, Cisco Snmp Tool y Router Audit Tool (RAT) en el post “Herramientas para asegurar dispositivos Cisco”:&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a style="font-weight: bold;" href="http://vtroger.blogspot.com/2008/04/auditar-seguridad-en-dispositivos-cisco.html"&gt;Más información y descarga de Nipper en el post “Auditar seguridad en dispositivos Cisco”:&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Fuente: &lt;/span&gt;&lt;a style="font-weight: bold;" href="http://vtroger.blogspot.com/2008/07/anlisis-forense-router-cisco.html"&gt;Guru de la informática&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-1976080787577127563?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/1976080787577127563/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=1976080787577127563' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1976080787577127563'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1976080787577127563'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/anlisis-forense-router-cisco.html' title='Análisis forense router Cisco'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_hS7JC7hfz9A/SIdYmo5odvI/AAAAAAAAARU/1-NsREq8CXM/s72-c/forense+cisco.JPG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-4307915506321743577</id><published>2009-01-25T00:54:00.005-06:00</published><updated>2009-01-25T14:26:32.272-06:00</updated><title type='text'>Cisco Systems fabricará servidores</title><content type='html'>&lt;div style="text-align: justify;"&gt;Con la incorporación a este nuevo mercado, la compañía se convertirá en competidor directo de HP, IBM y Dell, por mencionar algunos.&lt;br /&gt;&lt;br /&gt;El mercado de los servidores contará con un nuevo integrante a partir de este 2009. Cisco Systems extenderá sus líneas de comercialización y en los siguientes meses comenzará operaciones de desarrollo de servidores, cuya principal característica será la adición de un sofisticado esquema de virtualización en software, informa el periódico estadounidense The New York Times.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_WbhEs60hGUg/SXwM3NNjueI/AAAAAAAABxY/UGmpC_hUNiM/s1600-h/P-CiscoSystem-servers.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 263px; height: 261px;" src="http://2.bp.blogspot.com/_WbhEs60hGUg/SXwM3NNjueI/AAAAAAAABxY/UGmpC_hUNiM/s400/P-CiscoSystem-servers.jpg" alt="" id="BLOGGER_PHOTO_ID_5295121404459727330" border="0" /&gt;&lt;/a&gt;IBM, Hewlett Packard (HP) y Dell, tres de los mas importantes fabricantes de servidores en el mundo, que a su vez han reflejado relaciones cercanas de colaboración con Cisco podrían fragmentar o limitar sus relaciones con esta firma, de acuerdo a la connotación expresada en el rotativo norteamericano, pues el anuncio hace referencia a las pretensiones de la compañía por engrandecer sus expectativas de comercio pese a que participe en sectores no familiarizados.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_WbhEs60hGUg/SXwNNuDujJI/AAAAAAAABxg/Zd0tn7OweZ0/s1600-h/N-CiscoSystem-2.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 200px; height: 215px;" src="http://3.bp.blogspot.com/_WbhEs60hGUg/SXwNNuDujJI/AAAAAAAABxg/Zd0tn7OweZ0/s400/N-CiscoSystem-2.jpg" alt="" id="BLOGGER_PHOTO_ID_5295121791233985682" border="0" /&gt;&lt;/a&gt;Cabe señalar que la decisión de Cisco en la penetración del mercado de los servidores, ha sido calificada como riesgosa y atrevida por distintos analistas financieros, pues este sector no ha significado el mejor eje redituable de la compañía, en comparación con los sistemas de redes computacionales y de comunicación inalámbrica, nichos que domina muy bien, con una media de remanencias de aproximadamente 40 mil millones de dólares anuales y un 65 por ciento en beneficios marginales.&lt;br /&gt;“Vemos esto no como un nuevo mercado, sino como una transición de mercado”, dijo a la fuente Padmasree Warrior, jefa de la unidad de Tecnología de Cisco Systems.&lt;br /&gt;Por su parte, el analista en hardware, Brent Bracelin sostuvo que “Esto será el mas importante y el más hablado producto del año. Habrá reacciones de los competidores masivos tales como IBM y HP, pero esperamos que esto abra el camino hacia una consolidación industrial”.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Explotar al máximo la virtualización en sector de computación&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;A través de los últimos años, las compañías dedicadas a la fabricación de computadoras y servidores, han adoptado la tecnología en virtualización en software a fin de ahorrar energía en sus dispositivos, realzar el desempeño de las propias unidades y finalmente catapultar sus ventas. El mismo artículo del rotativo neoyorquino, anota que esta tecnología será la principal característica de los servidores de Cisco, no obstante, se destaca que el networking y virtualización conformarán la oferta de Cisco, ambos tomando la tecnología de la compañía y de la firma VMware, especializada en el desarrollo de software para virtualización.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Fuente: electronicosonline.com&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-4307915506321743577?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/4307915506321743577/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=4307915506321743577' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4307915506321743577'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4307915506321743577'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/cisco-systems-fabricar-servidores.html' title='Cisco Systems fabricará servidores'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_WbhEs60hGUg/SXwM3NNjueI/AAAAAAAABxY/UGmpC_hUNiM/s72-c/P-CiscoSystem-servers.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-6291685678855443021</id><published>2009-01-24T09:49:00.000-06:00</published><updated>2009-01-24T09:50:59.697-06:00</updated><title type='text'>Seguridad MPLS (I)</title><content type='html'>&lt;div style="text-align: justify;"&gt;Explicar la tecnología MPLS podría llevarnos varias entradas. Por ello simplemente voy a realizar un breve resumen de algunos de los aspectos más importantes para refrescar la memoria a quienes ya la conocen. Para el resto os recomiendo que os leáis alguna de las siguientes referencias:&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;MPLS Fundamentals:  A comprehensive Introduction to MPLS Theory and Practice.&lt;span style="font-style: italic;"&gt;  Luc De &lt;/span&gt;&lt;span style="font-style: italic;"&gt;Ghein. Cisco Press.&lt;/span&gt;&lt;/li&gt;&lt;li&gt;Advanced MPLS Design and Implementation. &lt;span style="font-style: italic;"&gt;Vivek Alwayn. Cisco Press.&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;La tecnología MPLS (&lt;a href="http://www.ietf.org/rfc/rfc3031.txt"&gt;RFC 3031&lt;/a&gt;) es un estándar abierto del IETF que básicamente adapta la tecnología “&lt;a href="http://en.wikipedia.org/wiki/Multiprotocol_Label_Switching"&gt;&lt;span style="font-style: italic;"&gt;tag switching&lt;/span&gt;&lt;/a&gt;”, sistema propietario de Cisco y que destacó frente al IP Switching, tecnología similar propuesta por &lt;a href="http://en.wikipedia.org/wiki/Ipsilon_Networks"&gt;Ipsilon Networks&lt;/a&gt; pero restringida a la arquitectura ATM.&lt;br /&gt;&lt;br /&gt;Se trata de una tecnología para el transporte de datos a nivel de red MAN y WAN perteneciente a la familia de tecnologías basadas en la conmutación de paquetes. Además proporciona un servicio de transporte de datos orientado a conexión a través de la creación de circuitos virtuales, previa al transporte de la información. A nivel del &lt;a href="http://en.wikipedia.org/wiki/OSI_model"&gt;modelo OSI&lt;/a&gt; de comunicaciones se localiza entre el nivel de enlace y el nivel de red, por lo que podemos hablar de un nivel ficticio 2.5. El aspecto fundamental de esta tecnología es que el reenvío de paquetes se hace en base a unas etiquetas que se incluyen en la cabecera del protocolo. Estas etiquetas van cambiando de salto a salto y definen un camino (LSP) que ha sido calculado con carácter previo por los nodos de la red y en base a algún criterio predefinido llamado FEC (Ej. tráfico destinado a un cierto rango de red con unos requisitos de calidad de servicio elevados). Nótese la diferencia con el transporte tradicional IP, en el que el plano de control y el plano de datos se encuentran entrelazados. Las etiquetas definen el camino y se distribuyen en base a algún protocolo de intercambio de etiquetas (&lt;a href="http://en.wikipedia.org/wiki/Label_Distribution_Protocol"&gt;LDP&lt;/a&gt;, &lt;a href="http://en.wikipedia.org/wiki/RSVP-TE"&gt;RSVP-TE&lt;/a&gt;, MP-BGP, etc.).&lt;br /&gt;&lt;br /&gt;La tecnología MPLS está siendo adoptada por la mayoría de los proveedores de servicios de Internet (ISP) ya que les permite reducir costes en la operación de la red y ofrecer a sus clientes &lt;a href="http://en.wikipedia.org/wiki/Service_level_agreement"&gt;SLAs&lt;/a&gt; con compromisos reales de &lt;a href="http://en.wikipedia.org/wiki/Quality_of_service"&gt;QoS&lt;/a&gt;, lo cual se está convirtiendo en una auténtica necesidad con la introducción en las empresas de la VoIP. La reducción en los costes de operación se explica porque MPLS permite ofrecer múltiples servicios de transporte de manera virtual (Ethernet, ATM, FR, HDLC, PPP, etc.) con una única red, por lo que ya no es necesario mantener equipamiento y configurar distintas redes, con la correspondiente reducción en personal especialista que esto implica. A esta funcionalidad de MPLS se le conoce por &lt;a href="http://www.cisco.com/warp/public/cc/so/neso/vpn/unvpnst/atomf_ov.htm"&gt;AToM&lt;/a&gt; (Any Transport Over MPLS). No obstante, en la actualidad su mayor auge viene de la mano de otro servicio, el de redes privadas virtuales (VPN), y será en la seguridad de este servicio en la que centraremos esta entrada.&lt;br /&gt;&lt;br /&gt;Algunos términos que resultan fundamentales para poder comprender lo que se contará se listan a continuación. Cada uno de ellos contiene un hiperenlace a la definición del mismo.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;a href="http://en.wikipedia.org/wiki/PE_router"&gt;Router PE&lt;/a&gt; (Provider Edge Router) o E-LSR (Edge Label Switching Router)&lt;/li&gt;&lt;li&gt;&lt;a href="http://en.wikipedia.org/wiki/P_Router"&gt;Router P&lt;/a&gt; (Provider Router) o LSR (Label Switching Router)&lt;/li&gt;&lt;li&gt;&lt;a href="http://en.wikipedia.org/wiki/Label_Switched_Path"&gt;Label Switched Path&lt;/a&gt; (LSP)&lt;/li&gt;&lt;li&gt;&lt;a href="http://en.wikipedia.org/wiki/Forwarding_equivalence_class"&gt;Forwarding Equivalent Class&lt;/a&gt; (FEC) &lt;/li&gt;&lt;li&gt;&lt;a href="http://http//en.wikipedia.org/wiki/VRF"&gt;Virtual Routing and Forwarding Instance&lt;/a&gt; (VRF)&lt;/li&gt;&lt;li&gt;&lt;a href="http://en.wikipedia.org/wiki/Route_distinguisher"&gt;Route Distinguiser &lt;/a&gt;(RD)&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Antes de tratar la seguridad de las redes privadas virtuales basadas en la tecnología MPLS resulta fundamental tener una visión de alto nivel de cómo se ofrece este servicio.&lt;br /&gt;&lt;br /&gt;Cada router PE puede estar comunicado con varios routers CE pertenecientes al mismo, o a diferentes clientes. Los routers CE son aquéllos que interactúan directamente a nivel tres con los routers PE del ISP, los cuales dan acceso a la red MPLS. Por lo tanto son ajenos a la existencia de una red MPLS y no entienden de etiquetas, LSP, LDP, VRF, etc. Cada router PE mantiene una tabla de rutas independiente por cada VPN además de una global. Es decir, si un PE da soporte a las delegaciones de dos empresas distintas mantendrá dos tablas de rutas independientes, una por cada empresa, y la tabla de rutas global, en la que se mantienen las rutas internas del propio core MPLS. La interfaz del router PE que conecta con un CE debe tener una dirección IP dentro del rango de direccionamiento de la VPN a la que pertenece dicho CE, de tal manera que el ISP participa en el direccionamiento de la empresa a la que da servicio. Esta falta de transparencia es probablemente la única desventaja del servicio de VPNs de MPLS. Siguiendo con la explicación, cada CE propaga las rutas (información de alcanzabilidad) de su tabla de rutas hacia el PE (bien mediante un IGP o mediante eBGP) y éste a su vez propaga hacia el CE las rutas que le llegan desde otros PE, comunicados a su vez por sus CE vecinos. La comunicación de rutas PE-PE requiere una explicación más detallada. Ésta se realiza mediante iBGP puesto que las rutas intercambiadas son las de todas las VPNs a las que el ISP da servicio. Puesto que dos VPN pertenecientes a empresas distintas pueden optar por un mismo espacio de direcciones privadas, es necesario buscar un mecanismo que permita distinguirlas. Este es el objetivo del RD, que no es más que una extensión de BGP, que se emplea cuando éste propaga las rutas entre routers PE. Es importante notar que los routers P, que conforman el núcleo de la red MPLS, no participan en el intercambio de las rutas de las VPN. Éstos únicamente ejecutan un protocolo de enrutamiento IGP entre sí y con los PE para intercambiar la información de alcanzabilidad del core MPLS; información que se empleará para distribuir las etiquetas que permiten el reenvío de paquetes dentro del core (ver más adelante).&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_QUsiOTimAdQ/SQ8xY9PW6FI/AAAAAAAAArM/UgQ2EWDelmA/s1600-h/MPLS1.PNG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 206px;" src="http://3.bp.blogspot.com/_QUsiOTimAdQ/SQ8xY9PW6FI/AAAAAAAAArM/UgQ2EWDelmA/s320/MPLS1.PNG" alt="" id="BLOGGER_PHOTO_ID_5264480794244999250" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Ahora que ya sabemos cómo se construyen las tablas de rutas, falta saber cómo se propagan los paquetes de distintas VPN por la red. Cuando un paquete llega a un PE desde un CE con destino un host que se encuentra en una delegación remota, se encapsula con la correspondiente cabecera MPLS. Esta cabecera incluye además dos etiquetas MPLS anidadas, la más profunda identifica la VPN a la que pertenece el paquete y la más externa permite a la red MPLS realizar el reenvío del paquete hasta el PE de destino. Una vez el paquete llega al PE correcto, éste elimina la etiqueta exterior y se fija en la etiqueta más profunda, la cual le dice a qué VPN pertenece el paquete, y por ende a través de qué interfaz (y por consiguiente hacia qué CE) debe reenviar el paquete. Finalmente, el CE asociado se encargará de hacer llegar el paquete hasta el host de destino.&lt;br /&gt;&lt;br /&gt;Finalizada ya esta “breve” introducción a la tecnología MPLS nos encontramos en condiciones de analizar los aspectos fundamentales de la seguridad del servicio de VPN. Suponiendo que no tenemos acceso al equipamiento del core de la red MPLS (routers PE y P), y desde el punto de vista de un atacante, lo que más nos puede interesar es ver cómo desde una VPN a la qué sí tenemos acceso (Ej. somos trabajadores de una empresa que tiene contratado un servicio de VPN basado en MPLS) podemos o bien interceptar el tráfico y acceder a equipos pertenecientes a otra VPN, o bien generar una denegación de servicio en las otras VPN.&lt;br /&gt;&lt;br /&gt;Como se puede deducir de las explicaciones anteriores, si el atacante si sitúa en una delegación dentro de una VPN concreta, cuando quiera acceder a otra delegación simplemente verá que su tráfico sigue una ruta que a nivel IP pasa como mínimo por cuatro saltos distintos (CE-PE-PE-CE), siendo el primer salto su GW por defecto. Este GW por defecto es en realidad el CE de su delegación que se comunica con un router virtual, conocido por VRF en la terminología MPLS, y que no es más que la tabla de rutas asociada a la VPN y la instancia de reenvío de paquetes asociada. Como ya sabemos, ambas se incluyen en el router PE.&lt;br /&gt;&lt;br /&gt;Así, una primera opción que se nos puede ocurrir para intentar acceder a una VPN distinta sería enviar paquetes encapsulados con una cabecera MPLS que incorporare a su vez las etiquetas adecuadas. Estas etiquetas, debido a que no son conocidas a priori, podrían determinarse a base de prueba y error. De este modo, si no estuviéramos interesados en un objetivo concreto sino en alcanzar de manera indiscriminada una VPN de otro cliente del ISP, podría servirnos perfectamente. Sin embargo, la RFC estipula que cuando llegue un paquete MPLS por una interfaz asociada a un CE, éste se descarte automáticamente. Enno Rey, en una presentación que realizó en la Blackhat hace un par de años, afirmó que lo habían comprobado con routers CISCO y que en todos los casos se había verificado la conformidad con la RFC.&lt;br /&gt;&lt;br /&gt;Otro posible ataque consistiría en aprovechar una incorrecta implementación de las conexiones a nivel CE-PE. Imaginemos por un instante que dos CE pertenecientes a VPNs diferentes se conectan a sendas interfaces virtuales que en realidad son una misma interfaz física. Supongamos además que los enlaces procedentes de los PE se concentran en un switch antes de conectarse contra el PE utilizando tecnología de &lt;a href="http://en.wikipedia.org/wiki/VLAN"&gt;VLAN&lt;/a&gt;. ¿Acaso no podríamos realizar un ataque a las VLANs (por ejemplo con &lt;a href="http://www.yersinia.net/"&gt;Yersinia&lt;/a&gt;) si comprometemos el router CE para así terminar accediendo a la VPN de otro cliente del ISP? En estos casos lo mejor es implementar enlaces físicos independientes PE-CE.&lt;br /&gt;&lt;br /&gt;Igualmente sería deseable que en las interfaces del PE que se conectan contra routers CE se incorporaran &lt;a href="http://en.wikipedia.org/wiki/Access_control_list"&gt;ACLs&lt;/a&gt; que únicamente permitieran tráfico de enrutamiento. Todo servicio adicional podría ser aprovechado por un atacante para ganar acceso al router PE (login remoto, tft para la carga de configuraciones, etc.)&lt;br /&gt;&lt;br /&gt;Respecto a las denegaciones de servicio, qué mejor manera para dejar aislada una delegación que dejar fuera de combate al PE que le permite comunicarse con el resto de delegaciones. Cómo hacerlo, pues aprovechando el único servicio que debería ser accesible, el de algún protocolo de enrutamiento dinámico que corra entre el nuestro CE y el PE. Imaginemos que inundamos al PE con infinidad de rutas inventadas y que van cambiando cada poco tiempo. Si el router no está correctamente configurado, lograremos saturar su memoria y llevar la CPU al 100% dejándolo inutilizado para el resto de VPNs a las que dé servicio.&lt;br /&gt;&lt;br /&gt;Fuente: http://blog.s21sec.com&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-6291685678855443021?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/6291685678855443021/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=6291685678855443021' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/6291685678855443021'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/6291685678855443021'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/seguridad-mpls-i.html' title='Seguridad MPLS (I)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_QUsiOTimAdQ/SQ8xY9PW6FI/AAAAAAAAArM/UgQ2EWDelmA/s72-c/MPLS1.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-8522758520292921063</id><published>2009-01-24T09:47:00.000-06:00</published><updated>2009-01-24T09:49:14.673-06:00</updated><title type='text'>Proteger una red Wireless (III de III)</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;strong&gt;IAS (Internet Authentication Service)&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Vamos a terminar de montar la infraestructura WPA, para lo cual vamos a empezar por poner en marcha nuestro servidor RADIUS. Para una organización contar con un servidor RADIUS no es solo una solución segura para conexiones Wireless, también es un elemento importante en la autenticación de conexiones VPN, tanto entre sitios remotos como para clientes o para las soluciones que se nos vienen encima NAP (Network Access Protection) y que en breve estarán implantadas en todos las empresas.&lt;br /&gt;&lt;br /&gt;Si la implantación del servidor RADIUS es algo para pocos usuarios o no se desea implantar un servidor dedicado, se puede adquirir fácilmente Routers y/o Access Points Wireless que incluyen dentro de su firmware, pequeños servidores RADIUS con sistema de autenticación EAP-MD5 en la mayoría de los casos. Lógicamente esta es una solución poco escalable ya que, en primer lugar, nos obliga a replicar la base de datos de usuarios dentro del firmware y además, en el caso que contemos con 2 o más Access Point vamos a tener que duplicar estos usuarios en todos los AP o bien pensar en enlazarlos.&lt;br /&gt;&lt;br /&gt;Nosotros vamos a implantar como servidor RADIUS la solución de Microsoft, Internet Authentication Service (IAS). Este es que en Windows 2000 Server se proveía como una descarga aparte pero es un servicio que viene “de serie” en Windows Server 2003 y se instala, como cualquier otro, con la opción del panel de control de Agregar o Quitar Programas. Este es un componente de red por lo que habría que seleccionar IAS dentro de estos.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZycU2gzNeI/AAAAAAAAAHs/P-O8E9w0tgA/s1600-h/imagen+-+1.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZycU2gzNeI/AAAAAAAAAHs/P-O8E9w0tgA/s400/imagen+-+1.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055967028295138" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 1: Instalación componente IAS&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Una vez instalado hay que registrar el servidor RADIUS en el Directorio Activo de nuestra organización, y para ello tres opciones, la fácil: desde la consola de administración MMC de IAS, seleccionamos nuestro servidor IAS y elegimos la opción “Regristrar en Directorio Activo” (figura 2); la artesana: Al final, al hacerlo mediante la consola solo se está añadiendo la cuenta de máquina a ciertos grupos privilegiados, por lo que podemos hacerlo manualmente y añadir la cuenta de máquina de nuestro servidor IAS a los grupos de seguridad IAS y RAS en el Directorio Activo; y por comandos: también se puede realizar el mismo proceso utilizando el comando netsh desde el interfaz de comandos.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/_Y2uWeGSk9Sw/RZycQGgzNdI/AAAAAAAAAHk/C3fzhn0s1cA/s1600-h/Imagen+-+2.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://2.bp.blogspot.com/_Y2uWeGSk9Sw/RZycQGgzNdI/AAAAAAAAAHk/C3fzhn0s1cA/s400/Imagen+-+2.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055885423916498" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 2: Registrar IAS en Directorio Activo&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Una vez registrado ya podemos proceder a configurar nuestro servidor IAS. Tres sencillos pasos a seguir. Primero configurar el registro de conexiones, tanto las correctas como las fallidas para tener una idea de lo que esta sucediendo con nuestra red. Esta es una sencilla operación para detectar los intentos de intrusión o las conexiones “no habituales” de los clientes.&lt;br /&gt;&lt;br /&gt;En segundo lugar configurar una Política de Acceso Remoto, es decir, quienes van a poder conectarse remotamente, o lo que es lo mismo en nuestro entorno, quienes van a poder realizar una conexión Wireless. Para terminar la configuración del servidor deberemos establecer cuales van a ser las opciones de conexión, es decir, que mecanismos exigimos para autenticar a los usuarios.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Política de Acceso de Remoto&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Con IAS vamos a poder crear políticas de acceso remoto para todo tipo de conexiones, para clientes VPN, para clientes Wireless e incluso para clientes de red, que es en lo que se basa NAP. En este caso vamos a crear una Política de Acceso Remoto para nuestros clientes Wireless y vamos a crearla siguiendo el asistente. Seleccionamos la opción de Política de Acceso Remoto y empezamos:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/_Y2uWeGSk9Sw/RZycMmgzNcI/AAAAAAAAAHc/9JrX5MuB4vI/s1600-h/Imagen+-+3.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://4.bp.blogspot.com/_Y2uWeGSk9Sw/RZycMmgzNcI/AAAAAAAAAHc/9JrX5MuB4vI/s400/Imagen+-+3.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055825294374338" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 3: Creación de una Política de Acceso Remoto&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Una vez introducido el nombre de la política llegamos al cuadro de dialogo donde se nos solicita el tipo de Política de Acceso Remoto que estamos creando, como se puede ver en la imagen tenemos políticas para conexiones VPN, para llamadas de marcado Dial-Up de líneas de telefonía punto a punto, para conexiones Wireless e incluso para conexiones ethernet, que se utilizarán en NAP. Seleccionamos la opción de Wireless, lógicamente, y continuamos hacia delante.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/_Y2uWeGSk9Sw/RZycIWgzNbI/AAAAAAAAAHU/7E3A1cgCUNo/s1600-h/Imagen+-+4.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://3.bp.blogspot.com/_Y2uWeGSk9Sw/RZycIWgzNbI/AAAAAAAAAHU/7E3A1cgCUNo/s400/Imagen+-+4.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055752279930290" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 4: Selección de tipo de Política de Acceso Remoto&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Como nosotros deseamos integrar la seguridad de las conexiones dentro de la infraestructura de nuestra empresa, vamos a crearnos dentro de nuestro Directorio Activo un grupo de usuarios, en este caso llamado “Malos”, (perdón por el chiste), que serán los usuarios que vamos a autorizar con esta Política de Acceso Remoto. Es necesario, que los usuarios tengan el permiso de marcado, igual que para las conexiones de VPN o Dial-Up, ya que es el permiso que se utiliza para las conexiones remotas. Como esto es un poco engorroso, el seleccionar todos los usuarios y darles ese permiso, se puede utilizar una opción, una vez creada la política con el asistente, en las propiedades que permite ignorar ese permiso y directamente conceder desde IAS el permiso de marcado si cumple la Política de Acceso Remoto.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/_Y2uWeGSk9Sw/RZycDGgzNaI/AAAAAAAAAHM/sXrQpo4vJYA/s1600-h/Imagen+-+5.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://2.bp.blogspot.com/_Y2uWeGSk9Sw/RZycDGgzNaI/AAAAAAAAAHM/sXrQpo4vJYA/s400/Imagen+-+5.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055662085617058" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 5: Selección de clientes autorizados por esta política&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;La autorización puede realizarse tanto a nivel de usuarios como a nivel de máquinas por lo que podríamos realizar una autenticación doble, es decir, usuarios autorizados y máquinas autorizadas.&lt;br /&gt;&lt;br /&gt;Una vez elegido el grupo de usuarios deberemos elegir el sistema de autenticación. Las opciones a elegir son dos.&lt;br /&gt;&lt;br /&gt;Opción 1: PEAP (Protected EAP), que como vimos el mes pasado utiliza un canal TLS generado con el Certificado del servidor, en este caso el del servidor IAS; después elegimos un método de autenticación del cliente que será, o bien contraseña, enviada mediante el protocolo MS-Chap v2, o bien se utilizará directamente un certificado digital del mismo que tendemos en la máquina cliente o una smartcard.&lt;br /&gt;&lt;br /&gt;Opción 2: No tenemos canal TLS antes de la autenticación EAP, por lo que utilizamos una autenticación basada en tarjeta inteligente o certificado digital instalado en la máquina cliente.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/_Y2uWeGSk9Sw/RZyb6GgzNYI/AAAAAAAAAG8/jH4jXrNMdCM/s1600-h/Imagen+-+6.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://2.bp.blogspot.com/_Y2uWeGSk9Sw/RZyb6GgzNYI/AAAAAAAAAG8/jH4jXrNMdCM/s400/Imagen+-+6.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055507466794370" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 6: Selección de método de autenticación de clientes&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Con estas opciones hemos terminado de crear la Política de Acceso Remoto para nuestro ejemplo. Hay que notar que se pueden crear tantas políticas de acceso remoto como deseemos. Estas políticas se van a evaluar igual que los firewalls de menor número de orden a mayor y se aplicará la primera que concuerde. Así, podremos tener conexiones autenticadas desde máquinas, o conexiones válidas desde cualquier máquina para algunos usuarios, o conexiones autenticadas con contraseñas porque son dispositivos que no soportan smartcard, etc … a necesidad de la infraestructura.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZyb22gzNXI/AAAAAAAAAG0/7BBsSA6cCJs/s1600-h/Imagen+-7.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZyb22gzNXI/AAAAAAAAAG0/7BBsSA6cCJs/s400/Imagen+-7.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055451632219506" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 7: Propiedades de la Política de Conexión&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Una vez creada la política podemos, entrando en sus propiedades, definir algunos valores específicos de la misma, como si hay rangos horarios para la conexión, límites de tiempo, la asignación de direcciones IP, etc… para afinar más las opciones de la política.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Política de Petición de Conexión&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Vale, ya hemos creado la política para nuestros clientes Wireless, los que serán o no autenticados con nuestro servidor RADIUS, ahora tenemos que configurar la estructura de autenticación de las peticiones dentro de nuestros servidores RADIUS. Para ello creamos una Política de Petición de Conexión, es decir, cual es el orden de validación de las conexiones en el caso de que tengamos una infraestructura compleja.&lt;br /&gt;&lt;br /&gt;La política por defecto que viene creada determina que se autentique en el servidor RADIUS a conexiones que vienen directamente o mediante una conexión VPN utilizando la base de datos del Directorio Activo. Si la autenticación la diera otro servidor RADIUS o si las peticiones vinieran a través de un ISP o se desea comprobar cualquier otro parámetro de la conexión, como por ejemplo, los números de teléfono en una conexión Dial-up o el fabricante de las tarjetas Wireless podemos crear nuevas políticas de conexión. Para nuestro ejemplo, con la política por defecto es perfecto.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Alta de Clientes RADIUS&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Ya tenemos definida la Política de Acceso Remoto y la Política de Petición de Conexión, hemos configurado el Registro de Accesos y tenemos el servidor IAS registrado en el Directorio Activo, ¿Qué nos queda? Pues únicamente dar de alta a los puntos de Aceso y/o Routers Wireless que pueden realizar peticiones a nuestro servidor para autenticar clientes. Para ello en la parte de Clientes RADIUS creamos uno nuevo.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://2.bp.blogspot.com/_Y2uWeGSk9Sw/RZybyGgzNWI/AAAAAAAAAGs/vAA9SlWjS10/s1600-h/Imagen+-+8.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://2.bp.blogspot.com/_Y2uWeGSk9Sw/RZybyGgzNWI/AAAAAAAAAGs/vAA9SlWjS10/s400/Imagen+-+8.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055370027840866" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 8: Alta de Clientes RADIUS&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Lo primero que se nos solicita es el nombre que le vamos a dar al punto de acceso y cual es la dirección IP o nombre DNS desde la que es accesible para nuestro servidor IAS. En segundo lugar debemos elegir el tipo de cliente RADIUS que es pues a pesar de que existe un estándar, muchos fabricantes han realizado pequeñas variaciones sobre el mismo en la forma de la comunicación.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/_Y2uWeGSk9Sw/RZybtmgzNVI/AAAAAAAAAGk/1dpk8rTou-M/s1600-h/Imagen+-+9.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://4.bp.blogspot.com/_Y2uWeGSk9Sw/RZybtmgzNVI/AAAAAAAAAGk/1dpk8rTou-M/s400/Imagen+-+9.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055292718429522" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 9: Elección de tipo de cliente RADIUS&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Por último, lo más importante, el secreto compartido entre nuestro Servidor RADIUS y el cliente. Es la forma de autenticación mutua que se utiliza. Podríamos pensar que es una forma insegura, pues la clave compartida no es la mejor de las formas de autenticar las conexiones, pero se supone, que la conexión física entre el Cliente y el Servidor RADIUS es por una línea privada y securizada.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZybp2gzNUI/AAAAAAAAAGc/3dZCBDVmSUU/s1600-h/Imagen+-+10.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZybp2gzNUI/AAAAAAAAAGc/3dZCBDVmSUU/s400/Imagen+-+10.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055228293920066" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 10: Configuración de Secreto Compartido para Cliente RADIUS&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Al acabar este asistente ya tendremos dado de alta como Cliente RADIUS a nuestro AP, pero este la comunicación no estará funcionando hasta que de forma simétrica demos de alta al servidor RADIUS en nuestro Punto de Acceso o Router Wireless.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZybl2gzNTI/AAAAAAAAAGU/oF5D8mNOkNE/s1600-h/Imagen+-+11.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZybl2gzNTI/AAAAAAAAAGU/oF5D8mNOkNE/s400/Imagen+-+11.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055159574443314" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 11: Lista de Clientes RADIUS en IAS&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Para dar de alta al servidor RADIUS debemos entrar en la herramienta de administración de nuestro Punto de Acceso Wireless y configurar la dirección IP del servidor RADIUS, el puerto, que por defecto es el 1812 y el secreto compartido. Y ya estaría.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://4.bp.blogspot.com/_Y2uWeGSk9Sw/RZybimgzNSI/AAAAAAAAAGM/hwuzKjflvlI/s1600-h/Imagen+-+12.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://4.bp.blogspot.com/_Y2uWeGSk9Sw/RZybimgzNSI/AAAAAAAAAGM/hwuzKjflvlI/s400/Imagen+-+12.JPG" alt="" id="BLOGGER_PHOTO_ID_5016055103739868450" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 12: Configuración del Servidor RADIUS en el AP&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Configuración del cliente&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Para terminar la conexión en esta infraestructura debemos crear la conexión desde el cliente, para ello entramos en las opciones de la tarjeta de red y damos de alta una nueva red Wireless. Damos de alta el SSID de la misma, seleccionamos la opción de autenticación WPA y de cifrado TKIP. Pasamos en segundo lugar a la parte de Autenticación donde podremos seleccionar “PEAP” o “Certificado Digital o Smartcard”.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZykf2gzNkI/AAAAAAAAAJ4/qjoZQbgbkxQ/s1600-h/Imagen+-+13+-2.JPG"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer;" src="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZykf2gzNkI/AAAAAAAAAJ4/qjoZQbgbkxQ/s200/Imagen+-+13+-2.JPG" alt="" id="BLOGGER_PHOTO_ID_5016064952099878466" border="0" /&gt;&lt;/a&gt;&lt;a href="http://3.bp.blogspot.com/_Y2uWeGSk9Sw/RZykbWgzNjI/AAAAAAAAAJw/JHq061cBcEA/s1600-h/Imagen+-+13-1.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer;" src="http://3.bp.blogspot.com/_Y2uWeGSk9Sw/RZykbWgzNjI/AAAAAAAAAJw/JHq061cBcEA/s200/Imagen+-+13-1.JPG" alt="" id="BLOGGER_PHOTO_ID_5016064874790467122" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;center&gt;Imagen 13: Configuración de Cliente WPA&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Hay que darse cuenta, que en el caso de usar PEAP podremos autenticarnos usando contraseña con MS Chap v2 o con certificado digital o smartcard, mientras que si utilizamos certificado digital o smartcard no podremos utilizar la contraseña. En ambos casos deberemos elegir la entidad certificadora que estamos utilizando para validar todos los certificados digitales, los de servidor y los de cliente, así se puede ver en las propiedades de ambas configuraciones.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZylF2gzNmI/AAAAAAAAAKQ/g03Fc37bgpQ/s1600-h/Imagen+-+14-2.JPG"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer;" src="http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZylF2gzNmI/AAAAAAAAAKQ/g03Fc37bgpQ/s200/Imagen+-+14-2.JPG" alt="" id="BLOGGER_PHOTO_ID_5016065604934907490" border="0" /&gt;&lt;/a&gt;&lt;a href="http://2.bp.blogspot.com/_Y2uWeGSk9Sw/RZylBGgzNlI/AAAAAAAAAKI/M0jKzHH3m64/s1600-h/Imagen+-+14-1.JPG"&gt;&lt;img style="margin: 0pt 10px 10px 0pt; float: left; cursor: pointer;" src="http://2.bp.blogspot.com/_Y2uWeGSk9Sw/RZylBGgzNlI/AAAAAAAAAKI/M0jKzHH3m64/s200/Imagen+-+14-1.JPG" alt="" id="BLOGGER_PHOTO_ID_5016065523330528850" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 14: Configuración de Propiedades de Autenticación&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;A la izquierda se ve que hemos utilizado Certificado Digital o Smartcard y como debemos seleccionar cual va a ser nuestro certificado y quien es la entidad certificadora que valida los mismos. A la derecha se ve como usamos una entidad para validar el certificado del servidor para crear el tunel TLS y como después, podemos elegir la forma de autenticarnos, con EAP-MSChap v2 o con EAP-TLS.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;802.11i y WPA2 (Wi-Fi Protected Access 2)&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;WPA había nacido sin un estándar que lo apoyara en sus orígenes, pero sí teniendo muy en cuenta lo que iba a ser el estándar 802.11i que vendría a mejorar las soluciones basadas en WEP. Para ello se utilizaron los borradores y la información que se iba obteniendo para ir evolucionando WPA. Cuando ya se tuvo una idea clara de lo que iba a ser 802.11i apareció WPA2. ¿Qué diferencias hay entre WPA y WPA2? La respuesta que se debe decir es que poca y mucha. Mucha en tanto en cuanto está basado en el estándar 802.11i y eso si es un cambio y poca si tenemos en cuenta que WPA estaba ya enfocado hacia ese destino. La principal novedad es el sistema de cifrado que incluye AES.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;AES (Advanced Encryption Standard)&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;AES nació como iniciativa del gobierno americano para sustituir a DES como sistema de cifrado. AES tuvo nombre antes que algoritmo y se estuvo buscando a través de un “mega concurso” mundial cual debía ser el algoritmo a utilizar. Al final se seleccionó Rijndael que tiene ese nombre tan curioso debido a la mezcla de los nombres de los dos creadores. Desde el punto de vista técnico, AES es la opción que debemos utilizar de cifrado con WPA2, pero la utilización de AES implica el uso de varios algoritmos de cifrado por debajo. Realmente, el algoritmo del estándar 802.11i se llama RSN (Robust Security Network) y es un sistema que negocia el algoritmo de cifrado y autenticación entre las opciones soportadas y configuradas en cliente y servidor. El uso de RSN permite que se pueda negociar con compatibilidad hacia atrás en el caso de ser necesario hacer convivir dispositivos que no soportan AES y usan TKIP o WEP como móviles, PDAs, o sistemas operativos antiguos. RSN soporta WEP, WEP-104, TKIP, WRAP y CCMP que son las implementaciones AES para cifrado de bloque y cifrado de flujo. ¿A que es todo muy sencillito?&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;La infraestructura empresarial&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Para montar una solución de estas características no nos podemos quedar en el montaje manual que hemos utilizado en estos ejemplos sino que deberemos apoyarnos en las utilidades que nos ofrece el Directorio Activo. En primer lugar, para la realización de esta infraestructura hemos supuesto que teníamos realizado un despliegue de certificados de usuario y máquinas dentro de nuestra organización. Es decir, que la infraestructura PKI está subyacente. En segundo lugar hemos realizado las configuraciones de las conexiones de los clientes de forma individual, pero esto se puede automatizar con las políticas.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/_Y2uWeGSk9Sw/RZya-WgzNNI/AAAAAAAAAFk/5863GGfgDXw/s1600-h/Imagen+-+15.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://3.bp.blogspot.com/_Y2uWeGSk9Sw/RZya-WgzNNI/AAAAAAAAAFk/5863GGfgDXw/s400/Imagen+-+15.JPG" alt="" id="BLOGGER_PHOTO_ID_5016054480969610450" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 15: Creación de una Política Wireless en el Directorio Activo&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;Para ello creamos una nueva política en la unidad organizativa de las máquinas que queramos configurar para uso de conexiones Wireless y dentro de las opciones de configuración a nivel de máquina creamos una nueva Política de Conexión Wireless. Una vez creada entramos en las propiedades para establecer cuales son las opciones de la conexión Wireless que deseamos crear dentro de los clientes. Allí tendremos que configurar las mismas opciones que hemos visto en la creación de una conexión desde el cliente: SSID, Autenticación, Cifrado, y después las opciones de autenticación.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://3.bp.blogspot.com/_Y2uWeGSk9Sw/RZya3WgzNMI/AAAAAAAAAFc/Gm6ajwjyEa8/s1600-h/Imagen+-+16.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer;" src="http://3.bp.blogspot.com/_Y2uWeGSk9Sw/RZya3WgzNMI/AAAAAAAAAFc/Gm6ajwjyEa8/s400/Imagen+-+16.JPG" alt="" id="BLOGGER_PHOTO_ID_5016054360710526146" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;center style="font-style: italic;"&gt;Imagen 16: Opciones de Autenticación para la Política Wireless&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Otras Opciones de Securizar una red Wireless&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Sí, existen otras opciones para securizar las redes Wireless y las empresas han estado utilizando básicamente dos aproximaciones basadas en lo mismo: Autenticar las conexiones.&lt;br /&gt;&lt;br /&gt;Para autenticar las conexiones podemos utilizar un punto de entrada distinto al dispositivo wireless, es decir, en lugar de autenticar en el Access Point, se puede dejar que se conecte el que desee pero después del AP nos encontraremos con la red de la empresa que no permitirá conexiones que no vengan desde un cliente autenticado. ¿Y como autenticamos los clientes válidos?&lt;br /&gt;&lt;br /&gt;Opción 1: Con conexiones VPN. Los clientes se conectan al AP y a partir de esa conexión se autentican en el servidor VPN. Una vez que el servidor VPN haya establecido que es un cliente válido ya podrá establecerse en la red.&lt;br /&gt;&lt;br /&gt;Opción 2: Mediante certificados digitales e IPSec. Si la red de la organización está desplegada con comunicaciones IPSec, sólo podrá conectarse comunicarse por la red aquel cliente que tenga un certificado digital. Esta opción es menos recomendable debido a que las comunicaciones no cifradas si que pueden ser capturadas por un intruso y puede llegar a obtener información que no fuera deseable.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Despedida y Cierre&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Han sido tres meses hablando de cómo proteger una red Wireless y porque hay que hacerlo, así que ya no tienes excusa. Securiza tu red por tres razones.&lt;br /&gt;&lt;br /&gt;1) Hay tecnología para hacerlo.&lt;br /&gt;2) No es difícil y sabes hacerlo.&lt;br /&gt;3) Siempre hay alguien aburrido pensando en como “divertirse”.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://elladodelmal.blogspot.com/2007/01/proteger-una-red-wireless-iii-de-iii.html"&gt;&lt;span style="font-weight: bold;"&gt;Autor:Chema Alonso. Microsoft MVP Windows Security&lt;/span&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-8522758520292921063?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/8522758520292921063/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=8522758520292921063' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8522758520292921063'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8522758520292921063'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/proteger-una-red-wireless-iii-de-iii.html' title='Proteger una red Wireless (III de III)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_Y2uWeGSk9Sw/RZycU2gzNeI/AAAAAAAAAHs/P-O8E9w0tgA/s72-c/imagen+-+1.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-2596100119113539983</id><published>2009-01-23T13:16:00.001-06:00</published><updated>2009-01-23T13:16:59.239-06:00</updated><title type='text'>Seguridad de Red Inalambrica (II de III)</title><content type='html'>&lt;strong&gt;Riesgos&lt;/strong&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;A pesar de esto la gente sigue pensando en que no hay demasiados riesgos, así que este mes, vamos a ver que puede realizar un hacker con una red wireless ajena.&lt;br /&gt;&lt;br /&gt;&lt;em style="font-weight: bold;"&gt;Parásito&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Al estilo de Venom, el traje alienigena de Spiderman, muchas de las redes Wireless de hoy en día tienen a su/s parásitos viviendo con ellos, es decir, ese o esos vecinos que alegremente se ahorran unos euros a base de utilizar tu conexión. Suele ser el menor de los problemas y a la vez el más incomodo, es como tener una dolencia crónica en nuestra conexión de Internet.&lt;br /&gt;&lt;br /&gt;&lt;em style="font-weight: bold;"&gt;Ejecución de delitos&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;En este país existen diferentes grupos de investigación de delitos telemáticos dentro de los cuerpos de seguridad. Estos cuerpos se encargan de perseguir las intrusiones de los hackers de gorra negra, o los defacements (grafittis de páginas web) de los crackers o los ataques de denegación de servicio (DOS = Denial Of Service) o “doseos” de los crashers, o….. Su misión es encontrar evidencias de donde puede haber sido la procedencia del ataque y para ello se busca la dirección IP del atacante. Si el hacker ha utilizado técnicas de anonimato basadas en proxys anónimos o redes TOR (The Onion Routing), las direcciones IP serán de exóticos países que impedirán seguir fácilmente la investigación a los equipos de seguridad, pero,... esas técnicas de anónimato suelen ser lentas, la forma más cómoda es bajarse al parque, disfrutar del buen tiempo y usar la dirección IP del router wireless desprotegido de turno. Cuando la Policia y/o la Guardia Civil lleguen a casa del vecino y le precinten el ordenador ya se explicará. ¿Os imagináis que llegan a vuestra casa a precintaros el ordenador por algo que no habéis hecho? Luego a partir de ahí se realiza un análisis forense offline con alguna herramienta tipo Encase y … A lo mejor encuentran, por una tontería cosas que no deberían o… bueno, que me voy, sigamos.&lt;br /&gt;&lt;br /&gt;&lt;em style="font-weight: bold;"&gt;Acceso a Información&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Al estar en tu red Wireless, la conexión funciona como un hub, luego todas las comunicaciones que se emitan, si están en el radio de visibilidad de la señal, podrán ser capturadas por el atacante. Así, podrán verse conversaciones de MSN Messenger (que no van cifradas), las transferencias de ficheros que se hagan por estos programitas (fotos, documentos office, música, etc…) e incluso podrán grabar tus conversaciones de voz sobre IP en ficheros mp3 con programas con Ethereal (que graba en .au), orekaudio, el mismo Cain o vomit.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://photos1.blogger.com/x/blogger2/2056/2631/400/866562/Captura1.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 299px;" src="http://photos1.blogger.com/x/blogger2/2056/2631/400/866562/Captura1.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Imagen: Grabando una conversación con Ethereal en fichero .au&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;em style="font-weight: bold;"&gt;Robo de Identidades&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Si están en vuestra red wireless ya pueden capturar todo el tráfico que se realice entre vuestro ordenador y el Acces Point, luego, si te conectas a Hotmail, o a un banco o a tu correo electrónico de la empresa o a cualquier sitio con credenciales, el atacante puede robar tus contraseñas con programitas como CAIN, que ya viene con la suite completa para el crackeo de las mismas en caso de que vayan cifradas.&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;a href="http://photos1.blogger.com/x/blogger2/2056/2631/1600/20570/Captura2.jpg" target="new"&gt;&lt;img src="http://photos1.blogger.com/x/blogger2/2056/2631/400/929589/Captura2.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Imágen: Robo de Contraseñas con un Cain “repletito”.&lt;/span&gt;&lt;/center&gt;&lt;br /&gt;Vale, supongo que esta información ayudará a que queramos securizar las redes wireless y como hemos visto en la primera parte, el mes pasado, la utilización de WEP no es aceptable, así que sigamos viendo las alternativas.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;WPA (Wireless Protected Access)&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;La Wifi Alliance, en el periodo mientras se aprobaba el estándar 802.11i que vendría a sustituir definitivamente a WEP proponía el uso de las siguientes tecnologías de seguridad que ya venían descritas en el borrador de lo que sería el estándar definitivo. José Manuel Alarcón escribió en PCW número 232 de Junio de este año un extenso artículo sobre WPA, así que aquí vamos a ir un poco más directos.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;em&gt;Cifrado WPA&lt;/em&gt;&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;El sistema de cifrado que se utiliza en WPA cambia respecto de WEP (RC4 con claves 64 y 128 bits) a usar TKIP (Temporal Key Integrity Protocol). TKIP sigue usando el protocolo RC4, pero en este caso se minimiza la exposición al ataque utilizando las siguientes modificaciones.&lt;br /&gt;&lt;br /&gt;- El Vector de Inicialización (IV) es demasiado corto en WEP, de 24 bits. En TKIP se utilizan IVs de 48 bits. Esto, a priori solo alargaría el proceso, pero seguiría siendo válido el mismo tipo de ataque.&lt;br /&gt;- Integridad datos. En WEP se podía modificar bits en los datos y cambiar el CRC32, es decir, se podían modificar los datos. Para ello se utiliza un nuevo protocolo “Michael” MIC (Messatge Integrity Code) que es cifrado con TKIP.&lt;br /&gt;- WEP utiliza la clave principal para cifrar y autenticar. En TKIP se genera una Clave Maestra de 256 bits cuando el cliente se autentica que recibe el nombre de Pairwise Master Key (PMK). Usando PMK más la dirección MAC del AP, la dirección MAC del Cliente y dos números aleatorios, creados uno por el AP y otro por el cliente se generan las claves derivadas. En total TKIP utiliza 6 claves derivadas:&lt;br /&gt;o Data Encryption Key: de 128 bits y utilizada para cifrar los mensajes.&lt;br /&gt;o Date Integrity Key: de 128 bits y utilizada en el protocolo MIC para garantizar la integridad (no modificación) del mensaje.&lt;br /&gt;o EAPOL-Key Encryption Key: Los mensajes EAPOL son los que se usan para autenticar la conexión, y cuando se realizan los procesos de autenticación se utilizan claves especiales.&lt;br /&gt;o EAPOL-Key Integrity Key: De igual forma se utiliza una clave para MIC a parte en los mensajes de autenticación.&lt;br /&gt;o Multicast Encryption Key: 128 bits para cifrar los datos multicast.&lt;br /&gt;o Multicast Integrity Key: 128 bits para garantizar la integridad de los mensajes multicast.&lt;br /&gt;- WEP siempre utiliza las mismas claves. En TKIP se genera un proceso de rekeying periódicamente para generar nuevas claves temporales.&lt;br /&gt;- WEP no tiene protección contra Reinyección de paquetes. Es decir, un paquete puede ser capturado y reinyectado en la red, permitiendo aumentar el tráfico. En TKIP esto no se puede hacer porque se usa el IV como contador de protección.&lt;br /&gt;&lt;br /&gt;&lt;em style="font-weight: bold;"&gt;Resumiendo TKIP&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;El funcionamiento de TKIP se puede resumir de la siguiente forma. Cuando el cliente se autentica se genera una Clave Maestra (PMK) de 256 bits. A partir de ella, utilizando las direcciones MAC del cliente, del AP y dos números aleatorios generados por el cliente y el AP, se determinan 6 claves temporales. Estas claves se usan para cifrar y garantizar los datos transmitidos y además se diferencia entre los mensajes de datos y los de control de autenticación. Cada vez que un cliente se vuelve a autenticar se genera una nueva PMK y periódicamente se cambian las claves derivadas. Además hay control de “replay” de paquetes usando el IV que se ha incrementado de 24 a 48 bits. Hasta aquí sería una fortificación del protocolo WEP, pero además la forma de cifrar y descifrar ha cambiado un poco.&lt;br /&gt;&lt;br /&gt;&lt;em style="font-weight: bold;"&gt;Proceso de Cifrado&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Paso 1: Con el IV, la dirección de destino y la Data Encryption Key se genera con un algoritmo de mezcla la Clave de Cifrado de Paquete (Per Packer Encryption Key).&lt;br /&gt;Paso 2: Con la dirección de destino, la dirección de origen, la prioridad del paquete, los datos a enviar y la Data Integrity Key se calcula con el algoritmo Michael el MIC.&lt;br /&gt;Paso 3: Se calcula el ICV (Integrity Check Value a partir del CRC-32).&lt;br /&gt;Paso 4: Con el IV y la Clave de Cifrado de Paquete se genera, con el algoritmo RC4 PRNG el keystream de cifrado que será del mismo tamaño que los datos, el MIC y el ICV.&lt;br /&gt;Paso 5: Se realiza XOR entre el RC4 Keystream y los datos, MIC e ICV para producir el mensaje cifrado.&lt;br /&gt;Paso 6: Se añade el IV al paquete.&lt;br /&gt;&lt;br /&gt;La principal diferencia es la utilización de una clave distinta por paquete, que es derivada de una clave temporal (que cambia periódicamente) que a su vez es derivada de la Clave Maestra, que se cambia en cada proceso de autenticación.&lt;br /&gt;&lt;br /&gt;&lt;em style="font-weight: bold;"&gt;Proceso de Descifrado&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Paso 1: Se extrae el IV y junto con la Dirección de Destino y la Data Encryption Key se genera la Clave de Cifrado de Paquete.&lt;br /&gt;Paso 2: Con la Clave de Cifrado de Paquete y el IV se genera el RC4 Keystream&lt;br /&gt;Paso 3: Se hace XOR entre el RC4 Keystream y el mensaje cifrado para obtener el mensaje descifrado.&lt;br /&gt;Paso 4: Se calcula el ICV y se compara con el que venía en el paquete para aceptar o descartar el paquete.&lt;br /&gt;Paso 5: Con la Dirección de Destino, la Dirección de Origen, los datos y la Data Integrity Key usamos Michael para calcular el MIC.&lt;br /&gt;Paso 6: Se compara el MIC recibido y el MIC calculado. Si no son iguales se descarta el paquete.&lt;br /&gt;&lt;br /&gt;El proceso de descifrado, como se puede ver, es simétrico al de cifrado.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;&lt;em&gt;Autenticación WPA&lt;/em&gt;&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Para autenticar las conexiones Wireless vamos a tener 2 entornos diferenciados, un entorno doméstico y un entorno empresarial.&lt;br /&gt;&lt;br /&gt;&lt;em style="font-weight: bold;"&gt;WPA-PSK&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;En entornos domésticos solemos tener únicamente un Punto de Acceso (AP) y uno varios clientes. No usamos servidores externos por lo que no vamos a desplegar una infraestructura compleja (¿o sí?). En este entorno utilizaremos una solución basada en clave compartida (Pre-Shared Key) que configuraremos en los clientes y en el Punto de Acceso.&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;a href="http://photos1.blogger.com/x/blogger2/2056/2631/1600/148693/Captura3.jpg" target="new"&gt;&lt;img style="cursor: pointer;" src="http://photos1.blogger.com/x/blogger2/2056/2631/320/2696/Captura3.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Imagen: WPA en el AP&lt;/span&gt;&lt;/center&gt;&lt;br /&gt;La elección de la Clave Compartida (PSK) debe ser lo más larga y aleatoria que se pueda (no como la que tenemos en la captura de la pantalla). Esta PSK deberá ser configurada en los clientes y se utilizará para autenticar las conexiones y para generar la Clave Maestra. Un atacante puede, a partir de un paquete de autenticación de un cliente aplicar un algoritmo de fuerza bruta obtener la PSK que le permitirá al usuario autenticarse, pero no le valdrá para obtener la información que está transmitiendo otro cliente ya que los datos de otro cliente irán cifrados por las claves temporales y por lo tanto tendría que averiguar las claves temporales para poder averiguar las claves por paquete y descifrar el tráfico. Estas claves temporales pueden ser averiguadas a posteriori y averiguar el tráfico que ha sido transmitido. Si utilizamos una clave de 63 caracteres aleatorios el tiempo de ruptura por fuerza bruta hace inviable este tipo de ataques. Si por el contrario la contraseña es corta, un atacante que capturase el paquete de autenticación (handsake o saludo) podría lanzar un ataque de diccionario o fuerza fruta con el programa AirCrack.&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;a href="http://photos1.blogger.com/x/blogger2/2056/2631/1600/261254/Captura4.jpg" target="new"&gt;&lt;img style="cursor: pointer;" src="http://photos1.blogger.com/x/blogger2/2056/2631/400/913224/Captura4.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Imagen: Ataque de diccionario Aircrak a WPA-PSK&lt;/span&gt;&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;&lt;em style="font-weight: bold;"&gt;Configuración del Cliente WPA-PSK&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Para configurar un cliente WPA-PSK en MS Windows XP bastará con configurar las propiedades de una nueva red inalámbrica seleccionando la opción WPA-PSK como sistema de autenticado, TKIP como sistema de cifrado y establecer la Clave Compartida en cada uno de los clientes:&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;a href="http://photos1.blogger.com/x/blogger2/2056/2631/1600/17781/Captura5.jpg" target="new"&gt;&lt;img style="cursor: pointer;" src="http://photos1.blogger.com/x/blogger2/2056/2631/400/963978/Captura5.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Imagen: Cliente WPA PSK&lt;/span&gt;&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;EAP (Extensible Authentication Protocol)&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;EAP nació como una evolución de PPP (Point to Point Protocol) que permitiera negociar el sistema de autenticación entre el Cliente o también llamado Suplicante y el Servidor de Autenticación. A diferencia de PPP, en EAP primero se establece la conexión, después se negocia el método de autenticación (EAP Method) entre el Suplicante y el Servidor de Autenticación y por último se concede el acceso o se deniega la conexión. Esto permite que los clientes puedan ser autenticados de diferentes formas por un mismo servidor siempre y cunado ambos estén de acuerdo en el método de autenticación. EAP permite diversos métodos de autenticación pero los más comunes son:&lt;br /&gt;&lt;br /&gt;- EAP – MD5 – CHAP: En este método utilizamos un desafío respuesta con la contraseña cifrada en MD5 y mecanismo CHAP. Este mecanismo no se suele utilizar en conexiones inseguras (redes públicas) y se reserva solo a líneas dedicadas y por motivos de compatibilidad con versiones antiguas debido a que CHAP ha sido vulnerado.&lt;br /&gt;- EAP–TLS: Utilizamos como credencial de cliente un certificado de usuario. Así, cualquier usuario que quiera autenticarse no deberá presentar su contraseña sino un certificado digital.&lt;br /&gt;- Protected EAP (PEAP): Con este método, previamente a la negociación EAP entre el cliente o suplicante y el servidor de autenticación se establece un canal seguro TLS, similar al que se utiliza en HTTPs, por lo que es necesario que nuestro Servidor de Autenticación posea un certificado de servidor. Una vez establecido ese canal se procederá a la sesión EAP, que podrá ser:&lt;br /&gt;o PEAP–MSCHAP v2: Al igual que en el método anterior primero se establece un canal TLS entre el Suplicante y el Servidor de Autenticación y después comenzará una sesión desafío respuesta con MS CHAPv2 para autenticar al cliente.&lt;br /&gt;o PEAP–TLS: De nuevo estamos ante un método que utiliza el canal seguro TLS antes de enviar la credencial del suplicante. En este caso la credencial que presentará el cliente será un certificado digital. En este método tendremos que utilizar un certificado de servidor para establecer el canal TLS previo a la sesión EAP y luego un certificado digital para el cliente para poder autenticarlo.&lt;br /&gt;&lt;br /&gt;Estos son los métodos que podemos utilizar para autenticar nuestras conexiones, para cada uno de los que elijamos deberemos establecer los mecanismos adecuados, así, si utilizamos EAP–TLS deberemos instalar un certificado digital en cada uno de los Suplicantes para autenticarlos, si usamos PEAP-MSCHAPv2 tendremos que tener un certificado digital en el Servidor de Autenticación y si usamos PEAP-TLS serán necesarios certificados digitales en todos los participantes de la comunicación.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Servidor RADIUS (Remote Authentication Dial-In User Service)&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;RADIUS es un protocolo de autenticación que se ha convertido en un estándar de la industria para validad usuarios a través de diferentes métodos. Las transacciones en cada una de las comunicaciones entre el cliente y el servidor van cifradas con una clave compartida. Esta clave compartida nunca se envía por la red, así, cada petición de autenticación entre un cliente RADIUS y un Servidor RADIUS debe ir cifrada con esa clave compartida.&lt;br /&gt;&lt;br /&gt;Cuando queremos establecer un sistema de autenticación de clientes Wireless a una red el cliente RADIUS será el Punto de Acceso y el Servidor RADIUS contendrá la base de datos de clientes que pueden conectarse. Para ello, en el Punto de Acceso deberemos configurar:&lt;br /&gt;&lt;br /&gt;- La dirección IP del servidor RADIUS&lt;br /&gt;- El puerto del Servidor RADIUS, generalmente el 1812.&lt;br /&gt;- La Clave compartida.&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;a href="http://photos1.blogger.com/x/blogger2/2056/2631/1600/54415/Captura6.jpg" target="new"&gt;&lt;img style="cursor: pointer;" src="http://photos1.blogger.com/x/blogger2/2056/2631/400/197269/Captura6.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Imagen: Configuración Servidor RADIUS en el AP&lt;/span&gt;&lt;/center&gt;&lt;br /&gt;&lt;br /&gt;El Servidor RADIUS tendrá configurada la clave compartida para cada uno de los clientes que pueden realizar una petición RADIUS. En el mes que viene acabaremos de montar al infraestructura y veremos como se configura el Servidor Microsoft Internet Authentication Server (MS IAS), que es el servidor RADIUS de Microsoft.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;strong&gt;802.1x&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Para poder utilizar el sistema EAP en conexiones Wireless es necesario utilizar un protocolo que permita encapsular el tráfico desde la conexión inalámbrica al Servidor de Autenticación. En un entorno común tendremos un Servidor de Autenticación, que tendrá configurada la política de qué Suplicantes pueden o no conectarse a la organización, y que se encontrará dentro de una zona protegida de nuestra red. El Punto de Acceso Wireless tendrá conexión directa al Servidor de Autenticación y es el que demandará un proceso de Autenticación para un determinado Suplicante. 802.1x nace como forma de poder permitir a cualquier elemento de la red (switches, APs, ….) pedir un proceso de autenticación para una conexión que se acaba de producir. 802.1x utiliza EAPOL (EAP Over Lan) porque lo que va a realizar es una encapsulación del protocolo EAP sobre la red privada para llegar al Servidor de Autenticación. Así, como se ve en el gráfico, el proceso sería el siguiente:&lt;br /&gt;&lt;br /&gt;Paso 1: Un cliente se asocia al AP utilizando el protocolo 802.11&lt;br /&gt;Paso 2: El Suplicante inicia el proceso de autenticación 802.1x porque el AP no le concede acceso a la red y se elige el EAP-Method.&lt;br /&gt;Paso 3: El Autenticador requiere la Identidad al Suplicante&lt;br /&gt;Paso 4: El Suplicante le entrega la Identidad al Autenticador que retransmitirá al Servidor de Autenticación. Como se puede ver, el Servidor de Autenticación es un servidor RADIUS que pedirá las credenciales para esa identidad al Autentcador.&lt;br /&gt;Paso 5: El Autenticador pide las Credenciales al Suplicante.&lt;br /&gt;Pado 6: Suplicante entrega las Credenciales al Autenticador que se retransmiten al Servidor de Autenticación (Servidor RADIUS)&lt;br /&gt;Paso 7: Servidor RADIUS valida las credenciales y Acepta la conexión.&lt;br /&gt;Paso 6: El Autenticador entrega tras aceptar la conexión la EAPOL-Key que no es más que una secuencia de bits que utilizaremos como Clave Maestra en el proceso de cifrado del algoritmo TKIP. Así, cada vez que tenemos un proceso de autenticación o re-autenticación se genera una nueva Clave Maestra.&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;a href="http://photos1.blogger.com/x/blogger2/2056/2631/1600/881416/Captura7.jpg" target="new"&gt;&lt;img style="cursor: pointer;" src="http://photos1.blogger.com/x/blogger2/2056/2631/400/9290/Captura7.jpg" alt="" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Imágen: Autenticación EAPOL&lt;/span&gt;&lt;/center&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-2596100119113539983?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/2596100119113539983/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=2596100119113539983' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2596100119113539983'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2596100119113539983'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/seguridad-de-red-inalambrica-ii-de-iii.html' title='Seguridad de Red Inalambrica (II de III)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-6012538397084887482</id><published>2009-01-23T13:14:00.000-06:00</published><updated>2009-01-23T13:15:49.956-06:00</updated><title type='text'>Frame Relay</title><content type='html'>&lt;div class="entry"&gt;      &lt;div class="snap_preview"&gt;&lt;p style="text-align: justify;"&gt;Frame Relay es una tecnología de transmisión de datos y voz a alta velocidad mediante conmutacion de paquetes. Destaca por su bajo coste en comparación a las líneas dedicadas.&lt;/p&gt; &lt;p style="text-align: justify;"&gt;Está clasificada como una &lt;em&gt;non-broadcast multi-access network &lt;/em&gt;(NBMA), es decir, no envía paquetes broadcast. Proviene de  X.25 y hereda muchas de sus características.&lt;/p&gt; &lt;p style="text-align: justify;"&gt;Frame Relay proporciona una red conmutada a diferentes clientes al mismo tiempo, pero se basa en que éstos nunca deberán transmitir datos constantemente. FR trabaja proporcionando una porción de ancho de banda a cada usuario, incluso permitiendo exceder su ancho de banda garantizado si hay recursos disponibles.&lt;/p&gt; &lt;p style="text-align: justify;"&gt;Al contratar FR, contratamos un ancho de banda o media des e datos que podremos transmitir. Esto se conoce como &lt;strong&gt;Commited Information Rate (CIR). &lt;/strong&gt;Es posible superar el CIR, pero entonces los datos se envían como “best effort” y se descartaran las tramas en caso de congestión.&lt;br /&gt;&lt;/p&gt;&lt;p style="text-align: justify;"&gt;&lt;span style="font-weight: bold; color: rgb(51, 51, 255);"&gt;Tipos de encapsulación&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;&lt;p style="text-align: justify;"&gt;Existen dos tipos: Cisco y IETP (Internet Engineering Task Force). En caso de conectar equipos que no sean Cisco habrá que optar por el segundo.&lt;/p&gt; &lt;p style="text-align: justify;"&gt;&lt;strong&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;Circuitos Virtuales&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt; &lt;p style="text-align: justify;"&gt;Frame Relay opera usando circuitos virtuales que conectan dos dispositivos DTE, haciendo que parezca que están conectados a través de un circuito, cuando en realidad lo hacen mediante una gran infraestructura compartida.&lt;/p&gt; &lt;p style="text-align: justify;"&gt;Existen dos tipos de circuitos virtuales:&lt;/p&gt; &lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;strong&gt;&lt;em&gt;Permanent Virtual Circuit&lt;/em&gt; (PVC)&lt;/strong&gt;: son los más habituales. Son permanentes porque se crean mapeos entre equipos de transmisión para su uso repetido. Eliminan la necesidad de establecimiento y liberación de la conexión.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;&lt;em&gt;Switched&lt;span style="color: rgb(0, 0, 0);"&gt; Virtual Circuit&lt;/span&gt;&lt;/em&gt;&lt;span style="color: rgb(0, 0, 0);"&gt; (SVC)&lt;/span&gt;&lt;/strong&gt;. se generan de forma dinámica para cada conexión, y se eliminan cuando ha terminado.&lt;/li&gt;&lt;/ul&gt; &lt;p style="text-align: justify;"&gt;Los PVCs se identifican en un DTE por los &lt;strong&gt;Data Link Connection Identifiers o DLCIs. &lt;/strong&gt;Estos se usan en las interfaces para distinguir entre diferentes circuitos virtuales. &lt;strong&gt;Inverse ARP &lt;/strong&gt;nos permite mapear DLCIs a direcciones IP, es decir, traduce direcciones de nivel 2 a nivel 3, a la inversa que ARP.&lt;/p&gt; &lt;p style="text-align: justify;"&gt;Los DLCIs se consideran significativos localmente. Cuando un router1 quiere enviar un frame a un router2, usa IARP o mapeo manual, para traducir el DLCI a una dirección IP. Entonces envía el frame con el DLCI en la cabecera del FR. El FR switch del proveedor lo recibe, y usa el puerto que corresponde a ese DLCI. Es decir es significativo localmente, entre él y el siguiente switch.&lt;/p&gt; &lt;p style="text-align: justify;"&gt;&lt;strong&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;Local Management Interface &lt;/span&gt;&lt;/strong&gt;&lt;/p&gt; &lt;p style="text-align: justify;"&gt;LMI es un estándar usado entre el router y el primer FR switch. Permite transmitir información el estado del circuito virtual. Comunica información sobre:&lt;/p&gt; &lt;ul style="text-align: justify;"&gt;&lt;li&gt;Keepalives: verifica que hay flujo de datos.&lt;/li&gt;&lt;li&gt;Multicasting: extensión que permite distribuir información de protocolos de routing y ARP sobre la red Frame Relay (usa DLCI reservados para multicast).&lt;/li&gt;&lt;li&gt;Direccionamiento global: proporciona significado global a los DLCIs (dirección única en la WAN). Esto provoca que se comporte como una red LAN.&lt;/li&gt;&lt;li&gt;Estado del circuito virtual: permite que se envíen paquetes por un circuito inexistente.&lt;/li&gt;&lt;/ul&gt; &lt;p style="text-align: justify;"&gt;Hay tres tipos de mensajes LMI: Cisco, Ansi y Q.933A.&lt;/p&gt; &lt;p style="text-align: justify;"&gt;&lt;strong&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;Control de congestión&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt; &lt;p style="text-align: justify;"&gt;El FR switch notifica al DTE los problemas de congestión. Existen tres bits con diferente significado:&lt;/p&gt; &lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;strong&gt;Discard Eligibility (DE): &lt;/strong&gt;cuando se transmiten paquetes más allá del CIR de un PVC, cualquier paquete se puede descartar si se produce congestión. Los bits de exceso se marcan con el DE activo en la cabecera, y el FR switch los descartará si la red esta congestionada.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Forward Explicit Congestion Notification (FECN): &lt;/strong&gt;cuando el FR switch detecta congestión en la red, activa el bit FECN en la cabecera de FR y el DTE de destino sabrá que el camino estaba congestionado.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Backward Explicit Congestion Notification (BECN): &lt;/strong&gt;cuando el switch detecta congestion en la red activa el BECN en un frame destinado al router de origen. Así notifica que hay congestión.&lt;/li&gt;&lt;/ul&gt; &lt;p style="text-align: justify;"&gt;&lt;strong&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;Subinterfaces&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt; &lt;p style="text-align: justify;"&gt;Es posible tener múltiples circuitos virtuales para una única interfaz y tratar cada una como diferentes interfaces, usando el concepto de subinterfaz. Se tratan de interfaces lógicas definidas por el IOS.&lt;/p&gt; &lt;p style="text-align: justify;"&gt;Varias subinterfaces compartirán una interfaz hardware, y a nivel de configuración operarán como si fueran físicamente distintas (multiplexación). Hay dos tipos:&lt;/p&gt; &lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;strong&gt;Point-to-point: &lt;/strong&gt;un circuito virtual conecta un router con otro. Cada pareja de routers punto a punto está en su propia subred y cada subinterfaz punto a punto tiene un solo DLCI.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Multipoint: &lt;/strong&gt;se utiliza una sola subinterfaz multipunto para establecer múltiples conexiones PVC a múltiples interfaces físicas o subinterfaces en routers remotos. Todas las interfaces involucradas se encuentran en la misma subred.&lt;/li&gt;&lt;/ul&gt; &lt;/div&gt;    &lt;/div&gt;Autor: David González Pérez&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-6012538397084887482?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/6012538397084887482/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=6012538397084887482' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/6012538397084887482'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/6012538397084887482'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/frame-relay.html' title='Frame Relay'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-6630626330820441417</id><published>2009-01-22T03:46:00.002-06:00</published><updated>2009-01-22T03:50:07.390-06:00</updated><title type='text'>Salto de restricciones de seguridad en Cisco Security Manager 3.x</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;21/01/2009 Salto de restricciones de seguridad en Cisco Security Manager 3.x&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Cisco ha publicado una actualización para Cisco Security Manager 3.x que corrige un fallo de seguridad que podría permitir que un atacante remoto no autenticado pudiera saltarse restricciones de seguridad.&lt;br /&gt;&lt;br /&gt;Cuando Cisco Security Manager es usado con Cisco IPS Event Viewer (IEV), se podrían abrir ciertos puertos TCP, en el servidor Cisco Security Manager y en el cliente IEV, que podrían ser utilizados por un atacante remoto para acceder como root a las bases de datos MySQL IEV y a su servidor.&lt;br /&gt;&lt;br /&gt;Cisco, a través de los canales habituales, ha puesto a disposición de sus clientes soluciones para solventar el problema.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Se aconseja consultar la tabla de versiones vulnerables y contramedidas en:&lt;br /&gt;&lt;a href="http://www.cisco.com/warp/public/707/cisco-sa-20090121-csm.shtml"&gt;http://www.cisco.com/warp/public/707/cisco-sa-20090121-csm.shtml&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Más Información:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Cisco Security Advisory: Cisco Security Manager Vulnerability&lt;br /&gt;&lt;a href="http://www.cisco.com/warp/public/707/cisco-sa-20090121-csm.shtml"&gt;http://www.cisco.com/warp/public/707/cisco-sa-20090121-csm.shtml&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Fuente:www.hispasec.com&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-6630626330820441417?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/6630626330820441417/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=6630626330820441417' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/6630626330820441417'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/6630626330820441417'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/salto-de-restricciones-de-seguridad-en.html' title='Salto de restricciones de seguridad en Cisco Security Manager 3.x'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-1894344226295625128</id><published>2009-01-22T03:44:00.000-06:00</published><updated>2009-01-22T03:46:04.938-06:00</updated><title type='text'>Seguridad de Red Inalambrica  (I de III)</title><content type='html'>&lt;strong&gt;Proteger una red Wireless&lt;/strong&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Chema Alonso. Microsoft MVP Windows Security&lt;br /&gt;&lt;br /&gt;Atacar redes Wireless se ha convertido desde hace tiempo en un deporte, una diversión o un hobby. En casi todos los medios de comunicación se han escrito artículos sobre como hackear redes Inalámbricas (yo mismo escribí un artículo sobre esto mismo hace casi 2 años) e incluso en los Microsoft Security Days del año 2005 y la gira de Seguridad Technet fuimos haciendo demostraciones de cómo se puede realizar de forma sencilla un ataque a una red Wireless.&lt;br /&gt;&lt;br /&gt;Sin embargo, sigue siendo común que los ataques a redes Wireless tengan éxito. ¿Por qué sucede esto? Justificaciones como ¿Quién me va a atacar a mi? O Si yo no tengo nada importante, me da igual que usen mi red suelen ser reflejo de una falta de conocimiento del riesgo o un problema de conocimiento técnico de cómo se puede securizar una red inalámbrica. Vamos a hacer un rápido repaso a las tecnologías de seguridad en las redes Wireless y viendo los riesgos que tienen cada una de ellas para poder elegir una buena opción a la hora de proteger nuestra red.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;La tecnología Wireless&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Cualquier conexión que se realice sin cables se considera inalámbrica, pero nosotros nos vamos a centrar en las redes WLan, o redes de área local Wireless. Las redes inalámbricas pueden ser de dos tipos, Ad-hoc, que sería una red entre dos equipos iguales (red de pares) o de Infraestructura, que simularía una conexión de red basada en un Hub o concentrador de conexiones. Esto es importante porque mediatiza los tipos de ataques que se pueden realizar.&lt;br /&gt;&lt;br /&gt;Los estándares que gobiernan estas tecnologías son los 802.11 y los primeros que llegaron al público fueron los 802.11b y 802.11g, estándares que permitían velocidades de transmisión desde 11 Mb/s hasta 108 Mb/s. Desde el año 2004 se trabaja en el estándar 802.11n que permitirá implementaciones de hasta 500 Mb/s y que se espera que esté publicado a finales de este año o principios del 2007. Sorprendentemente, al igual que sucedió con la espera del 802.11i (que hablaremos de él un poco más adelante) ya se ha adelantado el mercado y están disponibles a la venta dispositivos 802.11n que se han diseñado siguiendo la información en el borrador [1] del estándar que se aprobó. Para completar algunas de las “letras” que podemos encontrarnos en los estándares, existe la versión 802.11e, pensada para transmisión de video y audio en tiempo real mediante la utilización de protocolos de calidad de servicio.&lt;br /&gt;&lt;br /&gt;Vale, hasta aquí información sobre “letras” que nos marcan algunas características de las conexiones, pero no de la seguridad. Sigamos adelante.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Definición de una WLan&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Lo primero que debemos definir es el nombre de nuestra red WLan, y para ello unas breves definiciones para aclararnos:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;BSS (Basic Service Set). Se refiere a un conjunto de máquinas que pertenecen a una misma red inalámbrica y que comparten un mismo Punto de Acceo a la red Wireless (AP)&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;BSSID (Basic Service Set Identifier): Es el identificador que se usa para referirse a un BSS. Tiene la estructura de dirección MAC y generalmente todos los fabricantes utilizan la dirección MAC del AP. Esto es importante, porque los atacantes descubren este valor para poder identificar los clientes de la red. Para ello, los atacantes buscan en las comunicaciones de red que máquinas se están conectando con ese AP.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;ESS (Extended Service Set). Es un conjunto de BSS que forman una red, generalmente será una Wlan completa. &lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;SSID (Service Set Identifier): Es el nombre de la Wlan, entendible para el usuario, el que nosotros configuramos: mi_wlan, escrufi o wlan1.&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;ESSID (Extender Set Service Identifier): Es el identificador del ESS, es transparente al usuario y lleva la información del SSID.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Al final, cuando configuramos una Wlan, lo que debemos hacer es seleccionar un nombre para nuestro SSID y un canal de radio para la frecuencia de comunicación.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_pNKzuy5wX-A/SW5m8OmQH-I/AAAAAAAAAk0/QIUBFhACW68/s1600-h/uno.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 137px;" src="http://1.bp.blogspot.com/_pNKzuy5wX-A/SW5m8OmQH-I/AAAAAAAAAk0/QIUBFhACW68/s800/uno.jpg" alt="" id="BLOGGER_PHOTO_ID_5291279797103632354" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Imagen: Configuración SSID, Canal y ESSID de una Wlan en el AP.&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;strong&gt;Protección MAC&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Para evitar que se conecten clientes no deseados muchos AP ofrecen opciones para crear listas blancas de equipos que se pueden conectar en función de la dirección MAC de los clientes. Para ello en el AP se añaden las direcciones de las máquinas que queremos permitir y listo.&lt;br /&gt;&lt;br /&gt;Esto no es una medida de seguridad robusta pues es bastante fácil de saltar para un atacante. Utilizando cualquier herramienta de análisis de redes wlan com Netstumbler nos descubren los SSID, el canal y frecuencia que está siendo utilizado y la MAC del AP.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_pNKzuy5wX-A/SW5nQadgpgI/AAAAAAAAAk8/q-GMtMRCO8M/s1600-h/dos.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 97px;" src="http://2.bp.blogspot.com/_pNKzuy5wX-A/SW5nQadgpgI/AAAAAAAAAk8/q-GMtMRCO8M/s400/dos.jpg" alt="" id="BLOGGER_PHOTO_ID_5291280143885575682" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Imagen: Netstumbler descubriendo SSIDs, canales, MACs AP, Cifrado, etc…&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Una vez que se conocen las MACs de los AP conocer las Macs de los clientes autorizados es tan sencillo como abrir un Sniffer de red como AiroPeek y ver que direcciones se comunican con la MAC del AP. Esas serán las MACs autorizadas. Cuando ya se tiene la lista de las direcciones autorizadas, pues el atacante se configura una MAC válida con alguna de las muchas herramientas que hay para spoofear(suplantar) direcciones y ya se habrá saltado esa protección.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_pNKzuy5wX-A/SW5nlS7ljII/AAAAAAAAAlE/r-0tc-MLaDY/s1600-h/tres.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 290px;" src="http://3.bp.blogspot.com/_pNKzuy5wX-A/SW5nlS7ljII/AAAAAAAAAlE/r-0tc-MLaDY/s400/tres.jpg" alt="" id="BLOGGER_PHOTO_ID_5291280502641495170" border="0" /&gt;&lt;/a&gt; &lt;div style="text-align: center;"&gt;&lt;span style="font-style: italic;"&gt;Imagen: Herramienta SMAC spoofeando la dirección MAC de nuestra Wlan con el valor 00-13-02-2E-8B-41 por el valor FA-BA-DA-FE-AF-EA&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Conclusión: El filtrado de direcciones MAC no es una buena protección de seguridad, es muy sencillo para un atacante saltarse está protección.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Autenticación y Cifrado&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Claves WEP 64 y 128 bits&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;El estándar 802.11 define un sistema para Autenticación y cifrado de las comunicaciones Wlan que se llama WEP (Wireless Equivalent Privacy).&lt;br /&gt;&lt;br /&gt;WEP utiliza una palabra clave que va a ser utilizada para autenticarse en redes WEP cerradas y para cifrar los mensajes de la comunicación.&lt;br /&gt;&lt;br /&gt;Para generar la clave, en muchos AP se pide una frase y luego a partir de ella se generan 5 claves distintas para garantizar el máximo azar en la elección de la misma, pero en otros simplemente se pide que se introduzca una con las restricciones de longitud que se configure y listo.&lt;br /&gt;&lt;br /&gt;Para el cifrado de cada trama se añadirá una secuencia cambiante de bits, que se llama Vector de Inicialización (IV), para que no se utilice siempre la misma clave de cifrado y descifrado. Así, dos mensajes iguales no generarán el mismo resultado cifrado ya que la clave va cambiando.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_pNKzuy5wX-A/SW5oaTlvPdI/AAAAAAAAAlM/OTRekdRGq5Q/s1600-h/cuatro.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 224px;" src="http://1.bp.blogspot.com/_pNKzuy5wX-A/SW5oaTlvPdI/AAAAAAAAAlM/OTRekdRGq5Q/s400/cuatro.jpg" alt="" id="BLOGGER_PHOTO_ID_5291281413351357906" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Imagen: Configuración WEP con Frase de Paso y generación de claves&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Como se puede ver en la imagen, en este caso tenemos un AP que permite generar 5 claves a partir de una Frase o directamente configurara una clave. Cuando tenemos 5 claves, hemos de marcar cual es la que vamos a utilizar porque WEP solo utiliza 1 clave para todo. Como se puede ver hemos seleccionado una opción de clave WEP de 64 bits, de los cuales 5 octetos (40 bits) son la clave y los 24 bits restantes serán el IV. Es decir, en una comunicación normal tendríamos 2 a la 24 claves distintas de cifrado.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_pNKzuy5wX-A/SW5oq0vCePI/AAAAAAAAAlU/uWs5pY80yVo/s1600-h/cinco.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 193px;" src="http://2.bp.blogspot.com/_pNKzuy5wX-A/SW5oq0vCePI/AAAAAAAAAlU/uWs5pY80yVo/s400/cinco.jpg" alt="" id="BLOGGER_PHOTO_ID_5291281697126643954" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Imagen: Configuración WEP de 128 bits&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;En el caso de WEP de 128 bits tendremos 13 octetos fijos (104 bytes) y 24 bits cambiantes (IV), es decir, tendremos el mismo número de claves pero de mayor longitud.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Proceso de Cifrado y Descifrado&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Para entender el proceso de autenticación en redes Wlan con WEP es necesario explicar previamente el proceso de cifrado y descifrado ya que es utilizado durante el proceso de autenticación de un cliente.&lt;br /&gt;&lt;br /&gt;El proceso de cifrado es el siguiente:&lt;br /&gt;&lt;br /&gt;Paso 1: Se elige el IV (24 bits). El estándar no exige una formula concreta.&lt;br /&gt;Paso 2: Se unen la clave Wep y el IV para generar una secuencia de 64 o 128 bits. Este valor se llama RC4 Keystream.&lt;br /&gt;Paso 3: Se pasa esa secuencia por un algoritmo RC4 para generar un valor cifrado de esa clave en concreto.&lt;br /&gt;Paso 4: Se genera un valor de integridad del mensaje a transmitir (ICV) para comprobar que el mensaje ha sido descifrado correctamente y se añade al final del mensaje.&lt;br /&gt;Paso 5: Se hace un XOR entre el mensaje y el RC4 Keystream generando el mensaje cifrado.&lt;br /&gt;Paso 6: Se añade al mensaje cifrado el IV utilizado para que el destinatario sea capaz  de descifrar el mensaje.&lt;br /&gt;&lt;br /&gt;El proceso de descifrado es el inverso:&lt;br /&gt;&lt;br /&gt;Paso 1: Se lee el IV del mensaje recibido&lt;br /&gt;Paso 2: Se pega el IV a la clave WEP&lt;br /&gt;Paso 3: Se genera el RC4 Keystream&lt;br /&gt;Paso 4: Se hace XOR entre el mensaje cifrado y el RC4 KeyStream y se obtiene el mensaje y el ICV.&lt;br /&gt;Paso 5: Se comprueba el ICV para el mensaje obtenido.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Proceso de Autenticación&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;A la hora de que un cliente se conecte a una Wlan se debe autenticar. Esta autenticación puede ser abierta, es decir, que no hay ninguna medida de exigencia para que pueda asociarse a la red, o cerrada, por la que se va a producir un proceso de reconocimiento de un cliente válido.&lt;br /&gt;&lt;br /&gt;Así, en una autenticación WEP se usa una idea muy sencilla. Si tienes la clave WEP serás capaz de devolverme cifrado lo que te envíe. Así, el cliente pide conectarse y el AP genera una secuencia de 128 octetos que le envía al cliente cifrado. El cilente descifra esa cadena de 128 octetos y se la devuelve en otra trama cifrada con otro IV. Para que la autenticación sea mutua se repite el proceso de forma inversa, es decir, enviando el AP la petición de conexión al cliente y repitiéndose el envío de la cadena de 128 octetos cifrados del cliente al AP.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Seguridad WEP&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;¿Es seguro utilizar WEP entonces? Pues la verdad es que no. Hace ya años que se demostró que se podía romper y hoy en día romper un WEP es bastante trivial y en cuestión de minutos se consigue averiguar la clave WEP. El atacante solo tiene que capturar suficientes tramas cifradas con el mismo IV; la clave WEP va en todos los mensajes, así qué, si se consiguen suficientes mensajes cifrados con el mismo IV se puede hacer una interpolación matemática y en pocos segundos se consigue averiguar la clave WEP. Para conseguir suficientes mensajes cifrados con el mismo IV el atacante puede simplemente esperar o generar muchos mensajes repetidos mediante una herramienta de inyección de tráfico. Hoy en día, para los atacantes es muy sencillo romper el WEP porque existen herramientas gratuitas suficientemente sencillas como para obviar el proceso que realizan para romper el WEP.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_pNKzuy5wX-A/SW5ssjF9tQI/AAAAAAAAAlk/Kuka0RsU5Oo/s1600-h/seis.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 251px;" src="http://4.bp.blogspot.com/_pNKzuy5wX-A/SW5ssjF9tQI/AAAAAAAAAlk/Kuka0RsU5Oo/s400/seis.jpg" alt="" id="BLOGGER_PHOTO_ID_5291286124797211906" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Imagen: Captura de Tramas de con airodump&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Pero incluso aquí en España, donde hay un grupo de investigación sobre el tema de seguridad Wireless (http://hwagm.elhacker.net/) se han desarrollado herramientas con GUI para que sean más sencillitas.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_pNKzuy5wX-A/SW5sxzR7Y0I/AAAAAAAAAls/yodvdrXF58c/s1600-h/siete.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 163px;" src="http://3.bp.blogspot.com/_pNKzuy5wX-A/SW5sxzR7Y0I/AAAAAAAAAls/yodvdrXF58c/s400/siete.jpg" alt="" id="BLOGGER_PHOTO_ID_5291286215041704770" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Imagen: Winairodump. GUI hecho para generar capturas de tramas Wireless&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Una vez que han generado un fichero de capturas suficiente se pasa por el crackeador que va a devolver la clave WEP que está siendo utilizada.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_pNKzuy5wX-A/SW5tA-VZCSI/AAAAAAAAAl0/JKHtA79cbEE/s1600-h/ocho.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 195px;" src="http://1.bp.blogspot.com/_pNKzuy5wX-A/SW5tA-VZCSI/AAAAAAAAAl0/JKHtA79cbEE/s400/ocho.jpg" alt="" id="BLOGGER_PHOTO_ID_5291286475707058466" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Imagen: Aircrack. Coge el fichero generado por Airdump y devuelve la clave WEP &lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;strong&gt;&lt;br /&gt;WLanDecrypter&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Una especificación concreta de las redes WEP se ha producido en España. Una compañía de televisión por Internet instala en sus clientes siempre redes Wireless a las que configura, como SSID un valor del tipo: WLAN_XX.&lt;br /&gt;&lt;br /&gt;Estas redes utilizan un sistema de claves WEP sencillo que ha sido descubierto. La clave esta compuesta con la primera letra de la marca del router utilizado en mayúsculas (Comtrend, Zyxel, Xavi) y la MAC de la interfaz WAN del router. Además el nombre de la red es WLAN_XX donde XX son los dos últimos dígitos de la dirección MAC de la interfaz WAN. Como cada router tiene una asociación entre el fabricante de la interfaz wireless y de la interfaz WAN, puesto que se hacen en serie y con las mismas piezas, si sabemos la MAC de la interfaz wireless también sabremos los 3 primeros pares de dígitos hexadecimales de la MAC WAN (que corresponden al fabricante).&lt;br /&gt;&lt;br /&gt;En definitiva, con una herramienta sencilla y una captura de 1 mensaje de red en pocos segundos se rompe la clave WEP de este tipo de redes. Hasta que las empresas cambien su política.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_pNKzuy5wX-A/SW5tggj8K6I/AAAAAAAAAl8/xc269BMbmkI/s1600-h/nueve.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 220px;" src="http://3.bp.blogspot.com/_pNKzuy5wX-A/SW5tggj8K6I/AAAAAAAAAl8/xc269BMbmkI/s400/nueve.jpg" alt="" id="BLOGGER_PHOTO_ID_5291287017470831522" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Imagen: WlanDecrypter, descargable de Rusoblanco &lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;strong&gt;Direccionamiento de Red&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Para un atacante, encontrar el direccionamiento de red que tiene que utilizar en una wlan en la que se ha colado es también un paso trivial:&lt;br /&gt;&lt;br /&gt;- La red cuenta con servidor DHCP: el equipo del atacante será configurado automáticamente y no tendrá que hacer nada. En el caso de que haya suplantado una dirección MAC de un cliente, el atacante no podrá utilizar esta dirección IP porque ya está siendo utilizada por otro (ya que el servidor DHCP asigna direcciones en función de direcciones MAC), pero le servirá para ver el rango de direccionamiento que puede utilizar y la puerta de enlace.&lt;br /&gt;&lt;br /&gt;- La red con cuenta con DHCP: El cliente se conecta con una dirección IP no valida y realiza capturas de la red con un sniffer (Wireshark, Ethereal, AiroPeek, …). En una captura con tráfico verá rápidamente cuales son las direcciones IP que se están utilizando. Para averiguar la puerta de enlace solo tendrá que buscar una comunicación entre un equipo interno con una IP externa. Ese mensaje, obligatoriamente ha sido enviado a la puerta de enlace, luego la MAC destino de ese mensaje será la MAC de la puerta de enlace. Basta utilizar los comandos ARP para averiguar la IP asociada a esa MAC.&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;802.11i, WPA y WPA2&lt;/strong&gt;&lt;br /&gt;&lt;br /&gt;Visto lo visto, todo el mundo sabía que había que hacer algo con la seguridad en las redes Wireless. La única solución que se planteaba con este panorama consistía en realizar conexiones VPNs desde el cliente que se quiere conectar a una Wlan hasta un servidor en la red para conseguir cifrar las conexiones, es decir, tratar la Wlan como una red insegura, como Internet, y realizar un cifrado y una autenticación por encima con los mecanismos que nos ofrecen los servidores de VPN.&lt;br /&gt;&lt;br /&gt;El IEEE 802.11 anunció una nueva versión segura para Wlan que se llamaría 802.11i y cambiaría los protocolos de seguridad de las Wlans. Como el proceso de aprobación de un estándar era largo y el mercado necesitaba una solución rápida, un grupo de empresas, reunidas bajo la organización Wi-Fi Alliance crearon WPA (Wireless Protected Access) como una implementación práctica de lo que sería el próximo estándar 802.11i.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-1894344226295625128?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/1894344226295625128/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=1894344226295625128' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1894344226295625128'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1894344226295625128'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/seguridad-de-red-inalambrica-i-de-iii.html' title='Seguridad de Red Inalambrica  (I de III)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_pNKzuy5wX-A/SW5m8OmQH-I/AAAAAAAAAk0/QIUBFhACW68/s72-c/uno.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-3633637508268979639</id><published>2009-01-21T18:29:00.001-06:00</published><updated>2009-01-21T18:29:58.178-06:00</updated><title type='text'>OSPF (Parte II)</title><content type='html'>&lt;div style="text-align: justify;"&gt;Los paquetes OSPF se encapsulan en IP con tipo de protocolo de transporte número 89. En la cabecera OSPF existe un campo que indica el tipo de paquete:&lt;/div&gt;&lt;div style="text-align: justify;" class="entry"&gt;&lt;div class="snap_preview"&gt; &lt;ul&gt;&lt;li&gt;&lt;strong&gt;Paquetes Hello&lt;/strong&gt; (type=1): establecen y mantienen relaciones entre vecinos.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Database Description (DBD): &lt;/strong&gt;(type=2) describe el contenido de la DB.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Link-State Request (LSR): &lt;/strong&gt;(type=3) paquetes de petición de porciones de la DB.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Link-State Update (LSU)&lt;/strong&gt;: (type=4) paquetes de respuesta con porciones de la DB.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Link-State ACK (LSAck)&lt;/strong&gt;: (type=5) paquetes que reconocen LSUs.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Link-State Advertisement (LSA):&lt;/strong&gt; describen el estado local de un router o red. Para un router incluye el estado de las interfaces y sus adyacencias. Van empaquetados en DBD, LSU, LSR o LSAck.&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_pNKzuy5wX-A/SXA3zvXn8KI/AAAAAAAAAmc/7svh_nF8m10/s1600-h/tramaospf.jpg"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 185px;" src="http://4.bp.blogspot.com/_pNKzuy5wX-A/SXA3zvXn8KI/AAAAAAAAAmc/7svh_nF8m10/s400/tramaospf.jpg" alt="" id="BLOGGER_PHOTO_ID_5291790924188741794" border="0" /&gt;&lt;/a&gt;&lt;/p&gt; &lt;p&gt;&lt;strong&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;Tipos de LSAs en una OSPF multiárea&lt;/span&gt;&lt;/strong&gt;&lt;/p&gt; &lt;ul&gt;&lt;li&gt;&lt;strong&gt;Router LSA: &lt;/strong&gt;generado por cada router dentro de su área a todos los routers del área.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Network LSA: &lt;/strong&gt;generado por cada DR, describe el conjunto de routers conectados a la red BMA y sólo se envían dentro del área.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Summary LSA: &lt;/strong&gt;generados por ABRs describen rutas externas al área (que le han llegado a través del backbone) pero que pertenecen al AS.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;ASBR summary LSA: &lt;/strong&gt;generados por los ABR, describen rutas al ASBR para que todos sepan salir al exterior.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;AS external LSA: &lt;/strong&gt;generados por los ASBR describen rutas externas al AS.&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;En una red multiárea el routing intra-área es el habitual. Cuando se han sincronizado las DB, los ABR tienen un mapa topológico de cada área y puede generar LSAs a otros ABR.&lt;/p&gt; &lt;p&gt;El ABR genera un summary LSA para cada red del área (puede usar sumarización para optimizar). Por lo que cada router ABR, tiene la topología completa del área de backbone y una sumarización de cada área.&lt;/p&gt; &lt;p&gt;&lt;strong&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;OSPF en diferentes topologías&lt;/span&gt;&lt;/strong&gt; &lt;strong&gt;&lt;/strong&gt;&lt;/p&gt; &lt;p&gt;&lt;strong&gt;1) BMA (Broadcast Multi-Access): &lt;/strong&gt;es el caso estándar (LANs). El protocolo de Hello se usa para:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;Comprobar que la línea con un vecino está operacional y pueden intercambiar información.&lt;/li&gt;&lt;li&gt;Elegir al DR y BDR.&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;Los hello se envían periódicamente (cada 10 seg) usando la dirección multicast 224.0.0.5.&lt;/p&gt; &lt;p&gt;Como se ha comentado anteriormente, cada segmento de la red BMA tendrá un DR y BDR. Un router podrá actuar como DR en un segmento y actuar como router normal en otro, pues en realidad es la interfaz la que actúa como DR o BDR. Hay que tener en cuenta, que no es recomendable que un router sea DR en varías LANs pues el consumo de CPU es elevado.&lt;/p&gt; &lt;p&gt;Un BDR detectará que un DR falla, pues durante un cierto tiempo no recibirá LSAs.&lt;/p&gt; &lt;p&gt;Durante el descubrimiento de rutas, se pasa por varias fases:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;&lt;strong&gt;Exstart State:&lt;/strong&gt; DR y BDR forman una adyacencia con cada uno de los routers (master-slave).&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Exchange State: intercambio de DB.&lt;/strong&gt;&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Loading State:&lt;/strong&gt; el slave compara información recibida y pide que le envíen entradas que no tiene.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Full State: &lt;/strong&gt;se crea la tabla de encaminamiento.&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;&lt;em&gt;Nota: 224.0.0.5 dirección multicast a todos los routers OSPF. 224.0.0.6 multicast a todos los routers DR y BDR.&lt;/em&gt;&lt;/p&gt; &lt;p&gt;&lt;strong&gt;2) Punto a punto: &lt;/strong&gt;&lt;/p&gt; &lt;p&gt;En esta topología dos routers son adyacences por definición y no hay concepto de DR y BDR.&lt;/p&gt; &lt;p&gt;&lt;strong&gt;3) NBMA (Non-Broadcast Multi-Access):&lt;/strong&gt; topologías Frame Relay, ATM, etc.&lt;/p&gt; &lt;p&gt;En estas topologías sin capacidades broadcast existen dificultades para la elección de BR y BDR. Existen dos métodos:&lt;/p&gt; &lt;ul&gt;&lt;li&gt;&lt;strong&gt;NMBA: &lt;/strong&gt;se emula la operación de OSPF en una red broadcast. Se usa en redes totalmente malladas. Para ello el router crea un paquete que envía por cada enlace virtual listado en la tabla de vecinos. Útil para redes con pocos vecinos.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Point-to-Multipoint:&lt;/strong&gt; cada enlace se trata como si se tratase de un enlace punto a punto (sin DR y BDR). Se usa en mallas parciales.&lt;/li&gt;&lt;/ul&gt; &lt;/div&gt;    &lt;/div&gt;&lt;div style="text-align: justify; font-weight: bold;"&gt;&lt;a href="http://frikeando007.wordpress.com"&gt;Autor:David González Pérez&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-3633637508268979639?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/3633637508268979639/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=3633637508268979639' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3633637508268979639'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3633637508268979639'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/ospf-parte-ii.html' title='OSPF (Parte II)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_pNKzuy5wX-A/SXA3zvXn8KI/AAAAAAAAAmc/7svh_nF8m10/s72-c/tramaospf.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-5612743084715250342</id><published>2009-01-21T18:27:00.000-06:00</published><updated>2009-01-21T18:28:46.766-06:00</updated><title type='text'>Cisco lleva las Comunicaciones Unificadas al iPhone</title><content type='html'>&lt;div style="text-align: justify;"&gt;Cisco Systems, compañía con sede en San José (California, Estados Unidos) y actualmente líder mundial en soluciones de red e infraestructuras para Internet, ha anunciado la disponibilidad de una nueva serie de herramientas de colaboración para los usuarios del dispositivo iPhone 3G de Apple, entre las que se incluyen WebEx Meeting Center y Unified MeetingPlace.&lt;br /&gt;&lt;br /&gt;Gracias a la aplicación WebEx de Cisco, que se puede descargar de forma gratuita desde AppStore, los usuarios del iPhone sólo tienen que hacer click en su terminal para atender a una reunión a la que han sido invitados. Con Cisco WebEx Meeting Center para iPhone, los usuarios pueden compartir documentos, comprobar la lista de participantes en la reunión, conocer en todo momento el nombre de la persona que está hablando e, incluso, iniciar un chat con el resto de los participantes.&lt;br /&gt;&lt;br /&gt;En las reuniones en línea, los usuarios pueden aprovechar la posibilidad que ofrece Cisco para llevar a cabo conferencias de audio y web simultáneas en ambas redes, ya sea la móvil 3G o la 802.11 inalámbrica (Wi-Fi). La solución es compatible con diversas configuraciones como: la basada en Software como Servicio (SaaS) de WebEx Meeting Center de Cisco, la basada en instalación en su centro de trabajo de Unified MeetingPlace de Cisco, o la facilitada por el Proveedor de Servicios socio de Cisco. Los usuarios deben tener actualizada su suscripción a los servicios WebEx para poder programar o celebrar una reunión.&lt;br /&gt;&lt;br /&gt;June Bower, vicepresidenta de marketing para el grupo de tecnología WebEx de Cisco, afirma que esta solución de colaboración para el iPhone destaca el compromiso de Cisco para llevar la productividad de la empresa al entorno preferido para cada usuario. June Bower indica que si combinan una solución de colaboración eficaz, una experiencia de uso enriquecedora y el dispositivo adecuado, tanto las empresas como los usuarios salen ganando.&lt;br /&gt;&lt;br /&gt;En una versión futura del producto, Cisco incluirá la posibilidad de ver desde Cisco WebEx Meeting Center a los participantes de la reunión y a la persona que habla desde Unified MeetingPlace de Cisco. Los usuarios podrán asimismo transferir conferencias iniciadas con Cisco WebEx Meeting Center y Cisco Unified MeetingPlace desde el iPhone 3G de Apple Computer, gigante tecnológico estadounidense con sede en Cupertino (California, Estados Unidos), a un entorno de oficina, transfiriendo el sonido a un teléfono IP de Cisco y la conferencia web a un ordenador de forma que se mejore la experiencia de colaboración. Esta tarea se podrá realizar también de modo inverso.&lt;br /&gt;&lt;br /&gt;Fuente: www.telcommunity.com&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-5612743084715250342?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/5612743084715250342/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=5612743084715250342' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5612743084715250342'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5612743084715250342'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/cisco-lleva-las-comunicaciones.html' title='Cisco lleva las Comunicaciones Unificadas al iPhone'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-138501854599122220</id><published>2009-01-20T06:49:00.003-06:00</published><updated>2009-01-20T06:55:04.119-06:00</updated><title type='text'>Protocolos de Enrutamiento. Atacando a RIP (Parte3)</title><content type='html'>&lt;span class="postbody"&gt;Aunque esto lo vamos a descubrir en un momentito, está bien que sepamos las Ip’s de los routers que interconectan nuestra empresa...&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="postbody"&gt;Veamos:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;RS&lt;/span&gt;&lt;/span&gt;: Es el router que conecta recursos con Internet, tiene 2 interfaces:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· LAN: 192.168.43.254&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· WAN: xxx.xxx.xxx.xxx (es la pública, claro)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;RC&lt;/span&gt;&lt;/span&gt;: Es el router de la sede central que conecta recursos con la sede central y con las oficinas:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Interface1: 192.168.4.111, conecta Central con Recursos&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Interface2: 172.28.0.111, Conecta Central con Oficina 1 y Oficina2&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;RO1&lt;/span&gt;&lt;/span&gt;: Es el Router de Oficina 1 que conecta con central&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Interface1: 172.28.0.112 que conecta Oficina 1 y central&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Interface2: 192.168.200.111 que conecta la red de Oficina1, vamos, que será la puerta de enlace para la gente de ficina1&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;RO2&lt;/span&gt;&lt;/span&gt;: Es el router que conecta Oficina 2 con la Central&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Interface 1: 172.28.0.113 que conecta Oficina 2 y Central&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Interface 2: 10.0.0.111 que conecta que conecta la red de Oficina2, vamos, que será la puerta de enlace para la gente de Oficina2&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;ATACANTE&lt;/span&gt;&lt;/span&gt;: Máquina Linux situada en central&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Interface1: 172.28.0.66 y puerta de enlace 172.28.0.111&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Otro gráfico... uno mas para verlo mas claro:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpfO_jh7xI/AAAAAAAAAjc/ng6M8k6yef0/s1600-h/rip06.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 220px;" src="http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpfO_jh7xI/AAAAAAAAAjc/ng6M8k6yef0/s400/rip06.JPG" alt="" id="BLOGGER_PHOTO_ID_5290145423483334418" border="0" /&gt;&lt;/a&gt;&lt;span class="postbody"&gt;El ataque consistirá en hacer pasar el tráfico de las oficinas por la máquina del atacante mediante el envío de actualizaciones RIP a los routers de la topología, para ello la máquina 172.28.0.66 (el atacante) falseará su IP y enviará dichas actualizaciones a los routers R01 y R02 haciéndose pasar por RC, los paquetes a enviar les indicarán a los routers involucrados que para llegar a Internet o a la red de recursos corporativos, la mejor manera de llegar es a través de él mismo... luego re-enrutará el tráfico hacia el verdadero destino de los paquetes y las respuestas de vuelta las enviará de nuevo a los legítimos orígenes.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;La ip objetivo del ataque será la 10.0.0.55 que está situada en la red de la oficina2, este equipo se conecta habitualmente a una web importantísima para su trabajo diario...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;a href="http://www.wadalbertia.org/phpBB2/index.php" target="_blank"&gt;http://www.wadalbertia.org/phpBB2/index.php&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Para lograr el objetivo, el atacante necesita saber:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Ip origen: nuestra víctima la ip 10.0.0.55&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· IP destino: la de estos foros... 67.225.138.174&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Realmente necesitamos la red destino... que bien puede ser 67.225.138.0/24, pero en este ejemplo usaremos sólo la IP.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;También necesitaremos saber o estar seguros de que la métrica hacia esa red desde el origen es mayor a 1, puesto que si fuese uno el router de la oficina 2 podría hacer tres cosas:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;a) Balancear la carga&lt;/span&gt;, el 50% de los paquetes irían por la interface del router y la otra mitad por la de la máquina del atacante&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;b) Usar únicamente la interface del router de oficina 2&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;c) Usar únicamente la máquina del atacante.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Esto lo podremos averiguar con un simple trazado de rutas hacia la víctima y otro trazado hacia wadalbertia, sumamos los saltos y será la métrica que aplicará el router de la oficina2.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Hombre, esto ya lo sabíamos de antes, tenemos unos dibujitos maravillosos, pero claro... no siempre sería así, verdad?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Bien, para verlo mas claro, hagamos como si estuviésemos en la máquina 10.0.0.55 y lanzamos un esnifer para RIP... se llama ass (no... no es culo como su significado indica&lt;/span&gt;&lt;span class="postbody"&gt;) es Autonomous System Sniffer, ciertamente no sólo sirve para RIP, pero aquí lo usaremos para ello. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_pNKzuy5wX-A/SWpffPR1zlI/AAAAAAAAAjk/s3bCv1WkBfs/s1600-h/rip07.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 397px; height: 215px;" src="http://2.bp.blogspot.com/_pNKzuy5wX-A/SWpffPR1zlI/AAAAAAAAAjk/s3bCv1WkBfs/s400/rip07.JPG" alt="" id="BLOGGER_PHOTO_ID_5290145702582013522" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Podemos apreciar que para llegar a la red 172.28.0.0 (que se supone que es donde está el atacante) necesita de un salto, mientras que para ir a otras redes precisa de 2 ó 3 saltos... por tanto, si le decimos que para ir a wadalbertia se necesita sólo un salto y es por 172.28.0.66 (ip del atacante) se lo tragará....&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Ahora veámoslo desde el punto de vista del atacante...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Primero hacemos un traceroute a la ip 10.0.0.55 (víctima), luego otro traceroute hacia wadalbertia (red destino que queremos ponernos en medio)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_pNKzuy5wX-A/SWpfuVQUhFI/AAAAAAAAAjs/554vdFUazBI/s1600-h/rip08.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 397px; height: 215px;" src="http://2.bp.blogspot.com/_pNKzuy5wX-A/SWpfuVQUhFI/AAAAAAAAAjs/554vdFUazBI/s400/rip08.JPG" alt="" id="BLOGGER_PHOTO_ID_5290145961884288082" border="0" /&gt;&lt;/a&gt;&lt;span class="postbody"&gt;Nota: La salida del traceroute a wadalbertia la paré antes de que terminase,&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Si te fijas, desde el atacante se pasan por los routers 172.28.0.111 y 172.28.0.113 para llegar a la red 10.0.0.0, recuerda también que el router 172.28.0.113 es el que nos conecta a la red víctima...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Y para llegar a wadalbertia, se pasan por los routers 172.28.0.111 y 192.168.4.254 (y mas... pero como ya te dije lo paré antes de que terminase puesto que el resto de saltos no nos interesan)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Por tanto, necesitará al menos dos saltos, por tanto, si conseguimos “enseñar” al router 172.28.0.113 que para ir a wadalbertia en lugar de dos saltos necesita uno sólo, la cosa está finiquitada.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Si corremos el esniffer desde “nuestra” posición, nos haremos una idea mas clara de la topología... casi, casi como en los gráficos (casi)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Una cosa antes de ponerte la captura de pantalla, hay que dejar un minuto mas o menos el esniffer corriendo, QUE NO SABES POR QUÉ???? Coña, lo de las actualizaciones de RIP, los 30 segundos de rigor y todo eso... que para ello lo expliqué antes&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Bien, saldrán unos numeritos, unos y doses, eso son paquetes RIPv1 y RIPv2 respectivamente... veámoslo:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpf-emjj3I/AAAAAAAAAj0/eDjmqeKf5rc/s1600-h/rip09.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 397px; height: 336px;" src="http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpf-emjj3I/AAAAAAAAAj0/eDjmqeKf5rc/s800/rip09.JPG" alt="" id="BLOGGER_PHOTO_ID_5290146239271374706" border="0" /&gt;&lt;/a&gt;&lt;span class="postbody"&gt;Como observarás en la pantalla anterior, claramente descubrimos como es el enrutamiento, los routers, los vecinos, las Ip’s, las métricas... vamos, todo.... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Bueno, pues ahora hay que preparar el ataque... inyectaremos un paquete con destino a 172.28.0.113 (router de la red 10.0.0.0) haciéndonos pasar por 172.28.0.111 (siguiente salto de la red 10.0.0.0), diciéndole que para ir a Wadalbertia (67.225.138.174) se va “mejor” (métrica 1) por 172.28.0.66 (máquina del atacante) &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Y TODO el tráfico de 10.0.0.55 con destino a Wadalbertia pasará por nuestra máquina&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;PERO ANTES!!! &lt;/span&gt;Antes, si queremos que la red víctima reciba respuestas, tendremos que poner nuestra IP como origen de los paquetes y no la de la víctima!!! Vamos que si no hacemos NAT el tráfico de salida pasará por nosotros pero el de vuelta no... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Y cómo hacemos NAT en Linux???? Pues claro, hombre claro... IPTABLES!!! &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Por tanto, &lt;span style="font-weight: bold;"&gt;ANTES &lt;/span&gt;de inyectar nada: &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; · Habilitamos el reenvío: &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt; echo 1 &gt; /proc/sys/net/ipv4/ip_forward&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span class="postbody"&gt; · Hacemos nat en origen: &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;iptables -t nat -A POSTROUTING -o eth0 -s 10.0.0.55 -j SNAT --to-source 172.28.0.66&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Y ZAS!!! TODO el tráfico entre la IP 10.0.0.55 y Wadalbertia pasará por nuestra máquina (cuando inyectemos el paquete) y seremos capaces de capturar también el tráfico de vuelta y entregárselo a la red de la víctima&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Ahora, si... un generador de paquetes, podemos usar el que queramos, nemesis es buan opción, pero hay uno también especializado en RIP, se llama srip&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Lo que haremos es:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;srip -2 -n 255.255.255.0 -g 172.28.0.111 172.28.0.66 172.28.0.113 67.225.138.174 1&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Que es:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;–2&lt;/span&gt; (RIP versión 2)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;-n 255.255.255.0&lt;/span&gt; máscara de subred&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;-g 172.28.0.111&lt;/span&gt; IP del router o gateway que enviará el paquete ip-spoofing)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;172.28.0.66&lt;/span&gt; máquina del siguiente salto&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;172.28.0.113&lt;/span&gt; Router al que se le enviará el paquete&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;67.225.138.174&lt;/span&gt; Red ó IP que se llega vía 172.28.0.66&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;1&lt;/span&gt; Métrica (numero de saltos)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Y se actualizará la tabla de rutas del router 172.28.0.113 con esa entrada... la aceptará porque viene de 172.28.0.111, aunque valide el origen del paquete, llegará....&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Veamos que pasa &lt;span style="font-weight: bold;"&gt;ANTES &lt;/span&gt;de inyectar el paquete, supongamos que la máquina 10.0.0.55 hace un trace route a wadalbertia (salida cortada)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_pNKzuy5wX-A/SWpgf4FzU6I/AAAAAAAAAj8/8HHAr_xH9zs/s1600-h/rip10.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 93px;" src="http://3.bp.blogspot.com/_pNKzuy5wX-A/SWpgf4FzU6I/AAAAAAAAAj8/8HHAr_xH9zs/s800/rip10.JPG" alt="" id="BLOGGER_PHOTO_ID_5290146813049000866" border="0" /&gt;&lt;/a&gt;&lt;span class="postbody"&gt; Y ahora &lt;span style="font-weight: bold;"&gt;DESPUES &lt;/span&gt;de inyectar el paquete:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_pNKzuy5wX-A/SWpgoZJmyPI/AAAAAAAAAkE/tPSCWVbiquA/s1600-h/rip11.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 105px;" src="http://4.bp.blogspot.com/_pNKzuy5wX-A/SWpgoZJmyPI/AAAAAAAAAkE/tPSCWVbiquA/s400/rip11.JPG" alt="" id="BLOGGER_PHOTO_ID_5290146959362279666" border="0" /&gt;&lt;/a&gt;&lt;span class="postbody"&gt;Como ves hay un salto “extra” la máquina 172.28.0.66 que somos nosotros&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Si ponemos un esnifer y la máquina Linux para capturar contraseñas y eso, pues.... está claro, no?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Por cierto... ahora nuestros en nuestros foros la contraseña ya no viaja en texto plano,&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_pNKzuy5wX-A/SWpg3V-Wi3I/AAAAAAAAAkM/kmqcKh6bkhc/s1600-h/rip12.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 288px;" src="http://4.bp.blogspot.com/_pNKzuy5wX-A/SWpg3V-Wi3I/AAAAAAAAAkM/kmqcKh6bkhc/s400/rip12.JPG" alt="" id="BLOGGER_PHOTO_ID_5290147216207809394" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span class="postbody"&gt;El usuario, si se ve en texto plano... “&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;pepillo&lt;/span&gt;&lt;/span&gt;”&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Y el password en md5 que era... “&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;eldelospalotes&lt;/span&gt;&lt;/span&gt;”&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_pNKzuy5wX-A/SWphGAyPPQI/AAAAAAAAAkU/_kYILwUC6WE/s1600-h/rip13.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 117px;" src="http://4.bp.blogspot.com/_pNKzuy5wX-A/SWphGAyPPQI/AAAAAAAAAkU/_kYILwUC6WE/s400/rip13.JPG" alt="" id="BLOGGER_PHOTO_ID_5290147468217892098" border="0" /&gt;&lt;/a&gt;&lt;span class="postbody"&gt;En fin, espero que haya sido de interés, he de decir que este fin de semana nos entretuvimos un poco en clase con este asunto, venga que lo sé... que más de un alumno mio anda por aquí... a que sí? Jajaa, menudo tema... entre esto, lo del secuestro de sesiones y STP, vaya fin de semana que nos pasamos.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Saludos, a mis alumnos también&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;PD: &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;ass&lt;/span&gt; (pertenece a la suite de IRPAS) lo podéis encontrar en:  &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;a href="http://www.phenoelit-us.org/irpas/download.html" target="_blank"&gt;http://www.phenoelit-us.org/irpas/download.html&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;srip&lt;/span&gt; (fuente en C, hay que compilarlo) en: &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;a href="http://packetstormsecurity.org/groups/horizon/srip.c" target="_blank"&gt;http://packetstormsecurity.org/groups/horizon/srip.c&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Ayy!!! que se me olvidan "las soluciones"...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;* Autenticar RIP mediante CHAP&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;* Silenciar las interfaces del router por las que no se deben enviar actualizaciones, p.e. las ethernet (interfaces pasivas y/o ACLS)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;* Filtros y listas de acceso al puerto 520 de UDP y/o a las direcciones de multicast&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;* validar el origen de los paquetes&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;* Usar rutas estáticas (cuando se pueda)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;* Utilizar protocolos "mas fuertes" como OSPF (que también es vulnerable a este tipo de ataques, pero algo mas complejo)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;* Vigilar... un simple traceroute delatará el asunto.&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;br /&gt;&lt;a style="font-weight: bold;" href="http://networkeando.blogspot.com/2009/01/protocolos-de-enrutamiento-atacando-rip.html"&gt;Protocolos de Enrutamiento. Atacando a RIP (Parte1)&lt;/a&gt;&lt;br /&gt;&lt;a style="font-weight: bold;" href="http://networkeando.blogspot.com/2009/01/protocolos-de-enrutamiento-atacando-rip_18.html"&gt;Protocolos de Enrutamiento. Atacando a RIP (Parte2)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Autor: Vic_Thor&lt;br /&gt;Publicado en: www.wadalbertia.org&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-138501854599122220?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/138501854599122220/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=138501854599122220' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/138501854599122220'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/138501854599122220'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/protocolos-de-enrutamiento-atacando-rip_20.html' title='Protocolos de Enrutamiento. Atacando a RIP (Parte3)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpfO_jh7xI/AAAAAAAAAjc/ng6M8k6yef0/s72-c/rip06.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-1537342936166846242</id><published>2009-01-20T06:47:00.000-06:00</published><updated>2009-01-20T06:48:24.554-06:00</updated><title type='text'>Introducción al SDM de Cisco</title><content type='html'>&lt;div style="text-align: justify;"&gt;El SDM (Security Device Manager) de Cisco es una herramienta web que permite, sin tener conocimientos de la CLI, poder configurar de forma gráfica o a tráves de asistentes los servicios del router.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;1. Descripción del SDM.&lt;/span&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;El SMD es una herramienta web intuitiva que facilita la gestión de los servicios de los routers Cisco. Contiene asistentes, puede recomendar configuraciones de seguridad óptimas, puede ayudar a encontrar problemas de funcionamiento o realizar auditorías en el router. El SDM ayuda al novato y mejora la productividad del experto. SDM sólo puede gestionar un dispositivo a la vez, no penaliza el consumo de RAM o CPU del router gestionado, puede coexistir con otras herramientas de gestión y CLI.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;2. Preparar el SDM o el SDM Express.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Cisco SDM está instalado de serie en algunos modelos de routers. Si no está instalado de serie puede venir en un CD o es posible descargarlo desde cisco.com.&lt;br /&gt;&lt;br /&gt;Si el router no tiene instalado SDM de serie tenemos que preparlo para que SDM pueda acceder desde un PC correctamente:&lt;br /&gt;&lt;/div&gt;&lt;pre&gt;&lt;code&gt;Router(config)#username toni privilege 15 secret cisco&lt;br /&gt;Router(config)#ip http authentication local&lt;br /&gt;Router(config)#ip http secure-server&lt;br /&gt;Router(config)#line console 0&lt;br /&gt;Router(config-line)#login local&lt;br /&gt;Router(config)#line vty 0 15&lt;br /&gt;Router(config-line)#privilege level 15&lt;br /&gt;Router(config-line)#transport input telnet ssh&lt;br /&gt;Router(config)#hostname Barcelona&lt;br /&gt;Barcelona(config)#ip domain name seclab.net&lt;br /&gt;Barcelona(config)#crypto key generate rsa general-keys&lt;br /&gt;Choose the size of the key modulus in the range of 360 to 2048 for your&lt;br /&gt;General Purpose Keys. Choosing a key modulus greater than 512 may take&lt;br /&gt;a few minutes.&lt;br /&gt;How many bits in the modulus [512]:&lt;br /&gt;% Generating 512 bit RSA keys ...[OK]&lt;/code&gt;&lt;/pre&gt;&lt;div style="text-align: justify;"&gt;En el caso de querer ejecutar el SDM desde el router los ficheros necesarios son:&lt;br /&gt;&lt;/div&gt;&lt;pre&gt;&lt;code&gt;Router#show flash:&lt;br /&gt;&lt;br /&gt;System flash directory:&lt;br /&gt;File  Length   Name/status&lt;br /&gt;1   9283820  c2600-ipbase-mz.123-6f.bin&lt;br /&gt;2   1007616  common.tar&lt;br /&gt;3   812544   es.tar&lt;br /&gt;4   1038     home.shtml&lt;br /&gt;5   113152   home.tar&lt;br /&gt;6   1652     sdmconfig-26xx.cfg&lt;br /&gt;7   4049920  sdm.tar&lt;/code&gt;&lt;/pre&gt;&lt;div style="text-align: justify;"&gt;Los ficheros 2-7 son necesarios para SDM y los fichero 1 y 6 variarán en función de la IOS utilizada y del fichero de configuración para el modelo de router configurado.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;3. Ejecutar el SDM Express.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;SDM Express es un asistente inicial que permite configurar el router.&lt;br /&gt;Si tenemos un router que tiene SDM instalado de fábrica y en el navegador escribimos http://10.10.10.1 accederemos a SDM Express. Si tenemos un router que no lo tiene instalado de fábrica podemos copiar los archivos necesarios en la flash de router, copiar el fichero sdmconfig-xxxx.cfg en la configuración activa y acceder escribiendo http://10.10.10.1 en el navegador. Si SDM detecta que algunos parámetros no estan configurados ejecutará el SDM Express.&lt;br /&gt;El SDM Express permite configurar:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Nombre del equipo y dominio.&lt;/li&gt;&lt;li&gt;Un usuario y su contraseña.&lt;/li&gt;&lt;li&gt;La contraseña enable secret.&lt;/li&gt;&lt;li&gt;Las interfaces LAN del router.&lt;/li&gt;&lt;li&gt;El router como un servidor DHCP.&lt;/li&gt;&lt;li&gt;Las direcciones IP de los DNS.&lt;/li&gt;&lt;li&gt;Las interfaces WAN.&lt;/li&gt;&lt;li&gt;Algunos servicios para que sean deshabilitados.&lt;/li&gt;&lt;li&gt;El servidor NTP con el que nos sincronizaremos.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Después de configurar el router con SDM Express, no volveremos a utilizarlo ya que las siguientes veces accedermos directamente al SDM.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;4. Ejecutar el SDM.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Ya hemos visto que podemos ejecutar el SDM desde el router pero también podemos instalándolo en un PC. Para ello, después de la instalación, podemos ejecutarlo desde el acceso directo del escritorio 'Cisco SDM' indicando la dirección IP del router que queremos gestionar.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;5. Navegar a través de la GUI del SDM.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;La navegación en el SDM se realiza desde la barra de herramientas. En esta barra encontramos dos modos: el de configuración y el de monitorización. Al seleccionar uno de los modos aparece una panel a la derecha con todos los asistentes que proporciona el modo. No obstante, los más expertos también pueden realizar todas las configuraciones sin utilizar los asistentes.&lt;br /&gt;El botón de refrescar permite sincronizar la configuración activa del router con el SDM. El botón de salvar permite guardar la configuración activa en la NVRAM.&lt;br /&gt;Una de las mejores opciones consiste en indicar al SDM que queremos visualizar que comandos se ejecutarán en el router antes de que se ejecuten. De esta forma podemos aprender los comandos en la CLI.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;6. Los asistentes del SDM.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Los asistentes del modo de configuración son:&lt;br /&gt;&lt;br /&gt;- Interfaces y conexiones: el asistente LAN permite configurar interfaces LAN y DHCP y el asistente WAN permite configurar PPP, Frame Relay y HDLC.&lt;br /&gt;- Cortafuego y ACL: permite configurar un cortafuegos simple (inside, outside) o uno avanzado (inside, dmz, outside).&lt;br /&gt;- VPN: permite configurar una VPN sitio-a-sitio, un acceso VPN, un servidor VPN o una VPN dinámica multipunto (DMVPN).&lt;br /&gt;- Auditoría de seguridad: permite realizar una auditoría o fortalecer la seguridad del mismo.&lt;br /&gt;- Enrutamiento: permite configurar RIP, OSPF o EIGRP.&lt;br /&gt;- NAT: permite asignar las interfaces inside-outside, asignar reglas, definir rangos y tiempos de validez.&lt;br /&gt;- Prevención de intrusos: permite habilitar o inhabilitar el sistema de detección de intrusos en la interfaz seleccionada. También detecta si existe algún módulo de red de detecciones de intrusos.&lt;br /&gt;- Calidad de servicio: permite configurar reglas y políticas.&lt;br /&gt;- Tareas adicionales: permite configurar cualquier parámetro en el orden deseado.&lt;br /&gt;&lt;br /&gt;Los asistentes del modo de monitorización son:&lt;br /&gt;&lt;br /&gt;- Descripción general.&lt;br /&gt;- Estado de las interfaces.&lt;br /&gt;- Estado del cortafuegos.&lt;br /&gt;- Estado de las VPN.&lt;br /&gt;- Estado de la QoS.&lt;br /&gt;- Estado del NAC.&lt;br /&gt;- Estado del registro&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://hacktracking.blogspot.com/2008/10/23-introduccin-al-sdm-de-cisco.html"&gt;Fuente:# ./Hacktracking&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-1537342936166846242?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/1537342936166846242/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=1537342936166846242' title='3 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1537342936166846242'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1537342936166846242'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/introduccin-al-sdm-de-cisco.html' title='Introducción al SDM de Cisco'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-4230285279416387791</id><published>2009-01-19T14:24:00.000-06:00</published><updated>2009-01-19T14:25:15.578-06:00</updated><title type='text'>Multiprotocol Label Switching (MPLS)</title><content type='html'>&lt;span style="font-weight: bold;"&gt;Qué es&lt;/span&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Wikipedia define MPLS como:&lt;/span&gt;&lt;br /&gt;MPLS (siglas de Multiprotocol Label Switching) es un mecanismo de transporte de datos estándar creado por la IETF y definido en el RFC 3031. Opera entre la capa de enlace de datos y la capa de red del modelo OSI. Fue diseñado para unificar el servicio de transporte de datos para las redes basadas en circuitos y las basadas en paquetes. Puede ser utilizado para transportar diferentes tipos de tráfico, incluyendo tráfico de voz y de paquetes IP.&lt;br /&gt;&lt;br /&gt;MPLS fue originalmente propuesto por un grupo de ingenieros de Cisco, con el nombre de "Tag switching", fue entregado a la IETF y luego del proceso de estandarización cambió de nombre.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Cómo funciona&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Es de notar que la conmutación IP es realizada en la capa 3 y está basada en la dirección ip destino (en algunos casos también en la ip de origen); si miramos una tabla de enrutamiento sólo vemos la asociación "red destino" - "próximo salto".&lt;br /&gt;Por ejemplo:&lt;br /&gt;192.168.0.0/24 via 10.10.2.1&lt;br /&gt;192.168.1.0/24 via 10.10.2.2&lt;br /&gt;192.168.2.0/24 via 10.10.2.3&lt;br /&gt;0.0.0.0/0 via 10.10.2.254&lt;br /&gt;&lt;br /&gt;El enrutamiento en sí, impone restricciones y ciertos cuidados en nuestras redes, como por ejemplo que en la asignación de direcciones ip no haya colisiones (dos segmentos de red no pueden tener las mismas direcciones).&lt;br /&gt;Lo interesante de MPLS es que la conmutación de paquetes está basada en etiquetas y se realiza entre la capa 2 y la capa 3 (no depende del encabezado ip), estas etiquetas son agregadas antes del ingreso a la red MPLS y son removidas cuando los paquetes salen de ella.&lt;br /&gt;MPLS funciona adicionando a los paquetes un header MPLS, que contiene una o más etiquetas, esto es llamado "label stack".&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_pNKzuy5wX-A/SXA5yLO4Q8I/AAAAAAAAAmk/O-77DNxlVIM/s1600-h/MPLS_packet.0.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 35px;" src="http://3.bp.blogspot.com/_pNKzuy5wX-A/SXA5yLO4Q8I/AAAAAAAAAmk/O-77DNxlVIM/s400/MPLS_packet.0.png" alt="" id="BLOGGER_PHOTO_ID_5291793096331772866" border="0" /&gt;&lt;/a&gt;Cada etiqueta contiene 4 campos:&lt;br /&gt;* 20 bits - Valor de la etiqueta.&lt;br /&gt;* 3 bits  - Campo experimental reservado para usos futuros.&lt;br /&gt;* 1 bit - Final de la pila. Si tiene el valor 1 entonces es la última etiqueta de la pila.&lt;br /&gt;* 8 bits - Campo TTL (time to live)&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Arquitectura de una red MPLS&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_pNKzuy5wX-A/SXA5-5xrmNI/AAAAAAAAAms/WyIZLsWvS1Y/s1600-h/arquitectura.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 163px;" src="http://1.bp.blogspot.com/_pNKzuy5wX-A/SXA5-5xrmNI/AAAAAAAAAms/WyIZLsWvS1Y/s400/arquitectura.png" alt="" id="BLOGGER_PHOTO_ID_5291793314984204498" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Nota: esta imagen fue generada con el simulador "Open SimMpls".&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;LER&lt;/span&gt; (Label Edge Router): elemento que inicia o termina el túnel (agrega y quita las etiquetas). Es el punto de entrada/salida a la red MPLS. Un router de entrada se conoce como Ingress Router y uno de salida como Egress Router. Ambos se suelen denominar Edge Label Switch Router, ya que se encuentran en los extremos de la red MPLS.&lt;/li&gt;&lt;/ul&gt; &lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;LSR&lt;/span&gt; (Label Switching Router): elemento que conmuta etiquetas.&lt;/li&gt;&lt;/ul&gt; &lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;LSP&lt;/span&gt; (Label Switched Path): nombre genérico de un camino MPLS (para cierto tráfico o FEC), es decir, del túnel MPLS establecido entre los extremos. Se debe tener en cuenta que un LSP es unidireccional.&lt;/li&gt;&lt;/ul&gt; &lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;LDP&lt;/span&gt; (Label Distribution Protocol): un protocolo para la distribución de etiquetas MPLS.&lt;/li&gt;&lt;/ul&gt; &lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;span style="font-weight: bold;"&gt;FEC&lt;/span&gt; (Forwarding Equivalence Class): nombre que se le da al tráfico que se encamina bajo una etiqueta. Subconjunto de paquetes tratados del mismo modo por el conmutador.&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;Posibles usos&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Los sectores que más provecho pueden sacar de MPLS, son los proveedores de servicio (carriers), las grandes empresas e instituciones gubernamentales (o sea, las grandes redes). Algunas empresas medianas pueden contratar un servicio de VPNs, basado en MPLS de algún proveedor de servicio, aunque la parte divertida la realiza el proveedor.&lt;br /&gt;Los usos más importantes son:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;MPLS-VPN&lt;/span&gt;&lt;br /&gt;Con MPLS pueden realizarse robustas VPNs, más escalables y menos costosas que otras alternativas como IPSec, ATM o frame relay; y además agrega QoS.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Ingeniería de tráfico / QoS / Congestión&lt;/span&gt;&lt;br /&gt;El enrutamiento IP tradicional suele llevar a sobrecargar los caminos más cortos (a veces caminos más largos pueden tener menor congestión y menor delay).&lt;br /&gt;Respecto a este problema MPLS puede ser utilizado para:&lt;br /&gt;- Maximizar la utilización de los enlaces y los nodos&lt;br /&gt;- Garantizar el nivel de delay (respetar los SLAs)&lt;br /&gt;- Minimizar el impacto de las fallasLos principales protocolos para realizar ingeniería de trafico con MPLS son CR-LDP y RSVP-TE.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Integración de redes diversas: ATM, Frame relay, IP, Ethernet y ópticas&lt;/span&gt;&lt;br /&gt;Mantener una red, es más barato que mantener muchas. Con MPLS podemos armar una red de transporte universal.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Algunas consideraciones&lt;/span&gt;&lt;br /&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Cuando se pensó la conmutación basada en etiquetas, se creía que podía ser mucho más rápida que la basada en los encabezados IP, ya que requiere menos procesamiento y es posible implementarla en hardware; pero el desarrollo de algunas tecnologías como los circuitos ASIC, o la conmutación basada en TCAM y CAM, han hecho posible que la conmutación basada en IP pueda ser tan rápida como la basada en etiquetas.&lt;/li&gt;&lt;/ul&gt; &lt;ul style="text-align: justify;"&gt;&lt;li&gt;Las VPN basadas en MPLS suelen quedar confinadas a un único proveedor de servicio.&lt;/li&gt;&lt;/ul&gt; &lt;ul style="text-align: justify;"&gt;&lt;li&gt;Una alternativa a MPLS es L2TPv3, aunque todavía está en borradores.&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;Referencias&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;ul&gt;&lt;li&gt;RFC - http://www.ietf.org/rfc/rfc3031.txt&lt;/li&gt;&lt;li&gt;Simulador de redes MPLS, escrito en java y en Español - http://gitaca.unex.es/opensimmpls&lt;/li&gt;&lt;li&gt;Un tutorial interactivo bastante instructivo de Nortel - http://www.nortel.com/products/announcements/mpls/tooldemo.html&lt;/li&gt;&lt;li&gt;BGP/MPLS VPNs - http://www.ietf.org/rfc/rfc2547.txt - http://www.netcraftsmen.net/welcher/papers/mplsvpn.html&lt;/li&gt;&lt;li&gt;Varios artículos acerca de MPLS - http://www.convergedigest.com/tutorials/#MPLS&lt;/li&gt;&lt;li&gt;Wikipedia - http://en.wikipedia.org/wiki/Multiprotocol_Label_Switching&lt;/li&gt;&lt;li&gt;MPLS en Linux - http://mpls-linux.sourceforge.net/&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;a href="http://brsi.blogspot.com/2006/04/algo-acerca-de-mpls-y-sus-posibles.html"&gt;Autor: Sebastian Serrano&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-4230285279416387791?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/4230285279416387791/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=4230285279416387791' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4230285279416387791'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4230285279416387791'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/multiprotocol-label-switching-mpls.html' title='Multiprotocol Label Switching (MPLS)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_pNKzuy5wX-A/SXA5yLO4Q8I/AAAAAAAAAmk/O-77DNxlVIM/s72-c/MPLS_packet.0.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-3405120409930660511</id><published>2009-01-19T14:23:00.000-06:00</published><updated>2009-01-19T14:24:19.095-06:00</updated><title type='text'>OSPF (Open Shortest Path First)</title><content type='html'>&lt;p style="text-align: justify;"&gt;OSPF es un protocolo de routing abierto, que utiliza el algoritmo Dijkstra para calcular la ruta más corta. Primero se genera un árbol, y posteriormente la tabla resultante con los mejores caminos. Es un protocolo de estado de enlace.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Éstas son sus principales características:&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Tiene un diseño jerárquico, puede dividirse en áreas.&lt;/li&gt;&lt;li&gt;Minimiza el tráfico de actualización de rutas.&lt;/li&gt;&lt;li&gt;Soporta VLSM (subredes de tamaño variable).&lt;/li&gt;&lt;li&gt;Sin límite de &lt;em&gt;hops&lt;/em&gt; o saltos.&lt;/li&gt;&lt;li&gt;Balancea sólo links de igual coste (EIGRP permite que no sean iguales).&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Todo diseño OSPF se compone de un área 0 o &lt;strong&gt;área&lt;/strong&gt; &lt;strong&gt;backbone. &lt;/strong&gt;Todos los otros áreas han de estar conectados con éste, física o lógicamente (&lt;em&gt;virtual link)&lt;/em&gt;. Un router que conecta otro área con el backbone,&lt;strong&gt; &lt;/strong&gt;dentro de un &lt;em&gt;autonomous system (AS)&lt;/em&gt;, se denomina &lt;strong&gt;Area Border Router (ABR). &lt;/strong&gt;Almenos una de las interfazes de un ABR ha de estar conectada al área 0.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;OSPF puede conectar varios AS, el router que los conecta recibe el nombre de &lt;strong&gt;Autonomous System Boundary Router (ASBR).&lt;/strong&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Estos son algunos conceptos que usa OSPF:&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;&lt;strong&gt;Router ID:&lt;/strong&gt; dirección IP que identifica al router. Es la ip más alta de todas las interfaces configuradas.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Router vecino:&lt;/strong&gt; para que dos routers sean vecinos deben compartir el área y los intervalos de &lt;em&gt;Hello&lt;/em&gt; y &lt;em&gt;Dead&lt;/em&gt;. Si esta activada la autentificación también deben compartir el mismo password.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Router adyacente&lt;/strong&gt;: relación entre dos routers que permite intercambiar actualización de rutas. Es decir entre un router y su DR y BDR.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Hello protocol: &lt;/strong&gt;permite mantener las relaciones con los routers vecinos. Estos paquetes y los LSA construyen y mantienen la &lt;em&gt;topological database&lt;/em&gt;.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Link state advertisement (LSA): &lt;/strong&gt;paquetes que contienen el estado del enlace y información de routing compartida.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Neighborship database: &lt;/strong&gt;lista de routers OSPF a los que se envían paquetes Hello. Contiene detalles, como la router ID o el estado.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Topological database: &lt;/strong&gt;contiene información de los LSA recibidos de un área. Se utiliza como entrada del algoritmo Dijkstra para encontrar el mejor camino.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Designated router (DR):&lt;/strong&gt; router elegido en un área, encargado de informar al resto de routers sobre cambios en la red mediante LSAs.&lt;/li&gt;&lt;li&gt;&lt;strong&gt;Backup designated router (BDR): &lt;/strong&gt;por si falla DR.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;&lt;strong&gt;Shortest Path First tree&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Dentro de un área cada router calcula las mejores rutas con la &lt;em&gt;topological database&lt;/em&gt;. Si el router tiene interfaces en distintas áreas, se construirá un árbol para cada una.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;El criterio clave que se usa en la selección de las rutas, es el &lt;strong&gt;coste&lt;/strong&gt; potencial  a una red. El coste se asigna a cada interfaz de salida incluida en el árbol. El coste de una ruta completa, es la suma de los costes de las interfazes a lo largo del camino. Cisco usa: 10^8/ancho de banda. Ex: Fast Ethernet (100 Mbps), tendría un coste de 1. Podemos cambiar el coste de una interfaz con el comando &lt;strong&gt;ip ospf cost.&lt;/strong&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Si usamos routers de diferentes fabricantes, usarán otras métricas para calcular el coste y deberemos ajustarlo.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;&lt;span style="color: rgb(255, 0, 255);"&gt;&lt;strong&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;Elección de DR y BDR&lt;/span&gt; &lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;La idea del DR es que todos los routers se comuniquen con un router central, en lugar de con todos los demás. La elección del DR y BDR se realiza mediante el protocolo &lt;em&gt;Hello&lt;/em&gt; (este proceso sólo se producirá en redes &lt;em&gt;broadcast&lt;/em&gt; o &lt;em&gt;non-broadcast multi-access&lt;/em&gt;, no en ppp).&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;El DR será el router configurado con más prioridad. Si todos tienen la misma se elegirá a la &lt;strong&gt;router ID&lt;/strong&gt; más alta. Como la router ID es la interfaz con ip más alta. podemos configurar una ip de  loopback para cambiarla. También se puede configurar una prioridad de 0, y el router no intervendrá en el proceso.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;&lt;strong&gt;Configurando OSPF&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Para activar el proceso de routing OSPF:&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;pre style="text-align: justify;"&gt;router(config)# router ospf process_ID&lt;/pre&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;La process_ID es un valor local, no ha de ser igual con otros routers. Esto se debe a que puede haber varias instancias de OSPF corriendo independientes.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;A continuación se han de configurar las áreas. Estos se indica identificando las interfaces y el área en que residen. OSPF usa wildcards en la configuración.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;pre style="text-align: justify;"&gt;router(config-router)# network 10.0.0.0 0.255.255.255. area 0&lt;/pre&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Un 0 en la wildcard indica que ha de coincidir exactamente con la red y un 1 que no importa. Ex: 1.0.0.0 0.255.255.255 nos da el rango: 1.0.0.0-1.255.255.255.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;&lt;span style="text-decoration: underline;"&gt;Truco:&lt;/span&gt; para saber la wildcard correspondiente a una red, basta con mirar la máscara de subred, calcular el tamaño del bloque y restar uno. Ex: 192.168.10.64/28 es un tamaño de bloque de 2^4=16. Wilcard= 0.0.0.15&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;&lt;strong&gt;Configurando una interfaz de loopback&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Se tratan de interfaces lógicas o virtuales, y intervienen en la elección de la router ID. Simplemente:&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;pre style="text-align: justify;"&gt;router(config)#int loopback 0&lt;br /&gt;router(config-if)#ip adress 172.16.10.1 255.255.255.255&lt;/pre&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Despues de esto deberemos reiniciar el router para que cambie la  router ID.&lt;br /&gt;&lt;/p&gt;&lt;p style="text-align: justify;"&gt;&lt;span style="font-weight: bold; color: rgb(51, 51, 255);"&gt;Verificando OSPF&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;&lt;p style="text-align: justify;"&gt;Para ver la tabla de routing (entradas OSPF con O) usar &lt;span style="font-weight: bold;"&gt;sh ip route&lt;/span&gt;. Para ver información de los procesos OSPF &lt;span style="font-weight: bold;"&gt;sh ip ospf&lt;/span&gt;.&lt;br /&gt;&lt;strong&gt;&lt;/strong&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Para ver la &lt;em&gt;topological database &lt;/em&gt;usar el comando &lt;strong&gt;sh ip ospf database. &lt;/strong&gt;Con &lt;strong&gt;sh ip ospf interface &lt;/strong&gt;mostramos información OSPF de la interfaz (coste, area, router ID, timers, etc).&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;El comando &lt;strong&gt;sh ip ospf neighbor &lt;/strong&gt;nos permite ver una tabla con los vecinos y cuál es el DR y BDR. Por último &lt;strong&gt;sh ip protocols&lt;/strong&gt; vuelca información de los protocolos de routing configurados en el router.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify; color: rgb(51, 51, 255);"&gt;&lt;span style="color: rgb(0, 0, 255);"&gt;&lt;strong&gt;&lt;span&gt;Debugando OSPF&lt;/span&gt;&lt;/strong&gt;&lt;/span&gt;&lt;/p&gt;&lt;div style="text-align: justify;"&gt; &lt;/div&gt;&lt;p style="text-align: justify;"&gt;Con&lt;strong&gt; degub ip ospf packet&lt;/strong&gt; vemos los paquetes enviados y recibidos en el router. Para ver sólo los &lt;em&gt;Hello&lt;/em&gt; existe el comando &lt;strong&gt;debuf ip ospf hello&lt;/strong&gt;.&lt;/p&gt;&lt;div style="text-align: justify;"&gt; Con &lt;strong&gt;debug ip ospf adj&lt;/strong&gt; vemos las elecciones DR y BDR en redes &lt;em&gt;broadcast&lt;/em&gt; y &lt;em&gt;non-broadcast multi-access.&lt;/em&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Autor:David González Pérez&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-3405120409930660511?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/3405120409930660511/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=3405120409930660511' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3405120409930660511'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3405120409930660511'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/ospf-open-shortest-path-first.html' title='OSPF (Open Shortest Path First)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-9096045730469638532</id><published>2009-01-18T14:19:00.003-06:00</published><updated>2009-01-18T14:46:49.997-06:00</updated><title type='text'>GENERALIDADES DEL ESTÁNDAR IEEE 802.16 (WiMAX)</title><content type='html'>El estándar IEEE 802.16 emerge como una de las tecnologías de Acceso Inalámbrico más prometedoras en el mundo de las redes MAN y dentro de la familia de estándares IEEE 802.x es una de las que mayor aceptación ha ganado en el mundo debido a las grandes ventajas que presenta además de la facilidad de utilización y mantenimiento. El estándar IEEE 802.16 permite la implementación de redes de Banda Ancha de Acceso Inalámbrico en grandes áreas, las cuales son capaces de proveer cualquier tipo de servicio debido a su gran capacidad de transportar información. Estas redes han ganado gran acogida dentro de este mercado en los últimos años haciendo que cada vez más las grandes empresas proveedoras de equipos como Intel, Nokia, Samsung y Motorola las cuales apoyan a este estándar lancen al mercado dispositivos que cumplan con las especificaciones del estándar y a su vez, muchas empresas adquieren esta tecnología como solución a sus necesidades de conexión.&lt;br /&gt;&lt;br /&gt;1 EVOLUCIÓN DEL ESTÁNDAR IEEE 802.16&lt;br /&gt;&lt;br /&gt;Desde su concepción en los años 90’s, el estándar IEEE 802.16 ha tenido como objetivo primordial el de proveer diferentes tipos de servicios sobre una red de acceso inalámbrico de alta transferencia de bits. Para ello define unas especificaciones de interfaz incluyendo MAC (Medium Acces Control), y la PHY (Capa Física). A pesar de tener estas especificaciones desde un principio para cumplir con los objetivos propuestos, se han visto algunas fallas principalmente en la capa MAC, donde la gestión en el envío de la información se realiza sin cifrar los datos para facilitar su funcionamiento adecuado, de este modo, en una escucha pasiva del canal de la red se podría acceder fácilmente a la información sin cifrar. Debido a esta situación se han realizado diferentes correcciones que han originado varias revisiones y adiciones a las especificaciones para las capas MAC y PHY agregando nuevas funciones a las mismas a través del tiempo. Estas correcciones se presentan en diferentes versiones del estándar:&lt;br /&gt;&lt;br /&gt;IEEE 802.16: 2001: Primera versión del estándar en la que se daban las primeras especificaciones para la capa MAC y PHY, proporciona acceso inalámbrico de banda ancha, configuración de red Punto a Punto (P2P) o Punto multipunto (PMP). Soporte para TDD (Multiplexación por División de Tiempo) y FDD (Multiplexación por División de Frecuencia). A diferencia de 802.11 o Wi-Fi que emplea CSMA/CD para transmitir, 802.16 emplea un paradigma totalmente diferente para realizar esta función controlado por las estaciones base (EB). Opera en la banda de los 10 – 66 GHz, al ser éstas altas frecuencias solo es funcional en ambientes LOS (Línea de Vista). Emplea modulación QPSK, QAM-16 y QAM-64 con la habilidad para cambiar entre modulaciones dependiendo de diferentes condiciones entre ellas las climáticas. Provee diferentes niveles de QoS (Calidad de servicio) controlando parámetros como la suma de retardos temporales dentro de la red (latencia) y la variación de algunos paquetes de datos recibidos debido a la latencia (jitter). El núcleo de la seguridad del estándar radica en la subcapa de privacidad perteneciente a la capa MAC utilizando para ello algoritmos de cifrado de datos en sus mensajes entre las Estaciones Base (EB) y las Estaciones Suscriptoras (ES) y haciendo uso de certificados digitales X.509.&lt;br /&gt;&lt;br /&gt;IEEE 802.16c:2002: Publicado en Diciembre de 2002, estándariza más detalladamente la tecnología inalámbrica, se corrigen algunos errores de la versión inicial definiendo un conjunto de prestaciones y funciones que son utilizadas en la implementación. Aumenta la interoperabilidad y consistencia entre equipos de diferentes fabricantes aumentando así la generalización y uso del estándar a futuro. Se agregan perfiles detallados para sistemas que operan en la banda de 10 – 66 GHz.&lt;br /&gt;&lt;br /&gt;IEEE 802.16a: 2003: Publicado en Junio de 2003, introduce nuevas prestaciones como soporte para las bandas licenciadas de 2 – 11 GHz y de esta manera tener la capacidad de penetrar barreras por tratarse de frecuencias bajas y así ser viable su utilización en ambientes NLOS (Sin Línea de Vista). Nuevas especificaciones MAC y PHY para un mejor manejo de la interferencia producida por las multitrayectorias, además de utilizar un nuevo arreglo de antenas lo cual produce un mejor manejo de la potencia empleada por el sistema. Nuevo soporte de multiplexación por división de frecuencia ortogonal (OFDM) para evitar interferencias con otros sistemas de red que operan en el mismo rango de frecuencia 2 – 11 GHz. Se mejoró la seguridad al solicitar autenticación del emisor para algunos mensajes MAC. QoS específico para optimizar servicios de datos, voz y video así como también ARQ para mejorar el desempeño punto a punto. Soporte para redes en malla. Fue nombrada en un principio como Wireless HUMAN por Red de Área Metropolitana de Alta Velocidad no Licenciada.&lt;br /&gt;&lt;br /&gt;IEEE 802.16: 2004: Publicación realizada en Junio de 2004, es la fusión entre IEEE 802.16: 2001 e IEEE 802.16c: 2002 integrando toda la familia de estándares existentes en ese momento bajo un mismo documento. Dio soporte a bandas licenciadas y no licenciadas pero para la banda de 10 – 66 GHz requiere de ambientes LOS, a su vez para frecuencias menores a 11 GHz soporta ambientes NLOS. La capa MAC soporta arquitectura PMP y en malla. Esta versión del estándar es la que se utiliza para dar la certificación de WiMAX.&lt;br /&gt;&lt;br /&gt;IEEE 802.16e: 2005: provee funciones de transferencia de comunicación entre celdas mientras el usuario se mueve en el área de servicio (handover) entre Estaciones Base (EB), estas entidades proveen funcionalidad sobre el enlace controlando la admisión y la gestión de recursos de radio en los enlaces de subida y de bajada, dando la posibilidad de tener Estaciones suscriptoras (ES) móviles, estas ES son las entidades que permiten la recepción de información en el lado del cliente y la transmisión desde este hacia la EB.&lt;br /&gt;&lt;br /&gt;IEEE 802.16f: 2005: Define la MIB (Base para la Gestión de la Información) para las capas MAC y PHY. Define además un procedimiento para crear un estándar de Gestión de Red para sistemas basados en IEEE 802.16.&lt;br /&gt;&lt;br /&gt;Con todas estas revisiones y mejoras adoptadas por el estándar se pueden determinar algunas ventajas o beneficios que este tipo de red provee a sus usuarios:&lt;br /&gt;&lt;br /&gt;Gran cobertura: En ambientes LOS hasta 50Km; para ambientes NLOS hasta 8KM&lt;br /&gt;&lt;br /&gt;Alta capacidad de transferencia de bits: Idealmente la red es capaz de transferir datos a 70Mbps&lt;br /&gt;&lt;br /&gt;Soporte para ambientes NLOS: En las frecuencias indicadas es posible implantar una red bajo el estándar sin tener línea de vista.&lt;br /&gt;&lt;br /&gt;Tamaño flexible de canales: Esta es una prestación muy importante ya que se puede configurar el ancho de los canales de comunicación optimizando así su uso y evitando el desperdicio de recursos de red.&lt;br /&gt;&lt;br /&gt;Soporte para redes en malla: Esta opción permite a las ES hacer enrutamiento entre unas y otras sin pasar por la EB haciendo esta función transparente a ella.&lt;br /&gt;&lt;br /&gt;Soporte para usuarios móviles: Una ES puede tener acceso a la red moviéndose a una velocidad vehicular. Esto da a la ES la posibilidad de tener servicio usando dispositivos móviles.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-9096045730469638532?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/9096045730469638532/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=9096045730469638532' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/9096045730469638532'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/9096045730469638532'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/generalidades-del-estndar-ieee-80216.html' title='GENERALIDADES DEL ESTÁNDAR IEEE 802.16 (WiMAX)'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-5092394110504811413</id><published>2009-01-18T07:22:00.001-06:00</published><updated>2009-01-18T07:24:44.888-06:00</updated><title type='text'>Protocolos de Enrutamiento. Atacando a RIP (Parte2)</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span class="postbody"&gt;Protocolos de enrutamiento hay muchos, los podemos dividir o clasificar de varias formas: &lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;" class="postbody"&gt;&lt;ul&gt;Internos, externos, frontera&lt;br /&gt;Vector-distancia, estado enlace&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt; Y seguro que mas de uno ha oído hablar de alguno de ellos: &lt;span style="font-weight: bold;"&gt;BGP, OSPF, RIP, EIGRP...&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; No es que haya unos mejor que otros, dependerá de dónde los queramos implementar, del router, etc... bueno, si hay unos mejores que otros... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Es mas, un router puede implementar varios protocolos de enrutamiento a la vez, por ejemplo puede usar RIP y OSPF simultáneamente y descubrir las rutas por uno, por otro o por los dos... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Lógicamente si Router1 y Router2 quieren intercambiar rutas, ambos deben usar el mismo protocolo de enrutamiento, por ejemplo: &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Caso a)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;R1: Utiliza RIP y OSPF &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; R2: Utiliza EIGRP y RIP &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Las tablas de rutas que se intercambien se hará por medio de RIP que es el protocolo de enrutamiento “común” que usan los dos. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Caso b) &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;R1 Utiliza OSPF y RIP &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; R2: Utiliza EIGRP &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Pues no podrán intercambiarse nada porque no hay protocolos de enrutamiento comunes. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Caso c) &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;R1: Utiliza RIP y OSPF &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; R2: Utiliza RIP y OSPF &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Intercambiarán rutas por medio de OSPF. Ahhh!!! Y por qué no usarán RIP??? &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Pues por un nuevo concepto que hay que añadir a esto... &lt;span style="font-weight: bold;"&gt;LA DISTANCIA ADMINISTRATIVA.&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; La &lt;span style="font-weight: bold;"&gt;distancia administrativa &lt;/span&gt;es un valor numérico que representa el grado de confianza que ofrece un protocolo de enrutamiento, a menor distancia administrativa mejor se supone que es el protocolo de enrutamiento. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;RIP utiliza por defecto una distancia administrativa de 120 mientras que OSPF utiliza 110, por tanto se supone que OSPF es mejor, que las rutas descubiertas mediante OSPF son mejores que las descubiertas por RIP y se usaran las de OSPF en su lugar. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Caso d)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;R1: Usa RIP, OSPF, rutas estáticas hacia R3 y está directamente conectado a R2 y a R4 &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; R2: Usa RIP, OSPF, rutas estáticas hacia R6 y está directamente conectado a R1 y a R5 &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; R1 sabe como llegar a R2, R3 y R4 &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; R2 sabe como llegar a R1, R5 y R6 &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Como ves, R1 no se entera de que existe una red... R6, y de la misma forma, R2 no sabe de la existencia de R4 &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Esto es porque a menos que se &lt;span style="font-weight: bold;"&gt;REDISTRIBUYAN &lt;/span&gt;las rutas estáticas los protocolo de enrutamiento no las descubren por sí mismos &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Aún podemos complicar mas el asunto, imagina que R1 sabe mediante OSPF que existe una red X, pero usa RIP para conversar con R2.... &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;Qué pasa con la red X???&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Pues que al igual que con las rutas estáticas, las redes descubiertas mediante otros protocolos de enrutamiento no se distribuyen sin más... vamos, al grano... Si se usan varios protocolos de enrutamiento y/o rutas estáticas, es necesario redistribuirlas bajo los otros protocolos de enrutamiento que usemos o el “router del otro extremo” no se enterará que existen... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;También es importante aclarar que las distancias administrativas de las rutas estáticas es 1 y las de las redes directamente conectadas es 0 (cero), por ello, si un router descubre que para ir a una red es mejor llegar por X pero existe una ruta estática que dice que es por Y, se irá por donde dice la ruta estática y no mediante la descubierta por el protocolo de enrutamiento en cuestión... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="font-weight: bold;"&gt;Y cual es la mejor ruta???&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Pues esto lo resuelven los protocolos de enrutamiento mediante la &lt;span style="font-weight: bold;"&gt;MÉTRICA&lt;/span&gt;. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; La &lt;span style="font-weight: bold;"&gt;métrica &lt;/span&gt;es otro valor numérico que le dice al router el “lo que cuesta” ir de un punto a otro, al igual que las distancias administrativas, cuanto menor métrica (menor coste) mejor camino. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Las métricas dependen mucho del protocolo de enrutamiento usado, los hay que toman como métrica el menor número de saltos, los que utilizan el ancho de banda y también los que toman en cuanta factores como la congestión, el retardo, la fiabilidad o incluso una “mezcla de ellas”, vamos que por ejmplo un router puede decidir si un dato va por un sitio u otro por muchos factores, dependerá del protocolo de enrutamiento elegido. &lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="postbody"&gt;Bien, creo que lo básico de protocolos de enrutamieto ya está expuesto... ahora vamos a trabajar sobre el título del post:&lt;span style="font-weight: bold;"&gt; ATACANDO PROTOCOLOS DE ENRUTAMIENTO&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;En este ejemplo atacaremos a RIP v2, para ello vamos a decir alguna cosita de RIPv2 antes de nada,&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;RIPv2 &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Es un protocolo de enrutamiento vector distancia&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Utiliza como métrica el número de saltos&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Utiliza multitast (224.0.0.9) para comunicarse con los otros routers RIPv2&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Puede ser autenticado, es decir, puede utilizar contraseñas y métodos de autenticación PAP o CHAP para recibir o promulgar las rutas&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Su cuenta al infinito es de 15 saltos, esto es, entre un destino y otro no puede haber mas de 15 saltos o la ruta será inalcanzable&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Utiliza Horizonte Dividido (Split Horizon) esto es, una ruta no debe ser promulgada por la misma interface que fue recibida, con esto se eliminan ciertos tipos de bucles de enrutamiento.&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Utiliza o puede utilizar, rutas envenenadas para evitar bucles de enrutamiento, esto es, marca una ruta con 16 saltos si el router no sabe alcanzarla.&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Informa al origen mediante mensajes ICMP de las posibles incicdencias del enrutamieto&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Utiliza temporizadores para la convergencia y disipar bucles, esto es:&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;o Cada 30 segundos envía actualizaciones periódicas&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;o Si se da cuenta que una ruta “ha caído” la mantiene en una especia de “congelador” antes de eliminarla por completo, este tiempo es de 120 seg.&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;o A los 180 segundos la elimina “de verdad”&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Puede usar máscaras de subred, VLSM y subredes&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Puede usar o usa, actualizaciones desencadenadas para evitar los tiempos de espera que indican los temporizadores&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Utiliza o puede utilizar la validación del origen de la ruta, esto es, sólo aceptar actualizaciones (o enviarlas) a determinadas IP’s&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Utiliza protocolo UDP puerto 520.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Vaaaleee, lo principal está.... lo que no debemos olvidar (ahora en cristiano) es:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· La convergencia de una red RIP puede llevar varios minutos (debido a los temporizadores) si bien, al usar actualizaciones desencadenadas la convergencia de la red puede ser mucho más rápida.&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· El máximo número de saltos es 15&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Utiliza direcciones de multicast para “pasarse” las tablas y/o rutas&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Puede que se usen contraseñas (cifradas en MD5 o no) para validar una actualización&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Utiliza la validación en origen (por IP) de las actualizaciones recibidas. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;Los pasos del ataque a RIPv2 son:&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Escuchar el tráfico RIP, de ello averiguaremos:&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;o IP’s Origen de las actualizaciones&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;o Si se usan contraseñas o no para validar las actualizaciones&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;o Si la contraseña está cifrada habrá que romperla también, aunque ya te adelanto que se puede “pasar” el hash MD5 sin más para evitar la ruptura de la contraseña que siempre puede ser una tarea larga en el tiempo.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Enviar actualizaciones falsas con IP origen autenticado o validado, esto lo habremos conseguido mediante el esnifer&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· La falsa actualización será encaminar a TODA una RED por “otra” máquina, otro router o “similar” que esté bajo el control del atacante&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Escuchar el tráfico de interés redirigido&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· Volver a encaminar los paquetes hacia el verdadero destino.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Y R.I.P. de RIP (&lt;span style="font-style: italic;"&gt;Requiescant In Pace, Routing Information Protocol&lt;/span&gt;) jajaja...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Para ello vamos a necesitar simplemente una máquina Linux con capacidad de reenvío, un generador de paquetes cualquiera y nuestro querido IPTABLES para hacer un POSTROUTING del tráfico de la red.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;También hay otro método mas chulo, usando Zebra o Quagga que emulan dispositivos CISCO en un Linux, podríamos configurar nuestra máquina como otro router más de la red mediante Quagga, habilitar RIPv2 y ponerla a funcionar... pero, nos bastará con lo primero.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;El escenario propuesto (para no ser muy complicados) es el siguiente: &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpeGM04fxI/AAAAAAAAAjM/T9dUrawRwZ0/s1600-h/rip04.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 157px;" src="http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpeGM04fxI/AAAAAAAAAjM/T9dUrawRwZ0/s400/rip04.JPG" alt="" id="BLOGGER_PHOTO_ID_5290144172915326738" border="0" /&gt;&lt;/a&gt;&lt;span class="postbody"&gt;Disponemos de 4 Routers, tres de ellos corriendo RIP que están situados en la Central y en las dos sucursales, el cuarto router conecta a la central con los recursos externos, entre ellos Internet y en este no hay RIP (aunque pudiese haberlo, claro... no importa)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;La RED de la central &lt;/span&gt;es 172.28.0.x/24 y conecta a las oficinas remotas, entiende el término remoto como “otra red con otros routers”, perfectamente podrían estar situados en el mismo edificio, en plantas distintas o en edificios cercanos...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;La RED de la Oficina 1&lt;/span&gt; es 192.168.200.x/24&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;La RED de Oficina 2&lt;/span&gt; es 10.0.0.x/24&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;La RED de RECURSOS&lt;/span&gt; es 192.168.4.x/24 en la que están situados recursos corporativos, por ejemplo DNS, BBDD, etc... y también el acceso a redes remotas, en el caso... Internet.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Los routers involucrados en RIP son los de la Central y las Oficinas, mediante el esnifer iremos “adivinando” la topología y las diferentes Ip’s de los medios que nos conectan.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;El atacante va estar situado en la oficina CENTRAL, esto es una conveniencia puesto que ya Está en medio, pero luego comentaremos qué pasaría si estuviese en una de las oficinas en lugar de en la central.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Quiero hacerte notar que aunque el atacante ya está en el medio, el tráfico entre oficinas y/o entre oficinas y recursos y/o entre oficinas e Internet no pasará por él, puesto que para ello tendría que modificar la tabla de enrutamiento de los routers y se supone que éstos están bien configurados (es un decir) o al menos bien protegidos y sin acceso físico a los mismos.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;También pensarás que sería mejor que RECURSOS fuese una red distinta conectada de otra forma a CENTRAl, así: &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_pNKzuy5wX-A/SWpeWpH_J6I/AAAAAAAAAjU/OCjl1IwLuY0/s1600-h/rip05.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 399px; height: 282px;" src="http://2.bp.blogspot.com/_pNKzuy5wX-A/SWpeWpH_J6I/AAAAAAAAAjU/OCjl1IwLuY0/s400/rip05.JPG" alt="" id="BLOGGER_PHOTO_ID_5290144455389554594" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Efectivamente, podría ser, y de hecho será así , ea!!!! Da igual, el “efecto” será el mismo, pero es que no tengo un router con 4 interfaces (ojito que digo 4 interfaces, no un router con un switch de 4 puertos....) hay que hacer routing “de verdad” entre las interfaces... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Por eso el gráfico anterior y no éste último.... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Bien, pues escenario en mano (suerte que tenemos de poder verlo en lugar de imaginarlo, jeje) vamos ahora con lo que &lt;span style="font-weight: bold;"&gt;necesitamos&lt;/span&gt;: &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; · 4 Routers, al menos 3 de ellos con RIPv2 funcionando &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; · Al menos una máquina en cada red &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; · Conexión a Internet para ofrecer ese servicio a las sucursales &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; · Un Linux en la central (el atacante) &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; · Un generador de paquetes &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; · Un esnifer &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; · Otro router en la máquina atacante (que es el mismo Linux, menos mal, con quagga o zebra, o en su defecto, enviar las rutas “mal intencionadas” al menos cada 30 segundos...) &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Todo esto “lo tenemos”, bueno lo tengo ahora... (os imagináis como está mi casa, joder!!!!) &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Para evitar lo de “convertir” Linux en un router emulando la IOS de cisco, esto puede quedar para otra ocasión, usaremos el generador de paquetes y para mantener la convergencia, nos ocuparemos de enviar el paquete RIP con frecuencia, COMO!!! Que no entiendes por qué hay que enviarlo de vez en cuando??? &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Pues hombre... ya hemos hablado de los cambios de topología, de la convergencia, etc... recuerda que RIP envía actualizaciones cada 30 segundos... si no lo hacemos con la máquina atacante los otros routers entenderán que esa red o ese router ya no está y dejaran de promulgar su existencia.... claro, no??? &lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-5092394110504811413?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/5092394110504811413/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=5092394110504811413' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5092394110504811413'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5092394110504811413'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/protocolos-de-enrutamiento-atacando-rip_18.html' title='Protocolos de Enrutamiento. Atacando a RIP (Parte2)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpeGM04fxI/AAAAAAAAAjM/T9dUrawRwZ0/s72-c/rip04.JPG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-8799123871287703166</id><published>2009-01-18T07:20:00.000-06:00</published><updated>2009-01-18T07:22:09.521-06:00</updated><title type='text'>Configurando AAA en un router</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;1. Las funciones y la importancia de AAA.&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;li&gt;Autenticación: comprueba que los usuarios y administradores sean quienes dicen ser.&lt;/li&gt;&lt;li&gt;Autorización: después de la autenticar al usuario o al administrador, decide a qué recursos puede acceder o qué operaciones puede realizar.&lt;/li&gt;&lt;li&gt;Registro (Accounting and Auditing): guarda el instante temporal en el que se efectuan las operaciones y acceden a los recursos.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;2. Los tres métodos para implementar AAA.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Los usuarios pueden acceder a la LAN de la empresa a través de marcación (NAS) o través de una VPN (router, ASA). Los administradores pueden acceder a los dispositivos de red a través del puerto consola, el puerto auxiliar o las vty.&lt;br /&gt;&lt;br /&gt;Todas estas formas de acceso pueden ser implementadas con AAA de forma local o en BBDD remotas. Con BBDD remotas podemos centralizar la gestión de AAA de varios dispositivos de red.&lt;br /&gt;Los tres métodos de implementar AAA son:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Localmente: en un router o un NAS.&lt;/li&gt;&lt;li&gt;En un ACS (Access Control Server) de Cisco por software: instalado en un Microsoft Windows Server permitiendo la comunicación con routers y NAS.&lt;/li&gt;&lt;li&gt;En un ACS de Cisco por hardware: servidor hardware dedicado que permite la comunicación con routers y NAS.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;3. Métodos de autenticación remota.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Existen dos métodos para autenticar usuarios remotos; autenticación local o remota.&lt;br /&gt;&lt;ul style="font-weight: bold; font-style: italic;"&gt;&lt;li&gt;Autenticación local&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Consiste en autenticar directamente en el router o el NAS los nombres de usuario y su contraseñas. Esta recomendado para pequeñas redes y no requiere BBDD externas.&lt;br /&gt;La autenticación funciona de la siguiente manera; el usuario solicita autenticarse, el router (o NAS) solicita el nombre de usuario y la contraseña, el usuario responde, el router comprueba los datos, acepta o deniega el acceso y comunica el veredicto al usuario.&lt;br /&gt;&lt;ul style="font-weight: bold; font-style: italic;"&gt;&lt;li&gt;Autenticación remota&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;El problema de la autenticación local es la escalabilidad. Uno o varios ACS (por software o hardware) pueden gestionar toda la autenticación de todos los dispositivos de red. La comunicación entre estos dispositivos y los ACS utilizan los siguientes protocolos: TACACS+ o RADIUS.&lt;br /&gt;&lt;br /&gt;La autenticación funciona de la siguiente manera; el usuario solicita autenticarse, el router (o NAS) solicita el nombre de usuario y la contraseña, el usuario responde, el router reenvía los datos al ACS, el ACS comprueba los datos y acepta o deniega el acceso, finalmente el ACS comunica el veredicto al router y este al usuario.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;4. Los protocolos TACACS+ y RADIUS.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;El ACS de Cisco soporta los protocolos TACACS+ y RADIUS. TACACS+ es más seguro pero RADIUS tiene mejor Accounting y una mejor interfaz de programación.&lt;br /&gt;El ACS permite gestionar los siguientes accesos:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Marcación contra un router o un NAS.&lt;/li&gt;&lt;li&gt;Puertos consola, puertos auxiliares y vtys de dispositivos de red.&lt;/li&gt;&lt;li&gt;ASAs (Adaptative Security Appliance).&lt;/li&gt;&lt;li&gt;Concentradores VPN serie 300 (sólo RADIUS).&lt;/li&gt;&lt;li&gt;Algunas tarjetas de testigo (token cards) y servidores&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;5. Los niveles de seguridad de los métodos de autenticación.&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Sin usuario y contraseña: un atacante sólo debería encontrar el dispositivo y tratar de acceder al mismo. Una manera de asegurarlo sería que el servicio escuchará un puerto diferente.&lt;/li&gt;&lt;li&gt;Con usuario y contraseña y sin caducidad: el administrador decide cuando cambiar la contraseña. Este método es vulnerable a ataques de repetición, fuerza bruta, robo y inspección de los paquetes.&lt;/li&gt;&lt;li&gt;Con usuario y contraseña y con caducidad: cada x tiempo el administrador es forzado a cambiar su contraseña. Este método tiene las mismas vulnerabilidades pero el tiempo para comprometer el equipo por fuerza bruta es menor.&lt;/li&gt;&lt;li&gt;OTPs: es más seguro que los anteriores ya que la contraseña enviada solo tiene validez una vez, es decir, en el momento de ser interceptada por el atacante la contraseña caduca. S/Key es una implementación de OTP que genera un listado de contraseñas a partir de una palabra secreta.&lt;/li&gt;&lt;li&gt;Tarjetas de testigo por software y por hardware: está basado en la autenticación de doble factor; algo que el usuario tiene (token card) y algo que el usuario sabe (token card PIN). Existen dos tipos: basados en tiempo; F(clave_criptográfica,PIN) = OTP o basados en desafíos; F(desafío,clave_criptográfica) = OTP.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;6. Protocolos de autenticación PPP.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;PPP soporta autenticación PAP, CHAP y MS-CHAP.&lt;br /&gt;PAP utiliza un intercambio de dos vías; el autenticador solicita las credenciales y el usuario las envía en texto claro. El intercambio se produce después de establecer el enlace PPP.&lt;br /&gt;CHAP utiliza un intercambio de tres vías; después de establecer el enlace, el autenticador envía un desafío al dispositivo del usuario, este responde con un hash; F(desafío,palabra_secreta) = hash, el autenticador comprueba que el hash recibido coincida con su hash calculado. Este intercambio de tres vías se repite periodicamente (controlado por el autenticador) durante la comunicación y evita ataques de repetición.&lt;br /&gt;MS-CHAP es la versión CHAP de Microsoft.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;7. Configurar AAA en un router.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Primero, habilitamos el modelo AAA, añadimos un usuario local y definimos que la autenticación de acceso remoto sea local.&lt;br /&gt;&lt;pre&gt;&lt;code&gt;Router(config)#aaa new-model&lt;br /&gt;Router(config)#username tracker secret ccsp&lt;br /&gt;Router(config)#aaa authentication login default local&lt;/code&gt;&lt;br /&gt;&lt;/pre&gt;Ahora no tenemos problemas para acceder de nuevo al router o NAS en el caso de perder la comunicación (SSH).&lt;br /&gt;&lt;br /&gt;Después, definimos los métodos de autenticación para login (acceso al router), ppp y enable (acceso al nivel privilegiado) y los aplicamos a nivel de línea o interfaz:&lt;br /&gt;&lt;pre&gt;&lt;code&gt;Router(config)#aaa authentication login default enable&lt;br /&gt;Router(config)#enable secret cisco&lt;br /&gt;Router(config)#aaa authentication login consola local&lt;br /&gt;Router(config)#line console 0&lt;br /&gt;Router(config-line)#login authentication consola&lt;br /&gt;Router(config)#aaa authentication login vty line&lt;br /&gt;Router(config)#line vty 0 4&lt;br /&gt;Router(config-line)#password 123telnet&lt;br /&gt;Router(config-line)#login authentication vty&lt;br /&gt;Router(config-line)#end&lt;br /&gt;Router#exit&lt;br /&gt;Router con0 is now available&lt;br /&gt;Press RETURN to get started.&lt;br /&gt;User Access Verification&lt;br /&gt;Username: tracker&lt;br /&gt;Password: ccsp&lt;br /&gt;Router&gt;&lt;br /&gt;&lt;br /&gt;R1#Router&lt;br /&gt;Trying Router (192.168.0.1)... Open&lt;br /&gt;User Access Verification&lt;br /&gt;Password: 123telnet&lt;br /&gt;Router&gt;enable&lt;br /&gt;Password: cisco&lt;br /&gt;Router#&lt;/code&gt;&lt;br /&gt;&lt;/pre&gt;En los comandos de arriba, hemos definido que para acceder al router se tiene que utilizar por defecto (default) la contraseña 'enable secret', que para acceder por consola se tiene que utilizar un nombre de usuario y contraseña locales (tracker:ccsp) y para acceder por telnet necesitamos la contraseña en línea 123telnet. Las listas de autenticación particulas (consola y vty) cuando se aplican a líneas (vty, console, aux) o interfaces tiene preferencia sobre la autenticación por defecto (default).&lt;br /&gt;&lt;br /&gt;Ahora definimos una lista de autenticación PPP por defecto (default) y una particular (marcacion) que aplicamos:&lt;br /&gt;&lt;pre&gt;&lt;code&gt;Router(config)#aaa authentication ppp default local&lt;br /&gt;Router(config)#aaa authentication ppp marcacion group tacacs+ local-case&lt;br /&gt;Router(config)#interface serial 0/0&lt;br /&gt;Router(config-if)#ppp authentication chap marcacion&lt;/code&gt;&lt;br /&gt;&lt;/pre&gt;Arriba hemos definido que la autenticación PPP por defecto sea local y que la autenticación PPP particular (marcación) sea con TACACS+ y si falla sea local teniendo en cuenta mayúsculas/minúsculas.&lt;br /&gt;&lt;br /&gt;Finalmente definiremos que la autenticación enable por defecto mire primero el grupo RADIUS y luego la contraseña 'enable secret':&lt;br /&gt;&lt;pre&gt;&lt;code&gt;Router(config)#aaa authentication enable default group radius enable&lt;/code&gt;&lt;br /&gt;&lt;/pre&gt;Ahora veremos unos ejemplos de autorización y registro (accounting):&lt;br /&gt;&lt;pre&gt;&lt;code&gt;Router(config)#aaa authorization commands 15 default local&lt;br /&gt;Router(config)#aaa authorization network netop local&lt;br /&gt;Router(config)#aaa accounting commands 15 default stop-only group tacacs+&lt;/code&gt;&lt;br /&gt;&lt;/pre&gt;El primero comando autoriza localmente la ejecución de los comandos de nivel 15 utilizando la lista por defecto (default). El segundo autoriza localmente algunos servicios de red utilizando una lista particular (netop). El tercero registra remotamente los comandos de nivel 15 utilizando TACACS+ para la lista por defecto.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;8. Solucionar problemas AAA en un router.&lt;/span&gt;&lt;br /&gt;&lt;pre&gt;&lt;code&gt;Router#debug aaa authentication&lt;br /&gt;Router#debug aaa authorization&lt;br /&gt;Router#debug aaa accounting&lt;/code&gt;&lt;br /&gt;&lt;/pre&gt;&lt;span style="font-weight: bold;"&gt;9. Configurar AAA utilizando Cisco SDM.&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;AAA también puede ser configurado desde SDM. Para ello utilizamos el comando &lt;pre&gt;&lt;code&gt;aaa new-model&lt;/code&gt;&lt;/pre&gt; y elegimos en el SDM 'Tareas Adicionales &gt; AAA'. Aparecerá un pantalla para listar, editar y borrar métodos de autenticación en el router.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://hacktracking.blogspot.com/2008/10/24-configurando-aaa-en-un-router.html"&gt;Fuente:# ./Hacktracking&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-8799123871287703166?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/8799123871287703166/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=8799123871287703166' title='2 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8799123871287703166'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8799123871287703166'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/configurando-aaa-en-un-router.html' title='Configurando AAA en un router'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-4125764219472486624</id><published>2009-01-17T13:43:00.000-06:00</published><updated>2009-01-17T13:44:21.834-06:00</updated><title type='text'>Host Intrusion Prevention System</title><content type='html'>&lt;div style="text-align: justify;"&gt;Este artículo explica muy someramente que es un "Host Intrusion Prevention System", elemento de vital importancia en el modelo de seguridad en capas (o en profundidad).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Motivación&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Si un ataque logra atravesar las defensas basadas en red (Firewalls, IPS, IDS, NAC, DDoS Defenses, etc.), el último campo de batalla es el propio sistema operativo de la PC o Servidor del objetivo del ataque, por tanto estos deben estar preparados. Otro elemento que hace importante los HIPS, es el hecho de que el tráfico cifrado no puede ser evaluado por las protecciones basadas en red. Las defensas basadas en Host más avanzadas son los "Host Intrusion Prevention System" y son la última barrera entre el atacante y su objetivo.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Qué es y qué hace un Host-IPS?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Los HIPS buscan anomalías (o comportamientos anómalos) a nivel del sistema operativo, comprueban los módulos cargados por el núcleo, monitorean la actividad del sistema de achivos, buscan RootKits en el sistema, etc.&lt;br /&gt;&lt;br /&gt;Una intrusión exitosa suele ser acompañada por un conjunto de actividades que los HIPS intentar descubrir. Normalmente los intrusos buscan adueñarse o utilizar para algún fin el sistema que atacaron, para esto suelen instalar software que les permita el futuro acceso, que borre sus huellas, keyloggers, software de spamming, virus de tipo botnet, spyware, etc.&lt;br /&gt;En la actualidad los HIPS incluyen funcionalidades como Firewall y Anti-maleware (anti-virus, anti-spyware, etc.).&lt;br /&gt;&lt;br /&gt;Los Host IPS son implementados como agentes instalados directamente en el sistema que protegen. Estos monitorean de cerca al núcleo y los servicios, incluso interceptando llamadas al sistema o APIs.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Consideraciones&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;No todos los HIPS son iguales y debido a que trabajan a muy bajo nivel (interceptando llamadas al sistema y APIs) hay que tener ciertos recaudos a la ahora de elegir:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Debe ser estable (confiable), sino las aplicaciones pueden no correr correctamente.&lt;/li&gt;&lt;li&gt;No debe impactar negativamente en el rendimiento del sistema.&lt;/li&gt;&lt;li&gt;No debe bloquear actividades o tráfico legítimo (sin "falsos positivos").&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Si un IPS no cumple con estos requisitos es preferible no tenerlo.&lt;br /&gt;Al igual que con los NIPS o NIDS, es muy importante que tenga un buen motor de detección de anomalías. Si sólo se basa en firmas "signatures" nunca va a detectar "exploits zero-days" (exploits muy recientes para los cuales todavía el vendedor no ha producido parches y no se han hecho firmas que lo detecten).&lt;br /&gt;&lt;br /&gt;Antes de hacer una implantación masiva es importante chequear que el producto elegido sea compatible con todas las aplicaciones que se utilizan en los sistemas que se instalen. Hay que tener especial atención en las aplicaciones hechas a medida o pedido (home-grow, custom, etc.).&lt;br /&gt;Es importante que se puedan crear reglas propias y que éstas sean sencillas de construir. Esto es importante porque el vendedor crea las reglas de manera genérica y puede no tener en cuenta problemas de nuestro entorno.&lt;br /&gt;&lt;br /&gt;Si en el ambiente hay muchos Host (Desktops o Servers) es importante que provea mecanismos de Administración centralizada así como de reporte. Algunos son administrables vía LDAP e incluso los hay integrables con sistemas de administración de seguridad. Es importante que se puedan instalar las reglas personalizadas en todos los sistemas desde un lugar centralizado, lo mismo es recomendable para la generación de reportes.&lt;br /&gt;&lt;br /&gt;Si bien los HIPS son de las mejores herramientas de seguridad, no son infalibles, por lo tanto no reemplazan a los NIPS, Firewalls, VPNs, etc. Y sobre todo: tener HIPS instalados en los sistemas no significa que no siga siendo importante mantener actualizados los sistemas, aplicar todos los parches de seguridad y hacer periódicos análisis de vulnerabilidades.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Finalmente algunos productos comerciales:&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.mcafee.com/us/enterprise/products/host_intrusion_prevention/index.html"&gt;McAfee Host IPS&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.cisco.com/en/US/products/sw/secursw/ps5057/index.html"&gt;Cisco Security Agent&lt;/a&gt;&lt;/li&gt;&lt;li&gt;ISS - &lt;a href="http://www.iss.net/products/Proventia_Desktop/index.html"&gt;Proventia Desktop&lt;/a&gt; y &lt;a href="http://www.iss.net/products/Proventia_Server/product_main_page.html"&gt;Server&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.symantec.com/enterprise/products/overview.jsp?pcid=1322&amp;amp;pvid=928_1"&gt;Symantec Critical System Protection&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Saludos cordiales.-&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold; font-style: italic;"&gt;Referencias:&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;http://www.nss.co.uk/WhitePapers/intrusion_prevention_systems.htm&lt;/li&gt;&lt;li&gt;http://www.sans.org/whatworks/wall.php?id=2&lt;/li&gt;&lt;li&gt;http://netsecurity.about.com/cs/firewallbooks/a/aa050804.htm&lt;/li&gt;&lt;/ul&gt;&lt;a href="http://brsi.blogspot.com/2006/12/host-intrusion-prevention-system-este.html"&gt;Autor: Sebastian Serrano&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-4125764219472486624?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/4125764219472486624/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=4125764219472486624' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4125764219472486624'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4125764219472486624'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/host-intrusion-prevention-system.html' title='Host Intrusion Prevention System'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-1068631405016083151</id><published>2009-01-17T13:38:00.000-06:00</published><updated>2009-01-17T13:39:34.245-06:00</updated><title type='text'>Impulsa Cisco Systems desarrollo de TI</title><content type='html'>&lt;div style="text-align: justify;"&gt;Como parte de su iniciativa de responsabilidad social, Cisco Systems impulsa actualmente el talento de 50 mil estudiantes mexicanos en el desarrollo de Tecnologías de la Información (TI) dentro de su programa Cisco Networking Academy.&lt;br /&gt;&lt;br /&gt;Dicha cantidad ubica a México como el segundo país del mundo cuyos estudiantes son entrenados por la tecnológica, pues desde la aplicación del Cisco Networking Academy en este país hace más de diez años, se han graduado 155 mil 991 estudiantes en el diseño y desarrollo de redes de cómputo, Internet y TI.&lt;br /&gt;&lt;br /&gt;Asimismo, México se ha convertido en referente para la aplicación del Networking Academy en Latinoamérica, ya que Cisco utiliza las mismas prácticas creadas y probadas en el país para aplicarlas en el resto de la región.&lt;br /&gt;&lt;br /&gt;"Estamos muy orgullosos de este hito, ya que la educación es clave para el crecimiento económico. México representa uno de los casos más exitosos de Networking Academy en el mundo, por ello aplicamos en América Latina las mejores prácticas que fueron creadas y probadas en México", afirmó el presidente de Mercados Emergentes de Cisco, Paul Mountford.&lt;br /&gt;&lt;br /&gt;En la actualidad, México es el segundo país del mundo, sólo superado por Estados Unidos, donde Cisco ha tenido mayor éxito con la aplicación del Networking Academy. (Nicolás Lucas/Finsat/MCH)&lt;br /&gt;&lt;br /&gt;Fuente: elfinanciero.com.mx&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-1068631405016083151?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/1068631405016083151/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=1068631405016083151' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1068631405016083151'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1068631405016083151'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/impulsa-cisco-systems-desarrollo-de-ti.html' title='Impulsa Cisco Systems desarrollo de TI'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-8655461154022031216</id><published>2009-01-16T15:24:00.002-06:00</published><updated>2009-01-16T15:27:49.414-06:00</updated><title type='text'>Protocolos de Enrutamiento. Atacando a RIP (Parte1)</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;Atacando Protocolos de Enrutamiento&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Todos ya estamos algo acostumbrados a los “ataques” del tipo redirect en una red local, envenenamiento arp, icmp redirect y otras técnicas de redirección del tipo Root Bridge en redes conmutadas con STP nos son familiares.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;En los escenarios que se mueven los ataques anteriores, el “malvado” juanker-malo-malísimo está en el mismo segmento de la red local atacada... Los tan sonados MiTM están al orden del día... &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpai__xWyI/AAAAAAAAAi0/_JoGhy9WGHc/s1600-h/rip01.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 273px; height: 236px;" src="http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpai__xWyI/AAAAAAAAAi0/_JoGhy9WGHc/s400/rip01.JPG" alt="" id="BLOGGER_PHOTO_ID_5290140269641030434" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span class="postbody"&gt;El atacante “armado” con u equipo y dos tarjetas de red (o sólo con una también) es capaz de redireccionar el tráfico legal del equipo 192.168.0.3 con destino a Internet (o hacia cualquier otro de la LAN) haciéndolo pasar por el suyo propio, poniéndose en medio, interceptando las comunicaciones en una red conmutada...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Como decía, esto ya lo conocemos... pero... Quien no ha pensado alguna vez.... &lt;span style="font-weight: bold;"&gt;&lt;span style="font-style: italic;"&gt;Sería posible “desviar” el tráfico existente de una red a otra y hacerla pasar por el/los equipos de una tercera?&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Pongamos un ejemplo sencillito... &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_pNKzuy5wX-A/SWpbDZtVkpI/AAAAAAAAAi8/yO_4_Wsd1tE/s1600-h/rip02.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 340px; height: 168px;" src="http://3.bp.blogspot.com/_pNKzuy5wX-A/SWpbDZtVkpI/AAAAAAAAAi8/yO_4_Wsd1tE/s400/rip02.JPG" alt="" id="BLOGGER_PHOTO_ID_5290140826298847890" border="0" /&gt;&lt;/a&gt;&lt;span class="postbody"&gt;Una empresa con infraestructura propia que dispone de varias sucursales y una sede central.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;En la sede central, además de otros usuarios, trabajadores, etc.. existen los recursos típicos, los servidores de Bases de Datos, Intranet, etc., mientras que en las sucursales disponemos únicamente de los recursos locales así como de los equipos de trabajo de los usuarios que pertenecen a las mismas.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;La cosa se podría complicar si “nuestra empresa” crece: &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_pNKzuy5wX-A/SWpbMLympRI/AAAAAAAAAjE/nepM6x7FITg/s1600-h/rip03.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 273px; height: 187px;" src="http://3.bp.blogspot.com/_pNKzuy5wX-A/SWpbMLympRI/AAAAAAAAAjE/nepM6x7FITg/s400/rip03.JPG" alt="" id="BLOGGER_PHOTO_ID_5290140977181664530" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span class="postbody"&gt;En cualquiera de los dos escenarios, el/los administradores de redes de la empresa deberían “hacer entender” a los routers que conectan la infraestructura los caminos y rutas para llegar “mejor” de un sitio a otro, obviamente, en el segundo supuesto es más complicado, que pasaría si un enlace se cae.... y si luego se añade otra sucursal mas... o damos “de baja” a una existente... pues hay que reconfigurar los routers para que aprendan la topología de red.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Si se hace “a mano”, los administradores deberán informar estáticamente a cada router de los caminos disponibles, esto es, rutas estáticas... y por cada cambio en la red habrá que volver a configurarlos... con mala suerte &lt;span style="font-weight: bold;"&gt;TODOS!!!!&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Pues bien, una de las tareas de los protocolos de enrutamiento consiste en liberar a los administradores de eso, los protocolos de enrutamiento se encargarán de mantener actualizadas las tablas de rutas cada router, en todo momento se darán cuenta de los posibles cambios en la red y tomarán las medidas pertinentes para que no pierdan conectividad.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Cuando todos los routers de la red conocen todos los caminos (o los mejores caminos) para llegar de un punto a otro, se dice que la red converge.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;La &lt;span style="font-weight: bold;"&gt;convergencia&lt;/span&gt; es el fin último del enrutamiento.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;Resumiendo,&lt;/span&gt; mediante los protocolos de enrutamiento, los routers intercambian información acerca de las redes a las que saben llegar e informan o los otros de ello, a su vez, nuestros vecinos también nos cuentan las redes que conocen y ampliamos conocimientos acerca de cómo es la red y cuando todos sabemos llegar a todas partes, hemos convergido. &lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-8655461154022031216?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/8655461154022031216/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=8655461154022031216' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8655461154022031216'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8655461154022031216'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/protocolos-de-enrutamiento-atacando-rip.html' title='Protocolos de Enrutamiento. Atacando a RIP (Parte1)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_pNKzuy5wX-A/SWpai__xWyI/AAAAAAAAAi0/_JoGhy9WGHc/s72-c/rip01.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-3247923397436592891</id><published>2009-01-16T15:16:00.002-06:00</published><updated>2009-01-16T15:18:58.191-06:00</updated><title type='text'>Cisco anuncia un punto de acceso 802.11n compatible con PoE</title><content type='html'>&lt;div style="text-align: justify;"&gt;El crecimiento de las ventas de los puntos de acceso de las redes inalámbricas 802.11n ha estado en cierta manera limitado debido a un problema con la insuficiente energía que recibían estos cuando se conectaban empleando el estándar Power over Etherner (PoE). Algo que Cisco resuelve con una nueva unidad.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_WbhEs60hGUg/SXD5cnKqC-I/AAAAAAAABq8/YYJv1jKLnEQ/s1600-h/aironet_1140_series_access_point.jpg"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer; width: 218px; height: 174px;" src="http://3.bp.blogspot.com/_WbhEs60hGUg/SXD5cnKqC-I/AAAAAAAABq8/YYJv1jKLnEQ/s400/aironet_1140_series_access_point.jpg" alt="" id="BLOGGER_PHOTO_ID_5292003832105667554" border="0" /&gt;&lt;/a&gt;Cisco anuncia un nuevo producto, el Aironet 1140 Series Access Point que trabaja bajo el estándar PoE, con lo que pretende solucionar el problema al que, hasta ahora, se han tenido que enfrentar quienes decidían instalar la tecnología 802.11n y veían cómo no era compatible con PoE. Este producto tiene, además, un diseño estilizado y la tecnología M-Drive, que ayuda a simplificar la gestión inalámbrica y a mejorar la cobertura.&lt;br /&gt;&lt;br /&gt;El director de las soluciones móviles de Cisco, Ben Gibson, asegura que el nuevo punto de acceso contribuirá a facilitar un “mayor despliegue de WiFi”. “Hasta ahora, había un compromiso con PoE pero la energía era insuficiente para que los puntos de acceso pudieran funcionar al cien por cien de sus capacidades, por lo que las empresas se veían obligadas a desplegar estas redes con una fuente de energía adicional”.&lt;br /&gt;&lt;br /&gt;Por eso, según Gibso, esta nueva serie 1140 es “la primera del mercado con plena capacidad y rendimiento con PoE”.&lt;br /&gt;&lt;br /&gt;Craig Mathias, analista de la firma The Farpoint Group, predice que varios fabricantes lanzarán también productos 802.11n que utilicen el mismo acercamiento a PoE.&lt;br /&gt;&lt;br /&gt;Fuente: www.idg.es&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-3247923397436592891?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/3247923397436592891/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=3247923397436592891' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3247923397436592891'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3247923397436592891'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/cisco-anuncia-un-punto-de-acceso-80211n.html' title='Cisco anuncia un punto de acceso 802.11n compatible con PoE'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_WbhEs60hGUg/SXD5cnKqC-I/AAAAAAAABq8/YYJv1jKLnEQ/s72-c/aironet_1140_series_access_point.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-8762221733350442915</id><published>2009-01-16T10:05:00.002-06:00</published><updated>2009-01-16T10:09:12.142-06:00</updated><title type='text'>Puntos Simples de Falla en una WLAN</title><content type='html'>1 Firmware y controladores     &lt;br /&gt;&lt;br /&gt;Puede haber muchos puntos de fallo cuando se instala y solucionan problemas en una WLAN. Si es posible el acceso a un AP o bridge a través del puerto Ethernet, entonces hay muy poca necesidad de solucionar problemas con la LAN cableada. El problema está principalmente con el AP, el bridge o el cliente. &lt;br /&gt;Comience controlando el firmware. En ocasiones se puede rastrear un problema con la señal de radio hasta un problema con el firmware, y las actualizaciones de la versión del software del controlador se utilizan principalmente para solucionar el problema y mejorar la estabilidad. Por lo tanto, es aconsejable usar la versión más reciente del controlador o firmware con los productos WLAN. Si se encuentra un problema de comunicación de radio en la WLAN, asegúrese de que cada componente esté ejecutando la versión más actualizada de su firmware o controlador.  El administrador de dispositivos  en una estación de trabajo de Windows puede ser usado para controlar la versión del controlador y determinar si el hardware está funcionando correctamente.  Desde la Página de Servicios de Cisco, es posible controlar el sistema actual y el firmware de la radio además de actualizar el firmware a través del browser o el servidor FTP. &lt;br /&gt;&lt;br /&gt;2 Configuración del software    &lt;br /&gt;&lt;br /&gt;Problemas de Configuración del Software &lt;br /&gt;Cuando se encuentran problemas de configuración, la configuración de los dispositivos WAN, incluyendo clientes, APs y bridges, puede ser la causa de la falla de la radio. Ciertos parámetros, deben estar correctamente configurados para que los dispositivos se comuniquen exitosamente. Si están mal configurados, el problema resultante puede parecer un problema del dispositivo de radio. Estos parámetros incluyen al Identificador del Conjunto de Servicios, la frecuencia, la velocidad de los datos y la distancia.&lt;br /&gt;&lt;br /&gt;Identificador del Conjunto de Servicios &lt;br /&gt;&lt;br /&gt;Los dispositivos WLAN deben tener el mismo Identificador del Conjunto de Servicios (SSID) que todos los otros dispositivos en la infraestructura inalámbrica. Las unidades con diferentes SSIDs no pueden comunicarse directamente entre ellas. &lt;br /&gt;&lt;br /&gt;Frecuencia &lt;br /&gt;&lt;br /&gt;Los dispositivos de radio son configurados para que encuentren automáticamente la frecuencia correcta. El dispositivo recorre el espectro de frecuencias, buscando una frecuencia no usada o buscando paquetes transmitidos que tengan el mismo SSID que el dispositivo. Si la frecuencia no está configurada como Automática, asegúrese de que todos los dispositivos en la infraestructura WLAN estén configurados con la misma frecuencia. &lt;br /&gt;&lt;br /&gt;Velocidad de Datos&lt;br /&gt;&lt;br /&gt;Si los dispositivos WLAN están configurados para diferentes velocidades de datos no podrán comunicarse. Las velocidades de datos se expresan en megabits por segundo (Mbps). Algunos escenarios comunes incluyen lo siguiente: &lt;br /&gt;&lt;br /&gt;Los bridges son usados para comunicarse entre dos edificios. Si un bridge está configurado en una velocidad de datos de 11 Mbps y el otro está configurado para una velocidad de datos de 1 Mbps, la comunicación fallará. &lt;br /&gt;Si ambos dispositivos están configurados para usar la misma velocidad de datos, otros factores podrían evitar que alcancen esa velocidad, en cuyo caso la comunicación falla. Si un bridge tiene una velocidad de datos de 11 Mbps, y el otro está configurado para usar cualquier velocidad, entonces las unidades se comunican a 11 Mbps. Sin embargo, si hay algún impedimento en la comunicación que requiere que las unidades bajen a una velocidad de datos inferior, la unidad configurada para 11 Mbps no puede bajar, y las comunicaciones fallan. Para reducir el potencial de fallas, los dispositivos WLAN deberían estar configurados para comunicarse a más de una velocidad de datos.&lt;br /&gt;&lt;br /&gt;Distancia &lt;br /&gt;&lt;br /&gt;Como el enlace de radio entre bridges puede ser bastante largo, el tiempo que tarda la señal de radio en viajar entre las radios puede volverse significativo. El parámetro de distancia se utiliza para ajustar los diversos temporizadores utilizados en el protocolo para contar el retardo. El parámetro sólo es ingresado en el bridge raíz, el que a su vez lo informa a los repetidores. La distancia del enlace de radio más largo en el conjunto de bridges se ingresa en kilómetros, no en millas&lt;br /&gt;&lt;br /&gt;3  Cables de antena    &lt;br /&gt;&lt;br /&gt;El tipo de cable que conecta las antenas a los dispositivos WLAN es una posible fuente de dificultades en la comunicación de radio. La selección del cable también es importante. Cuando se configuran bridges para comunicarse sobre una larga distancia, los cables de la antena no deberían ser más largos de lo necesario. Esto es importante porque cuanto más largo es el cable, más se atenuará su señal, dando por resultado una fuerza de señal inferior y en consecuencia un alcance menor. Se puede utilizar un utilitario de cálculo del alcance del bridge Cisco para calcular la distancia máxima en la que se pueden comunicar dos bridges en base a las combinaciones de antena y cable en uso.&lt;br /&gt;&lt;br /&gt;Al igual que con cualquier otro cable de red, los cables de la antena deben estar correctamente instalados para asegurar que las señales que transportan estén limpias y libres de interferencias. Para asegurarse de que los cables rinden de acuerdo a sus especificaciones, es importante evitar lo siguiente: &lt;br /&gt;&lt;br /&gt;Conexiones flojas — Los conectores flojos en cualquiera de los extremos del cable producen un contacto eléctrico pobre y degradan la calidad de la señal. &lt;br /&gt;Cables dañados — Los cables de la antena con un daño físico obvio no tienen un rendimiento acorde a las especificaciones. Por ejemplo, el daño puede producir un reflejo inducido de la señal dentro del cable. &lt;br /&gt;El cable se extiende junto a los cables eléctricos — Es posible que la EMI producida por los cables eléctricos afecten la señal en el cable de la antena. &lt;br /&gt;Agua en las conexiones del cable — Es posible que el agua penetre en los conectores que no estén correctamente sellados. Esto causará una degradación severa en la señal RF. &lt;br /&gt; &lt;br /&gt;4 Antena    &lt;br /&gt;&lt;br /&gt;Línea de Visión y Ubicación de la Antena &lt;br /&gt;En muchas situaciones, la línea de visión [line of sight (LOS)] no es considerada como un problema, en particular para los dispositivos WLAN que se comunican a cortas distancias. Debido a la naturaleza de la propagación de las ondas de radio, los dispositivos con antenas omnidireccionales a menudo se comunican exitosamente de habitación a habitación. La densidad de los materiales usados en la construcción de un edificio determina la cantidad de paredes que la señal RF puede atravesar mientras aun mantiene una cobertura adecuada. El impacto de varios materiales en la penetración de la señal es el siguiente: &lt;br /&gt;&lt;br /&gt;Las paredes de papel y de vinilo tiene poco efecto sobre la penetración de la señal. &lt;br /&gt;Las paredes de concreto sólido y prefundido limitan la penetración de la señal a una o dos paredes sin degradar la cobertura.&lt;br /&gt;Las paredes de concreto y de bloques de concreto limitan la penetración de la señal a tres o cuatro paredes. &lt;br /&gt;La madera o la mampostería permiten una adecuada penetración de la señal para cinco o seis paredes. &lt;br /&gt;Una pared de metal grueso causa que la señal se refleje, dando por resultado una penetración pobre. &lt;br /&gt;Un tejido metálico de alambrado con espacios de 2,5 cm a 3,8 cm (1 a 1,5 pulgadas) actúa como una onda de 1,3 cm (0,5 pulgadas) que bloqueará a una señal de 2,4 GHz. &lt;br /&gt;&lt;br /&gt;Cuando se conectan dos puntos se debe considerar la distancia entre ellos, las obstrucciones y la ubicación de la antena. Si las antenas pueden ser montadas en interiores y la distancia es corta, se puede usar la antena bipolar estándar o la omnidireccional de 5,2 dBi de montura magnética o la antena Yagi. &lt;br /&gt;&lt;br /&gt;Para distancias grandes de 0,8 km (0,5 millas) o más se deben usar las antenas direccionales de alta ganancia como una Yagi o un Plato Parabólico. Estas antenas deben estar tan altas como sea posible, y por sobre las obstrucciones como árboles y edificios. Si se utilizan antenas direccionales, deben estar alineadas para que sus lóbulos principales de potencia irradiada estén dirigidos entre ellas. &lt;br /&gt;&lt;br /&gt;La FCC de los EE.UU. requiere una instalación profesional de las antenas direccionales de alta ganancia para sistemas que funcionarán sólo como punto a punto y que tengan una potencia total que excedan los 36 dBm de EIRP. La EIRP es la potencia aparente transmitida hacia el receptor. El instalador y el usuario final son los responsables de asegurar que los sistemas de alta potencia estén funcionando sólo como sistemas punto a punto.&lt;br /&gt;&lt;br /&gt;Cuando se diseña un sistema, es importante comprender que si la antena de sitio a sitio fue instalada y probada durante el invierno, pueden ocurrir problemas en la primavera. Durante la primavera, las hojas vuelven a formar un follaje completo y las microondas de baja potencia rebotarán en las hojas como en un espejo cuando estén húmedas. Por lo tanto, una señal fuerte en el invierno puede convertirse en una señal débil en la verano.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-8762221733350442915?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/8762221733350442915/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=8762221733350442915' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8762221733350442915'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8762221733350442915'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/puntos-simples-de-falla-en-una-wlan.html' title='Puntos Simples de Falla en una WLAN'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-4472507732270295545</id><published>2009-01-15T17:25:00.001-06:00</published><updated>2009-01-15T17:27:19.665-06:00</updated><title type='text'>Coinciden los ciclos de actualización de Cisco, Microsoft y Oracle</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;14/01/2009 Coinciden los ciclos de actualización de Cisco, Microsoft y Oracle&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;En 48 horas han coincidido los ciclos de actualización de seguridad de tres grandes compañías: Cisco (el miércoles 14 de enero) y Microsoft y Oracle (el martes anterior), circunstancia que no se había dado hasta el momento y que sin duda ha mantenido ocupados a una buena cantidad de administradores de sistemas.&lt;br /&gt;&lt;br /&gt;Parece improbable que un administrador de grandes sistemas no posea un producto de alguna de estas tres marcas. Entre el martes y el miércoles les han llovido los parches para todos los productos de forma casi simultánea. Deben haber estado bastante ocupados. Si no es así, están expuestos con total seguridad a alguna vulnerabilidad.&lt;br /&gt;&lt;br /&gt;Microsoft publica sus parches de seguridad los segundos martes de cada mes, quizás sea el ciclo más reconocido. Este último martes publicó un solo boletín que solucionaba tres fallos de seguridad.&lt;br /&gt;&lt;br /&gt;Oracle se unió hace años a las actualizaciones programadas. Publica sus parches cada tres meses. El martes que esté más cerca del día 15 del mes de enero, abril, julio y octubre. En este caso ha corregido 41 problemas de seguridad en sus numerosos productos.&lt;br /&gt;&lt;br /&gt;No es habitual que coincidan Microsoft y Oracle (rara vez el segundo martes de cada mes se acerca al día 15) pero alguna vez se ha dado la ocasión.&lt;br /&gt;&lt;br /&gt;Cisco declaró hace ya casi un año que también publicaría sus parches de seguridad cada seis meses, en el cuarto miércoles de marzo y el cuarto miércoles de septiembre. Por tanto, menos de 24 horas después de que Oracle y Microsoft publicaran parches, Cisco anunció otras cinco vulnerabilidades en sus productos.&lt;br /&gt;&lt;br /&gt;No debe extrañar que las marcas elijan un día como el martes para decidir publicar sus actualizaciones. Parchear es siempre en cierto modo arriesgado. En redes grandes o críticas necesita cierto planteamiento previo (de ahí que no se utilice el lunes) y mucho seguimiento (por eso se huye de los viernes, jueves...). Microsoft fue la primera compañía grande en adoptar esta técnica así que eligió el mejor día de la semana posible, el martes. Oracle, segunda en programar sus macro parches, también se quedó con este día. Cisco, última en llegar, decidió usar los miércoles (probablemente para no coincidir con las otras dos). En cualquier caso, todos los meses de marzo de todos los años, en un periodo de 24 horas en el peor de los casos y de pocos días en el mejor, las tres coincidirán por necesidad.&lt;br /&gt;&lt;br /&gt;Así que los administradores de sistemas (los que se preocupen por la seguridad) tienen ahora un buen trabajo por delante, en el que deben parchear, comprobar, revisar, actualizar... productos y dispositivos críticos en sus redes.&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Más Información:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Cisco:&lt;/span&gt;&lt;br /&gt;http://www.cisco.com/en/US/products/products_security_advisory09186a0080a5c4f7.shtml&lt;br /&gt;http://www.cisco.com/warp/public/707/cisco-sa-20090114-ons.shtml&lt;br /&gt;http://www.cisco.com/en/US/products/products_security_response09186a0080a5c501.html&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Oracle:&lt;/span&gt;&lt;br /&gt;http://www.oracle.com/technology/deploy/security/alerts.htm&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Vulnerabilidades en SMB podrían permitir la ejecución remota de código&lt;/span&gt;&lt;br /&gt;http://www.microsoft.com/spain/technet/security/Bulletin/ms09-001.mspx&lt;br /&gt;&lt;br /&gt;Fuente:www.hispasec.com&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-4472507732270295545?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/4472507732270295545/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=4472507732270295545' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4472507732270295545'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4472507732270295545'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/coinciden-los-ciclos-de-actualizacin-de.html' title='Coinciden los ciclos de actualización de Cisco, Microsoft y Oracle'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-1428788157193191322</id><published>2009-01-15T15:16:00.004-06:00</published><updated>2009-01-15T15:21:50.807-06:00</updated><title type='text'>Dispositivos inalámbricos y Topologías (IV de IV)</title><content type='html'>&lt;div style="text-align: justify;"&gt;*************************************************************************************&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-i.html"&gt;Dispositivos inalámbricos y Topologías (I de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-ii.html"&gt;Dispositivos inalámbricos y Topologías (II de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas.html"&gt;Dispositivos inalámbricos y Topologías (III de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-iv.html"&gt;Dispositivos inalámbricos y Topologías (IV de IV)&lt;/a&gt;&lt;br /&gt;*************************************************************************************&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Formato de Tramas&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Como ya sabemos... al menos así me esforcé en el Taller de TCP/IP, &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;sin conexión física no hay conexión lógica...&lt;/span&gt;&lt;/span&gt; &lt;span style="font-style: italic;"&gt;sagrada frase.... &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Las tramas &lt;span style="font-style: italic;"&gt;Ethernet 802.3&lt;/span&gt; utilizan un formato específico... las tramas 802.1x utilizan otro... sin embargo para poder conectar la red inalámbrica a la red de cable, se mantienen ciertas coincidencias para que ambas redes sean compatibles sin necesidad de encapsular unas tramas en otras... es por ello que muchos autores llaman al conjunto de protocolos 802.11 &lt;span style="font-style: italic;"&gt;Ethernet inalámbrica&lt;/span&gt;... pero eso es una falacia... no es verdad.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;En 802.11 existen tres tipos de tramas:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;Tramas de Administración, que contienen:&lt;/span&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;ul&gt;o Solicitud/respuesta de asociación&lt;/ul&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;ul&gt;o Solicitud/respuesta de pruebas&lt;/ul&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;ul&gt;o Beacons&lt;/ul&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;ul&gt;o Autenticación&lt;/ul&gt;&lt;/ul&gt;&lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;Tramas de control&lt;/span&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;ul&gt;o Solicitud para enviar RTS (Request to Send)&lt;/ul&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;ul&gt;o Listo para enviar (CTS, Clear to Send)&lt;/ul&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;ul&gt;o Acuses de recibos&lt;/ul&gt;&lt;/ul&gt;&lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;Tramas de datos&lt;/span&gt; que contienen eso... los datos a enviar.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;De todas ellas &lt;span style="font-weight: bold;"&gt;SOLO la trama de datos es similar a las tramas Ethernet&lt;/span&gt; de cable (802.3) y es eso.... similar... no igual.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Las tramas inalámbricas pueden transportar 2346 bytes (es el &lt;span style="font-style: italic;"&gt;MTU&lt;/span&gt;, la unidad máxima de transmisión) mientras que las tramas Ethernet 802.3 el MTU está limitado a 1518 bytes, si bien, sólo se usan 1500&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Es por ello que las tramas &lt;span style="font-style: italic;"&gt;WiFi&lt;/span&gt; están limitadas a 1500 bytes, así se consigue una compatibilidad con &lt;span style="font-style: italic;"&gt;ethernet&lt;/span&gt; si necesidad de otros dispositivos como &lt;span style="font-style: italic;"&gt;routers&lt;/span&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Cuando expuse en el apartado las Normativas IEEE, me repetía constantemente algo fundamental...esas velocidades, esas tasas de transmisión son.... son cuanto menos engañosas, en este apartado encontraremos los motivos.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;La Radiofrecuencia es un medio compartido&lt;/span&gt; y &lt;span style="font-weight: bold;"&gt;los puntos de acceso actúan como un HUB&lt;/span&gt;...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-style: italic;"&gt;ya ...  y???&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Pues que las señales de unos y otros "&lt;span style="font-style: italic;"&gt;chocan&lt;/span&gt;" &lt;span style="font-weight: bold;"&gt;colisionan&lt;/span&gt; constantemente... &lt;span style="font-style: italic;"&gt;y qué ocurría en Ethernet cuando se producía una colisión???  &lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;Pues que las tramas (los datos a transmitir) se destruyen&lt;/span&gt;, se envía una señal para que todo &lt;span style="font-style: italic;"&gt;quisqui&lt;/span&gt; se calle o deje de transmitir y se espera un tiempo aleatorio antes de poder volver a hacerlo, en esto se basa el algoritmo &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;CSMA/CD que usa Ethernet&lt;/span&gt;&lt;/span&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Esto significa que &lt;span style="font-weight: bold;"&gt;si hay muchos nodos, habrá muchas colisiones&lt;/span&gt; y si los paquetes colisionan se han de retransmitir por que lo que colisionaron se descartan... por tanto la velocidad no es la que nos pintan.... &lt;span style="font-style: italic;"&gt;si para enviar 50 megas tengo que repetirlo 2500 veces, tardaré mas que si lo repito una sola vez... es de cajón... y mientras yo envío (me apropio del medio) y los otros no pueden hacerlo, esto son microsegundos... pero muchos microsegundos hacen minutos, horas, días....&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Las Wireless usan un protocolo llamado CSMA/CA&lt;/span&gt;&lt;/span&gt; (parecido al de Ethernet) por lo que si le añadimos, el protocolo, las veces que se han de repetir los datos tras las colisiones, el uso de un medio compartido, el cifrado, las balizas, las tramas de control y administración, los acuses de recibo, las interferencias, el ruido, los obstáculos y toda la problemática vista hasta ahora.... nos quedamos que en una red sin cables&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt; la eficiencia no llega al 50% del ancho de banda&lt;/span&gt;&lt;/span&gt;...&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Dicho de otro modo... &lt;span style="font-style: italic;"&gt;si usamos 802.11b (11Mbps) nos daremos con un canto en los dientes si la tasa de trasferencia real llega a los 5Mbps.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Además... &lt;span style="font-weight: bold;"&gt;cuando la señal pierde potencia, se invoca a una señal llamada &lt;span style="font-style: italic;"&gt;ASR&lt;/span&gt;&lt;/span&gt; (&lt;span style="font-style: italic;"&gt;Selección de Tasa Adaptativa&lt;/span&gt;)  &lt;span style="font-weight: bold;"&gt;que obliga a disminuir la tasa de transferencia&lt;/span&gt;.... por lo que en muchos casos, aunque dispongamos de conexiones de 54Mbps, podemos llegar a disponer tan sólo 1Mbps.... tasas menores suponen la pérdida de conexión.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span&gt;Autor: Vic_Thor&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span&gt;Pulicado en los Foros HxC&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-1428788157193191322?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/1428788157193191322/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=1428788157193191322' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1428788157193191322'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1428788157193191322'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-iv.html' title='Dispositivos inalámbricos y Topologías (IV de IV)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-5345248880206461892</id><published>2009-01-15T10:49:00.001-06:00</published><updated>2009-01-15T10:51:05.686-06:00</updated><title type='text'>Herramientas de Diagnóstico_IV</title><content type='html'>Medidores de gauss y tesla     &lt;br /&gt;&lt;br /&gt;Un medidor de gauss mide campos eléctricos y magnéticos (EMFs), que son producidos por las líneas eléctricas, el cableado eléctrico y el equipo eléctrico. A veces éstos pueden causar problemas con los dispositivos y operaciones de red. Los EMFs son líneas de fuerza invisibles que rodean a todos los dispositivos eléctricos. Los campos eléctricos son producidos por el voltaje y aumentan en fuerza a medida que el voltaje aumenta. La fuerza del campo eléctrico se mide en unidades de voltios por metro (V/m). Los campos magnéticos resultan del flujo de la corriente a través de cables o dispositivos eléctricos y aumentan en fuerza a medida que la corriente aumenta. &lt;br /&gt;&lt;br /&gt;Los campos magnéticos se miden en unidades gauss (G) o tesla (T). La mayoría de los equipos eléctricos tienen que estar encendidos para que se produzca un campo magnético, ya que la corriente debe estar fluyendo. Los campos eléctricos están presentes incluso cuando el equipo está apagado, mientras permanece conectado a la fuente de la energía eléctrica.&lt;br /&gt;&lt;br /&gt;Los campos eléctricos son blindados o debilitados por materiales que conducen electricidad incluyendo árboles, edificios y la piel humana. Los campos magnéticos atraviesan la mayoría de los materiales y por lo tanto son más difíciles de blindar. Tanto los campos eléctricos como los magnéticos disminuyen a medida que la distancia desde el origen aumenta.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-5345248880206461892?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/5345248880206461892/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=5345248880206461892' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5345248880206461892'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5345248880206461892'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/herramientas-de-diagnsticoiv.html' title='Herramientas de Diagnóstico_IV'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-2389230797225322663</id><published>2009-01-15T10:45:00.002-06:00</published><updated>2009-01-15T10:48:03.877-06:00</updated><title type='text'>Herramientas de Diagnóstico_III</title><content type='html'>Analizadores de Espectro    &lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Impedimentos de RF&lt;br /&gt;&lt;br /&gt;Muchos factores impiden la transmisión o recepción exitosa de una señal de radio. Los problemas más comunes son:&lt;br /&gt;&lt;br /&gt;interferencias de radio &lt;br /&gt;interferencias electromagnéticas &lt;br /&gt;problemas de cables &lt;br /&gt;problemas de antena &lt;br /&gt;&lt;br /&gt;Un analizador de espectro es la mejor herramienta para determinar si existe actividad sobre una frecuencia . Si se sospecha que hay interferencia de radio en la transmisión o recepción de la WLAN, apague el equipo que funciona sobre la misma frecuencia y ejecute la prueba. La prueba muestra cualquier actividad sobre esa frecuencia y sobre otras frecuencias donde el equipo puede trabajar. Esto ayuda a determinar los cambios de frecuencias. &lt;br /&gt;&lt;br /&gt;Las fuentes de interferencia y de degradación de la señal pueden ser las siguientes: &lt;br /&gt;&lt;br /&gt;Interferencias de Radio – Como no se necesita licencia para trabajar con equipos de radio en la banda de los 2,4 GHz, donde trabajan los equipos de la WLAN, es posible que otros transmisores emitan sobre la misma frecuencia.  &lt;br /&gt;&lt;br /&gt;Interferencias Electromagnéticas – Es posible que las EMI sean generadas por un equipo que no es de radio que funciona en las proximidades del equipo de la WLAN. Es más probable que las EMI afecten a los componentes del transmisor en lugar que a la transmisión. Para minimizar los efectos posibles de las EMI, es mejor ubicar el equipo de radio tan lejos como sea posible de las fuentes potenciales de EMI. Trate de suministrar energía condicionada al equipo WLAN para disminuir los efectos de la EMI generados también sobre los circuitos de energía. &lt;br /&gt;&lt;br /&gt;Teléfonos Inalámbricos u otros dispositivos inalámbricos de 2,4 GHz – Si el teléfono es un dispositivo DS que utiliza el mismo canal que el equipo WLAN, y si el teléfono está ubicado cerca del equipo, pueden ocurrir problemas cuando ambos se utilicen simultáneamente. Las siguientes sugerencias pueden ayudar a resolver el problema: &lt;br /&gt;Cambie la ubicación del AP o de la base del teléfono inalámbrico. &lt;br /&gt;Trate de conmutar al canal 1 o al canal 11 en el AP. &lt;br /&gt;Utilice una antena remota en la tarjeta del cliente si eso es una opción. &lt;br /&gt;Utilice el teléfono con la antena bajada, si es posible. &lt;br /&gt;Utilice un teléfono de 900 MHz en lugar de un teléfono de 2,4 GHz.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-2389230797225322663?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/2389230797225322663/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=2389230797225322663' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2389230797225322663'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2389230797225322663'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/herramientas-de-diagnsticoiii.html' title='Herramientas de Diagnóstico_III'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-2566482213932681469</id><published>2009-01-14T19:04:00.003-06:00</published><updated>2009-01-15T15:19:20.546-06:00</updated><title type='text'>Dispositivos inalámbricos y Topologías (III de IV)</title><content type='html'>*************************************************************************************&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-i.html"&gt;Dispositivos inalámbricos y Topologías (I de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-ii.html"&gt;Dispositivos inalámbricos y Topologías (II de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas.html"&gt;Dispositivos inalámbricos y Topologías (III de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-iv.html"&gt;Dispositivos inalámbricos y Topologías (IV de IV)&lt;/a&gt;&lt;br /&gt;*************************************************************************************&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;Localización de Dispositivos&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Al fin!!!! Bueno... tras este "&lt;span style="font-style: italic;"&gt;peazo&lt;/span&gt;" de rollo, de siglas, de normativas, etc... vamos a empezar a entender DE VERDAD como se produce la conexión &lt;span style="font-style: italic;"&gt;wireless&lt;/span&gt;... todo lo que vienen a continuación es muy, &lt;span style="font-weight: bold;"&gt;MUY IMPORTANTE&lt;/span&gt; que lo comprendas bien, además es muy sencillo.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;No es que todo lo anterior no haya sido importante, pero no deja de ser "&lt;span style="font-style: italic;"&gt;culturilla&lt;/span&gt;" y aclaraciones, sin embargo a partir de aquí.... &lt;span style="font-weight: bold;"&gt;FUNDAMENTAL&lt;/span&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Proceso de conexión&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Cuando un cliente es activado en una WLAN, éste empieza escuchando para localizar un dispositivo compatible al conjunto de protocolos que implementa su tarjeta.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Este proceso de escucha se denomina &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;escaneo&lt;/span&gt;&lt;/span&gt; y puede ser de dos tipos:&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Activo:&lt;/span&gt;&lt;/span&gt; El cliente envía una solicitud de prueba que contiene un &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;SSID/ESSID&lt;/span&gt;&lt;/span&gt; (&lt;span style="font-weight: bold;"&gt;Servicio de Identificación&lt;/span&gt;) de la red a la que pretende unirse. Si existe un Punto de Acceso con el mismo &lt;span style="font-style: italic;"&gt;SSID&lt;/span&gt;, le reenvía una respuesta a su prueba y el cliente se asocia y se autentica en la red.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Pasivo:&lt;/span&gt;&lt;/span&gt; El cliente sólo escucha y busca unas tramas de datos especiales llamadas &lt;span style="font-weight: bold;"&gt;becons o tramas de administración de balizas&lt;/span&gt;, esas &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;beacons&lt;/span&gt;&lt;/span&gt; son emitidas por el Punto de Acceso y contienen el &lt;span style="font-style: italic;"&gt;SSID&lt;/span&gt;, entonces el cliente intenta unirse a la red usando el &lt;span style="font-style: italic;"&gt;SSID&lt;/span&gt; proporcionado en la baliza y si el proceso se completa, el cliente es asociado y autenticado.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;Como ves... seguridad poca... porque "&lt;span style="font-style: italic;"&gt;aparentemente&lt;/span&gt;" cualquiera que llegue con su portátil cerca de un punto de acceso y lo configure en modo pasivo terminará por "&lt;span style="font-style: italic;"&gt;entrar&lt;/span&gt;" en la red.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Por otra parte, &lt;span style="font-style: italic;"&gt;si los chicos malos se vuelven peores...&lt;/span&gt; pueden lograr que equipos lícitamente asociados y autenticados se disocien utilizando señales mal intencionadas o intentando que la el punto de acceso cambie la fuerza de sus señales.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;También, si los clientes de la red ya están asociados y "&lt;span style="font-style: italic;"&gt;entramos&lt;/span&gt;" con un nuevo punto de acceso, esos clientes se asociarán al nuestro... vamos que hay para mucho juego....&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-style: italic;"&gt;Claro... no vayas a pensar que para todo esto se necesita acudir a la oficina con un hub, un punto de acceso, una antena, baterías, etc... nos basta con un portátil y dos tarjetas pcmcia o cardbus.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Aclaremos más sobre los estados posibles.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Primero hay que recordar que &lt;span style="font-weight: bold;"&gt;la autenticación WLAN tiene lugar en la Capa 2 del modelo OSI&lt;/span&gt;, aunque parezca mentira, el conjunto de protocolos 802.1x no es realmente un protocolo inalámbrico, sencillamente describe un método de autenticación de puertos que se puede aplicar a cualquier red, pero bueno... esto no es lo que interesa en estos momentos.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Lo que importa y sí que es importante es que recuerdes que &lt;span style="font-weight: bold;"&gt;la autenticación es del dispositivo, no del usuario....&lt;/span&gt; es física y de enlace a datos.... capas superiores no intervienen, por tanto con dispositivos configurados a tal efecto y ante una red "&lt;span style="font-style: italic;"&gt;desprotegida&lt;/span&gt;" las travesuras pueden ser de máximo riesgo para el pobre administrador despreocupado o que se fía de sus conexiones....&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;La autenticación puede ser un proceso nulo&lt;/span&gt;, este es el caso de puntos de acceso y tarjetas de red sin configurar (nada mas salir del embalaje), sencillamente se envía la trama &lt;span style="font-style: italic;"&gt;beacon&lt;/span&gt; y se produce la autenticación.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;La asociación llega después de la autenticación&lt;/span&gt;... de la autenticación positiva, claro... y en ese estado el cliente puede usar los servicios que brinde la red.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Por tanto tenemos &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;tres estados&lt;/span&gt;&lt;/span&gt; de autenticación/asociación:&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Desautenticado y disociado:&lt;/span&gt;&lt;/span&gt; El cliente está desconectado de la red y no se asoció con el Punto de Acceso&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Autenticado y disociado:&lt;/span&gt;&lt;/span&gt; El cliente ha sido autenticado pero todavía no se asoció al punto de acceso.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Autenticado y asociado:&lt;/span&gt;&lt;/span&gt; El cliente puede transmitir y recibir datos por la red.&lt;/ul&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;En cuanto a &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;los métodos de autenticación&lt;/span&gt;&lt;/span&gt;, IEEE 802.11 define dos formas posibles:&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Autenticación abierta:&lt;/span&gt;&lt;/span&gt; Bastará con que coincidan los &lt;span style="font-style: italic;"&gt;SSID&lt;/span&gt; del cliente y punto de acceso para que sea un nodo autenticado y asociado.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Clave compartida:&lt;/span&gt;&lt;/span&gt; Requiere el &lt;span style="font-weight: bold;"&gt;uso de WEP&lt;/span&gt; que es un protocolo de cifrado con claves de 40 a 128 bits, cada dispositivo (incluido el punto de acceso) dispone de una contraseña estática que se envía o recibe, se compara y si coincide se autentica y se asocia.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;Proporciona mayor seguridad... pero &lt;span style="font-style: italic;"&gt;WEP&lt;/span&gt; es vulnerable... y mucho.... aunque se precisa de cierta cantidad de tráfico &lt;span style="font-style: italic;"&gt;esnifado&lt;/span&gt; para hallar la clave y craquearla... te adelanto... usaremos herramientas que provocarán que el punto de acceso emita mas balizas de la cuenta.... extraeremos la clave cifrada y la craqueamos... o mejor... la pasamos "&lt;span style="font-style: italic;"&gt;con audacia&lt;/span&gt;" y ZAS!!! En la red... &lt;span style="font-style: italic;"&gt;nos ahorraremos el incordio del crack... que siempre es lento....&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;También hay que hablar de canales&lt;/span&gt;... los canales son "&lt;span style="font-style: italic;"&gt;pequeñas&lt;/span&gt;" variaciones de la frecuencia, los dispositivos inalámbricos pueden configurarse para que hagan un barrido de los canales disponibles o forzarles a usar uno en concreto.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Si hacemos esto último, TODOS los dispositivos deberían usar el mismo canal, de otro modo nos quedamos sin conexión... el &lt;span style="font-style: italic;"&gt;roaming&lt;/span&gt; es la capacidad que tienen los dispositivos &lt;span style="font-style: italic;"&gt;wireless&lt;/span&gt; para &lt;span style="font-style: italic;"&gt;escanear&lt;/span&gt; señales por todos los canales disponibles de su banda de frecuencia.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Canales más comunes&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_pNKzuy5wX-A/SWpXn5wGBNI/AAAAAAAAAis/A9h6HVBvWQA/s1600-h/3.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 290px; height: 259px;" src="http://2.bp.blogspot.com/_pNKzuy5wX-A/SWpXn5wGBNI/AAAAAAAAAis/A9h6HVBvWQA/s400/3.JPG" alt="" id="BLOGGER_PHOTO_ID_5290137055329125586" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Figura 3. Tabla de canales y frecuencias 802.11b&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-2566482213932681469?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/2566482213932681469/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=2566482213932681469' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2566482213932681469'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2566482213932681469'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas.html' title='Dispositivos inalámbricos y Topologías (III de IV)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_pNKzuy5wX-A/SWpXn5wGBNI/AAAAAAAAAis/A9h6HVBvWQA/s72-c/3.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-4738062938261151625</id><published>2009-01-14T14:01:00.000-06:00</published><updated>2009-01-14T14:02:59.664-06:00</updated><title type='text'>Herramientas de Diagnóstico_II</title><content type='html'>Analizadores de Red &lt;br /&gt;&lt;br /&gt;Un analizador de red decodifica las diferentes capas de protocolos en un frame grabado y las presenta como abreviaturas o resúmenes legibles. Un analizador de red detalla cuál capa está involucrada y qué función proporciona cada byte o contenido de byte. Los analizadores de redes también reciben el nombre de analizadores de protocolos o sniffers de paquetes. Están disponibles diferentes paquetes de software inalámbrico, como WildPackets Airopeek, Network Stumbler y Sniffer Wireless . Fluke proporciona dos dispositivos dedicados diferentes, el OptiView y el WaveRunner, los que proporcionan análisis inalámbrico.&lt;br /&gt;&lt;br /&gt;La mayoría de los analizadores de red pueden realizar las siguientes funciones: &lt;br /&gt;&lt;br /&gt;Filtra el tráfico que cumple con cierto criterio, por ejemplo, puede capturar todo el tráfico hacia y desde un dispositivo en particular &lt;br /&gt;&lt;br /&gt;Le coloca la hora a los datos capturados &lt;br /&gt;&lt;br /&gt;Presenta a las capas de protocolos en una forma fácilmente legible &lt;br /&gt;&lt;br /&gt;Genera frames y los transmite por la red &lt;br /&gt;&lt;br /&gt;Incorpora un sistema experto en el cual el analizador utiliza un conjunto de reglas, combinadas con información sobre la configuración y funcionamiento de la red, para diagnosticar y resolver problemas de red&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-4738062938261151625?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/4738062938261151625/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=4738062938261151625' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4738062938261151625'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4738062938261151625'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/herramientas-de-diagnsticoii.html' title='Herramientas de Diagnóstico_II'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-3832446570267791920</id><published>2009-01-14T13:56:00.002-06:00</published><updated>2009-01-14T14:00:19.860-06:00</updated><title type='text'>Herramientas de Diagnóstico_I</title><content type='html'>Probadores de cables, multímetros y monitores de red    &lt;br /&gt;&lt;br /&gt;Las que siguen son herramientas de terceros que se utilizan normalmente en la solución de problemas de la internetwork:&lt;br /&gt;&lt;br /&gt;Volt-ohmetros, multímetros digitales y probadores de cables son útiles para probar la conectividad física de una red de cables. &lt;br /&gt;&lt;br /&gt;Los reflectores con indicación temporal [time domain reflectors (TDRs)] y los reflectores con indicación temporal ópticos (OTDRs) son dispositivos que ayudan a localizar roturas de cables, desigualdades de impedancias y otros problemas físicos de la red de cables. &lt;br /&gt;&lt;br /&gt;Las cajas de conmutación y las fox boxes son útiles para solucionar problemas en las interfaces periféricas. &lt;br /&gt;&lt;br /&gt;Los analizadores de red decodifican problemas en las siete capas OSI y pueden identificarlos automáticamente en tiempo real, proporcionando así una visión clara de la actividad de la red y clasificando los problemas por su importancia crítica. &lt;br /&gt;&lt;br /&gt;Los volt-ohmetros y los multímetros digitales están en el extremo inferior del espectro de las herramientas para probar cables . Estos dispositivos miden parámetros como el voltaje AC y DC, la corriente, la resistencia, la capacitancia y la continuidad. Un probador de cable podría realizar las siguientes funciones: &lt;br /&gt;&lt;br /&gt;Probar y reportar las condiciones del cable, incluyendo NEXT, atenuación y ruido &lt;br /&gt;&lt;br /&gt;Realizar reflectometría con indicación temporal, supervisión del tráfico y funciones de mapeo de cables &lt;br /&gt;&lt;br /&gt;Visualizar información de capa MAC sobre el tráfico de la LAN, proporcionar estadísticas como el uso de la red y proporciones de errores de paquetes, y realizar una prueba de protocolo limitada, como pruebas de ping TCP/IP &lt;br /&gt;&lt;br /&gt;Un equipo de pruebas similar está disponible para el cable de fibra óptica. A causa del costo relativamente alto del cable de fibra óptica, éste debería ser probado antes de la instalación, lo que también recibe el nombre de prueba en el carretel, y después de la instalación. La prueba de continuidad de la fibra requiere una fuente de luz visible, o un Reflectómetro, y se utiliza con medidores de energía que miden las mismas longitudes de ondas de la luz, prueban la atenuación y devuelven la pérdida en la fibra. El probador de cables verifica la conectividad de todos los tipos de cables de LAN. Puede medir la longitud del cable o la distancia hasta un defecto. También se utiliza para probar las fallas como: pares abiertos, en corto, invertidos, cruzados o separados. &lt;br /&gt;&lt;br /&gt;En el extremo superior del espectro de probadores de cables están los TDRs. Estos dispositivos puede localizar rápidamente circuitos abiertos y en corto, dobleces aplastados, enrulados, agudos, discrepancias de impedancias y otros defectos en los cables de cobre. Algunos TDRs también pueden calcular la velocidad de propagación basada en la longitud de un cable configurado.&lt;br /&gt;&lt;br /&gt;Los supervisores de red llevan la cuenta continuamente de los paquetes que atraviesan una red. Esto proporciona una imagen precisa de la actividad de la red en cualquier momento, o un registro histórico de la actividad de la red durante un período de tiempo. Los supervisores de red no decodifican el contenido de los frames. Son útiles para encontrar la referencia de una red. La toma de muestras de la actividad de una red durante un período de tiempo para establecer un perfil normal del rendimiento proporciona la referencia. El Fluke OptiView es un ejemplo de supervisor de red. El OptiView detecta dispositivos en la red, lista posibles problemas y también descubre segmentos de la red y dominios de Net BIOS.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-3832446570267791920?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/3832446570267791920/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=3832446570267791920' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3832446570267791920'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3832446570267791920'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/herramientas-de-diagnsticoi.html' title='Herramientas de Diagnóstico_I'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-4309735673665659454</id><published>2009-01-14T13:19:00.002-06:00</published><updated>2009-01-14T13:22:38.866-06:00</updated><title type='text'>Manual Online del Packet Tracer 4.11</title><content type='html'>A pesar que la última versión del Packet Tracer es 5.0, creo que les puede servir de mucho a quienes recién empiezan o tal vez a los que desean conocer detalles sobre el uso de esta herramienta, este &lt;a href="http://fccjnet.fccj.edu/help/default/index.htm"&gt;link&lt;/a&gt; a un manual online en inglés del Packet Tracer 4.11.&lt;br /&gt;Espero que les sea de provecho. Saludos.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-4309735673665659454?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/4309735673665659454/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=4309735673665659454' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4309735673665659454'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/4309735673665659454'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/manual-online-del-packet-tracer-411.html' title='Manual Online del Packet Tracer 4.11'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-6232934632974979232</id><published>2009-01-14T11:27:00.004-06:00</published><updated>2009-01-14T11:34:44.519-06:00</updated><title type='text'>Changes to CCIE Lab and Written Exam</title><content type='html'>Hola bueno el día de hoy recibi este mail, como lo comentaba el buen Raul Velazquez en algun post que puso en su blog algunos meses ya estan mandando la informacion los de CISCO donde comentan cambio del examen.... Aqui el Mail:&lt;br /&gt;&lt;br /&gt;&lt;a id="1" rel="nofollow" name="1"&gt;&lt;/a&gt;Changes to CCIE Lab and Written Exam Question Format and Scoring&lt;br /&gt;Effective February 1, 2009, Cisco will introduce a new type of question format to CCIE Routing and Switching lab exams. In addition to the live configuration scenarios, candidates will be asked a series of four or five open-ended questions, drawn from a pool of questions based on the material covered on the lab blueprint. No new topics are being added. The exams are not been increased in difficulty and the well-prepared candidate should have no trouble answering the questions. The length of the exam will remain eight hours. Candidates will need to achieve a passing score on both the open-ended questions and the lab portion in order to pass the lab and become certified. Other CCIE tracks will change over the next year, with exact dates announced in advance.&lt;br /&gt;&lt;br /&gt;Effective February 17th, 2009, candidates will also see two other changes in CCIE written exams. First, candidates will now be required to answer each question before moving on to the next question; candidates will no longer be allowed to skip a question and come back to it at a later time. Second, there will be an update to the score report. The overall exam score and the exam passing score will now be reported as a scaled score, on a scale from 300-1000. This change will not affect the difficulty of the current set of exams and will assure CCIE written exams will be consistent with Cisco’s other career certification exams.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-6232934632974979232?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/6232934632974979232/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=6232934632974979232' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/6232934632974979232'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/6232934632974979232'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/changes-to-ccie-lab-and-written-exam.html' title='Changes to CCIE Lab and Written Exam'/><author><name>jsva</name><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-5085584437347652466</id><published>2009-01-14T09:46:00.002-06:00</published><updated>2009-01-14T09:48:05.550-06:00</updated><title type='text'>Videotutoriales CCNA</title><content type='html'>Como dicen que "Un video vale más que 1000 palabras...", aquí les dejo un &lt;a href="http://www.kewego.es/search/?q=Cisco%20CCNA&amp;amp;orderby=1&amp;amp;way=1&amp;amp;next=1"&gt;link&lt;/a&gt; en el que podrán apreciar un buen número de videotutoriales, aunque cortos pero creo que en algo o en mucho nos ayudarán a concocer algunos otros perfiles desconocidos o poco conocidos que emergen en nuestro proceso de aprendizaje rumbo al examen CCNA. Aunque la mayoría están en el idioma francés algunos están en inglés. Algunos podrán decir, vaya consuelo, pero bueno como dicen "A caballo regalado no se le mira los dietes..." ;-)&lt;br /&gt;Espero que les sea de provecho. Saludos.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-5085584437347652466?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/5085584437347652466/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=5085584437347652466' title='1 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5085584437347652466'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5085584437347652466'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/videotutoriales-ccna.html' title='Videotutoriales CCNA'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-5162457323283835837</id><published>2009-01-14T05:56:00.000-06:00</published><updated>2009-01-14T05:58:23.357-06:00</updated><title type='text'>SAP y Cisco ofrecen solución conjunta para proteger la privacidad de los datos</title><content type='html'>&lt;div style="text-align: justify;"&gt;Ya está disponible para el mercado latinoamericano Data Privacy Composite Application, una solución creada de manera conjunta entre SAP, proveedor líder mundial de soluciones de software de gestión de negocio con sede en Walldorf (Alemania), y Cisco Systems, compañía con sede en San José (California, Estados Unidos) y actualmente líder mundial en soluciones de red e infraestructuras para Internet, que apunta a evitar que se quebranten normas de privacidad de la información en el marco de la red de una organización.&lt;br /&gt;&lt;br /&gt;La aplicación soporta conformidad con políticas de privacidad de la información en una compañía, así como cualquier requisito externo de las instituciones gubernamentales. Por ejemplo, si un empleado de una fábrica de automóviles que maneja información confidencial sobre nuevos modelos quisiera enviar un e-mail a la competencia con datos clasificados como confidenciales, la aplicación SAP-Cisco identificaría ese correo y lo pondría en cuarentena, evitando de este modo que se envíe.&lt;br /&gt;&lt;br /&gt;Además, la solución puede impedir que un empleado transfiera información confidencial de la red a un medio de almacenamiento externo, como una memoria USB; permite crear políticas basadas en ubicación (para que un usuario de un país, por ejemplo, tenga acceso restringido a información almacenada en otro territorio) y bloquea correos electrónicos cuyos remitentes no tengan permiso para  transitar  por la red. En otras palabras, soporta tanto el cumplimiento de políticas de privacidad de la información en una compañía así como cualquier requisito externo de regulaciones gubernamentales.&lt;br /&gt;&lt;br /&gt;Leticia Cavagna, gerente de desarrollo de negocios para SAP América Latina en la línea de negocios POA, o Aplicaciones de Optimización del Desempeño Corporativo, señala que la relación estratégica que están estableciendo Cisco y SAP llevará a las empresas una combinación entre redes inteligentes y soluciones de negocios, con foco inicial en GRC (Governance, Risk and Compliance, o Gobierno Corporativo, Control de Riesgos y Cumplimiento Regulatorio). Leticia Cavagna indica que las reglas y los controles de los procesos de negocio, que residen en el nivel de aplicación y que habitualmente se utilizan por los responsables de GRC, nunca antes habían sido integrados en las políticas de red de TI y por esto es que la solución es única.&lt;br /&gt;&lt;br /&gt;Carlos Rodriguez, Gerente de Desarrollo de Negocios en Data Center de Cisco América Latina, dijo que esto es un claro ejemplo de la utilización de la red como plataforma para agregar valor al negocio. Carlos Rodriguez señala que ya no es la red que simplemente ofrece conectividad, sino es la red de servicios inteligentes capaz de interactuar con las aplicaciones en favor de sus clientes.&lt;br /&gt;&lt;br /&gt;Esta aplicación es única en su tipo, ya que toma sus componentes de la capa de aplicación de SAP y de la capa de red de Cisco, consolidándose como una solución completa de prevención. Al utilizar los elementos del portafolio de aplicación GRC de SAP, para incluir controles a los procesos de negocio y a los documentos cuando están relacionados con la privacidad, los controles se hacen cumplir a nivel de red al utilizar el midldleware AON (Application Oriented Networking) de Cisco, que incorpora la capacidad de examinar la red a nivel de mensaje.&lt;br /&gt;&lt;br /&gt;Según datos del mercado, el costo promedio de arreglar una brecha en la privacidad de la información y de pagar las multas relacionadas es, en los Estados Unidos, de 4.8 millones de dólares por incidente. Leticia Cavagna concluye añadiendo que este esfuerzo conjunto beneficiará a sus clientes ya que eliminará las barreras entre los procesos de negocios y la actividad de la red, para proveer capacidades únicas orientadas al manejo de riesgos de negocios en tiempo real.&lt;br /&gt;&lt;br /&gt;Fuente: www.telcommunity.com&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-5162457323283835837?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/5162457323283835837/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=5162457323283835837' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5162457323283835837'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5162457323283835837'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/sap-y-cisco-ofrecen-solucin-conjunta.html' title='SAP y Cisco ofrecen solución conjunta para proteger la privacidad de los datos'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-2322896617105666651</id><published>2009-01-13T18:06:00.004-06:00</published><updated>2009-01-14T09:56:18.097-06:00</updated><title type='text'>Configurar Rutas Estáticas en Packet Tracer (III de III)</title><content type='html'>&lt;span style="font-weight: bold;"&gt;Comprobación de Rutas Estáticas usando la Interfaz de Salida&lt;/span&gt;&lt;br /&gt;El comando “show ip route” muestra la tabla de enrutamiento del dispositivo. Las rutas marcadas con “c” pertenecen a las redes directamente conectadas y las marcadas con “s” son las rutas estáticas configuradas.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Resultado “Show IP Route” en RouterA&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_3Srheb0ASzs/SW0sS8YRVyI/AAAAAAAAAE0/xA-tGjnEoSQ/s1600-h/Imagen7.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 350px; height: 253px;" src="http://4.bp.blogspot.com/_3Srheb0ASzs/SW0sS8YRVyI/AAAAAAAAAE0/xA-tGjnEoSQ/s320/Imagen7.png" alt="" id="BLOGGER_PHOTO_ID_5290933841187395362" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;Observaciones:&lt;/span&gt; En el RouterA la lectura de las rutas estáticas será la siguiente: Todo tráfico con destino a las redes 192.168.2.0 y 192.168.3.0 será enviado por la interfaz local Serial 0/0.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Resultado “Show IP Route” en RouterB&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_3Srheb0ASzs/SW0scJWWmAI/AAAAAAAAAE8/c8ykG2ugHks/s1600-h/Imagen8.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 350px; height: 256px;" src="http://2.bp.blogspot.com/_3Srheb0ASzs/SW0scJWWmAI/AAAAAAAAAE8/c8ykG2ugHks/s320/Imagen8.png" alt="" id="BLOGGER_PHOTO_ID_5290933999287834626" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;Observaciones:&lt;/span&gt; En el RouterB la lectura de las rutas estáticas será la siguiente: Todo tráfico con destino a la red 192.168.1.0 será enviado por la interfaz local Serial 0/0 y todo tráfico hacia la red 192.168.2.0 será enviado por la interfaz local Serial 0/1.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Resultado “Show IP Route” en RouterC&lt;/span&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_3Srheb0ASzs/SW0sjbtKwHI/AAAAAAAAAFE/uRQErtoiPSw/s1600-h/Imagen9.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 350px; height: 253px;" src="http://3.bp.blogspot.com/_3Srheb0ASzs/SW0sjbtKwHI/AAAAAAAAAFE/uRQErtoiPSw/s320/Imagen9.png" alt="" id="BLOGGER_PHOTO_ID_5290934124474450034" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;Observaciones:&lt;/span&gt; En el RouterC la lectura de las rutas estáticas será la siguiente: Todo tráfico con destino a las redes 192.168.1.0 y 192.168.2.0 será enviado por la interfaz local Serial 0/1.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Comprobación del Ejercicio&lt;/span&gt;&lt;br /&gt;Para comprobar el ejercicio solo basta con hacer ping entre los diferentes host y si son todos exitosos el ejercicio está correcto.&lt;br /&gt;&lt;br /&gt;Escrito por: Gastón García.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;vvvvvvvvvvvvvvvvvvvvvv&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;vvvvvvvvvvvvvvvvvvvvvvvvvv&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/configurar-rutas-estticas-en-packet.html"&gt;Configurar Rutas Estáticas en Packet Tracer (I de III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/configurar-rutas-estticas-en-packet_13.html"&gt;Configurar Rutas Estáticas en Packet Tracer (II de III)&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv&lt;br /&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-2322896617105666651?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/2322896617105666651/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=2322896617105666651' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2322896617105666651'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2322896617105666651'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/configurar-rutas-estticas-en-packet_384.html' title='Configurar Rutas Estáticas en Packet Tracer (III de III)'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_3Srheb0ASzs/SW0sS8YRVyI/AAAAAAAAAE0/xA-tGjnEoSQ/s72-c/Imagen7.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-1188621586856840747</id><published>2009-01-13T18:05:00.004-06:00</published><updated>2009-01-15T15:19:26.723-06:00</updated><title type='text'>Dispositivos inalámbricos y Topologías (II de IV)</title><content type='html'>&lt;div style="text-align: justify;"&gt;*************************************************************************************&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-i.html"&gt;Dispositivos inalámbricos y Topologías (I de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-ii.html"&gt;Dispositivos inalámbricos y Topologías (II de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas.html"&gt;Dispositivos inalámbricos y Topologías (III de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-iv.html"&gt;Dispositivos inalámbricos y Topologías (IV de IV)&lt;/a&gt;&lt;br /&gt;*************************************************************************************&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;BSS, IBSS y ESS&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;IEEE 802.11b &lt;/span&gt;dispone de dos modos de radio posibles: &lt;span style="font-weight: bold;"&gt;BSS e IBSS, INCOMPATIBLES entre sí ¡!!&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;BSS &lt;/span&gt;&lt;/span&gt;es el modo de operación en el que un punto de acceso actúa como puerta de enlace entre una red inalámbrica y una red cableada, los nodos que pertenecen a la red inalámbrica, los clientes de BSS, establecen la comunicación con el punto de acceso y éste, actúa como un puente entre las dos tecnologías de red.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;ESS &lt;/span&gt;&lt;/span&gt;es un conjunto extendido de &lt;span style="font-style: italic;"&gt;BSS&lt;/span&gt;, es decir, los servicios que se ofrecen cuando existen más de un punto de acceso de tal forma que los clientes pueden unirse a cada punto de acceso permitiendo la movilidad, dicho de otra forma.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;IBSS &lt;/span&gt;&lt;/span&gt;es un servicio básico entre iguales, en este modo dos clientes se pueden comunicar entre sí sin necesidad de que exista un punto de acceso, basta que ambos dispongan de tarjetas de red compatibles para lograr la comunicación, sería el equivalente a conectar dos pc’s con tarjetas de red Ethernet mediante un cable cruzado, no se necesitan, hubs, switches ni otros dispositivos.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Además si uno de los clientes que operan en &lt;span style="font-style: italic;"&gt;IBSS &lt;/span&gt;dispone de conexiones con otras redes, puede proporcionar acceso a las mismas actuando como reenviador o puente de conexión.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Es necesario configurar el protocolo &lt;span style="font-style: italic;"&gt;802.11b &lt;/span&gt;para trabajas en &lt;span style="font-style: italic;"&gt;BSS &lt;/span&gt;ó &lt;span style="font-style: italic;"&gt;IBSS&lt;/span&gt;, pero &lt;span style="font-weight: bold;"&gt;no se puede trabajar en los dos modos de forma simultánea... o uno o el otro, pero no los dos a la vez.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Tanto &lt;span style="font-style: italic;"&gt;BSS &lt;/span&gt;como &lt;span style="font-style: italic;"&gt;IBSS &lt;/span&gt;admiten el cifrado y codificación &lt;span style="font-style: italic;"&gt;WEP &lt;/span&gt;de clave compartida.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Lo más habitual es disponer de topologías con uno o varios BSS que brindan conectividad a sus respectivos clientes.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Una limitación de las comunicaciones &lt;span style="font-style: italic;"&gt;IBSS&lt;/span&gt;, a parte de que sólo pueden comunicarse dos nodos entre sí, es que si usamos tarjetas de diferentes fabricantes, pueden existir incompatibilidades, si bien, con la expansión de las redes 802.11b, cada fabricante han contribuido en la compatibilidad con el protocolo y podemos decir que hoy en día se certifica la conectividad de tarjetas que operan en &lt;span style="font-style: italic;"&gt;802.11b.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Podrás encontrar también el modo I&lt;span style="font-weight: bold;"&gt;BSS como modo Ad-Hoc o Ad-Hoc Demo&lt;/span&gt;, son otras formas de llamar al modo de operación IBSS.&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-1188621586856840747?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/1188621586856840747/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=1188621586856840747' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1188621586856840747'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1188621586856840747'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-ii.html' title='Dispositivos inalámbricos y Topologías (II de IV)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-875885488646065591</id><published>2009-01-13T15:11:00.004-06:00</published><updated>2009-01-15T15:19:11.759-06:00</updated><title type='text'>Dispositivos inalámbricos y Topologías (I de IV)</title><content type='html'>&lt;div style="text-align: justify;"&gt;*************************************************************************************&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-i.html"&gt;Dispositivos inalámbricos y Topologías (I de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-ii.html"&gt;Dispositivos inalámbricos y Topologías (II de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas.html"&gt;Dispositivos inalámbricos y Topologías (III de IV)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-iv.html"&gt;Dispositivos inalámbricos y Topologías (IV de IV)&lt;/a&gt;&lt;br /&gt;*************************************************************************************&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Para comunicar un PC mediante dispositivos sin cables, necesitaremos tarjetas de red con capacidades inalámbricas, las hay de muchos tipos... &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;ISA, PCI, Cardbus, Pcmcia, USB&lt;/span&gt;&lt;/span&gt;... imagino que todas estos conceptos los conoces... lo más habitual es encontrarnos con tarjetas PCI para equipos de sobremesa y con tarjetas &lt;span style="font-style: italic;"&gt;pcmcia&lt;/span&gt; o &lt;span style="font-style: italic;"&gt;cardbus&lt;/span&gt; para portátiles.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Es importante la diferencia entre &lt;span style="font-style: italic;"&gt;cardbus&lt;/span&gt; y &lt;span style="font-style: italic;"&gt;pcmcia&lt;/span&gt;, en ocasiones hablamos de &lt;span style="font-style: italic;"&gt;pcmcia&lt;/span&gt; y englobamos &lt;span style="font-style: italic;"&gt;cardbus&lt;/span&gt; en ello, su comportamiento, &lt;span style="font-style: italic;"&gt;drivers&lt;/span&gt; y configuración son diferentes, las tarjetas &lt;span style="font-style: italic;"&gt;cardbus&lt;/span&gt; son una especie de PCI en ranuras &lt;span style="font-style: italic;"&gt;pcmcia&lt;/span&gt;... usan 32 bits y son más actuales que sus predecesoras.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Los dispositivos &lt;span style="font-style: italic;"&gt;usb&lt;/span&gt; también llegan con fuerza, pero volvemos a lo de antes... tristemente los fabricantes "&lt;span style="font-style: italic;"&gt;se olvidan&lt;/span&gt;" un poco de que existe LiNUX, proporcionan drivers y controladores para &lt;span style="font-style: italic;"&gt;Microsoft Windows&lt;/span&gt;... hasta para &lt;span style="font-style: italic;"&gt;W98!!!!&lt;/span&gt; Pero es la comunidad de usuarios de &lt;span style="font-style: italic;"&gt;LiNUX&lt;/span&gt; los que en muchas ocasiones se buscan la vida... por eso para configurar muchos dispositivos "&lt;span style="font-style: italic;"&gt;modernos&lt;/span&gt;" tenemos que hacer un auténtico vía crucis para que se soporten en este sistema operativo.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Ya lo desarrollaré mejor, el secreto está en el &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;chipset&lt;/span&gt;&lt;/span&gt;, en los módulos del &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;kernel&lt;/span&gt;&lt;/span&gt; y en una configuración "&lt;span style="font-style: italic;"&gt;artesanal&lt;/span&gt;", sobre todo con tarjetas muy modernas hasta para alguna de ellas nos tendremos que olvidar de &lt;span style="font-style: italic;"&gt;LiNUX&lt;/span&gt;... bueno, no para comunicarnos... más bien para usarlas como herramientas de escaneo, ataques o similares, pero casi siempre pasa por "&lt;span style="font-style: italic;"&gt;el trauma&lt;/span&gt;" de compilar el kernel y/o actualizarlo.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Si estás pensando en adquirir una tarjeta &lt;span style="font-style: italic;"&gt;wireless&lt;/span&gt; para trabajar con &lt;span style="font-style: italic;"&gt;LiNUX&lt;/span&gt; ANTES de comprar "&lt;span style="font-style: italic;"&gt;el  no va mas&lt;/span&gt;" piensa que igual te has de conformar con tener conexión y nada mas... no obstante explicaré la forma de cómo usar dispositivos en &lt;span style="font-style: italic;"&gt;LiNUX&lt;/span&gt; usando los &lt;span style="font-style: italic;"&gt;drivers&lt;/span&gt; que nos suministran para Windows, eso sí... sólo conseguiremos "hacer funcionar" la tarjeta y lograr conectividad... nos olvidaremos de usarla como herramienta de análisis o de intrusión.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;El caso es que para conectar dos Pc’s bastará con disponer de una tarjeta inalámbrica en cada uno de ellos... si quieres conectar más de dos hosts, has de recurrir a un &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Access Point&lt;/span&gt;&lt;/span&gt;, un &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Punto de Acceso (PA)&lt;/span&gt;&lt;/span&gt;, que se comportará como un HUB inalámbrico que también se podrá conectar a la red de cable convencional y unir ambas redes.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Lo normal es disponer de un &lt;span style="font-style: italic;"&gt;PA&lt;/span&gt;, sin embargo también es posible montarse un &lt;span style="font-style: italic;"&gt;PA&lt;/span&gt; "manual" con dos tarjetas WiFi en un PC y ofreciendo capacidades de puente (&lt;span style="font-style: italic;"&gt;bridge&lt;/span&gt;) para ello, de hecho una de nuestras prácticas será construir falsos puntos de acceso y derivar la comunicación hacia ellos... &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;una especie de Man in the Middle aplicado a las WLAN.&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Dependiendo de la estructura y localización de los puntos de acceso, de las antenas, del tamaño de la celda y de la ganancia, podemos extender la WLAN desde unos metros hasta cerca de los 40 Kilómetros.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Lo más frecuente es que el alcance ronde los 150 metros, para distancias mayores hay que instalar varios PA con solapamiento y tránsito entre celdas, igual que hacen los operadores de telefonía... es como "&lt;span style="font-style: italic;"&gt;alumbrar&lt;/span&gt;" una zona usando varios puntos de acceso, varias "&lt;span style="font-style: italic;"&gt;antenas&lt;/span&gt;".&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;La celda es la conectividad de un área específica&lt;/span&gt; en las comunicaciones inalámbricas y el solapamiento es la intersección de la zona que "&lt;span style="font-style: italic;"&gt;alumbra&lt;/span&gt;" con la celda de otro punto de acceso, mejor un gráfico....&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_pNKzuy5wX-A/SWpVD-24TVI/AAAAAAAAAik/ohvZd_wlYxs/s1600-h/2.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 237px;" src="http://4.bp.blogspot.com/_pNKzuy5wX-A/SWpVD-24TVI/AAAAAAAAAik/ohvZd_wlYxs/s400/2.JPG" alt="" id="BLOGGER_PHOTO_ID_5290134239201217874" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Figura 2. Solapamiento de celdas  &lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Las zonas azules representan el solapamiento de áreas de cada Punto de Acceso. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="font-weight: bold;"&gt;El solapamiento&lt;/span&gt; óptimo es debe ser entre un 20% y 30%, porcentajes mayores provocarían que los hosts que "&lt;span style="font-style: italic;"&gt;pertenecen&lt;/span&gt;" a un punto de acceso entren en estados de conexión/desconexión frecuentemente y se asocien a los puntos de acceso no deseados o que se queden "aislados" de la red. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Con porcentajes de solapamientos de 20-30 conseguiremos estados de conexión y desconexión transparentes al usuario (sin intervención del mismo) y sin interrupción del servicio. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;/span&gt;&lt;/div&gt;&lt;span class="postbody"&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-875885488646065591?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/875885488646065591/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=875885488646065591' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/875885488646065591'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/875885488646065591'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/dispositivos-inalmbricos-y-topologas-i.html' title='Dispositivos inalámbricos y Topologías (I de IV)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_pNKzuy5wX-A/SWpVD-24TVI/AAAAAAAAAik/ohvZd_wlYxs/s72-c/2.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-5959501013805796127</id><published>2009-01-13T11:46:00.017-06:00</published><updated>2009-01-13T18:25:11.066-06:00</updated><title type='text'>Configurar Rutas Estáticas en Packet Tracer (II de III)</title><content type='html'>&lt;span style="font-weight: bold;"&gt;PASO 3 - Configurar Rutas Estáticas&lt;/span&gt;&lt;br /&gt;Hay dos formas de configurar las rutas estáticas, usando la “IP del siguiente salto” o la “interfaz de salida”, pueden usar cualquiera de las dos. Normalmente se usa la “IP del siguiente salto” que es la IP de la interfaz del router directamente conectado, pero si entre los datos no la tenemos, podemos usar la “interfaz de salida” que es la interfaz del router local. No hay forma de hacer rutas estáticas sin conocer la dirección de red destino, para ese caso se usan “rutas por defecto” o un “default gateway” en el router (ya haré un tutorial sobre estas configuraciones).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;A) Configurar Rutas Estáticas Utilizando la “IP del Siguiente Salto”&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Router A&lt;/span&gt;&lt;br /&gt;RouterA&gt;enable&lt;br /&gt;RouterA#config terminal&lt;br /&gt;RouterA(config)#ip route 192.168.2.0 255.255.255.0 10.0.0.1&lt;br /&gt;RouterA(config)#ip route 192.168.3.0 255.255.255.0 10.0.0.1&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Observaciones:&lt;/span&gt; Con estas rutas estáticas le estamos diciendo al RouterA que todo tráfico hacia la red 192.168.2.0 y 192.168.3.0 se debe enviar hacia la interfaz con la IP 10.0.0.1 para que lo resuelva.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;RouterB&lt;/span&gt;&lt;br /&gt;RouterB&gt;enable&lt;br /&gt;RouterB#config terminal&lt;br /&gt;RouterB(config)#ip route 192.168.1.0 255.255.255.0 10.0.0.2&lt;br /&gt;RouterB(config)#ip route 192.168.3.0 255.255.255.0 11.0.0.2&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Observaciones:&lt;/span&gt; Con la primer ruta estática le estamos diciendo al RouterB que todo tráfico hacia la red 192.168.1.0 se debe enviar hacia la interfaz con la IP 10.0.0.2 para que lo resuelva.&lt;br /&gt;Con la segunda ruta estática le estamos diciendo al RouterB que todo tráfico hacia la red 192.168.3.0 se debe enviar hacia la interfaz con la IP 11.0.0.2 para que lo resuelva.&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;RouterC&lt;/span&gt;&lt;br /&gt;RouterC&gt;enable&lt;br /&gt;RouterC#config terminal&lt;br /&gt;RouterC(config)#ip route 192.168.2.0 255.255.255.0 11.0.0.1&lt;br /&gt;RouterC(config)#ip route 192.168.1.0 255.255.255.0 11.0.0.1&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Observaciones:&lt;/span&gt; Con la primer ruta estática le estamos diciendo al RouterC que todo tráfico hacia la red 192.168.2.0 se debe enviar hacia la interfaz con la IP 11.0.0.1 para que lo resuelva.&lt;br /&gt;Con la segunda ruta estática le estamos diciendo al RouterC que todo tráfico hacia la red 192.168.1.0 se debe enviar hacia la interfaz con la IP 11.0.0.1 para que lo resuelva.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;B) Configurar Rutas Estáticas Utilizando la “Interfaz de Salida”&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Router A&lt;/span&gt;&lt;br /&gt;RouterA&gt;enable&lt;br /&gt;RouterA#config terminal&lt;br /&gt;RouterA(config)#ip route 192.168.2.0 255.255.255.0 s0/0&lt;br /&gt;RouterA(config)#ip route 192.168.3.0 255.255.255.0 s0/0&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Observaciones:&lt;/span&gt; Con estas rutas estáticas le estamos diciendo al RouterA que todo tráfico hacia la red 192.168.2.0 y 192.168.3.0 se debe enviar por la interfaz local s0/0.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;RouterB&lt;/span&gt;&lt;br /&gt;RouterB&gt;enable&lt;br /&gt;RouterB#config terminal&lt;br /&gt;RouterB(config)#ip route 192.168.1.0 255.255.255.0 s0/0&lt;br /&gt;RouterB(config)#ip route 192.168.3.0 255.255.255.0 s0/1&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Observaciones: &lt;/span&gt;Con la primer ruta estática le estamos diciendo al RouterB que todo tráfico hacia la red 192.168.1.0 se debe enviar por la interfaz local s0/0. Con la segunda ruta estática le estamos diciendo al RouterB que todo tráfico hacia la red 192.168.3.0 se debe enviar por la interfaz local s0/1.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;RouterC&lt;/span&gt;&lt;br /&gt;RouterC&gt;enable&lt;br /&gt;RouterC#config terminal&lt;br /&gt;RouterC(config)#ip route 192.168.2.0 255.255.255.0 s0/1&lt;br /&gt;RouterC(config)#ip route 192.168.1.0 255.255.255.0 s0/1&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Observaciones: &lt;/span&gt;Con la primera ruta estática le estamos diciendo al RouterC que todo tráfico hacia la red 192.168.2.0 se debe enviar por la interfaz local s0/1. Con la segunda ruta estática le estamos diciendo al RouterC que todo tráfico hacia la red 192.168.1.0 se debe enviar por la interfaz local s0/1.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Comprobación de Conectividad entre Dispositivos&lt;/span&gt;&lt;br /&gt;Antes de configurar las rutas estáticas tienen que estar seguros de que todos los dispositivos vecinos de la topología se están viendo.&lt;br /&gt;Una de las formas es usando el comando “show cdp neighbors” desde cada router que nos mostrará en su resultado los routers y switchs directamente conectados a el, si no aparece alguno hay algo mal configurado.&lt;br /&gt;Otra cosa que tienen que probar es que los hosts se comuniquen con el “default gateway” (puerta de enlace) de la red, esto lo pueden hace con un ping desde un host a la IP de la interfaz del router conectada a la red a la que pertenece el host.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Resultado “Show CDP Neighbors” en RouterA&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_3Srheb0ASzs/SWzU9BgZQQI/AAAAAAAAAEE/cWOH94FQ2dg/s1600-h/Imagen1.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 350px; height: 149px;" src="http://4.bp.blogspot.com/_3Srheb0ASzs/SWzU9BgZQQI/AAAAAAAAAEE/cWOH94FQ2dg/s320/Imagen1.png" alt="" id="BLOGGER_PHOTO_ID_5290837807094907138" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Resultado “Show CDP Neighbors” en RouterB&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_3Srheb0ASzs/SWzVNr7yfNI/AAAAAAAAAEM/tYmIbjJ9Svs/s1600-h/Imagen2.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 350px; height: 172px;" src="http://3.bp.blogspot.com/_3Srheb0ASzs/SWzVNr7yfNI/AAAAAAAAAEM/tYmIbjJ9Svs/s320/Imagen2.png" alt="" id="BLOGGER_PHOTO_ID_5290838093362003154" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Resultado “Show CDP Neighbors” en RouterC&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_3Srheb0ASzs/SWzVWy917DI/AAAAAAAAAEU/GgdxnLoyR0M/s1600-h/Imagen3.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 350px; height: 149px;" src="http://3.bp.blogspot.com/_3Srheb0ASzs/SWzVWy917DI/AAAAAAAAAEU/GgdxnLoyR0M/s320/Imagen3.png" alt="" id="BLOGGER_PHOTO_ID_5290838249868487730" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Comprobación de Rutas Estáticas usando la IP del Siguiente Salto&lt;/span&gt;&lt;br /&gt;El comando “show ip route” muestra la tabla de enrutamiento del dispositivo. Las rutas marcadas con “c” pertenecen a las redes directamente conectadas y las marcadas con “s” son las rutas estáticas configuradas.&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Resultado “Show IP Route” en RouterA&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_3Srheb0ASzs/SWzVmWVrqnI/AAAAAAAAAEc/d1CsK3Rz2B8/s1600-h/Imagen4.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 350px; height: 253px;" src="http://3.bp.blogspot.com/_3Srheb0ASzs/SWzVmWVrqnI/AAAAAAAAAEc/d1CsK3Rz2B8/s320/Imagen4.png" alt="" id="BLOGGER_PHOTO_ID_5290838517061757554" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;Observaciones:&lt;/span&gt; En el RouterA la lectura de las rutas estáticas será la siguiente: Todo tráfico con destino a las redes 192.168.2.0 y 192.168.3.0 será enviado hacia la interfaz con la IP 10.0.0.1.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Resultado “Show IP Route” en RouterB&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_3Srheb0ASzs/SWzVwPtKG8I/AAAAAAAAAEk/Dbz9sBULJd4/s1600-h/Imagen5.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 350px; height: 258px;" src="http://1.bp.blogspot.com/_3Srheb0ASzs/SWzVwPtKG8I/AAAAAAAAAEk/Dbz9sBULJd4/s320/Imagen5.png" alt="" id="BLOGGER_PHOTO_ID_5290838687079865282" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;Observaciones:&lt;/span&gt; En el RouterB la lectura de las rutas estáticas será la siguiente: Todo tráfico con destino a la red 192.168.1.0 será enviado hacia la interfaz con la IP 10.0.0.2 y todo tráfico hacia la red 192.168.2.0 será enviado hacia la interfaz con la IP 11.0.0.2&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Resultado “Show IP Route” en RouterC&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_3Srheb0ASzs/SWzV7qEzr3I/AAAAAAAAAEs/FhtupA-hY4w/s1600-h/Imagen6.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 350px; height: 253px;" src="http://4.bp.blogspot.com/_3Srheb0ASzs/SWzV7qEzr3I/AAAAAAAAAEs/FhtupA-hY4w/s320/Imagen6.png" alt="" id="BLOGGER_PHOTO_ID_5290838883136941938" border="0" /&gt;&lt;/a&gt;&lt;span style="font-weight: bold;"&gt;Observaciones: &lt;/span&gt;En el RouterC la lectura de las rutas estáticas será la siguiente: Todo tráfico con destino a las redes 192.168.1.0 y 192.168.2.0 será enviado hacia la interfaz con la IP 11.0.0.1.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;vvvvvvvvvvvvvvvvvvvvvv&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;vvvvvvvvvvvvvvvvvvvvvvvvvv&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/configurar-rutas-estticas-en-packet.html"&gt;Configurar Rutas Estáticas en Packet Tracer (I de III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/configurar-rutas-estticas-en-packet_384.html"&gt;Configurar Rutas Estáticas en Packet Tracer (III de III)&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-5959501013805796127?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/5959501013805796127/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=5959501013805796127' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5959501013805796127'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5959501013805796127'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/configurar-rutas-estticas-en-packet_13.html' title='Configurar Rutas Estáticas en Packet Tracer (II de III)'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_3Srheb0ASzs/SWzU9BgZQQI/AAAAAAAAAEE/cWOH94FQ2dg/s72-c/Imagen1.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-5736657452518604063</id><published>2009-01-13T09:48:00.001-06:00</published><updated>2009-01-13T09:50:57.564-06:00</updated><title type='text'>Solución de Problemas según OSI_IV</title><content type='html'>Solución de problemas de TCP/IP &lt;br /&gt;&lt;br /&gt;La solución de problemas básicos de TCP/IP en máquinas con Windows combina los datos reunidos desde la perspectiva del router, switch, bridge y AP con datos reunidos desde la perspectiva del cliente o servidor Windows. &lt;br /&gt;&lt;br /&gt;Ping &lt;br /&gt;Uno de los usos más comunes del ICMP es como herramienta de diagnóstico. Un simple ping utiliza ICMP para determinar si un host está recibiendo o no paquetes. Para más detalles sobre ICMP, vea el RFC 792. Un ping al loopback es una de las primeras pruebas de ping que debería realizarse cuando está cuestionada la conectividad. Un ping al loopback está dirigido a 127.0.0.1, la dirección de loopback, para revisar la integridad de la pila TCP/IP y de la NIC. &lt;br /&gt;&lt;br /&gt;ARP &lt;br /&gt;ARP mostrará el mapeo de dirección IP a MAC. Para ver el caché ARP, en el prompt de comando escriba arp –a. &lt;br /&gt;&lt;br /&gt;Ipconfig o Winipcfg &lt;br /&gt;Se puede usar ipconfig en Windows NT, 2000/2003, XP,Vista o winipcfg en Windows 95 o 98 para revisar la configuración de host local. Ingrese a una ventana de Promp de Comando en el host y escriba el comando ipconfig /all. El resultado de este comando muestra la configuración de dirección TCP/IP, incluyendo la dirección del servidor del Sistema de Nombres de Dominio (DNS). Si alguna dirección IP es incorrecta o si no muestra ninguna dirección IP, determine la dirección IP correcta y edítela o ingrésela para el host local. El comando ipconfig /release seguido por ipconfig /renew forzará un pedido para el servidor DHCP de una dirección IP.&lt;br /&gt;&lt;br /&gt;Tracert &lt;br /&gt;La herramienta tracert en un host Windows NT, 2000, o XP reporta cada nodo que cruza un paquete TCP/IP en su camino hacia un destino. Hace esencialmente lo mismo que el comando trace en el Software Cisco IOS.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-5736657452518604063?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/5736657452518604063/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=5736657452518604063' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5736657452518604063'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5736657452518604063'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/solucin-de-problemas-segn-osiiv.html' title='Solución de Problemas según OSI_IV'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-3644017870061756691</id><published>2009-01-13T09:45:00.000-06:00</published><updated>2009-01-13T09:46:49.962-06:00</updated><title type='text'>Solución de Problemas según OSI_III</title><content type='html'>Problemas a Solucionar en la Capa de Red&lt;br /&gt;&lt;br /&gt;Predeterminados &lt;br /&gt;Filtros &lt;br /&gt;Dirección IP y máscara de subred &lt;br /&gt;Problemas de la VPN &lt;br /&gt;NAT&lt;br /&gt;&lt;br /&gt;routers     &lt;br /&gt;&lt;br /&gt;Los routers son dispositivos de internetworking que trabajan en la Capa 3 de OSI, la capa de red. Los routers enlazan, o interconectan, segmentos de red o redes completas. Pasan los paquetes de datos entre las redes basándose en información de Capa 3. Los routers toman decisiones lógicas con respecto a la mejor ruta para enviar los datos en una Internetwork basándose en información de Capa 3. Luego los routers dirigen los paquetes hacia el puerto y segmento de salida apropiados. Por lo tanto, el enrutamiento a veces es llamado conmutación de Capa 3. Los routers vienen en una gran variedad de tamaños y factores de formato, pero tienen características físicas comunes, como interfaces LAN/WAN que proporcionan conectividad entre redes. Si IP u otros servicios pueden ser accedidos sobre la LAN, pero el acceso a Internet no está disponible, el router puede ser el punto de falla. Otros problemas de conectividad, como acceder a otras VLANs, pueden ser atribuidos a un router. En muchos casos, el router está configurado con listas de control de acceso (ACLs) para evitar el acceso no autorizado. En una red muy segura, el agregar nuevos dispositivos requiere planificación y coordinación. Siempre consulte al administrador de LAN/WAN cuando conecte nuevos dispositivos a la LAN. Los routers proporcionan numerosos comandos integrados para ayudar en la supervisión y solución de problemas de la internetwork, como muestra la Figura . Si no existen problemas de configuración en el router, otros posibles podrían ser problemas de cableado en el router o cortes del proveedor del servicio. &lt;br /&gt;&lt;br /&gt;Uso de Comandos show &lt;br /&gt;&lt;br /&gt;Los comandos show, mostrados en la Figura , son poderosas herramientas de supervisión y solución de problemas. Utilice los comandos show para realizar una variedad de funciones, incluyendo: &lt;br /&gt;&lt;br /&gt;Supervisión del comportamiento del router durante la instalación inicial. &lt;br /&gt;Supervisión del funcionamiento normal de la red. &lt;br /&gt;Aislamiento de interfaces, nodos, medios o aplicaciones con problemas. &lt;br /&gt;Determinación del congestionamiento de la red. &lt;br /&gt;Determinación del estado de los servidores, clientes u otros vecinos.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-3644017870061756691?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/3644017870061756691/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=3644017870061756691' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3644017870061756691'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3644017870061756691'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/solucin-de-problemas-segn-osiiii.html' title='Solución de Problemas según OSI_III'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-8830254025088344792</id><published>2009-01-12T14:44:00.003-06:00</published><updated>2009-01-13T18:24:18.319-06:00</updated><title type='text'>Configurar Rutas Estáticas en Packet Tracer (I de III)</title><content type='html'>Este tutorial es para que comprendan cómo funciona y cómo se configura el enrutamiento estático.&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_3Srheb0ASzs/SWt4rcH4dfI/AAAAAAAAAD8/dybm7Jo9cns/s1600-h/Rutas+Est%C3%A1ticas.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 360px; height: 262px;" src="http://3.bp.blogspot.com/_3Srheb0ASzs/SWt4rcH4dfI/AAAAAAAAAD8/dybm7Jo9cns/s320/Rutas+Est%C3%A1ticas.png" alt="" id="BLOGGER_PHOTO_ID_5290454874955740658" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;En el gráfico pueden ver la topología que vamos a usar y que tienen armada y funcionando en Packet Tracer. La finalidad de ejercicio es que se pueda enrutar tráfico entre las redes 192.168.1.0/24, 192.168.2.0/24 y 192.168.3.0/24 sin ningún protocolo de enrutamiento, usando solo rutas estáticas.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;PASO 1 - Configuración de los Hosts&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Host A&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;            IP: 192.168.1.2&lt;/li&gt;&lt;li&gt;     Máscara: 255.255.255.0&lt;/li&gt;&lt;li&gt;     Default Gateway: 192.168.1.1&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;Host B&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;     IP: 192.168.2.2&lt;/li&gt;&lt;li&gt;     Máscara: 255.255.255.0&lt;/li&gt;&lt;li&gt;     Default Gateway: 192.168.2.1&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;Host C&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;     IP: 192.168.3.2&lt;/li&gt;&lt;li&gt;     Máscara: 255.255.255.0&lt;/li&gt;&lt;li&gt;     Default Gateway: 192.168.3.1&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Observaciones: &lt;/span&gt;El default gateway (puerta de enlace) para los hosts es la interfaz del router conectada a la red a la cual pertenece el host. En este caso es la FastEthernet 0/0 de cada router.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;PASO 2 - Configuración Básica de los Routers&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Router A&lt;/span&gt;&lt;br /&gt;Router&gt;enable&lt;br /&gt;Router#config terminal&lt;br /&gt;Router(config)#hostname RouterA&lt;br /&gt;RouterA(config)#interface fastethernet 0/0&lt;br /&gt;RouterA(config-if)#ip address 192.168.1.1 255.255.255.0&lt;br /&gt;RouterA(config-if)#no shutdown&lt;br /&gt;RouterA(config-if)#exit&lt;br /&gt;RouterA(config)#interface serial 0/0&lt;br /&gt;RouterA(config-if)#ip address 10.0.0.2 255.0.0.0&lt;br /&gt;RouterA(config-if)#no shutdown&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Router B&lt;/span&gt;&lt;br /&gt;Router&gt;enable&lt;br /&gt;Router#config terminal&lt;br /&gt;Router(config)#hostname RouterB&lt;br /&gt;RouterB(config)#interface fastethernet 0/0&lt;br /&gt;RouterB(config-if)#ip address 192.168.2.1 255.255.255.0&lt;br /&gt;RouterB(config-if)#no shutdown&lt;br /&gt;RouterB(config-if)#exit&lt;br /&gt;RouterB(config)#interface serial 0/0&lt;br /&gt;RouterB(config-if)#ip address 10.0.0.1 255.0.0.0&lt;br /&gt;RouterB(config-if)#clock rate 56000&lt;br /&gt;RouterB(config-if)#no shutdown&lt;br /&gt;RouterB(config-if)#exit&lt;br /&gt;RouterB(config)#interface serial 0/1&lt;br /&gt;RouterB(config-if)#ip address 11.0.0.1 255.0.0.0&lt;br /&gt;RouterB(config-if)#clock rate 56000&lt;br /&gt;RouterB(config-if)#no shutdown&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Router C&lt;/span&gt;&lt;br /&gt;Router&gt;enable&lt;br /&gt;Router#config terminal&lt;br /&gt;Router(config)#hostname RouterC&lt;br /&gt;RouterC(config)#interface fastethernet 0/0&lt;br /&gt;RouterC(config-if)#ip address 192.168.3.1 255.255.255.0&lt;br /&gt;RouterC(config-if)#no shutdown&lt;br /&gt;RouterC(config-if)#exit&lt;br /&gt;RouterC(config)#interface serial 0/1&lt;br /&gt;RouterC(config-if)#ip address 11.0.0.2 255.0.0.0&lt;br /&gt;RouterC(config-if)#no shutdown&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;br /&gt;Observaciones:&lt;/span&gt; Con los routers así configurados tienen que tener conectividad básica entre todos los dispositivos.&lt;br /&gt;Si tienen dudas hagan desde los routers, en el modo exec privilegiado (#), un “show cdp neighbors” y en el resultado, si está todo bien configurado, les deben aparecer los routers y switchs directamente conectados, si no les aparece alguno revisen la configuración porque algo mal hicieron.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;vvvvvvvvvvvvvvvvvvvvvv&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;vvvvvvvvvvvvvvvvvvvvvvvvvv&lt;br /&gt;&lt;/span&gt;&lt;span&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/configurar-rutas-estticas-en-packet_13.html"&gt;Configurar Rutas Estáticas en Packet Tracer (II de III)&lt;/a&gt;&lt;br /&gt;&lt;a href="http://networkeando.blogspot.com/2009/01/configurar-rutas-estticas-en-packet_384.html"&gt;Configurar Rutas Estáticas en Packet Tracer (III de III)&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;span style="font-weight: bold;"&gt;vvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvvv&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-8830254025088344792?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/8830254025088344792/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=8830254025088344792' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8830254025088344792'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8830254025088344792'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/configurar-rutas-estticas-en-packet.html' title='Configurar Rutas Estáticas en Packet Tracer (I de III)'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_3Srheb0ASzs/SWt4rcH4dfI/AAAAAAAAAD8/dybm7Jo9cns/s72-c/Rutas+Est%C3%A1ticas.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-3641191681504340502</id><published>2009-01-12T14:42:00.000-06:00</published><updated>2009-01-12T14:44:22.038-06:00</updated><title type='text'>Solución de Problemas según OSI_II</title><content type='html'>Problemas a Solucionar en la Capa de Datos&lt;br /&gt;&lt;br /&gt;    * Controladores NDIS&lt;br /&gt;    * SSIDs&lt;br /&gt;    * Adhoc versus infraestructura&lt;br /&gt;    * Claves WEP activadas&lt;br /&gt;    * Autenticación OPEN/compartida/EAP&lt;br /&gt;    * Filtros&lt;br /&gt;    * Modo encabezado/mundial de onda corta&lt;br /&gt;    * VLANs&lt;br /&gt;    * LEAP nombre de usuario/password&lt;br /&gt;    * STP&lt;br /&gt;    * ¿Está activada la espera en caliente [hotstandby]?&lt;br /&gt;    * Que los LEDs del Access Point titilen&lt;br /&gt;    * Reinicio/restauración&lt;br /&gt;Capa 2: bridges y switches    &lt;br /&gt;&lt;br /&gt;Bridges&lt;br /&gt;Los bridges y APs inalámbricos son dispositivos de comunicación de datos que funcionan principalmente en la Capa 2. Varios tipos de bridges son usados como importantes dispositivos de internetworking. El bridging transparente se encuentra principalmente en los entornos Ethernet, mientras que el bridging de ruta origen ocurre principalmente en los entornos Token Ring. El bridging de traducción trabaja sobre los principios de formatos y de transporte de diferentes tipos de medios, normalmente Ethernet y Token Ring. Los bridges analizan los frames entrantes, toman decisiones de envío basadas en la información contenida en los frames, y envían a los frames hacia sus destinos. La transparencia en el protocolo de capa superior es una ventaja principal del bridging. Como el dispositivo funciona en la capa de enlace de datos, no se necesita examinar la información de capa superior. Esto le permite enviar rápidamente al tráfico que representa a cualquier protocolo de capa de red. No es raro que un bridge mueva tráfico de AppleTalk, DECnet, TCP/IP, XNS y otros entre dos o más redes. Los bridges son capaces de filtrar frames en base a cualquier campo de la Capa 2. Un bridge inalámbrico, por ejemplo, puede ser programado para que rechace a todos los frames de una red en particular. Como la información de la capa de enlace de datos a menudo incluye una referencia a un protocolo de capa superior, los bridges pueden normalmente filtrar sobre este parámetro. Además, los filtros pueden ser útiles al tratar con broadcast innecesario y paquetes multicast. Al dividir a las redes grandes en unidades auto contenidas, los bridges inalámbricos proporcionan varias ventajas. El bridge puede actuar como un firewall contra algunos errores de red potencialmente dañinos, y puede soportar comunicaciones entre una cantidad de dispositivos mayor que la que una sola LAN conectada al bridge podría soportar. Los bridges extienden el alcance efectivo de una LAN, permitiendo la conexión de estaciones distantes que no estaban permitidas anteriormente.&lt;br /&gt;&lt;br /&gt;Switches&lt;br /&gt;La conmutación es una tecnología que alivia la congestión en las LANs Ethernet reduciendo el tráfico y el ancho de banda creciente. Las características comunes del switch incluyen puertos Ethernet o de Fibra para proporcionar conectividad entre dispositivos de red como estaciones de trabajo, impresoras, servidores y dispositivos de internetworking como routers, switches y hubs. Los switches típicos se muestran en la Figura. En las comunicaciones de datos, todo el equipo de conmutación y enrutamiento realizan dos operaciones básicas:&lt;br /&gt;&lt;br /&gt;    * Conmutación de frames de datos – El proceso por el cual un frame es recibido sobre un medio de entrada y luego es transmitido hacia un medio de salida&lt;br /&gt;    * Mantenimiento de las operaciones de conmutación – Los switches arman y mantienen tablas de enrutamiento y buscan bucles. Los routers arman y mantienen tablas de enrutamiento y tablas de servicios.&lt;br /&gt;&lt;br /&gt;Al igual que los bridges, los switches conectan segmentos de LAN, usan una tabla de direcciones MAC para determinar el segmento sobre el cual un datagrama necesita ser transmitido, y reducen el tráfico. Los switches funcionan a velocidades mucho mayores que los bridges, y pueden soportar nueva funcionalidad, como LANs virtuales VLANs). Si las VLANs han sido configuradas sobre un switch, esto puede afectar la conectividad con otros dispositivos sobre la LAN, dependiendo de la configuración del router.&lt;br /&gt;&lt;br /&gt;Los switches determinan la segmentación de una red construyendo tablas de direcciones que contienen la dirección de cada dispositivo de red e identifican cuál segmento debe ser usado para llegar a ese dispositivo. Mientras ocurre el aprendizaje, el tráfico no será enviado.&lt;br /&gt;&lt;br /&gt;Si el tráfico no pasa después de la fase de aprendizaje y si las VLANs están configuradas correctamente, otro problema común puede ser las configuraciones de seguridad de los puertos que bloquean el tráfico desde dispositivos host no autorizados. Revise la configuración del switch para verificar las configuraciones de seguridad.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-3641191681504340502?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/3641191681504340502/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=3641191681504340502' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3641191681504340502'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/3641191681504340502'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/solucin-de-problemas-segn-osiii.html' title='Solución de Problemas según OSI_II'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-2834334705349946537</id><published>2009-01-12T14:37:00.001-06:00</published><updated>2009-01-12T14:39:13.672-06:00</updated><title type='text'>Solución de Problemas según OSI</title><content type='html'>Problemas a Solucionar en la Capa Física&lt;br /&gt;&lt;br /&gt;    * Problemas de energía&lt;br /&gt;    * Cableado de la antena&lt;br /&gt;    * Frecuencia de 2,4 Ghz&lt;br /&gt;    * Control de la configuración de Ethernet&lt;br /&gt;    * 802.11a,b,g&lt;br /&gt;    * Interferencia&lt;br /&gt;    * Amplificadores&lt;br /&gt;    * Conexión a tierra&lt;br /&gt;    * Concordancia del número de canal&lt;br /&gt;    * Distancia versus velocidad&lt;br /&gt;    * Seguridad eléctrica&lt;br /&gt;    * Energía de transporte&lt;br /&gt;    * Modo de la antena&lt;br /&gt;    * Rol de la radio&lt;br /&gt;    * Arranque contra repetidor&lt;br /&gt;    * Durante la configuración inicial&lt;br /&gt;    * Interfaz Ethernet&lt;br /&gt;    * Que esté activa &lt;br /&gt;    * Asegurarse de que la radio esté activada&lt;br /&gt;&lt;br /&gt;Los problemas más comunes de la red pueden ser atribuidos a problemas de cableado que comprenden medios, conectores y paneles de conexión. Estos son los problemas de la Capa 1 que no pueden ser pasados por alto. Por ejemplo, los cables de fibra multimodo y de modo simple son usados a menudo para ATM, FDDI, Fast Ethernet y Gigabit Ethernet . Cuando se solucionan problemas con cables de fibra óptica, una consideración importante a hacer es a los problemas de conectividad asimétrica. Un problema de conectividad asimétrica ocurre cuando falla un extremo de un par de cables transmisor/receptor, pero el cable restante continúa enviando datos. La conectividad asimétrica puede afectar la habilidad de eludir bucles del spanning-tree. Muchas cosas también pueden funcionar mal con los cables de cobre UTP . Por ejemplo, el cable que está expuesto a áreas de alto tráfico puede ser roto, doblado o desconectado causando problemas de conectividad.&lt;br /&gt;Cuando se solucionan problemas de cableado de un dispositivo o entre dispositivos, realice las siguientes preguntas:&lt;br /&gt;    * ¿Los cables son del tipo correcto para la instalación? La Categoría 3 es sólo para 10BaseT. ¿Está instalado un cable de Categoría 3 en lugar de un cable de Categoría 5?&lt;br /&gt;    * ¿El cable de Categoría 5 está instalado correctamente?&lt;br /&gt;    * ¿El cable es cruzado o derecho? ¿De cuál tipo debería ser? Compare los conectores RJ-45 de ambos extremos del cable si no está seguro.&lt;br /&gt;    * ¿Hay un alambre cortado en alguno de los extremos del cable? Los cables que están instalados demasiado ajustados o agrupados demasiado apretados con una banda de sujeción pueden tener alambres cortados en el conector. Los cables que se extienden por un pleno pueden tener alambres cortados y exhibir condiciones intermitentes de circuitos abiertos.&lt;br /&gt;    * ¿El cable es más largo que la especificación de 100 m (328 pies)? Un reflectómetro de dominio de tiempo [time domain reflectometer (TDR)] puede mostrar la longitud del cable, incluyendo a todas las conexiones del gabinete de cableado.&lt;br /&gt;    * ¿El cableado del punchdown es correcto? ¿Hay cables faltantes, flojos o cortados en el bloque punchdown ?&lt;br /&gt;    * ¿Está funcionando bien la tarjeta del adaptador de red/puerto de interfaz en el extremo del usuario?&lt;br /&gt;    * ¿El dispositivo está conectado al puerto correcto? ¿El puerto está activo?&lt;br /&gt;    * ¿Se está usando un transceptor para convertir el medio? ¿Funciona correctamente?&lt;br /&gt;&lt;br /&gt;Un método que puede utilizarse para probar el cableado instalado es reemplazar el cable completo por un cable externo. Si hay un cable Categoría 5 probado, extienda el cable entre los dos dispositivos para probar la conectividad. Esta prueba eliminará cualquier duda sobre los cables de los equipos o sobre las conexiones punchdown. Esto también puede ser verificado con un probador de cables. Los hubs aun son usados en muchos entornos LAN. Asegúrese de que estén funcionando correctamente controlando la luz del enlace/estado del puerto además de los LEDs de estado de la unidad.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-2834334705349946537?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/2834334705349946537/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=2834334705349946537' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2834334705349946537'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2834334705349946537'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/solucin-de-problemas-segn-osi.html' title='Solución de Problemas según OSI'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-158256022719340000</id><published>2009-01-12T12:44:00.001-06:00</published><updated>2009-01-12T12:44:52.933-06:00</updated><title type='text'>Normativas de LAN inalámbricas</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span class="postbody"&gt;Para variar el IEEE (Instituto de Ingenieros Electrónicos y Eléctricos) es el emisor de normas para las tecnologías inalámbricas, igual que para Ethernet (IEEE 802.3) o Token (802.5) establece las normas que han de cumplir los fabricantes de dispositivos, sólo que en comunicaciones WLAN (Lan Wireless) el conjunto de protocolos es 802.1x y derivados.... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;IEEE 802.11&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;La base de todos ellos lo encontramos en el IEEE 802.11 (digamos que es como "la madre" de todas ellas), los sufijos a, b, g, i, etc... son una especie de revisiones, complementos, mejoras, del protocolo 802.11 &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Este estándar define tres posibles niveles físicos: &lt;/span&gt;&lt;span class="postbody"&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;ul&gt;1.- &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;FHSS&lt;/span&gt;&lt;/span&gt;, el salto de frecuencias&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt; 2.- &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;DSSS&lt;/span&gt;&lt;/span&gt;, Secuencia Directa&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt; 3.- &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Infrarrojos&lt;/span&gt;&lt;/span&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;Encontrar dispositivos que operen únicamente en este estándar es difícil hoy en día, lo normal es encontrar 802.11b u 802.11g, tanto el estándar 802.11 como sus versiones b y g, operan en la frecuencia de los 2,4GHz. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="font-weight: bold;"&gt;Es un protocolo que opera en DSSS&lt;/span&gt; y se aplica a dispositivos que operan a 1 ó 2 Mbps y aunque pueden llegar a los 11 Mbps, no se consideran compatibles &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;IEEE 802.11b&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; El sucesor de 802.11 fue 802.11b, también es &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;DSSS&lt;/span&gt;&lt;/span&gt; y puede operar a 1,2, 5.5 u 11 Mbps, estos dispositivos son compatibles con el anterior (802.11). &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Aunque su tasa puede llegar a los 11Mbps, no te fíes... muchos de ellos dan problemas y terminan funcionando a 1 ó 2 Mbps, sobre todo cuando conectamos la red "sin cables" a la red cableada... ahí es dónde se producen los problemas... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;IEEE 802.11a&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Los dispositivos que operan en este protocolo lo hacen en &lt;span style="font-weight: bold;"&gt;frecuencias de 5 GHz&lt;/span&gt; y no de 2,4GHz como los anteriores, por tanto, no hay compatibilidad entre unos y otros... ten cuidado con ello, si usas dispositivos 802.11 u 802.11b junto con dispositivos 802.11a &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Utilizando una tecnología de modulación llamada &lt;span style="font-weight: bold;"&gt;OFDM&lt;/span&gt; (&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Multiplexión por división de tiempo ortogonal&lt;/span&gt;&lt;/span&gt;), en bandas de frecuencia de los 5 GHz &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;802.11a puede transmitir a 54 Mbps aunque muchos fabricantes ofrecen velocidades de tasa doblada, pudiendo alcanzar los 108 Mbps, pero es tecnología "&lt;span style="font-style: italic;"&gt;de propietario&lt;/span&gt;" y puede no ser compatible con otros estándares o ante dispositivos de distintos fabricantes. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Aunque debiera haber sido el sucesor lógico de 802.11b, no lo es como tal... ambos son incompatibles y la distancia a cubrir por ellos es la mitad que el de los estándar. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;IEEE 802.11g&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Proporciona el mismo rendimiento que el anterior (54 Mbps).... pero con compatibilidad "&lt;span style="font-style: italic;"&gt;hacia atrás&lt;/span&gt;" utilizando una tecnología de modulación &lt;span style="font-style: italic;"&gt;OFDM&lt;/span&gt; en bandas de frecuencia de los 2.4 GHz por lo demás, lo mismo del anterior.... 54 Mbps y &lt;span style="font-weight: bold;"&gt;compatibilidad con el estándar 802.11 y 802.11b&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Seguramente será la tecnología deseada por todos ahora mismo... compatible con el estándar, compatibilidad, mayor rendimiento, mayor distancia.... el problema lo encontraremos en los drivers... sobre todo para LiNUX, ya veremos en sucesivas entregas la problemática de los &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Chipsets&lt;/span&gt;&lt;/span&gt; de los fabricantes... si lo que buscas es una mera conectividad es la mejor opción... pero si quieres "otras cosas" igual hay problemas con tu LiNUX. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;IEEE 802.16&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Fue aprobado hace unos pocos años nada más... es un protocolo que pretende cubrir un área metropolitana enterita... una ciudad.... &lt;span style="font-weight: bold;"&gt;Utiliza frecuencias de 10 a 66 GHz&lt;/span&gt; y como todo evoluciona... el año pasado apareció la revisión 802.16a &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Dispone de un &lt;span style="font-weight: bold;"&gt;alcance de unos 30 kilómetros&lt;/span&gt; y &lt;span style="font-weight: bold;"&gt;velocidades de 70Mbps&lt;/span&gt;, las desventajas... te las imaginas... precio, banda con licencia y muy susceptible al ruido por causas meteorológicas. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;IEEE 802.11i&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Ciertamente este protocolo es una &lt;span style="font-weight: bold;"&gt;variación de los anteriores pero con seguridad añadida&lt;/span&gt;... ya hablaremos de los cifrados, de WEP, de EAP, LEAP, etc... la seguridad en las Wireless se basa en capa 2, &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; La expectativa de este protocolo es &lt;span style="font-weight: bold;"&gt;sustituir a WEP&lt;/span&gt;, pero no todos los fabricantes lo implementan y tampoco están definidas del todo sus funcionalidades... de momento pensaremos que 802.11x es lo que hay.... es más... &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;TKIP&lt;/span&gt;&lt;/span&gt; que usa 802.11i ya ha sido vulnerado... todo se andará... tranquilos...&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Autor: Vic_Thor&lt;/span&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-158256022719340000?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/158256022719340000/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=158256022719340000' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/158256022719340000'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/158256022719340000'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/normativas-de-lan-inalmbricas.html' title='Normativas de LAN inalámbricas'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-8441300622407961108</id><published>2009-01-12T12:42:00.000-06:00</published><updated>2009-01-12T12:44:06.927-06:00</updated><title type='text'>Bandas de Radiofrecuencia Inalambrica</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;span class="postbody"&gt;Como ya dije, la mayor parte de las bandas suelen estar autorizadas, esto es, son bandas en las que se necesita una licencia para poder emitir. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="font-weight: bold;"&gt;Las bandas sin licencia&lt;/span&gt; son las que nos interesan, estas son: &lt;/span&gt;&lt;span class="postbody"&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;900 MHz&lt;/span&gt;&lt;/span&gt;, aunque originalmente se usaron para las transmisiones de datos, hoy en día prácticamente están relegados a algunos teléfonos móviles e inalámbricos, su tasa fiable de transmisión es de 1 Mbps pero permite recorrer distancias mucho mayores que las bandas 2.4 y 5 GHz, realmente las tasas de transferencia oscilan entre los 200 y 800 Kbps....&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;2.4 GHz&lt;/span&gt;&lt;/span&gt;, se corresponde con la norma &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;802.11b&lt;/span&gt;&lt;/span&gt;, que es la más extendida y que entrega una señal con una tasa máxima de 11 Mbps, aunque puede transmitir a &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;1, 2, 5.5 u 11 Mbps&lt;/span&gt;&lt;/span&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;5 GHz&lt;/span&gt;&lt;/span&gt;, se corresponde con la norma 802.11a, es incomaptible con 802.11b, si bien algunos fabricantes como CISCO disponen de compatibilidad "&lt;span style="font-style: italic;"&gt;hacia atrás&lt;/span&gt;", es decir, &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;es una tecnología de banda dual&lt;/span&gt;&lt;/span&gt; para dar soporte a dispositivos de 2.4 GHz de la norma 802.11b, su tasa máxima de transmisión es de &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;54 Mbps&lt;/span&gt;&lt;/span&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt; Seguro que estás pensando que se me olvida "algo"... seguro que has oído hablar de 802.11g, de 802.11i, de 802.16.... de la banda UNII que transmite a 5,8 GHZ.... &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Bien.... &lt;span style="font-weight: bold;"&gt;802.11g&lt;/span&gt; dispone de una &lt;span style="font-weight: bold;"&gt;tasa doblada de 802.11a&lt;/span&gt; pero en frecuencias de 2.4GHz en lugar de los 5GHz de la 802.11a, es decir, el método de modulación de onda permite ratios mayores, &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;hasta de 108 Mbps&lt;/span&gt;&lt;/span&gt;, eso sí.... en detrimento de la distancia... sólo para unos 20 metros en espacios interiores y de unos 800 en espacios abiertos. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; En cuanto a 802.11i, 802.16 y nuevas bandas de frecuencia, deberás esperar al final de este "&lt;span style="font-style: italic;"&gt;avance&lt;/span&gt;" para saber más de ello... por el momento ya vamos servidos. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Como estarás intuyendo &lt;span style="font-weight: bold;"&gt;hay una relación entre la frecuencia, potencia, distancia y tasa de trasferencia....&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Dejando aparte fórmulas y cálculos complejos (que ya vendrán para los mas frikis) digamos que: &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="font-weight: bold;"&gt;A mayor frecuencia e igual potencia y ganancia, la distancia a cubrir disminuye&lt;/span&gt;. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="font-weight: bold;"&gt;Cuando más alta sea la frecuencia mayor necesidad de que los nodos estén alineados o sean visibles.&lt;/span&gt; La frecuencia digamos que es la banda o conjunto de bandas a usar, la potencia será la fuerza de la señal y la ganancia la capacidad de recepción de la antena, esto es de andar por casa... ya os digo, elegí la forma "&lt;span style="font-style: italic;"&gt;simple&lt;/span&gt;" de expresarlo en lugar de excesivos tecnicismos. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Lo explico.... supongamos una señal de 100mW (&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;mili watios&lt;/span&gt; y no Watios como he leído por algún post... que si fuesen Watios achicharramos a todo bicho viviente&lt;/span&gt;)  a 5GHz se obtiene mayor tasa de trasferencia que a 2.8GHz pero "&lt;span style="font-style: italic;"&gt;alcanza&lt;/span&gt;" la mitad de la distancia y mayor será la necesidad de que emisor y receptor estén alineados. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Una señal a 900 MHz, alcanza distancias mayores, es menos susceptible a cambios al atravesar obstáculos. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="font-style: italic;"&gt;Claro, lo mejor será cuanto "mas mejor", es decir, tasas muy altas con distancias muy lejanas y velocidades muy rápidas con el mínimo de absorción, dispersión y refracción... pero eso es muy costoso, de mantener, de implementar y de fabricar.... &lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Entonces... &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;¿Qué se utiliza en lo que llamamos WiFi o Wireless?&lt;/span&gt;&lt;/span&gt; &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; R: &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;El Espectro Diverso. (SS, Spread Stream)&lt;/span&gt;&lt;/span&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Al igual que una radio "&lt;span style="font-style: italic;"&gt;convencional&lt;/span&gt;" dispone de distintas bandas (AM, FM, MW….) otras radios utilizan determinadas bandas, frecuencias y tipos de modulación. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;SS&lt;/span&gt;&lt;/span&gt; &lt;span style="font-weight: bold;"&gt;es una técnica de modulación&lt;/span&gt; que dispersa una señal por una banda ancha de radiofrecuencias, ahora en cristiano: &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Sacrifica el ancho de banda para ganar rendimiento... para una mejor relación señal-ruido.&lt;/span&gt;&lt;/span&gt; (mayor señal, menos ruido, tasa de datos mas alta) &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; En realidad lo que hace &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;SS&lt;/span&gt;&lt;/span&gt; es dispersar la señal por una frecuencia mucho más ancha de la que necesitaría, con ello se crean menos interferencias y se ganan señales menos susceptibles al ruido. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Antes hablamos de banda estrecha... lo que hace una banda estrecha es amplificar la señal con la esperanza de que la información recibida sea correcta... es justamente lo contrario de la tecnología de espectro diverso (SS). &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="font-weight: bold;"&gt;Para usar bandas de radio sin licencia es obligatorio usar técnicas de espectro diverso&lt;/span&gt; y tenemos dos opciones: &lt;/span&gt;&lt;span class="postbody"&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;ul&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;FHSS&lt;/span&gt;&lt;/span&gt;, Que es &lt;span style="font-weight: bold;"&gt;espectro diverso por salto de frecuencias&lt;/span&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt; · &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;DSSS&lt;/span&gt;&lt;/span&gt;, que es &lt;span style="font-weight: bold;"&gt;espectro disperso de secuencia directa&lt;/span&gt;&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt; Con &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;FHSS&lt;/span&gt;&lt;/span&gt;  las transmisiones "&lt;span style="font-style: italic;"&gt;saltan&lt;/span&gt;" de una frecuencia a otra por patrones aleatorios, por ejemplo, de 2.42 a 2,40 a 2,42, a 2,44, a 2,43.... con esta técnica se sortean las interferencias causadas por banda estrecha, se obtiene una señal más clara. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; Las tecnologías &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;DSSS&lt;/span&gt;&lt;/span&gt; utilizan una secuencia (llamada &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;secuencia de chipping&lt;/span&gt;&lt;/span&gt;), lo que hace es que cada cero o uno a transmitir se envía como una secuencia de ceros y unos a su vez, por lo que aun cuando se pueda perder la mitad de la señal, el receptor puede reconstruir la cadena original, por tanto permite accesos a mayor distancia y tasas elevadas de datos. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt; &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;FHSS&lt;/span&gt;&lt;/span&gt; permite &lt;span style="font-weight: bold;"&gt;sólo tasas de 2Mbps&lt;/span&gt; puesto que el receptor y el emisor deben utilizar el mismo patrón aleatorio de salto de frecuencia, por el contrario &lt;span style="font-weight: bold;"&gt;DSSS es la tecnología que usa la norma 802.11b&lt;/span&gt;, es decir, el estándar 802.11b proporciona una tasa de datos de tipo Ethernet a 11Mbps sobre DSSS. &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;  &lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Aunque los dispositivos basados en DSSS pueden interoperar con dispositivos FHSS hay problemas debido al diseño de los fabricantes, hasta podemos encontrarnos con dificultades si las tarjetas no son de "la misma marca", quizás nos olvidaremos del FHSS y nos centraremos en DSSS. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Escrito por Vic_Thor&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-8441300622407961108?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/8441300622407961108/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=8441300622407961108' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8441300622407961108'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8441300622407961108'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/bandas-de-radiofrecuencia-inalambrica.html' title='Bandas de Radiofrecuencia Inalambrica'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-1694931216994288286</id><published>2009-01-12T05:56:00.001-06:00</published><updated>2009-01-12T11:16:55.066-06:00</updated><title type='text'>WebCast - Seguridad Wireless</title><content type='html'>Luego de postear el anterior artículo sobre seguridad wireless, aquí les dejo un &lt;a href="http://wm.microsoft.com/ms/Spain/technet/webcast/Seguridad/118768707OtrosSeguridadWireless.wmv"&gt;enlace a un WebCast&lt;/a&gt;, aunque fue realizado hace un tiempo atrás me parece muy útil verlo y estudiarlo si estamos interesados en saber más sobre esta tecnología. En síntesis en este WebCast :&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Se analiza las debilidades de los estándares iniciales que rigen el funcionamiento de esta tecnología.&lt;/li&gt;&lt;li&gt;Se explica de cómo se llevan a cabo los ataques más frecuentes a este tipo de infraetructuras.&lt;/li&gt;&lt;li&gt;Se revisa los nuevos estándares y tecnologías disponibles para poderlas securizar con todas las garantías.&lt;/li&gt;&lt;/ul&gt;Espero que les sea de provecho. Saludos.&lt;br /&gt;Nota: Para reproducir el video deberás tener instalado el Windows Media Player.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-1694931216994288286?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/1694931216994288286/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=1694931216994288286' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1694931216994288286'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/1694931216994288286'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/webcast-seguridad-wireless.html' title='WebCast - Seguridad Wireless'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-5970894898794584429</id><published>2009-01-11T15:33:00.010-06:00</published><updated>2009-01-11T15:53:49.077-06:00</updated><title type='text'>Seguridad Wireless (IV de IV)</title><content type='html'>&lt;span style="font-weight: bold;"&gt;Analizando el tráfico de otros usuarios&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Las conexiones en redes WPA/WPA2 utilizan claves por usuario y sesión derivadas de la clave PSK para el cifrado de los datos, de esta manera se supone que cada conexión tiene la privacidad necesaria para el usuario.&lt;br /&gt;&lt;br /&gt;No obstante, si se captura el proceso de autenticación de un usuario en la red y al conocer la clave PSK que está siendo utilizada, las direcciones MAC y el SSID, basta con capturar los números Snounce y Anounce intercambiados para conocer cuál es la clave PMK y por tanto, poder acceder a las claves PTK del usuario.&lt;br /&gt;&lt;br /&gt;Conocidas las claves PTK es posible descifrar todo el tráfico generado por un usuario. Si el usuario se encontrara conectado previamente no sería posible realizar este proceso pues no se habría podido capturar el proceso de autenticación. Por ello, es necesario realizar un ataque 0 al usuario al que se desea analizar el tráfico.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Analisis del trafico un usuario en una red WPA/WPA2-PSK&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Commview permite analizar el tráfico tanto para redes WEP como para redes WPA/WPA2-PSK. Para realizar el descifrado de tráfico de la red en el menú preferencias, en la opción Claves WEP/WPA se pueden cargar las claves conocidas de las redes wireless.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_3Srheb0ASzs/SWpmPKQKb7I/AAAAAAAAADk/D-jzpFvE82k/s1600-h/imagen14.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 250px;" src="http://3.bp.blogspot.com/_3Srheb0ASzs/SWpmPKQKb7I/AAAAAAAAADk/D-jzpFvE82k/s320/imagen14.png" alt="" id="BLOGGER_PHOTO_ID_5290153122936287154" border="0" /&gt;&lt;/a&gt;Imagen 14: Clave de cifrado WPA&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;A pesar de tener configurada la clave PSK de la red aún no sería posible descifrar el tráfico de red de un usuario que estuviera previamente. Para descubrir las claves que están siendo utilizadas por cada uno de los clientes es necesario lanzar un ataque 0 de des-asociación. Esto obligaría a los clientes a re-asociarse y ahora, al contar con la clave PSK de la red, Commview obtendrá la clave PMK e inmediatamente las claves de cifrado que están siendo usadas por cada cliente en concreto. Esto permitirá ver todo el tráfico de la red descifrado.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_3Srheb0ASzs/SWpmbCWaMPI/AAAAAAAAADs/M20XiUhnl9Q/s1600-h/imagen15.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 118px;" src="http://3.bp.blogspot.com/_3Srheb0ASzs/SWpmbCWaMPI/AAAAAAAAADs/M20XiUhnl9Q/s320/imagen15.png" alt="" id="BLOGGER_PHOTO_ID_5290153326973432050" border="0" /&gt;&lt;/a&gt;Imagen 15: Paquetes WPA2 capturados y descifrados&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Recomponiendo la sesión&lt;br /&gt;Al igual que con otros sniffers de red, es posible reconstruir la sesión TCP completa y ver la comunicación que se está produciendo en cada cliente. En este caso, la página Web que estaba visitando el usuario en El Lado del Mal.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_3Srheb0ASzs/SWpmkv-QJfI/AAAAAAAAAD0/xgoiTkvatrg/s1600-h/imagen16.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 228px;" src="http://3.bp.blogspot.com/_3Srheb0ASzs/SWpmkv-QJfI/AAAAAAAAAD0/xgoiTkvatrg/s320/imagen16.png" alt="" id="BLOGGER_PHOTO_ID_5290153493838964210" border="0" /&gt;&lt;/a&gt;Imagen 16: Sesión TCP/IP reconstruida&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Conclusión&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;El uso de WPA/WPA2-PSK es una solución adecuada de seguridad en un entorno doméstico siempre y cuando se utilice una clave segura. Como se ha visto a lo largo del artículo la seguridad no depende de la cantidad de tráfico que circule por la red, sino de la posibilidad de obtener la clave de cifrado a partir de los paquetes donde se produce la autenticación del usuario. Basta con una pequeña cantidad de paquetes para poder obtener los paquetes derivados de la clave. Por lo tanto, es necesario utilizar frases o claves fuertes. Para determinar la fortaleza de una clave se puede recurrir a páginas como &lt;a href="http://www.passwordmeter.com/"&gt;Passwordmeter&lt;/a&gt;, o a cualquiera de los generadores de claves WPA/WPA2 que proporcionan claves fuertes, como, por ejemplo el de &lt;a href="http://www.kurtm.net/wpa-pskgen/"&gt;http://www.kurtm.net/wpa-pskgen/&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Para evitar que el craqueo de la clave PSK sea trivial para un atacante hay que evitar claves que se encuentren en diccionarios, claves de poca longitud de caracteres y de poca complejidad. Así mismo, para evitar que puedan utilizar tablas pre-calculadas hay que evitar los nombres SSID simples o comunes, del tipo “Home”, “Personal”, "Wifi", “Default”, “Wireless”, “Net”, etc…&lt;br /&gt;&lt;br /&gt;A pesar de todo, el tener una red WPA/WPA2 PSK más o menos segura contra atacantes externos mediante el uso de claves difíciles de crackear, esta infraestructura no ofrece ninguna protección contra atacantes internos. Este artículo deja claro que cualquier usuario legítimo de la red podrá acceder a todos los datos de todos los demás usuarios como se ha visto en la última parte.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Soluciones&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Para evitar que las comunicaciones pudieran ser espiadas por parejas, familiares o vecinos existen soluciones WPA/WPA2 empresariales con el uso de servidores RADIUS y sistemas de autenticación EAP basados en certificados digitales, contraseñas e incluso el uso de cifrado SSL para el intercambio EAP [Protected EAP]. Así podríamos implantar una infraestructura WPA/WPA2-EAP-MSCHAPv2, WPA/WPA2-EAP-MD5, WPA/WPA2-EAP-TLS (con autenticación del cliente mediante certificados digitales de usuario) y los más fortalecidos WPA/WPA2-PEAP-MSCHAPv2, también conocido como TLS-EAP-TLS por ser este el orden de las capas de los protocolos, dónde primero se autentica realiza una conexión SSL entre el servidor y el cliente con certificado de máquina del servidor o del servidor y el cliente, con lo que se autentica digitalmente la máquina cliente primero, luego se negocia con EAP la autenticación mediante el uso de certificados digitales de usuario y por último el usuario envía su certificado sobre la capa SSL inicial.&lt;br /&gt;&lt;br /&gt;Para realizar una implantación segura aquí tienes algunos recursos:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://elladodelmal.blogspot.com/2006/10/proteger-una-red-wireless-i-de-iii.html"&gt;- [PCWorld] Proteger una red wireless I&lt;/a&gt;&lt;br /&gt;&lt;a href="http://elladodelmal.blogspot.com/2006/11/proteger-una-red-wireless-ii-de-iii.html"&gt;- [PCWorld] Proteger una red wireless II&lt;/a&gt;&lt;br /&gt;&lt;a href="http://elladodelmal.blogspot.com/2007/01/proteger-una-red-wireless-iii-de-iii.html"&gt;- [PCWorld] Proteger una red wireless III&lt;/a&gt;&lt;br /&gt;&lt;a href="http://msevents.microsoft.com/CUI/WebCastEventDetails.aspx?EventID=118768707&amp;amp;EventCategory=3&amp;amp;culture=es-ES&amp;amp;CountryCode=ES"&gt;- Webcast Seguridad en Redes Wireless&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/downloads/details.aspx?FamilyID=60c5d0a1-9820-480e-aa38-63485eca8b9b"&gt;- Securing Wireless Lans with PEAP and Passwords&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/prodtech/windowsserver2003/pkiwire/swlan.mspx"&gt;- Securing Wireless Lans with Certification Services&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Escrito por: Alejandro Martin y Chema Alonso.&lt;br /&gt;&lt;br /&gt;Espero que les sea de provecho. Saludos.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-5970894898794584429?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/5970894898794584429/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=5970894898794584429' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5970894898794584429'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5970894898794584429'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/seguridad-wireless-iv-de-iv.html' title='Seguridad Wireless (IV de IV)'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_3Srheb0ASzs/SWpmPKQKb7I/AAAAAAAAADk/D-jzpFvE82k/s72-c/imagen14.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-5288812020439940920</id><published>2009-01-11T13:52:00.001-06:00</published><updated>2009-01-11T15:49:16.680-06:00</updated><title type='text'>Seguridad Wireless (III de IV)</title><content type='html'>&lt;span style="font-weight: bold;"&gt;Crackeo de clave WPA/WPA2 PSK - Teoría&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;En el modo WPA/WPA2 PSK la clave PMK de la cual se deriva luego la PTK se obtiene con la siguiente función:&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;PMK = PBKDF2(PSK, SSID, longitud SSID, 4096, 256)&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Donde PBKDF2 es una función de derivación de claves que forma parte de los estándares criptográficos de clave pública de los laboratorios RSA (PKCS). Se trata de una función pseudoaleatoria que se utiliza para derivar la clave (PMK) haciendo uso de la frase PSK y SSID.&lt;br /&gt;&lt;br /&gt;Para derivar a partir de aquí la clave de cifrado por sesión (PTK) se hace uso de la PMK, los números aleatorios intercambiados, conocidos como anonce y snonce, y las direcciones MAC de cliente y punto de acceso. Dado que todo lo que se utiliza ha sido capturado salvo la PSK, basta con probar diferentes frases ya sea por fuerza bruta o mediante el uso de diccionario, para dar con la clave que se ha utilizado en el cifrado.&lt;br /&gt;&lt;br /&gt;Para realizar este proceso de crackeo existe la posibilidad de utilizar tablas pre-calculadas [&lt;a href="http://en.wikipedia.org/wiki/Rainbow_table"&gt;Rainbow tables&lt;/a&gt;] de modo que se incremente el número de pruebas que se pueden realizar por segundo para tratar de averiguar la clave. Esto es factible, sin embargo, existe una gran diferencia con el uso de este tipo de tablas en el crackeo de otras contraseñas.&lt;br /&gt;&lt;br /&gt;El problema radica en que los hashes precalculados dependen del SSID de la red, con lo que no es posible tener precalculados todos los hashes para todos los posibles nombres de red. Existen proyectos, como el de &lt;a href="http://www.renderlab.net/projects/WPA-tables/"&gt;Renderlab&lt;/a&gt; donde es posible obtener hasta 33 GB de hashes precalculados, partiendo de un diccionario (en inglés) y listado de SSID. Lógicamente aquí en España su utilidad es bastante más limitada.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Crackeo de clave WPA/WPA2 PSK - Práctica&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Una vez que se han capturado los paquetes de una sesión de autenticación de un cliente, entonces puede ejecutarse un proceso de cracking de la clave PSK. Para realizar este proceso es posible utilizar &lt;a href="http://www.oxid.it/cain.html"&gt;Cain&lt;/a&gt;, una herramienta de auditoría de seguridad que entre otros módulos trae uno especial para craquear contraseñas. En la pestaña Cracker de Cain, en el apartado “802.11 Captures” se debe importar el fichero .cap que contiene la captura de la autenticación de un cliente. Cain analiza el fichero de captura e indica si dentro del fichero .cap se encuentra algún Handshake válido del que se pueda extraer la clave PSK.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_3Srheb0ASzs/SWjSbWBIN6I/AAAAAAAAAC0/XkweGWaPZsU/s1600-h/imagen8.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 253px;" src="http://4.bp.blogspot.com/_3Srheb0ASzs/SWjSbWBIN6I/AAAAAAAAAC0/XkweGWaPZsU/s320/imagen8.png" alt="" id="BLOGGER_PHOTO_ID_5289709129555261346" border="0" /&gt;&lt;/a&gt;Imagen 8: Hanshake WPA2 capturado&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Una vez que se tiene capturado el intercambio se envía a craquear, es posible utilizar un ataque por fuerza bruta o basarse en un diccionario para tratar de agilizar el proceso.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_3Srheb0ASzs/SWjSlkATp9I/AAAAAAAAAC8/zHTt2ayQgUI/s1600-h/imagen9.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 102px;" src="http://4.bp.blogspot.com/_3Srheb0ASzs/SWjSlkATp9I/AAAAAAAAAC8/zHTt2ayQgUI/s320/imagen9.png" alt="" id="BLOGGER_PHOTO_ID_5289709305108604882" border="0" /&gt;&lt;/a&gt;Imagen 9: Ataque sobre el hash de autenticación&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;El éxito del ataque ahora radica única y exclusivamente en la fortaleza de las password que haya utilizado el administrador de la red. Si ha colocado una clave de red que aparezca en un diccionario o la clave es suficientemente pequeña e insegura será factible romperla. Para tratar de romperla por fuerza bruta es necesario elegir el alfabeto a utilizar, las longitudes mínimas y máximas y empezar a probar.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_3Srheb0ASzs/SWjSukhBMwI/AAAAAAAAADE/Uu916WOhAU8/s1600-h/imagen10.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 236px;" src="http://2.bp.blogspot.com/_3Srheb0ASzs/SWjSukhBMwI/AAAAAAAAADE/Uu916WOhAU8/s320/imagen10.png" alt="" id="BLOGGER_PHOTO_ID_5289709459864630018" border="0" /&gt;&lt;/a&gt;Imagen 10: Ataque por fuerza bruta sobre el hash de autenticación&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Para el ataque basado en diccionario, es necesario contar con un buen diccionario, e indicar las posibles pruebas a realizar con cada una de las palabras disponibles en el diccionario.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_3Srheb0ASzs/SWjS99U6BAI/AAAAAAAAADM/tUp9vk4Llaw/s1600-h/imagen11.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 270px;" src="http://4.bp.blogspot.com/_3Srheb0ASzs/SWjS99U6BAI/AAAAAAAAADM/tUp9vk4Llaw/s320/imagen11.png" alt="" id="BLOGGER_PHOTO_ID_5289709724222751746" border="0" /&gt;&lt;/a&gt;Imagen 11: Ataque por diccionario sobre el hash de autenticación&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;En cualquiera de los dos casos si consigue dar con la clave nos lo mostrará en la parte inferior con un mensaje como el siguiente:&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjTJdB9aiI/AAAAAAAAADU/yT3YpyZwg9I/s1600-h/imagen12.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 42px;" src="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjTJdB9aiI/AAAAAAAAADU/yT3YpyZwg9I/s320/imagen12.png" alt="" id="BLOGGER_PHOTO_ID_5289709921711778338" border="0" /&gt;&lt;/a&gt;Imagen 12: Resultado exitoso en el ataque sobre el hash de autenticación&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;La última versión de Cain tiene como limitación que no es capaz de trabajar con ciertos caracteres, con lo cual no sería posible crackear algunos hash de autenticación. Como alternativa a Cain se puede utilizar la suite &lt;a href="http://www.aircrack-ng.org/doku.php?id=aircrack-ng.es"&gt;aircrack&lt;/a&gt;, disponible tanto en Linux como en Windows, que permite trabajar con todo el abanico posible de caracteres.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjTTl6YDWI/AAAAAAAAADc/hg_js9RpnwI/s1600-h/imagen13.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 162px;" src="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjTTl6YDWI/AAAAAAAAADc/hg_js9RpnwI/s320/imagen13.png" alt="" id="BLOGGER_PHOTO_ID_5289710095894580578" border="0" /&gt;&lt;/a&gt;Imagen 13: Éxito en el ataque sobre el hash de autenticación con aircrak&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-5288812020439940920?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/5288812020439940920/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=5288812020439940920' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5288812020439940920'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/5288812020439940920'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/seguridad-wireless-iii-de-iv.html' title='Seguridad Wireless (III de IV)'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_3Srheb0ASzs/SWjSbWBIN6I/AAAAAAAAAC0/XkweGWaPZsU/s72-c/imagen8.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-8839496335474653911</id><published>2009-01-11T13:21:00.004-06:00</published><updated>2009-01-11T14:28:28.967-06:00</updated><title type='text'>Conceptos básicos de comunicaciones inalámbricas (II de II)</title><content type='html'>&lt;div style="text-align: justify;"&gt;*************************************************************************************&lt;br /&gt;&lt;a style="color: rgb(0, 0, 153);" href="http://networkeando.blogspot.com/2009/01/conceptos-bsicos-de-comunicaciones.html"&gt;Conceptos básicos de comunicaciones inalámbricas (I de II)&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(0, 0, 153);" href="http://networkeando.blogspot.com/2009/01/conceptos-bsicos-de-comunicaciones_11.html"&gt;Conceptos básicos de comunicaciones inalámbricas (II de II)&lt;/a&gt;&lt;br /&gt;*************************************************************************************&lt;br /&gt;&lt;br /&gt;Las comunicaciones inalámbricas se ven afectadas por varios factores:&lt;br /&gt;&lt;br /&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;El tipo de modulación usada:&lt;/span&gt;&lt;/span&gt; La modulación es el proceso por el que la frecuencia o amplitud es modificado para transmitir datos, seguro que conoces varios métodos de modulación...&lt;br /&gt;&lt;/div&gt;&lt;ul style="text-align: justify;"&gt;&lt;span style="font-weight: bold;"&gt;AM&lt;/span&gt;, lo que llamamos comúnmente onda media... lo que hace la modulación &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;AM es alterar la altura de la onda&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;FM&lt;/span&gt;, nuestra vieja amiga frecuencia modulada... y hace eso... &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;alterar la frecuencia&lt;/span&gt;&lt;/span&gt;...&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;PM&lt;/span&gt;, lo que se llama modulación de fase... y lo que hace es alterar la polaridad, es decir, si hemos dicho que las ondas forman parte del espectro electromagnético, éste puede tener estados positivos o negativos, la modulación de fase altera los estados electromagnéticos de las ondas.&lt;br /&gt;&lt;br /&gt;También tenemos las &lt;span style="font-weight: bold;"&gt;ondas digitales&lt;/span&gt;, que "&lt;span style="font-style: italic;"&gt;cambian&lt;/span&gt;" de 0 a 1... lo que se llaman las ondas cuadradas... &lt;/ul&gt;&lt;div style="text-align: justify;"&gt; Con un gráfico lo entenderemos mejor:&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_WbhEs60hGUg/SWpEvmMH3NI/AAAAAAAABqU/2rgaAUQcHTE/s1600-h/1.JPG"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 400px; height: 209px;" src="http://2.bp.blogspot.com/_WbhEs60hGUg/SWpEvmMH3NI/AAAAAAAABqU/2rgaAUQcHTE/s400/1.JPG" alt="" id="BLOGGER_PHOTO_ID_5290116296796003538" border="0" /&gt;&lt;/a&gt;&lt;span style="font-style: italic;"&gt;Figura 1. ondas y señales&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;La señal digital&lt;/span&gt;&lt;/span&gt; "&lt;span style="font-style: italic;"&gt;sube&lt;/span&gt;" cuando existe un uno y "&lt;span style="font-style: italic;"&gt;baja&lt;/span&gt;" cuando el dato a representar es un cero.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;En AM&lt;/span&gt;&lt;/span&gt;, como lo que se modula es la altura de la onda... si observas, son "&lt;span style="font-style: italic;"&gt;mas altas&lt;/span&gt;" cuando se trata de representar a un uno y "&lt;span style="font-style: italic;"&gt;mas bajas&lt;/span&gt;" cuando el valor representado es un cero.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;FM&lt;/span&gt;&lt;/span&gt;, modula la frecuencia... cuando es un uno el valor, las ondas están "&lt;span style="font-style: italic;"&gt;más pegaditas&lt;/span&gt;" unas de otras que cuando lo que se pretende representar es un cero... en estos casos la onda se "&lt;span style="font-style: italic;"&gt;alarga&lt;/span&gt;"&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;PM&lt;/span&gt;&lt;/span&gt;, polariza la señal, cuando representa a un uno es una onda "&lt;span style="font-style: italic;"&gt;invertida&lt;/span&gt;" con respecto a la representación del cero... es como la letra M y la letra W es lo mismo pero al revés&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;La distancia&lt;/span&gt;&lt;/span&gt; es un factor clave en las comunicaciones inalámbricas... cuanto más lejos estén emisor y receptor más débil será la señal... es obvio... pero no hay que olvidarlo.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Si queremos ser un poco más técnicos, diremos que &lt;span style="font-weight: bold;"&gt;cuanto más lejos estén los nodos inalámbricos, la diferencia entre la señal y el ruido será menor&lt;/span&gt;... porque ruido hay... siempre lo hay... cuando un receptor solo capta ruido no se puede comunicar.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Con ruido no sólo me refiero al ruido electrónico, al ruido eléctrico o al ruido de otras señales... en comunicaciones el ruido puede ser una pared que se debe atravesar... no es lo mismo que una onda electromagnética atraviese un fino panel de pladur o un tabique que una puerta acorazada o una ventana o el agua....&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;· &lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;La relación señal ruido&lt;/span&gt;&lt;/span&gt; es un requisito fundamental en la comunicación, hay que tender a más señal con menos ruido, si hay ruido en el medio, en el canal, la velocidad de transmisión se reduce... o reducirse tanto que no exista comunicación.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Por tanto, &lt;span style="font-weight: bold;"&gt;el ruido, la velocidad y la distancia están íntimamente ligados en la transmisión&lt;/span&gt;, recuerda esto también.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Los ordenadores envían señales de datos electrónicas, los radio transmisores son los encargados de convertir esas señales en ondas de radio, por eso se necesitan antenas, &lt;span style="font-weight: bold;"&gt;una antena (entre otras cosas) se ocupa de cambiar la corriente eléctrica en ondas&lt;/span&gt;.... esas ondas se "&lt;span style="font-style: italic;"&gt;lanzan&lt;/span&gt;" (se irradian) hacia el exterior en línea recta y a medida que "&lt;span style="font-style: italic;"&gt;avanzan&lt;/span&gt;" van perdiendo la fuerza... &lt;span style="font-weight: bold;"&gt;se atenúan&lt;/span&gt;... si además deben atravesar obstáculos, árboles, paredes, ventanas, etc... se debilitan aún mas... terminado por desaparecer.... o dicho de otra forma... el ruido es mayor que la señal y se pierde la comunicación.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Para que te hagas una idea, la fuerza de una señal a unos pocos metros de la antena que la transmite es de sólo la centésima parte que la salida inicial... &lt;span style="font-weight: bold;"&gt;esto es la atenuación.... pérdida de la señal debido a la distancia entre dos nodos.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Por si fuese poco, a la atenuación hay que sumarle otros factores negativos en la pérdida de la señal, como son la  &lt;span style="font-weight: bold;"&gt;absorción, la dispersión, la refractación y otras interferencias&lt;/span&gt;.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Cuando una señal de radio atraviesa un objeto, parte de ella "&lt;span style="font-style: italic;"&gt;se absorbe&lt;/span&gt;", esa &lt;span style="font-weight: bold;"&gt;absorción&lt;/span&gt; puede &lt;span style="font-weight: bold;"&gt;refractar&lt;/span&gt; la onda o &lt;span style="font-weight: bold;"&gt;dispersarla&lt;/span&gt;... por ejemplo, una pared "&lt;span style="font-style: italic;"&gt;normal&lt;/span&gt;" refracta la onda... "la dobla", pero también el aire hace eso mismo... todo depende del índice de refracción del material por el que pasa... repito, no es lo mismo hacer pasar una onda por el aire o por un cristal que por una pared metálica.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;El agua es un factor muy negativo.... y a veces llueve... o hay niebla.... las gotas en el aire hacen que la señal se absorba o disperse perdiendo la comunicación... por ello en días lluviosos, con niebla es probable que nuestras comunicaciones se vean afectadas.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Vuelvo a repetir algo importante.... &lt;span style="font-weight: bold;"&gt;la pérdida de señal no tiene porqué ser una pérdida de comunicación total&lt;/span&gt;.... pero &lt;span style="font-weight: bold;"&gt;afectará a la velocidad, a la distancia a recorrer y a la tasa máxima de datos a transferir.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Cuando hablamos de &lt;span style="font-weight: bold;"&gt;interferencias&lt;/span&gt; en una comunicación inalámbrica, nos referimos a "&lt;span style="font-style: italic;"&gt;otras señales&lt;/span&gt;" que pueden interferir negativamente en las mismas, entre ellas están:&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Señales de banda estrecha&lt;/span&gt;&lt;/span&gt;: Afectan a parte de del espectro de radiofrecuencias, es muy difícil diagnosticarlo (&lt;span style="font-style: italic;"&gt;y caro, un analizador de espectros puede costar cerca de los 5.000 euros, eso de los baratos&lt;/span&gt;) sus orígenes pueden ser por muchos factores, desde solapamientos parciales de señal hasta interferencias generadas por malos funcionamientos o fraudulentos.... hay quien se construye "&lt;span style="font-style: italic;"&gt;aparatillos&lt;/span&gt;" con los magnetrones de los microondas de casa para distorsionar las señales en la capa física y provocar un DoS a la red.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Todas las Bandas:&lt;/span&gt;&lt;/span&gt; El mayor enemigo... los &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;bluetooth&lt;/span&gt;&lt;/span&gt;, las tecnologías &lt;span style="font-style: italic;"&gt;bluetooth&lt;/span&gt; saltan continuamente y muchas veces por segundo por la banda de los 2,4 Ghz y pueden provocar interferencias, también los microondas, los teléfonos inalámbricos (sobre todo los analógicos)&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;La Intemperie:&lt;/span&gt;&lt;/span&gt; niebla, excesiva humedad, relámpagos cargan la atmósfera y alternan (refractan) la señal a transmitir.&lt;/ul&gt; &lt;span style="font-weight: bold;"&gt;Escrito por:&lt;/span&gt;&lt;/span&gt;&lt;span style="font-weight: bold;" class="name"&gt;&lt;span&gt; Vic_Thor&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;span class="postbody"&gt; &lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-8839496335474653911?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/8839496335474653911/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=8839496335474653911' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8839496335474653911'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8839496335474653911'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/conceptos-bsicos-de-comunicaciones_11.html' title='Conceptos básicos de comunicaciones inalámbricas (II de II)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_WbhEs60hGUg/SWpEvmMH3NI/AAAAAAAABqU/2rgaAUQcHTE/s72-c/1.JPG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-200214704126466651</id><published>2009-01-11T13:03:00.007-06:00</published><updated>2009-01-11T14:27:29.227-06:00</updated><title type='text'>Conceptos básicos de comunicaciones inalámbricas (I de II)</title><content type='html'>&lt;div style="text-align: justify;"&gt;*************************************************************************************&lt;br /&gt;&lt;a style="color: rgb(0, 0, 153);" href="http://networkeando.blogspot.com/2009/01/conceptos-bsicos-de-comunicaciones.html"&gt;Conceptos básicos de comunicaciones inalámbricas (I de II)&lt;/a&gt;&lt;br /&gt;&lt;a style="color: rgb(0, 0, 153);" href="http://networkeando.blogspot.com/2009/01/conceptos-bsicos-de-comunicaciones_11.html"&gt;Conceptos básicos de comunicaciones inalámbricas (II de II)&lt;/a&gt;&lt;br /&gt;*************************************************************************************&lt;br /&gt;&lt;span class="postbody"&gt;Con este primer avance voy a explicar la terminología usada en comunicaciones inalámbricas, que no es poco y disponen de un maremagno de siglas, especificaciones y peculiaridades.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Aunque esta sea la parte "&lt;span style="font-style: italic;"&gt;mas pesada&lt;/span&gt;" del Taller, es &lt;span style="font-weight: bold;"&gt;IMPRESCINDIBLE&lt;/span&gt;, que tengamos estos conocimientos claros y bien afianzados, en esta parte no encontraréis otra cosa que llamar a cada cosa por su nombre y asentar los principios básicos de la comunicación sin cables.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;El objetivo&lt;/span&gt; de esta parte del Taller es ser capaces de diferenciar los distintos protocolos, hardware disponible o necesario, normativas, factores que determinan la comunicación, problemática y por ondas, etc..&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Comencemos.... Las señales inalámbricas son ondas electromagnéticas que viajan a través de un medio concreto: habitualmente el aire, pero también el vacío o cuando "&lt;span style="font-style: italic;"&gt;se tropiezan&lt;/span&gt;" con un obstáculo parte de esa señal lo atraviesa o queda retenida o se "&lt;span style="font-style: italic;"&gt;refracta&lt;/span&gt;"&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Pueden cubrir tanto grandes distancias como pequeñas, todo dependerá de factores como la frecuencia, la potencia o como se dijo antes, los medios que atraviesa la señal....&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;La unidad de medida para distinguir unas señales de otras en las comunicaciones &lt;span style="font-style: italic;"&gt;wireless&lt;/span&gt;, es el &lt;span style="font-weight: bold;"&gt;hercio&lt;/span&gt; y cada dispositivo o conjunto de ellos, emiten en diferentes frecuencias, en distintos hercios, para que unas señales no "&lt;span style="font-style: italic;"&gt;estorben&lt;/span&gt;" a otras.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Sin embargo, no todas las comunicaciones inalámbricas transportan datos, las hay de vídeo o de voz, también... el conjunto de todas ellas se les denomina &lt;span style="font-weight: bold;"&gt;espectro de radio&lt;/span&gt;, es una parte de un todo llamado &lt;span style="font-weight: bold;"&gt;espectro electromagnético&lt;/span&gt;, y utiliza frecuencias desde los 3 Kilo hercios (3KHz) hasta los 300 Giga hercios (300 GHz), todo lo que a continuación se relata, versa sobre la transmisión inalámbrica de datos.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Cada tipo de comunicación inalámbrica tiene sus "&lt;span style="font-style: italic;"&gt;mas y sus menos&lt;/span&gt;", entre los más significativos tenemos:&lt;/span&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;IR&lt;/span&gt;&lt;/span&gt;. Infrarrojos: que soporta tasas de datos muy elevadas, costes bajos pero con distancias muy limitadas.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Banda Estrecha:&lt;/span&gt;&lt;/span&gt; Con tasas de transferencia bajas y costes medios. Alcanza distancias limitadas y requiere una licencia para transmitir&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;Espectro Diverso:&lt;/span&gt;&lt;/span&gt; El llamado y conocido por su nombre inglés &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Spread spectrum&lt;/span&gt;&lt;/span&gt;, las tasas de datos son altas, coste medio y cubre áreas no muy grandes.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;PCS:&lt;/span&gt;&lt;/span&gt; Personal &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Communications Service&lt;/span&gt;&lt;/span&gt; o Servicio de comunicaciones de banda ancha, las tasas de datos son bajas, coste medio y el objetivo de cubrir un área de una Ciudad&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;&lt;ul&gt;&lt;span style="text-decoration: underline;"&gt;&lt;span style="font-weight: bold;"&gt;CDPD:&lt;/span&gt;&lt;/span&gt;&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;Cellular Digital Packet Data&lt;/span&gt;&lt;/span&gt;, Datos Celulares y Datos Digitales, Tasas bajas, coste elevado y cobertura de un País.&lt;/ul&gt;&lt;/span&gt;&lt;span class="postbody"&gt;No podemos emitir en cualquier frecuencia... bueno si... pero podemos incurrir en delitos... hay "&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;bandas de frecuencia&lt;/span&gt;&lt;/span&gt;" que se necesita un permiso, una &lt;span style="font-weight: bold;"&gt;Licencia&lt;/span&gt;, para transmitir por ella y otras que no.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-weight: bold;"&gt;Las Licencias&lt;/span&gt; las entregan los gobiernos u organismos autorizados para ello, obviamente lo que llamamos comunicaciones &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;WiFi&lt;/span&gt;&lt;/span&gt; o &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;wireless&lt;/span&gt;&lt;/span&gt; utilizan bandas sin licencia, también los &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;bluetooth&lt;/span&gt;&lt;/span&gt;, las &lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;PDA’s&lt;/span&gt;&lt;/span&gt;, etc... ellos también usan bandas sin licencia... y los mandos de la televisión, del aire acondicionado, los coches teledirigidos, juguetes de niños, etc... todos ellos son ejemplos de uso de bandas de radio frecuencia sin licencia.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Independientemente del tipo de comunicación a usar, existen diversos factores, parámetros y problemáticas , como base, apuntaré de momento varias preguntas que debemos hacernos:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;¿Cuál es la Tasa de datos que podemos conseguir?&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;¿ A qué distancia se pueden colocar las estaciones inalámbricas entre ellas?&lt;/span&gt;&lt;/span&gt; Claro... manteniendo la tasa máxima de datos.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;&lt;span style="font-style: italic;"&gt;&lt;span style="font-weight: bold;"&gt;¿Cuántos usuarios pueden existir sin perjuicio de la tasa de datos?&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Como ves, el factor determinante es &lt;span style="font-weight: bold;"&gt;la tasa de transferencia de datos&lt;/span&gt;, el ancho de banda máximo, como lo quieras llamar.... cuanto mayor sea la tasa de datos mejor.... pero hay que luchar con la distancia, la cantidad de usuarios y la rapidez para lograr una óptima comunicación.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Además, a estos factores "&lt;span style="font-style: italic;"&gt;tangibles&lt;/span&gt;", se le añaden otros que pueden reducir la calidad de la señal, ya lo veremos más adelante.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;El caso es que todos esos parámetros y factores persiguen un objetivo: &lt;span style="font-weight: bold;"&gt;La capacidad de recibir una señal buena tan lejos como sea posible.&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Algo que no debemos olvidar es que el incremento de la cantidad de datos requiere un uso de un espectro de frecuencia mayor, o por lo menos, un método diferente de colocar en el medio la señal de radio frecuencia.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Es como el cable... para obtener mayores "&lt;span style="font-style: italic;"&gt;velocidades&lt;/span&gt;" sin pérdidas de señal podemos usar medios "&lt;span style="font-style: italic;"&gt;de mayor capacidad&lt;/span&gt;", como la fibra, o podemos usar métodos diferentes para transportarla... como el uso de cables para recibir y emitir al mismo tiempo (&lt;span style="font-style: italic;"&gt;Full Duplex&lt;/span&gt;) en lugar de un mismo cable para las dos cosas (&lt;span style="font-style: italic;"&gt;Half Duplex&lt;/span&gt;)&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="postbody"&gt;Si lo prefieres puedes verlo de otro modo... &lt;span style="font-style: italic;"&gt;imagina los bomberos en acción apagando fuegos con sus mangueras ... o imagínatelos usando pajitas de esas que usamos para tomarnos una horchata.... la tasa de trasferencia de agua será mayor con sus mangueras, no sólo porque son "mas anchas", también porque "sale más deprisa", con mayor presión, más cantidad en menos tiempo.... &lt;span style="font-weight: bold;"&gt;algo parecido ocurre cuando combinamos frecuencia, potencia y amplitud en las señales inalámbricas&lt;/span&gt;.&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-200214704126466651?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/200214704126466651/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=200214704126466651' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/200214704126466651'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/200214704126466651'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/conceptos-bsicos-de-comunicaciones.html' title='Conceptos básicos de comunicaciones inalámbricas (I de II)'/><author><name>Rosales</name><uri>http://www.blogger.com/profile/01739029179268756702</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-8760037599144939734</id><published>2009-01-10T10:38:00.008-06:00</published><updated>2009-01-10T10:48:23.936-06:00</updated><title type='text'>Seguridad Wireless (II de IV)</title><content type='html'>&lt;span style="font-weight: bold;"&gt;Capturar el Handshake&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Cómo se ha indicado en el punto anterior, un atacante que quiera vulnerar o romper una red WPA/WPA2 debe monitorizar todas las tramas que se intercambian en la red Wireless durante el proceso de autenticación PSK para obtener los números aleatorios intercambiados. De esta forma se podrá descubrir la clave PSK que se está utilizando en la red para autenticar a los clientes.&lt;br /&gt;&lt;br /&gt;Para monitorizar la red en un entorno Windows se puede utilizar Commview for Wifi u Omnipeek según el soporte que proporcionen a las tarjetas que vamos a utilizar, por supuesto existen más herramientas.&lt;br /&gt;&lt;br /&gt;En este articulo se ha utilizado Commview for Wifi, junto con el chipset Intel Centrino Pro Wireless 2200BG, mientras que para las inyecciones de tráfico se ha utilizado la tarjeta Orinoco 11a/b/g ComboCard 8480-FC.&lt;br /&gt;&lt;br /&gt;En primer lugar es necesario cargar el driver que proporciona Commview, bien a través del asistente del programa o a través del administrador de dispositivos, en cualquier caso el controlador de la tarjeta debe quedar con el driver como se indica en la imagen 2.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjPeMe6NZI/AAAAAAAAACE/mxkDjYsSnx0/s1600-h/Imagen2.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 89px;" src="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjPeMe6NZI/AAAAAAAAACE/mxkDjYsSnx0/s320/Imagen2.png" alt="" id="BLOGGER_PHOTO_ID_5289705880000542098" border="0" /&gt;&lt;/a&gt;Imagen 2: Driver de commview instalado&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Una vez instalado correctamente el driver, en la barra de herramientas principal de Commview se debe activar la captura de tráfico con el botón de Play. Con la captura de tráfico activada se podrá comenzar la exploración de los canales WI-FI accesibles, como se muestra en la Imagen 3.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_3Srheb0ASzs/SWjPsTACx-I/AAAAAAAAACM/lrdExkIEIfQ/s1600-h/Imagen3.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 280px;" src="http://2.bp.blogspot.com/_3Srheb0ASzs/SWjPsTACx-I/AAAAAAAAACM/lrdExkIEIfQ/s320/Imagen3.png" alt="" id="BLOGGER_PHOTO_ID_5289706122268297186" border="0" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;Imagen 3: Exploración de puntos de acceso&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Commview mostrará todas las redes disponibles en todos los canales ofreciendo una visión global del espacio WI-FI del área. Una vez seleccionada la red objetivo, basta con activar la captura de paquetes de esa red con el botón de capturar que se encuentra en el panel de opciones de la derecha.&lt;br /&gt;&lt;br /&gt;Commview muestra, en la pestaña Nodos, los puntos de acceso y clientes asociados que usan el canal en un determinado instante.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_3Srheb0ASzs/SWjP3AugMdI/AAAAAAAAACU/vWQk3oQIpbc/s1600-h/Imagen4.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 114px;" src="http://3.bp.blogspot.com/_3Srheb0ASzs/SWjP3AugMdI/AAAAAAAAACU/vWQk3oQIpbc/s320/Imagen4.png" alt="" id="BLOGGER_PHOTO_ID_5289706306341450194" border="0" /&gt;&lt;/a&gt;Imagen 4: Nodos usando el canal&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;En la imagen 4 se puede ver un punto de acceso usando WPA2-PSK con cifrado CCMP y dos clientes que se encuentran asociados a la red. En estos momentos Commview se encuentra capturando todos los paquetes que circulan por el canal. Para no saturar el equipo, dado que el objetivo en un primer momento, es capturar el intercambio de los números aleatorios en el proceso de autenticación WPA/WPA2, es suficiente con capturar únicamente los paquetes de datos. Para realizar esta selección de paquetes es posible añadir filtros en la captura, por ejemplo por direcciones MAC de los equipos.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjQEo8ER7I/AAAAAAAAACc/Ut6dN9JehX8/s1600-h/imagen5.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 114px;" src="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjQEo8ER7I/AAAAAAAAACc/Ut6dN9JehX8/s320/imagen5.png" alt="" id="BLOGGER_PHOTO_ID_5289706540474058674" border="0" /&gt;&lt;/a&gt;Imagen 5: Configuración de las reglas de captura&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;El ataque 0&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Para obtener el intercambio de números aleatorios entre un equipo y el punto de acceso de forma rápida, es decir, sin esperar a que un nuevo equipo se conecte a la red, se lanza un ataque de desasociación de modo que se desconecte el equipo obligándolo a conectar de nuevo. Este proceso es automático en sistemas operaitos Windows XP pero se requiere de la intervención del usuario en Windows Vista. Para hacer esto desde Commview basta con acudir al menú herramientas y pulsar sobre Reasociación de Nodos.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjQQpRsjLI/AAAAAAAAACk/wDhkjYrukAs/s1600-h/imagen6.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 288px;" src="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjQQpRsjLI/AAAAAAAAACk/wDhkjYrukAs/s320/imagen6.png" alt="" id="BLOGGER_PHOTO_ID_5289706746723208370" border="0" /&gt;&lt;/a&gt;Imagen 6: Ataque para obligar a un nodo a reasociarse&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;Para tener acceso a estas opciones es necesario que la tarjeta wireless permita la inyección de paquetes. En caso de estar usando el chipset de Intel 2200BG, no será posible realizar la inyección, con lo que la única solución es esperar a que algún cliente se autentifique con el punto de acceso.&lt;br /&gt;&lt;br /&gt;En este cuadro de diálogo se selecciona el punto de acceso que va a ser spoofeado, es decir, la dirección que va ser simulada como origen de envío de la trama de desasociación, y el cliente que se quiere desasociar. Además, se debe indicar el número de paquetes a enviar.&lt;br /&gt;&lt;br /&gt;Una vez lanzado el ataque, y dado que Commview ha estado capturando todos los paquetes, bastaría con almacenar los mismos en formato .cap, de modo que se tendrían todos los paquetes, incluidos aquellos donde se realiza el intercambio de números aleatorios listos para craquear la PSK que está siendo utilizada en esa red.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjQgiUoe_I/AAAAAAAAACs/5zMl_XrNG2U/s1600-h/imagen7.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 200px;" src="http://1.bp.blogspot.com/_3Srheb0ASzs/SWjQgiUoe_I/AAAAAAAAACs/5zMl_XrNG2U/s320/imagen7.png" alt="" id="BLOGGER_PHOTO_ID_5289707019734383602" border="0" /&gt;&lt;/a&gt;Imagen 7: Guardar los paquetes capturados&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-8760037599144939734?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/8760037599144939734/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=8760037599144939734' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8760037599144939734'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8760037599144939734'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/seguridad-wireless-ii-de-iv.html' title='Seguridad Wireless (II de IV)'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_3Srheb0ASzs/SWjPeMe6NZI/AAAAAAAAACE/mxkDjYsSnx0/s72-c/Imagen2.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-2246348494351862871</id><published>2009-01-09T15:37:00.004-06:00</published><updated>2009-01-09T15:49:13.895-06:00</updated><title type='text'>Seguridad Wireless (I de IV)</title><content type='html'>Hablar de seguridad Wireless en el ámbito domestico es hablar, irremediablemente, de WPA/WPA2 PSK, dejando a un lado el viejo y vulnerado cifrado WEP. Sí, existen puntos de Acceso WiFi con servidor RADIUS incorporados, pero no es lo más común que se encuentra en el router que utiliza una familia para conectarse a Internet en su casa.&lt;br /&gt;&lt;br /&gt;En el presente artículo vamos a ver de forma práctica cómo funcionan las amenazas en WPA/WPA-2 PSK en el ámbito domestico. Para ello se verá como se puede atacar una infraestructura de estas características y cuáles son las recomendaciones de seguridad.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;WPA/WPA2&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;WPA [Wifi Protected Access] surge como una solución temporal de la Wi-Fi Alliance mientras que en IEEE se trabajaba sobre el estándar IEEE 802.11i para securizar las redes Wireless una vez que quedó de manifiesto la debilidad de WEP [Wired Equivalent Privacy]. Cuando IEEE sacó a la luz 802.11i, la Wi-Fi Alliance proporcionó la certificación WPA2 a todos aquellos dispositivos que cumplían con las especificaciones marcadas por el nuevo estándar. Ambas soluciones, WPA y WPA2, soportan el protocolo 802.1x para la autenticación en ámbitos empresariales y la autenticación mediante clave compartida (PSK) [Pre-Shared Key] para los entornos SOHO [Small Office and Home Office] y ámbitos domésticos.&lt;br /&gt;&lt;br /&gt;WPA y WPA2 se diferencian poco conceptualmente y difieren principalmente en el algoritmo de cifrado que emplean. Mientras WPA basa el cifrado de las comunicaciones en el uso del algoritmo TKIP [Temporary Key Integrity Protocol], que está basado en RC4 al igual que WEP, WPA2 utiliza CCMP [Counter-mode/CBC-MAC Protocol] basado en AES [Advanced Encrytion System]. La segunda diferencia notable se encuentra en el algoritmo utilizado para controlar la integridad del mensaje. Mientras WPA usa una versión menos elaborada para la generación del código MIC [Message Integrity Code], o código “Michael”, WPA2 implementa una versión mejorada de MIC.&lt;br /&gt;&lt;br /&gt;Lógicamente, a la hora de elegir cómo securizar la red domestica, mejor decantarse por WPA2-PSK debido a que la fortaleza de cifrado de AES es netamente superior a la de TKIP. Sin embargo, si no se cuenta con el hardware que soporte esta tecnología es perfectamente válido el uso de WPA-PSK pues la principal vulnerabilidad de WPA-PSK y WPA2-PSK no se encuentra en el algoritmo de cifrado sino en la fortaleza de la clave utilizada.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Arquitectura WPA/WPA2 PSK&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Tanto WPA-PSK como WPA2-PSK adolecen de vulnerabilidad y es posible atacar estas tecnologías con el objetivo de poder hacer uso de la red e incluso escuchar y analizar el tráfico que por ella se propaga. En este articulo se pretenden reflejar por qué y dónde es vulnerable WPA-PSK y WPA2-PSK, cómo explotar esta vulnerabilidad y cómo proteger adecuadamente la red.&lt;br /&gt;&lt;br /&gt;Para entender las vulnerabilidades hemos primero de analizar el proceso de asociación de un cliente a la red wireless. Independientemente del sistema de seguridad que se elija para la red (WEP, WPA-PSK o WPA2-PSK), el proceso de asociación es siempre el mismo. Este proceso va a depender de si el punto de acceso está emitiendo tramas “Beacon Frame” para el anuncio de la red mediante la publicación de su ESSID [Extended Service Set Indentifier] o no.&lt;br /&gt;&lt;br /&gt;Si el punto de acceso está emitiendo tramas “Beacon frame” el cliente se conecta a la red en dos fases, una primera Fase de Autenticación, que podrá ser abierta o con clave compartida, y una segunda Fase de Asociación.&lt;br /&gt;&lt;br /&gt;En el supuesto caso de que el punto de acceso no esté emitiendo “Beacon frames” existe una Fase de Prueba inicial dónde el cliente envía el ESSID de la red wireless a la que quiere conectarse esperando que el punto de acceso responda y así iniciar las fases de Autenticación y Asociación. Todo este proceso, para una conexión WPA2-PSK puede verse en la imagen siguiente. En ella se pueden ver las tres fases descritas.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://4.bp.blogspot.com/_3Srheb0ASzs/SWfFO5ODUYI/AAAAAAAAAB8/7leB68FRUOE/s1600-h/Imagen1.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 227px;" src="http://4.bp.blogspot.com/_3Srheb0ASzs/SWfFO5ODUYI/AAAAAAAAAB8/7leB68FRUOE/s320/Imagen1.png" alt="" id="BLOGGER_PHOTO_ID_5289413147038536066" border="0" /&gt;&lt;/a&gt;Imagen 1: Negociación WPA2-PSK en una red sin publicación de ESSID&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;La única diferencia con una red Abierta o WEP, es que punto de acceso y cliente acuerdan la política de seguridad a seguir, siendo ésta la primera fase del proceso de autenticación de una red WPA/WPA2.&lt;br /&gt;&lt;br /&gt;Esta forma de funcionar es importante conocerla, pues como puede verse en al imagen, el cliente se conecta inicialmente a la red sin que haya comenzado el proceso de autenticación WPA/WPA2, tanto si es por medio de PSK como si no, por lo que el tráfico enviado todavía no está siendo cifrado. Debido a esta situación un atacante podría mandar una trama de des-asociación a un cliente de la red provocando que éste se desasocie e inicie un proceso de asociación nuevamente y un nuevo proceso de autenticación WPA/WPA2. A esto se le conoce como el ataque 0 o de des-asociación.&lt;br /&gt;&lt;br /&gt;Este proceso de re-autenticación se realizaría únicamente si la conexión se tratase de WPA/WPA2 empresarial, es decir, la conexión está configurada utilizando 802.1x para la autenticación del puerto y EAP [Extended Authetication Protocol] contra un servidor RADIUS [Remote Authentication Dial-In Service] para autenticar la conexión. En el caso de WPA/WPA2 con PSK se pasa directamente a la fase de intercambio de claves.&lt;br /&gt;&lt;br /&gt;En la fase de Intercambio de claves el cliente y el AP utilizan la PSK para generar un clave llamada PMK [Pairwise Master Key]. Esta PMK es una derivada cuando el sistema es WPA/WPA2 empresarial pero es la misma PSK en los entornos WPA/WPA2 PSK.&lt;br /&gt;&lt;br /&gt;Con la PMK se genera una clave de cifrado para cada proceso de autenticación de un cliente llamada PTK que básicamente se genera a partir de dos números aleatorios, uno de ellos generado por el cliente y el otro por el punto de acceso que intercambian para obtener ambos la misma clave PTK. Este proceso se llama 4-way-Handshake.&lt;br /&gt;&lt;br /&gt;Una vez que el cliente está autenticado, el protocolo TKIP utiliza 6 claves de cifrado por cada sesión, 4 de ellas son utilizadas para comunicaciones unicast y 2 para comunicaciones broadcast. Estas claves son únicas por cliente y sesión y se cambian periódicamente. Estas claves se generan a partir de derivadas de las direcciones MAC, ESSID y la PTK.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Cómo puede ser vulnerada la red WPA/WPA2 PSK?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Un atacante que quiera vulnerar una red WPA-PSK va a tratar de capturar ese intercambio de números aleatorios, para una vez conocidos estos, junto con el SSID y las direcciones MAC del cliente y el punto de acceso de la red obtener la frase o secreto compartido que se utilizó. Una vez que el atacante tenga la clave compartida se podrá conectar a la red.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Podrá el atacante acceder al tráfico generado por otro usuario?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;En teoría no debería poder, pues las claves TKIP que se generan son únicas y por sesión pero sí el atacante está conectado a la red y captura todo el proceso de autenticación de otro usuario podría acceder a los números aleatorios intercambiados y al poder conocer el ESSID, la PSK y la MAC del cliente y el punto de acceso, podría generar la PTK. Con la PTK podría descubrir cuáles son las claves TKIP que se intercambian cifradas. Una vez que el atacante tiene las claves TKIP tiene acceso a todo el tráfico y por tanto SÍ puede acceder a los datos transmitidos. El proceso con WPA2-PSK es similar y el atacante buscará las claves que se intercambian en AES-CCMP.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;¿Se podrá modificar la información en tránsito?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;WPA y WPA2 implementan de forma distinta el MIC [Message Integrity Code] y, aunque en teoría el MIC de WPA podría ser engañado, las condiciones para poder realizar dicho cambio no se dan en la implementación práctica que se hace. Está bien explicado este aspecto y puedes leer más sobre él en el trabajo &lt;a href="http://www.uow.edu.au/%7Ejennie/WEB/WEB04/SeberryObser.pdf"&gt;“Observations on the Message Integrity Code in IEEE802.11Wireless LANs”&lt;/a&gt; de Jianyong Huang, Willy Susilo y Jennifer Seberry de la School of Information Technology and Computer Science de la University of Wollongong en Australia.&lt;br /&gt;&lt;br /&gt;No obstante, si deseas conocer a fondo la teoría de los ataques a los protocolos Wireless, el artículo de Guillaume Lehembre, publicado en la revista Hackin9 es de lo mejor que existe. Y además, está traducido al castellano: &lt;a href="http://www.hsc.fr/ressources/articles/hakin9_wifi/hakin9_wifi_ES.pdf"&gt;Seguridad WiFi – WEP, WPA y WPA2&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-2246348494351862871?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/2246348494351862871/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=2246348494351862871' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2246348494351862871'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/2246348494351862871'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/seguridad-wireless-i-de-iv.html' title='Seguridad Wireless (I de IV)'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_3Srheb0ASzs/SWfFO5ODUYI/AAAAAAAAAB8/7leB68FRUOE/s72-c/Imagen1.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-760827651252239351</id><published>2009-01-09T15:29:00.000-06:00</published><updated>2009-01-09T15:30:08.774-06:00</updated><title type='text'>Preparación para una falla de la red</title><content type='html'>Siempre es más fácil recuperar una falla de la red cuando los preparativos se realizaron antes de que ocurra. Posiblemente el requisito más importante en cualquier entorno de red es tener información actualizada y detallada sobre la red disponible para el personal de soporte en todo momento. La información completa es necesaria para permitir tomar decisiones inteligentes relacionadas con cambios en la red. La información completa también permite que la solución de problemas se realice tan rápida y fácilmente como sea posible. Durante el proceso de solución de problemas de la red, es muy importante asegurarse de que esta documentación se mantenga actualizada. Como ayuda para prepararse para una falla de la red, responda las siguientes preguntas:&lt;br /&gt;&lt;br /&gt;¿Hay un mapa físico y lógico detallado de la red?&lt;br /&gt;&lt;br /&gt;¿La organización o el departamento tienen un mapa de la red actualizado que explica la ubicación física de todos los dispositivos de la red y cómo están conectados?&lt;br /&gt;&lt;br /&gt;¿Tienen un mapa lógico de las direcciones de red, números de red, subredes, etc.? &lt;br /&gt;&lt;br /&gt;¿Hay una referencia establecida para la red?&lt;br /&gt;&lt;br /&gt;¿La organización ha documentado el comportamiento y el rendimiento normal de la red en diferentes horas del día?&lt;br /&gt;&lt;br /&gt;¿Hay una lista de todos los protocolos de red implementados en la red?&lt;br /&gt;&lt;br /&gt;Para cada uno de los protocolos implementados, ¿hay una lista de números de red, subredes, zonas, áreas, etc. que están asociados con ellos?&lt;br /&gt;&lt;br /&gt;¿Qué protocolos están siendo enrutados?&lt;br /&gt;&lt;br /&gt;Para cada protocolo enrutado, ¿hay una configuración correcta y actualizada del router? &lt;br /&gt;&lt;br /&gt;¿A qué protocolos se les está aplicando bridging?&lt;br /&gt;&lt;br /&gt;¿Hay filtros configurados en los bridges? Si es así, ¿hay una copia de estas configuraciones? &lt;br /&gt;&lt;br /&gt;¿Cuáles son los puntos de contacto de las redes externas, incluyendo cualquier conexión con la Internet?&lt;br /&gt;&lt;br /&gt;Para cada conexión de red externa ¿qué protocolo de enrutamiento está siendo usado?&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-760827651252239351?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/760827651252239351/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=760827651252239351' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/760827651252239351'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/760827651252239351'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/preparacin-para-una-falla-de-la-red.html' title='Preparación para una falla de la red'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-8663488936181306219</id><published>2009-01-09T15:14:00.002-06:00</published><updated>2009-01-09T15:17:51.664-06:00</updated><title type='text'>Como enfocar en forma general la solución de problemas en una red</title><content type='html'>Las claves para mantener un entorno de red libre de problemas son la documentación, planificación y comunicación. Estos tres factores también determinan la capacidad para aislar y arreglar una falla de red rápidamente. Esto requiere un marco de trabajo de procedimientos y de personal que esté establecido mucho antes de que se realice cualquier cambio en la red. &lt;br /&gt;&lt;br /&gt;Las redes continúan sumando servicios a medida que pasa el tiempo, y cada servicio adicional introduce más variables en la implementación de la red. Esto también agrega complejidad a la solución de problemas de la red. Por lo tanto, las organizaciones dependen cada vez más de los administradores de red y de los ingenieros de red con fuertes habilidades en la solución de errores.&lt;br /&gt;&lt;br /&gt;Los ingenieros pasan una gran parte de su tiempo solucionando problemas. Por lo tanto, todas las herramientas procedimentales que puedan simplificar el proceso son importantes. El tiempo que tome el familiarizarse con cada una de estas herramientas puede reducir el tiempo pasado solucionando problemas en el campo. La decisión de invertir tiempo en aprender un nuevo procedimiento no es algo fácil de hacer. El objetivo principal es optimizar el tiempo de aprendizaje de nuevos procedimientos para ayudar a acortar el tiempo de trabajo en el campo.&lt;br /&gt;&lt;br /&gt;Después de que hayan sido considerados los protocolos y las líneas de productos, la solución de problemas es esencialmente un ejercicio de lógica. Cuando se enfrente a un problema de la red, debería usar algún tipo de modelo de solución de problema. Este modelo deberá proporcionar un método lógico de trabajo paso a paso hacia una solución. Es importante comprender que los ingenieros de redes no consultan de un manual de metodología de solución de problemas cuando encuentran un problema. En realidad ellos trabajan en base a sus propias habilidades personales y con la metodología de solución de problemas que han desarrollado con el tiempo. Una metodología lógica puede ayudar a minimizar el tiempo perdido asociado con la solución de problemas no estructurada.&lt;br /&gt;&lt;br /&gt;El razonamiento deductivo trabaja de lo más general a lo más específico. Esto recibe el nombre informal de enfoque descendente. El razonamiento deductivo comienza con el desarrollo de una teoría sobre el problema. Esa teoría es luego reducida a una hipótesis específica que puede ser probada. Las observaciones luego se reúnen en base a la hipótesis. Esto permite que las hipótesis sean probadas con datos específicos. Esto dará por resultado una confirmación o rechazo de la teoría original.&lt;br /&gt;&lt;br /&gt;El razonamiento inductivo funciona en forma opuesta, yendo desde las observaciones específicas hasta las generalizaciones y teorías más amplias. Esto a veces recibe el nombre de un enfoque ascendente. El razonamiento inductivo comienza con observaciones y mediciones específicas. Los patrones y regularidades luego conducen a la formulación de hipótesis tentativas que pueden ser exploradas. Finalmente se pueden desarrollar algunas conclusiones o teorías generales.&lt;br /&gt;&lt;br /&gt;Síntomas, Problemas y Soluciones: Las fallas en las redes se caracterizan por ciertos síntomas. Estos síntomas pueden ser generales, como la incapacidad para acceder a Internet. Los síntomas también pueden ser más específicos, como la incapacidad para acceder a servidores específicos. Usando herramientas y técnicas específicas de solución de problemas se puede identificar a los problemas o causas de cada síntoma. Una vez identificados, cada problema puede ser resuelto implementando una solución consistente en una serie de acciones.&lt;br /&gt;&lt;br /&gt;Modelo General de Solución de Problemas: Cuando se solucionan problemas en un entorno de red, funciona mejor un enfoque sistemático:&lt;br /&gt;&lt;br /&gt;1 Defina el problema y reúna los síntomas.&lt;br /&gt;2 Identifique todas las causas potenciales que pudieran estar causando los síntomas observados.&lt;br /&gt;3 Elimine cada problema potencial, desde el más probable hasta el menos probable, hasta que los síntomas desaparezcan.&lt;br /&gt;&lt;br /&gt;Cuando una red está caída, se necesita un enfoque sistemático para levantarla. En la mayoría de los escenarios de solución de problemas, es mejor ir de lo general a lo específico y eliminar las variables no relacionadas para enfocarse en el subconjunto de variables que contiene la solución. Este es un principio fundamental de la ciencia y no es sólo aplicable a la ingeniería de redes. El dividir problemas complejos en pasos más pequeños y el determinar las relaciones entre ellos puede ayudar a simplificar la formación de una solución total después de haber resuelto los problemas más pequeños.&lt;br /&gt;&lt;br /&gt;En algunas situaciones, la parte más difícil de solucionar problemas es la documentación después de que el problema está resuelto. Un diagrama de red sencillo sirve como punto focal para la documentación compilada. La documentación cuidadosa es un proceso necesario que simplificará la vida del ingeniero y de otros en la organización. La documentación deberá realizarse una vez durante el estudio del sitio de la red y otra vez después de la finalización de la instalación y de la fase de prueba. La falta de documentación puede ser un factor que afecte a muchos problemas. Esto es especialmente cierto cuando el personal no tiene una vista detallada del estado actual de la red o del rendimiento anterior de la red. La documentación deberá proporcionar información fácilmente accesible a aquellos que la necesiten. Esta información también deberá ser fácil de actualizar. Es importante recordar que la documentación simplifica la administración de la red y reduce en gran medida el tiempo necesario para solucionar problemas.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-8663488936181306219?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/8663488936181306219/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=8663488936181306219' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8663488936181306219'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8663488936181306219'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/como-enfocar-en-forma-general-la.html' title='Como enfocar en forma general la solución de problemas en una red'/><author><name>Jose I.</name><uri>http://www.blogger.com/profile/09445810663504469949</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-8210747644119802390</id><published>2009-01-09T14:40:00.007-06:00</published><updated>2009-01-09T15:17:46.282-06:00</updated><title type='text'>Auditar seguridad en dispositivos Cisco.</title><content type='html'>Usando la aplicación Nipper que sirve para auditar la seguridad de dispositivos de red: Switches, routers y firewalls. Este auditor de seguridad soporta los siguientes dispositivos:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Cisco Switches (IOS) &lt;/li&gt;&lt;li&gt;Cisco Routers (IOS) &lt;/li&gt;&lt;li&gt;Cisco Firewalls (PIX, ASA, FWSM) &lt;/li&gt;&lt;li&gt;Cisco Catalysts (NMP, CatOS, IOS) &lt;/li&gt;&lt;li&gt;Cisco Content Service Switches (CSS) &lt;/li&gt;&lt;li&gt;Juniper NetScreen Firewalls (ScreenOS) &lt;/li&gt;&lt;li&gt;CheckPoint Firewall-1 (FW1) &lt;/li&gt;&lt;li&gt;Nokia IP Firewalls (FW1) &lt;/li&gt;&lt;li&gt;Nortel Passport &lt;/li&gt;&lt;li&gt;Bay Networks Accelar Switches &lt;/li&gt;&lt;li&gt;SonicWALL SonicOS Firewalls (SonicOS)&lt;/li&gt;&lt;/ul&gt;Nipper es gratuito y funciona bajo las plataformas Windows y Linux. Su funcionamiento consiste en que, pasándole la configuración del dispositivo,Nipper genera un log en HTML con las posibles fallos de seguridad, tales como:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Si la versión del software tiene vulnerabilidades y los números de referencia para esas vulnerabilidades. &lt;/li&gt;&lt;li&gt;Recomendaciones de inhabilitar los servicios que puede ser usado para tener acceso no permitido al dispositivo. &lt;/li&gt;&lt;li&gt;Comandos necesarios para ayudar a asegurar el dispositivo. &lt;/li&gt;&lt;li&gt;Muestra la configuración del dispositivo explicando cada servicio y utilidad.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Uso de Nipper.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://2.bp.blogspot.com/_3Srheb0ASzs/SWe-3VqDZKI/AAAAAAAAAB0/uFuk1dFULSU/s1600-h/maingfx.png"&gt;&lt;img style="margin: 0px auto 10px; display: block; text-align: center; cursor: pointer; width: 320px; height: 164px;" src="http://2.bp.blogspot.com/_3Srheb0ASzs/SWe-3VqDZKI/AAAAAAAAAB0/uFuk1dFULSU/s320/maingfx.png" alt="" id="BLOGGER_PHOTO_ID_5289406145285547170" border="0" /&gt;&lt;/a&gt;&lt;br /&gt;Primero se necesita conseguir la información del dispositivo, para extraer esta información hay que conectarse vía Telnet o SSH al dispositivo y usamos el comando:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;show running-configuration&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Y copiamos el resultado en un archivo de texto que podemos copiar en la ruta de instalación del Nipper. Después ejecutaremos Nipper con los siguientes parámetros:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;nipper --ios-router --input=routerconfig.txt --output=resultado.html&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;# --ios-router Su usa para el tipo de dispositivo&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;# --imput El archivo de configuración del dispositivo&lt;/span&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;# --output El log Html generado con la evaluación de seguridad.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Después solo tendremos que ejecutar el archivo resultado.html en el navegador para visualizar los fallos de seguridad reportados por la aplicación. En caso de duda de los parámetros de Nipper puede ejecutar el comando:&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Nipper –help&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Más información y descarga de Nipper:&lt;br /&gt;&lt;a href="http://nipper.titania.co.uk/"&gt;http://nipper.titania.co.uk/&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-8210747644119802390?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/8210747644119802390/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=8210747644119802390' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8210747644119802390'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/8210747644119802390'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/auditar-seguridad-en-dispositivos-cisco.html' title='Auditar seguridad en dispositivos Cisco.'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_3Srheb0ASzs/SWe-3VqDZKI/AAAAAAAAAB0/uFuk1dFULSU/s72-c/maingfx.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-7567901816458261859</id><published>2009-01-08T13:56:00.009-06:00</published><updated>2009-01-08T15:40:24.131-06:00</updated><title type='text'>Router Cisco serie 800 configuración dinámica de Telefónica</title><content type='html'>Aquí publico un videotutorial para los routers Cisco de la serie 800, con la explicación necesaria para configurarlos con una conexión dinámica de la compañía telefónica con el protocolo PPoE.&lt;br /&gt;El videotutorial se compone de dos partes:&lt;br /&gt;1- El primero es un videotutorial de cómo configurar la interfaz Ethernet del router a través del hyperterminal para después poder acceder a la consola web.&lt;br /&gt;&lt;br /&gt;&lt;p align="center"&gt;&lt;object width="382" height="316" class="BLOG_video_class" id="BLOG_video-d2717ae0966ee3fb" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"&gt;&lt;param name="movie" value="http://www.youtube.com/get_player"&gt;&lt;param name="bgcolor" value="#FFFFFF"&gt;&lt;param name="allowfullscreen" value="true"&gt;&lt;param name="flashvars" value="flvurl=http://v19.nonxt7.googlevideo.com/videoplayback?id%3Dd2717ae0966ee3fb%26itag%3D5%26app%3Dblogger%26ip%3D0.0.0.0%26ipbits%3D0%26expire%3D1331781624%26sparams%3Did,itag,ip,ipbits,expire%26signature%3D5F4CBB9A88273FB524C6C0B4ED2D33F2301AA219.456DDCDEEAAEB14CF60461BBFF62E839AA45B5D5%26key%3Dck1&amp;amp;iurl=http://video.google.com/ThumbnailServer2?app%3Dblogger%26contentid%3Dd2717ae0966ee3fb%26offsetms%3D5000%26itag%3Dw160%26sigh%3D1cvcoPjCvAqR7P1tLdTorbCmOz0&amp;amp;autoplay=0&amp;amp;ps=blogger"&gt;&lt;embed src="http://www.youtube.com/get_player" type="application/x-shockwave-flash"width="382" height="316" bgcolor="#FFFFFF"flashvars="flvurl=http://v19.nonxt7.googlevideo.com/videoplayback?id%3Dd2717ae0966ee3fb%26itag%3D5%26app%3Dblogger%26ip%3D0.0.0.0%26ipbits%3D0%26expire%3D1331781624%26sparams%3Did,itag,ip,ipbits,expire%26signature%3D5F4CBB9A88273FB524C6C0B4ED2D33F2301AA219.456DDCDEEAAEB14CF60461BBFF62E839AA45B5D5%26key%3Dck1&amp;iurl=http://video.google.com/ThumbnailServer2?app%3Dblogger%26contentid%3Dd2717ae0966ee3fb%26offsetms%3D5000%26itag%3Dw160%26sigh%3D1cvcoPjCvAqR7P1tLdTorbCmOz0&amp;autoplay=0&amp;ps=blogger"allowFullScreen="true" /&gt;&lt;/object&gt;&lt;/p&gt;&lt;br /&gt;2- El segundo es el proceso de configuración dinámica a través de la consola web del router.&lt;br /&gt;&lt;br /&gt;&lt;p align="center"&gt;&lt;object width="388" height="316" class="BLOG_video_class" id="BLOG_video-a6419780d881a908" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"&gt;&lt;param name="movie" value="http://www.youtube.com/get_player"&gt;&lt;param name="bgcolor" value="#FFFFFF"&gt;&lt;param name="allowfullscreen" value="true"&gt;&lt;param name="flashvars" value="flvurl=http://v24.nonxt3.googlevideo.com/videoplayback?id%3Da6419780d881a908%26itag%3D5%26app%3Dblogger%26ip%3D0.0.0.0%26ipbits%3D0%26expire%3D1331781624%26sparams%3Did,itag,ip,ipbits,expire%26signature%3D5244EAD7245D233ABE30B6985DCC6E97D8E09D9D.19B31D0F70CAB3A9ACE67AEB9E9B4628FE67E2B4%26key%3Dck1&amp;amp;iurl=http://video.google.com/ThumbnailServer2?app%3Dblogger%26contentid%3Da6419780d881a908%26offsetms%3D5000%26itag%3Dw160%26sigh%3DZafxJfZKpu5Zw4VeuNhI5y5vV3U&amp;amp;autoplay=0&amp;amp;ps=blogger"&gt;&lt;embed src="http://www.youtube.com/get_player" type="application/x-shockwave-flash"width="388" height="316" bgcolor="#FFFFFF"flashvars="flvurl=http://v24.nonxt3.googlevideo.com/videoplayback?id%3Da6419780d881a908%26itag%3D5%26app%3Dblogger%26ip%3D0.0.0.0%26ipbits%3D0%26expire%3D1331781624%26sparams%3Did,itag,ip,ipbits,expire%26signature%3D5244EAD7245D233ABE30B6985DCC6E97D8E09D9D.19B31D0F70CAB3A9ACE67AEB9E9B4628FE67E2B4%26key%3Dck1&amp;iurl=http://video.google.com/ThumbnailServer2?app%3Dblogger%26contentid%3Da6419780d881a908%26offsetms%3D5000%26itag%3Dw160%26sigh%3DZafxJfZKpu5Zw4VeuNhI5y5vV3U&amp;autoplay=0&amp;ps=blogger"allowFullScreen="true" /&gt;&lt;/object&gt;&lt;/p&gt;&lt;p&gt;Nota: Extraído de &lt;a href="http://www.adsltodo.com/"&gt;http://www.adsltodo.com/&lt;/a&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-7567901816458261859?l=networkeando.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='enclosure' type='video/mp4' href='http://www.blogger.com/video-play.mp4?contentId=a6419780d881a908&amp;type=video%2Fmp4' length='0'/><link rel='enclosure' type='video/mp4' href='http://www.blogger.com/video-play.mp4?contentId=d2717ae0966ee3fb&amp;type=video%2Fmp4' length='0'/><link rel='replies' type='application/atom+xml' href='http://networkeando.blogspot.com/feeds/7567901816458261859/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4057801326104183848&amp;postID=7567901816458261859' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/7567901816458261859'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4057801326104183848/posts/default/7567901816458261859'/><link rel='alternate' type='text/html' href='http://networkeando.blogspot.com/2009/01/router-cisco-serie-800-configuracin.html' title='Router Cisco serie 800 configuración dinámica de Telefónica'/><author><name>Junior</name><uri>http://www.blogger.com/profile/07124535242180763009</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4057801326104183848.post-6506884849338017901</id><published>2009-01-08T13:45:00.001-06:00</published><updated>2009-01-08T13:47:04.070-06:00</updated><title type='text'>MODELO PARA EL DISEÑO DE UNA RED DE AREA LOCAL INALÁMBRICA (8 de 8)</title><content type='html'>8 PROBLEMAS&lt;br /&gt;&lt;br /&gt;Existen diferentes problemas presentados en el funcionamiento de las WLAN que reducen el rendimiento de la red, estos problemas son detectados después de la instalación de la red y pueden ser resueltos con una adecuada configuración del AP, para obtener un mejor desempeño.&lt;br /&gt;&lt;br /&gt;8.1 Solución al desvanecimiento por multitrayectoria: la multitrayectoria puede generar huecos de cubrimiento ya que llegan varias señales en desfase y se cancelan, la solución es la diversidad de espacio, que consiste en el uso de dos o mas antenas conectadas a varias entradas, se selecciona la señal de la antena que fue recibida con mayor magnitud y emplea solamente una antena en cada instante de tiempo, la transmisión se hace por la última antena usada en la recepción, alterna antenas para reintentos y una unidad puede transmitir o recibir pero no realizar las dos al tiempo. La mayoría de los APs usan dos antenas para diversidad de espacio.&lt;br /&gt;&lt;br /&gt;8.2 Solución al problema del nodo oculto: este problema se presenta cuando un cliente conectado a un AP es incapaz de detectar que otros clientes están transmitiendo, cuando este transmite genera colisiones lo que conlleva a la retransmisión y por lo tanto el rendimiento de la red disminuye. Este problema puede ser generado por un obstáculo o porque la distancia entre los nodos es muy grande. Entre las soluciones a este problema están: el aumento de potencia en los clientes, remover el obstáculo o mover el nodo oculto. El AP al ser configurado para usar RTS/CTS no soluciona totalmente el problema pero reduce el impacto negativo que los nodos ocultos tienen en la red. &lt;br /&gt;&lt;br /&gt;8.3 Solución de problema cerca/lejos: este problema ocurre cuando varios clientes están asociados a un AP y trasmiten con diferentes potencias, se puede dar el caso de que un cliente con baja potencia esté más retirado del AP que uno transmitiendo a alta potencia, por lo que el cliente que se encuentra más retirado no puede ser escuchado por el AP. Para solucionar este problema se debe hacer un buen diseño de la ubicación del AP, aumentar la potencia del cliente lejano o disminuir la potencia de los clientes cercanos.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4057801326104183848-6506884849338017901?l=net
