Documentos de Académico
Documentos de Profesional
Documentos de Cultura
Introduccin................................................................................................................ 3
Metodologa................................................................................................................. 6
Resultado y discusin.................................................................................................. 8
Estudio bibliogrfico de Mikrotik RouterOS ............................................................. 8
Caractersticas principales ..................................................................................... 8
Caractersticas de ruteo ......................................................................................... 8
Caractersticas del RouterOS................................................................................. 9
Calidad de servicio (QoS) ..................................................................................... 9
Tipos de colas ................................................................................................... 9
Colas simples .................................................................................................... 9
rboles de colas ................................................................................................ 9
Interfases del RouterOS ...................................................................................... 10
Herramientas de manejo de red ........................................................................... 10
Estudio descriptivo de la empresa Royaltech........................................................... 11
Router CBA ........................................................................................................ 13
Sub-red Administracin ...................................................................................... 15
Sub-red Ventas.................................................................................................... 17
Sub-red Produccin............................................................................................. 19
Sub-red Hotspot .................................................................................................. 20
Sub-red Servidores.............................................................................................. 21
Diseo de la implementacin virtualizada de la red. ................................................ 22
Instalacin de Mikrotik RouterOS....................................................................... 22
Logueo al Mikrotik ............................................................................................. 26
Backup y Restore de Configuracin .................................................................... 29
Backup de la configuracin. ............................................................................ 29
Restore de la configuracin. ............................................................................ 31
Definicin y configuracin de interfases. ................................................................ 32
Asignacin de nombres a las interfases................................................................ 32
Definicin de Vlans ............................................................................................ 39
Asignacin de Direcciones IPs a las interfases .................................................. 42
Definimos UPnP para las interfases:.................................................................... 47
Configuracin Pools de Direcciones de IP........................................................... 49
Definir DNS........................................................................................................ 51
Nat Masquerade para todas las redes ................................................................... 52
Configuracin Servidor DHCP................................................................................ 53
Asignacin de direcciones de ip fijas a partir de direcciones MAC. ..................... 58
Configuracin Servidor - Cliente NTP: ................................................................... 60
Servidor NTP...................................................................................................... 60
Cliente NTP ........................................................................................................ 60
Servidor y Cliente PPPoE ....................................................................................... 63
Configuracin Servidor PPPoE ........................................................................... 63
Configuracin Cliente PPPoE: ............................................................................ 65
Servidor Cliente PPTP ......................................................................................... 68
Configuracin Servidor PPTP: ............................................................................ 68
Configuracin Cliente PPTP ............................................................................... 71
1
Servidor Web Proxy................................................................................................ 79
Bloqueo Pornografa ........................................................................................... 86
Bloqueo paginas que brinden el servicio de Web Messenger ............................... 88
Bloqueo del Live Messenger A Travs del Proxy ................................................ 90
Bloqueo de pginas que brinden webmail............................................................ 91
Bloqueo descarga directa de archivos MP3 y AVI............................................... 92
Bloqueo descarga directa de archivos RAR, ZIP, EXE ........................................ 93
Bloqueo Archivos RAR................................................................................... 93
Bloqueo Archivos ZIP..................................................................................... 94
Bloqueo Archivos EXE ................................................................................... 94
Balanceo de carga ................................................................................................... 95
Control de ancho de banda .................................................................................... 105
Asignacin de ancho de banda por sub red ........................................................ 105
Traffic Shaping de (P2P)................................................................................... 108
Liberacin del ancho de banda fuera del horario de trabajo ............................... 114
Firewall ................................................................................................................ 118
Bloqueo de los P2P para redes de ventas y produccin ...................................... 118
Bloqueo del cliente MSN Live Messenger......................................................... 120
Redireccionamiento de puertos.......................................................................... 124
Puerto 80 WEB ............................................................................................. 124
Puerto 110 POP3........................................................................................... 125
Puerto 25 SMTP............................................................................................ 126
Puerto 1723 PPTP ......................................................................................... 127
Descartar conexiones invlidas.......................................................................... 130
Aceptar conexiones establecidas ....................................................................... 131
Acepta Trafico UDP.......................................................................................... 132
Acepta icmp Limitados ..................................................................................... 133
Descarta excesivos icmp ................................................................................... 134
Descarta el resto de las conexiones externas ...................................................... 135
Configuracin Hot Spot ........................................................................................ 137
Servidor de SNMP ................................................................................................ 157
Configuracin Servidor SMNP ............................................................................. 158
Servidor Radius .................................................................................................... 163
Configuracin Servidor Radius ......................................................................... 163
Configuracin MySQL...................................................................................... 166
Configuracin dialup admin .............................................................................. 167
Configuracin servidor - cliente Jabber ................................................................. 174
Servidor Jabber ................................................................................................. 174
Cliente Jabber ................................................................................................... 175
Sniffing de Paquetes ............................................................................................. 182
Instalacin Ntop................................................................................................ 182
Instalacin Wireshark........................................................................................ 185
Conclusin............................................................................................................... 196
Bibliografa ............................................................................................................. 197
2
Introduccin
Hoy por hoy la realidad nos dice que las redes informticas, se han vuelto
indispensables, tanto para las personas como organizaciones. Les da oportunidad de
interactuar con el resto del mundo, ya sea por motivos comerciales, personales o
emergencias.
Entre las principales las ventajas que le brinda a una empresa el uso de redes
informticas, podemos detallar algunas: compartir recursos especialmente informacin
(datos), proveer la confiabilidad, permite la disponibilidad de programas y equipos para
cualquier usuario de la red que as lo solicite sin importar la localizacin fsica del
recurso y del usuario. Permite al usuario poder acceder a una misma informacin sin
problemas llevndolo de un equipo a otro. Tambin es una forma de reducir los costos
operativos, compartiendo recursos de hardware y/o de software entre las diversas
computadoras de su empresa.
En los ltimos dos aos la empresa creci abruptamente, paso de tener 200
puestos de trabajo a 600 puestos de trabajo; lo cual acarreo una serie de problemas
estructurales a nivel informtico. Entonces se decidi disear una nueva red informtica
la cual pueda soportar la nueva estructura de la empresa. Por medio de esta nueva red la
empresa podr contar con dos proveedores de Internet simultneos, los cuales se
distribuirn balaceadamente en el rea de ventas. Esto es debido a la gran utilizacin
que se produce en esta sub-red del ancho de banda. Se utilizan dos proveedores distintos
del servicio de Internet debiendo que en el caso que se caiga una de las conexiones, la
empresa siempre posea conectividad con el exterior.
3
Dicha red informtica deber proveer servicio al total de la empresa con 600
puestos de trabajo distribuidos en sus tres reas y se deber crear una red virtual privada
(VPN) para interconectar la oficina de ventas ubicada en la ciudad de Buenos Aires, con
la oficina de ventas situada en la ciudad de Crdoba. Brindndole una conexin ms
rpida y segura, considerando aspectos econmicos y tecnolgicos.
Se utilizar un servidor DHCP para cada una de las sub-redes, con lo cual
logramos asignar automticamente las direcciones IP a cada uno de los puestos de los
usuarios dentro de cada sub-red. Para la sub-red de servidores se les asigna una
direccin IP dependiendo del nmero de MAC que tenga el servidor.
Se creara servidor ntp y usuario ntp, para sincronizar la hora con todos los
usuarios. Tambin se creara un servidor PPTP; que es el servidor VPN con el cual se
conecta la oficina de Ventas de Buenos Aires a nuestra red derivndola a la red del rea
de Ventas. Se configura un servidor SNMP. Dicho servidor nos muestra el estado de las
interfases, y se utiliza para monitoreo del estado de las interfaces del Mikrotik
4
que cuando un nuevo usuario desee visitar una de las paginas ya guardadas. Entonces el
servidor automticamente le enva la pgina guardada del disco fijo y no la descarga
desde la Web. Haciendo este proceso mucho ms rpido y eficiente.
Liberacin del ancho de banda fuera del horario de trabajo: Debido a que la
empresa no trabaja las 24hs al da, se dispuso la posibilidad de liberar el ancho de banda
para la red de Administracin, en un rango horario determinado. Para ello lo primero
que debemos hacer es una nueva cola que la habilitaremos en los horarios de 20:00hs a
06:00hs.
5
Metodologa
2.2. Variables
6
Declaracin de interfaces
Definicin Vlans
Asignacin de direccin ip por interfaces
Asignacin de pools de direcciones ips
Configuracin servidor DHCP
Instalacin del servidor y cliente NTP.
Servidor VPN
Balanceo de carga
Control de ancho de banda
Instalacin servidor SNMP
Instalacin servidor RADIUS
Instalacin servidor JABBER
Instalacin servidor PROXY
Configuracin Hotspot.
7
Resultado y discusin
Estudio bibliogrfico de Mikrotik RouterOS
Dicha red se implementara con Mikrotik RouterOS que es el sistema operativo
y software del router, el cual convierte a una PC Intel un Mikrotik RouterBOARD en
un router dedicado.
Se toma esta decisin ya que estos equipos brindan seguridad, flexibilidad y son
muy econmicos, lo cual es un gran beneficio para la empresa ya que la red es de un
tamao considerable
Caractersticas principales
Caractersticas de ruteo
8
Servidores y clientes: DHCP, PPPoE, PPTP, PPP, Relay de DHCP.
Cache: web-proxy, DNS.
Gateway de HotSpot.
Lenguaje interno de scripts.
Tipos de colas
RED
BFIFO
PFIFO
PCQ
Colas simples
Por origen/destino de red.
Direccin IP de cliente.
Interfase
rboles de colas
Por protocolo.
Por puerto.
9
Por tipo de conexin.
Ping, traceroute.
Medidor de ancho de banda.
Contabilizacin de trfico.
SNMP.
Torch.
Sniffer de paquetes.
Estas son las principales caractersticas del sistema operativo y software Mikrotik
RouterOS elegido para la implementacin de la red virtualizada.
10
Estudio descriptivo de la empresa Royaltech
11
El router en cuestin, no es un router de alta productividad, con lo cual se
generan grandes problemas de congestin, debido a que no puede administrar la gran
cantidad y volumen de informacin que transita por la red.
Los switch en cada una de las reas son idnticos. Ninguno posee la habilidad de
poder administrar sus puertos, al igual que estn imposibilitados de generar vlan o
cualquier otro tipo de poltica que se pueda generar en otro tipo de switch.
Debido a esta disposicin de red y los constantes problemas tcnicos que posee,
al igual que la pedida de tiempo de los recursos humanos de tener que desplazarse hasta
otro piso para buscar sus impresiones. Por eso la empresa decidi la reestructuracin de
su red para optimizar y mejorar la produccin de la misma y sus recursos humanos.
12
La nueva red planeada posee dos nuevas sub-redes, una un hotspot y la otra una
sub-red de servidores. Tambin en esta nueva reestructuracin se interconectara las
oficinas de ventas que estn ubicadas en la ciudad de Buenos Aires con las oficinas de
ventas en la ciudad de Crdoba. Asimismo se opto por la utilizacin de dos proveedores
de Internet distintos, debido a que constantemente posean problemas de cada del
servicio de ADSL. Se dejo a este ultimo como backup de las dos otras conexiones.
Router CBA
Nuestro router en las oficinas de Crdoba esta basado en la plataforma Intel con
dos placas de red que poseen 4 puertos Gigabit Ethernet cada una. El sistema operativo
para la implementacin ser Mikrotik RouterOs.
El servidor DHCP, nos brindara las direccion de IP, Gateway, broadcast, dns
para cada una de a las sub redes.
13
El Firewall se utilizar para las siguientes actividades:
El servidor PPTP, ser utilizado para interconectar las oficinas de Buenos Aires y
Crdoba.
El servidor PPPoE ser utilizado para autenticar a los usuarios que se deseen loguear
desde fuera de la red de produccin.
El cliente PPPoE se utilizar en el caso improbable que las dos otras conexiones a
Internet se caigan. Con lo cual se utilizar como ruta alternativa de backup.
14
El Web Proxy se utilizar para filtrar el contenido que los usuarios realicen al
navegar a travs de Internet. Para ello se aplicaran las siguientes polticas:
Bloqueo Pornografa
Bloqueo paginas que brinden el servicio de Web Messenger
Bloqueo del Live Messenger A Travs del Proxy
Bloqueo de pginas que brinden webmail
Bloqueo descarga directa de archivos MP3 y AVI
Bloqueo descarga directa de archivos RAR, ZIP, EXE
Sub-red Administracin
15
Nuestra sub-red poseer un pool de impresoras de red para esta sola rea. Esto
disminuir el trfico de impresin al igual que el trfico de personal ajeno a
Administracin.
Los nmeros de ip, Gateway, Broadcast y dns, sern asignados por el router
mikrotik mediante DHCP. El Rango de direcciones ser desde 192.168.2.5/24 al
192.168.2.254/24. Se decidi dejar las direcciones desde el 192.168.2.2/24 al
192.168.2.4/24 fuera de este rango para el caso de que se quieran instalar algn otro tipo
de servidores en dicha rea en un futuro prximo. Los nmeros de ip asignados a los
servidores sern asignado mediante la direccin mac de cada uno.
16
Sub-red Ventas
A esta sub-red se le decidi cambiar el switch que posea para utilizar un switch
de alta productividad.
Nuestra sub-red poseer un pool de impresoras de red para esta sola rea. Esto
disminuir el trfico de impresin al igual que el trfico de personal ajeno a
Administracin. Asimismo se le instalar un servidor de archivos propio de ventas en el
cual se encontrar exclusivamente los archivos de dicha ara.
Los nmeros de ip, Gateway, Broadcast y dns, sern asignados por el router
mikrotik mediante DHCP. El Rango de direcciones ser desde 192.168.3.5/24 al
192.168.3.254/24. Se decidi dejar las direcciones desde el 192.168.3.2/24 al
192.168.3.4/24 fuera de este rango para el caso de que se quieran instalar algn otro tipo
17
de servidores en dicha rea en un futuro prximo. Los nmeros de ip asignados a los
servidores sern asignado mediante la direccin mac de cada uno.
Esta sub-red albergara tambin las pcs de la oficina de Buenos Aires. Dicha
oficina ser conectada a las oficinas de Crdoba mediante una VPN. Se utilizar el
protocolo PPTP para crear el tnel.
Para contra restar la carga hacia Internet desde esta red, se decidi realizar un
balanceo de carga entre los dos proveedores de Internet. Lo cual traer grandes
18
beneficio ya que no desbordara uno solo de los enlaces. Sino todo el trfico generado
ser balanceado entre ambas conexiones.
Sub-red Produccin
Nuestra sub-red poseer un pool de impresoras de red para esta sola rea. Esto
disminuir el trfico de impresin al igual que el trfico de personal ajeno a
Administracin.
19
Los nmeros de ip, Gateway, Broadcast y dns, sern asignados por el router
mikrotik mediante DHCP. El Rango de direcciones ser desde 192.168.4.5/24 al
192.168.4.254/24. Se decidi dejar las direcciones desde el 192.168.4.2/24 al
192.168.4.4/24 fuera de este rango para el caso de que se quieran instalar algn otro tipo
de servidores en dicha rea en un futuro prximo. Los nmeros de ip asignados a los
servidores sern asignado mediante la direccin mac de cada uno.
Esta sub-red poseer la posibilidad que usuarios que estn en otras reas de la
empresa, se puedan conectar a esta sub-red mediante PPPoE. El trfico de P2P quedar
bloqueado absolutamente para esta sub-red. Ya que se prohibi el trafico p2p para esta
rea.
Sub-red Hotspot
20
La red hot spot es una nueva red que se decidi implementar debido a que la
empresa ahora posee un rea de recreacin. La misma red solo poseer la capacidad de
navegar a travs de Internet.
Los nmeros de ip, Gateway, Broadcast y dns, sern asignados por el router
mikrotik mediante DHCP. El Rango de direcciones ser desde 192.168.10.2/24 al
192.168.10.254/24.
Sub-red Servidores
21
A la sub-red de Servidores se decidi cambiarle el switch que posea para
utilizar un switch de alta productividad, que nos brinde la posibilidad de administrar
puertos.
Nuestra sub-red poseer un pool de impresoras de red para esta sola rea. Esto
disminuir el trfico de impresin al igual que el trfico de personal ajeno a
Administracin.
Los nmeros de ip, Gateway, Broadcast y dns, sern asignados por el router
mikrotik mediante DHCP. El Rango de direcciones ser desde 192.168.1.5/24 al
192.168.1.254/24. Los nmeros de ip asignados a los servidores sern asignado
mediante la direccin mac de cada uno.
22
ADSL. El resto de las placas se utilizaran para la distribucin de nuestra red interna.
Utilizaremos la versin 2.9.27 Nivel 6 del software Mikrotik Router Os.
Para desplazarnos por el men utilizamos las tecla P o N o sino las flechas del
teclado. Para seleccionar o deseleccionar los paquetes a instalar utilizamos la Barra
Espaciadora. Luego presionamos la tecla I para comenzar la instalacin local en
nuestra plataforma.
System: Paquete principal que posee los servicios bsicos al igual que los
drivers bsicos.
Ppp: Provee de soporte para PPP, PPTP, L2TP, PPPoE e ISDN PPP.
Dhcp: Servidor y cliente DHCP.
Hotspot: provee de un hot spot.
Hotspot-fix: Provee el parche para actualizar el modulo hot spot que tiene
problemas en las versin 2.9.27.
Ntp: Servidor y cliente NTP.
23
Routerboard: provee de las utilidades para el routerboard.
Routing: Provee soporte para RIP, OSPF y BGP4.
Rstp-bridge-test: provee soporte para Rapid Spanning Tree Protocol.
Security: Provee soporte para IPSEC, SSH y conectividad segura con Winbox.
Telephony: Provee soporte para H.323.
Ups: provee soporte para UPS APC.
User-manager: Servicio de usuario del RouterOs
Web-Proxy: Paquete para realizar un Web Proxy.
wireless-legacy: Provee soporte para placas Cisco Aironet, PrismII, Atheros
entre otras.
La siguiente pregunta hace referencia a que perderemos todos los datos que se
encuentran en el disco fijo le contestamos que si Y.
24
Con el sistema reiniciado e instalado, la consola nos pide el usuario y contrasea.
Por defecto dicho nombre de usuario es: admin y para la contrasea se deja el casillero
en blanco y se presiona enter.
25
Luego de haber ledo la licencia ya nos queda la consola para comenzar a configurar
nuestro Mikrotik.
Logueo al Mikrotik
Hay varias maneras para acceder a la administracin del Mikrotik sin haber
configurado nada en un principio.
26
Desde una PC remota con Windows xp instalado. Conectados mediante un cable
cruzado al Mikrotik al puerto Ethernet. Hacemos correr el soft Winbox, el cual nos
brindara una ventana para loguearse al Mikrotik.
En esta ventana nos deja introducir las direcciones Mac o ip de la placa del
Mikrotik a la cual estamos conectados. Debido a que no hemos configurado el Mikrotik
desde la consola. Hacemos clic en () esto har que el software nos devuelva las
direcciones Mac de las interfases de red que posean un Mikrotik instalado y corriendo.
Seleccionamos la interfase y luego utilizaremos de Login: admin y como Password:
(nada). Al finalizar esta carga de datos hacemos clic en Connect.
27
Al finalizar la descarga de los plugins nos aparece la pantalla de configuracin
del Mikrotik. En la cual a mano izquierda se encuentra el men de configuracin de
cada uno de los mdulos instalados.
28
Backup y Restore de Configuracin
Backup de la configuracin.
Primero nos Dirigimos al men FILES all se nos abrir una ventana y nos
mostrar los archivos que se encuentran almacenados. Debemos hacer clic sobre el
botn de BACKUP para realizar nuestro backup.
Luego de haber hecho clic nos aparece un nuevo archivo en la lista que
poseamos, que es nuestro backup de toda la configuracin del Mikrotik.
29
Sabiendo que el almacenamiento puede fallar, siempre es bueno tener una copia
de resguardo en otro sitio. Para ello debemos hacer lo siguiente.
30
Restore de la configuracin.
31
Definicin y configuracin de interfases.
Actualmente las placas de red estn funcionando pero les falta la configuracin
bsica para que se pueda acceder a ellas. Para esto deberemos asignarles los IP a cada
una de las interfases.
32
ADSL: Ser la interfase para conectarse al ADSL de Backup
Hotspot: ser la interfase que proveer acceso a la red mediante el hotspot
Interfase: Movifonica
Pestaa General:
o Name: Movifonica
o MTU: 1500
o ARP: Enable
33
Pestaa Ethernet:
100Mbps: Seleccionado
Auto negotiation: seleccionado
Full duplex: seleccionado.
34
Pestaa Status:
Pestaa Traffic:
35
Interfase: ADSL
Pestaa General:
o Name:ADSL
o MTU: 1500
o ARP: Enable
Interfase: Administracion
Pestaa General:
o Name: Adminitracion
o MTU: 1500
o ARP: Enable
36
Interfase: Globalphone
Pestaa General:
o Name: Globalphone
o MTU: 1500
o ARP: Enable
Interfase: Hotspot
Pestaa General:
o Name: Hotspot
o MTU: 1500
o ARP: Enable
37
Interfase: Ventas
Pestaa General:
o Name: Ventas
o MTU: 1500
o ARP: Enable
Interfase: Produccion
Pestaa General:
o Name: Produccion
o MTU: 1500
o ARP: Enable
38
Definicin de Vlans
Administracin
Ventas
Produccin
Para configurar las vlans debemos ir al men Interfases, se nos abrir la ventana de
configuracin de interfases. Hacemos clic sobre el icono (+) y se nos desplegar un
men, elegimos la opcin Vlan y entramos a la ventana de configuracin de las mismas.
Vlan Ventas
Pestaa General:
o Name: Vlan_Ventas
o Type: Vlan
o MTU: 1500
o MAC:00:0C29:76:88:25
o ARP: Enable
o Vlan ID:1
o Interfase: Ventas
39
Pestaa Traffic:
40
Vlan Administracin
Pestaa General:
o Name: Vlan_Administracion
o Type: Vlan
o MTU: 1500
o MAC:00:0C29:76:88:25
o ARP: Enable
o Vlan ID:1
o Interfase: Adminitracion
Vlan Produccion
Pestaa General:
o Name: Vlan_Produccion
o Type: Vlan
o MTU: 1500
o MAC:00:0C29:76:88:25
o ARP: Enable
o Vlan ID:1
o Interfase: Produccion
41
Asignacin de Direcciones IPs a las interfases
Con los nombres asignados a las interfases, debemos asignarle el IP a las mismas. Para
ello debemos ir al men IP / Addresses.
42
Haciendo clic sobre el icono (+) nos abre una ventana que nos deja introducir los datos
necesarios para nuestras interfases.
Interfase Globalphone:
Address: 200.45.3.10/30
Network 200.45.3.0
Broadcast: 200.45.3.255
Interfase: Globalphone
43
Interfase Movofonica:
Address: 200.45.4.10/30
Network: 200.45.4.0
Broadcast: 200.45.4.255
Interfase: Movifonica
Interfase Servers:
Address: 192.168.4.10/24
Network: 192.168.4.0
Broadcast: 192.168.4.255
Interfase: Servers
44
Interfase Administracin:
Address: 192.168.2.1/24
Network: 192.168.2.0
Broadcast: 192.168.2.255
Interfase: Administracin
Interfase Ventas:
Address: 192.168.3.1/24
Network: 192.168.3.0
Broadcast: 192.168.3.255
Interfase: Ventas
45
Interfase Produccin:
Address: 192.168.4.1/24
Network: 192.168.4.0
Broadcast: 192.168.4.255
Interfase: Produccin
46
Interfase ADSL
Address: 192.168.0.1/24
Network: 192.168.0.0
Broadcast: 192.168.0.255
Interfase: ADSL
47
Ventas: Interna.
Administracin: Interna
Produccin: Interna
Servers: Interna
Hotspot: Interna
Movifoncia: Externa.
Globalphone: Externa.
ADSL: Externa
48
Configuracin Pools de Direcciones de IP
En una primera instancia hay que crear los pools de ips que van a poseer los
grupos de administracin, ventas y produccin y servers.
49
Nombre: Pool Ventas
Rango de ip: 192.168.2.5 a 192.168.2.254
50
Nombre: Pool Administracin
Rango de ip: 192.168.2.5 a 192.168.2.254
Se ha elegido comenzar todos los rangos a partir del ip x.x.x.5 para reservar
nmeros de ip en el caso que se necesite instalar algn tipo de servidor en cada grupo.
Definir DNS
Para definir los DNS simplemente hay que ir al men IP / DNS. Se nos abre una
ventana de configuracin. Hacemos clic en Settings y escribimos los dns del proveedor
de Internet.
51
Los datos que ingresamos son:
Par realizar el nat transparente entre todas las redes debemos ir al men
IP/FIREWALL. Ah en la nueva ventana nos dirigimos a la pestaa NAT y hacemos clic
sobre el icono (+). A continuacin aparece una ventana nueva de configuracin para
polticas de NAT y la configuramos de la siguiente manera:
Pestaa General:
Chan: srcnat
Pestaa Action:
52
Action: masquerade
En esta ventana iremos introduciendo todos los requisitos necesario para ir levantado
los servidores de dhcp. La configuracin para cada uno de los servidores dhcp fue la
siguiente:
DHCP Produccin:
Nombre: DHCP Produccin
Interfase: Produccin
Address Pool: Pool Produccin
53
DHCP Administracin:
Nombre: DHCP Administracin
Interfase: Administracin
Address Pool: Pool Administracin
54
DHCP Servers:
Nombre: DHCP Servers
Interfase: Servers
Address Pool: Pool Servers
DHCP Ventas:
Nombre: DHCP Ventas.
Interfase: Ventas.
Address Pool: Pool Ventas.
55
No obstante los servidores de dhcp estn configurados, necesitamos configurar
las redes. Para ello en la ventana de DHCP Server hacemos clic en la pestaa
Network. Luego hacemos clic en el icono (+) y cargamos los datos de la red.
Configuracin:
Red Servers:
Address: 192.168.1.0/24
Gateway: 192.168.1.1
Dns Server: 192.168.0.3
56
Red Administracin:
Address: 192.168.2.0/24
Gateway: 192.168.2.1
Dns Server: 192.168.0.3
Red Ventas:
Address: 192.168.3.0/24
Gateway: 192.168.3.1
Dns Server: 192.168.0.3
57
Red Produccin:
Address: 192.168.4.0/24
Gateway: 192.168.4.1
Dns Server: 192.168.0.3
Debemos asignarle ip fijo a nuestros servidores para que sea mas simple nuestra
configuracin del sistema. Para ello la asignacin de ip fijo la hacemos mediante el
servidor de dhcp, asignando una direccin de ip fija a una Mac.
Los pasos de configuracin son los siguientes. Nos dirigimos al men IP / DHCP
Server. En la ventana que nos aparece hacemos clic en la pestaa LEASES. En
mencionada pestaa hacemos clic en el icono (+). La configuracin de la ventanuela es:
58
Server RADIUS:
o Address: 192.168.1.3
o MAC Address: 00:0C:29:C6:59:DA (MAC del servidor)
o Servers: all
Luego para que esta asignacin quede esttica debemos hacer clic en el botn de
MAKE STATIC. De la pestaa LEASES.
59
Configuracin Servidor - Cliente NTP:
Servidor NTP
Para el servidor nos dirigimos al men SYSTEM / NTP SERVER. En la nueva ventana
Seleccionamos solamente la opcin MANYCAST y hacemos clic en el botn de
ENABLE
Ahora Con esta configuracin del servidor podemos hacer que todas las computadoras
de la red estn sincronizadas con nuestro servidor de tiempo.
Cliente NTP
Para configurar nuestro cliente NTP, para que nos sincronice nuestra hora del
Mikrotik conjuntamente con la de un reloj nuclear. Debemos ir al men SYSTEM / NTP
CLIENT. Se nos abrir la ventana de configuracin del cliente NTP y le asignamos los
calores siguientes:
Mode: Unicast
Primary NTP Server: 129.6.15.28
Secondary NTP Server: 129.6.15.29
60
Luego hacemos clic en ENABLE.
time-a.nist.gov
129.6.15.28
NIST, Gaithersburg, Maryland
time-b.nist.gov
129.6.15.29
NIST, Gaithersburg, Maryland
Date: Apr/04/2008
Time: 16:17:00
Time Zone: -03:00
Utilizamos -03:00 para la Time Zone ya que nosotros en Cordoba tenemos ese uso
horario que es el mismo de Buenos Aires respecto a Greenwich.
61
En la pestaa DST, configuraremos cambios del uso horario por ejemplo: en el
horario de verano que tenemos 1 hora de diferencia. Par ello hacemos clic en DST. Los
datos que utilizaremos como ejemplo son los siguientes:
Habilitando esta opcin nos ahorramos todos los inconvenientes de cambiar los
horarios de todas las polticas que se hayan generado.
62
Servidor y Cliente PPPoE
Configuracin Servidor PPPoE
Debido a que la sub red de produccin se podr acceder desde otras subredes de
la empresa se decidi por cuestiones de seguridad acceder mediante una conexin
PPPoE. Debemos habilitarle el servidor de PPPoE. Para ello nos dirigimos al men
PPP. Se nos abre la ventana de configuracin de PPP.
Luego nos dirigimos a la pestaa Profiles. Ah hacemos clic en el icono (+) para
generar el perfil de usuario que necesitamos. A continuacin se nos abre una ventana y
la llenamos con los siguientes datos:
Name: PPPoE_Produccion
Local Address: Pool_Produccion
Remote Address: Pool_Produccion
63
generaremos nuestro usuario. Para ello llenaremos la ventana con la siguiente
informacin:
Name: Usuario_Produccion
Password: Usuario_Produccion
Service: pppoe
Profile PPPoE_Produccion
Nos dirigimos nuevamente al men PPP. En la ventana nueva hacemos clic sobre el
botn PPPoE Server. En la nueva ventana que se nos abre configuraremos el nuevo
servidor de PPPoE. Para ello debemos hacer clic en el botn (+). La configuracin del
mismo ser:
64
Default Profile: PPPoE_Produccion
Autenticaciones: PAP, chap mschap1 y mschap2
En la pestaa General:
65
En la pestaa Dial Out:
User: royaltech@ciudanet-cordoba-apb
Password: royaltech
Profile: Default
Add default Route
PAP, chap, Mschap, mschap2: (seleccionados)
66
En la pestaa Status Podemos:
67
Servidor Cliente PPTP
Configuracin Servidor PPTP:
68
Con el profile ya generado para VPN debemos crear el usuario que utilizara dicho
profile. Para ello vamos al men PPP, hacemos clic en la pestaa SECRESTS.
Hacemos clic sobre el icono (+) y en la nueva ventana la configuramos de la
siguiente manera:
Name: vpn
Password: vpn
Service: pptp
Profile: Profile_VPN
69
Finalmente debemos dar de alta el servidor de PPTP. Para ello nos dirigimos al
men PPP, en la pestaa Interfases hacemos clic sobre el botn PPTP Server.
En la nueva ventana la configuramos de la manera siguiente:
Enable (seleccionado)
Max MTU: 1460
Max MRU: 1460
Keepalive Timeout:30
Default Profile: Profile_VPN
Mschap1 y mschap2 (seleccionados)
70
Configuracin Cliente PPTP
71
Seleccionamos Connect to the network at my place
72
Escribimos el nombre de la conexin: Royaltech
Seleccionamos que no nos disque una conexin inicial. Para el caso de que
utilicemos el ip fijo en nuestras oficinas en Buenos Aires. Luego clic en Siguiente
73
Finalmente escribimos la direccin web de nuestro servidor.
Address: royaltech.com.ar
74
Luego hacemos clic en propiedades.
75
Hacemos clic en la pestaa Seguridad.
76
Luego hacemos clic en la pestaa Networking y Editamos las propiedades de
Internet Protocol (TCP/IP)
77
En dicha ventana hacemos clic en Avanzado.
78
Servidor Web Proxy
Se decidi utilizar un servidor Web Proxy para ahorrar ancho de banda utilizado
por los usuarios en Internet. Para ello nos dirigimos al men IP / WEB-PROXY.
79
A continuacin hacemos clic en ENABLE. Se nos abre una ventanita y le hacemos
clic en ok.
Como segundo paso debemos generar un una regla en el firewall para que haga un
redireccionamiento al servidor Proxy. Para ello nos dirigimos al men IP / FIREWALL
en nuestra ventana de configuracin hacemos clic en la pestaa NAT, luego clic en el
botn (+). La ventana la configuramos de la siguiente manera.
Interfase Produccin:
Chain: dstnat
Protocol: 6 (tcp)
Interfase produccin.
80
Luego hacemos clic sobre la pestaa ACTION y la configuramos de la siguiente manera:
Action: Redirect
To ports: 3128
Realizamos esta misma configuracin para cada una de las interfases de nuestra
red. La configuracin de las mismas es:
Interfase Administracin:
Pestaa General:
Chain: dstnat
Protocol: 6 (tcp)
Interfase: administracin
81
Pestaa Action:
Action: Redirect
To ports: 3128
Interfase Ventas:
Pestaa General:
Chain: dstnat
Protocol: 6 (tcp)
Interfase: ventas
82
Pestaa Action:
Action: Redirect
To ports: 3128
Por ultimo configuraremos el NAT para el ruteo entre todas las subredes de la
empresa .Para ello nos dirigimos al men IP / FIREWALL en nuestra ventana de
configuracin hacemos clic en la pestaa NAT, luego clic en el botn (+). La ventana la
configuramos de la siguiente manera.
Pestaa General:
Chain: srcnat
83
Pestaa Action:
Action: Masquerade
Pestaa: General:
Chain: input
Protocol: 6 (tcp)
Dst. Port.: 3128
In. Interfase: Ciudanet
84
Pestaa Action:
Action: Drop
85
Bloquearemos algunas pginas con la utilizacin del Web Proxy. Para ello se
defini que no se podr ingresar a sitios pornogrficos desde la red ni la utilizacin de
pginas que tengan el servicio de Web Messenger al igual que Yahoo u otros.
Bloqueo Pornografa
Este filtro nos bloqueara cualquier site que posea la palabra *porn* en su
nombre. Tambin nos sirve debido a que si el usuario busca algo con la palabra porn en
Google o cualquier otro buscador tambin nos bloquee la bsqueda.
86
Poltica 2
Src. Address: 0.0.0.0/0
Dst. Address: 0.0.0.0/0
URL: *sex*
Method: any
Action: deny
Poltica 3
Src. Address: 0.0.0.0/0
Dst. Address: 0.0.0.0/0
URL: *xxx*
Method: any
Action: deny
87
Bloqueo paginas que brinden el servicio de Web Messenger
El Bloqueo de las pginas que brindan el servicio de Web Messenger tambin ser
bloqueado. Para dicha configuracin realizamos los siguientes pasos. Nos dirigimos al
men IP / Web Proxy. En la nueva ventana dentro de la pestaa Access hacemos clic en
el icono (+). Las nuevas polticas se configuran de la siguiente manera:
Site: webmessenger.msn.com
Src. Address: 0.0.0.0/0
Dst. Address: 0.0.0.0/0
URL: *webmessenger.msn.com*
Method: any
Action: deny
88
Sitio: www.ebuddy.com
Src. Address: 0.0.0.0/0
Dst. Address: 0.0.0.0/0
URL: * ebuddy.com*
Method: any
Action: deny
Site: meebo.com
89
Method: any
Action: deny
Para e bloqueo del Messenger utilizamos la siguiente poltica en el Web Proxy para
bloquearlo. Para ello realizamos los siguientes pasos. Nos dirigimos al men IP / Web
Proxy. En la nueva ventana dentro de la pestaa Access hacemos clic en el icono (+).
Las nuevas polticas se configuran de la siguiente manera:
Bloqueo Messenger
o Src. Address: 0.0.0.0/0
o Dst. Address: 0.0.0.0/0
o URL: *Gateway.messenger.*
o Method: any
o Action: deny
90
Bloqueo de pginas que brinden webmail
91
Bloqueo descarga directa de archivos MP3 y AVI
Para e bloqueo de descarga directa de archivos MP3 y avi debemos utilizamos la
siguiente poltica en el Web Proxy para bloquearlo. Para ello realizamos los siguientes
pasos. Nos dirigimos al men IP / Web Proxy. En la nueva ventana dentro de la pestaa
Access hacemos clic en el icono (+). Las nuevas polticas se configuran de la siguiente
manera:
92
Bloqueo descarga directa de archivos RAR, ZIP, EXE
Para e bloqueo de descarga directa de archivos MP3 y avi debemos utilizamos la
siguiente poltica en el Web Proxy para bloquearlo. Para ello realizamos los siguientes
pasos. Nos dirigimos al men IP / Web Proxy. En la nueva ventana dentro de la pestaa
Access hacemos clic en el icono (+). Las nuevas polticas se configuran de la siguiente
manera:
93
Bloqueo Archivos ZIP
Src. Address: 0.0.0.0/0
Dst. Address: 0.0.0.0/0
URL: *.zip*
Method: any
Action: deny
94
Las politicas del servidor web Proxy se ven de la siguiente manera.
Balanceo de carga
95
Pestaa General:
Chain: prerouting
In. Interfase Ventas
Connection State: new
Pestaa Extra:
Every: 1
Counter: 1
Packet:0
96
Pestaa Action:
Action: mark connection
New Connection Mark: Salida_Movifonica
Pass thought: seleccionado
Pestaa General:
Chain: prerouting
In. Interfase: Ventas
Connection mark: Salida_Movifonica
97
Pestaa Action:
Action: mark routing
New Routing Mark: Marca_Salida_Movifonica
Pestaa General:
Chain: prerouting
In. Interfase
98
Connection State: New
Pestaa Extra:
Every: 1
Counter:1
Packet:1
99
Pestaa Action:
Action: mark connection
New Connection Mark: Salida_globalphone
Pass thought (seleccionado)
100
Pestaa Action:
Action: mark routing
New routing Mark: Marca_Salida_Globalphone
Pass Thought: (No Seleccionado)
101
La primera poltica de NAT se configura as:
Pestaa General:
Chain: srcnat
Connection Mark: Salida_Movifonica
Pestaa Action:
Action: src-nat
To addresses: 200.45.4.10
To Ports: 0-65535
102
La segunda poltica de NAT se configura as:
Pestaa General:
Chain: srcnat
Connection Mark: Salida_Movifonica
Pestaa Action:
Action: src-nat
To Addresses: 200.45.4.10
0-65535
103
Nuestras polticas de NAT se vern asi:
104
Nuestras polticas de Ruteo se ven de la siguiente manera:
Debido a que muchas veces los usuarios realizan malos usos de los anchos de
banda, hemos decidido agregarle polticas al router para poder controlar dicho
problema.
Para los distintos grupos de usuarios les asignaremos distinto ancho de banda:
Administracin :
Subida 250 M/Bits
Bajada 300 M/Bits
105
Produccin:
Subida 400 M/bits
Bajada 300 M/bits
Ventas:
Subida 350 M/bits
Bajada 400 M/bits
Para el control del ancho de banda debemos ir al men QUEUES. All se nos
abrir una ventana de configuracin.
Hacemos clic en el icono (+) de la pestaa Simple Queues. Se nos abre la nueva
para configurar la nueva cola.
Cola Administracin:
Pestaa General:
Name: Queue_Administracion
Target Address: 192.168.2.0/24
Max Limit: 250M (upload) , 300M (download)
106
Cola Ventas:
Pestaa General:
Name: Queue_Ventas
Target Address: 192.168.3.0/24
Max Limit: 350M (upload) , 400M (download)
Cola Produccin:
Pestaa General:
Name: Queue_Produccion
Target Address: 192.168.4.0/24
Max Limit: 400M (upload) , 300M (download)
107
Las colas configuradas se vern de la siguiente manera:
108
En la ventana de mangle con figuramos lo siguiente:
Chain: prerouting
P2P: all-p2p
Action: mark_connection
New Connection Mark: (tipeamos) connexion_p2p
Passthough (seleccionado).
109
Chan: prerouting
Connection Mark: conexin_p2p (la que habamos creado anterior mente)
110
Ahora deberemos configurar las polticas para que nos marque los paquetes p2p para
poder bloquearlos en las otras redes.
Chain: prerouting
Connection Mark: conexin_p2p
111
Las reglas creadas se vern de la siguiente manera.
Name: Queue_p2p_in
Parent: Global-in
Packet Mark: p2p
Queue Type: default
Priority: 8
Max Limit: 256k
112
Hacemos clic en el botn (+) y generamos una nueva cola
Name: Queue_p2p_out
Parent: global-out
Packet Mark: p2p
Queue type: default
Priority: 8
Max Limit: 256k
113
Liberacin del ancho de banda fuera del horario de trabajo
Para ello lo primero que debemos hacer es una nueva cola que la habilitaremos en
los horarios de 20:00hs a 06:00hs. Ir al men QUEUES en la pestaa Queues Tree,
hacemos clic en el icono (+). Se nos abre la ventana de configuracin. La configuracin
de la misma es:
Name: Queue_in_Global_P2P_libre
Parent: global-in
Packet Mark: p2p
Queue Type: Default
Priority: 8
Antes de hacer clic sobre aceptar, hacemos clic en DISABLE y luego hacemos clic en
aceptar.
Name: Queue_out_Global_P2P_Libre
114
Parent: global-out
Packet Mark: p2p
Queue Type: Default
Priority: 8
Antes de hacer clic sobre aceptar hacemos clic en DISABLE y luego hacemos
clic en aceptar.
Name: Bloquea_Bw
Policy: Write y Read
Source:
/queue tree enable Queue_In_Global_P2P_Limitado
/queue tree disable Queue_In_Global_P2P_Libre
/queue tree enable Queue_Out_Global_P2P_Limitado
/queue tree disable Queue_Out_Global_P2P_Libre
Ahora con nuestro segundo script. Vamos al men SYSTEM / SCRIPTS. Se nos abre
la ventana de administracin de scripts. Hacemos clic en el icono (+) y configuramos la
ventana nueva con los siguientes datos:
Name: Libera_Bw
115
Policy: Write y Read
Source:
/queue tree disable Queue_In_Global_P2P_Limitado
/queue tree enable Queue_In_Global_P2P_Libre
/queue tree disable Queue_Out_Global_P2P_Limitado
/queue tree enable Queue_Out_Global_P2P_Libre
Hacemos clic sobre el botn (+). La configuracin del primer evento es:
Name: Bloquea_Bw
State Date: Apr/16/2008
Start Time: 06:00:00
Interval: 1d 00:00:00
On Event: Bloquea_Bw
116
Luego hacemos clic nuevamente en el icono (+) y creamos nuestro segundo evento,
cuya configuracin es:
Name: Libera_Bw
State Date: Apr/16/2008
Start Time: 20:00:00
Interval: 1d 00:00:00
On Event: Libera_Bw
117
Firewall
Bloqueo de los P2P para redes de ventas y produccin
Pestaa general:
Chain: forward
P2P: all-p2p
Out. Interface: Produccin
Pestaa Action:
Action: drop
118
Nos dirigimos a IP / FIREWALL. En la ventana que se nos abre hacemos clic en
el icono (+). A continuacin configuramos de la siguiente manera:
Pestaa general:
Chain: forward
P2P: all-p2p
Out. Interface: Ventas
Pestaa Action:
Action: drop
119
Bloqueo del cliente MSN Live Messenger
Pestaa General:
o Chain: Forward
o Protocol: Tcp (6)
o Dst. Port: 1863
Pestaa General:
o Action: Drop
120
Segunda poltica de Firewall:
Pestaa General:
o Chain: Forward
o Protocol: Tcp (6)
o Dst. Port: 5190
Pestaa Action
o Action: Drop
121
Pestaa General:
o Chain: Forward
o Protocol: Tcp (6)
o Dst. Port: 6901
Pestaa Action:
o Action: Drop
122
Pestaa Action:
o Action: Drop
Pestaa Action:
o Action: Drop
123
Finalizada dicha configuracin ningn usuario podr conectarse al MSN Live
Messenger. Para que el bloqueo sea completo debemos utilizar una poltica en el Web-
Proxy que instalaremos mas adelante.
Redireccionamiento de puertos
A continuacin debemos redireccionar puertos para que el trfico que se genere
hacia adentro de la red obtengan las respuesta deseada. Por ejemplo que nuestro
servidor web muestre las pginas correspondientes, que el servidor de SMTP y POP3
puedan enviar y recibir mails etc.
Puerto 80 WEB
Pestaa General:
Chain:dstnat
Dst. Address: 200.45.3.10
Protocol: 6 (tcp)
Dst. Port: 80
124
Pestaa Action:
Action: dst-nat
To Addresses: 192.168.1.2
To Port: 80
Para redireccionar el puerto 110 desde el exterior a nuestro servidor pop3 ip:
192.168.1.2 debemos realizar los siguientes pasos. Ir al men IP / FIREWALL. Hacer
clic en la pestaa NAT. Luego hacer clic en el icono (+). A la nueva ventana la
configuramos de la siguiente manera.
Pestaa General:
Chain: dstnat
Dst. Address: 200.45.3.10
Protocol: 6 (tcp)
Dst. Port: 110
125
Pestaa Action:
Action: dst-nat
To Addresses: 192.168.1.2
To Port: 110
Puerto 25 SMTP
Para redireccionar el puerto 25 desde el exterior a nuestro servidor pop3 ip: 192.168.1.2
debemos realizar los siguientes pasos. Ir al men IP / FIREWALL. Hacer clic en la
pestaa NAT. Luego hacer clic en el icono (+). A la nueva ventana la configuramos de
la siguiente manera.
Pestaa General:
Chain:dstnat
Dst. Address: 200.45.3.10
Protocol: 6 (tcp)
Dst. Port: 25
126
Pestaa Action:
Action: dst-nat
To Addresses: 192.168.1.2
To Port: 25
Pestaa General:
Chain: input
Protocol 6 (tcp)
Dst. Port: 1723
127
Pestaa Action:
Action: accept
Pestaa General:
Chain: input
Protocol 17 (udp)
Dst. Port: 1723
128
Pestaa General:
Chain: input
Connection State: established
Pestaa Action:
Action: accept
129
Descartar conexiones invlidas
Para descartar las conexiones invlidas desde el exterior debemos realizar los
siguientes pasos. Ir al men IP / FIREWALL. Hacer clic en la pestaa FILTER RULES.
Luego hacer clic en el icono (+). A la nueva ventana la configuramos de la siguiente
manera
Pestaa General:
Chain: input
Connection State: Invalid
Pestaa Action:
Action: drop
130
Aceptar conexiones establecidas
Para aceptar las conexiones establecidas desde el exterior debemos realizar los
siguientes pasos. Ir al men IP / FIREWALL. Hacer clic en la pestaa FILTER RULES.
Luego hacer clic en el icono (+). A la nueva ventana la configuramos de la siguiente
manera
Pestaa General:
Chain: input
Connection State: established
131
Pestaa Action:
Action: accept
Pestaa General:
Chain: input
Protocol: 17 (udp)
Pestaa Action:
Action: Accept
132
Acepta icmp Limitados
Para aceptar icmp limitados desde el exterior debemos realizar los siguientes
pasos. Ir al men IP / FIREWALL. Hacer clic en la pestaa FILTER RULES. Luego
hacer clic en el icono (+). A la nueva ventana la configuramos de la siguiente manera
Pestaa General:
Chain: input
Protocol: 1 (icmp)
Pestaa Extra:
Rate: 50 / 5
Burst: 2
133
Pestaa Action:
Action: accept
Pestaa General:
Chain: input
Protocol: 1 (icmp)
Pestaa Action:
Action: Drop
134
Descarta el resto de las conexiones externas
Para descartar el resto de las conexiones desde el exterior debemos realizar los
siguientes pasos. Ir al men IP / FIREWALL. Hacer clic en la pestaa FILTER RULES.
Luego hacer clic en el icono (+). A la nueva ventana la configuramos de la siguiente
manera
Pestaa General:
Chain: input
In. Interface: Globalphone
Pestaa Action:
Action: drop
135
Agregamos una poltica nueva para bloquear el acceso externo desde la internase
Movifonica de esta manera:
Pestaa General:
Chain: input
In. Interface: Movifonica.
Pestaa Action:
Action: drop
136
El orden de las polticas se ven en la siguiente grafica.
137
A continuacin le hacemos doble clic a la interfase y comenzamos la configuracin
de la misma. La pestaa General se configura de la siguiente manera.
Name: wlan1
MTU: 1500
MAC Address: 00:0C:42:05:A9:A3
Arp: enabled
Pestaa Wireless:
138
Frequency Mode: manual Txpower
County: no_country_set
DFS Mode: none
Proprietary Extensions: post-2.9.25
Default Authenticate: Seleccionado
Default forward: Seleccionado
139
Pestaa Data Rates:
Pestaa Advanced:
140
Pestaa WDS:
WDS Mode: Disable
WDS default Bridge: none
WDS Default Cost: 100
WDS Cost Range: 50-100
141
Pestaa Nstreme:
Pestaa Tx Power:
Tx Power Mode: default
142
Pestaa Status:
143
Pestaa Traffic:
Nos muestra el trfico actual de la interfase en paquetes enviados y recibidos al
igual que bits por segundo.
Address: 192.168.5.3/24
Network: 192.168.5.0
Broadcast: 192.168.5.255
Interfase: ether1
144
A continuacin configuraremos la interfase wlan1. Para ello nos dirigimos al
men IP / ADDRESSES y hacemos clic sobre el icono (+)
Address: 192.168.10.1/24
Network: 192.168.10.0
Broadcast: 192.168.10.255
Interfase: wlan
145
Las interfases configuradas se ven de la siguiente manera.
Destination: 0.0.0.0/0
Gateway: 192.168.5.1
146
Las rutas se ven configuradas de la siguiente manera:
147
A continuacin le asignamos el pool de ip que nos interesa que dicha interfase
nos brinde a los clientes. La configuracin es:
148
Siguiendo nos pide la direccin del servidor STMP de nuestra red local es:
149
Finalizando creamos nuestro usuario administrador. Nuestro hotspot configurado se
ve de la siguiente manera.
Name: hotspot
Interfase: wlan1
Hs-pool-5
Profile hsprofile1
Idel Timeout: 00:05:00
Addresses per Mac: 2
150
Pestaa General:
Name: hsprof1
Hotspot Address: 192.168.10.1
DNS Name: Hotspot.royaltech.com.ar
HTML Directory: hotspot
SMTP: 192.168.1.1
Pestaa Login:
151
Pestaa RADIUS:
Use RADIUS: (seleccionado)
Default Domain: 192.168.1.3
NAS PORT Type 19 (Wireless-802.11)
Luego hacemos clic sobre la pestaa Users hacemos clic en el botn Profile y
generamos uno. La configuracin del mismo es:
Name Profile_Hotspot
Address Pool: hs-pool-5
Idle Timeout. None
Keekalive Timeout: 00:02:00
Shared Users: 1
Rate limit: 128k/256k
152
Pestaa Advertise:
Advertise: deseleccionado
Pestaa Script:
No se genera ningn script y queda configurada por default.
153
Finalmente generaremos un perfil de seguridad para las conexiones Wireless.
Para ello debemos ir al men WIRELESS, luego hacemos clic en al pestaa Security
Profiles. Y creamos un profile nuevo haciendo clic en el icono (+).
Pestaa General:
Name: Royaltech-Secure
Mode: dynamic keys
WPA PSK, WPA2 PSK: Seleccionados
Unicast ciphers
o Tkip: Seleccionado
o Aes ccm: Seleccionado
Group Ciphers
o Tkip: Seleccionado
o Aes ccm: Seleccionado
154
Pestaa EAP:
EAP Methods:
TLS Mode: no certifcate
TLS certifcate: none
155
A continuacin debemos asgnale este perfil de seguridad a nuestra interfase
wilan1. Para ello nos dirigimos al men WIRELESS. Dentro de la pestaa Interfases.
Le hacemos doble clic a nuestra interfase wlan1 y modificamos el siguiente valor.
156
Secret: Radius
Authentication port:1812
Accounting:1813
Time out : 600
Servidor de SNMP
Debido a los beneficios que brinda el monitoreo remoto de los servicios de una
red. Hemos decidido implementar y habilitarle el servidor de snmp de un router
Mikrotik.
157
Configuracin Servidor SMNP
Dentro del winbox, nos dirigimos al men SNMP, se nos abre la ventana de
configuracin, hacemos clic en el botn Settings y le cargamos los siguientes datos.
Enabled (marcado)
Contact info: tatubias@server
Location: cba
Name: communa
Address: 192.168.1.0/24
Read Access (marcado)
Para una configuracin bsica esto nos alcanza para poder obtener cierta informacin
del Mikrotik.
158
Dentro de winbox ir al men New Terminal se nos abre una ventana de terminal.
Ah dentro debemos escribir lo siguiente para obtener las oid del sistema
Dicho comando nos mostrara la salida de pantalla con los datos de oid requeridos.
0 R name=.1.3.6.1.2.1.2.2.1.2.1 mtu=.1.3.6.1.2.1.2.2.1.4.1
mac-address=.1.3.6.1.2.1.2.2.1.6.1 admin-status=.1.3.6.1.2.1.2.2.1.7.1
oper-status=.1.3.6.1.2.1.2.2.1.8.1 bytes-in=.1.3.6.1.2.1.2.2.1.10.1
packets-in=.1.3.6.1.2.1.2.2.1.11.1 discards-in=.1.3.6.1.2.1.2.2.1.13.1
errors-in=.1.3.6.1.2.1.2.2.1.14.1 bytes-out=.1.3.6.1.2.1.2.2.1.16.1
packets-out=.1.3.6.1.2.1.2.2.1.17.1 discards-out=.1.3.6.1.2.1.2.2.1.19.1
errors-out=.1.3.6.1.2.1.2.2.1.20.1
1 R name=.1.3.6.1.2.1.2.2.1.2.2 mtu=.1.3.6.1.2.1.2.2.1.4.2
mac-address=.1.3.6.1.2.1.2.2.1.6.2 admin-status=.1.3.6.1.2.1.2.2.1.7.2
oper-status=.1.3.6.1.2.1.2.2.1.8.2 bytes-in=.1.3.6.1.2.1.2.2.1.10.2
packets-in=.1.3.6.1.2.1.2.2.1.11.2 discards-in=.1.3.6.1.2.1.2.2.1.13.2
errors-in=.1.3.6.1.2.1.2.2.1.14.2 bytes-out=.1.3.6.1.2.1.2.2.1.16.2
packets-out=.1.3.6.1.2.1.2.2.1.17.2 discards-out=.1.3.6.1.2.1.2.2.1.19.2
errors-out=.1.3.6.1.2.1.2.2.1.20.2
2 R name=.1.3.6.1.2.1.2.2.1.2.3 mtu=.1.3.6.1.2.1.2.2.1.4.3
mac-address=.1.3.6.1.2.1.2.2.1.6.3 admin-status=.1.3.6.1.2.1.2.2.1.7.3
oper-status=.1.3.6.1.2.1.2.2.1.8.3 bytes-in=.1.3.6.1.2.1.2.2.1.10.3
159
packets-in=.1.3.6.1.2.1.2.2.1.11.3 discards-in=.1.3.6.1.2.1.2.2.1.13.3
errors-in=.1.3.6.1.2.1.2.2.1.14.3 bytes-out=.1.3.6.1.2.1.2.2.1.16.3
packets-out=.1.3.6.1.2.1.2.2.1.17.3 discards-out=.1.3.6.1.2.1.2.2.1.19.3
errors-out=.1.3.6.1.2.1.2.2.1.20.3
3 R name=.1.3.6.1.2.1.2.2.1.2.7 mtu=.1.3.6.1.2.1.2.2.1.4.7
mac-address=.1.3.6.1.2.1.2.2.1.6.7 admin-status=.1.3.6.1.2.1.2.2.1.7.7
oper-status=.1.3.6.1.2.1.2.2.1.8.7 bytes-in=.1.3.6.1.2.1.2.2.1.10.7
packets-in=.1.3.6.1.2.1.2.2.1.11.7 discards-in=.1.3.6.1.2.1.2.2.1.13.7
errors-in=.1.3.6.1.2.1.2.2.1.14.7 bytes-out=.1.3.6.1.2.1.2.2.1.16.7
packets-out=.1.3.6.1.2.1.2.2.1.17.7 discards-out=.1.3.6.1.2.1.2.2.1.19.7
errors-out=.1.3.6.1.2.1.2.2.1.20.7
4 R name=.1.3.6.1.2.1.2.2.1.2.10 mtu=.1.3.6.1.2.1.2.2.1.4.10
mac-address=.1.3.6.1.2.1.2.2.1.6.10 admin-status=.1.3.6.1.2.1.2.2.1.7.10
oper-status=.1.3.6.1.2.1.2.2.1.8.10 bytes-in=.1.3.6.1.2.1.2.2.1.10.10
packets-in=.1.3.6.1.2.1.2.2.1.11.10 discards-in=.1.3.6.1.2.1.2.2.1.13.10
errors-in=.1.3.6.1.2.1.2.2.1.14.10 bytes-out=.1.3.6.1.2.1.2.2.1.16.10
packets-out=.1.3.6.1.2.1.2.2.1.17.10 discards-out=.1.3.6.1.2.1.2.2.1.19.10
errors-out=.1.3.6.1.2.1.2.2.1.20.10
packets-in=.1.3.6.1.2.1.2.2.1.11.10
packets-out=.1.3.6.1.2.1.2.2.1.17.10
packets-in=.1.3.6.1.2.1.2.2.1.11.7
packets-out=.1.3.6.1.2.1.2.2.1.17.7
packets-in=.1.3.6.1.2.1.2.2.1.11.3
packets-out=.1.3.6.1.2.1.2.2.1.17.3
packets-in=.1.3.6.1.2.1.2.2.1.11.2
packets-out=.1.3.6.1.2.1.2.2.1.17.2
160
Para la instalacin seguiremos los siguientes pasos.
EnableIPv6: no
WorkDir: /var/www/mrtg
######################################################################
# System: 192.168.1.1
# Description: router
# Contact: tatubias@server
# Location: cba
######################################################################
Target[192.168.1.1_cpu]:
1.3.6.1.2.1.25.3.3.1.2.1&1.3.6.1.2.1.25.3.3.1.2.1:communa@192.168.1.1:
AbsMax[192.168.1.1_cpu]: 100
MaxBytes[192.168.1.1_cpu]: 100
Title[192.168.1.1_cpu]: 192.168.1.1 CPU load
PageTop[192.168.1.1_cpu]: <H1>192.168.1.1 CPU load</H1>
Options[192.168.1.1_cpu]: gauge,growright,nopercent, noo
YLegend[192.168.1.1_cpu]: CPU load
ShortLegend[192.168.1.1_cpu]: %
LegendI[192.168.1.1_cpu]: CPU load (percentage)
Target[192.168.1.1_2]:
1.3.6.1.2.1.2.2.1.11.2&1.3.6.1.2.1.2.2.1.1.17.2:communa@192.168.1.1:
MaxBytes[192.168.1.1_2]: 64000
Title[192.168.1.1_2]: Paquetes in / out interfase 1
PageTop[192.168.1.1_2]: <H1>Paquetes in / out</H1>
<TABLE>
<TR><TD>System:</TD> <TD>PMI 192.168.1.1 </TD></TR>
<TR><TD>Description:</TD><TD> Paquetes in / out </TD></TR>
161
</TABLE>
Target[192.168.1.1_2]:
1.3.6.1.2.1.2.2.1.11.3&1.3.6.1.2.1.2.2.1.1.17.3:communa@192.168.1.1:
MaxBytes[192.168.1.1_2]: 64000
Title[192.168.1.1_2]: Paquetes in / out interfase 2
PageTop[192.168.1.1_2]: <H1>Paquetes in / out</H1>
<TABLE>
<TR><TD>System:</TD> <TD>PMI 192.168.1.1 </TD></TR>
<TR><TD>Description:</TD><TD> Paquetes in / out </TD></TR>
</TABLE>
Target[192.168.1.1_2]:
1.3.6.1.2.1.2.2.1.11.7&1.3.6.1.2.1.2.2.1.1.17.7:communa@192.168.1.1:
MaxBytes[192.168.1.1_2]: 64000
Title[192.168.1.1_2]: Paquetes in / out interfase 3
PageTop[192.168.1.1_2]: <H1>Paquetes in / out</H1>
<TABLE>
<TR><TD>System:</TD> <TD>PMI 192.168.1.1 </TD></TR>
<TR><TD>Description:</TD><TD> Paquetes in / out </TD></TR>
</TABLE>
Target[192.168.1.1_2]:
1.3.6.1.2.1.2.2.1.11.10&1.3.6.1.2.1.2.2.1.1.17.10:communa@192.168.1.1:
MaxBytes[192.168.1.1_2]: 64000
Title[192.168.1.1_2]: Paquetes in / out interfase 4
PageTop[192.168.1.1_2]: <H1>Paquetes in / out</H1>
<TABLE>
<TR><TD>System:</TD> <TD>PMI 192.168.1.1 </TD></TR>
<TR><TD>Description:</TD><TD> Paquetes in / out </TD></TR>
</TABLE>
162
Esta configuracin nos mostrara la carga del CPU y los paquetes enviados y
recibidos por 4 interfases. A continuacin deber crear el archivo index.html para que
sea visualizada la informacin en forma de grficos en una pagina Web.
Finalmente debe correr 3 veces el comando mrtg para que se generen los
archivos de base de datos necesarios.
#mrtg
Servidor Radius
163
Para confirmar que estn funcionando utilizamos el cliente Web que poseamos y
lo redirigimos a la direccin ip del servidor. Ah nos aparecer una venta que nos
informa que el servidor Web esta funcionando.
#mysql
Esto nos mostrara que se pudo conectar al servidor de base de datos. Para salir
de cliente de MySQL escribimos:
#exit
#nano /etc/freeradius/clients.conf
164
A continuacin debemos configurar el archive /etc/freeradius/naslist.
#nano /etc/freeradius/naslist
#vi /etc/freeradius/radiusd.conf
passwd = /etc/passwd
shadow = /etc/shadow
group = /etc/group
165
Dentro de la seccin modules nos dirigimos a la sub seccin de mschap ah
descomentamos las siguientes lneas.
Require_encryption = yes
Require_strong = yes
#nano /etc/freeradius/sql.conf
#connect info
server = "localhost"
login = "radius"
password = "radius"
Configuracin MySQL
Ahora nos encontramos dentro del Shell del MySQL, debemos crear la base de
datos para luego generar las tablas.
166
Esto nos creo la base de datos radius vaca escribimos exit y salimos del Shell de
MySQL.
Por suerte el servidor freeradius tiene el archivo SQL que nos genera las tablas
necesarias. Para agregar dichas tablas solo debemos hacer lo siguiente.
A continuacin debemos darle los privilegios al usuario radius para que pueda
administrar la base de datos radius.
# mysql -u root p
167
A continuacin debemos agregarle algunas otras tablas a nuestra base de datos
radius para la utilizacin del soft dialup admin. Para ellos realizamos l o siguiente:
#nano /etc/freeradius-dialupadmin/admin.conf
#antes
general_encryption_method = md5
# Despus
general_encryption_method = clear
sql_username: radius
sql_password: radius
sql_debug = false
#/etc/init.d/freeradius restart
168
A continuacin debemos crear algn nuevo usuario para que nuestro servidor
radius nos autentique. Para ello en nuestro navegador Web redirigimos a la direccin del
servidor radius de la siguiente manera:
http://192.168.1.3/rad_config
169
A continuacin nos dirigimos a la men a la opcin New User all la
configuramos de la siguiente manera.
Username: gustavo
Password: gustavo
Group: Production
170
Final mente ya tenemos nuestro grupo y usuario creado. A continuacin
debemos configurar el Mikrotik para que nos autentique los usuarios PPPoE contra el
servidor radius.
Pestaa General:
Ppp, login, wireless, hotspot, telephony, dhcp (seleccionados)
Address: 192.168.1.3
171
Secret: radius
Authentication port :1812
Accounting Port: 1813
Time out : 300
172
Luego vamos al men PPP. En la nueva ventana hacemos clic sobre la pestaa
Secret. Luego clic en el botn AAA. All la configuramos:
173
Configuracin servidor - cliente Jabber
Servidor Jabber
# /etc/init.d/jabber stop
JABBER_HOSTNAME=royaltech.com.ar
174
# /etc/init.d/jabber start
Cliente Jabber
Para la instalacin del cliente Jabber se ah elegido el cliente Pandion. Esto es debido a
la facilidad de utilizacin que posee y la versatilidad del mismo. Para la instalacin
seguimos los siguientes pasos:
175
Aceptamos la licencia de pandion
176
Dejamos el lugar de instalacin tal cual como nos lo propone el software y
hacemos clic en siguiente.
177
Dejamos seleccionado la opcin Ejecutar Pandion y hacemos Clic en Terminar. Esto
har que el software se ejecute automticamente despus de finalizar la instalacin.
178
Se nos abre una ventana de asistente de cuentas. Hacemos clic en siguiente.
179
En la ventana de direccin la configuramos de la siguiente manera.
Servidor: royaltech.com.ar
Nombre de usuario: Gustavo
Contrasea: Gustavo
Confirmar Contrasea: Gustavo
Recodar contrasea= Deseleccionar
180
Hacemos clic en finalizar
181
El Cliente ya estar corriendo y conectado al servidor, solo falta agregar contactos.
Para ello Haga clic en Aadir contacto.-
Sniffing de Paquetes
Siempre es bueno tener una herramienta de anlisis de paquetes para saber que
es lo que esta ocurriendo en nuestra red. Para ello utilizaremos la aplicacin ntop y
Wireshark conjuntamente con la utilidad de sniffing de paquetes que posee el mikrotik.
Instalacin Ntop
182
Este comando ya nos habr instalado el ntop en nuestro servidor. Para acceder a
la pgina web para ver el anlisis de paquetes realizado por ntop, simplemente debemos
redireccionar a nuestro explorador de Internet a la direccin de ip:
http://192.168.1.2:3000
El programa stop nos mostrar con gran cantidad de detalles toda la informacin
que esta circulando por nuestra red. Una de las clsicas vistas del ntop puede ser la
siguiente.
A continuacin hay que configurar el mikrotik para que nos espeje todo el
trfico a nuestro ntop, para ello vamos al men TOOLS / PACKET SNIFFER. En la
nueva ventana hacemos clic en el botn SETTINGS y comienza nuestra configuracin.
Pestaa General:
Interface: all
Memory Limit 10kb
183
Only Headers: (seleccionado)
File Limit: 10
Pestaa Streaming:
Streaming Enable: (Seleccionado)
Server: 192.168.1.2
Filter Stream: (Seleccionado)
184
Pestaa Filter:
Protocol: all frames.
Instalacin Wireshark
Para el anlisis mas fino de los paquetes se utilizar la aplicacin Wireshark la misma
tiene muchas funcionalidades que el ntop no posee. Para instalar la misma aplicacin en
un cliente Windows debemos Sergui los siguientes pasos.
185
Dejamos los componentes por default que viene con la instalacin y hacemos clic en
siguiente.
186
Hacemos clic en siguiente.
187
Clic en siguiente seleccionando install wincap
188
Luego nos aparece la ventana de instalacin del wincap. Hacemos clic en siguiente.
Clic en siguiente.
Aceptamos el contrato
189
Comienza la instalacin del wincap.
190
En la ltima ventana hacemos clic en finalizar.
191
En la ltima ventana de instalacin de wireshark seleccionamos run wireshark y
hacemos clic en finalizar.
192
Hacemos clic en nuestro primer icono comenzando de mano izquierda. Que nos
abre una ventana la cual nos muestra todas las interfaces de red que poseemos en el
equipo.
Para capturar trfico de toda la red desde otro cliente que no sea el 192.168.1.2
debemos reconfigurar el mikrotik de la siguiente manera. Vamos al men TOOLS /
193
PACKET SNIFFER. En la nueva ventana hacemos clic en el botn SETTINGS y
comienza nuestra configuracin.
Pestaa General:
Interface: all
Memory Limit 10kb
Only Headers: (deseleccionado)
File Limit: 10
Pestaa Streaming:
Streaming Enable: (Seleccionado)
Server: 192.168.2.253
Filter Stream: (Seleccionado)
194
Pestaa Filter:
Protocol: all frames.
195
Conclusin
Del anlisis de los resultados se concluye que Royal Tech debera re estructurar
su red informtica. Debido al ineficiencia de la misma, ya que estaba siendo desbordada
por los nuevos requerimientos de la empresa en pleno crecimiento.
Se configur el servidor de DHCP para cada una de las sub redes. En el cual se
definieron los pools de ip para cada una. Tambin la asignacin direcciones de
IP fijas a partir de direcciones MAC de los servidores.
196
Bibliografa
Mallery, John; Zann, Jason; Kelly, Patrick. Blindaje de Redes. 1ra Edicion.
Espaa. Anaya Multimedia. (720 pag)
197