Buscar en este blog

viernes, 31 de agosto de 2012

SERVICIO DHCP EN DEBIAN 6.0.1


LO PRIMERO QUE DEBEMOS HACER PARA MONTAR NUESTRO SERVIDOR DHCP EN DEBÍAN ES TENER ACCESO A INTERNET PARA PODER DESCARGAR EL PAQUETE DE INSTALACIÓN, ACTUALIZACIONES Y REPOSITORIOS, SI ES MÁQUINA VIRTUAL DEBEMOS CONFIGURAR LA CONEXIÓN DE RED DEL EQUIPO ,  ESTA CONFIGURACIÓN DEPENDE DE LO QUE NECESITEMOS,LA CONFIGURACIÓN DE LA RED EN EL EQUIPO  VIRTUAL POR DEFECTO ES NAT, ESTA ES ÚTIL  SI  LO ÚNICO QUE QUEREMOS ES QUE NUESTRO SISTEMA VIRTUALIZADO TENGA SALIDA A INTERNET. SI POR EL CONTRARIO QUEREMOS QUE LA MAQUINA VIRTUAL  SEA PARTE DE NUESTRA RED FÍSICA Y DE ESTA MANERA ACCEDA A RECURSOS DE NUESTRA RED DE MANERA DIRECTA , DEBEMOS CONFIGURAR  EN MODO PUENTE.


1.DIGITAMOS EL COMANDO IFCONFIG PARA VER LA CONFIGURACIÓN DE LA RED Y NOMBRE DE LA INTERFAZ, PARA MOSTRAR MAYORES DETALLES DIGITAMOS IFCONFIG -A:


2.EDITAMOS EL ARCHIVO DE CONFIGURACIÓN  DE LAS INTERFACES CON EL COMANDO /ETC/NETWORK/INTERFACES ALLÍ CONFIGURAMOS EL  PUERTO POR DONDE SE PRESTARA EL SERVICIO EN  DHCP  PARA TENER ACCESO A LA RED, GUARDAMOS LA CONFIGURACIÓN CON "CTRL+O" Y SALIMOS DEL ARCHIVO CON "CTRL+X":


3. AHORA REINICIAMOS LA INTERFAZ CONFIGURADA CON DHCP PARA QUE CARGUE LA NUEVA CONFIGURACIÓN, CON LOS COMANDOS IFDOWN ETH5 - IFUP ETH5:


 4.VOLVEMOS A DIGITAR LE COMANDO IFCONFIG -A PARA VERIFICAR QUE SI SE LE HAYA ALQUILADO UNA IP A NUESTRA MÁQUINA, EN CASO DE QUE NO LE HAYA OTORGADO LA IP DIGITAMOS EL COMANDO "DHCLIENT NOMBRE DE LA INTERFAZ":


5. SI ES NECESARIO EXPORTAR ALGÚN PROXY DIGITAMOS LOS SIGUIENTES COMANDOS:


6.PARA VERIFICAR QUE TENGAMOS ACCESO A INTERNET INTENTEMOS DESCARGAR ALGO,COMO POR EJEMPLO:
"WGET HTTP://WWW.GOOGLE.COM":


7.AHORA VAMOS A INSTALAR LOS  REPOSITORIOS DE DEBÍAN, LOS  REPOSITORIOS SON COMO UNA BODEGA DONDE SE ENCUENTRAN  LAS URL DE LOS PAQUETES  DE ACTUALIZACIÓN DE UN PROGRAMA A INSTALAR PARA UNA DISTRIBUCIÓN,PARA ELLO EDITAMOS EL ARCHIVO  CON /ETC/APT/SOURCES.LIST ,YA SEA CON "NANO" O CON "VI", LE QUITAMOS EL COMENTARIO A TODAS LAS URL Y SI ES NECESARIO MÁS REPOSITORIOS  SE ADICIONAN, GUARDAMOS LA CONFIGURACIÓN CON "CTRL+O" Y SALIMOS DEL ARCHIVO CON "CTRL+X":


 8. UNA VEZ EDITADO EL ARCHIVO DE LOS REPOSITORIOS   ACTUALIZAMOS  LOS PAQUETES CON "APT-GET UPDATE". ESTE COMANDO ACTUALIZA EL LISTADO DE TODOS ESTOS PAQUETES CON LA DIRECCIÓN DE DONDE OBTENERLOS  PARA QUE A LA HORA DE HACER LA BÚSQUEDA Y SU POSTERIOR DESCARGA SEA MÁS RÁPIDA HACIÉNDOLA EN NUESTRO ORDENADOR.


  
9. AHORA VAMOS A INSTALAR EL PAQUETE DHCP, PARA INSTALAR EL PAQUETE PUEDE SER DE DOS FORMAS CON EL COMANDO  "APT-GET  INSTALL ISC-DHCP-SERVER" O CON EL COMANDO "APTITUDE INSTALL DHCP3-SERVER":


10.UNA VEZ INSTALADO EL PAQUETE DEL SERVIDOR DHCP PROCEDEMOS A EDITAR SU ARCHIVO DE CONFIGURACIÓN: "/ETC/DHCP/DHCPD.CONF", GUARDAMOS LA CONFIGURACIÓN CON "CTRL+O" Y SALIMOS DEL ARCHIVO CON "CTRL+X":





-EN OPTION DOMAIN-NAME ESPECIFICAMOS  EL NOMBRE DEL DOMINIO DEL   SERVIDOR DNS QUE RESOLVERÁ NUESTRAS DIRECCIONES IP LOCALES.

-EN OPTION DOMAIN-NAME-SERVERS  ESPECIFICAMOS  LA IP  DEL DOMINIO DEL   SERVIDOR DNS QUE RESOLVERÁ  NUESTRAS DIRECCIONES IP LOCALES .

-EN DEFAULT-LEASE-TIME Y MAX-LEASE-TIME  SE ESPECIFICA POR CUANTO TIEMPO SE PRESTARA LA DIRECCIÓN IP, TIEMPO POR DEFECTO Y MÁXIMO EN SEGUNDOS. 

-EN SUBNET Y NETMASK ESPECIFICAMOS LA DIRECCIÓN DE RED  CON LA QUE  SE PRESTARA EL SERVICIO Y SU MASCARA DE SUBRED.

-EN RANGE ESPECIFICAMOS  EL RANGO   DE IPs  QUE SE PONDRÁ A DISPOSICIÓN  DE  LOS CLIENTES DHCP.

-EN OPTION ROUTERS ESPECIFICAMOS EL  GATEWAY  CON EL QUE SE PODRÁ SALIR DE NUESTRA RED LOCAL.


 11. AHORA, DESPUÉS DE EDITAR EL ARCHIVO DE CONFIGURACIÓN DEL SERVIDOR DHCP VAMOS A ACTIVAR EL PUERTO POR DONDE SE PRESTARA EL SERVICIO, PARA ELLO EDITAMOS EL  ARCHIVO  ISC-DHCP-SERVER EL COMANDO " NANO /ETC/DEFAULT/ISC-DHCP-SERVER" Y ALLÍ COPIAMOS EL NOMBRE DE LA INTERFAZ QUE TENEMOS ACTIVA:


12. AHORA VAMOS A CONFIGURARLE A NUESTRO SERVIDOR DHCP UNA IP ESTÁTICA PARA ASEGURAR LA DISPONIBILIDAD DE ESTE Y QUE LOS USUARIOS LO PUEDAN ENCONTRAR, GUARDAMOS LA CONFIGURACIÓN CON "CTRL+O" Y SALIMOS DEL ARCHIVO CON "CTRL+X":


13.REINICIAMOS EL PUERTO  PARA QUE CARGUE LA NUEVA CONFIGURACIÓN Y VERIFICAMOS QUE SI HAYA CAMBIADO LA IP A LA CONFIGURADA ESTÁTICAMENTE:


14. REINICIAMOS LOS SERVICIOS DE LA MAQUINA CON EL COMANDO "SERVICE NETWORKING RESTART":


15.AHORA SOLO QUEDA INICIAR, REINICIAR, PARAR  EL SERVICIO CON LOS SIGUIENTES COMANDOS:

"SERVICE ISC-DHCP-SERVER START"
"SERVICE ISC-DHCP-SERVER STATUS"
"SERVICE ISC-DHCP-SERVER RESTART"
"SERVICE ISC-DHCP-SERVER STOP"  



16.AHORA SOLICITE SERVICIO DHCP DESDE OTRA MÁQUINA, RECUERDE QUE EL ÁMBITO VA DESDE 192.168.184.4 A 192.168.184.104, MIRAREMOS LA PRUEBA EN WINDOWS SERVER 2008 R2, AHORA LA MÁQUINA DEBERÁ TENER  CONFIGURADA SU INTERFAZ EN MODO DHCP  Y ESTAR EN MODO DE RED INTERNA  AL  IGUAL QUE LAS MÁQUINAS A LAS QUE SE LES PRESTARA EL SERVICIO, ESTO  PARA EVITAR REPARTIR IP A TODA MÁQUINA QUE ESTE SOLICITANDO IP Y  SE GENERE CONFLICTO CON OTRA RED:



OTROS COMANDOS ÚTILES PARA VERIFICAR ERRORES Y SOLUCIONAR PROBLEMAS:

-TAIL -F -N 15 /VAR/LOG/SYSLOG : VER ERRORES, MOSTRAR PAQUETES DHCP.
- SHUTDOWN NOW: REINICIAR LA MÁQUINA AL INSTANTE.
-CAT  /ETC/DEBIAN_VERSION: VER LA VERSIÓN DE DEBÍAN.
-NANO  /ETC/APT/APT.CONF: VER LA CONFIGURACIÓN DEL PROXY.
-TAIL -F  /VAR/LOG/SYSLOG  | GREP DHCP : PERMITE VER LOS PAQUETES DHCP PARA CONCESION DE IP Y MOSTRAR ERRORES SOLAMENTE DE DHCP.
-TAIL -F  /VAR/LOG/MESSAGES : SE ENCUENTRAN MENSAJES DEL SISTEMA, CUALQUIER ERROR SE VE EN ESTOS ARCHIVOS. 
- TAIL -F  /VAR/LIB/DHCP/DHCPD.LEASES : PERMITE VER LOS PRESTAMOS Y CONCESIONES REALIZADAS POR EL SERVIDOR.


PARA HACER RESERVAS DE DIRECCIONES IP A UNA MÁQUINA ESPECIFICA  Y DENEGAR EL SERVICIO DHCP UTILIZAR LOS SIGUIENTES COMANDOS EN EL ARCHIVO DE CONFIGURACIÓN "NANO  /ETC/DHCP/DHCPD.CONF":




RESERVA:  
  HOST "NAME QUE QUIERA COLOCAR AL PC"
 CON ESTE PARÁMETRO IDENTIFICAREMOS AL HOST QUE UTILIZARA LA RESERVA, SI EL NOMBRE ES DE DOS PALABRAS O MÁS DEBEN COLOCARSEN JUNTAS POR QUE NO SE DEBEN DEJAR ESPACIOS EN DICHO NOMBRE.

 HARDWARE ETHERNET "MAC DEL PC"; 
 ESTE SIRVE  PARA PONER LA DIRECCIÓN MAC DE NUESTRO EQUIPO LA CUAL ES ÚNICA EN TODA LA RED, Y DE ESTA FORMA NOS ASEGURAREMOS QUE SEA ESTE CLIENTE ESPECÍFICAMENTE QUIEN UTILICE LA RESERVA.

 FIXED-ADDRESS "IP DEL PC";
AQUÍ NOS DICE QUE SE VA A HACER UNA RESERVA Y LA DIRECCIÓN IP A RESERVAR.


DENEGACIÓN:   
  HOST "NAME QUE QUIERA COLOCAR AL PC" {
                      HARDWARE ETHERNET "MAC DEL PC";
                      DENY BOOTING;
ES MUY SIMILAR A LA SINTAXIS QUE TIENE LA RESERVA, LO ÚNICO QUE CAMBIA ES LA ULTIMA LINEA QUE LO QUE HACE ES DENEGAR EL ACCESO.


ERRORES FRECUENTES AL MOMENTO DE CONFIGURAR Y ADMINISTRAR UN SERVICIO DHCP:

CUANDO ESTAMOS CONFIGURANDO NUESTRO SERVICIO DHCP PODEMOS OLVIDAR EDITAR ALGUNOS ARCHIVOS O PODEMOS COMETER ALGUNOS ERRORES DE  SINTAXIS, ALGUNOS DE ELLOS SON:

1. NO ESPECIFICAR EL PUERTO POR DONDE SE PRESTARA EL SERVICIO :

MUCHAS VECES OLVIDAMOS EDITAR UN ARCHIVO QUE EN DEBÍAN SE LLAMA ISC-DHCP-SERVER  QUE ES DONDE DEBE IR EL NOMBRE DE LA INTERFAZ POR DONDE SE PRESTARA EL SERVICIO, LA RUTA DEL ARCHIVO ES: /ETC/DEFAULT/ISC-DHCP-SERVER:

 UNA VEZ CONFIGURADO NUESTRO SERVICIO INTENTAMOS PRENDERLO  PERO ESTE FALLA:



EN ESTE CASO EL NOMBRE DE NUESTRA INTERFAZ ES ETH24, ESTE NOMBRE ES EL QUE DEBE ESTAR CONFIGURADO EN EL ARCHIVO ISC-DHCP-SERVER:


PARA COMPROBARLO  VAMOS AL ARCHIVO Y VERIFICAMOS  QUE EN "INTERFACES" ESTE EL NOMBRE DE NUESTRA INTERFAZ VISUALIZADA CON EL COMANDO IFCONFIG:


COMO SE PUEDE VER LA INTERFAZ QUE ESTA ALLI  ES LA ETH20 LA CUAL NO EXISTE EN NUESTRA MAQUINA  O POR LO MENOS NO ES LA UTILIZADA PARA BRINDAR EL SERVICIO DHCP, EL SERVICIO NO PODIA INICIAR POR QUE NO ENCONTRABA UNA INTERFAZ PREVIAMENTE CONFIGURADA CON LOS PARAMETROS  BÁSICOS DE RED,  EDITAMOS EL ARCHIVO Y CAMBIAMOS ETH20 POR  ETH24, GUARDAMOS LOS CAMBIOS:


REINICIAMOS DE NUEVO EL SERVICIO Y NOTAMOS QUE ESTE YA FUNCIONA CORRECTAMENTE, EL FAILED SE DEBE A QUE COMO EL SERVICIO YA ESTABA APAGADO ES IMPOSIBLE QUE LO VUELVA A APAGAR.

 

2.ERRORES DE SINTAXIS (FALTA DE PUNTO Y COMA): 

ES UNO DE LOS ERRORES DE SINTAXIS  MÁS COMUNES YA QUE FÁCILMENTE SE NOS PASA POR ALTO COLOCAR TODOS LOS SIGNOS DE PUNTUACIÓN EN LAS LINEAS DONDE SE REQUIEREN, AL INTENTAR ENCENDER EL SERVICIO ANUNCIA QUE SE A ENCONTRADO  UN ERROR DE CONFIGURACIÓN EN UNA LINEA ESPECIFICANDO EN QUE ARCHIVO Y EN QUE LINEA:



VAMOS AL ARCHIVO QUE NOS INDICA EL MENSAJE DE ERROR, A /ETC/DHCP/DHCPD.CONF Y ESPECÍFICAMENTE A LA LINEA 8:


COMO SE PUEDE VER FALTO UN PUNTO Y COMA AL FINAL DE LA LINEA DONDE ESTAMOS ESPECIFICANDO  EL GATEWAY, LE AGREGAMOS EL ";" A DICHA LINEA Y GUARDAMOS LOS CAMBIOS:


 REINICIAMOS DE NUEVO EL SERVICIO PARA VERIFICAR SU BUEN FUNCIONAMIENTO:



3.TODA LLAVE QUE SE HABRE SE DEBE CERRAR:
 UNA LLAVE EN LA  CONFIGURACIÓN DEL SERVICIO DHCP LO QUE HACE ES ESPECIFICAR UN  PARÁMETRO A TENER EN CUENTA AL MOMENTO DE BRINDAR EL SERVICIO, SI UNA LLAVE QUE SE HABRE NO SE CIERRA, EL PARÁMETRO QUEDARA INDEFINIDO Y SE GENERARÁ UN ERROR, AL TRATAR DE INICIAR EL SERVICIO MUESTRA EL ERROR Y ESPECIFICA  LA LINEA DONDE SE ENCUENTRA:



 VAMOS AL ARCHIVO DE CONFIGURACIÓN DEL DHCP A LA LINEA ESPECIFICADA EN EL ERROR QUE EN ESTE CASO ES LA ULTIMA Y NOTAMOS QUE FALTA CERRAR LA LLAVE:


EDITAMOS EL ARCHIVO ADICIONANDO LA LLAVE Y GUARDAMOS LA MODIFICACIÓN:


 AHORA SOLO REINICIAMOS EL SERVICIO  PARA VERIFICAR SU BUEN FUNCIONAMIENTO:



4.LA INTERFAZ FÍSICA EN VIRTUAL DEBE TENER EL MISMO NOMBRE:

EL NOMBRE DE LA INTERFAZ ESPECIFICA EL CANAL POR DONDE SE VA A DAR LA COMUNICACIÓN ENTRE DOS O MÁS MÁQUINAS, SI DOS MÁQUINAS EN LAS QUE SE QUIERE DAR UNA COMUNICACIÓN  NO TIENEN ACTIVA LA MISMA INTERFAZ NO SE PODRÁ DAR LA COMUNICACIÓN:



AL MOMENTO DE VERIFICAR EL NOMBRE DE LA INTERFAZ POR DONDE SE PRETENDÍA BRINDAR  Y RECIBIR EL SERVICIO EN AMBAS MÁQUINAS NOS ENCONTRAMOS CON QUE EL NOMBRE DE LAS INTERFACES ES DIFERENTE:


ASÍ QUE LO QUE HAREMOS ES COLOCAR LOS DOS ADAPTADORES EN ETH1 PARA QUE SE PUEDA DAR LA COMUNICACIÓN ENTRE LAS MÁQUINAS:





VERIFICAMOS QUE NUESTRA INTERFAZ ESTE CONFIGURADA EN DHCP Y VOLVEMOS A PEDIR IP PARA EL ADAPTADOR  :

 

5.ESPECIFICAR LA MAC CORRESPONDIENTE:

COMO YA SABEMOS CUANDO VAMOS A HACER UNA RESERVA PERMANENTE DE UNA DIRECCIÓN IP PARA UN DISPOSITIVO SE DEBE ESPECIFICAR  LA DIRECCIÓN MAC DE NUESTRO EQUIPO LA CUAL ES ÚNICA EN TODA LA RED, Y DE ESTA FORMA NOS ASEGURAREMOS QUE SEA ESTE CLIENTE ESPECÍFICAMENTE QUIEN UTILICE LA RESERVA, POR ERROR PODEMOS DIGITAR MAL LA MAC DEL PC AL QUE QUEREMOS HACERLE LA RESERVA Y ESTE OBTIENE UNA IP NORMAL DEL POOL DE DIRECCIONES,EN LA PRESENTE CONFIGURACIÓN DESEAMOS HACERLE UNA RESERVA  A CENTOS OTORGÁNDOLE CADA QUE SOLICITE IP LA 192.168.184.7:


DESPUÉS DE INICIAR EL SERVICIO, CENTOS SOLICITA IP PARA SU INTERFAZ ETH21, SEGÚN LA RESERVA DEBERÍA DARLE LA 192.168.184.25 PERO LE ALQUILO LA 192.168.184.4, UNA IP DE SU ÁMBITO:


VERIFICAMOS LA MAC DE LA INTERFAZ ETH21 EN CENTOS CON LA ESPECIFICADA EN LA RESERVA Y NOTAMOS QUE NO COINCIDEN, EDITAMOS LA MAC Y GUARDAMOS LOS CAMBIOS:


VOLVEMOS A PEDIR IP PARA LA INTERFAZ ETH21 Y VERIFICAMOS QUE SI LE DE LA IP ESPECIFICADA EN LA RESERVA:



TENER PRESENTE:













SERVICIO DHCP


                      
 
DHCP ES EL PROTOCOLO DE SERVICIO TCP/IP QUE UTILIZANDO EL PUERTO 67 "ALQUILA" O ASIGNA DINÁMICAMENTE DIRECCIONES IP DURANTE UN TIEMPO DETERMINADO  A LAS ESTACIONES DE TRABAJO,  ESTE UTILIZA UN MODELO CLIENTE-SERVIDOR EN EL QUE EL SERVIDOR DHCP MANTIENE UNA ADMINISTRACIÓN CENTRALIZADA DE LAS DIRECCIONES IP UTILIZADAS EN LA RED. LOS CLIENTES COMPATIBLES CON DHCP PODRÁN SOLICITAR A UN SERVIDOR DHCP UNA DIRECCIÓN IP Y OBTENER LA CONCESIÓN COMO PARTE DEL PROCESO DE INICIO DE RED.

UN POCO DE HISTORIA

DHCP SE DERIVA DE DEL PROTOCOLO BOOTSTRAP (BOOTP). BOOTP FUE DE LOS PRIMEROS MÉTODOS PARA ASIGNAR DE FORMA DINÁMICA DIRECCIONES IP A OTROS EQUIPOS . AL SER LAS REDES CADA VEZ MÁS GRANDES, BOOTP YA NO ERA TAN ADECUADO Y DHCP FUE CREADO PARA CUBRIR LAS NUEVAS DEMANDAS.



 LA CONFIGURACIÓN BÁSICA QUE PUEDE SER ENVIADA JUNTO CON LA DIRECCIÓN IP ES:
    -DIRECCIÓN IP 
    - LA MÁSCARA.
    - GATEWAY PARA LA MÁQUINA QUE QUIERE ACCEDER A LA RED.
    -SERVIDOR DNS PARA QUE LA ESTACIÓN DE TRABAJO PUEDA RESOLVER NOMBRES A DIRECCIONES IP.

LOS PARÁMETROS  QUE PUEDE PROPORCIONAR SON LOS SIGUIENTES:

-DIRECCIÓN IP.
- MASCARA DE RED.
-TIEMPO DE CONCESIÓN DE LA IP.
-TIEMPO DE RENOVACIÓN DE LA IP.
-TIEMPO DE RECONEXIÓN.

CONFIGURACIÓN DINÁMICA VS CONFIGURACIÓN ESTÁTICA




TIPOS DE MENSAJE DHCP: ( los mensajes que están en verde son ordenes enviadas por el cliente y los mensajes de azul son enviados por el servidor).


 PROCESO DE GENERACIÓN DE CONCESIONES:

1.EL CLIENTE DHCP DIFUNDE UN PAQUETE DHCPDISCOVER A LA RED PARA VER QUE SERVIDOR ENCUENTRA.
2.UN SERVIDOR DHCP PREPARA LA INFORMACIÓN A ENVIAR AL  CLIENTE.
3.EL SERVIDOR DHCP ENVÍA/DIFUNDE UN PAQUETE DHCPOFFER CON LA CONFIGURACIÓN PROPUESTA. 
4.EL CLIENTE DHCP ENVÍA UN DHCPREQUEST  (hace petición de IP).
5. EL SERVIDOR DHCP ENVÍA UN PAQUETE DHCPACK  (se hace el préstamo de dirección).
6. PARA RENOVACIÓN DE CONCESIONES SE ENVÍAN LOS DOS ÚLTIMOS PAQUETES (4 Y 5).


GLOSARIO:


ÁMBITO SERVIDOR DHCP.-UN ÁMBITO ES EL INTERVALO CONSECUTIVO COMPLETO DE LAS DIRECCIONES IP POSIBLES DE UNA RED PARA SER ALQUILADAS A MAQUINAS CLIENTES. 

SUPERÁMBITO. -UN SUPERÁMBITO ES UN AGRUPAMIENTO ADMINISTRATIVO DE ÁMBITOS QUE SE PUEDE UTILIZAR PARA ADMITIR VARIAS SUBREDES IP LÓGICAS EN LA MISMA SUBRED FÍSICA.

RANGO SERVIDOR DHCP.- UN RANGO DE DHCP ESTÁ DEFINIDO POR UN GRUPO DE DIRECCIONES IP EN UNA SUBRED DETERMINADA, COMO POR EJEMPLO DE 192.168.0.1 A 192.168.0.254, QUE EL SERVIDOR DHCP PUEDE CONCEDER A LOS CLIENTES.

CONCESIÓN O ALQUILER DE DIRECCIONES.- ES UN PERÍODO DE TIEMPO QUE LOS SERVIDORES DHCP ESPECIFICAN, DURANTE EL CUAL UN EQUIPO CLIENTE PUEDE UTILIZAR UNA DIRECCIÓN IP ASIGNADA.

AUTORIZACIÓN SERVIDOR DHCP.- HABILITACIÓN DEL SERVIDOR DHCP INSTALADO PARA QUE SIRVA DIRECCIONES IP A LOS CLIENTES PERTENECIENTES AL DOMINIO GESTIONADO POR ACTIVE DIRECTORY.

RESERVA DHCP. -ES UNA DIRECCIÓN IP ESPECIFICA DENTRO DE UN ÁMBITO, RESERVADA DE FORMA DEFINITIVA PARA SER UTILIZADA POR UN CLIENTE DHCP ESPECIFICO MEDIANTE CONCESIÓN.

 INTERVALO DE EXCLUSIÓN. - ES UNA SECUENCIA LIMITADA DE DIRECCIONES IP DE UN ÁMBITO, EXCLUIDA DE LAS OFERTAS DEL SERVICIO DHCP. LOS INTERVALOS DE EXCLUSIÓN ASEGURAN QUE EL SERVIDOR NO OFRECERÁ LAS DIRECCIONES DE ESTOS INTERVALOS A LOS CLIENTES DHCP Y A LA RED.


AGENTE DE RETRANSMISIÓN DE DHCP: -EQUIPO O ENRUTADOR CONFIGURADO PARA ESCUCHAR Y RETRANSMITIR DIFUSIONES DHCP/BOOTP A SERVIDORES DHCP UBICADOS EN DIFERENTES SUBREDES.


MODOS EN DHCP

EXISTEN 3 MODOS EN DHCP PARA PODER ASIGNAR DIRECCIONES IP A OTROS EQUIPOS:


1 – ASIGNACIÓN MANUAL: EL ADMINISTRADOR CONFIGURA MANUALMENTE LAS DIRECCIONES IP DEL CLIENTE EN EL SERVIDOR DHCP. CUANDO LA ESTACIÓN DE TRABAJO DEL CLIENTE PIDE UNA DIRECCIÓN IP, EL SERVIDOR MIRA LA DIRECCIÓN MAC Y PROCEDE A ASIGNAR LA QUE CONFIGURÓ EL ADMINISTRADOR.

2 – ASIGNACIÓN AUTOMÁTICA: AL CLIENTE DHCP (ORDENADOR, IMPRESORA, ETC.) SE LE ASIGNA UNA DIRECCIÓN IP CUANDO CONTACTA POR PRIMERA VEZ CON EL DHCP SERVER. EN ESTE MÉTODO LA IP ES ASIGNADA DE FORMA ALEATORIA Y NO ES CONFIGURADA DE ANTEMANO.

3 – ASIGNACIÓN DINÁMICA: EL SERVIDOR DHCP ASIGNA UNA DIRECCIÓN IP A UN CLIENTE DE FORMA TEMPORAL. DIGAMOS QUE ES ENTREGADA AL CLIENTE  QUE HACE LA PETICIÓN POR UN ESPACIO DE TIEMPO,CUANDO ESTE TIEMPO ACABA LA IP ES REVOCADA Y LA ESTACIÓN DE TRABAJO YA NO PUEDE FUNCIONAR EN LA RED HASTA QUE NO PIDA OTRA.







 

domingo, 26 de agosto de 2012

¿QUE ES SELINUX?

 SECURITY-ENHANCED LINUX, "seguridad mejorada de linux", es una caracteristica de seguridad de linux que provee una variedad de politicas de seguridad incluyendo controles de acceso del estilo de los del departamento de defensa de estados unidos a traves del uso de módulos de seguridad en el núcleo linux, no es una distribuión de linux, si no un "set" de modificaciones que puede ser aplicado a un sistema tipo unix como linux y BSD.

-Al ejecutar un kernel SElinux MAC se protege al sistema de aplicaciones maliciosas o dañadas que pueden perjudicar o destruir el siistemam SElinux define el acceso y los derechos de transición de cada usuario, aplicación, proceso y archivo en el sistema.


-La razón de usar USERLINUX es limitar el acceso que tienen las aplicacaciones a otras aplicaciones y alos ficheros, impidiendo que un proceso pueda modificar cualquier fichero del usuario con el que se lanzó. (firefox jamás deberia ser capaz de cambiar los permisos de mi clave privada ssh.


-Un administrador de un sistema SElinux tiene la posibilidad de configurar una politca donde se define  los archivos a los que tiene acceso cada programa, SElinux implementa un mecanismo para establecer en cada archivo y proceso el contexto en el que está siendo utilizado.






CONTROL DE ESCALAMIENTO DE PRIVILEGIOS: la seguridad esta segmentada en roles principales:


user_r: el más minimo privilegio, asigando simplemente a los usuarios;alguien con este rol no puede hacer escalamiento de privilegios ni alternar de rol.


stoff_r: similar al rol user_r , con la diferencia que con este rol se puede alternar a los diferentes  roles asignados con el perfil del usuario.


auditam_r: rol encargado de las herramientas de auditoria de manera unica y exclusiva, los usuarios de este rol solamente desempeñan esta función.


secadm_r:  rol encargado de manear las herramientas de seguridad, declarar nuevos roles, crear nuevas politicas y de ver los log de auditoria, mas no puede modificarlos.

 
sysadm_r: rol máximo en el sistema pero no puede usar las herramientas de auditoria ni modificar estos reportes.

 EL ARCHIVO DE CONFIGURACIÓN  /ETC/SYSCONFIG/SELINUX


Hay dos formas de configurar SElinux bajo redhat y centos usando la herramienta de configuración de nivel de seguridad (system-config-securitylevel), o manualmente editando el archivo  /etc/sysconfig/selinux  , este es el archivo de ocnfiguración principal para habilitar o inhabilitar SElinux, asi como tambien para configurar cual politica se debe imponer en el sistema  y como hacerlo.


NOTA: EL ARCHIVO /etc/sysconfig/selinux  CONTIENE UN ENLACE SIMBÓLICO AL ARCHIVO DE CONFIGURACIÓN REAL,  /etc/selinux/config.



  SUBCONJUNTO DE OPCIONES DISPONIBLES PARA LA CONFIGURACIÓN:

  
 .selinux= < enforcing | permissive | disabled > -- define el estado superior para selinux en un sistema.

 .enforcing  o "impositivo" __ se impone la politica de seguridad SELinux.


  permissive  o "permisivo" __ el sistema selinux advierte pero no impone la politco.Util para propositos de depuración o de resolución de problemas. En modo permisivo se registrarán más rechazos, pues los sujetos podrán continuar con acciones  que de lo contrario  serian rechazadas en el modo impositivo.


 disabled o "inhabilitado" __ SELinux esta completamente desactivado.los ganchos de SELinux no están conectados  al kernel y el pseudo sistema de archivos no esta registrado.


 .selinuxtype= <targeted | strict > --Especifica cuál politica esta siendo implantada actualmente por SELinux.

 targeted  (objetivo, dirigido): solamente se protegen ciertos demonios particulares.


 strict  (estricta): proteccion SELINX completa para todos los demonios.





CONOCER EL ESTADO ACTUAL DE SELINUX:


$ GETENFORCE 

 un valor:

DISABLE: indica que selinux esta desactivado.


PERMISSIVE: indica que selinux esta desactivado pero registrando cualquier evento que infringe sus politicas sin tomar ninguna accion a cambio.

ENFORCING:   indica que selinux esta activado actualmente y listo para actuar ante cualquier evento que infrinja cualquiera de sus politicas.

TAMBIEN SE PUEDE USAR EL COMANDO  $SEINFO (-B)  PARA AMPLIAR LA INFORMACIÓN DE ESTADO MOSTRADA POR  $ GETENFORCE .



APLICACIONES QUE ESTAN SIENDO DENEGADAS POR SELINUX EN MI SISTEMA:  

 $SEALERT -A  /VAR/LOG/AUDIT/AUDIT.LOG


¿COMO PUEDO PERMITIR QUE UN SERVICIO PUEDA USAR CUALQUIER PUERTO?


Regularmente  selinux solo permite que determinadas aplicaciones utilicen solo aquellos puertos para los cuáleshan sido configurados por defecto, por ejemplo, SSH regularmente escucha   por el puerto 22 y de estar SELinux con la politica de referencia strict  resultaria casi imposible intentar cambiarlo a otro puerto, como por ejemplo al puerto 10022, para  lograrlo necesitamos desplegar un conjunto de reglas confinadas en el dominio de SELinux llamado  "sshd_port" ssh de la siguiente manera:

 $ semanage port -a -t sshd_port_t -p tcp 10022
 otro ejemplo util es cambiar el puerto 80 por defecto por donde escucha  el servidor web apache:

$ semanage port -a -t http_port_t -p tcp 81


 

 

FIREWALL DE CENTOS


 QUE ES UN FIREWALL!

Es un hardware especifico con un sistema operativo o una IOS que filtra el tráfico TCP-UDP-ICMP-IP... y decide si un paquete pasa, se modifica, se convierte o se descarta. para que un firewall entre redes funcione como tal debe tener al menos dos tarjetas  de red. 

TOPOLOGIA CLÁSICA DE UN FIREWALL
 
ESQUEMA TIPICO DE FIREWALL PARA PROTEGER UNA RED LOCAL CONECTADA A INTERNET A TRAVES DE UN ROUTER, EL FIREWALL DEBE COLOCARSE ENTRE EL ROUTER   (CON UN UNICO CABLE)   Y LA RED LOCAL  (CONECTADO AL SWITCH O AL HUB DE LA LAN).


Netfiler es un firewall basado en host para los sistemas operativos linux (centOS, Redhat, Fedora), esta incluido como parte de la distribución de linux y se activa por defecto.Este  firewall es controlado por el programa llamado "iptables".Netfilter tendra lugar en el nivel del núcleo, antes de que un programa  puede  incluso procesar los datos de los paquetes de red.
un firewall de iptables esta integrado con el kernel, es parte del  S.O,  ¿como se pone en marcha?
 realmente lo que se hace es aplicar reglas, para ello se ejecuta el comando "iptables" , con el que añadimos,borramos, o creamos reglas, por ello un firewall de iptables no es si no un simple script de shell en el que se van ejecutando las reglas de firewall.
 Los ficheros de configuración por defecto  son : /etc/sysconfig/ipables.

ACTIVAR FIREWALL:

chkconfig iptables on
service iptables start
# restart the firewall
service iptables restart
# stop the firewall
service iptables stop
 CADENAS DEL FIREWALL:

 INPUT:   (CADENA DE ENTRADA), se utiliza para los paquetes dirigidos hacia el sistema, se usa para abrir o cerrar puertos de entrada y las direcciones IP/ subred, ""paquetes que llegan a nuestra máquina"".

OUTPUT:  (CADENA DE SALIDA), se utiliza cuando los paquetes  se generan desde el sistema,utilice estos puertos de salida  de apertura o cierre y las direcciones IP /subredes ""paquetes que salen de nuestra máquina"".

FORWARD:  (CADENA DE REDIRECCIÓN), se utiliza cuando se envian los paquetes a través de otra interface, usar esta cadena para enviar  y recibir tráfico de red local a internet ( cuando le vas a dar salida a la red tu server debe tener al menos 2 nicks, una apuntando hacia la red interna y la otra hacia el exterior de tu red) , permite al administrador controlar donde se enviaran los paquetes dentro de una LAN ""paquetes que pasan por nuestra máquina"".
 
RH-Firewall-1-INPUT: esta es una cadena de usuario personalizado, es utilizado por el INPUT, OUTPUT y las cadenas FORWARD.


SIGNIFICADOS DE DESTINO:

- EL OBJETIVO ACCEPT SIGNIFICA PERMITIR PAQUETE.
- EL OBJETIVO REJECT SIGNIFICA DESCARTAR EL PAQUETE Y ENVIAR UN MENSAJE DE ERROR AL HOST REMOTO.
- EL OBJETIVO DROP SIGNIFICA DESCARTAR EL PAQUETE Y NO ENVIAR UN MENSAJE DE ERROR AL HOST REMOTO O EL ENVIO DE ACOGIDA.

MODIFICACIONES NECESARIAS EN EL FIREWALL:
SERVICIO IPTABLES:  Se puede utilizar directamente el comando "iptables" ::
iptables -A INPUT -m state --state NEW -m tcp -p tcp --dport 53 -j ACCEPT
iptables -A INPUT -m state --state NEW -m udp -p udp --dport 53 -j ACCEPT
service iptables save












O añadiendo una configuración en el archivo  /etc/sysconfig/iptables:

-A INPUT -m state --state NEW -m tcp -p tcp --dport 53 -j ACCEPT
-A INPUT -m state --state NEW -m udp -p udp --dport 53 -j ACCEPT



Y reinicie el servicio iptables:

service iptables restart


NOTA: LA HERRAMIENTA "IPTRAF" DEPURA Y COMPRUEBA EL FUNCIONAMIENTO  DE IPTABLES, CON IPTRAF PODEMOS COMPROBAR SI LAS CONEXIONES TCP/IP SE LLEGAN A ESTABLECER O NO.