0% encontró este documento útil (0 votos)
5 vistas23 páginas

Administración de Redes: Apuntes: Ls Ls Ls Help Crtl+Mayc+6 ?

El documento proporciona una guía sobre administración de redes, incluyendo comandos básicos, modos de operación de routers y switches, y configuraciones de enrutamiento dinámico con RIP. También se abordan conceptos de VLANs, tipos de puertos de switch, y la configuración de HSRP para alta disponibilidad. Se incluyen prácticas y ejercicios para aplicar los conocimientos adquiridos en la configuración de redes.

Cargado por

dianaogando2004
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
5 vistas23 páginas

Administración de Redes: Apuntes: Ls Ls Ls Help Crtl+Mayc+6 ?

El documento proporciona una guía sobre administración de redes, incluyendo comandos básicos, modos de operación de routers y switches, y configuraciones de enrutamiento dinámico con RIP. También se abordan conceptos de VLANs, tipos de puertos de switch, y la configuración de HSRP para alta disponibilidad. Se incluyen prácticas y ejercicios para aplicar los conocimientos adquiridos en la configuración de redes.

Cargado por

dianaogando2004
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Administración de Redes: Apuntes

Comandos Básicos y Modos de Operación

●​ Comandos Útiles:
○​ ls: Cuando intentas hacer un ls en el sistema operativo del router, piensa que estamos
haciendo un telnet a un equipo que se llama ls y se queda esperando. Lo mismo ocurre con
help.
○​ CRTL+MAYC+6: Combinación de teclas útil.
○​ ?: Muestra los comandos disponibles.
●​ Modos de Operación:
○​ Modo Usuario:

HQ-R1>

●​
○​ Modo Privilegiado:

HQ-R1#

●​
○​ Modo Configuración Global:

HQ-R1(config)#

●​
○​ Modo Configuración de Interfaz:

HQ-R1(config-if)#

●​
●​ Transiciones entre Modos:
○​ enable: Acceder al modo privilegiado.
○​ configure terminal: Acceder al modo configuración global.
○​ disable: Salir al modo usuario.
○​ exit: Salir del modo actual.
●​ Configuración de Interfaces:
○​ ip address: Asigna una IP a la interfaz.
○​ Para hacer un ping, debes estar en modo usuario o privilegiado.
●​ Comandos de Diagnóstico:
○​ show ip route: Muestra las tablas de enrutamiento y las interfaces directamente
conectadas.
Práctica 1: Enrutamiento Dinámico

Tarea 1.1

●​ Subnetting
●​ Configuración de Interfaces
●​ Comprobación de Conectividad

Enrutamiento Dinámico con RIP

●​ Activación del Protocolo en una Interfaz:


○​ Extraer la información de prefijo/longitud de prefijo de la interfaz y empezar a publicarlo.
○​ Comienza a enviar publicaciones por dicha interfaz (si no activo el protocolo de enrutamiento
de esa interfaz, no envía).
○​ Debo activar el protocolo en todas las interfaces que estén conectadas.
●​ Comandos de Configuración:

R1#conf t
Enter configuration commands, one per line. End with CNTL/Z.
R1(config)#router rip
R1(config-router)#vesion 2
^
% Invalid input detected at '^' marker.

R1(config-router)#version 2
R1(config-router)#network [Link]
R1(config-router)#network [Link]
R1(config-router)#network [Link]

●​ Autosummary:
○​ Solo uso autosummary donde haya un cambio de dominio, de una red de clase A a otra red
de clase -> Pregunta de examen.
○​ Nos tenemos que preocupar donde se hace el proceso de inyección.
○​ En prácticas no va a pasar.

Limpieza de Configuración

●​ Comandos:
○​ show run
○​ Copiar el código.
○​ No pegar en un bloc de notas.
○​ erase startup
○​ reload
○​ no ip route [Link] [Link] [Link]
○​ loggin sync
○​ clear up route *: Limpiamos la tabla de enrutamiento.
○​ no auto-summary: (Ver apuntes de clase de teoría).

Clases de Direccionamiento IP

●​ Clase A: 0-127 R.H.H.H [Link]/8


●​ Clase B: 128-191 R.R.H.H [Link]/16
●​ Clase C: 192-223 R.R.R.H [Link]/24, [Link]/24

Comprobaciones

●​ Ping entre todos los endpoints (hosts).


●​ Análisis de la tabla de enrutamiento:
○​ HQ-R1, HQ-R2, HQ-R3:
○​ Subredes [Link]/8 -> L,C,R.
○​ Ruta por defecto [Link]/0.
○​ ISP1, ISP2, ISP3:
○​ Subredes [Link] (L,C,R).
○​ Redes [Link]/8 y [Link]/24.
○​ BR:
○​ Subredes [Link]/24.
○​ Ruta por defecto [Link]/0.

Ejercicios

●​ Ejercicio 1:
○​ ¿Por qué en el ejercicio 1 la ruta estática del router 2 es la por defecto en vez de la
[Link]?
●​ Ejercicio 3:
○​ Porque si pongo network [Link], me pone [Link] y aunque le haga el no
auto-summary no me lo pone bien creo.

Dominio de Broadcast o de Difusión

●​ Conjunto de dispositivos finales que reciben una trama de difusión generada por cualquiera de ellos.
●​ Porque la dirección de destino es la broadcast, ya que como no se la MAC, le pregunto a todos y
como suponemos que la red funciona bien, nos conecta al que le estamos preguntando.
Práctica 2: Configuración de Switches y VLANs

Switches

●​ Tablas de Envío:
○​ DIR MAC y Puertos Asociados: Similar a la tabla de enrutamiento de un router.
○​ Comando: show mac-address-table.
●​ Dominio de Broadcast:
○​ Envío del dominio de broadcast entre diferentes dispositivos: router.
●​ VLANs:
○​ Comandos:
○​ show vlan
○​ show vlan brief
●​ Configuración de VLANs:
○​ Las VLANs se configuran con números entre 0-1095, pero se usan de 1-1094.
○​ Comandos:

Switch(config)#vlan 10
Switch(config-vlan)#name TIC
Switch(config-vlan)#exit
Switch(config)#interface f0/1
Switch(config-if)#switchport access vlan 10

●​
○​ Método Alternativo:

Switch(config)#interface range f0/2-12


Switch(config-if-range)#switchport access vlan 10
Switch(config-if-range)#end

●​
○​ Verificación:

Switch#show vlan brief

VLAN Name Status Ports


---- -------------------------------- --------- -------------------------------
1 default active Fa0/13, Fa0/14, Fa0/15, Fa0/16
Fa0/17, Fa0/18, Fa0/19, Fa0/20
Fa0/21, Fa0/22, Fa0/23, Fa0/24
Gig0/1, Gig0/2
10 TIC active Fa0/1, Fa0/2, Fa0/3, Fa0/4
Fa0/5, Fa0/6, Fa0/7, Fa0/8
Fa0/9, Fa0/10, Fa0/11, Fa0/12
1002 fddi-default active
1003 token-ring-default active
1004 fddinet-default active
1005 trnet-default active

●​
○​ Creación de VLAN:

Switch(config)#interface range f0/13 - 24


Switch(config-if-range)#switchport access vlan 20
% Access VLAN does not exist. Creating vlan 20

●​

Información de VLANs

●​ La información de la creación de las VLANs se almacena en un archivo aparte que se llama


[Link], el cual es un archivo binario que no se puede tocar. Lleva la información de toda la
VLAN, pero la asignación de puertos va en la running-config.

Tipos de Puertos de Switch

●​ Acceso: Puertos asociados a una única VLAN (switchport access vlan 20).
●​ Troncales: Transportan información de varias VLANs simultáneamente.
●​ Comandos de Verificación:
○​ show interface trunk: Mirar las interfaces troncales.
○​ show vlan brief: Ver el resto de las VLANs.

Modos Operativos de los Puertos de Switch

●​ Acceso: Cómo se comporta el puerto.


●​ Troncal
●​ Shutdown

Modos Administrativos

●​ Dynamic Desirable: Los puertos enviaban mensaje DTP periódicamente (no es segura).
●​ Dynamic Automatic: Monta un troncal automáticamente pero se lo tiene que pedir al otro. No
debemos dejar los puertos en modo automático nunca.
●​ Static Access: Desactiva el DTP con el comando switchport mode access.
●​ Trunk: Para que no se envíen DTP necesitamos poner nonegotiate (configuración recomendada
por las buenas prácticas).

Dynamic Trunking Protocol (DTP)

●​ Desaconsejado porque permite llevar a cabo ataques graves a las infraestructuras de red.
●​ Objetivo: Si tengo un switch y me conectas al PC, estos tengan acceso. Pero en el momento en el
que conecta un switch, se pone en trunk directamente.

Configuración de Puertos de Acceso y Troncales en Switches Cisco

●​ Puerto de Acceso:

Switch(config)#switchport mode access


Switch(config)#switchport access vlan 10

●​ Puerto Troncal:

Switch(config-if)#switchport trunk encapsulation dot1q


Switch(config-if)#switchport mode trunk

VLAN -> Dominio de Broadcast -> Red Subred (Prefijo de Red)


Configuración de Puertos Troncales en Routers

●​ Subinterfaces:
○​ Interfaz tipo slot/tarjeta número.
○​ Comandos:

DL-R1(config)#int g0/0.10
DL-R1(config-subif)#encapsulation dot1q 10
DL-R1(config-subif)#ip address [Link] [Link]

DL-R1(config)#int g0/0.20
DL-R1(config-subif)#encapsulation dot1q 20
DL-R1(config-subif)#ip address [Link] [Link]

●​
●​ Activación de la Interfaz Física:

DL-R1(config-subif)#int g0/0
DL-R1(config-if)#no shutdown

Switch Multicapa

●​ Comandos:
○​ switchport trunk encapsulation dot1q
○​ ip routing
○​ no switchport
○​ show spanning-tree
○​ spanning-tree vlan 10 priority
○​ spanning-tree vlan 10 root primary/secondary
○​ switchport trunk native vlan 10

HSRP (Hot Standby Router Protocol)

●​ Configuración Básica:

DL-SW1#conf t
Enter configuration commands, one per line. End with CNTL/Z.
DL-SW1(config)#int vlan 10
DL-SW1(config-if)#standby 10 ip [Link]
DL-SW1(config-if)#standby 10 priority 105
DL-SW1(config-if)#standby 10 preempt

●​ Verificación:
○​ show standby brief
○​ show standby
●​ Tracking:

DL-SW3(config-if)#standby 10 track g1/0/24

Configuración de Puerta de Enlace en PCs


●​ Cambiar la puerta de enlace a [Link].

Capa 2 y Capa 3

●​ El activo de HSRP y el raíz de Spanning Tree debe ser el mismo.


Práctica 2: Escenario Base

Configuración en AL-SW1 y AL-SW2 (Switches de acceso)

1.​ Crear VLANs:

vlan 10
name BLUE
exit

vlan 20
name RED
exit

vlan 30
name GREEN
exit

vlan 40
name YELLOW
exit

2.​ Asignar los puertos de acceso a cada VLAN:

int range f0/1 - 6


switchport mode access
switchport access vlan 10
exit

int range f0/7 - 12


switchport mode access
switchport access vlan 20
exit

int range f0/13 - 18


switchport mode access
switchport access vlan 30
exit

int range f 0/19 - 24


switchport mode access
switchport access vlan 40
exit

3.​ Configurar las interfaces G0/1 y G0/2 como enlaces troncales:

int g0/1
switchport mode trunk
switchport trunk encapsulation dot1q
exit

int g0/2
switchport mode trunk
switchport trunk encapsulation dot1q
exit

4.​ Activar PortFast en todos los puertos de acceso:

int range f0/1 - 24


spanning-tree portfast
exit

Configuración en DL-SW1 y DL-SW2 (Switches de distribución)

1.​ Crear las VLANs en ambos switches:

vlan 10
name BLUE
exit

vlan 20
name RED
exit

vlan 30
name GREEN
exit

vlan 40
name YELLOW
exit

2.​ Configurar las interfaces G1/0/1, G1/0/2 y G1/0/3 como enlaces troncales:

interface range GigabitEthernet 1/0/1 - 3


switchport mode trunk
switchport trunk encapsulation dot1q
exit

3.​ Configurar STP en DL-SW1 y DL-SW2:

DL-SW1

spanning-tree vlan 10 root primary


spanning-tree vlan 20 root primary
spanning-tree vlan 30 root secondary
spanning-tree vlan 40 root secondary
DL-SW2

spanning-tree vlan 30 root primary


spanning-tree vlan 40 root primary
spanning-tree vlan 10 root secondary
spanning-tree vlan 20 root secondary

Configuración en DL-SW1 y DL-SW2 con direcciones IP y conectividad con Core-R1 y


Core-R2

DL-SW1:

int vlan 10
ip address [Link] [Link]
no shutdown
exit

int vlan 20
ip address [Link] [Link]
no shutdown
exit

int vlan 30
ip address [Link] [Link]
no shutdown
exit

int vlan 40
ip address [Link] [Link]
no shutdown
exit

ip routing

DL-SW2:

int vlan 10
ip address [Link] [Link]
no shutdown
exit

int vlan 20
ip address [Link] [Link]
no shutdown
exit

int vlan 30
ip address [Link] [Link]
no shutdown
exit

int vlan 40
ip address [Link] [Link]
no shutdown
exit

ip routing

Configurar un grupo HSRP para cada VLAN, utilizando como dirección IP virtual, la primera dirección
IP disponible de la red. DL-SW1 deberá ser el router activo para las VLAN 10 y 20, y standby para la 30
y 40. DL-SW2 deberá ser el router activo para las VLAN 30 y 40, y standby para la VLAN 10 y 20.

DL-SW1

! VLAN 10 - Activo en DL-SW1


int vlan 10
standby 10 ip [Link]
standby 10 priority 110
standby 10 preempt
exit

! VLAN 20 - Activo en DL-SW1


int vlan 20
standby 20 ip [Link]
standby 20 priority 110
standby 20 preempt
exit

! VLAN 30 - Standby en DL-SW1


int vlan 30
standby 30 ip [Link]
standby 30 priority 90
standby 30 preempt
exit

! VLAN 40 - Standby en DL-SW1


int vlan 40
standby 40 ip [Link]
standby 40 priority 90
standby 40 preempt
exit

DL-SW2

! VLAN 10 - Standby en DL-SW2


int vlan 10
standby 10 ip [Link]
standby 10 priority 90
standby 10 preempt
exit
! VLAN 20 - Standby en DL-SW2
int vlan 20
standby 20 ip [Link]
standby 20 priority 90
standby 20 preempt
exit

! VLAN 30 - Activo en DL-SW2


int vlan 30
standby 30 ip [Link]
standby 30 priority 110
standby 30 preempt
exit

! VLAN 40 - Activo en DL-SW2


int vlan 40
standby 40 ip [Link]
standby 40 priority 110
standby 40 preempt
exit

Haz un seguimiento de las interfaces G1/0/4 y G1/0/5, de modo que se


produzca un cambio de rol (activo standby; standby activo) cuando el número
de interfaces seguidas (tracked interfaces) activas sea inferior en el activo.
NO SE PONE EL DECREMENTO YA QUE SIEMPRE ES 10 EN ESTE CASO

DL-SW1

! VLAN 10 - Activo en DL-SW1 (Tracking activado)


int vlan 10
standby 10 track g1/0/4
standby 10 track g1/0/5
exit

! VLAN 20 - Activo en DL-SW1 (Tracking activado)


int vlan 20
standby 20 track g1/0/4
standby 20 track g1/0/5
exit

! VLAN 30 - Standby en DL-SW1 (Tracking activado)


int vlan 30
standby 30 track g1/0/4
standby 30 track g1/0/5
exit

! VLAN 40 - Standby en DL-SW1 (Tracking activado)


int vlan 40
standby 40 track g1/0/4
standby 40 track g1/0/5
exit
DL-SW2

! VLAN 10 - Standby en DL-SW2 (Tracking activado)


int vlan 10
standby 10 track g1/0/4
standby 10 track g1/0/5
exit

! VLAN 20 - Standby en DL-SW2 (Tracking activado)


int vlan 20
standby 20 track g1/0/4
standby 20 track g1/0/5
exit

! VLAN 30 - Activo en DL-SW2 (Tracking activado)


int vlan 30
standby 30 track g1/0/4
standby 30 track g1/0/5
exit

! VLAN 40 - Activo en DL-SW2 (Tracking activado)


int vlan 40
standby 40 track g1/0/4
standby 40 track g1/0/5
exit

Configura como interfaces enrutadas los puertos G1/0/4 y G1/0/5, asignándoles las IP que están
especificadas en el escenario.

DL-SW1

int g1/0/4
no switchport
ip address [Link] [Link]
no shutdown

int g1/0/5
no switchport
ip address [Link] [Link]
no shutdown

DL-SW2

int g1/0/4
no switchport
ip address [Link] [Link]
no shutdown
int g1/0/5
no switchport
ip address [Link] [Link]
no shutdown
Activa el enrutamiento IP y el protocolo de enrutamiento adecuado para
intercambiar información con Core-SW1 y Core-SW2.

DL-SW1:

router ospf 1

network [Link] [Link] area 0


network [Link] [Link] area 0
Y en las 4 VLANs
network [Link] [Link] area 0

DL-SW2:

router ospf 1

network [Link] [Link] area 0


network [Link] [Link] area 0
Y en las 4 VLANs
network [Link] [Link] area 0

Si no queremos poner una única ponemos:


network [Link] [Link] area 0
network [Link] [Link] area 0
network [Link] [Link] area 0
network [Link] [Link] area 0
PRÁCTICA 3
NA no aplica
- no permite tráfico

NAT se pone donde se cambie de direccionamienot a privado a uno publico


La NAT se configura en FW

LISTAS DE CONTROL DE ACCESO:


- son un elemento fundamental de las soluciones de seguridad en redes de
comunicaciones
- y permite que yo convierta un router en un firewall

-Una ACL es una lista secuencial de comandos permit o deny, que se aplican (o no) a
los paquetes que atraviesan el router en base a información de las cabeceras de capa
3 y 4 del paquete
​ PERMIT : permite el trafico
​ DENY: comandos los cuales deniegan
​ Tienen un elemento clave el cual es una comprobacion de condiciones (el matching) que puede
pasar y que no
​ ​ . esta condicones puede ser ip dest, ip org, tipo,..
​ ​ TIPO: - UDP: nº de puerto
​ ​ ​ ​ TCP: flags, nº de puerto
​ ​ ​ ​ ICMP: comandos
​ ​ ​ ​ ODPF: tipos de mensajes

ACL: limita el trafico entre diferentes redes. Proporciar un nivel basdico de seguidad, entre otras cosas.

CONEXIONES TCP:
TCP SYN=1 =>NO ESTABLECIDA => INICIADOR
​ ACK=0 -------------> TCP: SYN=1
​ ​ ​ ​ ​ ​ ​ ACJK=1 =>CONEXION EXTABECIDA EN EL RESTO
DE CASOS
​ ​ ​ <-------------
TCP: SYN=0
​ ACJK=1

!!!!!! IMPORTANRTE EL TRAFICO SALIENTE Y ENTRARNTE;

MI RED R INTERNET
| |
IN ​ OUT
-------------------------->

| |
OUT IN
<--------------------------

(referencia por el router)


| -> filtro

| ACL 10 PERMIT <COND 1>


| ACL 20 PERMIT <COND 2>
| ACL 30 PERMIT <COND 3>
| ACL 40 PERMIT <COND 4>
| ACL 50 PERMIT <COND 5>
V
DENY

LAS ACL NO SE APLICAN AL TRAFICO GENERADO POR EL PROPIO ROUTER


Si yo teno dos router conectados entre ejecigando OSPF o HRPS, que pasa? los mensaje ospf que envia r1
a r2 los ACL no le adectan si es OUT.
Pero si de r1 va a r2 y hay un IN o lo dejo pasar como un apquete normla o me peta todo

Existen 2 tipos de ACLs


​ – Estándar: Pueden filtrar únicamente por dirección IP origen
​ ​ access-list 10 permit [Link] [Link]

​ ​ (cada vez se usan menos pero mira la compatibiliada hacia atras)

​ – Extendidas: Pueden filtrar por:


​ ​ • IP origen y destino
​ ​ • Campo protocolo
​ ​ • Datos específicos de los protocolos empaquetados en IP
​ ​ ​ – Puertos TCP origen y destino
​ ​ ​ – Puertos UDP origen y destino
​ ​ ​ – Comandos ICMP
​ ​ access-list 103 permit tcp [Link] [Link] any eq 80

​ ​ ​ |​ NUMERADAS(basadas en numeros): identificar la acl con un numero |


NOMBRADAS(basadas en nombres) hoy en dia + usadas
​ ​ ​ |​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​
​ ​ ​ ​ ​ ​ |
ESTANDAR​ |​ 1-99 1300-1999​ ​ ​ ​ ​ ​ ​ ​ ​
​ ​ ​ ​ | nombre
​ ​ ​ |​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​
​ ​ ​ ​ ​ ​ |
EXTENDIDAS​ |​ 100-199 2000-2699​ ​ ​ ​ ​ ​ ​ ​ ​
​ ​ ​ | nombre

!!!!!! MACARAS WILDCARD:


- especificar qué bits de la dirección indicada deben ser comprobados y cuáles pueden ser ignorados
[Link] / 24
|_________|
[Link]

[Link] / 32
|________|
[Link] ya que quiero comprobar todos los bits de la direccion

caso intermedio: yo quiero que [Link] / 24 los de la mitad inferior PERMIT


​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ ​ los de la mitad
inferior DENY

192.168.1._ _ _ _ _ _ _ _
|_________|
0.0.0.

entre 0 -127 0 _ _ _ _ _ _ _ => [Link]


entre 128 - 255 1 _ _ _ _ _ _ _ => [Link]

[Link] - 15.0 -> [Link]

[Link] y [Link]/24
192.168. _ _ _ _ _ _ _ _ . _ _ _ _ _ _ _ _
Para decir que quieri espedocar unso bits y el resto que me den igual, lo hago con una mascafra wildcard
En lo que me quiero fijar -> 0
Lo que me da igual -> 1
Por ello 192.168. 0000 _ _ _ _ . _ _ _ _ _ _ _ _
​ ​ ​ ​ ​ 1111.11111111
_________________________________________________
​ ​ 0.0.00001111.11111111

[Link] y [Link]/24 -> hay mas de una mascara xq las combinaciones en binario no me dan,
normalmente no caen porqué es ir a pillar

- HOST <IP>
​ [Link] [Link] -> HOST [Link] -> [Link] [Link] ANY

Los ACLs van en los cambios de zonas de seguridad -> SEGURIDAD PERIMETRAL BÁSICA
En un switch multicapa tenemos interfaces de capa 2 como son las int troncales y tenemos de capa 3.
Las ACLs solo se aplican en las int de capa 3, se aplican en las SVI y en las enrutadas.
ME DEJA APLICARLA EN LA DE LA CAPA 2 PERO NO HACE NADA. INCORRECTO EN UN EXAMEN !!!!!
Lim:
Solo puedo aplicar 1 ACL por interfaz, protocolo y dirección -> convertir en una sola y aplicar un filtro

Creamos las ACL y las aplicaremos en las interfaces


​ - Los errores pueden generar cortes de servicio, necesidad de largos procesos de resolución de
problemas y degradar el rendimiento de la red
​ - Por ello, la creación de ACLs debe seguir un proceso cuidadoso:
​ ​ 1. Basar las ACLs en la política de seguridad de la organización
​ ​ 2. Preparar una descripción de lo que debe hacer la ACL
​ ​ 3. Utilizar un editor de textos para crearla, editarlas y guardarlas
​ ​ 4. Comprobar las ACLs en un laboratorio de pruebas antes de aplicarlas
​ ​ 5. Tener un plan de recuperación MUY IMPORTANTE, SIEMPRE HAY QUE IR CON
BACKUP

​ - Reglas básicas:
​ ​ · ACL estándar: Deben colocarse próximas al destino
​ ​ · ACL extendidas: Deben colocarse lo más próximas al origen

SHOW IP ACCESS-LIST
​ SERVICIOS INT OSP(PORTFAST) <- IN
​ DENY RESTO DE RED INT
​ SERVICIOS A INT -> OUT
​ DENY IP ANY ANY

Crea: 1 crea ACL


​ 2 aplica ACL

Borrar: 1 eliminar la aplicación de la ACL


​ ​ 2 elimina la ACL

Si no pongo permit no conduzco.

diapo 48

PENSAR EN APLICAR LOS FILTROS DE LOS SWITCH MULTICAPA


TAMBIÉN DE ACCESO A CORE Y DE CORE A ACCESO

DEFINIR Y APLICAR LAS POLÍTICAS DE SEGURIDAD DE LAS ACLS EN LOS SWITCH DE


DISTRIBUCIÓN
Y TENEMOS 3 EDIFICIOS LA 10.1 10.2 Y LA 10.55 QUE TIENEN TODOS LOS SERVIDORES

Tenemos que poner las IPs MARCIANAS.


CBAC: es una solución de filtrado a nivel de capa de aplicación -> analiza las cabeceras de las capas 2 y 3 y
aplicacion; pero nosotros lo que haremos será filtrar de forma inteligente paquetes TCP y UDP basándose en
información de las sesiones de los protocolos de capa de aplicación.

Funcionamiento de CBACs:

ACCESS-LIST 100 PERMIT TCP [Link]


[Link] HOST [Link] EQ 23
esto lo que hace es limitar el acceso de
entrada al fw
quiero que las ips interiores tengo retorno, pero no que las de fuera puedan entrar, por ello, esto no drive:
​ ACCESS-LIST 100 PERMIT TCP [Link] [Link] ANY EQ 443
ACCESS-LIST 100 PERMIT ANY

Para conseguir esto necesitamos las CBAC:

Podemos hacer esto con otros protocolos como DNS, ICMP pero cada una tiene su forma de trabajo

En un escenario sencillo del profe:


-​ R1
-​ ACCESS-LIST 100 PERMIT TCP [Link] [Link] ANY EQ 443
-​ si quiero poner alguno mas: ACCESS-LIST 100 PERMIT ICMP [Link] [Link] ANY
-​ el resto los deniego: ACCESS-LIST 100 DENY IP ANY ANY
-​ INT G0/0
-​ IP ACCESS-GROUP 100 IN
-​ END
-​ ACCESS-LIST 101 DENY IP ANY ANY
-​ INT G0/2 que es la inf externa
-​ IP ACCESS-GROUP 101 IN
-​ Vamos a configurar la CBAC:
-​ Elegir una interfaz interna o externa.
-​ nosotros hacemos en la int interna con tráfico entrante y queremos que el tráfico de
retorno se acepte desde el exterior
-​ Configurar una ACL IP en dicha interfaz.
-​ Definir las normas o reglas de inspección.
-​ ip inspect name inspection_name protocol [alert {on | off}] [audit-trail {on | off}] [timeout
seconds]
-​ Aplicar una regla de inspección a la interfaz.
-​ en este caso queremos inspeccionar en que entra en el router
-​ En la interfaz donde se inicia el tráfico, aplicar una ACL en dirección IN que permita
sólo el tráfico buscado y aplicar la regla en dirección IN que inspeccione el tráfico
buscado.
-​ En otras interfaces, aplicar una ACL en dirección IN que deniegue todo el tráfico,
excepto el tráfico que no ha sido inspeccionado por el firewall.
-​ ACTIVAR LICENCIA security plus
-​ conf t
-​ license boot module c2900 technology-package securityk9
-​ end
-​ wr
-​ reload
-​ AHORA YA SE NOS QUEDA INSTALADO SIN PROBLEMA
-​ ip inspect name INSIDE-TO-OUTSIDE tcp
-​ int g0/0
-​ ip inspect INSIDE-TO-OUTSIDE in
-​ show ip inspect sessions
-​ si quiero poner otra regla: ip inspect name INSIDE-TO-OUTSIDE icmp
-​ vamos con los ACL
-​ conf t
-​ ip access-list extended 101
-​ 3 permit tcp any host [Link] ep 80 para permitir el http
-​ 5 permit tcp any host [Link] ep 25
-​ end

NAT
escenario diferente del profe
cuando intentando poner NAT cambiamos las ip entonces nos liamos, pero tenemos que estar muy atentos
-​ configurar un mapeo de puertos estáticos donde la diga el equipo que tiene la dir ip [Link]
desde el exterior va a ser visto como [Link]. ESTO NO VAMOS A CONFIGURAR
MANUALMENTE Y VAMOS A DEFINIR LA ASIGNACIÓN
-​
P4:
1.​ Traducimos las IP privadas a públicas en el FW:
a.​ Las direcciones privadas [Link]/16 se deben traducir a [Link]
ip nat pool A [Link] [Link] netmask [Link]
access-list 20 permit [Link] [Link]
ip nat inside source list 20 pool A OVERLOAD
int g0/0
ip nat inside
int g0/01
ip nat outside
int g0/2
ip nat inside

b.​ Las direcciones privadas [Link]/16 se deben traducir a [Link]


ip nat pool B [Link] [Link] netmask [Link]
access-list 21 permit [Link] [Link]
ip nat inside source list 21 pool B OVERLOAD
int g0/0
ip nat inside
int g0/01
ip nat outside
int g0/2
ip nat inside

c.​ Las direcciones privadas [Link]/16 se deben traducir a [Link]


ip nat pool C [Link] [Link] netmask [Link]
access-list 22 permit [Link] [Link]
ip nat inside source list 22 pool C OVERLOAD
int g0/0
ip nat inside
int g0/01
ip nat outside
int g0/2
ip nat inside

d.​ Las direcciones privadas [Link]/24 se deben traducir a [Link]


ip nat pool D [Link] [Link] netmask [Link]
access-list 23 permit [Link] [Link]
ip nat inside source list 23 pool D OVERLOAD
int g0/0
ip nat inside
int g0/01
ip nat outside
int g0/2
ip nat inside

e.​ La IP y Puerto [Link]:443 se debe publicar como [Link]:443


ip nat inside source static tcp [Link] 443 [Link] 443

f.​ Las direcciones privadas de [Link]/24 se deben publicar como [Link]


ip nat pool E [Link] [Link] netmask [Link]
access-list 24 permit [Link] [Link]
ip nat inside source list 24 pool E OVERLOAD
int g0/0
ip nat inside
int g0/01
ip nat outside
int g0/2
ip nat inside

g.​ Las IP y Puerto [Link]:443 se debe publicar como [Link]:443


ip nat inside source static tcp [Link] 443 [Link] 443

Des Descr
tino ipción

10. HTTP
255 intern
.1.0 o
/24

10. DNS
255 intern
.1.1 o
0

Inte HTTP
rnet a
(0.0 Intern
.0.0 et
/0)
Inte HTTP
rnet Sa
(0.0 Intern
.0.0 et
/0)

Inte Ping/I
rnet CMP
(0.0 a
.0.0 Intern
/0) et

También podría gustarte