Propuesta de Arquitectura de Red Convergente
Propuesta de Arquitectura de Red Convergente
REQUERIMIENTOS DE LAN 5
Descripción de requerimiento 5
Descripción de propuesta 5
Topología 6
Equipos, descripción, justificación, marcas, características y cantidades 6
Beneficios al negocio 8
Recomendaciones 9
REQUERIMIENTOS WIRELESS 10
Descripción del requerimiento 10
Descripción de la propuesta 10
Topología 12
Equipos, descripción, justificación, marcas, características y cantidades 13
Beneficios al negocio 13
Recomendaciones 14
REQUERIMIENTOS DE SEGURIDAD 20
Descripción del requerimiento 20
Descripción de la propuesta 20
Topología 22
Equipos, descripción, justificación, marcas, características y cantidades 22
Beneficios al negocio 23
Recomendaciones 24
CONCLUSIÓN 29
COMENTARIOS 30
David Andres Vasquez Anguiano 30
Erick Alejandro Gómez Calderón 30
Torres Vázquez Sergio Eduardo 30
GLOSARIO 31
BIBLIOGRAFÍA 33
INTRODUCCIÓN
El objetivo del presente documento es dar a conocer una propuesta de arquitectura de red
convergente; capaz de transmitir datos, voz y video. Del mismo modo se presenta parte del desarrollo y
evolución de la arquitectura de red a través de una serie de etapas hasta llegar a la versión que
presentaremos al final del documento. El diseño contempló las características esenciales con las que debe
contar una arquitectura de red eficiente y segura: alta disponibilidad, telefonía IP, protocolos de red y
orientada a cumplir los tres pilares esenciales de la triada de seguridad.
Antes de sumergirnos más en los detalles de cada sección de la propuesta, nos gustaría responder
a la siguiente pregunta ¿qué es una red de computadoras?, nosotros hemos adoptado la siguiente
definición considerando que involucra los aspectos inherentes de una red:
A lo largo del documento detallaremos nuestra arquitectura de red mostrándola con una topología
de red; mapa físico o lógico de una red, dicho con otras palabras es la forma en que está diseñada a
grandes rasgos, sin tomar en cuenta la distribución de los equipos o detalles técnicos de esta, sino
solamente las conexiones entre las distintas entidades de la red.
Por último, en las últimas secciones del documento se encontrará la propuesta final por parte de
nosotros, esta propuesta se centra en el aspecto de la seguridad, debido a que día con día nos tropezamos
más frecuentemente con noticias sobre ciberataques reales a compañías e instituciones. Sin duda
protegerse ante estas clases de amenazas ha dejado de ser un tema futurista o ajeno, pero la protección y
el cuidado de tu información es algo que no puedes dejar en las manos de cualquiera, por eso estamos
aquí con una propuesta que elevará la confianza de tu compañía en un entorno tan riesgoso.
1 "Red de Computadoras". Autor: María Estela Raffino. De: Argentina. Para: [Link]. Disponible en: [Link]
Consultado: 27 de enero de 2021. Fuente: [Link]
1
Nuestros aliados de confianza
Cisco Systems, Inc: Además de ser una de las empresas líder en el área, CISCO ofrece
productos de confianza y de alta calidad lo que nos ayuda a estar seguros de que nuestros dispositivos
tendrán una vida útil larga y darán el mejor rendimiento posible.
Logitech International S.A.: Gracias a la grata experiencia con la empresa y al bajo costo de sus
productos sumado con la calidad de los mismos. Decidimos tomar en cuenta a esta empresa como nuestra
proveedora de las cámaras que haremos uso en las videollamadas.
Netelip: Es una empresa proveedora de telefonía SIP con gran presencia en el país y que ha
trabajado con efectividad con muchas grandes empresas. Cuenta con una oferta bastante económica y con
una alta gama de servicios gratuitos para sus clientes.
Samsung Group: Es una de las empresas que más ha dejado huella en el ámbito de la tecnología,
la gran gama de servicios implementados dentro de su nueva línea de pantallas interactivas FLIP nos
convenció para tomarla como la indicada para ser nuestro equipo de videoconferencia gracias a los
beneficios que podría aportar a la empresa.
TP-Link: Es una marca que ha demostrado mantener un gran balance entre lo económico y la
buena calidad en sus productos. Lo cual nos ha hecho inclinarnos para elegirla como la proveedora de
nuestros sistemas wireless.
2
REQUERIMINETO INICIAL DEL CLIENTE
Para comenzar, en una primera junta con el cliente nos describe los requerimientos que solicita
para el diseño de la red de su empresa, las palabras del cliente son las siguientes:
La empresa XYZ está buscando un Ingeniero de redes que diseñe su red acorde a las
funcionalidades iniciales.
Características:
Hoy en día no cuenta con red inalámbrica pero se hará un proyecto a futuro para implementarlo.
De acuerdo a lo anterior, el cliente nos proporciona un esquema que muestra la distribución de las
distintas salas ubicadas al interior del 5to piso, así como se muestra en la siguiente imagen:
Los requerimientos extras fueron tratados al momento en que fueron surgiendo, por ende están
colocados dentro de su respectiva topología y abordados a profundidad.
2 Delgado Vieyra, S. N. (2020, 14 diciembre). Plano del edificio [Ilustración]. Tarea Wifi 15.
[Link]
3
REQUERIMIENTOS DE LAN
Descripción de requerimiento
Esta topología representa cómo estaría diseñada la red de la empresa actualmente, sin tener en
consideración la telefonía por voz IP ya que se tratará más a detalle a futuro.
Descripción de propuesta
Nuestra propuesta busca ser una solución de calidad sin llevar los costos de los dispositivos a
niveles exorbitantes pero tampoco dejando a un lado la calidad de los mismos. Además de buscar cumplir
con los requerimientos actuales de la red, tomamos muy en cuenta el crecimiento y cambios a futuro que
podrían presentarse. Razón por la cual se tomaron en cuenta que los dispositivos recomendados cuenten
con funcionalidades que a futuro serán indispensables, por ejemplo SIP, Voz IP y Wifi.
Por otro lado hubo dispositivos los cuales no recomendamos un modelo en especifico ya que
estos estarán sujetos a la disposición de la empresa o de los usuarios en general pero que fueron
considerados para poder trabajar con la red tomando en cuenta los estándares existentes. Dichos
dispositivos son las impresoras, equipos de trabajo, teléfono tradicional, bases de datos, etc.
Nuestra propuesta presenta una topología usando el modelo de tres capas en donde utilizaremos
switches para la red de datos, dichos switches cuentan con suficiente potencia para cubrir futuros
crecimientos de la empresa y red. Por otro lado la red de telefonía utilizara una Gateway FXS (que a
futuro nos será útil para la VoIP) con la finalidad de dividir la línea telefónica, estas divisiones saldrán al
PBX y por último a los teléfonos.
Se utiliza también un router ISP especializado el cual sustituirá al que el proveedor de internet
proporcione. Esto es totalmente opcional pero para una buena eficiencia es recomendado utilizarlo.
4
Topología
Equipo: IP PBX
Cantidad: 3
Descripción: El IP PBX de la serie UCM6200 combina funciones de voz, video, datos y movilidad para
empresas en una solución fácil de manejar. Esta serie de IP PBX permite a las empresas unificar
múltiples tecnologías de comunicación, como voz, video llamada, videoconferencia, videovigilancia,
herramientas de datos, opciones de movilidad y administración de acceso a las funciones en una red
3 Torres, Gómez, Vásquez, S. E. E. A. D. A. (2021, 20 enero). Topología red LAN [Ilustración]. Creately.
[Link]
5
común que puede ser gestionada y/o accedida remotamente. La serie UCM6200 segura y confiable ofrece
funciones para empresas sin derechos de licencia, costos por función o cargos recurrentes.
Características: 4 Puertos FXO. 2 Puertos FXS. Puertos RJ45 Dual. 2 Puertos RJ45 Gigabit PoE+.
Soporta hasta 500 dispositivos SIP/usuarios registrados. 50 llamadas SIP simultáneas.
Modelo: Grandstream UCM6202
Justificación: Estos son los encargados de poder dividir mi línea telefónica tradicional en los 5 teléfonos
además de que cuentan con funciones que serán de mucha utilidad para cuando implementemos Voz IP.
6
Descripción: Los conmutadores administrados de la serie Cisco 350X son una nueva línea de
conmutadores Ethernet administrados apilables que brindan las amplias capacidades que necesita para
admitir un entorno de red más exigente a un precio muy asequible. Los switches están diseñados para
proteger su inversión en tecnología a medida que su empresa crece ya que le permite configurar,
administrar y solucionar problemas de varios conmutadores físicos como un solo dispositivo y expandir
su red más fácilmente.
Características: 24 Puertos a 10/100/1000MB PoE+. 2 Puertos Gigabit SFP. 4 Puertos a 10 GB/GB
Base-T. Memoria de 16 MB. RAM 128 MB. Switching capacity: 128 Gbps.
Modelo: Cisco SF350X-24P
Justificación: El Switch cuenta con puertos que trabajan de 10 a 10 GB Base-T lo que nos asegura que
podrá soportar todo el número de usuarios con los que cuente nuestra empresa. Además de que cuenta
con más que suficiente RAM y capacidad de switcheo para poder encargarse de la red.
Beneficios al negocio
El principal beneficio al negocio es ser una inversión remunerable ya que con un buen cuidado de
los dispositivos y mantenimiento de la red esta podría trabajar por mucho tiempo o incluso crecer todavía
más gracias a que cuenta con dispositivos de alta calidad y bases sólidas. Lo que en otras palabras nos
asegura una gran vida útil gracias a que está preparada para afrontar el futuro crecimiento de la empresa y
evolución de la red.
7
Otro beneficio para la empresa es que los dispositivos cuentan con las suficientes características,
por ejemplo los switches cuentan con los suficientes puertos para poder conectar un gran número de
dispositivos sin afectar a su rendimiento.
Recomendaciones
8
REQUERIMIENTOS WIRELESS
Esta topología diseñada representa a la red de la empresa ya implementando una red wireless
(inalambrica).
A continuación se presentan los requerimientos necesarios para la implementación de telefonía por voz
IP:
Descripción de la propuesta
La SSID que se manejara será “XYZ_net” o alguna otra a convenir. Para cubrir el requerimiento
de bloquear el acceso a redes sociales o ciertas aplicaciones, se separará la red de usuarios con VLANS
(las cuales se trataran de forma más amplia en el tema de seguridad) ya que de esta forma se podrá
configurar de forma más eficiente a los usuarios y asignarles a cada uno niveles de acceso a la red.
9
Dentro de la configuración de la red asignaremos a cada usuario una cuenta con la cual se podrá
conectar a la red, sin importar si se conecta de forma inalámbrica o alámbrica.
Otra función de estas cuentas será el controlar el número de dispositivos con los que un
colaborador podrá conectarse a la red y al mismo tiempo tener un mejor control de la asignación de
banda ancha que será dada a cada usuario.
Se realizó un Site Survey en donde realizando una simulación de cobertura de red inalámbrica
utilizando el programa Ekahau4 llegamos a la conclusión de que necesitamos 6 access point para cubrir
completamente todo un piso, replicándose por ende de acuerdo al número de pisos que tengamos.
4 Programa bajo licencia utilizado para realizar diagnósticos, alcances de red wifi. Link: [Link]
5 Torres, Gómez, Vásquez, S. E. E. A. D. A. (2020, 14 diciembre). Simulación wireless con ekahau [Ilustración]. Tarea 15.
[Link]
10
Topología
Justificación: Este dispositivo cuenta con una gran velocidad de transmision de informacion para hacer
que la red wireless nos deje un buen sabor de boca también con servicios propios de la marca que
ayudarán a proporcionar mucha más seguridad y confianza a la red como lo son la aplicación gratuita de
Omada que permite configurar ajustes, monitorear el estado de la red y administrar clientes, todo desde la
comodidad de un teléfono inteligente o tableta. Cuenta con un portal cautivo el cual nos ayuda a
mantener solo a los invitados autorizados para usar la red, presentando los dispositivos con un método de
autenticación conveniente y fácil de usar para otorgar acceso a Wi-Fi. La adición de la autenticación de
SMS y Facebook simplifica aún más el portal cautivo. Beamforming concentra la señal hacia donde más
se necesita, proporcionando una experiencia Wi-Fi rápida y estable.
Beneficios al negocio
El beneficio más importante es que por fin podremos hacer uso de las características y
funcionalidades que se encontraban dormidas en nuestra red. Aprovechando todo su potencial, incluso
pudiendo sacar mucho más jugo si aumentamos nuestra banda ancha.
Ahora podremos conectar todos nuestros dispositivos a la red de forma inalámbrica sin importar
en qué parte de la empresa nos encontremos y sin sufrir retrasos o interferencias en la conexión gracias a
la simulación hecha con Ekahau.
Otro beneficio es que podremos asignar privilegios por nivel de usuario a cada persona que se
conecte a la red lo que nos dará tranquilidad de que cada persona está haciendo un buen uso de la red y
evitando posibles ataques o vulnerabilidades. Este nivel de acceso puede ser tanto para trabajadores de la
empresa como para invitados que necesiten conectarse a internet pero estar aislados de los datos críticos
de la red.
Recomendaciones
12
Como recomendaciones podemos agregar los siguientes puntos:
➔ Evitar colocar los access point en lugares remotos del edificio o cerca de objetos que puedan
interferir con la propagación de la señal.
➔ Alejar los access point de cualquier dispositivo eléctrico que emita radiación electromagnética por
ejemplo aire acondicionado, cámaras de seguridad, etc.
➔ Otra recomendación es colocar las antenas del access point con dirección hacia a los usuarios.
➔ Colocar los dispositivos en los sitios indicados por la simulación hecha en Ekahau.
➔ Mantener el Firmware de los mismos siempre actualizado esto con el fin de mejorar el
rendimiento de los productos y evitar vulnerabilidades
➔ Asignar nombres de usuario que ayuden a identificar a la persona que se conecta (por ejemplo el
número de trabajador o CURP) y contraseñas robustas.
➔ Dar una plática de capacitación sobre el buen manejo de los datos críticos de la empresa y manejo
de cuentas de acceso a la red.
13
REQUERIMIENTOS DE VOZ IP/VIDEOCONFERENCIAS
Esta topología representa cómo estaría diseñada la red de la empresa teniendo en consideración la
telefonía por voz IP y videoconferencias.
A continuación se presentan los requerimientos necesarios para la implementación de telefonía por voz
IP:
➔ Las dos secretarías deberán contar con un telefono IP inalambrico debido a su rol dentro de la
organización.
➔ Deben contar con alguna plataforma o solución que aprovecha videoconferencias y chat.
➔ Las sala de juntas y capacitación deberán contar con equipo para realizar videollamadas. Así
como la oficina de directores.
Descripción de la propuesta
Retomando de vuelta las características con las que ya contaban nuestros equipos decidimos
implementar un sistema de videoconferencia eficaz además de sustituir nuestra telefonía tradicional por
una de Voz IP utilizando para ello una troncal SIP. Nuestra topología combina lo mejor que el mercado
puede ofrecer manteniendo un costo razonable además de conseguir los mejores beneficios para la
empresa tanto como servicios extras, promociones en llamadas y mayor confort.
Además logramos adaptar la topología para que se pueda sumar a la ya existente solamente
añadiendo dispositivos auxiliares como adaptadores, los cuales están a muy bajo precio también.
Para nuestra topología ofrecemos modelos de teléfonos IP, los cuales sustituirán a los teléfonos
anteriores o en su caso compartirán lugar con los mismos. Estos teléfonos cuentan con las características
necesarias para soportar videoconferencia y VoIP. Además ofrecemos equipo de videoconferencia que
además de cumplir con su función principal que es el permitir las videollamadas también permite su
utilización como proyector o screen mirror y pantalla interactiva.
Optamos por adquirir una troncal SIP con la empresa NETELIP 7 debido a su bajo costo
(solamente 3 dólares al mes por número telefónico) y grandes beneficios con los que cuenta (llamadas
gratuitas entre usuarios, desvío de llamadas, etc) ya que permite realizar llamadas desde cualquier
dispositivo conectado a Internet lo que cubre unos de los requisitos de la empresa que es la alta
disponibilidad.
8 Torres, Gómez, Vásquez, S. E. E. A. D. A. (2021, 20 enero). Topología red VoIP [Ilustración]. Creately.
[Link]
15
Equipo: Troncal SIP
Cantidad: 1 linea, $3 por mes
Descripción: Reemplaza tu línea analógica o digital por una Línea SIP de Voz IP y disfruta de un
servicio de Telefonía IP en México con múltiples funcionalidades y capacidad para numerosas llamadas
simultáneas. La Línea SIP es un servicio gratuito, el único coste es adquirir numeración telefónica y las
llamadas salientes que realices a otros números de teléfono.
Características: Llamadas gratuitas entre usuarios. Llamadas a más de 40 países desde 1.5 cts/min.
Videollamadas gratuitas mediante la app. Multiplataforma, soporta tablets, teléfonos o cualquier
dispositivo VoIP. Configurador automático de teléfonos IP.
Modelo: Netelip
Justificación: Las ventajas al adquirir una troncal SIP son muchas. La principal de ellas es su bajo costo
y la gran cantidad de servicios con los que ofrece. La línea SIP que estamos proponiendo se debe a lo
mismo, puede trabajar independientemente de donde se encuentra la persona solamente con un acceso a
internet ya que cuenta con una aplicación en donde podremos contestar llamadas o realizar
videoconferencias, la cual también podrá ser instalada en los teléfonos IP propuestos. Dicha aplicación
también se encuentra disponible en una versión para PC en forma de softphone la cual incluye las
mismas funciones ya mencionadas.
Equipo: Teléfono IP
Cantidad: 3
Descripción: El GXV3370 es un poderoso video teléfono de escritorio para usuarios de empresas. Ofrece
una pantalla táctil de 7 pulgadas, wifi y Bluetooth incorporados, velocidad de red Gigabit, innovadoras
funciones de telefonía, opera en Android 7.0. El GXV3370 es totalmente interoperable con casi todas las
principales plataformas SIP en el mercado y puede integrarse sin problemas a los productos Grandstream
incluyendo las cámaras de seguridad basadas en SIP, sistemas de control de puerta, IP PBX y sistemas y
servicios de videoconferencia.
Características: Pantalla de 7'' LCD. SO Android 7.0. Solución de conferencia multiplataforma.
Procesador ARM Corex de 1.3GHz de 4 núcleos con 2GB de RAM y 8GB de flash eMM. 2 Puerto de
red a 10/100/1000 Mbps, PoE integrado. Tarjeta wifi 802.11 b/g/n doble banda (2.4Ghz y 5Ghz).
Modelo: Grandstream GXV3370.
Justificación: Estos teléfonos pueden sustituirse o dejarse como secundarios de los que se tenía en la
telefonía tradicional para que de esta forma puedan adaptarse al cambio a Voz IP además de contar con
las características de tener cámara para videollamadas y android. Lo que hará que podamos hacer uso de
los servicios de nuestro SIP conectándolo a la red por medio alambrico o inalambrico.
16
nuestra red. Se diferencian de los demás debido a que son las secretarias las que deben de contar con la
movilidad dentro de la empresa y entonces este teléfono será su mejor aliado.
Beneficios al negocio
El mayor beneficio que podemos encontrar es el bajo costo y practicidad que será el implementar
nuestra propuesta. Nos hemos adaptado con anterioridad a este cambio así que pudimos aprovechar los
servicios y características de la red para sacar el mejor partido. Además estamos proponiendo
dispositivos cuya calidad está garantizada y cuyos servicios servirán a la empresa por bastantes años sin
tener que preocuparse por los mismos.
Tenemos beneficios de sobra ya que contamos con una gran variedad de servicios telefónicos y
atención al cliente gratuita además de ser multiplataforma lo cual nos dará un extra ya que podremos
17
conectarnos a la red de telefonía desde varios dispositivos lo que nos permitirá atender llamadas o
realizar videoconferencias desde cualquier parte del mundo.
El equipo de videoconferencia puede ser utilizado también como una herramienta de escritura
interactiva lo cual nos brinda un beneficio extra además de poder conectar dispositivos extras para
mejorar nuestra experiencia como lo son las cámaras de videoconferencia las cuales nos permiten que
todas las personas aparezcan en la conferencia.
Recomendaciones
➔ En caso de necesitar un mejor sistema de sonido para la sala de conferencia o la sala de juntas,
este puede ser adaptado fácilmente con el equipo de videoconferencias.
➔ Para una mejor experiencia, conectar alambricamente los dispositivos de videoconferencia.
➔ En el caso de las personas que se conectan a la videoconferencia en lugares distintos a la oficina,
pedir como requisito mínimo un internet de mínimo 30 MB de banda ancha para una conexión
estable y un dispositivo actualizado.
➔ Mantener los Firmware de los dispositivos siempre actualizados.
➔ Para mejorar el nivel de servicio se puede implementar las siguiente características; la supresión
de silencios, otorga más eficiencia a la hora de realizar una transmisión de voz, ya que se
aprovecha mejor el ancho de banda al transmitir menos información. Implementación de
compresión de cabeceras utilizando los estándares RTP/RTCP.
18
REQUERIMIENTOS DE SEGURIDAD
Esta topología representa cómo estaría diseñada la red de la empresa teniendo en consideración la
telefonía VoIP y videoconferencias.
Y enseguida presentamos los requerimientos que consideramos necesarios para poder contar con una
arquitectura de red enfocada a la seguridad de la información y ciberseguridad, aclaramos que la
descripción de la propuesta se realiza basándonos en los requerimientos dados y los nuestros; son los
siguientes:
➔ La arquitectura de red deberá incluir todos los requerimientos mencionados en los anteriores
diseños.
➔ La arquitectura de red deberá contar con seguridad perimetral.
➔ La arquitectura de red deberá contar con seguridad de red.
➔ La arquitectura de red deberá contar con seguridad en dispositivos finales.
➔ La arquitectura de red deberá implementar una segmentación de red.
➔ La arquitectura de red deberá implementar buenas prácticas de diseño y seguridad de red.
➔ La arquitectura de red deberá implementar políticas y controles de acceso; Bloquear accesos no
autorizados, bloquear posibles amenazas, bloquear redes sociales, bloquear sitios web de riesgo.
➔ La arquitectura de red deberá mantener como prioridad el servicio de “Disponibilidad”.
➔ La arquitectura de red deberá proporcionar un canal de comunicación seguro para los usuarios
(empleados) que accedan a la red y sus recursos de forma remota.
➔ La arquitectura de red deberá ser resiliente.
➔ La arquitectura de red deberá contar con un monitoreo de la red.
➔ La arquitectura de red deberá realizar cada 6 meses pruebas de vulnerabilidades.
➔ La arquitectura de red deberá realizar cada 12 meses pruebas de penetración.
➔ La arquitectura de red deberá mantener las políticas y controles actualizados.
Descripción de la propuesta
Se ha diseñado una arquitectura de red dedicada a mantener la red segura e implementar buenas
prácticas en el diseño y uso; consta de una serie que incluye tanto software y hardware, controles,
políticas y protocolos que ayudarán a que cualquier tipo de amenaza sea detenida antes de acceder a la
red y si consiguiera acceder, que esta sea contenida para evitar la propagación en la red.
19
Comenzamos implementando una PKI Interna junto con un Directorio Activo y del mismo modo
se implementará una PKI Interna para autenticación y confidencialidad permitiendo que los directivos
puedan comunicarse de forma segura. Decidimos segmentar la red mediante VLAN, retirando a todos los
usuarios de la VLAN nativa para que la comunicación sólo se realice con sus respectivas áreas de trabajo
y debido a que los empleados de distintas áreas y directivos necesitarán realizar consultas sobre los
servicios internos y externos de la compañía, se aplicarán puertos troncales para una comunicación
“cruzada” entre las diferentes VLAN.
Se establecerá una conexión privada para los directivos por medio de una VPN usando segmentos
específicos de direcciones IP e implementando el protocolo IPsec. La arquitectura de red también contará
con una DMZ para los servidores externos, dentro de este segmento de la red se implementará un WAF y
un DAM pudiendo así aplicar reglas al servidor web; el servidor implementará HTTPS, y también
aplicará reglas al servidor de Base de Datos.
El monitoreo será algo esencial para la red, por lo que decidimos implementar un SEM para así
mantener un control de lo que sucede en los servicios internos; servidores de nómina, archivos, crm y
directorio de clientes, y de esta forma poder estar alerta si hay ataques realizados por insiders.
Seguridad Wireless
La empresa contará con servicio Wireless dentro de la empresa para ofrecerlo tanto a sus
trabajadores como a sus visitantes (clientes), debido a esto se establecerán métodos de autenticación
fuertes a la red inalámbrica; cifrado WPA2 PSK, mientras que para los directivos se realizará por medio
de certificados; recordar que se cuenta con una PKI Interna. La autenticación de los visitantes será por
medio de una contraseña de 16 caracteres y con un límite de tiempo permitido.
Las reglas y certificados en los firewalls efectuarán la labor de “cadenero“ tanto para ingresar como para
salir de la red. Entre las primeras reglas que definimos se encuentran las siguientes:
1. Permitir tráfico saliente y entrante únicamente por medio de los protocolos: HTTPS, SSH, TLS,
etc.
2. Prohibir el tráfico saliente o entrante de cualquier zona; con excepción del tráfico saliente hacia el
DMZ e Internet.
20
Topología
Equipo: Firewall
Cantidad: 2
Descripción: La serie de firewall NGFW, están dedicados a que el uso de aplicaciones de Internet sea
más segura, permitiendo que los usuarios sean más productivos. Los firewalls de siguiente generación
logran esto porque realizan una inspección profunda a los paquetes para identificar y controlar sin
importar el puerto que empleen las aplicaciones.
Esta clase de firewalls también permiten a los administradores de red y sistemas visualizar de manera
más completa las aplicaciones que los empleados están usando y del mismo modo controlar cuales son
permitidas.
Características: El equipo cuenta con 1 puerto de consola RJ45, 1 Slot para expansión de red, 8 Puertos
10/1000 Base-T, 1 Puerto de administración 10/1000 Base-T, 2 Puertos USB 3.0.
Modelo: Checkpoint Quantum 6400 Security Gateway
Justificación: Para mantener segura a la empresa de posibles ataques y amenazas, se emplearán una serie
de firewalls en puntos estratégicos; un firewall externo y un firewall interno.
Software: IPS
9 Torres, Gómez, Vásquez, S. E. E. A. D. A. (2021, 20 enero). Topología red con seguridad [Ilustración]. Creately.
[Link]
21
Cantidad: 2
Descripción: El software detecta o previene los intentos de explotar debilidades en aplicaciones y
sistemas vulnerables, protegiendo tu empresa hasta de las amenazas más recientes. El enfoque de
Defensa en Profundidad combina una serie de protocolos de validación, detección de anomalías, análisis
de comportamiento, entre otros métodos para proveer el servicio de más alto nivel de IPS en tu red. La
protección otorgada por el software otorga una cobertura contra amenazas para vulnerabilidades en
clientes, servidores, sistemas operativos, buscadores web y archivos de formato PDF.
Características: El software Check Point IPS proporciona: Detección y prevención de exploits
específicos conocidos, como las especificadas en los CVEs, de intentos de tunelización del DNS que
indican fuga o evasión de datos, de ataques genéricos sin ningún tipo de firma y de protocolos que
indican actividades sospechosas o maliciosas.
Modelo: Intrusion Prevention System (IPS)
Justificación: El software IPS será empleado para la zona DMZ de la arquitectura de red, pudiendo así
detectar y detener cualquier tipo de anomalía que se presente en la red mucho antes de que esta pueda
perpetrar activos de mayor importancia en la compañía.
Software: VPN
Cantidad: 4
Descripción: Provee protección a los usuarios cuando realizan conexiones remotas. Cifrando el canal de
comunicación, las comunicaciones que sean transmitidas a través de este tendrán una capa extra de
seguridad.
Características: Prevención de amenazas, Análisis de incidentes, Control de acceso, Seguridad de datos,
IPSec VPN, Opciones para buscador web, SSL VPN, Factor de doble autenticación.
Modelo: Remote secure Access
Justificación: Los directivos están obligados a emplear conexiones VPN en sus dispositivos debido a
que usualmente las conexiones que realicen serán desde fuera de la empresa. Mientras que se consideran
unas VPN extras en caso de que haya usuarios remotos.
Beneficios al negocio
Desde que el ser humano camina sobre el planeta tierra y comenzó a comunicarse, este se ha visto
envuelto por la volatilidad, complejidad e incertidumbre a la que las comunicaciones se enfrentan, es por
eso que en este mundo globalizado y moderno es un error tratar de establecer comunicaciones sin
preocuparnos por la seguridad de la información y ciberseguridad.
Hemos dado un poco la vuelta a las propuestas anteriores con respecto a la parte económica;
asumiendo que dado todo el contexto sobre los riesgos que la globalización conlleva, nos dimos a la tarea
de elaborar una arquitectura de red enfocada a la seguridad, los costos podrán ser fuertes al inicio pero a
largo plazo estos se verán pagados por sí mismos.
Ofrecemos una variedad de mecanismos para mantener los tres pilares fundamentales de la
Triada de la Seguridad; Confidencialidad, Integridad y Disponibilidad. Enfocándonos primordialmente
en la “Disponibilidad” debido a que los ingresos de la compañía recaen fuertemente sobre el acceso a sus
22
servicios, siguiendo por la “Confidencialidad” a fin de evitar cualquier fuga de información y en caso de
no lograr evitar la fuga, que la información contenido no sea entendible para las personas no autorizadas.
Recomendaciones
Las siguientes recomendaciones, están más enfocadas a materia de seguridad, pero de igual forma se
realizan recomendaciones para otros sectores que se involucran con la arquitectura de red:
➔ Los trabajadores deberán estar altamente capacitados en materia de seguridad, con el fin de que
todas las buenas prácticas y soluciones implementadas en la arquitectura de red no se vean
comprometidas por vulnerabilidades a nivel usuario.
➔ El conocimiento del porqué se implementan las medidas de seguridad ayudará a reducir la
fricción, por motivos laborales que llega a existir entre empleados y administradores de red.
➔ Actualización de las políticas y controles de seguridad con el fin de mantener un desempeño
eficiente de estas en el futuro.
➔ Últimas actualizaciones a todo el software; sistemas operativos, aplicaciones, y buscadores, de los
dispositivos de la empresa.
➔ Aislar los servidores en una sala con acceso restringido a personal no autorizado con el fin de
evitar accidentes o ataques internos.
23
MEJORES PRÁCTICAS GENERALES
LAN
Cableado estructurado: Garantizar un buen mantenimiento de la red LAN requiere cables prolijos,
fáciles de seguir, todos en sus lugares y conectados inteligentemente, de modo que sea fácil realizar el
mantenimiento de la red y solucionar problemas.
Soluciones de monitoreo: Utilizar alguna herramienta de monitoreo en la red para detectar algún
problema antes de que haya un problema en la red.
Ser proactivo en el monitoreo de datos garantiza que la red se mantenga en buen funcionamiento.
Buen diseño del direccionamiento de la red y la subred: La fusión o el cambio de empresas son más
fáciles cuando existe un plan de direccionamiento bien proyectado, aunque haya superposición de
direcciones.
Documentación: Una documentación bien almacenada permite realizar nuevos contratos o transferencias
adecuadamente, e impide omisiones perjudiciales a la infraestructura de la red.
Colocar sólo los equipos necesarios: Una red en buen funcionamiento usa los dispositivos correctos
para las situaciones necesarias. Mantener una red significa evaluar constantemente si uno está utilizando
la herramienta correcta para la tarea en cuestión.
Redundancia: Una red en perfectas condiciones de mantenimiento debe contar no sólo con la fuerza de
una copia de seguridad, sino con la conectividad de la misma. Los puntos aislados de fallas son para las
redes mal mantenidas.
Estabilidad: Mantener una red en perfecto funcionamiento es importante, pero las interrupciones y los
cambios constantes son un obstáculo para todos.
Use un protocolo formal de control de cambios para aprobar todos los cambios y verificar el
mantenimiento programado, con el fin de minimizar el impacto a la productividad de la empresa.
WIRELESS
Seguridad de los equipos: Para crear un WLAN se necesitan hardware, routers y otros equipos que
deben conectarse para poder distribuir la señal. Tales equipos deben protegerse físicamente, en ambientes
monitoreados y de difícil acceso a personas que no están autorizadas, evitando robos o violaciones.
Separación de los usuarios: Una red más segura es la que considera que existen diferentes tipos de
públicos que pueden llegar a usar la señal. Funcionarios internos deben acceder a una red diferente a la
24
que un visitante de la empresa accede. Los visitantes pueden usar el internet, pero sin tener los mismos
privilegios que los colaboradores.
Sistemas de prevención de intrusos (IPS): Visto como una extensión del firewall, el IPS permite que
las decisiones de acceso estén basadas en el contenido de la aplicación y no apenas en una dirección IP o
en puertas, como tradicionalmente los firewalls trabajan. También puede ayudar secundariamente con la
prevención de actividades potencialmente peligrosas.
Otros dispositivos que usan Wi-fi: Impresoras y scanner, por ejemplo, deben igualmente ser seguros.
Debido a que no tienen la capacidad de usar una forma más segura de autenticación inalámbrica o
criptografía, lo ideal es que exista una red virtual propia separada para los demás dispositivos.
VoIP
Segmentar: Se recomienda separar la voz y los datos en dos redes diferentes lógicas por medio de
VLANs, segmentando la red. Con esto se logra reglas propias para voz y otras para datos, y se separa el
tráfico de ambos.
Seguridad: Se recomienda también la implementación de firewalls y filtros entre los segmentos de voz y
datos. Los firewalls proporcionan un solo punto de concentración para la aplicación de políticas de
seguridad. Estas políticas definirán qué recursos tienen acceso a qué otros recursos y además
proporcionan un registro de las actividades realizadas. Los firewalls pueden ser dispositivos ‘stand-alone’
o pueden estar incorporados dentro de routers, dispositivos de VPN o IDS.
Cifrado de comunicaciones con SIPS y SRTP: Para mantener segura la información compartida entre
un servidor y un cliente, el protocolo recomendado es SIPS, o SIP sobre TLS y SRTP. Estos protocolos
encriptan el intercambio de mensajes de señalización y el tráfico de audio, lo cual resuelve los problemas
de autenticación, confidencialidad e integridad que comúnmente se presentan en estos escenarios.
Utilizar SIPS significa que se puede establecer una conexión segura entre un PBX IP y un terminal IP,
mediante el uso de TLS (Transport Layer Security).
Ofrecer una pequeña formación al usuario en el uso de VoIP: Un simple manual o una explicación
de 5 minutos es más que suficiente para que los teletrabajadores entiendan cómo utilizar la telefonía IP
en remoto.
Utilizar teléfonos móviles como Backup: Como todos los sistemas, la telefonía IP no es infalible ya que
depende de Internet. Si se pierde la conexión a Internet no podría entrar llamadas. Y aquí es donde
entran en juego los móviles.
25
Los operadores serios ofrecen desvíos inteligentes para que las llamadas se desvíen a otro número en
caso de que se pierda la conexión. En el momento en el que la app / teléfono IP pierde conexión el
desvío se activa de forma automática y las llamadas se envían al teléfono móvil.
Una vez se reactiva la conexión el desvío se desactiva y las llamadas se reciben con normalidad a través
de la app / teléfono IP.
SEGURIDAD
Creación de controles de seguridad: La creación de controles de seguridad permitirá que exista orden
entre lo que está permitido y lo que no dentro de los perímetros de la compañía.
Protocolos de control de acceso a las instalaciones: Realizar protocolos de acceso fuertes a las
instalaciones permitirá que sólo personal autorizado entre en contacto con servicios cruciales de la
compañía, sino se desea establecer protocolos fuertes para las instalaciones sí se debería considerar aislar
los servidores de la compañía y definir a las entidades autorizadas para el acceso.
Pruebas de vulnerabilidad: Realizar periódicamente este tipo de pruebas ayudará a que la organización
esté consciente de que activos cuentan con posibles debilidades y mantener un constante monitoreo de las
posibles siguientes brechas de seguridad.
26
PORQUÉ ADQUIRIR NUESTRA SOLUCIÓN
La razón para adquirir nuestra propuesta es que ofrecemos una solución que no sólo cubre sus
necesidades si no que va más allá permitiéndole incluso implementar nuevas tecnologías que vayan
surgiendo o en caso de requerir hacer una transformación de 180 grados a toda la empresa.
Nuestra propuesta toma como piedra angular el funcionamiento y satisfacción del cliente final,
buscamos que las personas se sientan a gusto con la red gracias a la implementación de funciones o
servicios implementados que bien no serán siempre utilizados, pueden ser de gran ayuda en un futuro y
por ende generamos esa confianza de estar preparados para el futuro sin descuidar el presente.
Los beneficios de la empresa pueden resumirse en una palabra clave “practicidad”, los
dispositivos que proponemos cuentan con características y suficiente potencia para dejar al usuario un
gran sabor de boca además de los propios administradores de la red ya que ellos sentirán que están
trabajando con un producto bien hecho.
Como organización nos mantenemos informados con las últimas actualizaciones para mantener
estable la infraestructura de la red.
27
CONCLUSIÓN
El desarrollo del anterior proyecto nos ha permitido adquirir conocimientos de vital importancia
que más tarde nos serán útiles cuando se requiera analizar, diseñar e implementar una red LAN.
En el diseño de una implementación de red, nadie tiene la última palabra, por tanto es necesario
conocer con precisión el reglamento existente, ceñirse a las normas emanadas de los organismos rectores
Nacionales e Internacionales así como recurrir a la experiencia y al buen sentido común.
Podemos afirmar que la importancia que reviste la implementación de redes LAN, radica en la
necesidad de las empresas de optimizar recursos, reducir tiempo y costos e incrementar la productividad
de los usuarios.
28
COMENTARIOS
En lo personal a mi me pareció un muy buen proyecto, me fue muy útil para consolidar todo el
conocimiento visto en clase. El único inconveniente fue el tiempo ya que hizo que tuviéramos que
enfocarnos más en atender a lo que se pedía en el documento y no dio posibilidad a dar un segundo
vistazo para incluso mejorar lo que ya tenemos, además hizo que estuviéramos un poco estresados por
todo lo que teníamos que hacer y por ende no dedicarle el tiempo que me hubiera gustado.
Fue una gran oportunidad para aplicar lo aprendido en las distintas asignaturas de redes, pero
específicamente con un enfoque más corporativo, dándonos la oportunidad de tener un poco la
experiencia de cómo se trabaja allá fuera de la universidad. Creo que en especial nuestro equipo sufrió
todos las distintas situaciones a las que un equipo laboral se puede enfrentar, por mencionar algunas: la
incorporación de un miembro extra al equipo, la presión del tiempo de cumplir con la fecha establecida,
los distintos acuerdos y desacuerdos en el equipo, y sobre todo el compromiso del equipo para alcanzar la
meta final. Finalmente me hubiera gustado tal vez profundizar más en algunos temas, pero creo que el
tiempo es algo que nunca sobra y lamentablemente ya ha alcanzado a la materia.
29
GLOSARIO
FXO (Foreign eXchange Office): Sirve sobre todo para PKI Interna: Es una combinación entre hardware y
implementar centralitas telefónicas (PBX) con un software aplicada en políticas y tareas de seguridad digital.
ordenador. Los dispositivos para conectar un teléfono a un Lo que hace especial a la PKI sobre otros métodos de
ordenador son las llamadas FXS. Existen dispositivos que cifrado, es que puede integrar los certificados digitales
se denominan FXO y son usados en los gateway de VoIP, junto a la criptografía de la clave pública y las diferentes
así como en tarjetas de ordenadores con funciones de autoridades de certificación dentro de una misma
centralitas telefónicas. plataforma.
FXS (Foreign eXchange Subscriber): Es el conector en HTTPS: El protocolo Hypertext Transfer Protocol Secure
una central telefónica o en la pared de nuestro hogar, que emplea una conexión segura mediante un cifrado SSL y
permite conectar un teléfono analógico normal. Hay unas por lo tanto los datos transmitidos viajan de manera segura
tarjetas que sirven para conectar teléfonos analógicos de un dispositivo a otro.
normales a un ordenador y, mediante un software especial, SSL: El navegador intenta conectarse a un sitio protegido
realizar y recibir llamadas hacia el exterior o hacia otras con SSL, solicitando que el servidor web se identifique. El
interfaces FXS. Las tarjetas para conectar un ordenador a servidor envía una copia de su certificado SSL al
la Red Telefónica Conmutada son las FXO. navegador. El navegador comprueba si el certificado SSL
es de confianza, si es así, envía un mensaje al servidor. El
PBX (Private Branch Exchange): Se refiere al servidor devuelve un acuse de recibo firmado digitalmente
dispositivo que actúa como una ramificación de la red para comenzar una sesión SSL cifrada y finalmente los
primaria pública de teléfonos, por lo que los usuarios no se datos cifrados se comparten entre el navegador y el
comunican directamente al exterior mediante líneas servidor.
telefónicas convencionales, sino que al estar el PBX
directamente conectado a la RTC (red telefónica pública), SFTP: El protocolo SSH File Transfer Protocol es una
será esta misma la que enrute la llamada hasta su destino forma mucho más segura de mover archivos. Debido a la
final mediante enlaces unificados de transporte de voz conjunción con SSH; protocolo que admite el cifrado y
llamados líneas troncales. otros métodos de seguridad empleados para proteger las
Gateway: Es el dispositivo que actúa de interfaz de transferencias de archivos. Del mismo modo que protege
conexión entre aparatos o dispositivos, y también contra ataques en cualquier punto del proceso de
posibilita compartir recursos entre dos o más ordenadores. transferencia de datos.
VoIP (Voice Over IP): Es un conjunto de recursos que Durante la transferencia de archivos, todos los datos se
hacen posible que la señal de voz viaje a través de Internet dividen en paquetes y se envían a través de un canal
empleando el protocolo IP. seguro cifrando la información confidencial siendo
ilegible durante la transmisión por el canal. Una vez
Red telefónica conmutada (RTC): Se define como el llegados los paquetes a su destino, sólo el destinatario con
conjunto de elementos constituido por todos los medios de la clave de descifrado podrá ver el contenido en texto
transmisión y conmutación necesarios para enlazar a plano nuevamente. Finalmente al converger ambos
voluntad dos equipos terminales mediante un circuito protocolos en uno solo, SFTP, se crea solo un único canal
físico, específico para la comunicación. Se trata por tanto, cifrado de transferencia para los archivos, “eliminando” el
de una red de telecomunicaciones conmutada. canal de comando y el canal de datos.
Protocolo RTP y RTCP (Real-time Transport DNSSEC: El protocolo Domain Name System Security
Protocol): Es una aplicación que envía contenido Extensions refuerza la autenticación mediante el uso de
multimedia sobre la red en tiempo real, le debe agregar firmas digitales basadas en la criptografía de clave
números de secuencia y marcas de tiempo a los segmentos pública. Debido a esto es que los datos del DNS están
antes de pasarlo a la capa de transporte. Estos son firmados por el propietario de los datos. Las ventajas más
necesarios para reconstruir el contenido en el receptor sin claras con las que cuenta DNSSEC son:
tener que esperar a bajar el contenido completo (o una
parte suficientemente grande). ● Autenticación del origen de los datos que permite
a la entidad verificar criptográficamente que los
30
datos que recibe provienen de la zona donde Directorio Activo: Es una herramienta perteneciente a
considera que los datos se originaron. Microsoft que proporciona servicios de directorio, este
● Protección de la integridad de los datos que directorio es capaz de proporcionar un servicio a uno o
permite a la entidad saber que los datos no han más servidores, usuarios, administradores, etc., de la red.
sido modificados en tránsito desde que fueron Del mismo modo permite administrar las políticas de toda
firmados originalmente por el propietario de la la red en la que se encuentre el servidor gestionado.
zona con la clave privada de la zona.
31
BIBLIOGRAFÍA
1) "Red de Computadoras". Autor: María Estela Raffino. De: Argentina. Para: [Link]. Disponible en:
[Link] Consultado: 14 de enero de 2021.
2) Topología de red. (2021, 13 de enero). Wikipedia, La enciclopedia libre. Fecha de consulta: 22:11, enero 14, 2021
desde [Link]
3) FXO. (2020, 13 de marzo). Wikipedia, La enciclopedia libre. Fecha de consulta: 21:43, enero 21, 2021 desde
[Link]
4) FXS. (2020, 7 de noviembre). Wikipedia, La enciclopedia libre. Fecha de consulta: 21:44, enero 21, 2021 desde
[Link]
5) PBX. (2020, 16 de abril). Wikipedia, La enciclopedia libre. Fecha de consulta: 21:48, enero 21, 2021 desde
[Link]
6) RTP/RTCP. (2019, agosto 22). EcuRed, . Consultado el 22:14, enero 23, 2021 en [Link]
title=RTP/RTCP&oldid=3518644.
7) Puerta de enlace. (2021, 16 de enero). Wikipedia, La enciclopedia libre. Fecha de consulta: 21:49, enero 21, 2021
desde [Link]
8) Voz sobre protocolo de internet. (2020, 25 de noviembre). Wikipedia, La enciclopedia libre. Fecha de consulta:
21:50, enero 21, 2021 desde [Link]
title=Voz_sobre_protocolo_de_internet&oldid=131199877.
9) Red telefónica conmutada. (2021, 11 de enero). Wikipedia, La enciclopedia libre. Fecha de consulta: 21:51, enero
21, 2021 desde [Link]
32