0% encontró este documento útil (0 votos)
3 vistas36 páginas

Solución Informática para Asociación Airsoft

Cargado por

cilof77556
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
3 vistas36 páginas

Solución Informática para Asociación Airsoft

Cargado por

cilof77556
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Mario Gálvez Simarro

PROYECTO ASIR IES Turaniana


1. Introducción

1. Datos de la empresa
2. ESQUEMA LÓGICO
3. ESQUEMA FÍSICO (Conexiones de Switch)
4. PRESUPUESTOS
5. Plano del local
6. Diagrama de Gantt

2. Ámbito de Sistemas operativos

1. Planificación (Elección de SO)


2. Herramientas e Instrumentos
3. Administración de Discos
4. Políticas de seguridad en Servidor Y Clientes
5. Seguridad lógica
6. Diseño de AD
7. Política de Backups
8. Seguridad de red Corporativa (FW / Proxy)
9. Acceso remoto
10. Manuales

3. Ámbito de Sistemas informáticos

1. PRESUPUESTO INFORMÁTICO PRESENTADO


2. HERRAMIENTAS DE DESARROLLO SOFTWARE
3. Medidas de Seguridad y Salud
4. Guía de conexión de Componentes Hardware
5. Diseño de Interfaz y solución Web

4. Ámbito de Redes

1. Esquema lógico de Red


2. Esquema de Conexionado en Switch
3. Hardware requerido
4. Configuración de Equipos
5. Servicios en Red
6. PRESUPUESTO DE EQUIPOS Y MANTENIMIENTO EN ESTRUCTURA DE RED

5. Ámbito de Bases de Datos

1. Descripción
2. Identificación de entidades
3. Identificación de atributos
4. Identificación de relaciones
5. Definición de roles
6. Diagrama Entidad/Relación
7. Política de copias de seguridad. Ficheros LOG

1
INTRODUCCIÓN
1. Datos de la empresa
2. ESQUEMA LÓGICO
3. ESQUEMA FÍSICO (Conexiones de Switch)
4. PRESUPUESTOS
5. Plano del local
6. Diagrama de Gantt

Asociación de Airsoft Almería

En este documento se pretende diseñar una solución informática para agilizar los trámites y el
funcionamiento de La ASOCIACIÓN DEPORTIVA AIRSOFT ALMERÍA, con CIF V-2651478103 y
Domicilio de NUEVA SEDE en PLAZA GÉMINIS 1, Aguadulce.

La asociación tiene la oportunidad de expandirse y necesitará adecuar su nuevo local con una
infraestructura de red adaptada a los flujos de trabajo futuros, desea darse a conocer por medio de
una página web y requerirá diseñar una nueva base de datos para mostrar y gestionar las actividades
de la empresa y sus miembros. Se prevé un crecimiento exponencial de nuevas altas para clubes y
miembros en los 6 próximos meses y la posibilidad de ser una organización reconocida
internacionalmente.

Datos de la empresa
• CIF: V-2651478103
• Domicilio: PLAZA GÉMINIS 1, Aguadulce 04720. Almería
• Actividad: Organizar partidas de Airsoft públicas, a nivel andaluz y nacional, facilitando la
participación de jugadores y clubes interesados que deseen iniciarse en este deporte y
aspiren a ligas Nacionales.
• Teléfono: 958040070

• N.º de empleados: Socios promotores = 5

• Estructura de puestos:

2
Volver Arriba
– Presidente: Jesús Méndez, 45126387L

– Secretario: Miguel Ángel Morales, 62518495K

– Tesorero: Joaquín Quintana, 12023047J

• Vocales: Mario Gálvez Simarro (Admin de Sistemas), 26523016Z / José Cubillo, 30417845D

La situación informática actual de la empresa se reduce a una pequeña oficina con almacenamiento
en la nube y servicios de ofimática básicos (2 licencias de Microsoft Office, 1 Impresora, 2 PC de
uso personal, material de oficina variado, Contrato de fibra + línea fija básico), además de las redes
sociales por las que dan a conocer su actividad, por lo que vamos a proponer la siguiente SOLUCIÓN
INFORMÁTICA:

ESQUEMA LÓGICO

NOTA: Se ha utilizado el menor nº posible de MVs para la simulación de Red, resultando en una MV
Windows Server con IP [Link], MV Bodhi Linux (bajos recursos) con IP [Link] y un Cliente
Windows 8.1 (modificado para bajos recursos) con DHCP.

ESQUEMA FÍSICO (Conexiones de Switch)


Ethernet3 PC TALLER V2 ACC
Ethernet4 IMP DESP V2 ACC
Ethernet5 IMP ADMIN V2 ACC
Ethernet6 [Link] V5/2 DOT1Q
Ethernet7 Tel.ADM1 V5/2 DOT1Q
Ethernet8 Tel.ADM2 V5/2 DOT1Q
Ethernet9 SIP V5 ACC
Ethernet10 WS2016 V1 ACC
Ethernet11 ROUTER CISCO V1/2/5 DOT1Q
Ethernet12 AP XIAOMI V2 ACC

3
Volver Arriba
Nuestro servidor contará con múltiples servicios virtualizados en un Windows Server, cada servicio
(Apache, MySQL, Proxy) se virtualizará en una VM independiente.

1. Filtraremos el tráfico de entrada/salida usando el firewall de nuestros equipos y un servidor


Proxy basado en Squid, porque debemos reservar el acceso a nuestros servicios a la red LAN
y la VPN, y queremos bloquear ciertas webs desde dentro de la empresa, que podrían
comprometer la seguridad de la información.
2. Se generarán 3 MVs Ubuntu Server con adaptador puente que Controlarán cada servicio de
la red independientemente.

PRESUPUESTOS
• Informática
✓ 4x Lenovo Ideapad 1 15ADA7 1588 €
✓ TP-Link TL-SL1218MP Switch 16 Puertos PoE 215 €
✓ 2x Canon Pixma TS5131 92 €
✓ Cisco 900 Integrated Services Router 150 €
✓ Rollo cable Ethernet 150M CAT.6 80 €
✓ 12x Rosetas RJ45 60 €
✓ 50x Conectores RJ45 25 €
✓ Dell PowerEdge R250 Intel Xeon E-2314 1650 €
✓ Armario RACK 19” I700 12U 520 €
✓ Licencia Windows 11 PRO 64 Bit 884 €
✓ AP Xiaomi Mi AX1800 30 €
✓ Panel de parcheo RACK 19” 24 puertos 14 €
▪ TOTAL 5308 €
• Mobiliario
✓ Set Oficina (Papel, Escritura, Archivadores…) 75 €
✓ 3x IKEA Alex (Escritorios) 510 €
✓ 3x IKEA Flintan (Sillas) 240 €
✓ 2x IKEA Kallax (Estanterías) 120€
▪ TOTAL 945 €
• Telefonía IP
✓ 3x teléfonos IP Panasonic HDV130 150 €
✓ Central IP GrandStream UCM6202 239 €
▪ TOTAL 395 €
• Requerimientos adicionales del local
✓ Servicios de telefonía e Internet DIGI 23 € / mes
✓ Servicio Web Hosting OVHCloud personal 2.65 € / mes
▪ TOTAL 25.65 € / mes
• Trámites y gestiones de la asociación
✓ Inscripción en registro de asociaciones 40 €
✓ IRPF (sólo empleados de la asociación) 24% sobre salario
✓ Impuesto de Sociedades 25% sobre renta anual
• Gasto mensual sobre autobuses, campos, partidas… 400 € (Estimación)

4
Volver Arriba
Plano del local

Diagrama de Gantt

5
Volver Arriba
AMBITO DE SISTEMAS OPERATIVOS
1. Planificación (Elección de SO)
2. Herramientas e Instrumentos
3. Administración de Discos
4. Políticas de seguridad en Servidor Y Clientes
5. Seguridad lógica
6. Diseño de AD
7. Política de Backups
8. Seguridad de red Corporativa (FW / Proxy)
9. Acceso remoto
10. Manuales

Planificación, elección justificada del Software


El servidor contará con una licencia Windows Server 2016 Essentials. Su interfaz nos facilitará su
administración y las herramientas de Windows nos ayudarán a formar la jerarquía y directorios
necesarios en la empresa. Precio de 500 €.

El resto de terminales contarán con SO Windows 11 ya que se requiere un funcionamiento pleno


de Active Directory y existirá mucha interacción con carpetas en Red.

Detalle del Software elegido:

• Windows Server 2016, actualizable hasta Enero 2027.


✓ Servicio DNS
✓ Servicio DHCP
✓ Servicio AD
• Ubuntu Server 22.04.2 LTS mantenido hasta abril 2032.
✓ Servicio SQL
✓ Servicio Proxy
• Windows 11 Pro 64 Bits, Actualizable cada año. EOL no planificado.

Herramientas
Clasificación de las herramientas:

• Clientes:
✓ OnlyOffice (Ofimática)
✓ 7-ZIP
✓ Windows 11 Pro
• Servidor
✓ Windows Server 2022
✓ PHPMyAdmin
• Programas para gestión de servicios

6
Volver Arriba
✓ Visual Studio Code, editaremos las propiedades de la página web.
✓ GNS3, haremos simulaciones de red para desplegarla y hacer cambios.
✓ MySQL WorkBench, diseñaremos la BD que utilizará el servidor.

OnlyOffice

PHPMyAdmin

MySQL WorkBench

Visual Studio Code

GNS3

Ubuntu Desktop

Windows Server 2022

Administración de Discos
Se utilizarán 2 HDD Seagate IronWolf PRO de 2TB cada uno, y se configurarán en RAID 1, que nos
proporcionará redundancia de datos y una mayor velocidad de acceso. Estos Discos duros serán el
repositorio local de la empresa con el que trabajar rápidamente; Las reglas de acceso se limitan a
una carpeta personal para cada usuario del AD, accesible sólo por ellos mismos, y un repositorio
común para archivos generales de la empresa, como el software que desea utilizarse. Existirá una
carpeta cifrada, accesible por DESPACHO, para los archivos sensibles de la empresa.

NO es necesario aplicar cuotas de disco a los usuarios porque el trabajo realizado no prevé en ningún
momento archivos personales de gran tamaño, pero es recomendable que el administrador del
sistema audite con cierta periodicidad el sistema de archivos y se establezca algún tipo de alerta de
capacidad.

Política de seguridad en Servidor y Clientes


Los usuarios se configurarán con contraseña predeterminada Airsoft12345, deben tener entre 8 y
20 caracteres, al menos 1 mayúscula, 1 número y 1 carácter especial (_@#€%&!...). Los usuarios
deben cambiar la contraseña al iniciar sesión.

Los equipos deberán guardar todo su trabajo al final del día en la unidad de red compartida del
servidor, y éste realizará las copias de seguridad pertinentes de la información.

En caso de fallas de Software en alguno de los terminales clientes, se mantendrá a salvo una
clonación de Disco duro para ser restaurada con todos los programas base listos. Se aplica el mismo
procedimiento para el sistema del servidor, que contará con un SSD NVMe (56€) para los sistemas,
programas y configuración, debidamente clonado.

Seguridad lógica
• PROTECCIÓN DE SO
✓ UEFI BIOS activada

7
Volver Arriba
✓ SECURE BOOT habilitado
✓ TPM Habilitado
✓ Arranque en red deshabilitado (No es necesario)
✓ Actualizaciones de SO Habilitadas y automáticas (clientes y servidor)
✓ IPTables configuradas en clientes (Política restrictiva por defecto, acepta salida de
paquetes)
✓ WINDOWS SERVER (misma política)


✓ Reglas de entrada > Nueva regla > Puerto > 3306 SQL y 443 HTTPS> Aceptar
✓ Antivirus Windows Defender (licencia gratuita) para Windows Server
✓ Antivirus ClamAV Para clientes Ubuntu

Diseño de Active Directory

• Grupo EQUIPOS – Guardará los equipos del dominio y aplicará la GPO Global.
➢ PC – DESPACHO – Programas de gestión y diseño, acceso a carpeta confidencial.
➢ PC - ADMIN-x – Carpeta de usuario en Red. Acceso a programas de gestión (NO
AD).
➢ PC – TALLER – Acceso a red compartida, carpetas de usuario y común de taller.
• Grupo USUARIOS
➢ Mgs01 (Admin informático) – Permisos de administración, acceso a repositorio en
red completo. Edición de AD.
➢ RESTO – Acceso a carpeta personal en red y repositorio general.
➢ El usuario de DESPACHO compartirá algunos permisos con el Admin. Informático
para poder gestionar la BBDD en el servidor.

8
Volver Arriba
POLÍTICAS GLOBALES APLICADAS (GPO)
EQUIPOS:

1. Permitir uso de Biometría


2. Carpeta de BitLocker Predeterminada: \\mainsrv\Bitlocker
3. Mostrar “Suspender en opciones de energía”
4. Impedir Grupo en el Hogar
5. Informar si el servidor de claves no está disponible
6. Permitir Shell Remoto

7. Imagen de Cuenta Predeterminada


8. No permitir Backups sobre medios extraíbles
9. Los usuarios deben introducir sus credenciales tras bloquear el equipo
10. Permitir opciones de recuperación del sistema
11. Usar Active Desktop

USUARIOS:

1. Contraseña:
a. Deben cumplirse los requisitos de seguridad (Mayúscula, minúscula, nº y símbolo)
b. Mínimo 8 caracteres
c. Duración mínima de clave, 1 día. MAX 90 días (expira)
d. Bloqueo de cuenta de 5 minutos tras 5 intentos fallidos
2. Usuarios con permiso para agregar equipos a dominio (ADM de dominio)
3. Cambiar zona horaria (todos los usuarios)
4. Crear copias de seguridad (Admin de dominio, grupo DESPACHO)
5. Inicio de sesión con escritorio remoto (Admin de Dominio)
6. Software preinstalado por paquetes MSI (7-zip, Firefox, OnlyOffice)
7. Privilegios elevados para tareas administrativas
8. Requerir contraseña inmediatamente después de bloquear
9. Fondo de escritorio personalizado

Política de Backups
Se realizará una copia de seguridad diaria de la información en los HDD RAID en la nube OneDrive
(8,40 € / mes y se solicitará una expansión a 2TB) y una semanal del SO Windows server para
restaurarla en caso de emergencia (P.E: la clonación no ha funcionado)

Cada empleado guardará su trabajo al final del día y el servidor subirá la información a la nube en la
madrugada.

Existirá un árbol de directorios en red de la siguiente manera:

✓ Backups (Adm de Dominio)


o Windows Server
o Linux
✓ Usuarios (Subcarpeta accesible por usuario)
▪ Mario
9
Volver Arriba
▪ Jesus
▪ Miguel
▪ Jose
▪ MdelMar
▪ Joaquin
✓ (Objetos varios como paquetes MSI, fondo...) (Todos acceden)

Cada Directorio de usuario será accesible por su dueño, mientras que los directorios backup serán
accesibles por el administrador del sistema. Y cada usuario tendrá un acceso directo configurado en
su escritorio para saber dónde debe guardar su trabajo. El directorio maestro BACKUPS, debe
subirse a OneDrive según los tiempos acordados. Se puede implementar un sencillo Script BATCH
para copiar la carpeta y pegarla en el directorio sincronizado del explorador de archivos.

Medidas de seguridad aplicadas en la red corporativa


Una MV Ubuntu actuará como Proxy de la red interna, rechazando el tráfico saliente a webs no
confiables e identificadas por el administrador de red. Se configurará el firewall de cada equipo como
hemos explicado, reglas restrictivas por defecto y tráfico a puertos necesarios habilitado (3306 y
443) en el servidor.

Técnicas de Acceso Remoto


Se habilitará el Escritorio Remoto de Windows sobre el servidor. Para ello Configuraremos una VPN
SSL que requiera nuestras credenciales de AD al conectarse. Como la VPN se utilizará únicamente
para la gestión remota del servidor, Sólo los Admins. De Dominio tendrán acceso a ella.

Para configurar la VPN del equipo, debe instalarse el Rol: Acceso remoto, y la característica: Servicios
de acceso remoto y directivas de VPN RAS.

Después, abrir el Administrador de enrutamiento y acceso remoto y Acceso por VPN, y configuramos
el ámbito de los clientes conectados, p.e : [Link]-[Link] /24.

Finalmente, sobre los clientes debe configurarse una nueva conexión VPN con la IP pública y las
credenciales adecuadas. Sólo debe configurarse la VPN sobre equipos de administración,
usualmente del grupo DESPACHO y ADM de dominio.

Los clientes Linux podrán utilizar sus utilidades de red gráficas para configurar la VPN y tendrán que
instalar la utilidad Remmina para acceder al servidor, uso: €sudo apt install remmina remmina-plugin-
rdp.

Manuales
Documentación de Windows Server

Documentación de Ubuntu

10
Volver Arriba
ÁMBITO DE SISTEMAS INFORMÁTICOS

Índice
1. PRESUPUESTO INFORMÁTICO PRESENTADO
2. HERRAMIENTAS DE DESARROLLO SOFTWARE
3. Medidas de Seguridad y Salud
4. Guía de conexión de Componentes Hardware
5. Diseño de Interfaz y solución Web

PRESUPUESTO INFORMÁTICO PRESENTADO

Cantidad Nombre Precio Unitario Subtotal

4 Lenovo Ideapad 1 15ADA7 379 € 1588 €

1 TP-LINK TL-SL1218MP Switch-16 POE 215 € 215 €

2 Canon Pixma TS5131 46 € 92 €

1 Cisco 900 Integrated Services Router 150 € 150 €

1 Rollo Cable Ethernet 75M Cat.6 40 € 40 €

1 Dell PowerEdge R250 Intel Xeon E-2314/8GB/1TB 1657 € 1657 €

1 Rack 19" I700 12U 549 € 549 €

TOTAL = 4291 €

HERRAMIENTAS DE DESARROLLO SOFTWARE


Nuestras necesidades de software se basan en poder administrar la página web del proyecto y la
Base de Datos de la empresa. Por ello nuestros programas de uso principal serán:

• VISUAL STUDIO CODE

Link de Descarga

• MySQL WORKBENCH COMMUNITY

Link de Descarga

11
Volver Arriba
Medidas de Seguridad y Salud
Destacaremos la normativa PRL aplicable al ámbito informático y oficinas recogida por FACUA y
aprobada por el gobierno de España.

MANUAL DE PREVENCIÓN DE RIESGOS

De todos los puntos podemos destacar:

1. La responsabilidad en la vigilancia de la salud de los trabajadores depende del servicio de PRL.


2. Un edificio en mal estado puede provocar irritación en ojos, nariz, garganta.
3. Para corrección de campos electromagnéticos debe existir una correcta puesta a tierra y una
humedad entre el 45-65%.
4. El principal problema del ruido en oficinas es la interferencia en la concentración.
5. La posición del teclado debe permitir trabajar con los brazos en ángulo recto.
6. Para levantar una carga se debe adoptar una posición de espalda recta y evitar torsiones.
7. Mantener en todo momento una iluminación de 500 Lux.
8. Tanto la luz natural como artificial deben colocarse paralelas a los puestos de trabajo.

Guía de conexión de Componentes Hardware

Portátiles Lenovo
1. Corriente AC -> Se utilizará un Cargador USB-C 65W propietario de Lenovo.

Este cargador no es sustituible, lo que significa que otros cargadores de distinta marca
(o de teléfono) no suministrarán la potencia que el portátil necesita, aunque la soporten.

2. Conexionado a pantalla externa (opcional): Se realizará por HDMI, conector universal


incluido en casi todos los modelos de pantalla y PC.

3. Conexionado de dispositivos externos (USB) -> Teclados, ratones, Pendrives y otros


dispositivos compatibles para ampliar funcionalidades.

4. Conexión a red (Ethernet) -> Los portátiles, servidores e impresoras se conectarán a la red
preferiblemente por cable Ethernet (el AP es un medio de respaldo y para los teléfonos).

12
Volver Arriba
Servidores y equipos de red
1. Corriente AC -> En este caso se utiliza un cable de AC 220v universal (C13); Router, switch
y Servidor lo soportan. ESTA CONEXIÓN ES EL ÚLTIMO PASO AL INSTALAR LOS
EQUIPOS. La configuración de hardware debe hacerse sin paso de corriente.

Ampliación de capacidades, portátiles Lenovo


La mejora de portátiles siempre es limitada y se reduce a cambios en el almacenamiento y memoria
RAM.

• Almacenamiento
– La unidad es intercambiable en formato M.2 2242, 22 x 42 mm (NVMe)

• Memoria RAM
– El formato de memoria es DDR4 SODIMM de hasta 16GB 2400MHz (Max. 32GB).
Contamos con 2 bahías, soporte para Dual Channel

Para la sustitución de componentes será útil un Kit de destornilladores de precisión.

13
Volver Arriba
Ampliación de capacidades, Dell PowerEdge R250
Contamos con 4 bahías de 3.5” Para Discos SATA III (6Gb/s). Principalmente están destinadas a
HDD de datos, pero podríamos utilizar SSD con un adaptador a 3.5

El factor de Forma de la memoria RAM es UDIMM, RAM ECC DDR4, 4 Sockets para hasta 32GB
(Max. 128GB), Dual Channel.

Diseño de Interfaz y solución Web

Se plantea una Página Web accesible por HTTPS que presente al cliente el objetivo de la asociación,
las tablas de clubes y miembros adheridos a la iniciativa en la sección TABLAS, información más
específica de nuestra actividad en la sección VISTAS, altas y gestión de tablas (sólo para usuarios
administradores como DESPACHO y ADMIN), secciones de contacto y ayuda al usuario.

14
Volver Arriba
ÁMBITO DE REDES
1. Esquema lógico de Red
2. Esquema de Conexionado en Switch
3. Hardware requerido
4. Servicios en Red
5. PRESUPUESTO DE EQUIPOS Y MANTENIMIENTO EN ESTRUCTURA DE RED

Nuestra asociación está en plena expansión y acaba de abrir una nueva sede desde la que se debe
gestionar su funcionamiento centralizado en el nuevo local, y operar principalmente a escala
autonómica, aunque el objetivo final sea operar nacionalmente. La nueva infraestructura de red debe
ser capaz de gestionar información sobre los miembros y clubes adscritos, conservar su información
de contacto para organizar eventos y llevar el seguimiento del pago de cuotas. Es por eso que se
plantea una solución de red con una inversión inicial (Equipos Cisco, Servidores en Rack...) que
suplirá nuestras necesidades a corto / medio plazo sin problemas para nuestros empleados iniciales.

Esquema lógico de Red

15
Volver Arriba
Windows server tendrá una IP estática, [Link]. las MV Ubuntu server que se instalarán tendrán
adaptador puente con IP estática 10.0.1./11/12/13. El servicio RADIUS se integrará en cualquiera
de las MV Ubuntu, teniendo en cuenta su IP a la hora de configurar el AP. Pero para simular la red
se utilizará el mínimo indispensable de MVs de bajos recursos.

Esquema de Conexionado en Switch

Ethernet3 PC TALLER V2 ACC


Ethernet4 IMP DESP V2 ACC
Ethernet5 IMP ADMIN V2 ACC
Ethernet6 [Link] V5/2 DOT1Q
Ethernet7 Tel.ADM1 V5/2 DOT1Q
Ethernet8 Tel.ADM2 V5/2 DOT1Q
Ethernet9 SIP V5 ACC
Ethernet10 WS2016 V1 ACC
Ethernet11 ROUTER CISCO V1/2/5 DOT1Q
Ethernet12 AP XIAOMI V2 ACC

Queremos Virtualizar todos los servicios en VM diferenciadas para evitar fallos que deshabiliten
toda nuestra actividad, aunque sólo contamos con 1 máquina física con redundancia eléctrica y no
podemos prever fallos de software/hardware adicionales, sólo sortearlos con las técnicas
mencionadas en el ámbito de SO.

Los servicios Web, SQL, Proxy, FW... Serán locales ya que tenemos personal cualificado para
administración de redes y sistemas y no se requiere una gran complejidad para la configuración de
estos servicios en nuestra empresa. La aplicación web gestiona la BD y sólo es necesaria en acceso
local.

Los únicos servicios en hosting en Internet será el almacenamiento permanente de archivos y la web
oficial de la asociación (Con noticias, redes sociales y eventos), el primero se utilizará para
salvaguardar la información de nuestra actividad empresarial y proteger nuestros sistemas contra
fallos catastróficos (Backups de sistemas).

Hardware requerido
AP
16
Volver Arriba
Utilizaremos un router genérico de XIAOMI con RADIUS, alimentado por transformador DC5v para
el acceso a la red interna. Configuraremos el ancho de banda para el máximo alcance, aunque la idea
es conectar todos nuestros dispositivos por Ethernet. Si no fuese posible utilizar el cable, este AP
servirá para reconocer las impresoras que se ubican en VLAN2 y acceder a los recursos de Red. El
AP de Digi mantendrá operativas sus funciones inalámbricas para ofrecer un acceso convencional a
Internet a los dispositivos personales de los empleados.

Cisco 900 Integrated Services Router

• Cisco IOS
• 2 gigabit WAN
• 4 gigabit LAN
• Soporte para VLAN

TP-Link TL-SL1218MP

• 2 Gigabit
• 16 Fast Ethernet + POE
• Modo de alta prioridad puertos 1-8
• VLANs
• Soporte para cámaras de Red

Telefonía IP

• 3x Teléfonos IP Panasonic HDV130

17
Volver Arriba
• Central IP GrandStream UCM6202
✓ 2 puertos FXS / FXO
✓ Soporta Vídeo H.264
✓ 2 Gigabit + POE
✓ Nuestro Cisco 900 tendrá un servicio DHCP para teléfonos donde se especifique la
IP de este dispositivo como SIP server (option 150)

Restricciones de Red
1. PROXY: Bloqueará principalmente el acceso a Webs Torrent y repositorios de programas no
oficiales o no autorizados mediante bloqueo de palabras clave y URL.
2. FW: Cada máquina incorporará reglas de Firewall restrictivas por defecto, mientras que los
servidores incorporarán reglas de admisión a sus servicios correspondientes; estas reglas
pueden incorporarse por GPO. El Router / switch SÓLO se gestionarán localmente como
medida de seguridad.

El administrador de red de la empresa debe realizar la gestión de red localmente siempre que se
pueda, no se habilitará Escritorio remoto a equipos de red de la empresa (Sólo servidor informático
a través de VPN). Lo óptimo es guardar la configuración general de red en nuestro disco local
encriptado y cargarlo cuando exista un problema de acceso en red. Para evitar el robo de
información, los discos duros se cifran con Bitlocker. El servidor Linux cifra su Disco con LVM.

Servicios en Red
• LOCAL: Active Directory, PROXY(Squid), WEB(Apache), SQL(MySQL)
➢ Queremos compartir archivos en red local para seguir trabajando aunque caiga el ISP y
asegurar el máximo ancho de banda en la transferencia y acceso de archivos. Un proxy con
Squid y Webmin es fácilmente configurable, y los servicios web y SQL no son complejos al
18
Volver Arriba
nivel de operatividad de la empresa, por lo que se pueden gestionar desde el mismo servidor
sin sobrecargarlo.
• HOSTING: Backups de sistemas / datos sobre Nube empresarial OneDrive. Página Web
oficial de la asociación.
➢ Nos interesa tener la actividad de la empresa y la configuración de sistemas en la nube de
Microsoft en caso de fallos catastróficos, para poder restaurar todo nuestro trabajo
rápidamente. La forma más sencilla de publicar nuestra web es hostearla en un servicio
contratado. Es una web distinta a nuestra app de gestión, meramente informativa de la
actividad del club.

Configuración de Equipos
R1 > sh run
hostname R1
!
ip dhcp excluded-address [Link] [Link]
!
ip dhcp pool phones
network [Link] [Link]
default-router [Link]
option 150 ip [Link]
dns-server [Link]
!
!
interface FastEthernet0/0
no ip address
duplex auto
speed auto
!
interface FastEthernet0/0.1
encapsulation dot1Q 1 native
ip address [Link] [Link]
ip nat inside
ip virtual-reassembly
!
interface FastEthernet0/0.2
encapsulation dot1Q 2
ip address [Link] [Link]
ip nat inside
ip helper-address [Link]
ip virtual-reassembly
!
interface FastEthernet0/0.5
encapsulation dot1Q 5
ip address [Link] [Link]
ip nat inside
ip virtual-reassembly
!
interface FastEthernet0/1
ip address dhcp
ip nat outside
ip virtual-reassembly
duplex auto
speed auto
19
Volver Arriba
!
ip forward-protocol nd
!
!
ip nat inside source list 8 interface FastEthernet0/1 overload
!
access-list 8 permit host [Link] [PROXY SRV]
no cdp log mismatch duplex
!

SIP Server(En simulación, cisco 2811) > sh run

!
hostname Router
!
!
interface FastEthernet0/0
ip address [Link] [Link]
duplex auto
speed auto
!
!
telephony-service
max-ephones 5
max-dn 5
ip source-address [Link] port 2000
auto assign 1 to 5
!
line con 0
!
line aux 0
!
line vty 0 4
login
!
!
!
end

Configuración de Switch (en simulación, cisco 2960) > sh run

!
hostname Switch
!
!
spanning-tree mode pvst
20
Volver Arriba
spanning-tree extend system-id
!
interface FastEthernet0/4 [PC/phone]
switchport access vlan 2
switchport mode access
switchport voice vlan 5
!
interface FastEthernet0/5 [PC/phone]
switchport access vlan 2
switchport mode access
switchport voice vlan 5
!
interface FastEthernet0/6 [PC/phone]
switchport access vlan 2
switchport mode access
switchport voice vlan 5
!
interface FastEthernet0/7 [SIP server]
switchport access vlan 5
switchport mode access
!
interface FastEthernet0/8 [print1]
switchport access vlan 2
switchport mode access
!
interface FastEthernet0/9 [print2]
switchport access vlan 2
switchport mode access
!
interface FastEthernet0/10 [AP]
switchport access vlan 2
switchport mode access
!
interface FastEthernet0/11 [SRV]
switchport access vlan 1
switchport mode access
!
interface FastEthernet0/12 [C900 ISR]
switchport trunk allowed vlan 1,2,5
switchport mode trunk
!

!
!
line con 0

21
Volver Arriba
!
line vty 0 4
login
line vty 5 15
login
!
!
!
!
end

Windows Server 2016 (mainsrv)

• IP estática: [Link]/24
• Gateway: [Link]
• DNS: localhost

Existe un registro a PC-DESPACHO generado automáticamente por el servidor.

1. Se ha configurado el servidor DNS para reenviar peticiones a GoogleDNS ([Link]) y DNS


de Turaniana, y un par de registros A al [Link] ([Link]) y a
[Link] (ubuntusrv / [Link]) para ser fácilmente localizables en el dominio.

22
Volver Arriba
Pruebas de DNS

• PING de Cliente Windows a Servidores internos:

• Ping a Internet:

• Ping de servidor Linux a Internet:

Pruebas de DHCP

• Obtención de dirección IP en Cliente Windows (Primera disponible):


23
Volver Arriba
Nos aseguramos de que el adaptador está configurado para DHCP. Cuando se configure,
podremos ver sobre Windows Server las concesiones actuales en el administrador DHCP.

1. Tras la operación de renovación de IP, El cliente recupera una IP otorgada por Windows server.

• Obtención de IP en servidor LINUX (asignada por MAC):

Tras haberla configurado en el ámbito VLAN1, nuestro servidor siempre recuperará la misma IP.

Ubuntusrv (Bodhi Linux)


Se ha asignado IP por MAC con DHCP.

24
Volver Arriba
Configuración de Firewall (IPTABLES) sobre servidor Linux

Se han establecido los parámetros necesarios para:

• Permitir tráfico a sí misma (in lo).


• Permitir tráfico SSH sólo desde VLAN 1 ([Link]/24). Esta regla existe para permitir la
administración del servidor a través de la VPN, que sólo es accesible por administradores
del dominio.
• Permitir tráfico HTTP/S desde LAN.
• Permitir tráfico SQL desde LAN.
• Permitir tráfico a Proxy (3128)

Acceso SSH desde VLAN 1 (Cliente Windows server)

25
Volver Arriba
Acceso SSH desde VLAN2 (restringido)

2. El firewall evita la conexión de cualquier equipo fuera del rango [Link]/24

Debemos recordar que sólo equipos de la VPN deberían utilizar acceso remoto a los servidores.
Dicha VPN ofrece direcciones IP en el rango [Link]/24 para permitir SSH a Linux y RDP a
Windows. La administración remota sólo tiene que emplearse en caso de emergencia si ocurre un
fallo importante fuera de horario laboral, ya que el servidor contará con periféricos para ser
administrado localmente.

Configuración de Proxy

• El servidor se configurará por GPO en los equipos del dominio.


• Se ha creado una ACL de Red para permitir el tráfico interno hacia fuera.
• Se han bloqueado algunos dominios con una ACL web-server hostname.
• Se han bloqueado páginas que en su cabecera incluyan el tag Torrent.
• Se ha habilitado la administración por interfaz gráfica con Software Webmin.

26
Volver Arriba
Este es el orden de aplicación de nuestras reglas:

Pruebas de PROXY desde cliente Windows

1. La web [Link] está bloqueada por ACL, entre otras

2. La web [Link] NO está bloqueada

27
Volver Arriba
Configuración de Servidor RADIUS

Se ha configurado una entrada en fichero [Link] para los parámetros del AP Xiaomi. Sólo
configuración básica, ya que el propio manual recomienda no intervenir en demasiados
parámetros.

A continuación la configuración de usuarios:

Con estas medidas, la red Wifi garantiza la seguridad ante penetraciones a la red. Aunque un
Cifrado convencional con WPA3 y contraseña segura (no la predeterminada) aseguraría también la
red.

Servicio HTTP/S

Hemos habilitado el acceso HTTPS al servidor Apache de nuestro Linux Server. Para ello, hemos
generado el certificado y la clave pública a utilizar.

Continuamos configurando el fichero sites-enabled/[Link] con una entrada


Virtualhost:443 para habilitar HTTPS.

3. Se ha establecido el parámetro DocumentRoot a nuestra carpeta airsoft/ para que las conexiones al servidor
muestren directamente la App Web

Por último, se ha editado la entrada Virtualhost:80 para redirigir las peticiones HTTP:80 a
HTTPS:443.

28
Volver Arriba
4. Estas líneas en la sección Virtualhost:80 reescriben la petición HTTP de los clientes para dirigirse a HTTPS

Prueba de HTTPS sobre cliente Windows

5. Conexión por HTTPS exitosa. La advertencia se debe a un certificado autofirmado.

6. Información sobre el certificado instalado en Apache2

29
Volver Arriba
Cliente Windows (PC-DESPACHO)

IP Asignada por DHCP, busca registros en el dominio. (ping www && ping mainsrv) y en INTERNET.

PRESUPUESTO DE EQUIPOS Y MANTENIMIENTO EN ESTRUCTURA


DE RED
• Red informática
✓ TP-Link TL-SL1218MP Switch 16 Puertos PoE 215 €
✓ Cisco 900 Integrated Services Router 150 €
✓ Rollo cable Ethernet 75M CAT.6 40 €
✓ 12x Rosetas RJ45 60 €
✓ 50x Conectores RJ45 25 €
✓ AP Xiaomi Mi 1800AX 30 €
✓ Panel de parcheo RACK 19” 24 puertos 14 €
▪ TOTAL 534 €
• Telefonía IP
✓ 3x teléfonos IP Panasonic HDV130 150 €
✓ Central IP GrandStream UCM6202 239 €
▪ TOTAL 395 €
• Requerimientos adicionales del local
✓ Servicios de telefonía e Internet DIGI 300Mbps 23 € / mes
✓ Línea telefónica adicional (tendremos 2 líneas) 3 € / mes
✓ OneDrive Empresarial 2TB 8.40 € / mes por usuario
✓ Servicio de mantenimiento de red No procede, Admin contratado.

30
Volver Arriba
▪ TOTAL 34. 40 € / mes

ÁMBITO DE BASES DE DATOS

• Descripción
• Identificación de entidades
• Identificación de atributos
• Identificación de relaciones
• Definición de roles
• Diagrama Entidad/Relación
• Política de copias de seguridad. Ficheros LOG

Descripción
Vamos a generar una BD que registre los clubes adheridos a la sociedad y a cada miembro
individualmente, ya que estos miembros podrían cambiar de club, irse o llegar nuevos combatientes.

De cada club necesitamos conocer:

1. CIF del club


2. Nombre o razón social
3. Fecha de fundación
4. Breve descripción sobre el club
5. Camuflaje oficial del equipo
6. Escudo oficial (URL a una foto)

Del mismo modo, de cada miembro nos interesa conocer:

1. DNI
2. Nombre
3. Apellidos
4. Fecha de nacimiento
5. Teléfono
6. Líder de Club (S / N)
7. Correo de contacto
8. Pertenencia a club (Z-00000000 si es miembro individual)
9. Estado del pago de cuota (pagada o no)
10. Alquiler de réplica (S/N)
11. Foto tamaño carnet (URL a foto)

Identificación de ENTIDADES
CLUBES

MIEMBROS

31
Volver Arriba
Identificación de atributos

Entidad CLUB

CIF Nombre FechaFund Descripción Camuflaje Escudo


varchar(10) varchar(50) DATE varchar(200) varchar(20) varchar(250)

Entidad MIEMBRO

DNI Nombre Apellidos FechaNac Telefono Lider


varchar(9) varchar(15) varchar(30) DATE varchar(9) BOOL

Mail Club Cuota Alquiler Foto


varchar(30) varchar(10) BOOL BOOL varchar(250)
FK

Identificación de relaciones
UN club puede tener MUCHOS miembros CLUB (1 : n) MIEMBRO

UN miembro solo puede tener UN club MIEMBRO (1: 1) CLUB

Relación N : 1 / MIEMBROS PERTENECEN A CLUB

Identificación de Roles

Rol de CLUB en PERTENECEN


Cada club agrupa múltiples miembros, uno de ellos es el líder.

Rol de MIEMBRO en PERTENECEN


Cada miembro pertenece a 1 único club, este miembro puede ser líder de su club o no. Si el aspirante
fuera un jugador solitario que desea unirse a la asociación, se agregará a un club llamado
INDIVIDUALES, con parámetros genéricos para ser asociado a la BD.

32
Volver Arriba
MODELO E/R DE NUESTRA BD AIRSOFT

HERRAMIENTAS A UTILIZAR PARA ADMINISTRAR NUESTRA BD

• PHPMyAdmin (Gestor de BBDD)

Link de Descarga

33
Volver Arriba
• MySQL WORKBENCH COMMUNITY (Diseño de BD)

Link de Descarga

• VISUAL STUDIO CODE (Diseño de APP Web)

Link de Descarga

• Navegador Web Microsoft Edge (Gestión de PHPMyAdmin y App Web)

Link de Descarga

• Diseño de APP Web para gestión de base de datos


✓ Consulta de tablas
✓ Consulta de vistas
✓ Gestión de tablas (Visualización, eliminación, modificación de registro) únicamente
accesible por administrador/es de BBDD.
✓ Secciones variadas de servicio, contacto, ayuda.

Política de copias de seguridad. Ficheros LOG

LOG File
1. Activamos el General Log en la base de datos MySQL con la sentencia set global general_log
= 1.
2. Comprobamos que la BBDD está preparada para generar logs y el nombre del fichero
resultante con show variables like '%log%'

34
Volver Arriba
Si utilizamos XAMPP, la ruta al archivo LOG será (Linux) = /opt/lampp/var/mysql/[hostname].log

Si configuramos MySQL a través de APT (Nuestro caso), la ruta debe ser


=/var/mysql/[hostname].log

Política de copias
Utilizaremos CRONTAB para salvaguardar tanto la base de datos del proyecto (en un archivo .sql)
como los ficheros LOG que se generarán. La ruta de guardado será una ubicación de red de SMB
restringida a DESPACHO y Administradores. Al menos 1 vez por semana, deberá subirse a la nube
de OneDrive la copia de seguridad alojada en el localhost.

Copia de Seguridad
Podemos utilizar PHPMyAdmin para realizar la exportación manual de datos de nuestra BD
AIRSOFT.

• Nos situamos sobre la BD.


• Exportar > > rápido > formato SQL.
• Seleccionamos la ubicación de guardado.

También tenemos la posibilidad de generar un script automatizado para ejecutar #mysqldump


AIRSOFT > [Link] en un evento determinado (p.e: a una hora determinada), de este modo el
administrador de BBDD no tendrá que preocuparse de preparar el archivo antes de la hora de
crontab.

35
Volver Arriba
IDENTIFICACIÓN DEL ESTUDIANTE

• Mario Gálvez Simarro


• Administración de Sistemas Informáticos en Red
• IES Turaniana

36
Volver Arriba

También podría gustarte