sábado, 27 de junio de 2020

Cisco Unified Access Data Plane (UADP) ASIC 2.0


Por Oscar Gerometta

Al introducir los switches Catalyst 9000 hice referencia a que una de sus características distintivas me referí a la introducción en su hardware de los nuevos UADP ASIC 2.0 (UADP - Unified Access Data Plane).

Los switches Cat 9K se basan en estos nuevos circuitos ASIC (Application Specific Integrated Circuit) que agregan flexibilidad a la configuración de los mecanismos de reenvío de tráfico del plano de datos flexibilidad en la asignación de las tablas de información tanto SRAM (Static Random Access Memory) como TCAM (Ternary Content Addressable Memory)
 
Estas innovaciones convierten a estos ASICs en una excepcional herramienta de hardware ajustable a los requisitos de implementación de cada red. Para esto Cisco ofrece un conjunto de plantillas ya probadas para su adaptación.

La característica destacable de estos circuitos en su versión 1.0 fue la convergencia completa del tráfico cableado e inalámbrico. Este fue el primer ASIC programable que constituyó la base de los switches Catalyst 3650 y 3850.

UADP 2.0


Se trata de la última generación de ASICs.
 
 
 
Entre sus características destacan:
  • 7460 millones de transistores (la versión 1 utilizaba 1300 millones de transistores).
  • Hasta cuadruplica el rendimiento de otro hardware de la industria.
  • Soporta tablas SRAM y TCAM flexibles de 384000 contadores que se adaptan a diferentes implementaciones.
  • Las tablas de búsqueda se intercambian entre diferentes núcleos.
  • Microcontroladores integrados para gestionar cifrado, fragmentación y NetFlow.
  • Soporta hasta 240 Gbps de tráfico agregado.
  • Un búfer de paquetes de hasta 32 MB.
  • Hasta 64000 x2 registros de NetFlow.
Su programabilidad permite incorporar nuevas tecnologías sin necesidad de implementar nuevo hardware y sin sacrificar performance.
 
Entre las mejoras que permiten está la implementación de SD-Access y programabilidad. Una muestra de su flexibilidad ha sido la incorporación de VXLAN sin necesidad de reemplazo de hardware con solamente una actualización del microcódigo. 
 
Estos circuitos (en algunos casos en su versión 1 o 1.1) están presentes en los switches Cisco Catalyst despachados desde 2013.
 
 

miércoles, 10 de junio de 2020

Implementación y diagnóstico de sistemas Cisco Firepower v1.1



Las primeras décadas de este siglo han estado marcadas por una creciente evolución y desarrollo de diferentes amenazas y ataques que acechan las redes de datos y los activos corporativos.

Esta evolución ha requerido una evolución semejante en las herramientas que desplegamos para proteger esos activos, particularmente los tradicionales firewalls e IPs.

Esto ha dado lugar a nuevos dispositivos, mucho más potentes con capacidades de inspección más allá de la capa de aplicación del modelo OSI (a nivel de aplicaciones) que incorporan capacidades de analítica de última generación, los llamados NGFW (firewalls de última generación).

Firepower es el potente NGFW desarrollado por Cisco. Una herramienta de última generación, extremadamente potente y compleja.

Para contar con los concimientos y habilidades necesarios para implementar esta herramienta desarrollé en primer lugar una serie de entrenamiento teórico-prácticos a los que ahora complementa este manual que pongo a disposición de todos los técnicos de habla hispana que necesitan actualizar sus conocimientos y profundizar en estos dispositivos.

Este manual busca dar una presentación sintética y sencilla de los sistemas Cisco Firepower administrados utilizando Firepower Management Center versión 6.4. 

De ninguna manera reemplaza el manual de configuración oficial. Sólo intenta ser un insumo simple y eficaz para quienes deben implementar, monitorear o diagnósticar estos sistemas de modo eficiente y rápido.

Fecha de publicación: 28 de mayo de 2020.

Autor: Oscar A. Gerometta
CCSI / CCNA / CCDA / CCNA wir / CCNA sec / CCCA / CCNP sec / CCBF.
Creador de diversos cursos y talleres orientados a la implementación de sistemas Cisco Firepower.

Texto: Manual.


Examen de referencia: No mapea a ningún examen de certificación



Una versión demo (parcial) de este manual puede accederse
en la biblioteca virtual de EduBooks.
Ingrese aquí
Contenidos:
  • 1. Introducción 
  • Plataformas
    Opciones de gestión
    Licenciamiento
  • 2. Registro de dispositivos en FMC
    Configuración inicial del sensor
    Configuración inicial del FMC
  • 3. Configuración inicial
    Definición de propiedades generales del sensor
    Implementación de cambios en la configuración
  • 4. Modelos de redundancia
    Modelos de redundancia disponibles
    Implementación del par de alta disponibilidad
    Implementación del clúster
    Modelo de tráfico a través del clúster
  • 5. Enrutamiento 
  • Enrutamiento estático
    Enrutamiento dinámico
    Redistribución y filtrado de rutas
  • 6. NAT 
  • Formas de NAT soportadas
    NAT manual y Auto NAT
    Configuración de políticas NAT
  • 7. Políticas de control de acceso
    Objetos
    Zonas de seguridad
    Políticas de control de acceso
    Configuración de políticas de control de acceso
  • 8. Políticas avanzadas
  • Políticas de intrusión de tráfico
    Políticas de filtrado de archivos y malware
    Security Intelligence
    Filtrado de URLs
    Orden de ejecución de procesos y políticas
    Políticas de prefiltrado
  • 9. Monitoreo y diagnóstico de problemas
    Registro de eventos del sistema
    Reportería
    Packet Tracer
    Packet Capture
    Visualización de eventos
    Herramientas de diagnóstico de FTD
  • 10. Administración del sistema
    Generación de copias de respaldo
    Restauración de copias de respaldo
    Actualización de software
En su versión actual el manual no incluye la implementación de VPNs IPsec o SSL. En próximas versiones iré incorporando esos y otros temas.

Información para la compra:
  • Implementación y diagnóstico de sistemas Cisco Firepower versión 1.1 puede adquirirse en línea a través del sitio web de Ediciones EduBooks.
  • Para la compra del ebook ingresar aquí.
  • Para la compra de la versión impresa a través de Amazon, ingresar aquí.
  • Para revisar las características de los ebooks de EduBooks, ingresar aquí.
  • Para revisar la versión demo de este manual, ingrese aquí.
  • Soporte para la compra en Bolivia: libros.networking.bolivia@gmail.com
Como siempre, cualquier sugerencia que puedas hacer será muy bienvenida.



Para despejar dudas, compartir experiencia con otros, realizar consultas, las redes sociales nos dan una gran herramienta. Para eso están los diferentes grupos asociados a este blog.

Estás invitado a participar de nuestro grupo en Facebook:
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking

Tomado de: http://librosnetworking.blogspot.com/2020/05/implementacion-y-diagnostico-de.html

miércoles, 3 de junio de 2020

Cisco Networking Academy otorga reconocimiento a instructor Cochabambino


La academia Cisco Networking Academy realiza todos los años varios reconocimientos a los instructores mas destacados a nivel mundial en base al desarrollo de sus cursos y las calificaciones que los alumnos van otorgando a sus instructores a través de encuestas incluidas al finalizar cada módulo.

Una de sus catergorías mas destacadas es "Advanced Level Instructor" y esta categoría hace un reconocimiento al TOP 25% de instructores a nivel mundial mejor calificados en performance y retroalimentación por parte de los alumnos.

Al ser un programa de educación y certificación internacional, como los que desarrolla Cisco Networking Academy, los instructores bolivianos tienen el mismo nivel de formación, experiencia y conocimientos que los instructores en otros países del mundo, por lo que la educación de sus estudiantes está garantizada dentro de todos los estándares internacionales.

Cisco Networking Academy ha publicado la lista de instructores que han logrado este reconocimiento por su desempeño durante el año 2019, en el cual 5 instructores bolivianos han sido reconocidos: una instructora de La Paz, tres instructores de Santa Cruz  y un instructor de Cochabamba.

En el caso de Cochabamba el reconocimiento fue otorgado a José Ricardo Torrico Gumucio, ingeniero electrónico de profesión e instructor Cisco hace 14 años. José Torrico trabaja como administrador de redes en una importante empresa del sector electrico y ha estado en cargos similares desde el año 2002 en empresas del rubro aeronautico y eléctrico. Paralelamente es instructor de la academia Tekhne, en la ciudad de Cochabamba, la cual es parte de Cisco Networking Academy desde su creación.

Esta no es la primera vez que Jose Torrico recibe este reconocimiento, también logró este reconocimiento los años 2013, 2014 y 2015, además de haber logrado el reconocimiento de "Instructor Excellence Expert" el año 2018.




José Torrico es instructor certificado para dictar cursos de CCNA, CCNA Cybersecurity Operations, CCNA Security y CCNP. También está certificado como Entrenador de Instructores (Instructor Trainer) para CCNA y CCNA CyberSecurity Operations. Actualmente cuenta con las certificaciones CCNA y CCNA Cybersecurity Operations.

domingo, 12 de abril de 2020

La importancia de la seguridad digital en tiempos de COVID-19


Estamos experimentando cambios radicales en nuestras rutinas en las últimas semanas debido al avance de la pandemia COVID-19. 

De la noche a la mañana, millones de personas comenzaron a trabajar desde sus hogares, sin acceso a sus oficinas, para mitigar el avance del virus. Es un esfuerzo colectivo que exige mucho de todos nosotros, y que también hace hincapié en nuestras estructuras de ciberseguridad de formas nunca antes vistas.

Durante años hemos visto una adopción gradual del trabajo a distancia por parte de empresas y empleados, pero con diferentes velocidades y prioridades de adaptación. No era raro ver que las adaptaciones al sistema de seguridad eran el último paso dado por las empresas y, lamentablemente, esta semana lo percibimos claramente. 

CIOs, técnicos y gestores de TI han pasado los últimos días esforzándose por adaptar sus redes y herramientas para que sus empleados puedan trabajar de forma remota, manteniendo la seguridad de los datos corporativos, y con esta prisa, se está dejando fuera un cuidado importante.

Cuando planificamos una estructura de trabajo remota eficiente y segura en una empresa, estamos hablando de tres fases.
 
La primera consiste en la adopción de una VPN y herramientas de comunicación para el trabajo remoto. La segunda es la migración total de datos y herramientas de seguridad a la nube. Y la tercera son los procesos de autenticación de empleados remotos. 

Lo que hemos visto es que muchas empresas se preocupan sólo por la primera fase y consideran sólo soluciones VPN para garantizar la seguridad del acceso remoto, y esto crea problemas.

VPN, en la práctica, es un túnel que conecta al usuario a la red de datos de una empresa. Una vez dentro de este túnel, el usuario tiene acceso a todo. Y si este acceso no está bien controlado, abre el camino para el fraude y la fuga de datos, especialmente en momentos como este donde todos los empleados trabajan de forma remota. Y aquí tenemos que ser claros: no todos los empleados necesitan acceso a VPN.



Es esencial que los administradores y los administradores de red trabajen en dos frentes, tanto en la VPN como en la nube. Es lo que llamamos <Split tunneling>. Mientras que VPN da acceso a todos los datos de la empresa, incluido el acceso más sensible, un acceso controlado a la nube permite que un empleado debidamente autenticado acceda solo a los datos necesarios y herramientas de colaboración, todas almacenadas correctamente en la nube. Es decir, la segunda fase, la migración del total de servicios y datos a la nube, debe completarse satisfactoriamente. La tercera fase, la autenticación de usuarios, también debe ponerse en práctica rápidamente.

Con el distanciamiento social recomendado por la Organización Mundial de la Salud, estamos compartiendo nuestro tiempo en casa y, a menudo, nuestras computadoras, con miembros de nuestras familias. 

De ahí la necesidad de crear herramientas de autenticación seguras, asegurando así la integridad de la información. Las soluciones como la doble autenticación de Log in ya eran esenciales, y ahora se vuelven más que obligatorias.

No puedes negar que estamos pasando por un momento único que nadie ha predicho. Y su excepcionalidad nos obliga a muchos de nosotros a acelerar la adopción de prácticas y medidas de seguridad que se estaban previendo a largo plazo. 

Pero es importante tener en cuenta que todavía puede perseguir y «no moverse» no es una opción. En tiempos como estos, los riesgos de seguridad se hacen mayores, pero también existe la oportunidad de crear una estructura de legado para que, al final de las dificultades, tengamos empresas y estructuras adecuadamente preparadas para el futuro de la “oficina en cualquier lugar”.

Vea más detalles sobre las soluciones gratuitas que Cisco ha puesto a su disposición en respuesta a la situación actual causada por COVID-19. Acceda a la Guía fácil, aquí.


Escrito por:

lunes, 6 de enero de 2020

Los fraudes en línea más populares y cómo evitar ser víctimas de ellos


Uno de los fraudes más viejos en Internet es el célebre “Príncipe nigeriano”. Surgió a mediados de los años 90, y ha sido inmortalizado por la cultura pop (ver la temporada 2 de “The Office”). Sus orígenes se remontan a la Revolución francesa como una estafa de pago anticipado, pero esa es otra historia.

El principio de un fraude de pago adelantado es relativamente sencillo y no involucra malware real. De hecho, ¿por qué invertir mucho dinero en malware cuando simplemente se puede convencer a alguien de que baje la guardia?

El fraude del “Príncipe nigeriano” ha circulado durante décadas porque, de hecho, funciona. Tiene un índice de éxito muy pequeño, pero sigue siendo suficiente para que valga la pena.

En este blog, presentamos algunos de los tipos de fraude que hemos observado con mayor frecuencia, que han continuado el patrón del “Príncipe nigeriano” para incluir más contexto y ser más difíciles de identificar. 

El objetivo de este artículo no es asustar a nadie, o alentarlo a vivir en una cueva por el resto de sus días. Pero sí motivarlo a tomarse algunos segundos para considerar si algo suena demasiado bien para ser verdad, o si en realidad es una flagrante mentira.
  1. PHISHING
El engaño más prolífico actualmente. Una campaña de phishing está diseñada para asegurar que usted revelará su nombre de usuario/contraseña/información personal a alguien que en primera instancia no debería tenerlos. 

Probablemente, tal personaje se haya creado un correo electrónico con una apariencia profesional, pretendiendo ser de una organización confiable.

Por ejemplo, si usted se encuentra en el Reino Unido, quizás haya recibido un correo electrónico de una empresa que afirma ser su proveedor de televisión por cable. Normalmente dicen que su pago no procedió, y lo amenazan con aplicarle cuantiosas multas si no actualiza su información financiera.

Existen algunas señales para identificar que esto es falso –y estas reglas deben aplicarse a cualquier e-mail que reciba de una organización o persona que no conozca.
  • Revise la dirección del correo electrónico. Aunque el nombre del remitente pudiera ser ‘licencias de TV’, la dirección del e-mail será algo diferente.
  • Un estafador tiende a no llamarlo por su nombre. Utilizarán el nombre de usuario de su correo electrónico, o dirán “Querido cliente” … Las empresas genuinas se dirigirán a usted directamente, en particular cuando se trata de asuntos importantes como la información de su cuenta.
  • Pase el puntero sobre el enlace al que se le pide ir (sin realmente pulsarlo).  Si parece raro, probablemente es falso… e ir a ese sitio web y escribir la información de su tarjeta de crédito sólo financiará a los criminales informáticos, no renovará su servicio de televisión.
  • Numerosos errores de ortografía y gramaticales, o logotipos borrosos. Si el e-mail parece haber sido diseñado sin cuidado, puede que no sea legítimo.
  • Sentido de urgencia. Si un correo electrónico le pide actuar de inmediato, si tiene un sentido de urgencia, o despierta su curiosidad: es muy sospechoso.
  • Solicitud de información personal o confidencial. Nunca responda a un e-mail no solicitado que le pida información personal, financiera o confidencial.
  • Tipo de archivo desconocido. En la mayoría de las áreas profesionales, sólo algunos tipos de archivos deben enviarse por correo electrónico. Si el tipo de archivo le parece extraño, no lo abra.
  1. CORREO BASURA DE PAQUETES Y FACTURAS
“No recuerdo haber comprador una suscripción a esta aplicación móvil”, se dice a usted mismo. Eso es lo menos que el correo electrónico implica: una suscripción vitalicia a, digamos, un cineclub. Espere, el lugar citado en la factura dice que fue adquirida en Sri Lanka. Y usted ni siquiera vive ahí. “Debe haber algún error”, se dice mientras abre rápidamente el PDF anexo para investigar.
 
Desafortunadamente, ese PDF contenía un software espía, el cual descarga Emotet a su dispositivo.

El engaño varía, pero normalmente se centra alrededor de un paquete que usted no ordenó, una factura de algo que no adquirió, o un pago mensual por una suscripción o servicio que no solicitó. Esto puede tener varios resultados maliciosos. Desde credenciales bancarias robadas hasta el criptomining.

Aquí es importante prestar mucha atención a las advertencias que aparecen respecto a las extensiones o macros que necesitan habilitarse. Raramente, si acaso, estos son necesarios, de modo que si recibió una advertencia, ¡no continúe!
  1. FRAUDE CON BOLETOS EN LÍNEA
Los fraudes con boletos electrónicos van en aumento. 

Es cuando los clientes son engañados para adquirir tickets falsos para eventos deportivos o conciertos -normalmente de alto perfil para aumentar el índice de éxito.

Los boletos falsos tenderán a duplicarse, o incluirán un código de barras falsificado que no permitirá la entrada, o podría haber entradas que nunca fueron emitidas.

A continuación, algunos consejos para protegerse contra el fraude con boletos en línea:
  • Compre sólo en compañías que conozca y en las que confía. Cuando esto no es posible, búsquelas en línea, tal vez con la palabra ‘scam’ (fraude) al frente del nombre de la empresa. Podría encontrar foros en línea donde se han enviado quejas o revisiones.
  • Busque el símbolo del candado para verificar que el sitio es seguro.
  • Esté consciente del aumento del malverstising (anuncios falsos que llevan a sitios web maliciosos). Como antes, busque al vendedor y verifique su autenticidad antes de hacer una compra.
  1. EXTORCIÓN DIGITAL
Las campañas de extorsión digital aprovecharán las amenazas contra su reputación, sus relaciones y algunas veces incluso su vida. A diferencia del fraude del “Príncipe nigeriano” que ofrece riqueza y romance, vemos aquí una transición de la zanahoria al palo.

Por ejemplo, digamos que usted recibió un correo electrónico con una línea de “Asunto” que contiene su nombre de usuario y contraseña. Aunque esto resultaría sorprendente, es el cuerpo del e-mail lo que realmente llama la atención.

Quienquiera que sea, afirma haber comprometido un sitio pornográfico y que usted lo visitó. El estafador dice que tomó control de su monitor y de la cámara web, lo grabó a usted y al material pornográfico, y sincronizó ambas secuencias.
 
Como si esto no fuera lo suficientemente desconcertante, el estafador afirma haber reunido a todos sus contactos de Messenger, Facebook y correo electrónico. 

Finalmente, insinúa que sería muy embarazoso si el video se enviara a dichos contactos.

Ahora, el defraudador afirma que no es un monstruo y que podría borrar este contenido. De hecho, está dispuesto a desaparecer todo por la insignificante suma de mil dólares en Bitcoins.

Si esto parece una extorsión, es porque lo es. 

También es un embuste. Al igual que los fraudes de pago avanzado, en los fraudes de “sextorsión”, estos personajes malintencionados van tras un segmento vulnerable de usuarios. 

A través del uso de campañas de phishing por correo masivo, esperan que un porcentaje de los receptores piense que han realizado, en algún momento, la actividad descrita frente a un dispositivo con cámara. Están contando con el hecho de que un pequeño grupo de esos destinatarios estaría sometido a la suficiente vergüenza y humillación que pagará el dinero para evitarlo, sea cierto o no.

Ante todo, no hay nada cierto en estos correos electrónicos. Esta es otra serie de campañas de phishing enviadas por volumen, esperando engañar a suficientes destinatarios para que los esfuerzos de los defraudadores sean rentables. 

La mayoría de estos e-mail se ha distribuido a través del botnet Necurs, poniendo su legitimidad al nivel de los fraudes pump and dump (inflar y tirar), el ransomware y otras actividades maliciosas por los que el botnet es conocido.

Dichos correos electrónicos también están plagados de fanfarronería tecnológica. Eso sin decir que es imposible ver su escritorio o cámara web remotamente, lo que es altamente improbable en la manera en que el defraudador lo describe. Pero ellos están contando con los mensajes que llegan a los usuarios que desconocen esto. 

Al igual que los destinatarios vulnerables que probablemente pasarán por alto los errores ortográficos y gramaticales en este tipo de fraudes, también las víctimas en estos casos ignoran o no entienden suficientemente los detalles técnicos para darse cuenta de la posibilidad de tal trampa.
  1. CROWDFUNDING FALSO
Este es quizás el más inquietante de todos los fraudes, porque va tras el deseo de la gente de ayudar a los necesitados.

Los chicos malos, en su lado más creativo, inventarán alguna historia en torno a que necesitan ayuda porque no tienen un hogar, sus padres los echaron a la calle o requieren ayuda médica costosa. Tratarán de utilizar los sitios de crowdfunding existentes, como GoFundMe para estas narraciones.

No quiero desanimar a nadie de ayudar a quienes están necesitados; sin embargo, estas son algunas pistas que le ayudarán a diferenciar las historias falsas, de las de quienes realmente necesitan de su apoyo.
  • ¿Se ha solicitado una donación? Si es así, ¿hay una organización de caridad involucrada (con su logotipo en la página) o le está pagando a un individuo? Si no conoce al individuo, intente verificar primero su campaña.
  • Puede hacer esto buscando la campaña en cuestión – podría estar apareciendo en los noticieros por las razones correctas o equivocadas.
  • La página debe ser clara respecto a cómo se gastará el dinero. Si no se menciona el tema, eso podría ser una pista potencial.
  • No acepte solicitudes de amistad o contacto en las redes sociales de gente que no conoce. Podrían estar tratando de participar en dicha campaña.
Finalmente, cabe mencionar que la mayoría de los fraudes en línea apelan a la compasión, el temor o la codicia de un usuario. Quieren que usted tome decisiones rápidamente al apuntar a una de tales actitudes. 

Lo invitamos a que dedique algunos segundos para verificarlos, de modo que usted no se quede sin dinero, o se convierta en otra estadística del fraude en línea.

Por

Tomado de: https://gblogs.cisco.com/la/sg-los-fraudes-en-linea-mas-populares-y-como-evitar-ser-victimas-de-ellos/

martes, 1 de enero de 2019

Cisco IOS XE

Cisco IOS XE - Versiones

Por Oscar Gerometta

Ya me he referido varias veces a la migración en curso de sistema operativo IOS a IOS XE. 

Cada día son más las plataformas que operan con este sistema operativo y comienza a ser necesario que nos familiaricemos con la modalidad, versionado y ciclo de vida de este sistema operativo.

Plataformas soportadas
A diciembre de 2018 las plaformas soportadas por IOS XE son las siguientes:

Switches:

  • Catalyst 3650
  • Catalyst 3850
  • Catalyst 9200
  • Catalyst 9300
  • Catalyst 9400
  • Catalyst 9500
Controladores inalámbricos
  • Catalyst 9800
Routers de sucursales
  • ISR 1000
  • ISR 4221
  • ISR 4321
  • ISR 4331
  • ISR 4351
  • ISR 4431
  • ISR 4451
Routers de borde o agregación
  • ASR 900
  • ASR 1001-X
  • ASR 1002-X
  • ASR 1001-HX
  • ASR 1002-HX
  • ASR 1004
  • ASR 1006
  • ASR 1006-X
  • ASR 1009-X
  • ASR 1013
  • NCS 4200
Equivalencia en versiones de IOS con versiones IOS XE
Durante la transición Cisco implementó una equivalencia o mapeo de versiones de IOS 15.x con versiones de IOS XE 03.x
Tomando como base las versiones de IOS, la equivalencia sería la siguiente:
  • IOS 15.2 (2)          IOS XE 03.06.0x
  • IOS 15.2 (3)          IOS XE 03.07.0x
  • Sin equivalencia   IOS XE 16.x
Las imágenes (archivos .bin) de IOS de esta transición muestran en su nombre ambas versiones.
Por ejemplo, una imagen para un switch Catalyst 3650 puede presentar este nombre:

cat3k_caa-universalk9.SPA.03.06.08.E.152-2.E8.bin
  • IOS XE 03.06.08E
  • IOS 15.2(2)E8
Código de nombre de imágenes IOS XE
Como siempre, el código del nombre por defecto de las imágenes suministradas por Cisco proporciona información sobre la el contenido de esa imagen.
Tomo como referencia para el análisis el nombre de una imagen de IOS XE para un switch Catalyst 9300 de 24 puertos:

cat9k_iosxe.16.06.04a.SPA.bin
  • cat9k - Imagen para switches Catalyst serie 9000. En este caso Catalyst 9300, 9400 y 9500.
  • iosxe - Aclara que se trata de una imagen de IOS XE.
  • 16.06.04a - Versión de IOS XE de esta imagen
    16     Major release
    06     Minor release
    04a   Maintenance release
  • SPA - Imagen firmada digitalmente.
    S       Software firmado digitalmente
    P       Imagen implementada para producción
    A       Tipo de llave utilizada para la firma digital: de caracteres alfabéticos.
Versiones disponibles de IOS XE 16
  • IOS EX 16.1.1 Denali
  • IOS EX 16.2.1 Denali
  • IOS EX 16.3.1 Denali
  • IOS EX 16.4.1 Everest
  • IOS EX 16.5.1 Everest
  • IOS EX 16.6.1 Everest
  • IOS EX 16.7.1 Fuji
  • IOS EX 16.8.1 Fuji
  • IOS EX 16.9.1 Fuji
  • IOS EX 16.10.1 Gibraltar
En IOS XE hay 2 tipos de releases:
  • Standard-Support releases.
    Cisco compromete para estos releases soporte por 12 meses a partir de la fecha de FCS (First Customer Shipment).
  • Extended-Support releases.
    Estas versiones tienen un tiempo de soporte de 36 meses a partir de la fecha de FCS.
IOS XE 16.9.1 es el primer extended-support release generado de acuerdo a esta línea de tiempo definida por Cisco. Cada tercer release subsecuente a partir de este punto será entonces un extended-maintenance release (16.9, luego 16.12, y así).
Cisco sugiere migrar hacia un extended-maintenance release cuando ese release comienza a estar disponible.

Ciclo de vida de de los releases de Cisco IOS XE
  • FCS
    First Customer Shipment
    Marca el inicio del ciclo de vida del release.
  • Anuncio de EoL
    Para estandard- support releases se da 3 meses después del FCS.
    Para extended-support releases se da 12 meses después del FCS.
  • EoS
    End of Sale
    Para estandar-support releases, 3 meses a partir del anuncio de EoL.
    Para extended-support releases, 6 meses a partir del anuncio de EoL.
  • End of Software Maintenance
    Tanto para estándar-support como para extended-support releases, 6 meses después del EoS.
  • End of Vulnerability and Security Support
    Para estandard-support releases, 6 meses después del EoS.
    Para extended-support releases, 18 meses después del EoS.
  • Last Date of Support
    5 años después del EoS.
Tomado de: http://librosnetworking.blogspot.com/2018/12/cisco-ios-xe-versiones.html

lunes, 31 de diciembre de 2018

El comando ip helper-address

ip helper-address

Muchos estamos habituados a implementar servicios DHCP proxy, y en dispositivos Cisco IOS eso significa utilizar el comando ip helper-address. Sin embargo, este comando ofrece mucho más que sencillamente un servicio de proxy para servicios DHCP.

¿Qué es un DHCP proxy?
En redes extensas o con múltiples subredes en la que se debe atender solicitudes de  clientes DHCP es habitual que el servidor DHCP se encuentre centralizado.

Sin embargo esto implica una dificultad ya que las solicitudes DHCP se realizan en formato de broadcast (en redes IPv4), y como todos sabemos, los paquetes de broadcast no son reenviados por los dispositivos de capa 3. 

Esto significa que una solicitud DHCP no va más allá del segmento de red en el cual se encuentra el cliente que la genera, ¿cómo podría entonces alcanzar un servidor que se encuentra en una red o segmento de red diferente?

Para esto se utiliza un DHCP proxy. El proxy recibirá la solicitud en formato de broadcast y la convertirá en un paquete unicast cuya dirección destino será la del servidor. 

De esta manera la solicitud se convierte en completamente ruteable y podrá alcanzar el servidor con la única condición de que exista ruta que permita llegar a esa dirección de destino.

ip helper-addreess
En redes Cisco IOS esto se puede implementar utilizando el comando ip helper-address en cliente que requiere una configuración IP utilizando DHCP. Sin embargo este comando no solamente reenvía solicitudes DHCP.

Varios servicios críticos para el funcionamiento de la red utilizan broadcast como DHCP: TACACS, DNS, TFTP, NetBios, etc.; y es común que en redes complejas y extensas estos la interfaz que opera como default-gateway del segmento de red en el que se encuentra el servidores se encuentren en un área de red específica, en otro segmento de red. 

Esto implica que es necesario enrutar solicitudes de todos estos servicios, que en su definición original se propagan por broadcast.

Esta es la situación a la que responde el comando helper-address; permite que los routers actúen como proxies al reenviar solicitudes de estos servicios que corren sobre UDP.

El router recibe las solicitudes UDP en formato de broadcast y las reenvía como paquetes unicast a una dirección IP específica. También puede reenviarlas a una red o subred en particular.

El comando ip helper-address reenvía por defecto 8 servicios UDP: Time, TACACS, DNS, DHCP server, DHCP client, TFTP, NetBios name service y NetBios datagram service.

Table 2-10 Default Forward UDP Services


Service Port
Time 37
TACACS 49
DNS 53
BOOTP/DHCP Server 67
BOOTP/DHCP Client 68
TFTP 69
NetBIOS name service 137
NetBIOS datagram service 138
Tabla obtenida de: http://www.ciscopress.com/articles/article.asp?p=330807&seqNum=9


Router#configure terminal
Router(config)#interface GigabitEthernet 0/0
Router(config-if)#ip helper-address 172.18.1.3

    Reenvía el tráfico de servicios UDP que se recibe a través de la interfaz GigabitEthernet a la dirección 172.18.1.3 . Este comando se puede repetir si es necesario direccionar hacia más de un servidor.
Router(config-if)#ip helper-address 172.18.1.255
    Reenvía el tráfico de servicios UDP que se recibe a través de la interfaz Fastethernet a la subred 172.18.1.0/24. Esta es la forma de aplicación cuando los diferentes servicios no están en una única dirección IP sino en varias de un mismo segmento de red, como ocurre en una granja de servidores.
Router(config-if)#interface GigabitEthernet 0/1
Router(config-if)#ip directed-broadcast
    Cuando se direccionan los servicios UDP a una granja de servidores, es preciso indicar a la interfaz del router que da acceso a la graja de servidores que los servicios que recibe redirigidos a una dirección de broadcast (p.e. 172.18.1.255), debe encapsularlos como broadcast de capa 2 para que entonces puedan ver la petición todos los nodos de la subred.
Router(config-if)#exit
Router(config)#ip forward-protocol udp 517 
    Agrega a la lista de 8 servicios que se reenvían por defecto, el tráfico de UDP que está dirigido al puerto 517.
Router(config)#no ip forward-protocol udp 49 
    Retira de la lista de servicios que se reenvían, el tráfico de TACACS (puerto 49).

Esta configuración puede verificarse utilizando el comando show ip interfaces

Post Relacionado:

Tomado de: http://librosnetworking.blogspot.com/2016/05/ip-helper-address.html

domingo, 30 de diciembre de 2018

Las 25 peores contraseñas del 2018


Por  

Cada año SplashData evalúa millones de credenciales a partir de filtraciones de datos y realiza un ranking de las contraseñas más inseguras. 

Este año entre las 25 primeras podemos encontrar combinaciones nemotécnicas de teclado, como ‘123456’, ‘qwerty’ o ‘zxcvbnm’, nombres propios, como ‘charlie’, e incluso el presidente de los estados unidos ‘donald’ no se libra de aparecer como contraseña.

Listado de las 25 peores contraseñas:


Para evitar caer en esta lista y ser vulnerable a ataques de fuerza bruta es importante seguir una serie de directrices para que tus credenciales sean seguras:
  • Crea contraseñas que combinen letras mayúsculas y minúsculas, números y símbolos.
  • Importante que la contraseña no tenga menos de 15 caracteres: cuantos más dígitos tenga la contraseña, más difícil es romperla por fuerza bruta si se consigue su hash.
  • No reutilizar la misma contraseña en diferentes servicios. Si es necesario, utilizar un gestor de contraseñas como KeePass, Bitwarden, etc. Con ellos puedes generar contraseñas seguras.
  • No utilizar patrones de teclado, por ejemplo ‘qwertyuiop’ o ‘1qaz2wsx3edc’
  • No apuntar la contraseña en notas y pegarlas al escritorio u ordenador, aunque parezca obvio, es algo muy común.
  • Por último una buena acción es comprobar que la contraseña no está en diccionarios de passwords públicos.
Más información: 
TeamsID - https://www.teamsid.com/100-worst-passwords-top-50/

Fuente: Una al día - https://unaaldia.hispasec.com/2018/12/las-25-peores-contrasenas-del-2018.html

sábado, 8 de diciembre de 2018

Diferencias entre SSH1 y SSH2


Hoy aprenderemos sobre las diferencias entre SSH1 y SSH2.

SSH1 (Secure Shell) proporciona un canal encriptado (cifrado) a los usuarios para conectarse remotamente a un dispositivo usando la red de datos. Podemos ejecutar comandos en un servidor y mover archivos de un servidor a otro. Proporciona una autenticación de usuarios y dispositivo-a-dispositivo robusta.  También proporciona comunicaciones seguras encriptadas sobre la Internet.

SSH2 es una versión mucho más segura, eficiente y portable de SSH. Incluye SFTP, la cual es una funcionalidad similar a FTP pero encriptada con SSH2.

Ahora veamos algunas de las protecciones que proporciona SSH2 y que SSH1 no tiene:

1) Eavesdropping: SSH2 encripta toda la información lo cual la protege contra eavesdropping, haciendo la información ilegible a potenciales eavesdroppers.

2) Spoofing de IP y DNS: SSH2 evita este tipos de ataques autenticando criptográficamente la identidad del servidor. Cuando una sesión se establece, el cliente SSH valida la llave de usuario del servidor contra una lista local de llaves disponibles que son asociadas con los nombres de servidor y las direcciones. Si estas no coinciden, entonces inmediatamente se despliega una advertencia.

3) Man in the Middle: SSH2 puede brindar protección contra ataques de man-in-the-middle gracias a la autenticación servidor-a-host. Debido a que el atacante no tiene la llave privada del servidor. En segundo lugar, SSH2 proporciona una autenticación mas robusta para el cliente. Los passwords podrían ser vulnerables a este tipo de ataques, pero las llaves publicas y los certificados son esencialmente inmunes.

Tomado de: https://hoststud.com/resources/what-is-the-difference-between-ssh1-ssh2.278/ con algunos aportes del editor del blog. Traducido por Ing. José R. Torrico Gumucio - Cisco NetAcad instructor desde el 2006

domingo, 7 de octubre de 2018

Verificación de troncales en switches Catalyst

Verificación de enlaces troncales en switches Catalyst

Por Oscar Gerometta

La operación y mantenimiento de enlaces troncales en switches Cisco Catalyst, respecto de su operación específica como troncal, requiere también de herramientas a nivel del sistema operativo que permiten verificar y monitorear la operación de los enlaces troncales que operamos.
 
En este sentido Cisco IOS y Cisco IOS XE proporcionan una serie de comando show que aplican a este propósito:

  • show interfaces status
  • show interfaces trunk
  • show interfaces switchport

show interfaces status

Se trata de un comando poco utilizado en el monitoreo de enlaces troncales que proporciona una rápida visibilidad de cuáles son los puertos que se encuentran operando en modo troncal.
 
No da mayor información sobre la operación.

Switch> show interfaces status

 Port   Name     Status     Vlan      Duplex Speed Type
 Fa0/1           disabled   routed      auto  auto 10/100BaseTX
 Fa0/2           disabled   routed      auto  auto 10/100BaseTX
 Fa0/3           disabled   routed      auto  auto 10/100BaseTX
 Fa0/4           disabled   routed      auto  auto 10/100BaseTX
 Fa0/5           disabled   routed      auto  auto 10/100BaseTX
 Fa0/6           connected  10        a-full a-100 10/100BaseTX
 Fa0/7           connected  10        a-full a-100 10/100BaseTX
 Fa0/8           connected  200       a-half a-100 10/100BaseTX
 Fa0/9           connected  trunk     a-full a-100 10/100BaseTX
 Fa0/10          disabled   routed      auto  auto 10/100BaseTX
 Fa0/11          disabled   routed      auto  auto 10/100BaseTX
 Fa0/12          disabled   routed      auto  auto 10/100BaseTX
 [se omiten líneas]

show interfaces trunk

 Este comando permite verificar múltiples elementos de la operación de los enlaces troncales:

  • Modo en que el puerto se establece como troncal.
    El puerto puede establecerse como troncal a través de una negociación de DTP o por configuración manual.
    En este caso se indica modo "on", esto es configuración manual en modo troncal.
  • Protocolo de etiquetado de VLANs utilizado.
    En el ejemplo de abajo es 802.1Q
  • Estado operativo del puerto.
    En el ejemplo el estado es "trunking".
  • VLAN nativa definida en el puerto.
    En nuestro ejemplo, la VLAN 99.
  • VLANs permitidas en ese puerto troncal.
    En el ejemplo son las VLANs 10 y 99.
  • VLANs permitidas y activas en ese troncal. Puede ocurrir que en un enlace troncal una VLAN esté permitida pero no se encuentre creada en el switch, con lo que estará permitida pero no activa. Es el caso habitual de puertos con configuración por defecto que tienen todas las VLANs posibles permitidas, pero activas solamente las que están creadas en el switch.
    En el ejemplo son las VLANs 10 y 99.
  • VLANs que en este enlace troncal están en modo forwarding (el troncal es parte de la topología activa de STP) y por lo tanto están permitiendo el tráfico de esa VLAN.
    En este ejemplo ambas VLANs utilizan este enlace troncal para el reenvío de tráfico. No hay VLANs bloqueadas.
Switch# show interfaces trunk
Port        Mode    Encapsulation    Status    Native vlan
Gi0/1       on      802.1q           trunking  99

Port        Vlans allowed on trunk
Gi0/1       10,99

Port        Vlans allowed and active in management domain
Gi0/1       10,99

Port        Vlans in spanning tree forwarding state and not pruned

Gi0/1       10,99

Si se indica un puerto específico muestra solamente la información correspondiente a ese puerto. Si no se indica un puerto, muestra todos los puertos troncales del dispositivo.
 
En el caso del ejemplo el switch tiene un solo puerto troncal.


show interfaces switchport

El comando nos permite verificar el estado operativo del puerto en cuanto a su operación en capa 2.

  • Modo administrativo: Muestra la configuración realizada en el puerto.
    En este caso se ha configurado como troncal estáticamente utilizando el comando switchport mode trunk.
  • Modo operativo: Muestra el modo en que el puerto está operando. Cuando se utiliza DTP muestra el resultado de la negociación del protocolo.
    En este caso el modo en que está operando es troncal.
  • Encapsulación administrativa: Refiere a la configuración de encapsulación del puerto.
    En el ejemplo, está configurado para operar utilizando IEEE 802.1Q que es el protocolo por defecto y el único disponible en este caso.
  • Encapsulación operativa: Es la encapsulación que de hecho se está utilizando en el enlace.
    En este caso es 802.1Q.
  • Negociación: Indica si está operativa la negociación de DTP en el puerto.
    En el ejemplo muestra que la negociación está activa.
  • VLAN en modo acceso: Es la VLAN en la cual se colocará el puerto en caso de estar operando en modo acceso si no se indica otra cosa.
  • VLAN nativa en modo troncal: Es la VLAN que se asume como VLAN nativa en caso de que el puerto esté operando en modo troncal, si no se indica otra cosa.
  • Voice VLAN: Indica si se ha definido una VLAN de voz en ese puerto, y en caso de que se haya definida cuál es el ID de VLAN.
    En el caso del ejemplo no hay VLAN de voz definida.
  • A continuación se presenta la información correspondiente a la definición de private VLANs.
Switch# show interfaces GigabitEthernet1/0/1 switchport
 Name: Gig0/1
 Switchport: Enabled
 Administrative Mode: trunk
 Operational Mode: trunk
 Administrative Trunking Encapsulation: dot1q
 Operational Trunking Encapsulation: dot1q
 Negotiation of Trunking: On
 Access Mode VLAN: 1 (default)
 Trunking Native Mode VLAN: 1 (default)
 Voice VLAN: none
 Administrative private-vlan host-association: none
 Administrative private-vlan mapping: none
 Administrative private-vlan trunk native VLAN: none
 Administrative private-vlan trunk encapsulation: dot1q
 Administrative private-vlan trunk normal VLANs: none
 Administrative private-vlan trunk private VLANs: none
 Operational private-vlan: none
 Trunking VLANs Enabled: ALL
 Pruning VLANs Enabled: 2-1001
 Capture Mode Disabled
 Capture VLANs Allowed: ALL

 Protected: false
 Appliance trust: none

Mensaje CDP


Cuando hay diferencia en la definición de la VLAN nativa entre los 2 puertos que componen un enlace troncal, no hay un mensaje de error directo del puerto; sin embargo en los switches Catalyst que tienen activo CDP, la diferencia de configuración entre ambos extremos del troncal genera un mensaje de evento CDP que indica esa falta de coincidencia.

*Mar 1 06:45:26.232: %CDP-4-NATIVE_VLAN_MISMATCH: Native VLAN mismatch discovered on GigabitEthernet0/1 (2), with S2 GigabitEthernet0/1 (99).

El mensaje indica que:
  • El puerto GigabitEthernet0/1 de este switch utiliza la VLAN 2 como VLAN nativa.
  • El puerto GigabitEthernet0/1 del switch vecino (S2) utiliza la VLAN 99 como VLAN nativa.
Esta diferencia de configuración genera el mensaje "NATIVE VLAN MISMATCH".

Tomado de: http://librosnetworking.blogspot.com/2018/09/verificacion-de-enlaces-troncales-en.html

Otros post sobre el tema