Mostrando entradas con la etiqueta Vyatta. Mostrar todas las entradas
Mostrando entradas con la etiqueta Vyatta. Mostrar todas las entradas

5 de diciembre de 2009

Configurar Vyatta con DNS dinámico

DNS dinámico es un sistema que permite la actualización en tiempo real de la información sobre nombres de dominio situada en un servidor de nombres. El uso más común que se le da es permitir la asignación de un nombre de dominio de Internet a un ordenador con dirección IP variable (dinámica). Esto permite conectarse con la máquina en cuestión sin necesidad de tener que rastrear las direcciones IP.

Vyatta Soporta los siguientes proveedores de Servicio DNS:
DNS Park: www.dnspark.com
DSL Reports: www.dslreports.com
DynDNS: www.dyndns.com
easyDNS: www.easydns.com
namecheap: www.namecheap.com
SiteSolutions: www.sitelutions.com
zoneedit: www.zoneedit.com

Para Nuestro Caso Utilizaremos DynDNS
Guia de Crear Cuenta DynDNS

Partimos de que ya se tiene creada la cuenta DynDNS

Image Hosted by ImageShack.us


Configuracion de Eth0
set interfaces ethernet eth0 address dhcp
set interfaces ethernet eth0 description WAN_internet

Establecer el servicio de proveedor
set service dns dynamic interface eth0 service dyndns (Se Aplica en la Ethernet Internet)
set service dns dynamic interface eth0 service dyndns login OSNN
set service dns dynamic interface eth0 service dyndns password opensourcenetworknotes
set service dns dynamic interface eth0 service dyndns host-name vyatta.dyndns.org (Hostname Creado en la Pagina de DynDNS)

Verificar Realizando Ping al Hostname Creado y nos debovera la ip que tenemos configurada en la Eth0

C:\Documents and Settings>ping vyatta.dyndns.org

Haciendo ping a vyatta.dyndns.org [95.55.224.69] con 32 bytes de datos:

Respuesta desde 95.55.224.69: bytes=32 tiempo<1m TTL=64
Respuesta desde 95.55.224.69: bytes=32 tiempo<1m TTL=64
Respuesta desde 95.55.224.69: bytes=32 tiempo<1m TTL=64
Respuesta desde 95.55.224.69: bytes=32 tiempo<1m TTL=64

Estadísticas de ping para 95.55.224.69:
Paquetes: enviados = 4, recibidos = 4, perdidos = 0
(0% perdidos),
Tiempos aproximados de ida y vuelta en milisegundos:
Mínimo = 0ms, Máximo = 0ms, Media = 0ms



Configurar acceso SSH (Optional)
Lo configuramos para saber si le podemos llegar al Router

set service ssh allow-root true
set service ssh protocol-version v2


commit
save

27 de noviembre de 2009

Configurar Vyatta ADSL Gateway

Este documento le mostrará una manera de configurar el router Vyatta como un firewall de Internet / puerta de enlace y demostrará la configuración de la tarjeta de interfaz Sangoma S518 ADSL. Además, las interfaces LAN están (opcionalmente) un cortafuegos separados unos de otros.

Image Hosted by ImageShack.us

Configurar las opciones del sistema
set system host-name "your-router-name"
set system domain-name "your.domain.name"
set system time-zone "your-time-zone" (presiona la tecla de tabulación para utilizar las opciones de zona horaria)

set system login user vyatta authentication plaintext-password "your-password"
set system login user root authentication plaintext-password "your-root-password"

Estos son los servidores de OpenDNS:(Opcional)
set system name-server 208.67.222.222
set system name-server 208.67.220.220

Configurar las opciones de interfaz

Configuracion de interface Sangoma S518 DSL WAN supporta PPPOE y PPPOA
set interfaces adsl adsl0 pvc auto pppoe 0 default-route auto
set interfaces adsl adsl0 pvc auto pppoe 0 user-id "your-pppoe-username"
set interfaces adsl adsl0 pvc auto pppoe 0 password "your-pppoe-password"
set interfaces adsl adsl0 pvc auto pppoe 0 firewall in name FROM-EXTERNAL
set interfaces adsl adsl0 pvc auto pppoe 0 firewall local name TO-ROUTER

Configuracion de interface Ethernet 1
set interfaces ethernet eth0 address 192.168.1.1/24
set interfaces ethernet eth0 firewall in name LAN-TO-LAN

Configuracion de interface Ethernet 2
set interfaces ethernet eth1 address 192.168.2.1/24
set interfaces ethernet eth1 firewall in name LAN-TO-LAN

Configurar las opciones de Servicios

Configuracion de DHCP Server

Servicio de DHCP de la LAN 1 de eth0
set service dhcp-server shared-network-name ETH0_POOL subnet 192.168.1.0/24 start 192.168.1.65 stop 192.168.1.199
set service dhcp-server shared-network-name ETH0_POOL subnet 192.168.1.0/24 default-router 192.168.1.1

Si se utiliza el almacenamiento en caché del servidor DNS, en vez de los servidores de OpenDNS

set service dhcp-server shared-network-name ETH0_POOL subnet 192.168.1.0/24 dns-server 192.168.1.1
set service dhcp-server shared-network-name ETH0_POOL subnet 192.168.1.0/24 dns-server 208.67.222.222
set service dhcp-server shared-network-name ETH0_POOL subnet 192.168.1.0/24 dns-server 208.67.220.220
set service dhcp-server shared-network-name ETH0_POOL subnet 192.168.1.0/24 authoritative enable

Servicio de DHCP de la LAN 2 de eth1
set service dhcp-server shared-network-name ETH1_POOL subnet 192.168.2.0/24 start 192.168.2.65 stop 192.168.2.199
set service dhcp-server shared-network-name ETH1_POOL subnet 192.168.2.0/24 default-router 192.168.2.1

Si se utiliza el almacenamiento en caché del servidor DNS, en vez de los servidores de OpenDNS

set service dhcp-server shared-network-name ETH0_POOL subnet 192.168.2.0/24 dns-server 192.168.2.1
set service dhcp-server shared-network-name ETH1_POOL subnet 192.168.2.0/24 dns-server 208.67.222.222
set service dhcp-server shared-network-name ETH1_POOL subnet 192.168.2.0/24 dns-server 208.67.220.220
set service dhcp-server shared-network-name ETH1_POOL subnet 192.168.2.0/24 authoritative enable


Configuracion de NAT
aquí estan los NAT de todas las direcciones 192.168.xx y de todas las direcciones 10.xxx internas por manipulacion de las máscaras de red

set service nat rule 10 source address 192.168.0.0/16
set service nat rule 10 outbound-interface pppoe0
set service nat rule 10 type masquerade

set service nat rule 20 source address 10.0.0.0/8
set service nat rule 20 outbound-interface pppoe0
set service nat rule 20 type masquerade

Configurar las opciones de Firewall
FROM-EXTERNAL
set firewall name FROM-EXTERNAL description "Bloquear el trafico no deseado de Internet"

# rule 10
set firewall name FROM-EXTERNAL rule 10 description "Aceptar conexiones relaciones Establecidas"
set firewall name FROM-EXTERNAL rule 10 action accept
set firewall name FROM-EXTERNAL rule 10 state established enable
set firewall name FROM-EXTERNAL rule 10 state related enable
set firewall name FROM-EXTERNAL rule 10 log disable

## TO-ROUTER
set firewall name TO-ROUTER description "Trafico Destinado al Router"

# rule 10
set firewall name TO-ROUTER rule 10 description "Aceptar conexiones relaciones Establecidas"
set firewall name TO-ROUTER rule 10 action accept
set firewall name TO-ROUTER rule 10 state established enable
set firewall name TO-ROUTER rule 10 state related enable
set firewall name TO-ROUTER rule 10 log disable

# rule 20
set firewall name TO-ROUTER rule 20 description "Acceso SSH"
set firewall name TO-ROUTER rule 20 action accept
set firewall name TO-ROUTER rule 20 protocol tcp
Ajustar la direccion de origen a sus necesidades
set firewall name TO-ROUTER rule 20 source address 209.193.64.248/29
set firewall name TO-ROUTER rule 20 destination port ssh
set firewall name TO-ROUTER rule 20 log disable

# rule 30
set firewall name TO-ROUTER rule 30 description "Aceptar ICMP inalcanzable"
set firewall name TO-ROUTER rule 30 action accept
set firewall name TO-ROUTER rule 30 protocol icmp
set firewall name TO-ROUTER rule 30 icmp type 3
set firewall name TO-ROUTER rule 30 log disable

# rule 32
set firewall name TO-ROUTER rule 32 description "Aceptar ICMP Echo Request"
set firewall name TO-ROUTER rule 32 action accept
set firewall name TO-ROUTER rule 32 protocol icmp
set firewall name TO-ROUTER rule 32 icmp type 8
set firewall name TO-ROUTER rule 32 log disable

# rule 34
set firewall name TO-ROUTER rule 34 description "Aceptar ICMP Time-Exceeded"
set firewall name TO-ROUTER rule 34 action accept
set firewall name TO-ROUTER rule 34 protocol icmp
set firewall name TO-ROUTER rule 34 icmp type 11
set firewall name TO-ROUTER rule 34 log disable

## LAN-TO-LAN
set firewall name LAN-TO-LAN description "Bloqueo interno de Interaccion de LAN's"

# rule 10
set firewall name LAN-TO-LAN rule 10 description "Bloqueo de 192.168.2.x a 192.168.1.x"
set firewall name LAN-TO-LAN rule 10 action reject
set firewall name LAN-TO-LAN rule 10 source address 192.168.2.0/24
set firewall name LAN-TO-LAN rule 10 destination address 192.168.1.0/24
set firewall name LAN-TO-LAN rule 10 log disable

# rule 20
set firewall name LAN-TO-LAN rule 20 description "Bloqueo de 192.168.1.x a 192.168.2.x"
set firewall name LAN-TO-LAN rule 20 action reject
set firewall name LAN-TO-LAN rule 20 source address 192.168.1.0/24
set firewall name LAN-TO-LAN rule 20 destination address 192.168.2.0/24
set firewall name LAN-TO-LAN rule 20 log disable

# rule 30
set firewall name LAN-TO-LAN rule 30 description "Bloqueo de 192.168.x.x a 10.x.x.x"
set firewall name LAN-TO-LAN rule 30 action reject
set firewall name LAN-TO-LAN rule 30 source address 10.0.0.0/8
set firewall name LAN-TO-LAN rule 30 destination address 192.168.0.0/16
set firewall name LAN-TO-LAN rule 30 log disable

# rule 40
set firewall name LAN-TO-LAN rule 40 description "Bloqueo de 10.x.x.x a 192.168.x.x"
set firewall name LAN-TO-LAN rule 40 action reject
set firewall name LAN-TO-LAN rule 40 source address 192.168.0.0/16
set firewall name LAN-TO-LAN rule 40 destination address 10.0.0.0/8
set firewall name LAN-TO-LAN rule 40 log disable

# rule 999
set firewall name LAN-TO-LAN rule 999 description "Permitir todo el tráfico que anteriormente no fue bloqueados"
set firewall name LAN-TO-LAN rule 999 action accept
set firewall name LAN-TO-LAN rule 999 source address 0.0.0.0/0
set firewall name LAN-TO-LAN rule 999 destination address 0.0.0.0/0
set firewall name LAN-TO-LAN rule 999 log disable

Para Guardar los Cambios
commit
save

Configuraciones Basicas de Vyatta

Despues de estar instalado procederemos a configurar lo siguiente:

Configuración de nombre del router Vyatta
Configuración de Interfaces ethernet eth0 y eth1
Creación de usuarios Administradores y Operadores
Iniciar servicio https, y ssh para conexión remota



Configurar nombre del Router Vyatta


Le pondremos el nombre de Black para ello debemos estar en modo de configuración
global “#” para ello ejecutamos:
$ configure
ahora
# set system host-name Black


Configuración de Interfaces ethernet eth0 y eth1


Primero que todo vamos a mirar la cantidad de interfaces que tenemos en nuestro Router Vyatta para ello ejecutamos:
#show interfaces
Image Hosted by ImageShack.us


ahora que ya sabemos cuales interfaces tenemos en nuestro router procedemos a configurar las interfaces para ello ejecutamos:
#set interfaces ethernet eth0 address 192.168.1.1/24
# set interfaces ethernet eth0 description Lan
Image Hosted by ImageShack.us


#set interfaces ethernet eth1 address 200.200.200.1/27
# set interfaces ethernet eth1 description Wan
Image Hosted by ImageShack.us


verificamos la configuracion realizada ejecutando:
#show interfaces
Image Hosted by ImageShack.us


Creación de usuarios Administradores y Operadores


Usuario Administrador: este usuario tiene full acceso al cli de vyatta, el cual puede ver,configurar, modificar y borrar parametros.
Usuario Operador: este usuario tiene la capacidad de ver la configuración del router vyattapero no tiene permisos para entrar en modo configuración, por lo tanto solo podrá utilizar
comandos show.
Crear un usuario administrador:
creare el usuario black

#set system login user black level admin
#set system login user black authentication plaintext-password password-usuario
Image Hosted by ImageShack.us



verificamos el usuario creado para ello ejecutamos:
#show system login user
Image Hosted by ImageShack.us


ahora vamos a ingresar con el usuario black:
Image Hosted by ImageShack.us


Crear un usuario Operador:
creare el usuario mf
#set system login user mf level operator
#set system login user mf authentication plaintext-password password-usario
Image Hosted by ImageShack.us


Ingresaremos con el usuario operador “mf” y verificaremos si tiene permisos para ingrear a modo configuración:
Image Hosted by ImageShack.us

Podemos observar que al usuario mf se le han negado la entrada a modo configuracion.

Iniciar servicio https, y ssh para conexión remota


Iniciar https


Para iniciar el servicio https para la administración del Router Vyatta ejecutamos lo
siguiente:
Image Hosted by ImageShack.us


verificamos que ya este iniciado el servicio para ello abrimos un navegador y escribimos la direccio ip del router
Image Hosted by ImageShack.us



Iniciar SSH

Para iniciar el servicio ssh para la administración del Router Vyatta ejecutamos lo siguiente:
#set service ssh
#commit
Image Hosted by ImageShack.us


Cortesia de Jorge Leonardo Luna Colmenares

25 de noviembre de 2009

Instalacion Basica de Vyatta

Características del Equipo Utilizado:
− equipo i386 con arquitectura,
− Memoria RAM: 128 MB− Disco Duro: 2 Gb
− Unidad CD-Rom

Inicio de Instalacion.
− Inicias el equipo para arrancar por la unidad de CD en la cual previamente insertamos el CD de instalación de Vyata y nos mostrara un inicio como este:
Image Hosted by ImageShack.us


− Luego de este nos Mostrara la pantalla de inicio de sesión de vyatta
Image Hosted by ImageShack.us


− Accederemos tecleando el usuario: root y password: vyatta
Image Hosted by ImageShack.us


− Luego de haber ingresado el usuario y el password estamos listos para iniciar la instalacion de nuestro sistema operativo vyatta.
Iniciamos la instalación tecleando el comando install-system y tendremos algo como esto:
Image Hosted by ImageShack.us


− A continuacion mostrara un mensaje de aviso que indica que como minimo para realizar la instalacion de vyata necesitamos 1GB de espacio en disco y que el particionado del disco se puede hacer de forma automatica o manualmente. En este caso que solo poseemos 2GB de espacio dejaremos el particionado de forma automatica.
Image Hosted by ImageShack.us


− Luego muestra la confirmacion de el disco en el cual se van a crear las particiones:
Image Hosted by ImageShack.us


− Tamaño de las particiones que se van a crear para la particion raiz:
Image Hosted by ImageShack.us


− Luego de esto vendra la copia de el sistema a la particion y la instalacion del config.boot que guardara las opciones y configuraciones de inicio:
Image Hosted by ImageShack.us


− Una de las opciones mas importantes es el seteo de las opciones por defecto como son los de passwords y usuarios pues constituyen opciones importantes de seguridad:
Image Hosted by ImageShack.us


− Instalacion del cargador de inicio de sistema. Vyatta usa el grub como su motor de inicio de sistema.
Image Hosted by ImageShack.us


− Inmediatamente despues de que termina la instalacion nos mostrara la consola de administracion la cual podemos editar ingresando el comando: configure. Al dar configure tenemos la opcion de modificar y mostrar como esta configurado nuestro router.
Para configurar las interfaces de red primero mire que interfaces posee. Ejecute el comando ifconfig para verlas
Image Hosted by ImageShack.us


− Para asignar una ip a una interfaz de red haga lo siguiente: Estando en modo configuracion ingrese el comando set interfaces ethernet eth0 address 192.168.XX.XX/24 donde eternet corresponde al tipo de interfaz eth0 al nombre de la interfaz 192.168.XX/24 corresponden a la direccion IP y su mascara de subred. Luego de esto escribir el comando commit que aplica los cambios a las interfaces:
Image Hosted by ImageShack.us


− Confirmacion de estado de interfaces: ejecute el comando ping hacia su puerta de elnace (yo que estoy en una red 192.168.1.0 gateway 192.168.1.1 ) hago ping a mi puerta de enlace para confirmar la conectividad:
Image Hosted by ImageShack.us


− Habilitar la web GUI para administrar el router por interfaz web: Estando en modo configruacion (ejecutar comando para entrar a configuracionroot@vyatta#configure) ejecute el comando set service https y posterior a eso commit para aplicar los cambios:
Image Hosted by ImageShack.us


− con eso poniendo en un navegador web la direccion que le asignamos a vyatta ya podemos entrar a la GUI de administracion de vyatta.
Image Hosted by ImageShack.us


− Cuando intentamos acceder a el modo de configuracion web GUI ingresamos el usuario:vyatta y el password:vyatta e inmediatamente nos indicara que el certificado de autenticidad de nuestra web es incorrecto pues es el certificado que crea http://www.vyata.org/ para su sitio, entonces debemos agregar la excepcion de certificado para poder ingresar al site y listo tenemos vyatta web gui
Image Hosted by ImageShack.us

Que es Vyatta?

Vyatta es open source con un enfoque basado en software para las redes por esto se decidió crear un sistema operativo completo para redes que se puede conectar y asegurar las redes físicas como virtuales y de las infraestructuras de computación en nube.


Solucion Open Source Networking
− Basado en una versión personalizada de Debian Linux
− Proporciona una interfaz de fusión de la CLI para administrar el dispositivo
− No se requieren conocimientos de Linux necesario


Principales características del Software

Router
− BGP, OSPF, and RIP routing protocols, static routes
− NAT and PAT translation
− QoS (Quality of Service)
− WAN load-balancing
− Equal-cost multipath routing


Firewall
− Stateful firewall


VPN
− Remote Access VPN (PPTP, L2TP+IPsec)
− Site-to-Site VPN (IPsec)


Aplicaciones de seguridad avanzada
− La detección y prevención de intrusiones (Snort)
− Anti-virus capabilities (ClamAV)


Características mínima para instalación en PC:
− Procesador: Pentium III a 500 Mhz
− Memoria RAM: 384 MB
− Disco Duro: 10 Gb