Configurar un firewall ( LAN-DHCP-Internet ), las pruebas son que las computadoras de la LAN tengan acceso a la Internet y que esté bloqueado el sitio web de facebook.
CONFIGURACION DE FIREWALL POR IPTABLES ________________________________________ Editar /etc/network/interfaces: ________________________________________ # interfaces(5) file used by ifup(8) and ifdown(8) auto lo iface lo inet loopback
#USB NIC serving as internal gateway auto eth1 iface eth1 inet static address 10.100.1.1 netmask 255.255.255.0 network 10.100.1.0 broadcast 10.100.1.255 ________________________________________ Reiniciar interfaces de red: ________________________________________ sudo /etc/init.d/networking restart ________________________________________ Instalar servidor DHCP: sudo apt-get install isc-dhcp-server ________________________________________ Editar archivo de configuración de DHCP: sudo nano /etc/dhcp/dhcpd.conf ________________________________________ Como será el único servidor DHCP en la red hay que hacerlo autoritario: ________________________________________ # If this DHCP server is the official DHCP server for the local # network, the authoritative directive should be uncommented. authoritative; ________________________________________ Agregar una subred, agregando al final del archivo lo siguiente (usando los servidores DNS de Google 8.8.8.8 y 8.8.4.4): ________________________________________ subnet 10.100.1.0 netmask 255.255.255.0 { range 10.100.1.2 10.100.1.254; option broadcast-address 10.100.1.255; option routers 10.100.1.1; default-lease-time 600; max-lease-time 7200; option domain-name "local"; option domain-name-servers 8.8.8.8, 8.8.4.4; } ________________________________________ Editar /etc/default/isc-dhcp-server: interfaces=”eth1” ________________________________________ Reiniciar el servidor DHCP: sudo /etc/init.d/isc-dhcp-server restart ________________________________________ Para el IP forwarding: Correl el siguiente comando: su -c '/bin/echo 1 > /proc/sys/net/ipv4/ip_forward ________________________________________ Editar sysctl.conf: ________________________________________ sudo nano /etc/sysctl.conf
________________________________________ Descomentar la siguiente línea: ________________________________________ # Uncomment the next line to enable packet forwarding for IPv4 net.ipv4.ip_forward=1 ________________________________________ Regla para NAT por iptables ________________________________________ iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE ________________________________________ Para guardar las reglas actuales de iptables: ________________________________________ sudo iptables-save > /etc/iptables.up.rules ________________________________________ Crear un script para cargar reglas de iptables en cada reinicio: sudo nano /etc/network/if-pre-up.d/iptables ________________________________________ #!/bin/sh #This script restores iptables upon reboot iptables-restore < /etc/iptables.up.rules exit 0 ________________________________________
Asignarle los permisos necesarios: ________________________________________ sudo chown root:root /etc/network/if-pre-up.d/iptables && sudo chmod +x /etc/network/if-pre-up.d/iptables && sudo chmod 755 /etc/network/if-pre-up.d/iptables ________________________________________ Si se realiza un cambio en las reglas, guardarlas en el archivo creado previamente: ________________________________________ sudo iptables-save > /etc/iptables.up.rules ________________________________________ Bloquear acceso a Facebook, ejecutar el siguiente comando en bash shell: ________________________________________ # BLOCK FACEBOOK for i in $(/usr/bin/whois -h whois.radb.net '!gAS32934' | tr ' ' '\n' | sort -n -k1,1 -k2,2 -k3,3 -k4,4 |grep /) do iptables -A FORWARD -d $i -j DROP done ________________________________________
Por: Alejandro Ibarra Vázquez Marcos González Estrada Adrián Mata Alba
En el siguiente vinculo se mostrara un documento en el cual podra seguir los pasos para Configurar un firewall ( LAN-DHCP-Internet ), las pruebas son que las computadoras de la LAN tengan acceso a la Internet y que esté bloqueado el sitio web de facebook.
Equipo 2: Aguilar Olea Mario Alberto García Félix Jennifer Virginia Mayen Nava Eduardo de Jesús San Martin Loeza Gerardo Sánchez García María Concepción
Dentro de interfaces se tendran estas lineas escritas mostrando que la direccion del gateway y el servidor es la misma para poder hacer el enmascaramiento
En las ultimas lineas del archivo se coloca lo siguiente:
# On what interfaces should the DHCP server (dhcpd) serve DHCP requests? # Separate multiple interfaces with spaces, e.g. "eth0 eth1". INTERFACES="eth1"
También gráficamente se crea una nueva conexión VPN en la cual se añadió y configuró de forma manual, una nueva conexión wired IPV4 con los siguientes parámetros:
=_=_=_=_Pruebas de el servidor DHCP=_=_=_=_=_=_=_=
Desde la interfaz eth1 se conecta el servidor a un switch y a partir de este se enlazan 2 computadoras mas.
Iniciamos el servicio con el comando:
service isc-dhcp-server start
Comprobamos mediante pings que las computadoras efectivamente se comuniquen entre ellas. Dentro del archivo var/lib/dhcp/dhcp.leases es posible ver las direcciones que ha ido asignando al servidor y a que computadora de la red lo ha asignado.
=_=_=_=_Enmascaramiento NAT=_=_=_=_=_=_=_=
Para hacer el enmascaramiento NAT se agrega la siguiente regla a la tabla nat en iptables:
iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE
en este caso la conexion a internet desde el servidor es apartir de la interfaz wlan0.
Una vez agregada esta regla se reinicia el servidor DHCP con el comando:
service isc-dhcp-server restart
Ya hecho esto las computadoras que integran la LAN tendran acceso a internet. Para poder bloquear el sitio de facebook se agrega esta regla a las tablas iptables:
iptables -A FORWARD -s www.facebook.com -j DROP iptables -A FORWARD -d www.facebook.como -j DROP
En el siguiente Link puede verse un video de todo lo anterior en funcionamiento. https://youtu.be/RySwft0hO2s
DHCP
ResponderEliminar#instalar dhcp
sudo apt-get install isc-dhcpd-server
#editar /etc/dhcp/dhcpd.conf
subnet 192.168.66.0 netmask 255.255.255.0 {
range 192.168.66.5 192.168.66.120;
option domain-name-servers ns1.internal.example.org;
option domain-name "internal.example.org";
option routers 192.168.66.101;
option broadcast-address 192.168.66.255;
default-lease-time 600;
max-lease-time 7200;
}
#editar /etc/default/isc-dhcp-server
INTERFACES="eth1"
#editar /etc/network/interfaces
auto eth1
iface eth1 inet static
address 192.168.66.101
netmask 255.255.255.0
broadcast 192.168.66.255
#reiniciar servidor
sudo service isc-dhcp-server restart
----------------------------------------------------------------
NAT
#ejecutar la sig linea
echo 1 > /proc/sys/net/ipv4/ip_forward
#limpiar iptables
iptables -F
#sig instruccion
#iptables -t nat -A POSTROUTING -o [interfaz_de_salida_a_internet] -j MASQUERADE
iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE
#en el server dhcp la gateway debe ser la ip del servidor nat
#reiniciar dhcp
#Orden de Ejecucion
1.- Conectarse a internet
2.- Ejecutar el archivo de nat
3.- Reiniciar servicio de dhcp
4.- Conectar computadoras
------------------------------------------------------------------
BLOQUEO DE PAGINAS
#iptables -A FORWARD -d [url] -j DROP
#iptables -A FORWARD -s [url] -j DROP
#bloquear facebook
iptables -A FORWARD -s 31.13.0.0/16 -j DROP
iptables -A FORWARD -d 31.13.0.0/16 -j DROP
Equipo:
Rosas Reyes Juan Alejandro
Solano Campos Alan Omar
Vargas Dominguez Mariana
ResponderEliminarCONFIGURACION DE FIREWALL POR IPTABLES
________________________________________
Editar /etc/network/interfaces:
________________________________________
# interfaces(5) file used by ifup(8) and ifdown(8)
auto lo
iface lo inet loopback
#USB NIC serving as internal gateway
auto eth1
iface eth1 inet static
address 10.100.1.1
netmask 255.255.255.0
network 10.100.1.0
broadcast 10.100.1.255
________________________________________
Reiniciar interfaces de red:
________________________________________
sudo /etc/init.d/networking restart
________________________________________
Instalar servidor DHCP:
sudo apt-get install isc-dhcp-server
________________________________________
Editar archivo de configuración de DHCP:
sudo nano /etc/dhcp/dhcpd.conf
________________________________________
Como será el único servidor DHCP en la red hay que hacerlo autoritario:
________________________________________
# If this DHCP server is the official DHCP server for the local
# network, the authoritative directive should be uncommented.
authoritative;
________________________________________
Agregar una subred, agregando al final del archivo lo siguiente (usando los servidores DNS de Google 8.8.8.8 y 8.8.4.4):
________________________________________
subnet 10.100.1.0 netmask 255.255.255.0 {
range 10.100.1.2 10.100.1.254;
option broadcast-address 10.100.1.255;
option routers 10.100.1.1;
default-lease-time 600;
max-lease-time 7200;
option domain-name "local";
option domain-name-servers 8.8.8.8, 8.8.4.4;
}
________________________________________
Editar /etc/default/isc-dhcp-server:
interfaces=”eth1”
________________________________________
Reiniciar el servidor DHCP:
sudo /etc/init.d/isc-dhcp-server restart
________________________________________
Para el IP forwarding:
Correl el siguiente comando:
su -c '/bin/echo 1 > /proc/sys/net/ipv4/ip_forward
________________________________________
Editar sysctl.conf:
________________________________________
sudo nano /etc/sysctl.conf
________________________________________
Descomentar la siguiente línea:
________________________________________
# Uncomment the next line to enable packet forwarding for IPv4
net.ipv4.ip_forward=1
________________________________________
Regla para NAT por iptables
________________________________________
iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE
________________________________________
Para guardar las reglas actuales de iptables:
________________________________________
sudo iptables-save > /etc/iptables.up.rules
________________________________________
Crear un script para cargar reglas de iptables en cada reinicio:
sudo nano /etc/network/if-pre-up.d/iptables
________________________________________
#!/bin/sh
#This script restores iptables upon reboot
iptables-restore < /etc/iptables.up.rules
exit 0
________________________________________
Asignarle los permisos necesarios:
________________________________________
sudo chown root:root /etc/network/if-pre-up.d/iptables && sudo chmod +x /etc/network/if-pre-up.d/iptables && sudo chmod 755 /etc/network/if-pre-up.d/iptables
________________________________________
Si se realiza un cambio en las reglas, guardarlas en el archivo creado previamente:
________________________________________
sudo iptables-save > /etc/iptables.up.rules
________________________________________
Bloquear acceso a Facebook, ejecutar el siguiente comando en bash shell:
________________________________________
# BLOCK FACEBOOK
for i in $(/usr/bin/whois -h whois.radb.net '!gAS32934' | tr ' ' '\n' | sort -n -k1,1 -k2,2 -k3,3 -k4,4 |grep /)
do iptables -A FORWARD -d $i -j DROP
done
________________________________________
Por:
Alejandro Ibarra Vázquez
Marcos González Estrada
Adrián Mata Alba
Servidor DHCP y NAT
ResponderEliminar1. Se instala el paquete DHCP para Ubuntu
apt-get install isc-dhcp-server
2. Modificamos el archivo de interfaces para configurar los puertos Ethernet para el servidor de DHCP y de NAT
sudo nano /etc/network/interfaces
...............................................................................................
auto lo
iface lo inet loopback
auto eth0
iface eth0 inet static
address 10.20.30.77
netmask 255.255.255.0
gateway 10.20.30.1
network 10.20.30.0
broadcast 10.20.30.255
dns-nameservers 10.20.30.15 10.20.30.16
dns-search codeghar.com
auto eth1
iface eth1 inet static
address 172.22.22.1
netmask 255.255.255.0
network 172.22.22.0
broadcast 172.22.22.255
...............................................................................................
3. Para habilitar la difución de IPV4 abrimos el archivo sysctl.conf
sudo nano /etc/sysctl.conf
Y descomentamos
# net.ipv4.ip_forward=1
4. Para permitir que las reglas de iptables trabajen con NAT corremos los siguientes comandos:
sudo iptables -P FORWARD ACCEPT
sudo iptables –-table nat -A POSTROUTING -o eth0 -j MASQUERADE
5. Para configurar el servidor DHCP accedemos al archivo dhcp.conf:
sudo nano/etc/dhcp/dhcpd.conf
...............................................................................................
ddns-update-style none;
# option definitions common to all supported networks...
option domain-name "codeghar.com";
option domain-name-servers 10.20.30.15, 10.20.30.16;
default-lease-time 3600;
max-lease-time 7200;
# If this DHCP server is the official DHCP server for the local
# network, the authoritative directive should be uncommented.
authoritative;
# Use this to send dhcp log messages to a different log file (you also
# have to hack syslog.conf to complete the redirection).
log-facility local7;
# This is a very basic subnet declaration.
subnet 172.22.22.0 netmask 255.255.255.0 {
range 172.22.22.21 172.22.22.250;
option subnet-mask 255.255.255.0;
option broadcast-address 172.22.22.255;
option routers 172.22.22.1;
}
...............................................................................................
6. Como solo queremos que el servidor DHCP solo funcione en eth1 configuramos la interfaz de la siguiente manera:
sudo nano/etc/default/isc-dhcp-server
Y cambiamos la linea INTERFACES="" por: INTERFACES="eth1"
7. Por ultimo corremos el servidor DHCP:
sudo service isc-dhcp-server start
Equipo:
García Chávez Armando Alejandro
Hernadez Vazquez Leopoldo Andres
Salinas Morales Julio Rodrigo
SarabiaTiznado Daniel
Vargas Baza David
En el siguiente vinculo se mostrara un documento en el cual podra seguir los pasos para Configurar un firewall ( LAN-DHCP-Internet ), las pruebas son que las computadoras de la LAN tengan acceso a la Internet y que esté bloqueado el sitio web de facebook.
ResponderEliminarlink:
https://drive.google.com/open?id=1kqNxmVTQj6YhyIqWD1ZE-R6-PtIlkCz2I4oa0oHtmq0&authuser=0
Equipo 2:
Aguilar Olea Mario Alberto
García Félix Jennifer Virginia
Mayen Nava Eduardo de Jesús
San Martin Loeza Gerardo
Sánchez García María Concepción
practica3:
ResponderEliminarEquipo:
Almanza Aguilar Jonathan Fabián
Escamilla García Daniela
López Pérez Patricia
Niembro Guerrero Ángel
https://www.dropbox.com/s/i8cgi4854vkr4k7/practica3.docx?dl=0
Este comentario ha sido eliminado por el autor.
ResponderEliminarConfiguracion DHCP
ResponderEliminar=_=_=_=_ Intalacion del servidor en Kali Linux =_=_=_=_=_=_=
apt-get install isc-dhcp-server
=_=_=_=_Configuración del servidor DHCP=_=_=_=_=_=_=_=
Para configurar el servidor se utilizan estos 3 archivos:
1. /etc/dhcp/dhcpd.conf
2. /etc/network/interfaces
3. /etc/default/isc-dhcp-server
++++++Contenido dhcpd.conf++++++
Dentro de este archivo solo se tienen escritas estas lineas:
# Sample configuration file for ISC dhcpd for Debian
ddns-update-style none;
option domain-name "aby-seguridad.com";
option domain-name-servers 8.8.8.8, 8.8.4.4;
default-lease-time 600;
max-lease-time 7200;
authoritative;
log-facility local7;
subnet 10.100.1.0 netmask 255.255.255.0 {
range 10.100.1.2 10.100.1.254;
option routers 10.100.1.1;
option subnet-mask 255.255.255.0;
option broadcast-address 10.100.1.255;
}
++++++Contenido del archivo interfaces++++++
Dentro de interfaces se tendran estas lineas escritas mostrando que la direccion del gateway y el servidor es la misma para poder hacer el enmascaramiento
auto eth1
iface eth1 inet static
address 10.100.1.1
netmask 255.255.255.0
gateway 10.100.1.1
allow-hotplug wlan0
iface default inet dhcp
++++++Contenido del archivo isc-dhcp-server++++++
En las ultimas lineas del archivo se coloca lo siguiente:
# On what interfaces should the DHCP server (dhcpd) serve DHCP requests?
# Separate multiple interfaces with spaces, e.g. "eth0 eth1".
INTERFACES="eth1"
También gráficamente se crea una nueva conexión VPN en la cual se añadió y configuró de forma manual, una nueva conexión wired IPV4 con los siguientes parámetros:
Address: 10.100.1.1
Netmask: 255.255.255.0
Gateway: 10.100.1.1
=_=_=_=_Pruebas de el servidor DHCP=_=_=_=_=_=_=_=
Desde la interfaz eth1 se conecta el servidor a un switch y a partir de este se enlazan 2 computadoras mas.
Iniciamos el servicio con el comando:
service isc-dhcp-server start
Comprobamos mediante pings que las computadoras efectivamente se comuniquen entre ellas.
Dentro del archivo var/lib/dhcp/dhcp.leases es posible ver las direcciones que ha ido asignando al servidor y a que computadora de la red lo ha asignado.
=_=_=_=_Enmascaramiento NAT=_=_=_=_=_=_=_=
Para hacer el enmascaramiento NAT se agrega la siguiente regla a la tabla nat en iptables:
iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE
en este caso la conexion a internet desde el servidor es apartir de la interfaz wlan0.
Una vez agregada esta regla se reinicia el servidor DHCP con el comando:
service isc-dhcp-server restart
Ya hecho esto las computadoras que integran la LAN tendran acceso a internet. Para poder bloquear el sitio de facebook se agrega esta regla a las tablas iptables:
iptables -A FORWARD -s www.facebook.com -j DROP
iptables -A FORWARD -d www.facebook.como -j DROP
En el siguiente Link puede verse un video de todo lo anterior en funcionamiento.
https://youtu.be/RySwft0hO2s
Equipo
Alvear
Macedonio