miércoles, 3 de junio de 2015

Configuración de Firewall 1 (azul)

Práctica 3

Configurar un firewall ( LAN-DHCP-Internet ), las pruebas son que las computadoras de la LAN tengan acceso a la Internet y que esté bloqueado el sitio web de facebook.


7 comentarios:

  1. DHCP

    #instalar dhcp
    sudo apt-get install isc-dhcpd-server

    #editar /etc/dhcp/dhcpd.conf

    subnet 192.168.66.0 netmask 255.255.255.0 {
    range 192.168.66.5 192.168.66.120;
    option domain-name-servers ns1.internal.example.org;
    option domain-name "internal.example.org";
    option routers 192.168.66.101;
    option broadcast-address 192.168.66.255;
    default-lease-time 600;
    max-lease-time 7200;
    }

    #editar /etc/default/isc-dhcp-server
    INTERFACES="eth1"

    #editar /etc/network/interfaces
    auto eth1
    iface eth1 inet static
    address 192.168.66.101
    netmask 255.255.255.0
    broadcast 192.168.66.255

    #reiniciar servidor
    sudo service isc-dhcp-server restart

    ----------------------------------------------------------------

    NAT

    #ejecutar la sig linea
    echo 1 > /proc/sys/net/ipv4/ip_forward

    #limpiar iptables
    iptables -F

    #sig instruccion
    #iptables -t nat -A POSTROUTING -o [interfaz_de_salida_a_internet] -j MASQUERADE
    iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE

    #en el server dhcp la gateway debe ser la ip del servidor nat
    #reiniciar dhcp

    #Orden de Ejecucion
    1.- Conectarse a internet
    2.- Ejecutar el archivo de nat
    3.- Reiniciar servicio de dhcp
    4.- Conectar computadoras

    ------------------------------------------------------------------
    BLOQUEO DE PAGINAS


    #iptables -A FORWARD -d [url] -j DROP
    #iptables -A FORWARD -s [url] -j DROP

    #bloquear facebook
    iptables -A FORWARD -s 31.13.0.0/16 -j DROP
    iptables -A FORWARD -d 31.13.0.0/16 -j DROP


    Equipo:
    Rosas Reyes Juan Alejandro
    Solano Campos Alan Omar
    Vargas Dominguez Mariana

    ResponderEliminar

  2. CONFIGURACION DE FIREWALL POR IPTABLES
    ________________________________________
    Editar /etc/network/interfaces:
    ________________________________________
    # interfaces(5) file used by ifup(8) and ifdown(8)
    auto lo
    iface lo inet loopback

    #USB NIC serving as internal gateway
    auto eth1
    iface eth1 inet static
    address 10.100.1.1
    netmask 255.255.255.0
    network 10.100.1.0
    broadcast 10.100.1.255
    ________________________________________
    Reiniciar interfaces de red:
    ________________________________________
    sudo /etc/init.d/networking restart
    ________________________________________
    Instalar servidor DHCP:
    sudo apt-get install isc-dhcp-server
    ________________________________________
    Editar archivo de configuración de DHCP:
    sudo nano /etc/dhcp/dhcpd.conf
    ________________________________________
    Como será el único servidor DHCP en la red hay que hacerlo autoritario:
    ________________________________________
    # If this DHCP server is the official DHCP server for the local
    # network, the authoritative directive should be uncommented.
    authoritative;
    ________________________________________
    Agregar una subred, agregando al final del archivo lo siguiente (usando los servidores DNS de Google 8.8.8.8 y 8.8.4.4):
    ________________________________________
    subnet 10.100.1.0 netmask 255.255.255.0 {
    range 10.100.1.2 10.100.1.254;
    option broadcast-address 10.100.1.255;
    option routers 10.100.1.1;
    default-lease-time 600;
    max-lease-time 7200;
    option domain-name "local";
    option domain-name-servers 8.8.8.8, 8.8.4.4;
    }
    ________________________________________
    Editar /etc/default/isc-dhcp-server:
    interfaces=”eth1”
    ________________________________________
    Reiniciar el servidor DHCP:
    sudo /etc/init.d/isc-dhcp-server restart
    ________________________________________
    Para el IP forwarding:
    Correl el siguiente comando:
    su -c '/bin/echo 1 > /proc/sys/net/ipv4/ip_forward
    ________________________________________
    Editar sysctl.conf:
    ________________________________________
    sudo nano /etc/sysctl.conf

    ________________________________________
    Descomentar la siguiente línea:
    ________________________________________
    # Uncomment the next line to enable packet forwarding for IPv4
    net.ipv4.ip_forward=1
    ________________________________________
    Regla para NAT por iptables
    ________________________________________
    iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE
    ________________________________________
    Para guardar las reglas actuales de iptables:
    ________________________________________
    sudo iptables-save > /etc/iptables.up.rules
    ________________________________________
    Crear un script para cargar reglas de iptables en cada reinicio:
    sudo nano /etc/network/if-pre-up.d/iptables
    ________________________________________
    #!/bin/sh
    #This script restores iptables upon reboot
    iptables-restore < /etc/iptables.up.rules
    exit 0
    ________________________________________

    Asignarle los permisos necesarios:
    ________________________________________
    sudo chown root:root /etc/network/if-pre-up.d/iptables && sudo chmod +x /etc/network/if-pre-up.d/iptables && sudo chmod 755 /etc/network/if-pre-up.d/iptables
    ________________________________________
    Si se realiza un cambio en las reglas, guardarlas en el archivo creado previamente:
    ________________________________________
    sudo iptables-save > /etc/iptables.up.rules
    ________________________________________
    Bloquear acceso a Facebook, ejecutar el siguiente comando en bash shell:
    ________________________________________
    # BLOCK FACEBOOK
    for i in $(/usr/bin/whois -h whois.radb.net '!gAS32934' | tr ' ' '\n' | sort -n -k1,1 -k2,2 -k3,3 -k4,4 |grep /)
    do iptables -A FORWARD -d $i -j DROP
    done
    ________________________________________

    Por:
    Alejandro Ibarra Vázquez
    Marcos González Estrada
    Adrián Mata Alba

    ResponderEliminar
  3. Servidor DHCP y NAT

    1. Se instala el paquete DHCP para Ubuntu

    apt-get install isc-dhcp-server

    2. Modificamos el archivo de interfaces para configurar los puertos Ethernet para el servidor de DHCP y de NAT

    sudo nano /etc/network/interfaces
    ...............................................................................................

    auto lo
    iface lo inet loopback

    auto eth0
    iface eth0 inet static
    address 10.20.30.77
    netmask 255.255.255.0
    gateway 10.20.30.1
    network 10.20.30.0
    broadcast 10.20.30.255
    dns-nameservers 10.20.30.15 10.20.30.16
    dns-search codeghar.com

    auto eth1
    iface eth1 inet static
    address 172.22.22.1
    netmask 255.255.255.0
    network 172.22.22.0
    broadcast 172.22.22.255
    ...............................................................................................

    3. Para habilitar la difución de IPV4 abrimos el archivo sysctl.conf

    sudo nano /etc/sysctl.conf

    Y descomentamos

    # net.ipv4.ip_forward=1

    4. Para permitir que las reglas de iptables trabajen con NAT corremos los siguientes comandos:

    sudo iptables -P FORWARD ACCEPT

    sudo iptables –-table nat -A POSTROUTING -o eth0 -j MASQUERADE

    5. Para configurar el servidor DHCP accedemos al archivo dhcp.conf:

    sudo nano/etc/dhcp/dhcpd.conf

    ...............................................................................................

    ddns-update-style none;

    # option definitions common to all supported networks...
    option domain-name "codeghar.com";
    option domain-name-servers 10.20.30.15, 10.20.30.16;

    default-lease-time 3600;
    max-lease-time 7200;

    # If this DHCP server is the official DHCP server for the local
    # network, the authoritative directive should be uncommented.
    authoritative;

    # Use this to send dhcp log messages to a different log file (you also
    # have to hack syslog.conf to complete the redirection).
    log-facility local7;

    # This is a very basic subnet declaration.

    subnet 172.22.22.0 netmask 255.255.255.0 {
    range 172.22.22.21 172.22.22.250;
    option subnet-mask 255.255.255.0;
    option broadcast-address 172.22.22.255;
    option routers 172.22.22.1;
    }
    ...............................................................................................

    6. Como solo queremos que el servidor DHCP solo funcione en eth1 configuramos la interfaz de la siguiente manera:

    sudo nano/etc/default/isc-dhcp-server

    Y cambiamos la linea INTERFACES="" por: INTERFACES="eth1"

    7. Por ultimo corremos el servidor DHCP:

    sudo service isc-dhcp-server start



    Equipo:
    García Chávez Armando Alejandro
    Hernadez Vazquez Leopoldo Andres
    Salinas Morales Julio Rodrigo
    SarabiaTiznado Daniel
    Vargas Baza David

    ResponderEliminar
  4. En el siguiente vinculo se mostrara un documento en el cual podra seguir los pasos para Configurar un firewall ( LAN-DHCP-Internet ), las pruebas son que las computadoras de la LAN tengan acceso a la Internet y que esté bloqueado el sitio web de facebook.

    link:
    https://drive.google.com/open?id=1kqNxmVTQj6YhyIqWD1ZE-R6-PtIlkCz2I4oa0oHtmq0&authuser=0

    Equipo 2:
    Aguilar Olea Mario Alberto
    García Félix Jennifer Virginia
    Mayen Nava Eduardo de Jesús
    San Martin Loeza Gerardo
    Sánchez García María Concepción

    ResponderEliminar
  5. practica3:
    Equipo:
    Almanza Aguilar Jonathan Fabián
    Escamilla García Daniela
    López Pérez Patricia
    Niembro Guerrero Ángel

    https://www.dropbox.com/s/i8cgi4854vkr4k7/practica3.docx?dl=0

    ResponderEliminar
  6. Este comentario ha sido eliminado por el autor.

    ResponderEliminar
  7. Configuracion DHCP

    =_=_=_=_ Intalacion del servidor en Kali Linux =_=_=_=_=_=_=

    apt-get install isc-dhcp-server

    =_=_=_=_Configuración del servidor DHCP=_=_=_=_=_=_=_=

    Para configurar el servidor se utilizan estos 3 archivos:
    1. /etc/dhcp/dhcpd.conf
    2. /etc/network/interfaces
    3. /etc/default/isc-dhcp-server

    ++++++Contenido dhcpd.conf++++++
    Dentro de este archivo solo se tienen escritas estas lineas:

    # Sample configuration file for ISC dhcpd for Debian

    ddns-update-style none;


    option domain-name "aby-seguridad.com";
    option domain-name-servers 8.8.8.8, 8.8.4.4;
    default-lease-time 600;
    max-lease-time 7200;

    authoritative;

    log-facility local7;

    subnet 10.100.1.0 netmask 255.255.255.0 {
    range 10.100.1.2 10.100.1.254;
    option routers 10.100.1.1;
    option subnet-mask 255.255.255.0;
    option broadcast-address 10.100.1.255;
    }

    ++++++Contenido del archivo interfaces++++++

    Dentro de interfaces se tendran estas lineas escritas mostrando que la direccion del gateway y el servidor es la misma para poder hacer el enmascaramiento

    auto eth1
    iface eth1 inet static
    address 10.100.1.1
    netmask 255.255.255.0
    gateway 10.100.1.1


    allow-hotplug wlan0
    iface default inet dhcp

    ++++++Contenido del archivo isc-dhcp-server++++++

    En las ultimas lineas del archivo se coloca lo siguiente:

    # On what interfaces should the DHCP server (dhcpd) serve DHCP requests?
    # Separate multiple interfaces with spaces, e.g. "eth0 eth1".
    INTERFACES="eth1"

    También gráficamente se crea una nueva conexión VPN en la cual se añadió y configuró de forma manual, una nueva conexión wired IPV4 con los siguientes parámetros:

    Address: 10.100.1.1
    Netmask: 255.255.255.0
    Gateway: 10.100.1.1

    =_=_=_=_Pruebas de el servidor DHCP=_=_=_=_=_=_=_=

    Desde la interfaz eth1 se conecta el servidor a un switch y a partir de este se enlazan 2 computadoras mas.

    Iniciamos el servicio con el comando:

    service isc-dhcp-server start

    Comprobamos mediante pings que las computadoras efectivamente se comuniquen entre ellas.
    Dentro del archivo var/lib/dhcp/dhcp.leases es posible ver las direcciones que ha ido asignando al servidor y a que computadora de la red lo ha asignado.

    =_=_=_=_Enmascaramiento NAT=_=_=_=_=_=_=_=

    Para hacer el enmascaramiento NAT se agrega la siguiente regla a la tabla nat en iptables:

    iptables -t nat -A POSTROUTING -o wlan0 -j MASQUERADE

    en este caso la conexion a internet desde el servidor es apartir de la interfaz wlan0.

    Una vez agregada esta regla se reinicia el servidor DHCP con el comando:

    service isc-dhcp-server restart

    Ya hecho esto las computadoras que integran la LAN tendran acceso a internet. Para poder bloquear el sitio de facebook se agrega esta regla a las tablas iptables:

    iptables -A FORWARD -s www.facebook.com -j DROP
    iptables -A FORWARD -d www.facebook.como -j DROP

    En el siguiente Link puede verse un video de todo lo anterior en funcionamiento.
    https://youtu.be/RySwft0hO2s

    Equipo
    Alvear
    Macedonio

    ResponderEliminar