D

dukker

Usuario (México)

Primer post: 27 ene 2011Último post: 30 ene 2016
11
Posts
372
Puntos totales
6
Comentarios
Montar Nubes Privadas Seguras
Montar Nubes Privadas Seguras
Apuntes Y MonografiasporAnónimo5/3/2012

Hola taringueros en esta ocasion quiero compartir una informacion sobre Nubes Privadas desde VMWare 1.- Motivación para la creación de una nube privada o una nube híbrida 2.- Introducción a VMwarevCloudDirector 3.- Consumo de infraestructura como un servicio 4.- Producción de infraestructura como un servicio 5.- Evolución natural a la nube Eso es todo. Espero les sirva como a mi. Saludos Webcast desde VMWare.

0
0
¿
¿No quieres que te roben Internet?
Hazlo Tu MismoporAnónimo1/30/2016

Buen Día La mayoría de los que están leyendo este Post, es porque tal vez ya están hartos de que el Vecino "les robe su internet", algunos talvéz quieren preeverlo e incluso hay algunos que "avanzadamente" están buscando saber las formas en que se puede impedir "el robo de Internet" para mejorar sus "técnicas de robo". Se cual sea la razón por la que están aquí, debo decirte que la "protección" de tu Iclave de WiFI es un tema que tiene su complejidad, dificil para algunos o simple para otros. Existen muchos POST que pueden hablarte de como mejorar la Seguridad de tu Red Inalambrica. Yo explicaré otra forma que talvez te guste más. Me expresaré de forma simple sin tanto tecnisismo, esperando que tú como lector comprendas cual es esa otra forma. La forma más común para robarte el Internet es "hackear" la contraseña de tu Red Inalambrica NO, repito, NO, yo No te voy a decir como evitar eso, porque siempre se mejorarán las formas para "hackearte" la clave del WIFI. Para explicarme mejor, yo voy a decirte que aunque te "hacken" tu clave de WIFI, NO LES VA A SERVIR PARA NADA! NO VAN A TENER INTERNET! Pero primero entendamos que es Red; sin tecnisismos, la conexión entre tus equipos: * Computadora de Escritorio * Laptop * Celular * Smart TV * Consola de Videojuegos * Cualquier otro dispositivo que se conecte a Internet hacia Internet, es A TRAVES del MODEM de tu proveedor de Internet, como TELMEX. Llamaremos a la conexión de tus equipos al Modem: Conexion de Area Local [ LAN Siglas en Ingles] La forma en que los equipos de tu Red LAN se conectan a tu Modem para poder tener acceso a Internet es mediante un CABLE o de forma INALAMBRICA Habrá quienes tengan MODIFICADO el "esquema" basico de conexion LAN que muestro en la imagen. Algunos talvez tengan un SWITCH y/o ACCESS POINT, que son solo un PUENTE por cable o inalambrico respectivamente pero estos equipos siguen conectandose hacia el MODEM. Habrá quienes tengan incluso un ROUTER, que finalmente sigue conectandose hacia el MODEM. Te invito a investigar los 3 conceptos de este parrafo si quieres mayor conocimiento. En toda Red LAN, NO SOLO se necesita estar conectado por cable o inalambricamente al MODEM, "SE NECESITAN VALORES DE RED". Estos valores son: DIRECCION IP MASCARA DE SUBRED PUERTA DE ENLACE PREDETERMINADA SERVIDOR DNS PRINCIPAL Hablaré sin tecnicismo, si así lo deseas puedes invetigarlos por tu cuenta. DIRECCION IP: Es un Numero que identifica al equipo (Laptop, Celular, etc...) en la Red LAN MASCARA DE SUBRED: Es un Numero que identifica "caracteristicas tecnicas" de la Red LAN. PUERTA DE ENLACE PREDETERMINADA: Es el Numero (Direccion IP) del EQUIPO PRINCIPAL de la Red LAN, que controla la Red LAN y generalmente, el que da ACCESO A INTERNET. SERVIDOR DNS PRINCIPAL: Es el Numero (Direccion IP) de 1 EQUIPO que tecnicamente le transforma los nombre de dominio (google.com.mx, youtube.com, facebook.com) en Direcciones IP, porque así es como los equipos navegan en internet, buscando Direcciones IP; los nombre de dominio son para que nosotros recordemos palabra en lugar de numeros (Como la lista de contactos de tu celular, tu buscas el nombre, NO el numero celular). Este equipo puede ser el MISMO MODEM o uno equipo en Internet. Esos son los 4 elementos/conceptos basicos de la Red LAN para poder Navegar por Internet. Todos "numeros de red" Una vez comprendido lo anterior, cuando te "hackean" la clave de Internet, sea cual sea el metodo usado para dicho fin, lo que esta pasando es que están obteniendo es la clave (la llave) para entrar y conectarse en tu Red LAN; ya que es más fácil "hackear" la Red LAN Inalambrica que la Red LAN alambrica (cables) XD. Pero, ¿Que pasa cuando obtienen la clave?. Están entrando EN EL EQUIPO QUE ESTA DIFUNDIENDO LA RED INALAMBRICA, generalmente EL MODEM o talvez en un ACCESS POINT y este es quien les da acceso y los conecta a la Red LAN. Pero si yo estoy diciendo que NO solo se nececita estar conectado a la Red LAN NECESITAN LOS 4 ELEMENTOS/NUMERO DE RED PARA NAVEGAR POR INTERNET!!!!! ¿Los hice pensar? Cuando te "hackean" la clave de Internet, es solamente eso, te estan dando la llave de la casa pero no te dicen "como es la casa para poder vivir, es decir, te dan acceso a entrar y conectarte en la Red LAN pero NO TE DAN LOS 4 ELEMENTOS PARA NAVEGAR POR INTERNET. ¿QUIEN DA ESTOS 4 ELEMENTOS PARA NAVEGAR POR INTERNET? Bueno, existe otro ELEMENTO que NO ES INDISPENSABLE PARA NAVEGAR POR INTERNET, pero ES INDIPENSABLE PARA LOS EQUIPOS CONECTADOS EN LA RED LAN. Este elemento es: SERVIDOR DHCP. Servidor DHCP: Es un equipo (obviamente con una Direccion IP), que ASIGNA AUTOMATICAMENTE los 4 elementos basicos a los equipos que se conectan a la RedLAN. Es decir, es como una recepcionista que te dice cual es tu NUMERO de cuarto, y que además te dice cual es la salida a la piscina, comedor etc. Generalmente sigue siendo el MODEM o puede ser un ACCESS POINT o ROUTER. Se hace automaticamente, para que otra vez, tú NO TENGAS que estar introduciendo los NUMEROS DE RED en todos los equipos que conectas, sería cansado y molesto. Entonces, con el simple hecho de conectar tu computadora por cable o tu celular por WIFI o cuando te "hackean" tu clave para conectarse LO PRIMERO QUE HACEN ES PREGUNTAR, ¿QUIEN ES EL SERVIDOR DHCP? , ¿Para que? , Pues para que me de mis 4 elementos basicos en la Red LAN y pueda navegar por INTERNET. El Servidor DHCP "ENTIENDE" que quien este conectado tiene permiso para solicitarlo y le dará los 4 elementos. Pero, ¿Que pasaría sino existiera servidor DHCP? Como dije, el Servidor DHCP, NO ES INDISPENSABLE para navegar por internet; sino existiese, tú tendrías que introducir los valores automaticamente, para lo cual TENDRIAS QUE SABERLOS!!!!!! porque sino no vas a navegar por Internet. Los 4 Elementos/numero de RED practicamente SON iguales en usuarios TELMEX. Los numeros son muy similares a: Direccion IP: 192.168.1.64 Mascara de SUBRED: 255.255.255.0 Puerta de enlace: 192.168.1.254 Servidor DNS Principal: 192.168.1.254 Estos numero pueden variar en otro proveedor de Internet, pero no importa. Finalmente la opción que te propongo es: CAMBIAR LA CONFIGURACION DERL SERVIDOR DHCP 1.- Cambiar los números (Direcciones IP) DEFAULT por otros. Una persona que te roba la clave de Internet, podría tener los conocimientos para asignar los 4 elementos basico manualmente, como ya dije son similares en todos los TELMEX, asi que aunque no se los asigne automaticamente, el se tendría que tomar la molestia de hacerlo manual PERO cambiados NO SABE CUALES SON. OJO!!!, la hacer esto, tu MODEM también cambiará. Debes hacer este paso con cuidado. En el peor de los casos no podrás acceder a tu modem y deberás restaurarlo a valores de fábrica 2.- Cambiar la cantidad de "CONEXIONES AUTOMATICAS". Cada vez que conectas un equipo, se le asignan los 4 elementos/numeros de red. Si ya leiste, entiendes que logicamente el que cambia para cada equipo es DIRECCION IP, es unico, en la RedLAN. Si tu conectas tu Celular, tu Smart TV y tu Laptop, se asignan direcciones IP así: 192.168.1.64 Celular 192.168.1.65 SmartTV 192.168.1.66 Laptop En los Modem TELMEX, la cantidad de equipo automaticos a conectar es mayor a 20 o 30 o hasta 50 o 100!!! o el limite 253!!!!!!!! ¿Tienes esa cantidad de equipos en tu casa? ¿Que te parece disminuir el numero? Primero: Identifica los equipos que siempre van estar en tu casa!, como tu TV, Computadora de Escritorio o consola de videojuegos y cambia la forma que se conectan y consiguen los 4 elementos/numeros de RED de Automatico a MANUAL, es decir, tu dales estos numeros. Segundo: Identifica cuantos equipo salen de casa, como el celular, la laptop, etc. Estos equipos deben permanecer en modo AUTOMATICO, que siempre preguntan por el servidor DHCP a donde quiera que te conectas. Una vez identificados, por ejemplo que sean 5 equipos, entonces DISMINUYE EL RANGO DHCP a 5. Así el servidor DHCP sabe que solo debe asignar los datos a 5, otros equipos YA NO VAN A PODER RECIBIR LOS 4 ELEMENTOS/NUMERO DE RED AUTOMATICAMENTE, sería manual, pero como tu ya también usaste el paso 1, ahora deben saber que numeros!!!! 3.- Cambiar el TIEMPO DE CONSESION Cuando se asignan los 4 elementos/numeros de Red, el servidor DHCP siempre lo da por un LIMITE DE TIEMPO, para que cuando los equipos no esten, otros equipos se puedan conectar, LOL. Asi que aunque tengas solo 5 asignaciones disponibles si no están, se los va a dar a quienes si esten, al final permite 5, sean quien sean LOL. Entonces que te parece si INCREMENTAS EL LIMITE DE TIEMPO DE ASIGNACION DE LOS ELEMENTOS/NUMEROS DE RED. Generalmente en TELMEX o la mayoria de los otros proveedores, e incluso ROUTERS, el tiempo es de 1 día, despues de eso, si el equipo NO SE VUELVE A CONECTAR se libera la DIRECCION IP para darsela a otro. Como dije, si ya tienes identificados tus equipos moviles, por ejemplo, 5; al cambiar el Limite de Tiempo, por ejemplo a 100 Dias, No importa que por un fin de semana no estén los 5 equipos, las 5 asignaciones que tienes permitidas, NO SE DARAN A NINGUN OTRO EQUIPO QUE SE CONECTE, PORQUE ESTAN "APARTADAS" POR 100 DIAS. 5.- Permitir conexiones automaticas a más equipos Que pasa cuando vienen visitas y quiero que se conecten por WIFI, si ya bloque solo 5 y son mis 5 equipos los que se van a conectar; bueno en ese caso deberás repetir el proceso del segundo paso y aumentar en 1 o la cantidad que quieras conectar en ese momento, y como lo tienes a 100 Dias, tus visitas pueden volver dentro de esos 100 dias y se les asignará automaticamente la siguiente vez que vengan. Harías esto para cada nuevo equipo o en su caso, repite el segundo paso y vuelves a regresar al numero que tenias y hacerlo cada vez que te quieras permitir acceso. SI, se que no te he dicho como se hace en el MODEM de TELMEX, mucho menos si tienes un ROUTER propio o ACCESS POINT. Es un proceso fácil, talves no tanto si de verdad NO sabes nada de computadoras más que navegar por internet y usar OFFICE XD. Puedes hacerlo tú mismo o pedir a alguien que sepa de compus y decirle que haga los 4 Procesos que dije, son muy faciles para él. No lo escribo porque como existen muchos modelos de MODEM el procedimiento varía en cada uno, pero puedes buscar en youtube, usando tu modelo de TELMEX. Primer Paso: Cambiar Rango de Direcciones IP https://www.youtube.com/watch?v=RH-nRjzPxF8 Segundo, Tercero y Cuarto Paso: Cambiar Rango DHCP y Tiempo de Concesion DHCP https://www.youtube.com/watch?v=uMdds4sTIMs Los equipos que vayas a configurar manual, deberás introducirles jajaja Manualmente los nuevos valores que asignes en el Primer Paso. Dile a tu amigo o busca en internet como hacerlo en el modelo de tu equipo. En computadoras de escritorio varía segun el sistema: Windows, Mac OS, Linux. Pero es facil, google te dice como. O repito, pedirle a un amigo que sepa, hacerlo; es muy fácil para conocedores de computadoras. El Rango a cambiar puede quedar: 192.168.219.x, donde X es el numero de 1 a 254 para los equipos, el MODEM (Puerta de Enlace Predeterminada) puede quedar en medio como 192.168.219.104. Te recuerdo, como lo dije en el Primer Paso, OJO puedes dejar inaccesible a tu MODEM y tener que restaurar a valores de fabrica para volver a conectarte. Bueno al final esto es todo, cuando el vecino te robe la clave de WIFI o use la que ya te robo, de nada le va servir, se quedará muy molesto ver que su equipo dice: Conectado pero sin acceso a Internet JAJAJAJAJAJAJAJA!!!!!!! PD. NO RECOMIENDO USAR EL BLOQUE POR MAC. Sería bueno que entren a su modem y ver quien esta conectado. Eliminarlos a todos y volver a conectar tus equipos.

3
0
M
Montar Servidor de Correo en Linux
LinuxporAnónimo10/28/2011

Que hay taringueros.En esta ocasión les traigo este tuto para configurar y levantar el Servicio de Correo en nuestros CentOS Nos centraremos en sendmail.org , las raíces de Sendmail se remontan al nacimiento del correo electrónico, una década antes de que naciese ARPANET, el precursor de Internet. Por entonces, cada buzón de usuario era un fichero con derechos de sólo lectura y las aplicaciones de correo eran simplemente texto incorporado en ese fichero. Cada usuario tenía que abrir y meterse de lleno en el fichero de correo para buscar correos antiguos y leer el correo nuevo era toda una faena. La primera transferencia real de un fichero de mensaje de correo entre dos equipos tuvo lugar hasta el año de 1972, año en el que el correo electrónico empezó a transferirse por FTP a través de un protocolo de red NCP. Este método de comunicación más sencillo muy pronto se hizo popular, incluso hasta el punto de representar la mayor parte del tráfico de ARPANET en menos de un año. Sin embargo, la falta de estándares entre los protocolos existentes convirtió al correo electrónico en más difícil de enviar desde algunos sistemas y así continuó hasta que ARPANET creó el estándar TCP/IP en 1982. Un nuevoprotocolo, SMTP, que se materializaba en el transporte de mensajes. Estos avances, en combinación con la sustitución de los ficheros host por dns, permitieron que se materializasen los agentes MTA con funciones completas. Sendmail, que creció a partir de un precedente sistema de entrega de correo electrónico denominado Delivermail, muy pronto se convirtió en estándar a medida que Internet comenzaba a expandirse y a utilizarse más ampliamente. El unico punto debil que presenta sendmail es que este este posee el mayor numero de errores los cuales son reparados casi de inmediato.Ahora relacionemonos con algunos terminos antes de continuarProtocolo SMTPSimple Mail Transfer Protocol (SMTP) Protocolo Simple de Transferencia de Correo, es un protocolo de la capade aplicación. Protocolo de red basado en texto utilizado para el intercambio de mensajes de correo electrónico entre computadoras u otros dispositivos SMTP se basa en el modelo cliente-servidor, donde un cliente envía un mensaje a uno o varios receptores. La comunicación entre el cliente y el servidor consiste enteramente en líneas de texto compuestas por caracteres ASCII. El tamaño máximo permitido para estas líneas es de 1000 caracteres. Las respuestas del servidor constan de un código numérico de tres digitos, seguido de un texto explicativo. El número va dirigido a un procesado automático de la respuesta por autómata, mientras que el texto permite que un humano interprete la respuesta. En el protocolo SMTP todas las órdenes, réplicas o datos son líneas de texto, delimitadas por el carácter <CRLF>. Todas las réplicas tienen un código numérico al comienzo de la línea. En el conjunto de protocolos TCP/IP, el SMTP va por encima del TCP, usando normalmente el puerto 25 en el servidor para establecer la conexión.Protocolo POP3POP3 está diseñado para recibir correo, no para enviarlo; le permite a los usuarios con conexiones intermitentes ó muy lentas (tales como las conexiones por módem), descargar su correo electrónico mientras tienen conexión y revisarlo posteriormente incluso estando desconectados. Cabe mencionar que la mayoría de los clientes de correo incluyen la opción de dejar los mensajes en el servidor, de manera tal que, un cliente que utilice POP3 se conecta, obtiene todos los mensajes, los almacena en la computadora del usuario como mensajes nuevos, los elimina del servidor y finalmente se desconecta. En contraste, el protocolo IMAP permite los modos de operación conectado y desconectado. Los clientes de correo electrónico que utilizan IMAP dejan por lo general los mensajes en el servidor hasta que el usuario los elimina directamente. Esto y otros factores hacen que la operación de IMAP permita a múltiples clientes acceder al mismo buzón de correo. La mayoría de los clientes de correo electrónico soportan POP3 ó IMAP; sin embargo, solo unos cuantos proveedores de internet ofrecen IMAP como valor agregado de sus servicios.Protocolo IMAPInternet Message Access Protocol, o su acrónimo IMAP, es un protocolo de red de acceso a mensajes electrónicos almacenados en un servidor. Mediante IMAP se puede tener acceso al correo electrónico desde cualquier equipo que tenga una conexión a Internet. IMAP tiene varias ventajas sobre POP, que es el otro protocolo empleado para obtener correo desde un servidor. Por ejemplo, es posible especificar en IMAP carpetas del lado servidor. Por otro lado, es más complejo que POP ya que permite visualizar los mensajes de manera remota y no descargando los mensajes como lo hace POP.Instalación de SendmailEl proceso de instalacion de Sendmail requiere de los siguientes paquetes● sendmail: Este paquete incluye el MUA Sendmail asi como los archivos de configuacion propios de sendmail● sendmail.cf: Dovecot es el servidor de IMAP y POP3 de Linux● dovecot: SASL son las siglas de Simple Authentication and Security Layer, método que añade un soporte adicional para la autenticación de los protocolos que fundamentan su conexión en la estandarización fijada por la IETF (Internet Engineering Task Force). Se usa en servidores, como Cyrus IMAP, para controlar las peticiones de acceso de los clientes. El protocolo de autenticación incluirá comandos para la correcta apertura del canal cliente-servidor y las subsiguientes aperturas del canal para la toma de nuevos datos. Opcionalmente, puede negociarse una capa de seguridad entre el protocolo mismo y la conexión. Cyrus SASL utiliza OpenSSL para cifrar los datos.● cyrus: ● cyrus-sasl-mmd5● cyrus-sasl-plain● make● m4Para llevar a cabo la instalacion de estos paquetes solo teclear en terminal lo siguiente:# yum install -y sendmail sendmail.cf dovecot cyrus-sasl cyrussasl-plain cyrus-sasl-md5 make m4Configuracion Basica de SendmailLos ficheros generados a partir de la instalacion del servidor de coreo Sendmail que modificaremos seran lossiguientes:● access● local-host-names● relay-domains ---> (Este fichero sera creado por ti)● sendmail.mcEl fichero relay-domains no existe por lo que tendra que ser creado por usted mismo Estos ficheros los puedes localizar en:/etc/mailConfiguracion del fichero --> /etc/mail/accessEn este fichero se definen los dominios o conjunto de direcciones IP que podran hacer uso o no del servidor de correo.La sintaxis de este fichero es el siguienteConnect:midominio1.net Connect:midominio2.net Connect:midominio3.net Connect:midominio4.net Los valores que puede tomar el parametro son los siguientes:RELAY Permite el envio de correo a travez de nuestro servidorREJECT Niega el uso de nuestro servidor para la entrega de correoPa mas ejemplificado aqui dejo un ejemplo:# Check the /usr/share/doc/sendmail/README.cf file for a description# of the format of this file. (search for access_db in that file)# The /usr/share/doc/sendmail/README.cf is part of the sendmail-doc# package.## If you want to use AuthInfo with "MLAIN LOGIN", make sure to have the# cyrus-sasl-plain package installed.## By default we allow relaying from localhost...Connect:localhost.localdomain RELAYConnect:localhost RELAYConnect:127.0.0.1 RELAY#IP Publica de su Servidor de correoConnect: 207.249.24.30 RELAY#Nombre de su DominioConnect: midominio.com.mx RELAY#Nombre de su EquipoConnect: correo.midominio.com.mx RELAY#IP Local de su Servidor de correoConnect: 192.168.1.10 RELAY#Dominios y direcciones IP a quienes se les negara el envio de correoConnect:spammers.com.ar REJECTConnect:yourporn.net REJECTConnect:207.46.197.32 REJECTConnect:207.46.197.32 REJECTEsto significa solo se permite el envio de correo a nuestro propio dominio asi como tambien a la direccion IP publica que tiene asignada nuestro dominio, asi mismo estamos denegando el uso de nuestro servidor de correo a dominios como spammers.com.ar , yourporn.net y a las direcciones IP 207.46.197.32 y 207.46.197.32.Configuracion del fichero --> /etc/mail/local-host-namesSe suele utilizar para escribir aquellos dominios o equipos de los cuales sendmail va a recibir correo. Por ejemplo, si nuestro servidor de correo va a aceptar correo proveniente del dominiomidominio.com.mxy también de la máquinacorreo.midominio.com.mxnuestro fichero local-host-names debería quedar editado de la siguiente formacorreo.midominio.com.mxmidominio.com.mxConfiguracion del fichero --> /etc/mail/relay-domainsEn este fichero se introduciran los nombres de los equipos, redes o dominios desde o hacia las que podemos hacer transmisión de correo. Por ejemplo:midominio.com.mxcorreoomidominio.com.mxComo podemos observar estamos permitiendo la transmisión a cualquier correo que “venga de” o “vayahacia” el dominio “midominio.com.mx” , asi como tambien al dominio “correo.midominio.com.mx” .Practicamente es una copia del fichero /etc/mail/local-host-namesConfiguracion del fichero --> /etc/mail/sendmail.mcEste fichero contiene la configuración completa del servidor de correo, es por ello que debe ser cuidadoso almomento de editarlo.Activando interfaces de redPor defecto sendmail esta configurado para enviar correos desde la interfaz loopback 127.0.0.1,esto quiere decir que unicamente el servidor envia correos a si mismo, para cambiar este comportamiento solo deberas ubicar la siguiente lineaDAEMON_OPTIONS(`Port=smtp,Addr=127.0.0.1, Name=MTA')dnly eliminar el parametroAddr=127.0.0.1Al final, la linea debera quedar de la siguiente maneraDAEMON_OPTIONS(`Port=smtp, Name=MTA')dnlCon esta accion sendmail asumira que podrá enviar correos desde cualquier IP. Asi mismo tambien podras declar cada una de las direcciones IP por las cuales se podra enviar correo Ejemplo:DAEMON_OPTIONS(`Port=smtp,Addr=192.168.0.1 Name=MTA')dnlDAEMON_OPTIONS(`Port=smtp,Addr=172.16.0.10 Name=MTA')dnlFiltrado de dominios no validosPor defecto, Sendmail esta configurado para aceptar correos de dominios no resueltos. Una forma de cambiareste comportamiento es comentando la siguiente linea del fichero /etc/mail/sendmail.mc.FEATURE(`accept_unresolvable_domains')dnlSolo tendra que agregar la palabradnlal comienzo de la linea Al finalizar debera quedar de la siguiente formadnl FEATURE(`accept_unresolvable_domains')dnlCon esta accion usted estara restrigiendo el paso de spam a su servidor de correoEnmascarar dominiosSi tu intencion es enviar correo con solo un dominio lo conveniente es enmascarar todos los correos emitidosdesde el servidor con el nombre de tu dominio. Para ello ubica la siguiente lineadnl MASQUERADE_AS(`mydomain.com')dnldescomenta la linea eliminando la palabradnlque se encuentra al principio de la linea y luego introduce el nombre de tu dominio como se a muestra a continuaciondnl MASQUERADE_AS(`midominio.com.mx')dnlCon esta accion lograras que tus correos salgan con la [email protected] ubique las siguientes lineas y tambien descomentelasFEATURE(masquerade_envelope)dnlFEATURE(masquerade_entire_domain)dnlHabilitar el puerto 587 para el envio de correoAguas con esto Mexico, Telmex está implementado medidas para ayudar a combatir el spam en sus servicios.Estó afecta a los usuarios que usan su conectividad, ya que basicamente, están bloqueando el puerto 25 SMTP, el cual comúnmente es utilizado para el envío de correo electrónico.Si tu cuentas con un servicio Infinitum con IP Dinámica y desea verificar si va a ser afectado por esta medida,le sugerimos realizar lo siguiente: Revisar la configuración de su cliente de correo para enviar mensajes de forma segura, si confirma que su servicio está siendo bloqueado contacte a su administrador del servicio de correo electrónico sobre las alternativas para enviar correo o bien: Solicita a TELMEX que elimine la protección del puerto 25 SMTP de su cuenta de acceso a Internet. Una vez que se haya eliminado la protección del puerto 25, por favor desconecte su módem y conéctelo nuevamente. Esta solicitud se puede hacer en línea en:Asi mismo, recomendamos abrir el puerto alternativo 587 de SMTP para el envio de correo en su servidor.Para hacerlo, busque la siguiente lineadnl DAEMON_OPTIONS(`Port=submission, Name=MSA, M=Ea')dnldescomenta la linea eliminando la palabradnlque se encuentra al principio de la linea, con eso tendras habilitado el envio por ednl DAEMON_OPTIONS(`Port=submission, Name=MSA, M=Ea')dnlCon esta accion habras habilitado el envio de correo a traves del puerto 587Habilitar la autenticacion de los usuarios de correo La lineadefine(`confAUTH_OPTIONS', `A')dnlla cual se encuentra habilitada por defecto permite realizar autenticacion de usuarios por el metodo PLAIN o mediante cifrado.El metodo PLAIN consiste en autenticacion en texto plano Dejar esta linea activada presenta cierto riesgo de seguridad ya que todas las contraseñas de los usuarios viajan en texto claro lo cual podria ser aprovechado por algun analizador de protocolos y robar las contraseñas.Una manera de solucionar este problema seria comentando la anterior linea y en su lugar descomentar la siguiente.define(`confAUTH_OPTIONS', `A p')dnl Esta accion desactiva la autenticación en texto plano y en su lugar activa la autenticacion mediante cifrado, el unico inconveniente es que obligaria a sus clientes o usuarios a utilizar clientes de correo con soporte para autenticacion mediante cifradoy no se te olvide: define(`confAUTH_OPTIONS´, `A´)dn1 - es la auntenticación por metodo PLAIN o mediante cifradodefine(`confAUTH_OPTIONS´, `A p´)dn1 - es la autenticación nada más por cifradoAdicionalmente ubique las siguientes lineas y tambien descomentelasTRUST_AUTH_MECH(`EXTERNAL DIGEST-MD5 CRAM-MD5 LOGIN PLAIN')dnl define(`confAUTH_MECHANISMS', `EXTERNAL GSSAPI DIGEST-MD5 CRAM-MD5 LOGINPLAIN')dnlConfiguracion del servidor dovecotPor defecto,el servidor dovecot tiene deshabilitados los protocolos pop e imap lo cuales son necesarios para laentrega de correo, la forma de habilitar estos protocolos es de la siguiente manera.Edite el siguiente fichero con la ayuda de cualquier editor de textos/etc/dovecot.confUbique la siguiente linea#protocols = imap imaps pop3 pop3sY solo borre las siguientes palabras asi como tambien la almohadilla de “#”imaps pop3sAl final debera lucir de la siguiente manera:protocols = imap pop3Guarde los cambios y salga de la terminalConfiguracion Avanzada de SendmailLimitando el numero de destinatarios de correoLa manera de establecer un numero maximo de destinatarios para un mensaje de correo electronico se haceagregando la siguiente lineadefine(`confMAX_RCPTS_PER_MESSAGE', `10')dnljusto debajo de la lineadnl define(`confPRIVACY_FLAGS', `authwarnings,novrfy,noexpn,restrictqrun')dnlEl numero 10 hace referencia al numero maximo de destinarios para un mensaje de coreo, tu puedes modificareste valor segun tu conveniencia Al finalizar debera lucir de la sigueinte maneradnl define(`confPRIVACY_FLAGS', `authwarnings,novrfy,noexpn,restrictqrun')dnldefine(`confMAX_RCPTS_PER_MESSAGE', `10')dnlLimitando el tamaño de la cabecera de un correoLa manera de establecer un tamaño maximo de cabecera para un mensaje de correo electronico se hace agregando la siguiente lineadefine(`confMAX_HEADERS_LENGTH', `10240')dnljusto debajo de la lineadefine(`confMAX_RCPTS_PER_MESSAGE', `10')dnlEl numero 10240 es equivalente a 10Kb (Kilobytes),tu puedes modificar este valor segun tu convenienciaAl finalizar debera lucir de la sigueinte maneradefine(`confMAX_RCPTS_PER_MESSAGE', `10')dnldefine(`confMAX_HEADERS_LENGTH', `10240')dnlLimitando el tamaño para un mensaje de correoLa manera de establecer un tamaño maximo para un mensaje de correo electronico se hace agregando la siguiente lineadefine(`confMAX_MESSAGE_SIZE', `3075000')dnljusto debajo de la lineadefine(`confMAX_HEADERS_LENGTH', `10240')dnlEl numero 3075000 es equivalente a 3Mb (Megabytes),tu puedes modificar este valor segun tu convenienciaAl finalizar debera lucir de la sigueinte maneradefine(`confMAX_HEADERS_LENGTH', `10240')dnldefine(`confMAX_MESSAGE_SIZE', `3075000')dnlLimitando el numero de procesos hijos en el servidor de correoLa forma de limitar el numero de procesos hijos que se permitirán simultáneamente en el servidor de correo sera de la siguiente manera:Agrege la siguiente lineadefine(`confMAX_DAEMON_CHILDREN', `5')dnljusto debajo de la lineadefine(`confMAX_MESSAGE_SIZE', `3075000')dnlAl finalizar debera lucir de la sigueinte maneradefine(`confMAX_MESSAGE_SIZE', `3075000')dnldefine(`confMAX_DAEMON_CHILDREN', `5')dnlLimitando el numero de conexionesLa forma de limitar el numero de conexiones por segundo que se permitirán en el servidor de correo sera de lasiguiente manera:Agrege la siguiente lineadefine(`confCONNECTION_RATE_THROTTLE', `4')dnljusto debajo de la lineadefine(`confMAX_DAEMON_CHILDREN', `5')dnlAl finalizar debera lucir de la sigueinte maneradefine(`confMAX_DAEMON_CHILDREN', `5')dnldefine(`confCONNECTION_RATE_THROTTLE', `4')dnlAlta de cuentas de correoLa forma en que dara de alta cuentas de correo para sus usuarios sera de la siguiente manera# useradd -s /sbin/nologin nombreDelsuarioAsignando contraseñas a las cuentas de correoLa forma en que asignara contraseñas a las cuentas de correo sera a travez de dos fases.La primera aplicando el siguiente comando# passswd nombreDelsuarioy la segunda aplicando este otro# saslpasswd2 nombreDelsuarioIniciar , detener o reiniciar el servidor de CorreoPara iniciar el servidor de correo por primera vez solo deberá teclear en terminal el siguiente comando:[root@ localhost ~]# /etc/init.d/sendmail startIgualmente existen opciones ya sea para reiniciar, detener, recargar o conocer el status en el que se encuentrael servidor de correo. Estas opciones son:start Inicia el serviciostop Detiene el serviciorestart Reinicia el servicio.-La diferencia con reload radica en que al ejecutar un restart este mata todos los rocesos relacionado con el servicio y los vuelve a generar de nueva cuentareload Recarga el servicio.-La diferencia con restart radica en que al ejecutar un reload este solamente carga lasactualizaciones hechas al fichero de configuración del servicio sin necesidad de matar los procesos relacionadoscon el mismo, por lo que podría entenderse que hace el cambio en caliente.condrestart Reinicio Condicional.- Solamente se inicia si el servicio se encuentra ejecutándose.status Da a conocer el estado en el que se encuentra el servicioComo alternativa también podemos ocupar el siguiente comando para iniciar el servidor de correo[root@ localhost ~]# service sendmail startY de igual manera podemos usar las opciones antes descritas en la tabla anterior.Todo como rootIniciar , detener o reiniciar el servidor DovecotPara iniciar el servidor de correo por primera vez solo deberá teclear en terminal el siguiente comando:[root@ localhost ~]# /etc/init.d/dovecot startIgualmente existen opciones ya sea para reiniciar, detener, recargar o conocer el status en el que se encuentrael servidor dovecot. Estas opciones son:start Inicia el serviciostop Detiene el serviciorestart Reinicia el servicio.-La diferencia con reload radica en que al ejecutar un restart este mata todos los procesos relacionado con el servicio y los vuelve a generar de nueva cuentareload Recarga el servicio.-La diferencia con restart radica en que al ejecutar un reload este solamente carga lasactualizaciones hechas al fichero de configuración del servicio sin necesidad de matar los procesos relacionadoscon el mismo, por lo que podría entenderse que hace el cambio en caliente.condrestart Reinicio Condicional.- Solamente se inicia si el servicio se encuentra ejecutándose.status Da a conocer el estado en el que se encuentra el servicioComo alternativa también podemos ocupar el siguiente comando para iniciar el servidor de correo[root@ localhost ~]# service dovecot startigual como rootIniciar , detener o reiniciar el servicio de autenticacionPara iniciar el servidor de correo por primera vez solo deberá teclear en terminal el siguiente comando:[root@ localhost ~]# /etc/init.d/saslauthd startIgualmente existen opciones ya sea para reiniciar, detener, recargar o conocer el status en el que se encuentrael servicio de autenticacion saslauthd. Estas opciones pueden ser consultadas en la siguiente tabla:start Inicia el serviciostop Detiene el serviciorestart Reinicia el servicio.-La diferencia con reload radica en que al ejecutar un restart este mata todos los procesos relacionado con el servicio y los vuelve a generar de nueva cuentareload Recarga el servicio.-La diferencia con restart radica en que al ejecutar un reload este solamente carga lasactualizaciones hechas al fichero de configuración del servicio sin necesidad de matar los procesos relacionadoscon el mismo, por lo que podría entenderse que hace el cambio en caliente.condrestart Reinicio Condicional.- Solamente se inicia si el servicio se encuentra ejecutándose.status Da a conocer el estado en el que se encuentra el servicioComo alternativa también podemos ocupar el siguiente comando para iniciar el servidor de correo[root@ localhost ~]# service saslauthd startBuenos señores todo esta dicho. Si tienen dudas adelante.Este pequeño tuto desde Linux Para Todos - Javier Eduardo Duarte.

89
5
M
Montar Servidor Firewall en Linux
LinuxporAnónimo2/9/2011

Hola amigos taringueros En este post comparto con ustedes la configuracion de Ubuntu para activar el servicio firewall. Primero, como sabemos un firewall es un filtro que permite/deniega servicios dentro de una red. Ventajas de un firewall: ● Protege de intrusiones. ● Protección de información privada. ● Optimización de acceso. El firewall de GNU/Linux ya viene integrado dentro del kernel, actualmente se están manejando las reglas de el firewall con iptables el cual ya viene integrado desde la versión del kernel 2.4. El manejo de las reglas para nuestro firewall en ubuntu es por medio de iptables, existe la herramienta ufw que es muy fácil de utilizar que convierte nuestra regla a iptables. La aplicación ufw viene integrada desde la versión de ubuntu 8.04 LTS. Primero veremos que servicio tenemos en escucha. root@server1:~# netstat tanp | grep LISTEN tcp 0 0 0.0.0.0:993 0.0.0.0:* LISTEN 4869/dovecot tcp 0 0 127.0.0.1:3306 0.0.0.0:* LISTEN 4698/mysqld tcp 0 0 0.0.0.0:143 0.0.0.0:* LISTEN 4869/dovecot tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN 4945/apache2 tcp 0 0 0.0.0.0:21 0.0.0.0:* LISTEN 4850/vsftpd tcp 0 0 192.168.1.243:53 0.0.0.0:* LISTEN 4578/named tcp 0 0 127.0.0.1:53 0.0.0.0:* LISTEN 4578/named tcp 0 0 0.0.0.0:25 0.0.0.0:* LISTEN 4833/master tcp 0 0 0.0.0.0:4025 0.0.0.0:* LISTEN 4768/partimaged tcp 0 0 127.0.0.1:953 0.0.0.0:* LISTEN 4578/named root@server1:~# Como podemos ver tenemos algunos servicios que están en escucha y en espera de peticiones. Permitir/bloquear el acceso. Esta opción configura que nuestro firewall aceptara conexiones de todo tipo es muy inseguron teniendo esta opción activada. root@server1:~# ufw default allow Cuando se crea un firewall se recomienda primero bloquear todos los puerto y conexiones para después abrir solamente los que se requieren. root@server1:~# ufw default deny Iniciar/detener ufw. Para poder iniciar nuestro firewall solamente que ejecutar: root@server1:~# ufw enable También se puede de la siguiente manera: root@server1:~# /etc/init.d/ufw start Para detener nuestro firewall: root@server1:~# ufw disable También se puede de la siguiente manera: root@server1:~# /etc/init.d/ufw stop Y para reiniciar el servicio ufw: root@server1:~# /etc/init.d/ufw restart Activando/desactivando logs. Para poder activar el log de nuestro firewall ejecutamos: root@server1:~# ufw logging on Logging enabled root@server1:~# Para poder desactivarlo: root@server1:~# ufw logging off Logging disabled root@server1:~# El log de nuestro firewall es guardado dentro del archivo /var/log/messages. Pero para poder ver los últimos sucesos del mismo ejecutamos root@server1:~# tail f /var/log/messages Mar 9 12:06:07 server1 kernel: [11316.481777] [UFW BLOCK INPUT]: IN=eth0 OUT= MAC=ff:ff:ff:ff:ff:ff:00:e0:4d:0b:8d:41:08:00 SRC=192.168.1.213 DST=192.168.1.255 LEN=195 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=UDP SPT=631 DPT=631 LEN=175 Mar 9 12:06:08 server1 kernel: [11317.479863] [UFW BLOCK INPUT]: IN=eth0 OUT= MAC=ff:ff:ff:ff:ff:ff:00:e0:4d:0b:8d:41:08:00 SRC=192.168.1.213 DST=192.168.1.255 LEN=193 TOS=0x00 PREC=0x00 TTL=64 ID=0 DF PROTO=UDP SPT=631 DPT=631 LEN=173 Reglas ufw. Comenzaremos con la administración de las reglas, todas las reglas estemos activando o bloqueando serán guardadas entro del archivo de configuración /var/lib/ufw/user.rules. Habilitando puertos. Tenemos el siguiente ejemplo, el servicio el openssh esta siendo ocupado en nuestro servidor y esta en escucha de peticiones por el puerto 59345 y deseamos permitir las conexiones, entonces crearemos la regla de la siguiente manera. root@server1:~# ufw allow 59345 /tcp Rule added root@server1:~# Pero tenemos otro ejemplo queremos activar el servicio apache. root@server1:~# ufw allow http Rule added root@server1:~# Otro opciones de como habilitar: root@server1:~# ufw allow from 192.168.1.0/24 proto tcp to any port ftp Rule added root@server1:~# En esta regla esta permitiendo la conexión al servidor FTP desde el segmento de red 192.168.1.0. Desactivando puertos. Para poder bloquear puertos en nuestro firewall seria de la siguiente manera. root@server1:~# ufw deny 4025 /tcp Rule added root@server1:~# Otros ejemplos: root@server1:~# ufw deny 139 Rule added root@server1:~# ufw deny 445 Rule added root@server1:~# Eliminando reglas. Cuando tenemos alguna regla que nos permite conectarnos aun servicio del cual ya no se esta ocupando seria mejor eliminarla para que nuestra seguridad, por ejemplo: root@server1:~# ufw delete allow http Rule deleted root@server1:~# Status ufw. Para poder ver el estado del firewall ejecutamos: root@server1:~# ufw status Firewall loaded To Action From 59345: tcp ALLOW Anywhere 21:tcp ALLOW 192.168.1.0/24 4025:tcp DENY Anywhere 139:tcp DENY Anywhere 139:udp DENY Anywhere 445:tcp DENY Anywhere 445:udp DENY Anywhere root@server1:~# Como podemos ver son nuestra reglas que hemos creado. Inicio automático ufw. Para que nuestro firewall inicie cada vez que se apaga la máquina, deberemos modificar dentro del archivo de configuración de nuestro firewall. root@server1:~# vim /etc/ufw/ufw.conf Dentro de este archivo solamente hay el parámetro ENABLED tienes que estar en yes para que inicie automáticamente si no esta así tienen que modificarlo. # /etc/ufw/ufw.conf # # set to yes to start on boot ENABLED=yes Y con todo esto ya quedo configurado nuestro firewall. Ojala les sriva y si es asi pues comenten. Saludos

1
0
M
Montar Servicio Apache en Linux
LinuxporAnónimo2/8/2011

Hola Taringueros En esta ocación les comparto como configurar Apache en Ubuntu: Bueno primero que es un Servidor WEB: Los servidores web se usan para el alojamiento de paginas web solicitadas por el cliente a través de internet desde los navegadores de web. Apache Apache es el servidor web mas utilizado en sistemas GNU/Linux y Unix. Instalación de Apache. Para poder instalar apache solamente tenemos que ejecutar el siguiente comando. root@server1:~# aptget install apache2 elinks Lo que se hizo fue instalar el servidor apache2 y el paquete elinks es un navegador web vía consola de comandos. Cuando termina de instalar el servidor apache sera iniciado automáticamente, ante solamente tendremos acceso a la pagina de bienvenida o de prueba de apache. Opciones de ejecución apache. Apache tiene varias opciones opciones de ejecución dentro apache. root@server1:~# /etc/init.d/apache2 {start|stop|restart|reload|forcereload} Como pudimos ver nuestro servidor apache tiene varias opciones: start Inicia el servicio de apache. stop Detiene el servicio de apache. restart Reinicia el servicio de apache. reload Recarga los últimos cambios registrados dentro del servicio de apache. Force-reload Forza a realizar una recarga de los últimos cambios realizados dentro del servicio de apache. Ejemplo: Como reiniciar el servidor apache. root@server1:~# /etc/init.d/apache2 restart * Restarting web server apache2 [ OK ] root@server1:~# Ficheros de configuración. La ruta de configuración de los archivos del servicio de apache se localiza en: /etc/apache2/ Para poder entrar a la ruta solamente tenemos que hacer lo siguiente: root@server1:~# cd /etc/apache/ Dentro de este directorio encontraremos varios archivos y carpetas como las siguientes: apache2.conf Dentro de este archivo se encuentra la configuración del servidor web apache. conf.d Directorio en donde se encuentran los archivos de configuración de apache. envvars Este archivo de configuración contiene la información del usuario, grupo Y PID del servicio de apache. httpd.conf Este era el archivo de configuración, pero todavía esta siendo ocupado en la distribución Red Hat y derivados. mods-available Directorio en se depositan los módulos que se vayan agregar a nuestro servidor apache. mods-enabled Directorio donde se encontrara el modulo cuando ya este activado y esta disponible para apache. Este carpeta solamente contiene ligas suaves a los módulos. port.conf Archivo de configuración en donde se especifica el puerto de escucha, por default es 80 y 443. sites-available Directorio en donde se encuentran los archivos de configuración de sitios o paginas web que configuremos. Dentro de esta carpeta se encuentra un archivo de default el cual trae la configuración de la pagina de bienvenida de nuestro apache. sites-enabled Directorio en donde se habilita los sitios web, también son ligas suaves a los sitios. Configuración Básica de Apache. Como sabemos al terminar de instalar apache ya es iniciado en automático ya que no requiere de modificaciones para funcionar. Lo que haremos en este momento es añadir un alias a un directorio localizado en /var/ww/pub y cual queremos visualizar como el directorio /pub/ en apache, para esto tenemos que crear un fichero de configuración el cual nos permite hacer esta opción. Como vimos anteriormente todos estos archivos de configuración van dentro del directorio sitesavailable. root@server1:~# cd /etc/apache/sitesavailable Estando dentro de este directorio tenemos que crear el archivo de configuracion. root@server1:sitesavailable# vim alias.conf El cual tendrá la siguiente información. Alias /pub /var/www/pub <Directory "/var/www/pub"> Options Indexes Includes FollowSymLinks AllowOverride all </Directory> Guardamos el archivo y nos vamos a la siguiente ruta: root@server1:sitesavailable# cd /var/www Dentro de esta ruta en donde se depositaran las paginas web de cada sitio que tengamos registrados. Lo que haremos es crear una carpeta pub y le daremos permisos. root@server1:www# mkdir pub Lo que haremos es dar permisos de grupo para que sea ocupada por apache. root@server1:www# chown root.wwwdata pub -R Ahora tendremos que recargar los ultimos cambios de nuestro servidor web. root@server1:www# /etc/init.d/apache2 reload * Reloading web server config apache2 [ OK ] root@server1:/var/www# Utilizaremos nuestro navegador web elinks el cual se ejecuta desde consola root@server1:www# elinks http://192.168.1.243/pub Descripción de parámetros. Parámetro Alias Este parámetro permite definir directorios virtuales e instalar tu sitio web “fuera” del DocumentRoot e incluso en otro servidor. Alias /pub /var/www/pub Parámetro Directory Este parámetro se usa para englobar un grupo de directivas que se aplicaran solamente al directorio especificado y a sus subdirectorios. <Directory "/var/www/pub"> </Directory> Parámetro Options. Configura las funcionalidades disponibles en un directorio en particular Options Indexes Includes FollowSymLinks AllowOverride all Parámetro Indexes. Permite el uso de directivas que controlan el indexado de directorio. Options Indexes Includes FollowSymLinks AllowOverride all Parámetro Includes. Permite incluir Server-side, puede ejecutar programas dentro del servidor (php,perl, etc). Options Indexes Includes FollowSymLinks AllowOverride all Parámetro FollowSymLinks. El servidor seguira los enlaces simbolicos en este directorio. Options Indexes Includes FollowSymLinks AllowOverride all Parámetro AllowOverride. AllowOverride controla qué directivas de los ficheros .htaccess. Los valores de AllowOverride pueden ser "All", "None", Options Indexes Includes FollowSymLinks AllowOverride all Dominios Virtuales en Apache. Los dominios virtuales consisten en utilizar el mismo servidor web para atender varios dominios. En estos casos solo se dispone de una sola dirección IP publica y esta misma esta enlazada a varios dominios. Configuración de VirtualHost Tendremos que entrar a la siguiente ruta. root@server1:~# cd /etc/apache2/ root@server1:apache2# Todas las configuración de los virtualhost se guardan dentro del directorio sites-available. root@server1:apache2# cd sitesavailable/ root@server1:sitesavailable# Ya estando adentro tendremos que crear el archivo de configuración de cada dominio. root@server1:sitesavailable# vim rodmen.conf Y tendremos que agregar lo siguiente. <VirtualHost *> DocumentRoot /var/www/rodmen.com ServerName www.rodmen.com ServerAdmin [email protected] ErrorLog /var/www/rodmen.com/log/error_log CustomLog /var/www/rodmen.com/log/access_log combined </VirtualHost> <Directory "/var/www/rodmen.com"> AllowOverride All </Directory> Tendremos que crear el deposito de la pagina web del dominio rodmen.com. root@server1:sitesavailable# mkdir /var/www/rodmen.com Parámetros Dominios Virtuales. Ahora vamos a explicar para que sirva cada parámetro del VirtualHost. Parámetro VirtualHost. En apache existen dos tipos de Host Virtuales: ● Host Virtual basado en IP. ● Host Virtual basado en nombres. En este parámetro que estamos viendo indicamos que todas las direcciones IP asignadas apache serán utilizadas para soportar los Host Virtuales. <VirtualHost *> </VirtualHost> Por cada virtualhost que vayamos agregar lo tendremos que agregar entre las directivas <VirtualHost> </VirtualHost> Parámetro DocumentRoot. Indica el directorio desde donde se servirán los documentos web. DocumentRoot /var/www/rodmen.com Parámetro ServerName. El cual indica el nombre del Host por el cual responderá su sitio web, tambien se puede especificar algún puerto de escucha. ServerName www.rodmen.com Parámetro ServerAdmin. Especifica la dirección de correo electrónico del administrador del servidor. ServerAdmin [email protected] Parámetro ErrorLog. Esta opción indica en donde se encuentra el archivo en el cual se registran los errores para este sitio. ErrorLog /var/www/rodmen.com/log/error_log Parámetro CustomLog. Esta opción especifica primero el archivo donde se anotan las peticiones hechas al servidor y en segundo lugar el tipo de anotación según se haya definido. CustomLog /var/www/rodmen.com/log/access_log combined Usuario Encargado del Deposito. Tendremos que agregar el usuario encargado del mismo. root@server1:sitesavailable# useradd g ftp d /var/www/pub/ s /bin/ftp rodmen root@server1:/var/www/pub# passwd rodmen Enter new UNIX password: Retype new UNIX password: passwd: password updated successfully root@server1:sitesavailable# Tendremos que cambiar el usuario y grupo encargado del deposito. root@server1:sitesavailable# chown rodmen.wwwdata /var/www/rodmen.com/ R Logs del Sitio. Ahora tendremos que crear el directorio de los log los archivo que contiene. root@server1:sitesavailable# cd /var/www/rodmen.com/ root@server1:rodmen.com# Tendremos que crear el directorio log. root@server1:rodmen.com# mkdir log Dentro de este tendremos que crear dos archivo de texto plano, los cuales registraran los accesos al sitio como también los errores. root@server1:rodmen.com# touch log/access_log root@server1:rodmen.com# touch log/error_log Fichero hosts. Tendremos que editar el fichero hosts ya que sean enlace el nombre con la ip de nuestro servidor. root@server1:sitesavailable# vim /etc/hosts Agregar la siguiente linea. 127.0.0.1 localhost 127.0.1.1 server1.factor.dynalias.net server1 192.168.1.243 www.rodmen.com rodmen Una forma de checar que ya esta funcionando el hacer un ping al dominio. root@server1:sitesavailable# ping c2 www.rodmen.com Habilitando VirtualHost. Ya que tenemos el archivo de configuración del virtualhost, usuario, logs y hosts, ya podemos activar el dominio virtual dentro de apache. Primero entraremos en la ruta en donde se encuentra el archivo de configuración del virtualhost a activar. root@server1:rodmen.com# cd /etc/apache2/sitesavailable/ root@server1:sitesavailable# Ya estando ahí tendremos que usar el comando a2ensite y el archivo de configuración del dominio virtual. root@server1:sitesavailable# a2ensite rodmen.conf Site fabian.conf installed; run /etc/init.d/apache2 reload to enable. root@server1:sitesavailable# Nos muestra una salida en la cual indica que tenemos que hacer una recarga de apache. root@server1:sitesavailable# /etc/init.d/apache2 reload * Reloading web server config apache2 root@server1:sitesavailable# Entonces podemos ahora ejecutar nuestro navegador web desde consola. root@server1:sitesavailable# elinks http://www.rodmen.com Desactivando VirtualHost. Para poder desactivar un dominio tendremos que ejecutar el comando a2dissite mas el archivo del virtualhost. root@server1:sitesavailable# a2dissite rodmen.conf Site fabian.conf disabled; run /etc/init.d/apache2 reload to fullydisable. Y nos pide que también recarguemos el apache. root@server1:sitesavailable#/etc/init.d/apache2 start * Starting web server apache2 root@server1:sitesavailable# habilitar htaccess. Los htaccess son archivo en texto plano ocultos que contienen una serie de directivas para el servidor apache. El servidor busca dentro del directorio y subcarpetas del sitio El uso para que se ocupan los htaccess para: ● Impedir listados del contenido de un directorio. ● Redireccionar el trafico web. ● Crear mensajes de error personalizado. ● Seguridad extra un sitio. ● Etc. Módulos Activados. Un modulo en Apache, es la forma de poder agrupar y modularizar ciertos funcionamientos para l servidor, se encuentra una lista de los módulos en: htp://modules.apache.org Una de las principales razones de emplear módulos en Apache, es que no toda instalación requiere de las mismas funcionalidades, si fueran incluidas todas las funcionalidades posibles en una versión única de Apache, esto lo haría sumamente pesado en cuanto a requerimientos de Memoria RAM y espacio en Disco Duro. Existen dos tipos de módulos: ● En el código fuente de Apache: Estos están incluidos en el Tar principal de Apache. (Ejemplo: "Virtual Hosting","Rewrite" ● Por tereros: Se distribuyen en productos utilizados en conjunción con Apache. (Ejemplo:Mod_JK (Java)) Para poder ver los módulos que tenemos activados en apache tenemos que ejecutar: root@server1:~# apache2ctl l Compiled in modules: core.c mod_log_config.c mod_logio.c http_core.c mod_so.c Finalmente les dejo unos comandos que pueden ejecutar, obviamente como root, desde la consola: OPCION DESCRIPCION start Inicia el servicio de apache. stop Detiene el servicio de apache. reload Reinicia el servicio de apache. fullstatus Muestra un reporte del estado completo de apache. status Muestra un reporte del estado breve de apache. graceful Reinicia delicadamente el servicio apache enviando una señal SIGUSR1. configtest Corre una prueba hacia los archivos de configuración de apache, en caso de que devuelva Syntax OK indica que toda la configuración de apache esta bien o marca el error.

43
2
M
Montar Servidor SSH en Linux
LinuxporAnónimo1/27/2011

Hola Taringueros En mi tercer post les vengo a dejar este pequeño manual para cofigurar el servicio SSH en Ubuntu: De rapido explico que el protocolo SSH (Secure Shell) es una herramienta que nos permite conectarnos a equiposremotos (Servidores en Producción) así mismo, nos da la capacidad de llevar a cabo tareas administrativas dentro del mismo como, activar o apagar servicios; también nos permite copiar datos de forma segura, gestionar claves RSA para no escribir claves al conectar a las máquinas y pasar los datos de cualquier otra aplicación por un canal seguro tunelizado mediante SSH. Como les mostraré el proceso de instalación y configuración de OpenSSH les explico, OpenSSH (Open Secure Shell) es un conjunto de aplicaciones que permiten realizar comunicaciones cifradas a través de una red, usando como base al protocolo SSH. Instalación de OpenSSH A partir de este punto empezaremos a descargar los paquetes necesarios para el perfecto funcionamiento de openSSH, de esta manera si usted se encuentra trabajando bajo algún ambiente gráfico, sea KDE o GNOME le pedimos abra una terminal de BASH, por otra parte si usted se encuentra trabajando bajo linea de comandos no tendrá que hacer nada. Los paquetes a descargar son los siguientes: ● ssh La forma en que se instalaran estos paquetes sera tecleando en consola lo siguiente: root@server1:~$aptget install ssh Al instalar el servicio ssh, el también instala el servidor y cliente. Configuración de OpenSSH OpenSSH dispone de dos conjuntos diferentes de ficheros de configuración: uno completamente dedicado al cliente (ssh, scp y sftp) y otro orientado completamente al servidor. Archivos de configuración del servidor La ubicación de los ficheros referentes al servidor se encuentran en la ruta: /etc/ssh/ Dentro del directorio podemos encontrar los siguientes ficheros de configuración: moduli: Contiene grupos Diffie-Hellman usados para el intercambio de la clave Diffie-Hellman que es imprescindible para la construcción de una capa de transporte seguro. Cuando se intercambian las claves al inicio de una sesión SSH, se crea un valor secreto y compartido que no puede ser determinado por ninguna de las partes individualmente. Este valor se usa para proporcionar la autenticación del host. ssh_config El archivo de configuración del sistema cliente SSH por defecto. Este archivo se sobrescribe si hay alguno ya presente en el directorio principal del usuario sshd_config El archivo de configuración para el demonio sshd ssh_host_dsa_key La clave privada DSA usada por el demonio sshd ssh_host_dsa_key.pub La clave pública DSA usada por el demonio sshd ssh_host_rsa_key La clave privada RSA usada por el demonio sshd para la versión 2 del protocolo SSH. ssh_host_rsa_key.pub La clave pública RSA usada por el demonio sshd para la versión 2 del protocolo SSH. Archivos de configuración del cliente La ubicación de los ficheros referentes al cliente se encuentran almacenados en el directorio de trabajo de cada usuario: Ejemplo: “/home/miusuario/.ssh/” Dentro del directorio podemos encontrar los siguientes ficheros de configuración: identity.pub La clave pública RSA usada por ssh para la versión 1 del protocolo SSH. known_hosts Este archivo contiene las claves de host DSA de los servidores SSH a los cuales el usuario ha accedido. Este archivo es muy importante para asegurar que el cliente SSH está conectado al servidor SSH correcto. Configuración de fichero sshd_config La función que desempeñan los ficheros de configuración de openSSH son de vital importancia para la seguridad de nuestro servidor , ya que si no se llegaran a configurar apropiadamente estos ficheros la vulnerabilidad de nuestro servidor seria demasiado sensible a ataques informáticos, es por ello que le enseñaremos la manera apropiada en la que deberá ser configurado este vital fichero. Blindando el fichero sshd_config Este fichero lo podrá localizar en en la siguiente ruta /etc/ssh/ El siguiente paso sera abrir el fichero con la ayuda del editor de textos VI [root@server1:~$ vim /etc/ssh/sshd_config A partir de este punto comenzaremos a blindar SSH. Cambiando el puerto SSH tiene asignado por defecto el puerto 22, esto es algo que conocen todos nuestros posibles atacantes , por lo que es una buena idea cambiarlo. Para modificar esta opción y las siguientes que iremos mencionando editaremos el fichero de configuración sshd_config, que por defecto se encuentra en el directorio /etc/ssh/. Se recomienda usar un puerto cualquiera por encima del 1024, así que usted puede elegir el que quiera. En el ejemplo usaremos el 59345, por lo que tendrá que editar el parámetro Port del fichero de configuración el cual deberá quedar así: Port 59345 Protocolos ssh Hay dos versiones de ssh en cuanto a su protocolo de comunicación, estas son: ● Versión 1 ● Versión 2. La versión 1 de openSSH hace uso de varios algoritmos de cifrado de datos mas sin embargo, algunos de estos algoritmos han dejado de ser mantenidos por sus creadores y por lo tantopresenta serios huecos de seguridad que potencialmente permite a un intruso insertar datos en el canal de comunicación. Para evitar el uso del protocolo 1 y sus posibles ataques a este, basta con indicar que solo admita comunicaciones de ssh basadas en el protocolo 2. Por default en debian/ubuntu ya viene configurado en el versión 2 del protocolo. Parámetro PermitRootLogin Este es quizá el parámetro mas importante de seguridad que podemos indicar para blindar nuestro servidor. Prácticamente la mayoría de sistemas operativos Linux crean por defecto al usuario root , es por ello que la mayoría de los ataques informáticos se concentran en atacar al equipo a través de la cuenta de root y mucho mas si la cuenta tiene asignada una contraseña débil, una manera de deshabilitar el logeo al sistema a través de la cuenta de root es poner en 'no' la variable PermitRootLogin , con esto el usuario root no tendrá permiso de acceder mediante ssh y por lo tanto cualquier intento de ataque directo a root será inútil. Con esto siempre tendremos que ingresar como un usuario normal y ya estando adentro entonces mediante un su – cambiarnos a la cuenta de root. Para llevar a cabo estos cambios tendrá que editar el parámetro PermitRootLogin del fichero de configuración el cual deberá quedar de la siguiente manera: PermitRootLogin no Parámetro X11Forwarding Si nuestro servidor no tienen entorno gráfico instalado, o no queremos que los usuarios se conecten a él, definiremos esta opción en el fichero de configuración: Para llevar a cabo estos cambios tendrá que editar el parámetro X11Forwarding del fichero de configuración el cual deberá quedar de la siguiente manera: X11Forwarding no Parámetro LoginGraceTime El número indica la cantidad de segundos en que la pantalla de login estará disponible para que el usuario capture su nombre de usuario y contraseña, si no lo hace, el login se cerrará, evitando así dejar por tiempo indeterminado pantallas de login sin que nadie las use, o peor aun, que alguien este intentando mediante un script varias veces el adivinar un usuario y contraseña. Si somos el único usuario del sistema considero que con 20 o 30 segundos es mas que suficiente. Para llevar a cabo estos cambios tendrá que editar el parámetro LoginGraceTime del fichero de configuración el cual deberá quedar de la siguiente manera: LoginGraceTime 30 Permitiendo AllowUsers Este parámetro solo permitirá la conexión a los usuario que este registrados del archivo de configuración del openssh, el parámetro no existe nosotros lo podemos agregar el parámetro al final del archivo. AllowUsers curso Donde curso sería el nombre del usuario. Guardamos la nueva configuración y con esto ya tendremos configurado nuestro servicio OpenSSH. Iniciando el servicio SSH Llegado a este punto usted ya deberá contar con las configuraciones de seguridad apropiadas, por lo que solo faltaría iniciar el servicio de SSH. Para iniciar el servicio de SSH tendrá que teclear en consola y como root lo siguiente: root@server1:~# /etc/init.d/ssh restart *Restarting OpenBSD Secure Shell server sshd [ OK ] Igualmente existen otras opciones: start Inicia el servicio stop Detiene el servicio restart Reinicia el servicio.-La diferencia con reload radica en que al ejecutar un restart este mata todos los procesos relacionado con el servicio y los vuelve a generar de nueva cuenta reload Recarga el servicio.-La diferencia con restart radica en que al ejecutar un reload este solamente carga las actualizaciones hechas al fichero de configuración del servicio sin necesidad de matar los procesos relacionados con el mismo, por lo que podría entenderse que hace el ambio en caliente. Para establecer la conexión SSH a nuestro Servidor Ubuntu: 1. Desde Linux: ir a la consola y escribir " [root@localhost]# ssh usuario@ipservidor, en caso de estar por default el puerto 22 pero como nosotros cambiamos el puerto: " [root@localhost]# ssh -p usuario@ipservidor Bueno eso es todo en este basico manual Si les sirvie dejen comentarios Saludos

14
3
M
Montar Servidor DHCP en Linux
LinuxporAnónimo3/24/2011

Hola Taringueros Hoy les voy a comentar como configurarn al CentOs como servidor DHCP. Como deberiamos saberDHCP (Dinamic Host Control Protocol) es un protocolo de red utilizado para asignar una serie de configuraciones TCP/IP (dirección IP, nombre de la maquina,dominio al que pertenece, routeador, servidor DNS, gateway) a los equipos que forman parte de una red de área local LAN (Local Area Network). El DHCP es un protocolo de tipo cliente/servidor que se comunica por el puerto 67 y 68 a través de UDP, generalmente un servidor DHCP posee una lista de direcciones IP dinámicas y las va asignando a las maquinas clientes conforme estas van estando disponibles. Sin el uso de un servidor DHCP, cada dirección IP se tendría que configurar manualmente en cada equipo y, si el equipo se mueve a otra subred, la IP del equipo seria diferente a la establecida antes. El DHCP le permite al administrador supervisar y distribuir de forma centralizada las direcciones IP necesarias y, automáticamente, asignar y enviar una nueva IP si el equipo es conectado en un lugar diferente de la red. Funcionamiento de un DHCP Antes que nada hay que tener en cuenta que nuestro servidor DHCP debe contar con una dirección IP fija, por lo tanto en nuestra red solo existirá un equipo que dispondrá de una IP fija, o sea, nuestro servidor DHCP. El paso siguiente es cuando la maquina cliente se conecta a la red, en este fase, la maquina cliente hace uso del sistema básico de comunicación BOOTP. El BOOTP (Bootstrap Protocol) es un protocolo de red UDP utilizado para obtener la dirección IP automáticamente y usualmente es iniciado cuando se realiza en el proceso de boteo de una computadora o sistema operativo. Cuando la maquina cliente se inicia esta no cuenta con información sobre la configuración de red a la cual esta conectada, en este momento la maquina cliente inicia una técnica llamada transmisión la cual busca, encuentra y se comunica con el servidor DHCP solicitándole los parámetros de configuración de la red. Cuando el DHCP recibe el paquete de transmisión este contestará con otro paquete de transmisión que contiene toda la información solicitada por el maquina cliente. Algunos de esos paquetes que se transmiten del cliente al servidor DHCP y viceversa son los siguientes: ● DHCP Discovery.La maquina cliente enviá este paquete para ubicar los servidores DHCP disponibles en la red interna, una vez recibido este paquete, el servidor DHCP almacena la dirección Ethernet de quien genera la petición. ● DHCP Offer.Respuesta del servidor DHCP al paquete DHCP Discover la cual contiene los parámetros de red interna. ● DHCP Request.El cliente selecciona la configuración de los paquetes recibidos de DHCP Offer. Una vez más, el cliente solicita una dirección IP específica que indicó el servidor. DHCP Acknowledge.Cuando el servidor DHCP recibe el mensaje DHCP Request del cliente, este inicia la fase final del proceso de configuración .Esta fase implica el reconocimiento DHCP Pack el envío de un paquete al cliente. En este punto, la configuración TCP/IP se ha completado. El servidor reconoce la solicitud y se lo enviá al cliente. ● DHCP Release.La maquina cliente enviá una petición al servidor DHCP informándole sobre la liberación de su dirección IP ● DHCP Ack.Respuesta del Servidor DHCP al la maquina cliente la cual enviá los parámetros de red como por ejemplo la dirección IP que le corresponde a la misma. ● DHCP Inform.El cliente envía una petición al servidor de DHCP para solicitar más información que la que el servidor ha enviado con el DHCP Ask o para repetir los datos para un uso particular. ● DHCP Nak.Respuesta del servidor DHCP a la maquina cliente la cual le indica que su dirección IP ha vencido o que su configuración es errónea ● DHCP Decline.La maquina cliente le informa el servidor DHCP que la dirección IP ya esta en uso. Asignación de direcciones IP El protocolo DHCP incluye tres métodos de asignación de direcciones IP: • Asignación manual: Asigna una dirección IP a un equipo determinado. Es mas frecuentemente utilizado cuando se desea controlar la asignación de direcciones IP a cada equipo y así evitar también , que se conecten equipos no identificados • Asignación automática: Asigna una dirección IP de forma permanente a un equipo. Se suele utilizar cuando el número de equipos en la LAN no varía demasiado. • Asignación dinámica: Este método hace uso de la reutilizacion de direcciones IP, técnica mediante la cual, el servidor dhcp reinicia las tarjetas de red cada cierto intervalo de tiempo, asignando una nueva dirección IP a los equipos. Bueno ya estuvo la teoría orasi a lo que nos interesa. Primero los requerimientos de instalación. Procederemos a instalar nuestro servidor DHCP mediante la descarga de los siguientes paquetes por lo que se recomienda que dichas descargas se hagan como root. Para ello teclearemos en consola lo siguiente: [localhost@localdomain ~]# yum install -y dhcp Una vez que se halla descargado e instalado el dhcp, este creara su fichero de configuración en la siguiente ubicación: /etc/dhcpd.conf Configuración del fichero dhcpd.conf El primer paso para configurar el servidor de DHCP sera editar el fichero dhcp.conf al cual le añadiremos la información de nuestra LAN. El archivo de configuración puede contener tabulaciones o líneas en blanco adicionales para facilitar el formato. Las palabras clave no distinguen entre mayúsculas y minúsculas. Las líneas que empiezan con el símbolo numeral (#) se consideran comentarios. Consideremos el siguiente requerimiento: Se requiere implementar un servidor DHCP que implemente los tres métodos de asignación de direcciones IP. El servidor DHCP contara con dos tarjetas de red, las cuales tendrán asignadas las direcciones 192.168.1.5 y 192.168.2.5 , el segmento de red sobre el cual actuara el servidor DHCP es el 192.168.1.0, la submascara de red asignada sera la 255.255.255.0, así mismo el servidor DHCP servirá como gateway el cual tendrá asignada la misma dirección IP que el DHCP (192.168.1.5), la dirección de broadcast asignada sera la 192.168.1.255, el rango de direcciones IP que asignara el servidor DHCP estará entre el rango de 192.168.1.7 á 192.168.1.100. Qudaría algo así: Parametros de configuración Parámetros de configuración ignore/allow client-updates Permite la actualización de las asignaciones de un cliente a requerimiento de este, o bien las asignaciones se actualizan cuando el servidor así lo requiera (ignore). shared-network redLocal Parámetro que describe las subredes que compartirán la misma red física las cuales se especifican dentro de esta declaración subnet Segmento de subred sobre el cual actuara el dhcp netmask Mascara de red de la subred option routers Parámetro que especifica mediante IP la ubicación del router option subnet-mask Mascara de red de la subred option broadcast-address Parámetro que especifica la IP de broadcast option domain-name "tuDominio.com" Parámetro que describe el nombre de tu dominio option domain-name-servers Parámetro que especifica mediante IP la ubicación del DNS range Rango sobre el cual el DHCP asignara direcciones IP default-lease-time Parámetro que indica el tiempo entre cada nueva asignación de IP a los equipos max-lease-time Parámetro que indica el tiempo de vigencia de la dirección IP para cada equipo host nombreDeLaMaquina Parámetro que describe el nombre del equipo option host-name "nombreDeLaMaquina.tuDominio.com" Parámetro que describe el nombre de la computadora y el nombre de dominio asociado a la misma hardware ethernet Parámetro que describe la dirección MAC asociada a la tarjeta ethernet del equipo fixed-address Parámetro que describe la dirección IP destinada a un equipo authoritative La configuración correcta para la red es la definida en el servidor DHCP. Poner este parámetro al comienzo del archivo de configuración supone que el servidor DHCP reasignará direcciones a los clientes mal configurados por el motivo que sea, incluida una configuración nueva del servidor. not authoritative La función de este parámetro es justo la contraria del anterior. Es decir: la configuración del servidor de DHCP no es concluyente y los clientes mal configurados que sean detectados por el servidor, seguirán con su configuración intacta. ddns-domainname <nombre> Mediante el uso de este parámetro, se añadirá <nombre> al final del nombre de la máquina cliente, para formar un nombre de dominio totalmente cualificado (FQDN). ddns-hostname <nombre> Por defecto, el servidor DHCP utiliza como nombre para la solicitud el nombre que el cliente tiene asignado a su máquina. Mediante este parámetro se asigna un nombre concreto a una máquina o a todas en general. Por ejemplo, para asignar un nombre a una dirección MAC concreta, utilizaremos el código siguiente: host "nada" { hardware ethernet 00:60:30:3f:2d:4a; ddnshostname "nombre_del_host"; } Y para asignar, por ejemplo, la dirección MAC como parte del nombre del maquina cliente, podemos usar lo siguiente: ddnshostname = binarytoascii (16,8, "", substring (hardware, 1, 6)); ddns-updates <on|off> Activa la actualización DNS mediante los valores asignados por DHCP. group Inicia la declaración de Grupo. min-lease-time <duración> Especifica la cantidad mínima de tiempo, en segundos, que será mantenida una asignación de direcciones. one-lease-per-client <on/off> Cuando la opción se iguala a on y un cliente solicita una asignación de dirección (DHCPREQUEST), el servidor libera de forma automática cualquier otra asignación asociada a dicho cliente. Con esto se supone que si el cliente solicita una nueva asignación es porque ha olvidado que tuviera alguna, luego tiene un sólo interfaz de red. No dándose esta situación entre los clientes no es muy aconsejable el uso de esta opción. range ip-menor ip-mayor n una declaración de subred, este parámetro define el rango de direcciones que serán asignadas. Pueden darse dos instrucciones range seguidas del modo: range 192.168.0.11 192.168.0.100; range 192.168.0.125 192.168.0.210; server-identifier <IP> Identifica la máquina donde se aloja el servidor de DHCP. Su uso se aplica cuando la máquina en cuestión tiene varias direcciones asignadas en un mismo interfaz de red. server-name <nombre> Nombre del servidor que será suministrado al cliente que solicita la asignación. Editaremos el fichero /etc/dhcpd.conf de tres maneras diferentes, esto con el fin de ejemplificar los tres métodos de asignación de direcciones IP. Asignación manual Abriremos una terminal y con la ayuda de “vi” editaremos el fichero dhcpd.conf [localhost@localdomain ~]#vi /etc/dhcpd.conf Una vez abierto el fichero deberemos añadir el siguiente contenido: # # DHCP Server Configuration file. # see /usr/share/doc/dhcp*/dhcpd.conf.sample # ddnsupdatestyleinterim; ignore clientupdates; sharednetworkredLocal{ subnet 192.168.2.0 netmask 255.255.255.0{ option routers 192.168.2.5; option subnetmask 255.255.255.0; option broadcastaddress 192.168.2.255; option domainname "redLocal.com."; option domainnameservers 192.168.2.5; } host maquina1{ option hostname"maquina1.redLocal.com"; hardware ethernet 00:1b:24:e2:d7:41; fixedaddress192.168.2.10; } host maquina2{ option hostname"maquina2.redLocal.com"; hardware ethernet 00:2c:212:ef5:a7:13; fixedaddress192.168.2.11; } } Lo hecho anteriormente hace que el servidor DHCP asigne a dos equipos de la red, las direcciones IP que fueron anexadas en el fichero dhcp.conf Asignación automática Abriremos una terminal y con la ayuda de “vi” editaremos el fichero dhcpd.conf [localhost@localdomain ~]#vi /etc/dhcpd.conf Una vez abierto el fichero deberemos añadir el siguiente contenido: # # DHCP Server Configuration file. # see /usr/share/doc/dhcp*/dhcpd.conf.sample # ddnsupdatestyleinterim; ignore clientupdates; sharednetworkfactorcentos{ subnet 192.168.2.0 netmask 255.255.255.0{ option routers 192.168.2.5; option subnetmask 255.255.255.0; option broadcastaddress 192.168.2.255; option domainname "factorcentos.com.mx"; option domainnameservers 192.168.2.5; range 192.168.2.1 192.167.2.100; } } Lo hecho anteriormente hace que el servidor DHCP asigne a dos equipos de la red, dos direcciones IP aleatorias dentro del rango de 192.168.2.10 al 192.168.1.200 Asignación dinámica Abriremos una terminal y con la ayuda de “vi” editaremos el fichero dhcpd.conf [localhost@localdomain ~]#vi /etc/dhcpd.conf Una vez abierto el fichero deberemos añadir el siguiente contenido: # # DHCP Server Configuration file. # see /usr/share/doc/dhcp*/dhcpd.conf.sample # ddnsupdatestyleinterim; ignore clientupdates; sharednetworkfactorcentos{ subnet 192.168.2.0 netmask 255.255.255.0{ option routers 192.168.2.5; option subnetmask 255.255.255.0; option broadcastaddress 192.168.2.255; option domainname "factorcentos.com.mx"; option domainnameservers 192.168.2.5; range 192.168.2.1 192.167.2.100; defaultleasetime 21600; maxleasetime 43200; } } Lo hecho anteriormente hace que el servidor DHCP asigne a dos equipos de la red, dos direcciones IP aleatorias dentro del rango de 192.168.2.10 al 192.168.1.200 las cuales serán renovadas cada cierto tiempo asignado de nuevo direcciones IP aleatorias dentro del rango de 192.168.2.10 al 192.168.1.200 Ejemplos de mas asignaciones Existen algunas opciones adicionales para configurar un servidor de DHCP las cuales casi siempre son necesarias. A continuación vamos a analizar algunas de ellas con prácticos ejemplos, analizando siempre los parámetros mas importantes que podemos llegar a usar Declaración de Subred Para este tipo de configuración , se debe incluir la declaración subnet la cual deberá estar especificada para cada subred en la red original. Si no es así, el servidor DHCP nunca arrancara Para este ejemplo hemos puesto opciones globales para cada cliente del servidor DHCP en la subred, así como el parámetro range lo cual hará que a cada maquina cliente le asigne una dirección IP dentro de las IP declaradas en range subnet 192.168.1.0 netmask 255.255.255.0 { option routers 192.168.1.1; option subnetmask 255.255.255.0; option domainname "ejemplolinux.com"; option domainnameservers 192.168.1.1; option timeoffset 18000; range 192.168.1.10 192.168.1.100; } Declaracion de Red Compartida Las subredes son un subconjunto de la red original, pero para declararlas deben especificarse dentro de una declaración sharednetwork. Los parámetros dentro de sharednetwork pero fuera de las declaraciones subnet se consideran parámetros globales. El nombre de sharednetwork debe ser el título descriptivo de la red, como, por ejemplo redLocal. Dicho nombre puede ser igualmente una dirección IP. sharednetworkredLocal { option domainname "wiki.ejemplolinux.com"; option domainnameservers mydns.ejemplolinux.com; option routers 192.168.1.1; Declaración de subredes específicas subnet 192.168.1.2 netmask 255.255.255.0 { parameters for subnet range 192.168.1.3 192.168.1.50; } subnet 192.168.1.51 netmask 255.255.255.0 { parameters for subnet range 192.168.1.52 192.168.1.100; } } Declaracion de Grupo EL parámetro group puede utilizarse para aplicar parámetros globales a un grupo de declaraciones. Puede agrupar redes compartidas, subredes, hosts u otros grupos. group { option routers 192.168.1.1; option subnetmask 255.255.255.0; option domainname "ejemplolinux.com"; option domainnameservers 192.168.1.1; option timeoffset 18000; host recepción { option host_name "recepcion.ejemplolinux.com"; hardware ethernet 00:1b:24:e2:d7:41; fixed_address 192.168.1.69; } host soporte { option host_name "soporte.ejemplolinux.com"; hardware ethernet 00:2c:212:ef5:a7:13; fixed_address 192.168.1.13; } } Y pues ya despues de este desmane es hora de levantar el servicio El servicio como la mayoría puede inicializarse, detenerse o reinicializarse con el comando “/etc/init.d” ó de otra forma añadirlo al arranque del sistema en un nivel o niveles de corrida en particular con el mandato chkconfig. Para levantar por primera vez el servicio teclear en consola lo siguiente: [localhost@localdomain ~]#/etc/init.d/dhcpd start Para reiniciar el servicio: [localhost@localdomain ~]#/etc/init.d/dhcpd restart Para detener el servicio, utilice: [localhost@localdomain ~]#/etc/init.d/dhcpd stop Para añadir el servidor DHCP al arranque del sistema en todos los niveles de corrida, utilice: [localhost@localdomain ~]#chkconfig dhcpd on Bueno pues eso sería todo Espero que les sirva Saludos

20
5
Montar IPS Snort [Linux + MySQL] Avanzadito
Montar IPS Snort [Linux + MySQL] Avanzadito
LinuxporAnónimo1/28/2012

Hola taringueros Este post lo hago por que acabo de utilizar Snort y quiero que ustedes tengan a la mano la info que me sirvio para montar Snort. Bueno si estan aqui, es por que necesitan o quieren saber como instalar y configurar Snort y pues ya tenemos algo de conocimientos, en fin vamos al grano; no voy a comentar que es Snort, mucho menos que es un IPS, para eso san google y wikipedia existen. I N S T A L A C I O N La instalación de Snort suele ser sencilla. Quien tenga un gestor de paquetes .dev o .rpm debería encontrar a Snort entre los paquetes disponibles para su distribución; aunque sea una versión algo más antigua. Este post refiere a la versión es la 2.8.3.1. Instalarlo desde las fuentes no es tan sencillo como hacerlo con apt-get, pero dispondremos de muchas más opciones para la configuración del sistema. Para compilarlo necesitaremos el tarball con las fuentes y, opcionalmente, la suma MD5 que usaremos para comprobar la integridad del paquete. wget http://www.snort.org/ dl/snort-2.8.3.1.tar.gz Opcional: wget http://www.snort.org/ dl/snort-2.8.3.1.tar.gz.md5 Opcional: md5sum -cU snort-2.8.3.1.tar.gz.md5 tar -xvf snort-2.8.3.1.tar.gz cd snort-2.8.3.1 Una vez descomprimidas las fuentes, decidimos dónde nos dejará los registros y las alertas. Además, siempre podemos registrarlo todo en /var/log/snort/ o configurar una ruta escalable más flexible. Snort soporta una amplia variedad de bases de datos que nos permite centralizar fácilmente la información. La elección dependerá de lo que queramos hacer y de la cantidad de tráfico con la que pensemos trabajar. Un cálculo sencillo puede ser multiplicar por 10 el nivel de tráfico estimado. La mayoría de las veces la gente se sorprende de cómo un mínimo tráfico puede sobrecargar con facilidad nuestro sistema de registros si no se está prevenido. En este ejemplo instalamos MySQL como base de datos para Snort. Si quieres utilizar otra base de datos, se puede compilar el soporte para la misma mediante las opciones disponibles para ./configure. ./configure —with-mysql make sudo make install Para ver un listado completo de las opciones soportadas ejecutaremos ./configure -h. Si se producen errores durante la compilación, quizá sea porque nos faltan algunos archivos de cabecera necesarios. En particular, hay que asegurarse de tener pcre.h, pcap.h, pcapbpf. h y mysql.h en el directorio /usr/include. Si no se encuentran estos archivos, algunas de las dependencias pueden no instalarse correctamente Es posible además que tengamos problemas con el archivo libpcap.so. En determinadas distribuciones tenemos que recrear este enlace simbólico mediante ln -sU /usr/lib/libpcap.so.<versión> /usr/lib/libpcap.so Una vez hecho make y make install, damos los últimos toques antes de pasar a la configuración de la base de datos MySQL. Hay que crear un usuario para Snort (no querremos que el servicio se ejecute como root, ¿verdad?). Para crear un nuevo usuario, ejecutamos los siguientes comandos: groupadd snortgrp useradd -g snortgrp snortusr Con ellos creamos el grupo snortgrp y el usuario snortusr. Antes de continuar debemos asegurarnos de que nos encontramos en el directorio desde el que hemos descomprimido Snort. Los siguientes comandos nos sirven para crear los directorios necesarios para los archivos de configuración, reglas y registros de Snort, y copiar los archivos necesarios al recién creado directorio /etc/snort. mkdir -p /etc/snort/rules mkdir /var/log/snort touch /var/log/snort/snort.log touch /var/log/snort/alert chown -R snortusr.snortgrp /var/log/snort cp etc/* /etc/snort/ Para descargar las últimas reglas debemos conectarnos al sitio web de Snort y registrarnos. El sitio ofrece opciones de registro tanto gratuita como de pago, dependiendo de cómo de actualizado necesitemos nuestro juego de reglas. Las reglas para los miembros con suscripción de pago se actualizan 30 días antes que las de los usuarios normales. Es mejor no usar las reglas proporcionadas por la versión liberada, ya que caducan rápidamente ante nuevos ataques. Una vez nos hemos registrado (o suscrito), ya podemos descargar el nuevo juego de reglas para descomprimirlas en /etc/snort/rules. No hay que olvidarse de la comprobación del tar con md5sum. Preparación de la Base de Datos Ahora que ya hemos instalado el sistema básico, ha llegado el momento de preparar la base de datos. Una vez tengamos en ejecución el servidor de MySQL (lo podemos comprobar con ps -A | grep mysqld to check), podemos empezar con la configuración. La configuración de la base de datos se divide en varios apartados. Primero debemos elegir una contraseña adecuada, crear la base de datos necesaria y definir la estructura de las tablas. Nos conectamos como root al servicio de MySQL y creamos la base de datos y los permisos para snortusr. Para abrir la línea de comandos de MySQL ejecutaremos mysql -u root -p desde la terminal. Luego se nos pide la contraseña del usuario root y entramos al intérprete de mysql>. En él introducimos los siguientes comandos para la finalización del primer apartado de la configuración (hemos de asegurarnos de que cada línea termina con un punto y coma “;”). Nos cercioraremos de que las contraseñas que creemos aguantarán bien un posible ataque por fuerza bruta. Se recomienda usar un mínimo de ocho caracteres y que contengan mayúsculas, minúsculas y caracteres especiales. create database snort; grant INSERT, SELECT on root.* to snort@localhost; set PASSWORD for snort@localhost=PASSWORD (‘ConTR4sEña_3leg|da’); grant CREATE, INSERT, SELECT, DELETE, UPDATE on snort.* to snort@localhost; grant CREATE, INSERT, SELECT, DELETE, UPDATE on snort.* to snort; Cada uno de los comandos debería devolver una respuesta Query OK. En la segunda parte de la configuración le pasamos al intérprete de MySQL un script sencillo. Hemos de asegurarnos de que nos encontramos en el directorio donde descomprimimos Snort. Ejecutamos entonces el siguiente comando: mysql -u root -p schemas /create_mysql snort Una vez que hemos completado ambos pasos, verificamos que todas las piezas se encuentran en su sitio. Para confirmar que todo está bien, entramos en el intérprete de MySQL como el usuario de Snort que creamos antes. Comprobamos la base de datos y la estructura de tabla con los siguientes comandos: show databases; use snort; show tables; exit Después de preparar la base de datos, ya estamos listos para empezar a configurar Snort. C O N F I G U R A C I O N Una vez finalizados todos los preparativos, ha llegado el momento de sumergirnos en la configuración de Snort. El archivo principal de configuración, snort.conf El archivo snort.conf es el eje central en la configuración de Snort. se encuentra en el directorio /etc/ snort. Abrimos este archivo con un editor de nuestra elección y echamos un vistazo a las distintas secciones. Con el archivo de configuración podemos usar muchos trucos útiles para la configuración de nuestro IDS. Por ejemplo, necesitaremos añadir información acerca de la red y los servidores, de forma que Snort pueda relacionar las reglas correctamente. Para garantizar que el sistema monitoriza el tráfico adecuado, las variables HOME_NET y EXTERNAL_NET deben reflejar la infraestructura de la red. En una red simple, HOME_NET probablemente se defina como un rango de IPs privado, como 192.168.0.0/24. Esto implica que todo el tráfico originado en el rango de IPs 192.168.0.1- 255 se considerará tráfico interno. Estos detalles variarán dependiendo de cada configuración. Si en nuestra red interna hay varias subredes, podemos añadirlas todas separándolas con comas. La entrada EXTERNAL_ NET es un listado de direcciones específicas que se considerarán externas. La forma más sencilla de configurarla es usando el valor !$HOME_NET, que Snort entenderá como “cualquier dirección distinta de HOME_NET”. Especificamos la ubicación de las reglas de Snort mediante el archivo de configuración. Suponiendo que hemos descargado las reglas en /etc/snort/rules, añadimos esta ¿misma ruta a la variable RULE_PATH. La última variable a configurar, pero no menos importante, es la usada por el IDS para guardar la información en la base de datos. Cerca del final del archivo snort.conf hay una sección para configurar la salida de los plugins. Debemos descomentar la línea output database: log,mysql ~ y reemplazarla por la localización de la base de datos MySQL, en mi ejemplo: Una vez finalizada la configuración, ya tenemos la base de un servidor funcional. De todas formas, aún hay que configurar Snort para que se inicie durante el arranque del sistema y asegurarnos de que se ejecuta bajo la recién creada cuenta del usuario snortusr. Llegados a este punto, podemos probar Snort desde la línea de comandos con snort -u snortusr -g snortgrp -c /etc/snort/snort.conf. Snort se ejecutará bajo las credenciales proporcionadas y comenzará a registrar o alertarnos sobre todo el tráfico capturado. Al terminar, mostrará estadísticas sobre la sesión, como a las que a mi arrojo: El reporte en pantalla no está mal, pero tampoco es la mejor solución. Para hacer que Snort arranque al inicio, insertaremos un sencillo script en el directorio /etc/init.d. Para crear el script, abrimos nuestro editor favorito e introducimos las líneas: #!/bin/bash # # Script de inicio de Snort -/etc/init.d/snortstart # /usr/local/bin/snort -Dq -u snortusr -g snortgrp -c /etc/snort/snort.conf Una vez colocado el script, ejecutamos chmod +x /etc/init.d/snortstart para que éste sea ejecutable, y update-rc.d /etc/init.d/snortstart defaults 95 para crear los enlaces simbólicos necesarios para los distintos niveles de ejecución. El proceso puede diferir dependiendo de la distribución de Linux que estemos usando. R E G L A S Snort proporciona una selección de reglas de filtrado para el tráfico no deseado. Las mayoría de las reglas de Snort son de fácil comprensión y modificación. Cada regla consta de dos secciones: la cabecera y las opciones. La cabecera describe el mensaje que se mostrará al dispararse la acción. La opción contiene palabras clave para indicar a Snort cómo debe inspeccionar el paquete, así como referencias útiles para la investigación, que se mostrarán cada vez que se dispare una alerta. Un ejemplo: alert tcp $EXTERNAL_NET any ->$HTTP_SERVERS $HTTP_PORTS(msg:”WEB-IIS unicode directorytraversal attempt”; flow:to_ server,established;content:”/ ..%c1%1c../”; nocase; reference:cve,2000-0884; reference:nessus,10537;# classtype: web-application-attack;# sid:982; rev:13 En la regla anterior, la cabecera incluye el comando alert tcp $EXTERNAL_NET any ->$HTTP_SERVERS $HTTP_PORTS. Esta cabecera le dice a Snort que alerte cuando se dispare la regla y que examinte sólo el tráfico proveniente de las redes externas (desde cualquier puerto) y dirigido a los servidores http internos (a los puertos http configurados). Aunque esta declaración de alerta podría parecer obvia, a veces puede que sólo queramos registrar el tráfico en la base de datos, o incluso hacer cosas más avanzadas con las acciones dynamic y activate. Si estamos usando Snort como IPS (Intrusion Prevention System) integrado, podemos usar las opciones Drop, Reject o Sdrop para gestionar el tráfico no deseado. Snort puede comprobar paquetes TCP, UDP, IP e ICMP, dependiendo de nuestras necesidades. Si la regla especifica TCP, y entra un paquete UDP, incluso aunque el resto de la cabecera de la regla y las opciones encajasen perfectamente, Snort no realizaría ninguna acción. Nuestra regla especifica TCP, perfectamente estándar para el tráfico http. La siguiente parte de la cabecera llama a algunas de las variables que definimos en el archivo de configuración de Snort. La regla examinará el tráfico proveniente de la variable $EXTERNAL_NET desde cualquier puerto. La flecha “->” indica el sentido del tráfico. En este caso, la regla es aplicable a todo lo que venga desde cualquier dirección de $EXTERNAL_NET y cualquier puerto de $HTTP_PORTS. El sentido del tráfico es muy importante. En este caso, las respuestas provenientes de los servidores $HTTP_SERVERS serán ignoradas, ya que no concuerdan con el sentido indicado en la regla. El resto ya son las opciones de la regla. La sección de opciones comienza diciéndole a Snort qué mensaje mostrar en la alerta. En este caso, la regla insta a Snort a mostrar WEB-IIS unicode directory traversal attempt en el registro o la base de datos, y también en la alerta. Después de este comando llega la parte más importante de las opciones de la regla: la parte encargada de decidir el tráfico a seleccionar. La etiqueta flow indica a Snort que sólo debe examinar los paquetes enviadosal servidor de destino una vez iniciada la sesión. Este requisito evita que Snort examine también el saludo de tres fases SYN, SYN-ACK, ACK que inicializa la conexión. Enun IDS con mucha carga, eliminar de la regla de comprobación el tráfico de los preliminares puede suponer una mejora muy significativa en el rendimiento del sistema. En la sección content es donde verdaderamente radica el meollo de la regla. Dicho de otro modo, Snort tomará el valor de la etiqueta content y la comparará con las peticiones enviadas al servidor. La regla del ejemplo anterior busca la cadena /..%c1%1c../. Esta cadena utiliza unicode para ocultar un intento de acceso transversal a otro directorio. La mayoría de los sistemas ya son inmunes a este tipo de ataques, pero aún así se siguen viendo muchos con la intención de explotar esta vulnerabilidad. El comando nocase que sigue a la etiqueta content indica a la regla que debe ignorar la capitalización del texto a la hora de buscar las coincidencias en el contenido. La última etiqueta es classtype. La información contenida en ella indica a Snort el nivel de prioridad del evento. En este caso, el classtype de web-application-attack indica una prioridad alta. Estos niveles es más fácil explorarlos y configurarlos a través del archivo classifications.config. Para ver cómo queda el listado de reglas activas, echamos un ojo de nuevo a /etc/ snort/snort.conf y examinamos las reglas que proporcionan una vista general del tráfico entrante. Para ajustar las alertas hasta un nivel manejable y garantizar que monitorizamos los servicios correctos, podemos modificar el listado de reglas. Creando un listado más centralizado reducimos la cantidad de paquetes perdidos y mejoramos el rendimiento. Las reglas que dejaremos activas serán las que dependan de la infraestructura de nuestra red y nuestros requerimientos en general. Para reducir una sobrecarga innecesaria, desactivamos todas las reglas sobrantes para servicios y protocolos que en realidad no usamos. Por defecto ya hay varias reglas deshabilitadas. Muchas de ellas pueden, ocasionalmente, causar falsos positivos, aunque es posible que queramos habilitar algunas para propósitos específicos. Una vez ajustada la lista a nuestras necesidades, invertimos algo de tiempo proporcionando la información sobre servicios específicos. Como puede observarse, Snort ofrece una serie de variables para simplificar la tarea de confeccionar las reglas. Sin dichas variables, si nuestra empresa tuviese varios servidores http a la escucha en puertos distintos del 8 (por ejemplo, el 8080), tendríamos que editar cada una de las reglas de Snort para alterar el puerto http y cambiarlo por el 8080. Es más, tendríamos que modificar cada regla en cada actualización de un juego de reglas. En vez de eso, podemos usar las variables de Snort para definir el valor de $HTTP_PORTS a 8080. Así podemos ejecutar los servidores en cualesquiera puertos sin tener que editar siempre las correspondientes reglas. Para cambiar el valor de $HTTP_PORTS a 8080, editamos el archivo snort.conf del siguiente modo: var HTTP_SERVERS [10.10.10.100/32,10.10.10.111/ 32] var HTTP_PORTS [80,8080] También es posible definir un rango de puertos, en vez de una lista, usando dos puntos (por ejemplo, 8000:8080). El archivo snort.conf incluye también variables predefinidas para los servicios HTTP, AIM y Oracle. Además podemos añadir nuestras propias variables en caso de planear usarlas con otros servicios. Proporcionar a Snort la información sobre dónde y cómo se configuran los servicios de nuestra red permite a nuestro IDS reducir la sobrecarga, restringiendo las comprobaciones de tráfico a una serie de paquetes determinados. ¿Para qué vamos a comprobar el tráfico SMTP dirigido a un sistema que sólo ofrece servicios de SSH o FTP? En redes de mayor tamaño, nunca se puede estar seguro al 100% de qué tráfico viaja por los cables. Podría resultar que hay un servicio SMTP ejecutándose en un esquivo servidor, en lo más recóndito de la empresa, desde los inicios de su historia. Snort también nos permite crear reglas personalizadas. La mejor forma de aprender a crear nuevas reglas es viendo una ya hecha. Después de examinar unas pocas, podemos escoger alguna que se parezca mucho a lo que necesitamos y modificarla. Lo más frecuente es añadir las nuevas reglas personales al archivo local.rules para probarlas. Haciéndolo, las protegemos de sobreescrituras producidas al actualizar un nuevo juego de reglas. Las reglas personales nos vienen muy bien en situaciones en las que aún no se ha publicado el parche para alguna vulnerabilidad conocida. Al añadir una de estas reglas, dotamos a nuestro IDS/IPS de una capa adicional de protección o, al menos, de un sistema de detección por si el problema aparece. R E G I S T R O S Y A L E R T A S Snor ya está marcando y registrando tráfico, y guardando alertas en la base de datos MySQL. Tener una base de datos llena de alertas y tráfico registrado es estupendo, sin embargo, recibir una alerta en nuestro escritorio cuando alguien nos escanea los puertos es mejor aún. Por desgracia, Snort no proporciona ninguna solución integrada para enviar alertas a un escritorio remoto. Como ocurre con muchos otros proyectos *nix, sin embargo, es fácil hacer que Snort interactúe con otras utilidades. Dos de los posibles candidatos son Swatch y Logsurfer. D E T E C C I O N O P R E V E N C I O N Snort ofrece varias opciones para la prevención (y detección) de intrusiones. Los tres modos principales para la prevención de intrusiones son el filtrado integrado, la cooperación con un cortafuegos existente basado en iptables y el modo TCP-RST. Cuando Snort trabaja como filtro integrado, todo el tráfico debe pasar a través del sistema con Snort antes de que llegue a la red interna. Si el tráfico dispara una regla de Snort, se desechan los paquetes que la activaron. La solución integrada ofrece seguridad avanzada a modo de cortafuegos con un juego de reglas actualizado regularmente. Aún con todo, la prevención de intrusiones puede impedir el acceso a los sistemas debido a falsos positivos, o ralentizar la red en caso de que haya más tráfico del que el sensor de Snort fuese capaz de manejar. Para el modo integrado, tendremos que añadir — enable-inline a la hora de hacer ./configure. Si ya disponemos de un cortafuegos basado en iptables, podemos configurar Snort para modificar reglas dinámicamente. La opción de iptables reduce algunos de los retardos en el tráfico entrante, pero en general, el sistema será más lento en la respuesta a los ataques. Cada vez que el tráfico malicioso dispara una alerta, Snort envía un comando al sistema que tiene iptables para que bloquee al atacante. Este estilo de IPS, si no se configura correctamente, podría ser manipulado por un atacante con dotes creativas para provocar una denegación de servicio a nuestros propios sistemas. Si un atacante falsease tráfico malicioso para que pareciese provenir de la pasarela de nuestro proveedor de servicios de internet, o desde nuestro servidor de DNS, podría acabar poniendo servicios necesarios en la lista negra. Para combatirlo, usamos una lista blanca con direcciones que nunca banearemos. Como contrapartida, un atacante que conociese alguna de las direcciones de nuesnuestra lista blanca podría falsear ataques para que pareciesen venir desde una dirección en la que confiamos, sin temor a quedar bloqueado. La última opción es permitir a Snort desconectar las conexiones no deseadas mediante el envío de paquetes TCP-RST (a través del arche flexresp2). Con esto podemos terminar una conexión no deseada desde ambos extremos de la misma. De todas formas, esta solución provoca una condición de carrera entre nuestro IPS y el tráfico malicioso. El IPS tratará de cerrar la conexión antes de que el atacante complete el ataque. El atacante tiene una ventaja en este caso, debido a que el tráfico malicioso ya se encuentra dentro de nuestra red antes de que Snort pueda actuar. Este modo de operar previene ciertos ataques, pero puede resultar menos fiable que las otras técnicas. La configuración de nuestro IDS/IPS dependerá de nuestros requisitos en materia de seguridad. Si pretendemos instalar un Snort como IPS, primero probaremos el servidor en modo IDS hasta haber ajustado bien la configuración y haber reducido el número de falsos positivos. Una vez satisfechos con la configuración, ya podemos dejar que Snort asuma su nuevo rol de sistema de prevención. D E P E N D E N C I A S Libpcap • Libpcap-dev • PCRE • PCRE-dev • Libnet-1.0.2.a • MySQL-Server-5.0 (para MySQL) • MySQL-client (para MySQL) • MySQL-dev (para MySQL) Eso es todo. Esta algo laborioso, me tarde un ratito en dejarlo a punto, seguro ustedes con este apoyo pueden configurar a Snort de mejorar manera. Saludos WWW.LINUX-MAGAZINE.ES

19
0
M
Montar Servidor LDAP en Linux [Ubuntu Server]
LinuxporAnónimo3/23/2012

Hola Pues ahora me escribo un post sobre LDAP Rapido, LDAP significa Protocolo de Acceso a Directorios Ligeros (siglas en inglés de Lightweight Directory Access Protocol) y es un servicio de directorio, muy similar a los directorios del sistema de ficheros al que estamos acostumbrados, o a la guía de teléfonos que usamos para buscar números de teléfono, o a los servicios de directorios de red como el NIS de SUN (Network Information Service, Servicio de Información de Red), DNS (Domain Name Service), o al árbol que ves en tu jardín. LDAP es una base de datos especializada. Es muy importante recordar que LDAP no es otra base de datos más. LDAP está optimizada para hacer búsquedas (leer datos). Las lecturas en LDAP se realizan de manera mucho más frecuente que las escrituras Toda la información es almacenada en una estructura de árbol. Con LDAPse tiene la libertad de determinar la estructura del árbol. Objetos LDAP Los objetos pueden asignarse generalmente a uno de dos tipos posibles: Contenedor: Estos objetos pueden a su vez contener otros objetos. Tales clases de objetos son root (el elemento raíz del árbol de directorios, que no existe realmente), c (país), ou (unidad organizativa) y dc (componente de dominio). Este modelo es comparable con los directorios (carpetas) de un sistema de archivos. Hoja: Estos objetos se encuentran en la parte final de una rama y no incluyen objetos subordinados. Algunos ejemplos serían person, InetOrgPerson o groupofNames. Algunas atributos definidos dentro del árbol LDAP son los siguientes, tomando como base la entrada de datos para personas, que en ldap se define mediante la clase de objetos person, pero también puede definirse mediante atributos en las clases de objetos inetOrgPerson, groupOfNames, y organization. Y pues ya no mencionaré sobre Ubuntu, muchos menos la instalación. Vamos al grano 1.- Instalación LDAP Lo primero que hay que hacer es instalar el demonio slapd del servidor OPENLDAP e instalar ldap-utils, un paquete que contiene utilidades de administración de LDAP. La instalación se hace con el comando: sudo apt-get install slapd ldap-utils Sólo bastará con digitar la contraseña de administración y el paquete se instalará correctamente 2.- Configuración LDAP Desde las ultimas versiones de ldap el archivo de configuración que habitualmente estaba ubicado en / etc/openlap/ldap.conf, no se incluye, por el contrario la configuración es automática durante la instalación del ldap-utils, además para que el servidor trabaje sobre protocolo seguro anteriormente era necesario configurar SSL (SSL permite la autenticación de servidores, la codificación de datos y la integridad de los mensajes. ),pero en las nuevas versiones no es necesario ya que el paquete trae incluido dicha opción, sin embargo es recomendable reconfigurar el servidor para adecuarlo aún más a lo que deseamos, esto se lleva a cabo con la siguiente instrucción: sudo dpkg-reconfigure slapd Una vez digitamos esta instrucción se abren una serie de opciones para configurar adecuadamente el servidor. En este cuadro de diálogo debemos escoger la opción de lo contrario no podríamos modificar las opciones de configuración del servidor En este cuadro de diálogo digitamos el dominio de nuestro servidor que para esta practica se me ocurre so2.net Ahora se nos pide el nombre de la organización que para este caso es igualmente so2.net En esta instancia se nos pide escoger escoger el tipo de base de datos backbend (dorsal o base de datos de segundo plano) Si se lee la explicación que da el cuadro de diálogo se observa que se recomienda utilizar la base de datos HDB y no la BDB, y también la justificación de porque escoger dicha opción Para esta practica se escoge HDB Ante la pregunta de si desea que se borre la base de datos cuando se purgue el paquete slapd, para esta práctica se escoge que no En este nuevo cuadro de diálogo se escoge la opción NO Digitamos la contraseña del administrador (root) Confirmamos la contraseña y con esto hemos terminado de configurar ldap. 3.- Contruir el arbol LDAP Tras haber configurado el servidor ldap procedemos a construir el árbol ldap. La estructura y los datos del árbol ldap, se almacenan en un fichero con formato .ldif. El árbol para esta practica es la siguiente: Abrimos un editor bien sea con vi o con nano, y comenzamos a construir el fichero .ldif: sudo nano so2.net.ldif Comenzamos a llenar el árbol digitando primero la raíz (dc=so2,dc=net), la unidad organizacional (ou=usuarios), y los objetos persona (objectClass=person) #Se define la raíz del árbol dn: dc=so2,dc=net dc=so2,dc=net objectClass: top objectClass: organization #Se define la unidad organizacional para el árbol dn: ou=usuarios,dc=so2,dc=net objectClass: organizationalUnit ou: usuarios #Se define el conjunto de usuarios dn: uid=raMontoya,ou=usuarios,dc=so2,dc=net objectClass: inetOrgPerson objectClass: posixAccount objectClass: shadowAccount objectClass: person uid: raMontoya sn: Montoya givenName: Ramiro cn: Ramiro Montoya displayName: Ramiro Montoya uidNumber: 1001 gidNumber: 1001 userPassword: {CRYPT}mb/RUPYgkZ11o gecos: Ramiro Montoya loginShell: /bin/bash homeDirectory: /home/ichiro mail: [email protected] #Aca se agregara a un nuevo usuario: Vanessa Pineda dn: uid=vPineda,ou=usuarios,dc=so2,dc=net objectClass: inetOrgPerson objectClass: posixAccount objectClass: shadowAccount objectClass: person uid: vPineda sn: Pineda givenName: Vanessa cn: Vanessa Pineda displayName: Vanessa Pineda uidNumber: 1003 gidNumber: 1003 userPassword: {CRYPT}mbq1AsI5f3xq. gecos: Vanessa Pineda loginShell: /bin/bash homeDirectory: /home/ichiro mail: [email protected] #Aca se agregara a un nuevo usuario: Jhonatan Vallejo dn: uid=jVallejo,ou=usuarios,dc=so2,dc=net objectClass: inetOrgPerson objectClass: posixAccount objectClass: shadowAccount objectClass: person uid: jVallejo sn: Vallejo givenName: Jhonatan cn: Jhonatan Vallejo displayName: Jhonatan Vallejo uidNumber: 1004 gidNumber: 1004 userPassword: {CRYPT}mbASdzsfH3VF2 gecos: Jhonatan Vallejo loginShell: /bin/bash homeDirectory: /home/ichiro mail: [email protected] Tras digitar esto en el archivo lo almacenamos con el nombre de so2.net.ldif, o con el nombre que se desee Ahora ejecutamos la orden: ldapadd -x -D cn=admin,dc=so2,dc=net -W -f so2.net.ldif esto lo hacemos con el fin de agregar el fichero al directorio LDAP Si quisieramos agregar nuevas usuarios simplemente creamos el fichero .ldif y lo agregamos, como por ejemplo, creemos al usuario Ana Corredor sudo nano darioSalgado.ldif estando en el archivo comenzamos a ingresar su información dn: uid=aCorredor,ou=usuarios,dc=so2,dc=net objectClass: inetOrgPerson objectClass: posixAccount objectClass: shadowAccount objectClass: person uid: aCorredor sn: Corredor givenName: Ana cn: Ana Corredor displayName: Ana Corredor uidNumber: 1005 gidNumber: 1005 userPassword: {CRYPT}mb7XvLQ6bmXmQ gecos: Ana Corredor loginShell: /bin/bash homeDirectory: /home/ichiro mail: [email protected] Guardamos el archivo con el nombre que queramos pero siempre con extensión .ldif, por ejemplo anaCorredor.ldif Ahora ejecutamos la orden: ldapadd -x -D cn=admin,dc=so2,dc=net -W -f anaCorredor esto lo hacemos con el fin de agregar esta nueva entrada al directorio LDAP Lo anterior lo podemos hacer con la cantidad de usuarios que deseemos 4.- Hacer Busquedas Teniendo ya la información de nuestro árbol en el directorio ldap, podemos hacer búsquedas, estas se hacen con el comando ldapsearch, por ejemplo para mostrar la información de todos los usuarios: ldapsearch -xLLL -b "dc=so2,dc=net", esto muestra la información del árbol, todos los usuarios, con todos sus datos Para buscar el mail, el common name cn, surname, de un usuario específico. Si el usuario fuese Ana Corredor. Se digita: ldapsearch -xLLL -b "dc=so2,dc=net" uid=aCorredor mail cn sn Para buscar el givenName, el uidNumber, el gidNumber, de un usuario específico. Si el usuario fuese Jhonatan Vallejo. Se digita: ldapsearch -xLLL -b "dc=so2,dc=net" uid=jVallejo givenName uidNumber gidNumber De esta manera podemos hacer cualquier tipo de búsqueda en nuestro directorio ldap, de acuerdo a la estructura que hayamos definido ldap-utils ofrece una serie de herramientas para modificar, agregar, consultar, entre otras acciones en el directorio ldap: ldapadd: ldapadd abre una conexión a un servidor LDAP, enlaza y añade entradas. ldapcompare: ldapcompare abre una conexión a un servidor LDAP, enlaza y hace una comparación usando los parámetros especificados. ldapdelete: ldapdelete abre una conexión a un servidor LDAP, enlaza y borra una o mas entradas. ldapmodify: ldapmodify abre una conexión a un servidor LDAP, enlaza y modifica entradas. ldapmodrdn: ldapmodrdn abre una conexión a un servidor LDAP, enlaza y modifica el RDN de las entradas. ldappasswd: ldappasswd es una herramienta para establecer la contraseña de un usuario LDAP. ldapsearch: ldapsearch abre una conexión a un servidor LDAP, enlaza y hace una búsqueda usando los parámetros especificados. ldapwhoami: ldapwhoami abre una conexión a un servidor LDAP, enlaza y realiza una operación whoami. Sería todo, y pues ya el iniciar, detener, reiniciar el servicio pues como cualquiera de linux: Iniciar el servirod sudo /etc/init.d/slapd start Detener el servidor: sudo /etc/init.d/slapd stop Reiniciar el servidor: sudo /etc/init.d/slapd restart Además para este pequeño ejemplo use una dirección específica para nuestro equipo, el gateway, y el servidor dns, es por esto que para que el equipo funcione de manera óptima debemos configurar las direcciones ip y de red manualmente, para ello hacemos lo siguiente: 1 - Digitamos sudo etc/network/interfaces, estando allí escribimos las direcciones que se nos solicitan de acuerdo a lo que estemos configurando 2 - Digitamos sudo etc/resolve.conf, e igual que en el paso anterior digitamos la dirección ip que se nos solicita en el archivo 3 - Digitamos sudo etc/hosts, y modificamos de acuerdo a nuestras necesidades el contenido de dicho archivo 4 - Por último reniciamos el servidor para que los cambios surjan efecto: sudo /etc/init.d/slapd restart Como tip adicional: En el campo de userPassword de los ficheros .ldif como los que se hicieron un poco más arriba en este documento, es recomendable tener la contraseña del usuario encriptada, para lograr esto se puede hacer lo siguiente: Para lograr esto se usa el siguiente comando: sudo slappasswd -C 'mb', habiendo hecho esto,se nos pide la contraseña, despues la confirmacion de esta, y esta herrramienta nos mostrará por pantalla la contraseña encriptada. Es fundamental copiar toda la cadena de texto que allí aparece, ejemplo de una contrase encriptada: {CRYPT}mbt2zRlEwEN3s Ahora si es todo, les dejo saludos Revisado de Manuales de Juan Felipe Rios Ramirez y Julian David Hernandez Valencia

30
0
Montar Servidor DNS en Linux
Montar Servidor DNS en Linux
LinuxporAnónimo3/18/2011

Hola Taringuero En este post voy a explicar como configurar a CentOs como nuestro servidor de DNS. Primero, como todos sabemos los usuarios localizan paginas web por su nombre de dominio (ej. www.google.com),esto permite al usuario acceder a las millones de paginas web de la Internet sin necesidad de recordar todas y cada una de las direcciones IP asociadas al nombre de la pagina que desea visitar. Una forma de solucionar este problema es mediante la complementación de un mecanismo que al momento que un usuario pregunte por el nombre de una pagina web este servidor conozca que dirección IP le corresponde al sitio web por el cual pregunta el usuario. El mecanismo del cual hablamos es un servidor de nombres mayormente conocido como servidor DNS (Domain Name Server). Así mismo un servidor DNS tiene la función de almacenar la información asociada a los nombres de dominio existentes por los cuales el usuario pregunta. Por lo tanto el servidor DNS es capaz de asociar distintos tipos de información a cada nombre, los usos más comunes son la asignación de nombres de dominio a direcciones IP y la localización de los servidores de correo electrónico de cada dominio. Cuando un equipo cliente solicita información desde un servidor de nombres, usualmente se conecta al puerto 53. Componentes de un DNS} Un DNS se compone de tres componentes básicos, los cuales son: ● Cliente DNS ● Servidor DNS ● Zonas de Autoridad Cliente DNS Cuando hablamos del cliente DNS nos referimos al host o usuario que hace la petición; o sea, a la computadora del usuario la cual genera la petición al DNS preguntando por el nombre de algún dominio existente en internet. Servidor DNS Existen 3 tipos de servidores básicos de un DNS los cuales son: ● Servidor Maestro ● Servidor Esclavo ● Servidor de Cache Servidor Primario o Maestro Un servidor DNS maestro almacena los registros de las zonas originales y de autoridad. Ademas el servidor DNS maestro es el encargado de responder a las peticiones hechas por otros servidores DNS Servidor Secundario o Esclavo Un servidor DNS esclavo también tiene la capacidad de responder a las peticiones hechas por un Cliente DNS así como otro servidor de DNS, la diferencia radica en que los servidores esclavos obtienen la información acerca de los nombres de dominio desde los servidores maestros Servidor De Cache Este ofrece servicios de resolución de nombres como respuesta a las peticiones hechas por los clientes de dns, dichos servicios de resolución de nombres son guardados cierto espacio de tiempo para poder acceder a dicha información mas rápidamente. Este tipo de servidores no tiene ninguna autoridad sobre las zonas de autoridad. Los servidores DNS son los encargados de hacer las consultas producto de las peticiones solicitadas por los clientes DNS. Para ello el servidor DNS hace uso de 2 tipos de consultas ● Consultas Iterativas ● Consultas Recursivas Consultas Recursiva Una consulta iterativa funciona de la siguiente manera: Imagine que tenemos un cliente DNS el cual hace la petición a nuestro servidor dns-1 sobre el dominio “www.ejemplo.com”, nuestro servidor dns-1 no sabe quien es “www.ejemplo.com” pero el conoce quien puede tener ese dominio por lo que ahora dns-1 le hace la petición a dns-2, dns-2 le responde a dns-1 que no sabe quien es “www.ejemplo.com” pero el sabe quien puede tener ese dominio registrado, por lo que ahora dns-2 le hace la petición a dns-3, dns-3 responde la petición hecha por dns-2 contestando que el si conoce quien es “www.ejemplo.com” por lo que dns-3 enviá la dirección IP asociada a “www.ejemplo.com” a dns-2, dns-2 le responde la petición a dns1 y dns-1 a su vez le responde a el cliente DNS. Consultas Iterativas Una consulta recursiva funciona de la siguiente manera: Imagine que tenemos un cliente DNS el cual hace la petición a nuestro servidor dns-1 sobre el dominio “www.ejemplo.com”, nuestro servidor dns-1 no sabe quien es “www.ejemplo.com” pero el conoce quien puede tener ese dominio por lo que dns-1 le responde al Cliente DNS que le pregunte al dns-2, dns-2 no sabe quien es “www.ejemplo.com” pero el conoce quien puede tener ese dominio por lo que dns-2 le responde al Cliente DNS que le pregunte al dns-3, dns-3 sabe quien es “www.ejemplo.com” por lo que dns-3 responde a la petición hecha por el Cliente DNS devolviendo la IP que le corresponde a “www.ejemplo.com” . Zonas de Autoridad Las zonas de autoridad contienen las características sobre las cuales nuestro dominio actuara, en ella se configuran los aspectos importantes así como las opciones especificas de cada zona, estas configuraciones hechas a las zonas son cargadas desde el servidor maestro. La información de cada Zona de Autoridad es almacenada de forma local en un fichero en el Servidor DNS. Este fichero puede incluir varios tipos de registros como pueden ser: CNAME Canonical Name – (Nombre Canónico) Se usa para crear nombres de hosts adicionales, o alias, para los hosts de un dominio. A Address – (Dirección) Este registro se usa para traducir nombres de hosts a direcciones IP. NS Name Server – (Servidor de Nombres) Define la asociación que existe entre un nombre de dominio y los servidores de nombres que almacenan la información de dicho dominio. Cada dominio se puede asociar a una cantidad cualquiera de servidores de nombres. MX Mail Exchange – (Intercambiador de Correo) Define el lugar donde se aloja el correo que recibe el dominio. PTR Pointer – (Indicador) También conocido como 'registro inverso', funciona a la inversa del registro A, traduciendo IPs en nombres de dominio. SOA Start of authority – (Autoridad de la zona) Proporciona información sobre la zona. HINFO Host Information – (Información del sistema informático) Descripción del host, permite que la gente conozca el tipo de máquina y sistema operativo al que corresponde un dominio. TXT Text - (Información textual) Permite a los dominios identificarse de modos arbitrarios. LOC Localización - Permite indicar las coordenadas del dominio. WKS Generalización del registro MX para indicar los servicios queofrece el dominio. Obsoleto en favor de SRV. SRV Servicios - Permite indicar los servicios que ofrece el dominio. Sobre BIND (Berkeley Internet Name Server) BIND es el servidor DNS mas comúnmente implementado en Sistemas Operativos Linux, y actualmente el mas usando en Internet. Originalmente BIND nació a principios de los años 80 bajo el patrocinio de DARPA (Agencia de Investigación de Proyectos Avanzados de Defensa) agencia del Departamento de Defensa de los Estados Unidos, el cual fue desarrollado en la Universidad de California, Berkeley por cuatro estudiantes. A mediados de los años 80 su desarrollo paso a manos de los empleados de DEC (Digital Equipment Corporation, compañía que mas tarde seria adquirida por Compaq y esta a su vez comprada por HP) Paul Vixie,empleado de DEC continuó trabajando en BIND luego de desvincularse de DEC. Más adelante ayudaría a fundar la ISC (Internet Systems Consortium), la cual se convirtió en la responsable del mantenimiento de BIND. El desarrollo de BIND 9 fue realizado con el auspicio conjunto del área comercial y militar. La mayoría de las funcionalidades de BIND 9 fueron impulsadas por proveedores de UNIX quienes querían asegurar que BIND se mantuviera competente con la oferta de Microsoft en el sector de soluciones DNS. La versión mas actual de BIND, en particular la versión 9.0 fue reescrita desde cero, esto con el fin de reparar algunas de sus funcionalidades arquitectónicas de la misma (problemas en la programación de Bajo Nivel) que agrega características importantes como: TSIG, notificación DNS, nsupdate, IPv6, rndc flush, vistas, procesamiento en paralelo, y una arquitectura mejorada en cuanto a portabilidad. Proceso de instalación del servidor DNS La instalación de un servidor DNS requiere de los siguientes paquetes # yum install -y bind bind-chroot bind-libs > bind-utils caching-nameserver Recuerde que este comando se debe ejecutar como root Configuraciones previas que debe tener el servidor DNS Configurando el fichero /etc/hosts A este fichero deberemos agregar el nombre del equipo que desempeñara la función de servidor DNS asi como la dirección IP asignada a este equipo, al final este fichero deberá verse de una forma similar a esta. # Do not remove the following line, or various programs # that require network functionality will fail. 127.0.0.1 localhost.localdomain localhost 192.168.1.10 dns1.tuDominio.com dns1 ::1 localhost6.localdomain6 localhost6 Como ejemplo nosotros asignaremos al servidor DNS la dirección IP 192.168.1.10, usted deberá adecuar esta dirección IP según sea su caso. Configurando el fichero /etc/sysconfig/network A este fichero deberemos agregar igualmente el nombre del equipo que desempeñara la función de servidor DNS, al final este fichero deberá verse de una forma similar a esta. NETWORKING=yes NETWORKING_IPV6=no HOSTNAME=dns1.tuDominio.com Configurando el fichero /etc/sysconfig/network-scripts/ifcfg-eth A este fichero deberemos agregar igualmente el nombre del equipo que desempeñara la función de servidor DNS, al final este fichero deberá verse de una forma similar a esta. NOTA: La letra indica el numero de la tarjeta de red sobre la cual escucha el DNS # nVidia Corporation MCP61 Ethernet DEVICE=eth0 BOOTPROTO=dhcp HWADDR=00:E0:4D:3F:C3:39 ONBOOT=yes DHCP_HOSTNAME=dns1.tuDominio.com Ficheros de configuración del servidor DNS La configuración del servidor DNS dependerá en gran medida de los siguientes ficheros. /var/named/chroot/etc En esta ruta se deberá crear el fichero“named.conf” /var/named/chroot/var/named En esta ruta se crearan los ficheros de zona que serán invocados por named.conf Creación de los ficheros de zona Procederemos con la creación de nuestras zonas de dominio, para ello teclearemos en terminal lo siguiente: # touch /var/named/chroot/var/named/tuDominio.com.zone # touch /var/named/chroot/var/named/1.168.192.in-addr-arpa.zone Lo que hicimos fue crear dos ficheros vacíos a los cuales nombramos tuDominio.com.zone y 1.168.192.in-addr-arpa.zone El siguiente paso ahora sera añadir las instrucciones para que puedan ser identificados como ficheros de zona y que a su vez puedan ser invocados por “named.conf” Editando el fichero “tuDominio.com.zone” El siguiente paso sera editar el fichero “tuDominio.com.zone” al cual deberemos añadir el siguiente contenido. # vi /var/named/chroot/var/named/tuDominio.com.zone ---------------------------------------------------------------------- $TTL 86400 @ IN SOA dns1.tuDominio.com.com. admin.tuDominio.com. ( 2008061001; Numero de Serie 28800; Tiempo de Refresco 7200; Tiempo de Reintentos 604800; Expiracion 86400; Tiempo Total de Vida ) @ IN NS dns1 @ IN MX 10 correo @ IN A 192.168.1.10 dns1 IN A 192.168.1.10 correo IN A 192.168.1.11 Los parámetros mas importantes del fichero anterior son descritos en la siguiente tabla dns1 La palabra dns1 se refiere al nombre del equipo que fungirá como servidor DNS, es este caso hacemos el supuesto que nuestro equipo tiene asignada la dirección IP 192.168.1.10 admin El nombre admin corresponde al usuario que administrara el servidor DNS. tuDominio.com Éste es nuestro dominio referencial con el que estamos trabajando,otros ejemplos de dominio son: *linuxparatodos.net *gmail.com PUNTO AL FINAL Recuerde no olvidar poner el punto al final de las sentencias: dns1.tuDominio.com. <---------- root.tuDominio.com. <---------- correo Estamos haciendo el supuesto que ademas de un DNS contamos con un servidor de correo electrónico al cual hemos asignado la dirección Ip 192.168.1.11 NS (Name Server) Asigna Nombre al DNS MX (Mail Exchanger) Registro de Mail Exchange, el cual indica a dónde debe ser dirigido el correo A (Address) Registro de dirección que especifica una dirección IP que se debe asignar a un nombre SOA (Start of Authority) Registro de recursos que declara información importante de autoridad relacionada con espacios de nombres al servidor de nombres. Editando el fichero “1.168.192.in-addr.arpa.zone” A este fichero deberemos añadir el siguiente contenido. # vi /var/named/chroot/var/named/ 1.168.192.in-addr.arpa.zone ------------------------------------------------------------------------ $TTL 86400 @ IN SOA dns1.tuDominio.com. root.tuDominio.com. ( 2008061002; Numero de Serie 28800; Tiempo de Refresco 7200; Tiempo de Reintentos 604800; Expiracion 86400; Tiempo Total de Vida ) @ IN NS dns1.tuDominio.com. 10 IN PTR dns1.tuDominio.com. El numero [10 ] hace referencia al ultimo octeto de la dirección IP asignada a nuestro DNS, nos referimos a la dirección IP 192.168.1.10. Por ejemplo si la dirección IP del servidor DNS fuera la 254.168.1.25, el numero que debiera ir colocado en la parte inferior de su izquierda debiera ser el numero Ejemplo: 25 IN PTR dns1.tuDominio.com. Creación y configuración del fichero “named.conf” Abra una terminal y genere el fichero “named.conf” dentro de la ruta “/var/named/chroot/etc/” # touch /var/named/chroot/etc/named.conf Una vez creado asegúrese de agregarle los siguientes propietarios # chown root:named named.conf Al terminar solo deberá añadir al fichero el siguiente contenido # vi named.conf ---------------------------------------------------------------------- options { directory "/var/named/"; dump-file "/var/named/data/cache_dump.db"; statistics-file "/var/named/data/named_stats.txt"; allow-recursion { 127.0.0.1; 192.168.1.0/24; }; forwarders { 200.33.146.209; 200.33.146.217; }; forward first; }; zone "." { type hint; file "named.ca"; }; zone "localhost" { type master; file "localhost.zone"; allow-update { none; }; }; zone "tuDominio.com" { type master; file "tuDominio.com.zone"; allow-update { none; }; }; zone "1.168.192.in-addr.arpa" { type master; file "1.1.192.in-addr.arpa.zone"; allow-update { none; }; }; Los parámetros mas importantes del fichero anterior son descritos en la siguiente tabla zone Define las características de una zona, tal como la ubicación de su archivo de configuración y opciones especificas de la zona. "tuDominio.com" Aquí debe ir el nombre de nuestro dominio file "tuDominio.com.zone"; Contiene los ficheros de configuración de tus zonas de tu dominio. allow-update{ none; }; Especifica los host que están autorizados paraactualizar dinamicamente la información en sus zonas. Por defecto, no se autoriza la actualización dinámica de la información. Esto se logra añadiendo la palabra none. "1.168.192.in-addr.arpa" IP de resolución inversa. En este caso estamos usando nuestra IP referencial 192.168.1.10 type master; Designa el servidor de nombres actual como el servidor autoritario para esa zona file "1.168.192.inaddr. arpa.zone"; Contiene los ficheros de configuración de tus zonas de tu dominio. Iniciar , detener o reiniciar el servidor DNS Para iniciar el servidor FTP por primera vez solo deberá teclear en terminal el siguiente comando: [root@ localhost ~]# /etc/init.d/named start Igualmente existen opciones ya sea para reiniciar, detener, recargar o conocer el status en el que se encuentra el servidor DNS. Estas opciones pueden ser consultadas en la siguiente tabla: start Inicia el servicio stop Detiene el servicio restart Reinicia el servicio.-La diferencia con reload radica en que al ejecutar un restart este mata todos los procesos relacionado con el servicio y los vuelve a generar de nueva cuenta reload Recarga el servicio.-La diferencia con restart radica en que al ejecutar un reload este solamente carga las actualizaciones hechas al fichero de configuración del servicio sin necesidad de matar los procesos relacionados con el mismo, por lo que podría entenderse que hace el cambio en caliente. condrestart Reinicio Condicional.- Solamente se inicia si el servicio se encuentra ejecutándose. status Da a conocer el estado en el que se encuentra el servicio Como alternativa también podemos ocupar el siguiente comando para iniciar el servidor FTP [root@ localhost ~]# service named start Y de igual manera podemos usar las opciones antes descritas en la tabla anterior. Recuerde que estos comandos se ejecutan como root. Para verificar que bind esta cargando las zonas, deberemos ejecutar el siguiente comando #tail -80 /var/log/messages | grep named Etapa de Pruebas Compruebe que el dominio resuelve correctamente ejecutando los siguientes comandos: # host tuDominio.com 192.168.1.10 # dig @192.168.1.10 tuDominio.com # dig @192.168.1.10 tuDominio.com MX Al ejecutar el comando “dig @192.168.1.10 tuDominio.com MX” deberíamos observar lo siguiente: # dig @192.168.1.10 tuDominio.com MX ; <<>> DiG 9.5.0rc1 <<>> @192.168.1.10 tuDominio MX ; (1 server found) ;; global options: printcmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 32324 ;; flags: qr aa rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 1, ADDITIONAL: 1 ;; QUESTION SECTION: ; tuDominio.com. IN MX ;; ANSWER SECTION: tuDominio.com. 86400 IN MX 10 mail. tuDominio.com. ;; AUTHORITY SECTION: tuDominio.com. 86400 IN NS dns1.tuDominio.com. ;; ADDITIONAL SECTION: tuDominio.com. 86400 IN A 192.168.1.10 ;; Query time: 1 msec ;; SERVER: 192.168.1.117#53(192.168.1.10) ;; WHEN: Thu Jun 12 17:39:33 2008 ;; MSG SIZE rcvd: 99 Errores Comunes No se te olvide desactivar el Firewall del servidor DNS, de otro modo nuestras peticiones al DNS serán rebotadas Bueno compañeros eso sería todo por hoy ojala les sirva de algo. Suerte

139
16
PosteameloArchivo Histórico de Taringa! (2004-2017). Preservando la inteligencia colectiva de la internet hispanohablante.

CONTACTO

18 de Septiembre 455, Casilla 52

Chillán, Región de Ñuble, Chile

Solo correo postal

© 2026 Posteamelo.com. No afiliado con Taringa! ni sus sucesores.

Contenido preservado con fines históricos y culturales.