Páginas

Mostrando entradas con la etiqueta IP publica. Mostrar todas las entradas
Mostrando entradas con la etiqueta IP publica. Mostrar todas las entradas

domingo, 1 de noviembre de 2020

Instalar chr Mikrotik en la Nube Hetzner

Después de registrarnos en Hetzner abrimos nuestroy correo electrónico y clicamos en el enlace:


Are yo insterested in the Hetzner Cloud?
URL: https://console.hetzner.cloud

A continuación procedemos a la creación de un projecto nuevo y un servidor. Revisamos nuevamente el correo electrónico utilizado durante el registro para conocer los datos de conexión.


YOUR NEW SERVER
Your server "ubuntu-2gb-fsn1-1" was created!

You can access your server with the following credentials:
 
IPv4	138.201.94.32
IPv6	2a01:4f8:c17:e00b::/64
User	root
Password	7CN9eFAggr4RJkVaXEbs

Abrimos nuestra terminal Linux o Mac y tecleamos. Estás obligado a cambiar la contraseña. Te pedirá la contraseña actual y la nueva contraseña.


ssh -p 22 root@138.201.94.32
password:

Change password:
Old password:

New password:

Nos ubicamos en la raiz para descargar y descomprimir la imagen Cloud Hoster Router (Raw), desde el sitio web de Mikrotik.


# cd /root

# curl -O https://download2.mikrotik.com/routeros/6.42.3/chr-6.42.3.img.zip

# gunzip -S .zip chr-6.42.3.img.zip

Comprobar el dispositivo


# fdisk -l

Device      Start      End  Sectors Size Type

/dev/sda1  129024 40001502 39872479  19G Linux filesystem

/dev/sda14   2048     4095     2048   1M BIOS boot

/dev/sda15   4096   129023   124928  61M EFI System

# dd if=chr-6.42.3.img of=/dev/sda

262144+0 records in

262144+0 records out

134217728 bytes (134 MB, 128 MiB) copied, 38.3924 s, 3.5 MB/s

Reiniciar el sistema


# reboot

Abrimos Winbox e introducimos en Connect To: la IP Pública del servidor, en la entrada Login: admin, y en Password la contraseña cambiada anteriormente y hacemos clic en Connect.


En System User clicamos en admin y ponemos una contraseña. También actualizamos nuestro RouterOS a la última versión y desactivamos desde IP Services todo menos api y winbox

Mikrotik es genial!

domingo, 25 de octubre de 2020

Clases de Direcciones IPv4

Direcciones IPv4:

Clase A: El primer octeto corresponde a la porción de Red y el resto a la porción de host.

Clase B: Los dos primeros bytes de la dirección corresponden a la parte de Red y los dos restantes a la parte de host.

Clase C: Los tres primeros octetos de la dirección corresponden a la parte de Red y los dos restantes a la parte de host.

Identificar a que clase pertenece una dirección IP:

Si el primer octeto empieza por 0 = Clase A
Si el primer octeto empieza por 10 = Clase B
Si el primer octeto empieza por 110 = Clase C
Si el primer octeto empieza por 1110 = Clase D
Si el primer octeto empieza por 11110 = Clase E

Rango de Direcciones de cada clase:

Clase A: 0.0.0.0 - 127.255.255.255 = 0-127 Número de redes = 2 elevado a la 8 - 1 (-1 por el bit inicial de clase A) = 2 a la 7 = 128-2 = 126 Redes. Número de hosts 2 a la 24 - 2 (-2 por ID de red y broadcast) = 16,777,216 - 2 = 16,777,216 Hosts/Red.

Clase B: 128.0.0.0 - 191.255.255.255 = 128-191 Número de redes 2 elevado a la 16 - 2 (-2 es por los bits iniciales de clase B) = 2 a la 14 = 16,384 Redes. Número de hosts 2 a la 16 - 2 (-2 es por ID de red y broadcas) = 65,536 - 2 = 65,534 Hosts/Red.

Clase C: 192.0.0.0 - 223.255.255.255 = 192-223 = Número de redes 2 elevado a 24-3 (-3 es por los bits iniciales de clase C) = 2 a la 21 = 2,097,152 Redes. Número de hosts 2 elevado a la 8 - 2 = 256 -2 = 254 Hosts/Red.

Clase D: 224.0.0.0 - 239.255.255.255 - Multicast - La utilizan algunos protocolos de enrutamiento para comunicarse entre ellos
Clase E: 240.0.0.0 - 255.255.255.255 - Experimental

A que clase pertenecen estas direcciones IPv4

5.126.30.2

000000101.01111110.00011110.00000010 = primer octeto empieza por 0 clase A

201.64.99.32

11001001.01000000.01100011.00100000 = primer octeto empieza por 110 clase C

190.224.255.9

10111110.11100000.11111111.000001001 = primer octeto empieza por 10 clase B

231.146.31.10

11100111.100010010.00011111.00010010 = primer octeto empieza por 1110 clase D

248.1.2.4

11111000.00000001.00000010.00000100 = 11110 primer octeto empieza por 11110 clase E

128.52.65.5

1000000.00110100.01000001.00000101 = 10
primer octeco empieza por 10 Clase B

30.56.48.101

000011110.00111000.00110000.01100101 = 0
primer octeto empieza por 0 Clase A

221.45.65.2

11011101.00101101.01000001.00000010 = 110
primer octeto empieza por 110 Clase C

198.56.84.4

11000110.00111000.01010100.00000100 = 110
primer octeto empieza por 110 Clase C

Máscara de Subred

Sirve para identificar la porción de red y la porción de host

Mascaras de subred por defecto:

Clase A: 255.0.0.0 = /8
Clase B: 255.255.0.0 = /16
Clase C: 255.255.255.0 = /24

192.168.10.2/ 17 (11111111.11111111.1 = 17)

11000000.10100100.00001010.00000010 IP
11111111.11111111.10000000.00000000 Mask

Direcciones IP Públicas

La IANA y los registros de direcciones IP regionales o por zonas (Regional Internet Register): ARIN (Norte América), lacnic (Latino América), RIPE NCC (Europa y Oriente Medio), APNIC (Asia), AFRINIC (Africa).

Los ISP son los que solicitan las direcciones IP públicas a los Registros de Internet Regional para poder acceder a Internet.

Direcciones IPs privadas

Las direcciones IPv4 privadas están definidas en el RFC 1918 (se encuentran las normas de un protocolo, administradas por IETF). Se utilizan solo para uso interno.

Clase A: 10.0.0.0 - 10.255.255.255
Clase B: 172.16.0.0 - 172.31.255.255
Clase C: 192.168.0.0 - 192.168.255.255

Direcciónes IP reservadas:

Dirección Default o Unknown = 0.0.0.0
Loopback = 127.x.x.x

APIPA (Automtic Private Internet Protocol Addressing) = 169.254.x.x

Subnetting IPv4

192.10.4.24 255.255.255.192 /26

Porción de Red Porción de Host
11000001.00001010.00000100.00|011000 = Dirección de host
11111111.11111111.11111111.11|000000 = Máscara de red =255.255.255.192
11000001.00001010.00000100.00|000000 = Dirección de Red = 192.10.4.0
11000001.00001010.00000100.00|111111 = Dirección de Broadcast = 1+2+4+8+16+32 = 193.10.4.63

Cuantos host tengo disponibles para la porción de host?
2 elevado a 6 que son los bits disponibles en la porción de host - 2
= 62 host

En resumen:

193.10.4.0/26 Dirección de Red
193.10.4.1 Primer host
193.10.4.62 Ultimo host
193.10.4.63/26 Dirección de Broadcast

Trazamos la línea divisiora en e bit 26 (máscara de red, de manera que así identificamos la porción de red y la porción de host). La dirección de red se obtiene desde la dirección de host manteniendo todos los bits de la porción de red y completamos la porción de host con ceros.

Para obtener la dirección de Broadcast mantenemos la porción de red y todos los bits de la porción de host con unos.

Que tipo de dirección es? = Dirección de Red

150.32.0.0 255.255.0.0
10010110.00100000.|00000000.00000000
11111111.11111111.|00000000.00000000
10010110.00100000.|00000000.00000000
10010110.00100000.|11111111.11111111

Que tipo de dirección es? = Dirección de Host

124.63.63.0 255.255.192.0
01111020.00111111.00|111111.00000000
11111111.11111111.11|000000.00000000 /18

01111020.00111111.00|000000.00000000
01111020.00111111.00|111111.11111111

OpenBSD es genial!.

lunes, 31 de agosto de 2020

Router o2 Modo Bridge PPPoE Client Mikrotik

Después de poner el router Mitrastar HGU GPT-2541GNAC de o2 en modo bridge siguiendo la guía de macjosan vamos a configurar el Mikrotik (RouterOS) como router principal. 


Los routers Mikrotik traen una configuración por defecto donde la interfaz ether1 es la WAN y el resto de interfaces en un bridge que será nuestra LAN, además incluye reglas de firewall que permiten empezar a utilizar al salir de la caja. 


Diagrama de bloques del Router hAP ac2





Este dispositivo ya tiene un bridge configurado y los Ports del mismo: ether2, ether3, ether4, ether5, wlan1 y wlan2,  una IP Address para la LAN (bridge_LAN) del rango 192.168.88.0/24, y un DHCP Server activo que provee de direcciones IP automáticas a los dispositivos de la red. La hora debe estar bien configurada.




Nuestro Mikrotik estará expuesto directamente a Internet por lo que lo más recomendable es que el firewall sea configurado en modo “denegar todo”, permitir solo lo que nos interesa, impedir escáners de puertos, conectar vía remota sólo utilizando una VPN, impedir ataques DoS y DDos, crear blacklist automáticas de intentos de conexión (si tuviéramos puertos expuestos a Internet), Implementar el envío de email automatizado con la configuración .src y .backup de nuestro router. Permitir el uso de Winbox solo desde nuestra LAN. Crear un usuario privilegiado con full permisos y luego (no al revés), deshabitar el usuario por defecto Admin. Utilizar contraseñas fuertes. Impedir el acceso via web a nuestro Mikrotik (puerto 80), desactivar (en IP Service List) el puerto 21, api-ssl (8728), api (8728) y el acceso por telnet (23).



Dicho esto y teniendo el router HGU de o2 en modo bridge empezamos con la configuración del PPPoE Client en nuestro router Mikortik. En el puerto ether1, que es el puerto WAN por defecto del Mikrotik, conectamos un cable desde la interfaz Eth1 del HGU.


Nos vamos al Mikrotik y abrimos el Winbox para crear la interfaz PPPoE Client en la interfaz ether1 (renombrada como ether1_WAN), En la pestaña Dial Out el nombre del 

Service (opcional), 

User: adslppp@telefonicanetpa

Password: adslpppa




Marcamos Use Peer DNS si queremos utilizar los DNS del proveedor

Marcamos Add Default Route para que nos cree automáticamente la ruta por defecto (todo lo que no sepas donde enviarlo envíalo por aquí), que podemos ver en Route list.

DAS - dinámica, activa estática

DAC - dinámica, activa conectada



Enmascaramiento NAT


En IP - Firewall - Nat la interfaz de salida a Internet (Out. Interface), es la pppoe-out1 y la pestaña Action debe quedar en masquerade y hacer NAT (Traducción de Direcciones de Red). De lo contrario no podremos salir a Internet.




En IP address poremos ver la IP Pública y la ip de la red LAN.



Comprobamos que tenemos conexión a Internet



Mikrotik es genial!.

domingo, 30 de agosto de 2020

L2TP IPsec y BCP Mikrotik

VPN Túnel


Puertos que tenemos que abrir en el router Mikrotik 4500, 500, 1701 (udp) y el protocolo ipsec-esp (50).


Utilizar estos protocolos para conseguir conectividad en capa 2 con altos niveles de seguridad. Un túnel o VPN es una conexión entre dos equipos remotos como si los equipos estuviesen conectados directamente. Como este es un túnel de capa 2 vamos a extender nuestro dominio de broadcast de un router hacia el otro y crear un solo dominio de broadcast con independencia de su ubicación. 


L2tp quiere decir Layer 2 Tunneling Protocol o protocolo de capa 2 y se utiliza con IPSec que proporciona  encriptación y autenticación con el fin de para proporcionar mayores niveles de seguridad para la transmisión de datos. BCP (Bridge Control Protocol) sirve para agregar la interfaz virtual creada (el túnel) a un bridge. BCP es una parte independiente de PPP.


Laboratorio con GNS3. Con equipos físicos la configuración será la misma. Lo único que cambia es la IP pública que evidentemente debe ser alcanzable.



Configuración del equipo que va a servir de Servidor de las conexiones L2TP: 


Tenemos una oficina remota con una IP pública 172.16.90.138 (es la IP con la que el equipo sale a Internet en este laboratorio) y una LAN con IP privada 10.1.101.0/24.  Este equipo tiene un bridge llamado bridge_LAN al que pertenecen los puertos ether1 al ether5 y es el que vamos a utilizar con BCP en los túneles.



Queremos tener conexión total en capa 2 entre los dos routers. Comprobamos que tenemos conexión a Internet con un ping. 



En el GNS3 desde la terminal, (botón derecho sobre el router clic en Console), cambiamos los nombres de los routers.



Abrimos el Winbox (los routers ya tienen IP asignadas por NAT desde mi red local:



nos conectamos al router L2TPServer y habilitamos desde PPP el L2TP Server haciendo clic en Enabled, elegimos default encryption, (es aquí donde habilitamos BCP o en su defecto en el perfil que nosotros generemos), como Default Profile, en Use IPsec elegimos required (esto obliga al cliente a utilizar IPSec). En Authentication solo dejamos habilitado mschap2. En IPsec Secret ponemos una contraseña fuerte para conseguir un buen nivel de seguridad (este Secret es para IPsec y puede ser diferente de la contraseña del usuario). También podemos habilitar una sesión por host habilitando One Session Per Host. 



En la pestaña Profiles veremos los perfiles por defecto implementados en RouterOS. Abrimos Default Encryption. En bridge seleccionamos el bridge de la LAN. En estos momentos ya estamos utilizando BCP.  Cuando se establezca el túnel, la interfaz del túnel se va a agregar a este bridge que se llama bridge_LAN guardamos los cambios.




Necesitamos crear un usuario y una clave, esto lo haremos en New PPP Secret. Este usuario es para establecer el túnel l2tp. Como usuario carles y una contraseña (, en Service l2tp y en Profile default encryption. El password anterior era para IPsec. En Local Address pondremos la IP 10.100.100.1 y en Remote Address la 172.16.254.1 (esta es la IP que tomará el equipo cliente). Estas son las direcciones IP que va a tomar en sus extremos el túnel.





Llegados a este punto nuestro router está listo para recibir conexión y nuestro dominio de broadcast sea extendido hacia el cliente. 


Configuración del equipo Cliente:



Nos conectamos a través de Winbox



Equipo cliente desde el que vamos a conectarnos hacia la oficina. No es necesario que tenga una ip pública, algo imprescindible en el de la oficina, lo que si tiene que tener es conexión a Internet. Comprobamos conexión a Internet haciendo un ping. 



Vamos a agregar un L2TP Client y agregar los parámetros de conexión que debe coincidir con lo configurado en el Servidor. Donde pone Dial Out en la entrada Connect To tenemos que introducir la IP pública de la oficina que dijimos que, (a efectos del laboratorio), es la 172.16.90.138. En el usuario y la contraseña que habéis puesto antes.



En Profile seleccionamos default encryption y tildar Use IPsec e introducir el password de IPsec. No necesitamos utilizar las opciones Dial on Demand ni Add Default Route. Clic en Aplicar y OK. Ahora en Profiles agregamos el bridge. En este caso el router tiene un bridge creado entre los puertos 2 al 5 y la wlan1 que se llama LAN_bridge.





En el momento de establecer el túnel todos los puertos perteneciente al bridge tendrán conectividad en capa 2 con el router de la oficina.  Vamos a Interface y deshabitamos y habilitamos el túnel y vemos que el túnel se ha establecido. En status, Status connected. Las Local address (172.16.254.1) t Remote Address (10.100.100.1). Si hacemos un ping a la IP 10.100.100.1 veremos que hay respuesta. También podemos verificar que BCP está activo que entre los Ports del bridge LAN_bridge aparece el puerto l2tp dinámico que es el túnel L2TP. 



Ping a la IP 10.100.100.1



Si abro una nueva ventana New Winbox veré en la pestaña Neighbors el equipo del otro extremo (172.16.254.1.1). Si configuro mi portátil con una IP del mismo rango de la que se utiliza en la oficina que es la tendría que poder hacer ping hacia el otro router. 


Con un dhcp server habilitado mi portátil tomaría una IP automáticamente de esa LAN. Es como si estuviera conectado directamente al router de la oficina. Se pueden conectar clientes Mac, Windows, Linux, Android, etc.


Mikrotik es genial!.

domingo, 26 de enero de 2020

DST-NAT Mikrotik acceder desde Internet

Acceder desde Internet a nuestros dispositivos con IPs Privadas si tenemos una IP estática.

NAT Es utilizado:

1.- para permitir acceso a una red externa desde una que utiliza IPs privadas (srcnat). 

2.- Para permitir acceso desde una red externa a un recurso (p.e., web server) alojado en una red interna utilizamos dst-nat de nuestro Mikrotik. Dstnat también conocido como Port Forwarding


Existen 3 redes privadas que no son ruteables desde Internet. ¿Como un dispositivo con una IP privada pueda navegar en Internet?, gracias a NAT que traduce esa IP privada en una IP pública que pueda ser routeable desde Internet.


Los chains srcnat y dstnat son utilizados para implementar la funcionalidad de NAT.


Dst Nat se refiere a una dirección IP y un puerto (193.153.76.150:80). Si el router recibe un intento de conexión a la IP pública 193.153.76.150 por el puerto 80 tenemos una regla con el chain dst-nat en la pestaña NAT del firewall que va a redirigir el tráfico a la dirección IP del servidor web, p.e., 192.168.88.120 puerto 80. El redireccionamiento lo realiza el Mikrotik. Todas las conexiones van a pasar por el Mikrotik.


La Action Redirect es un tipo especial de dstnat que rediríge el paquete al mismo router, puede ser utilizado para crear servicios proxy transparentes (DNS, HTTP).


Masquerade es un tipo especial de srcnat. Cambia la dirección IP de origen por la IP pública del router.


Abrimos el winbox y nos conectamos al router que tiene acceso a Internet. Lo primero es ir a IP -> Firewall -> NAT para agregar una nueva regla, es importante que se encuentre en el Chain dstnat, a continuación en Dst. Address vamos a introducir la IP pública del router (p.e. 194.187.249.184) seleccionamos el protocolo tcp y el Dst. Port, puerto en el que vamos a escuchar (80). Cuando alguien desde el exterior acceda al puerto 80 vamos a redirigirlo al web Server. Luego en Action vamos a seleccionar dstnat y vemos dos campos que son a la dirección y a los puertos To Address y To Ports. Vamos a redirigir a la dirección 192.168.88.120 y el puerto 80. En comentarlo tecleamos Redirigir al servidor web. 


Como estoy redirigiendo el puerto 80, he cambiado el puerto www del router al 88. O sea, que si quiero acceder a este router vía webfig debo hacerlo utilizando el puerto: 192.168.88.1:88. Si no cambiamos el puerto www no podremos acceder vía web a este router porque lo estará enviando al web Server. En estos momentos la redirección tendría que estar funcionando. Si tecleo en el navegador la dirección IP 194.187.249.184) nos debería redirigir al servidor web.


Si tecleo en el navegador la ip privada 192.168.88.200 me aparece el mismo sitio web, pero este es accesible solo dentro mi red LAN. Si utilizo dstnat, desde cualquier sitio del mundo van a poder acceder a la página web que está alojada dentro de nuestra red LAN.


Mikrotik es genial!.

sábado, 16 de mayo de 2009

Ip publica y privada linea de comandos

Fuente: go2linux.org

Averiguar direccion ip publica utilizando la consola.

# echo "Mi IP pública es " && wget -q -O - checkip.dyndns.org | sed -e 's/.*Current IP Address: //' -e 's/<.*$//'

Aunque la ip privada podemos verla utilizando el comando ifconfig (sin argumentos), en este caso lo combinaremos con el comando sed para obtener la salida de solo la direccion ip privada.

# ifconfig | sed -n "/inet addr:.*255.255.255.0/{s/.*inet addr://; s/ .*//; p}"

Interesante, como todo en GNU-Linux, esto no es posible en sistemas NO UNiX.

Notese que el ejemplo anterior sera valido en una red de tipo 192.168.1.0/24. Evidentemente tendra que adaptarlo a las particularidades de su Red.