Páginas

viernes, 17 de enero de 2020

WDS enlace punto a punto Mikrotik

Material dos equipos Mikrotik hAP lite y cables ethernet.


WDS - Wireless Distribution System - Sistemas inalámbricos distribuidos.



Equipo AP Access Point


Para configurar el AP
Crear un bridge para WDS
Configurar los parámetros inalámbricos
SSID
Modo bridge
Seguridad nv2
Configurar WDS
Asignar ip a interface - para hacer gestión del equipo

Conecto un cable ethernet desde mi PC al puerto ether2 de uno del equipo que hará de AP. Voy a System Reset Configuration, habilito No default configuration y dejo el equipo en blanco para hacer toda la configuración desde cero.

Primero crear un bridge para WDS


Activar la interfaz wlan1, doble clic para abrirla seleccionamos la pestaña Wireless y en el menú de la derecha activamos Advanced mode.

En mode seleccionamos bridge que nos permite un cliente como estación (station), en banda 2GHz-only-N ya que el equipo station es 2GHz-only-N esto ahorrará procesamiento al equipo, en Channel Width 20/40MHz eC, en Frecuencia Mode elegiremos superchannel (todas las frecuencias). Antenna Gain (ganancia de la antena), tecleamos 16 (dBi) y clic en aplicar. En SSID WDS_AP y en Radio Name AP-oficina-principal. En Frecuencia pondremos 2342, resultado de hacer un Scanneo (Scan), utilizando el rango 2312-2562 en Scan List y clic en (menu derecho) Scan.. de manera que podamos determinar la(s) frecuencias menos saturadas. Clic en aplicar.


Ahora vamos a selecionar en Wireless Protocol nv2 y si se fija verá como la opción Security Profile desaparece, que permite poner seguridad a una red inalámbrica que opera con el protocolo 802.11. nv2 tiene su propio mecanismo de seguridad. La clave a nv2 la introducimos en la pestaña nv2 activando Security y en Preshared Key tecleamos la clave que vamos a utilizar.


Para configurar el WDS nos desplazamos a la pestaña WDS. Cambiamos dos parámetros en WDS Mode dynamic y en WDS Default Bridge seleccionamos el bridge que creamos que se llama bridge_WDS clic en Ok.



En Interfaces renombramos la interfaz ether3 a LAN y la agregamos como puerto al bridge_WDS




Agregar una IP address para gestión del dispositivo IP Address 10.10.10.2/29 en la interfaz bridge_WDS clic en aplicar y ok.


Desactivar servicios que no vamos a utilizar


Por último crear una contraseña para el equipo desde System Users


Cambiar el nombre del dispositivo


En este momento no configuraremos el Firewall.

Terminada la configuración del AP vamos a configurar el equipo Station

Equipo Station

Este modelo (hAP lite) tiene 5 puertos 4 puertos ethernet y un puerto wlan (Atheros AR9300). Si el equipo está en blanco - System Reset Configuration No default configuration la interfaz inalámbrica estará desactivada. Por tanto activamos la interfaz Wireless wlan1.

Creamos un bridge que se llamará bridge_WDS el mismo nombre utilizado en el AP para ser consistente. Agregamos el puerto que vamos a estar utilizando para conectarlo en la computadora, el router o el switch que tendremos del lado de la repetidora (station). Renombramos la interfaz ether3 a LAN (igual que en el AP) y lo agregamos como puerto, también agregamos la interfaz wlan1 sin olvidar que la interfaz wlan1 sólo se agrega en la station no en el AP y el WDS se activa en Wireless (del AP) para que active la interfaz virtual. 


Ahora vamos a configurar la interfaz Wireless dando clic en interfaces wlan1, nos vamos a la pestaña Wireless y activamos en el menú de la derecha Advanced Mode. En Frecuency Mode elegiremos superchannel, en Antenna Gain colocamos 16 y clic en aplicar. Tenemos que colocar parámetros muy parecidos que en el AP como el Wireless Protocol nv2, la Band 2GHz-only-N, Channel Width o ancho de canal 20/40MHz eC, en Frecuency cuando estamos en station este parámetro es indiferente. El SSID no lo escribiremos vamos a utilizar Scan.. y en Radio Name WDS-station.


Hay que establecer un rango en Scan List para que aparezca el SSID del AP porque no está conectado a las frecuencias standard. Vamos a establecer un rango desde la 2312-2562. En este momento debe aparecer el SSID WDS-AP seleccionamos y clic en connect, ahora ya aparece la Frecuency (2342) hago clic en copiar y la pego en Scan List.

Falta la seguridad que será nv2. Cuando utilizamos nv2 el Security Profile no se tiene en cuenta ya que el nv2 tiene su propio mecanismo de Security.

En la pestaña nv2 se activa la pestaña security y en Preshared Key colocamos la misma clave que pusimos en el AP. En la pestaña Wireless activamos el Mode station wds Aplicar y Ok.


El Tx Power se puede disminuir a 10 seleccionando all rates fixed.


Nos falta la IP de administración de este equipo. En IP address New Address introducimos la dirección 10.10.10.3/29 interace bridge_WDS.

Debemos cerrar los servicios que no necesitamos.


Vamos a comprobar la conectividad entre la estación y el AP haciendo ping desde el terminal a la dirección IP del AP y podremos ver que el link ya se ha establecido.


Ya tenemos los dos equipos conectados y podemos acceder a ambos desde el Winbox. Repasando en estos momentos el cable ethernet de mi computadora está conectado al puerto que llamamos LAN (ether3) del equipo station para poder realizar la configuración del station, no hay ningún cable físico hacia el equipo AP.


En el AP vemos que se ha generado una interfaz wds y esa interfaz estará dentro del bridge y tiene la D de dynamic de manera que si apaga el station este link va a desaparecer. Esto quiere decir que ya tenemos el link tranasparente.



Ya los equipos están conectados ahora vamos a conectar en el puerto LAN (ether3) del AP un cable ethernet al router de la oficina principal y veremos que pasa de no lik a - running link ok (parte inferior de la ventana.



Todo lo que conecte a este puerto LAN (ether3) va a pasar a station, evidentemente si lo que conecte tiene un servidor DHCP y si mi tarjeta ethernet está configurada para obtener una IP automáticamente ya debería recibir una dirección IP del segmento del router al que estoy conectado en este caso un Mikrotik hAP ac2.

En detalles de la conexión de red podemos ver que el segmento de red corresponde al router Mikrotik principal.:


Si abrimos un navegador comprobaremos que ya tenemos acceso a Internet.



Mikrotik es genial!.

lunes, 13 de enero de 2020

Configurar acceso a Internet en Mikrotik

Conectar el pc con un cable a un puerto LAN del router Mikrotik en mi caso ether4
Desactivar otras interfaces de red. Asegurarse de que el dispositivo puede obtener una dirección IP automáticamente y tener un Gateway AP disponible

Conectar el router Mikrotik al AP (punto de acceso):
Abrimos Winbox con la mac address del dispositivo. Entramos en System identity y cambiamos el nombre a Administrador y le ponemos una contraseña desde System Users. Cambiamos el segmento de red del dispositivo que por defecto es la red 192.168.88.0/24 utilizaré la 192.168.100.0/24 porque el punto de acceso al que me conectaré es un Mikrotik con el segmento de red 192.168.88.0/24

Eliminamos la interfaz inalámbrica del bridge ya que en la configuración de fábrica viene incluida.


Configuramos un cliente DHCP en la interfaz inalámbrica.
Abrir IP DHCP Client interface wlan1 seleccionamos la pestaña Security profile para crear un New security profile al que daremos un nombre este caso profile-wlan1 en WPA2 Pre-Shared Key pondremos el password del AP al que me quiero conectar.


Si hacemos clic en Wireless se abre la ventana Wireless tables doble clic en Wlan1 y en la pestaña pestaña Wireless cambiar Mode a station en la entrada SSID se coloca el nombre del SSID del AP y el Security Profile al recién creado profile-wlan1 clic en Apply y en la parte inferior aparecerá "connected to ess" eso quiere decir que mi tarjeta inalámbrica se conectó al AP Del mismo modo en interfaces wlan1 aparece con una R delante que quiere decir Running
Status:


Para poder tener salida a Internet desde una ip privada debemos enmascararla utilizando IP Firewall NAT eliminando la regla de enmascarado de ether1 y crear una nueva regla de masquerade. En la pestaña General elegimos Chain srcnat como Out interface wlan1 y en Action elegimos masquerade. Ya tendríamos que tener conexión a Internet.


Abrimos cmd y tecleamos ipconfig


A mi ordenador le ha otorgado una IP del segmento de red que habíamos configurado en la interfaz bridge.

Mikrotik es genial!.

domingo, 12 de enero de 2020

Mikrotik como repetidor

Extender la cobertura de la señal inalámbrica.
Utilizando un dispositivo Mikrotik como repetidor aprovechando la existencia de virtual app en el mismo. La tarjeta inalámbrica va a funcionar como estación conectada a un router distante que tiene una señal baja y el virtual AP va a funcionar como el emisor de señal en la nueva zona que necesitamos cubrir ubicando el dispositivo en una posición idónea para recibir buena señal y repetirla en zonas de baja intensidad. Conecto un cable desde mi computadora a un puerto LAN del router a configurar y me conecto a través de winbox al router mikrotik que está con la configuración completamente en blanco (Reset configuration).

El primer paso es activar la tarjeta inalámbrica y ponerla en modo station con el nombre Routing en la casilla ssid, hacer un scanner de redes y conectarse al router del ISP a través de su SSID clic en Connect. A continuación crear el perfil de seguridad con la contraseña del router principal y aplicar ese perfil de seguridad a la interfaz wian1 y debería conectarse automáticamente. Activar la dirección IP con DHCP client para que obtenga una IP de las que sirve el router del ISP y hacer el enmascarado de la interfaz Wlan1. En este punto deberíamos tener acceso a Internet en este router. Si veo las redes inalámbricas, estoy conectado a la red Routing que es la que estoy recibiendo en wlan1 en modo station. Ahora en interface clicar en + Virtual, poner en modo AP bridge y ssid de nombre Repetidor y como master interface Wlan1. En security profile profile1 (creado anteriormente) y dar clic en aplicar para crear la interface virtual wlan2 con la misma clave que tiene el router principal.

Como lo qué queremos es que este router sea repetidor del otro no vamos a crear una segmentación es decir este router va a quedar en modo bridge y las IPs serán obtenidas del dhcp server del router principal. Para ello hay que crear un bridge al que se le agregan los puertos Wlan1 y wlan2 de manera que cuando un dispositivo se conecte a la red Repetidor su IP será del mismo rango que la subred del router principal. En redes inalámbricas ya debería aparecer la red Repetidor que genera otra señal inalámbrica. Al hacer clic en conectar e introducir la contraseña, la conexión a Internet del dispositivo quedaría habilitada.

Mikrotik es genial!.

Red de área virtual (VLAN)

Es un método de capa 2 que permite múltiples LAN virtuales en una única capa física que puede ser ethernet, inalámbrica, etc., lo que permite segregar redes LAN de manera más eficiente.


El protocolo más utilizado para VLAN es IEEE.802.1Q. Un protocolo de encapsulación estandarizado que define cómo insertar un identificador VLAN de cuatro bytes en el encabezado Ethernet para identificar el campo de la ID a la VLAN a la que pertenece.

802.1Q
header
(VLAN ID).

Cada VLAN se comporta como una subred separada. Un host miembro de una VLAN específica no puede comunicarse con un host miembro de otra VLAN aunque estén conectados al mismo switch. RourterOS admite hasta 4095 interfaces VLAN, cada uno con un ID de VLAN único. Las prioridades de VLAN se pueden usar y manipular. La comunicación entre VLAN vendrá determinada por las políticas de ruteo que se establezcan en el router Mikrotik.

Cuando una VLAN se extiende a través de más de un switch, para comunicar los dos switchs se utiliza un enlace troncal donde los paquetes se etiquetan para identificar a qué Vlan pertenece y a través del cable se transportan todas las Vlan desde un punto a otro. Podemos generar redes con equipos que estén en lugares físicos diferentes por medio de Vlan.

A continuación un laboratorio utilizando Vlan para separar el tráfico de un hostpot de sus clientes residenciales para que no utilicen la misma red, utilizando un solo nodo de transmisión. Utilizaremos un router Mikrotik administrador enlazado a un equipo nodo unido a través de un link que puede ser cableado o inalámbrico y en el router remoto se recibirían las Vlan generadas en el router administrador. Tendremos una Vlan para el hostpot y otra red para los clientes residenciales. Cómo podemos utilizar Vlan para que utilicen redes separadas.
Iniciamos la configuración de cada uno, empezando con el router administrador y luego con el equipo en nodo. El link troncal que comunicará el nodo con el equipo principal estará en la interface ether1 En ether2 vamos a conectar el AP de los clientes residenciales y en el ether3 el hostpot.

Router administrador
WAN wlan1: 10.10.10.2/30)
LAN ether2: 172.16.1.0/24 clientes residenciales

Hotspot
VLAN ether2
Vlan Id:2
IP: 192.168.2.1/24

Equipo en Nodo
Ether1 -> Enlace troncal
Ether2 -> AP Residenciales
Ether3 -> AP Hostpot

La administración se hará en el equipo principal y en el equipo nodo sólo se hará la manipulación de las Vlan para hacer la distribución de acuerdo con el diagrama. En el equipo Administrador vamos a instalar el hotspot en la Vlan que vamos a generar y la red de clientes residenciales en la misma interfaz física donde generemos la Vlan y el acceso a Internet lo obtendremos conectando el router administrador en modo station a la red inalámbrica del router del nuestro proveedor de Internet (ISP).

Con el cable conectado al router administrador abrimos winbox. Siguiendo el diagrama asignamos la IP 172.16.1.1/24 a ether2 y desde interface clicamos en + cuarta opción Vlan, para crear la Vlan vlan_hotspot con Id 2 en la interfaz ether2. Desde IP addresses le asignamos la IP 192.168.2.1/24 interface vlan_hotspot. El hotspod se crea entrando en IP hotspot y siguiendo el asistente (hotspot setup) con DNS 1.1.1.1 DNS Name vacío y el usuario por defecto será vlan2 con password vlan2 corriendo en la interfaz virtual 2. Si quisiera entrar desde mi pc vía hotspot no podría, para ello tendría que configurar una interfaz virtual con id 2. Sí puedo navegar vía ether2.

En el equipo Nodo
Interconectar los routers con un cable desde el puerto ether2 del router administrador al puerto ether1 del router Nodo y un cable desde mi pc al Nodo para tener acceso y realizar la configuración del mismo. System Reset configuration no default configuration y borramos toda configuración previa. Abrimos winbox ether1 conecta al equipo Administrador, desde ether2 saldrá la red para clientes residenciales y ether3 para el hotspod. En ether1 agregamos la Vlan desde la que vamos a extraer la red Vlan que viene desde el router administrador. Entramos en Interface agregar (+) vlan_hotspot interfaz ether1 Vlan Id 2. Evidentemente si utiliza otra interface ponedla aquí.

Para los clientes residenciales no se generó Vlan entonces ellos estarán llegando a ether1 y el hotspod a vlan_hotspod. Ahora necesitamos que el tráfico de clientes residenciales salga por el puerto ether2 y el tráfico del hotspot salga por el puerto ether3. Para conseguirlo generamos dos bridge uno llamado bridge_residencial y otro llamado bridge_hotspod. Ahora vamos a bridge Ports y agregamos el primer puerto necesitamos que ether1 que es donde llega la red de los clientes residenciales pertenezca al bridge_residencial. También los clientes residenciales necesitamos que tengan salida a ether2 entonces en Bridge Ports seleccionamos ether2 y dejamos el bridge_residencial. De esta forma estamos dirigiendo todo el tráfico residencial por ether2. Haremos algo similar con los clientes de hotspot. Bridge Ports vlan_hotspod que va a pertenecer al bridge_hotspot aplicar y ok. Luego damos clic el el + y seleccionamos ether3 lo vamos a poner en el bridge_hotspod para que el hotspod corra en ether3 aplicar y ok. En este punto tenemos separado el tráfico.

En el router Administrador teníamos dos redes la red residencial y la red hotspot que salieron por una sola interfaz del router administrador y a través de un enlace troncal llegan a ether1 del router en el equipo nodo y luego vamos a extraer a través de los bridge cada una de esas redes y vamos a poner la red residencial en ether2 y la red del hotspot en ether3. Conectamos el AP que va a estar en el hotspod directamente a ether3 si solo tiene un AP, si por casualidad tuviese más de uno dos, tres, puede conectar un cable del puerto número 3 a un switch y en el switch conectan todos los AP hotspot.

Lo mismo con los clientes residenciales si tenemos una antena sectorial que nos da link a los clientes sectoriales donde no necesitamos que tengan el corte de hotspod si no que ingresen directamente a Internet puede conectar el AP directamente a ether2 y si hay varios AP igual conectar un cable de red de ether2 a un switch y a través de ese switch podemos conectar varios APs. Estas dos redes hasta este punto del nodo no van a tener ningún tipo de comunicación entre ellas, son redes totalmente diferentes y toda la parte de intercomunicación entre ellas la podemos configurar en el router administrador que es quien va a controlar el ancho de banda y cualquier tipo de filtrado de paquetes que se necesite ejecutar, Qos, firewall, filter, etc.

Para hacer una prueba conectó mi pc al puerto ether3 del nodo y de acuerdo a la configuración cuando intente conectar a alguna página de Internet tendría que aparecer la página de login del hotspot gateway de Mikrotik. Si conecto el cable al puerto ether2 no debería aparecer nada ni la página de login del hotspot ni acceso a Internet porque no tenemos habilitado el dhcp Server. Si configuramos una IP fija del rango 172.16.2.0/24 y DNS 1.1.1.1 tendremos acceso a Internet.

ether3 hotspod

ether2 residenciales con IP fija del rando 172.168.1.0/24 ya que no tenemos activado el DHCP server en la interfaz del router Administrador ether2


Mikrotik es genial!.

jueves, 18 de julio de 2019

Instalar PIA en Archlinux

El nuevo instalador proporcionado por Private Internet Access (PIA) para las más conocidas distribuciones basadas en Linux (Ubuntu, Archlinux, Debian, Mint 18+) es una realidad. Todo el proceso se realiza de manera transparente con sólo ejecutar, como usuario no privilegiado, el archivo *.run que se descarga desde su sitio web. Llegado a este punto se abre automáticamente una ventana donde se introduce el nombre de usuario y la contraseña para conectar al servidor de VPN.






OpenBSD es genial!.