Páginas

jueves, 8 de octubre de 2020

Puertos y Sockets Capa 4

Puertos por defecto

Puertos por defecto de las diferentes aplicaciones o servicios. 

En la capa 4 (capa de transporte) que utiliza los puertos TCP y UDP del modelo OSI, se manejan los sockets que se refiere a una dirección IP y un puerto, cada una de las conexiones desde cada una de los hosts.

El organismo encargado de asignar los puertos por defecto es IANA. Está basado en el RFC6335, donde encontraremos la lista de todos los puertos registrados. Es el sitio de referencia para saber el puerto asignado a un servicio específico.



Hay sitios más amigables, por ejemplo, 
en wikipedia donde encontraremos una lista de los puertos más comunes:




Los puertos y protocolos soportados por RouterOS (Mikrotik) los encontraremos en este enlace:


Utilizando la herramienta Torch de RouterOS también es posible ver a que puertos se está conectando una ip determinada, en la pestaña Dst (servicio externo), porque recordemos que el puerto de origen (Src) es elegido de manera aleatoria (entre los puertos 1024 y 65000), por el sistema operativo.


Mikrotik es genial!.

jueves, 1 de octubre de 2020

Vlan en Mikrotik



Vlans en Mikrotik

En la configuración por defecto que trae el sistema operativo RouterOS de los routers Mikrotik, la interfaz ether1 es la interfaz WAN. El resto de interfaces viene agrupada en un bridge que llamaremos bridge_LAN para conectar los equipos de nuestra LAN.

Para tener conexión a Internet conectamos un cable ethernet desde el router de nuestro proveedor de servicios a Internet (ISP) a la interfaz ether1 de nuestro Mikrotit

Abrimos Winbox y accedemos al router Mikrotik y Comprobamos con un ping que tenemos acceso a Internet. 


Eliminar las interfaces ether2 y ether3 del bridge_LAN.



Los puertos ether2 y ether3 serán incluidos a las vlan100 y vlan200 respectivamente. 


Renombramos ether1 a ether1_WAN. 


Ethernet 1 - WAN 

Ethernet 2: 
bridge_vlan100 
VLAN 100 
IP: 10.10.10.0/24 

Ethernet 3: 
bridge_vlan200 
VLAN 200 
IP: 172.168.10.0/24 

La interfaz ether4 la utilizamos para acceder al router conectando un cable de red al ordenador. 

Segundo crear los bridge bridge_vlan100 y bridge_vlan200. 


Asignar direcciones IPs a los bridge creados: bridge_vlan100 10.10.10.1/24 y bridge_vlan200 172.16.10.1/24.



Crear DHCP Server para las interfaces bridge_vlan100 y bridge_vlan200 para que asigne direcciones IP y otros parámetros, automáticamente. 


Desde la pestaña Interfaces VLAN crear las interfaces vlan100 con ID 100 y vlan200 con ID 200 en las interfaces bridge_vlan100  y bridge_vlan200 respectivamente.




Bridge Pors. Para nuestro ejemplo añadiremos la interfaz ether2 al bridge_vlan100 y la interfaz ether3 al bridge_vlan200. 


Finalizada la configuración conectamos un cable ethernet desde nuestro portátil al puerto ether2 


Ahora hacemos lo mismo pero conectando el cable a la interfaz ether3.




Mikrotik es genial!.

lunes, 21 de septiembre de 2020

FastTrack Mikrotik

Según la wiki de Mikrotik "El controlador IPv4 FastTrack se utiliza automáticamente para las conexiones marcadas. Utilice la acción del cortafuegos "fasttrack-connection" para marcar conexiones para FastTrack."

En otras palabras, es un método para acelerar el flujo de paquetes a través del router. Las conexiones establecidas o relacionadas se pueden marcar para fasttrack. De manera que omite todo el procesamiento del firewall, el seguimiento de la conexión, la cola simple entre otras. Podemos hacer fasttrack a los protocolos tcp y udp. Hay que tener en cuenta que si aplicamos fasttrack no podremos utilizar las colas simples ni el queue tree.

Reglas para habilitar el fasttrack:

/ip firewall filter add chain=forward action=fasttrack-connection connection-state=established,related
/ip firewall filter add chain=forward action=accept connection-state=established,related

La segunda regla es para dejar pasar los paquetes que no pueden hacer fasttrack.







Mikrotik es genial!.

domingo, 20 de septiembre de 2020

Firewall Bridge - PPPoE

Las interfaces bridge en RouterOS soportan el firewall. El flujo de tráfico que pasa por el bridge puede ser procesado por el Bridge Firewall y se se activa desde Bridge - Settings - Use IP Firewall (por defecto esta opción viene desactivada). Es importante activar el uso de Use IP Firewall para que los paquetes pasen los procesos que contienen Prerouting, Forward y Postrouting.



En RouterOS hay otro tipo de Firewall que es el Bridge Firewall que opera en capa 2 del modelo OSI (a diferencia del El IP Firewall que opera en capa 3). En capa 2 a nivel de MAC se manejan Frame que no tienen una dirección IP, tiene la MAC de origen y la MAC destino y alguna otra información en el header.

Vamos a implementar el filtrado de paquetes y añadir una capa de seguridad en el flujo desde y a través del bridge. Por defecto la comunicación en capa 2 no se le aplica ninguna medida de seguridad. RouterOS tiene una opción Bridge Firewall que puede utilizarse siempre que tengamos un bridge en el dispositivo para poder filtrar el contenido entre los puertos que pertenecen al bridge.

En la actualidad la mayoría de ISP utilizan el protocolo PPPoE. Un equipo principal que será el Servidor PPPoE y en el otro extremo un Cliente conectado a través de fibra óptica, cobre, link inalámbrico o cualquier otro medio conectando nuestro router con el cliente final y utilizando el protocolo PPPoE se le entrega una dirección IP y los límites de ancho de banda. 

La seguridad la implementaremos en el Switch en modo bridge para permitir solo el tráfico PPPoE. Ningún otro tráfico será permitido. Utilizaremos GNS3 e imágenes CHR.

Es imprescindible que el Switch utilice el sistema RouterOS



Abrimos el Winbox y veremos los tres dispositivos que vamos a utilizar

Accedemos al Server a través de Cloud (conexión loopback que me permite acceder a los equipos virtuales).  


Cambiamos el nombre a los dispositivos para poder identificarlos



Vamos a IP Neighbors para averiguar a que interfaz está conectado al Switch



Renombrar la interfaz para saber cual es el puerto que comunica con el Switch


Asignar una dirección IP al puerto ether4_switch. 
 


Tenemos que activar Use IP Firewall en la pestaña Settings del Bridge.




Habilitar un servidor PPPoE en la interfaz en la que tendremos conectado nuestro cliente. 


Añadir un usuario que será utilizado por nuestro cliente, el Service pppoe, el profile default, la dirección local y la dirección remota. 


En el perfil limitamos la velocidad de subida y bajada a 10Mb para que cuando el cliente se conecte con el perfil default utilice una cola simple de 10Mb de velocidad. 


Configuración del cliente


Bridge cliente y puertos. 


En el cliente vamos a IP Neighbors para saber a que puerto está conectado el Switch 


Cambiamos el nombre de la interfaz Necesitamos agregar un cliente pppoe


Cambiamos el nombre de la interfaz


En Dial Out introducimos el usuario y contraseña que definimos en el servidor y agregar ruta por defecto


En Interface List vemos que ya está conectado


En Status vemos la dirección IP local y la dirección IP remota 


En IP Address veremos una dirección IP asignada dinámicamente 


 Agregamos una IP a la interfaz física que comunica con el Switch para tener un tipo de comunicación diferente al PPPoE y poder bloquearlo desde Filters Bridge del Switch para permitir el tráfico solo pppoe.

Al hacer ping a la dirección del Servidor obtenemos respuesta


y si hacemos ping a la ip de la interfaz física del servidor y también obtenemos respuesta. Luego estableceremos reglas en el Switch para impedir está tráfico.


Vamos al Switch 


Nos conectamos a través de Winbox


Activamos en Bridge Settings todas las opciones


El bridge y puertos del Switch



En Bridge Filters habilitamos las reglas que permitan la autenticación y el tráfico PPPoE 





Las diferentes opciones MAC Protocol


Regla que bloquea el resto del tráfico.




Nos volvemos a conectar al cliente para comprobar que solo el tráfico PPPoE está permitido





Mikrotik es genial!.