Para conectar dos dispositivos (un módem y un enrutador por separado)
06 diciembre 2014
Configurar un enrutador inalámbrico
Para conectar dos dispositivos (un módem y un enrutador por separado)
08 noviembre 2011
10 reglas a tener en cuenta en la seguridad WiFi
10 puntos para tener en cuenta
Intentar reducir la inseguridad de WiFi o cualquier otro tipo de tecnología de red en sólo 10 puntos es una utopía, sin embargo nunca está de más utilizar esta lista como base en nuestras instalaciones.
Regla 1: Discreción
Evite anunciar innecesariamente la presencia de su instalación WiFi. Asegúrese de cambiar el SSID de sus equipos y no dejar el que viene de fábrica. También si es posible, deshabilite la baliza (beacon) SSID.
Procure instalar las antenas de punto de acceso (AP) y los niveles de potencia de los equipos para evitar la llegada de señal a áreas donde la cobertura no es deseada ni requerida.
Regla 2: Protéjase de la clonación
Hoy día es fácil "convertir" un dispositivo para que se presente como otro dispositivo (impersonation). Los dispositivos perdidos o robados son también una amenaza. El filtrado por direcciones de Control de Acceso de Medios (MAC) son un método de autenticación que no puede utilizarse en forma individual. Siempre debe ser acompañado de un método de autenticación independiente de los dispositivos, como los nombres de usuarios y contraseñas, directorios de red existentes u otros esquemas de autentificación.
Regla 3: Cifre los datos
Desear privacidad es algo normal. Para ésto, los datos transmitidos inalámbricamente deben ser cifrados. El cifrado básico provisto por WiFi, conocido WEP, es relativamente débil en todas sus formas y su mantenimiento es costoso e ineficiente. En forma complementaria a este método es aconsejable utilizar tecnologías probadamente eficaces en redes como IPSec con cifrado 3DES. Siempre procure utilizar esquemas de seguridad estandar que faciliten la interoperabilidad.
Regla 4: Filtre los datos
Esta regla en realidad no es exclusiva de las redes inalámbricas, pero es útil recordarla aquí: Limite y controle a donde puede ir el tráfico de la red inalámbrica. Un firewall es la herramienta ideal para esta tarea. Si la red inalámbrica va a ser usada para un propósito determinado, como el acceso a recursos empresariales específicos, entonces configure filtros de paquetes para que los datos que provienen de la red inalámbrica no puedan llegar a lugares indeseados.
Regla 5: Limite el acceso físico a los puntos de acceso
Evite emplazar APs en escritorios u otros lugares que pueden ser fácilmente accedidos. Visitantes curiosos, inescrupulosos o empleados descuidados pueden fácilmente mover, reemplazar o resetear los APs. La seguridad no puede garantizarse si no se cuida este punto.
Regla 6: Mantenga los ojos abiertos
Monitoree activamente las configuraciones de los AP. No es suficiente con configurar un AP correctamente. Una vez configurado, el AP debe permanecer apropiadamente configurado. Considere que es fácil para alguien ejecutar un reseteo de hardware en un AP que está colocado en un escritorio o el techo. Al monitorear activamente la configuración del AP, puede asegurar que el AP es automáticamente reconfigurado ante eventos de ese tipo que pudiesen ocurrir.
Regla 7: Controle los equipos clandestinos
En muchos lugares los APs pueden ser fácilmente instalados por empleados e intrusos y atentar contra las políticas de seguridad de la red. Mantener una política activa de detección de transmisiones WiFi con software de tipo sniffer es un requerimiento operacional crítico para la seguridad
Regla 8: Extreme la atención si no usa puntos de acceso
En una red inalámbrica operando en modo Ad Hoc (o peer to peer), un intruso puede filtrarse y obtener acceso a la red simplemente usando un cliente legítimo cono un punto de entrada. Los productos conocidos como personal firewall o software firewall complementados con otras herramientas de administración de red que activamente rastreen y administren al cliente antes de permitirle el acceso mediante la LAN inalámbrica son una buena prevención.
Regla 9: Controle el uso de ancho de banda
El no cumplir esta regla lo expone a ataques de negación de servicio (DoS) o una ineficiente utilización del ancho de banda en el mejor de los casos. Hay varias maneras de regular la utilización del ancho de banda pero debe tener en cuenta que los equipos WiFi más básicos no dan ninguna solución en este punto. Esto en realidad no es un problema si ubica esta funcionalidad en otra parte adecuada de su red.
Regla 10: El tiempo es oro
Siempre que sea posible, implemente políticas de administración en tiempo real. En muchas ocasiones las redes WiFi están ampliamente distribuidas. Por ejemplo abarcan campus enteros e incorporan múltiples sitios globales. Las políticas de seguridad (p.ej. listas de usuarios validados o derechos de acceso) naturalmente cambiaran. Estos cambios deben verse reflejados en tiempo real a través de la red inalámbrica para reducir la ventana de oportunidades para la intrusión, y más importante aún, facilitar el inmediato cierre de las brechas de seguridad detectadas.
mda_caz
Abrir puertos y port triggering a router Comtrend
Este es un manual de como abrir los puertos al Comtrend, porque para multitud de aplicaciones (juegos, VPN, audio...) existen reglas predefinidas para la apertura de puertos.
Abrir puertos: Lo primero que tenemos que ir es a ADVANCED SETUP -> NAT --> VIRTUAL SERVERS.
Ahora tenemos 2 formas de hacerlo, SELECT A SERVICE y CUSTOM SERVER.
En SELECT A SERVICE, podremos elegir de una larga lista, los puertos que queremos abrir para una determinada aplicación o servicio, una vez seleccionado, se pondrán en la lista los puertos que deseamos tener abiertos en el router. Tenemos que poner la Dirección IP del PC en Server IP Address y finalmente hacer clic en SAVE/APPLY.
Si preferimos sin embargo, abrir los puertos personalmente, seleccionaremos CUSTOM SERVER, pondremos la IP del Router y luego nos dispondremos a meter los puertos según queramos. Es imprescindible (como aparece en la imagen) que pongamos un nombre a la selección que hagamos como identificador, por ejemplo, para los puertos del eMule, pondremos “eMule” o “P2P”. Como antes, haremos clic en SAVE/APPLY.
El Port Triggering es algo así como un mapeador de puertos 'dinámico'. Está pensado para aplicaciones cliente-servidor, que realizan conexiones salientes y entrantes, no para servidores exclusivos, que sólo esperan conexiones entrantes. El Trigger Port es el puerto al que intenta conectarse una máquina de la red LAN. Es posible, que esa conexión necesite abrir puertos en la máquina local (y por tanto en el router). Para ello, se asocia un trigger port a un conjunto de puertos a abrir, de forma que cuando la máquina local se conecta a un determinado trigger port, el router abrirá los puertos que se le han asociado cuando reciba una petición entrante de esa conexión. Por ejemplo, cuando uno se conecta a MS Messenger, abre una conexión saliente con el puerto TCP 1863, pero puede ser que necesite abrir los puertos de recepción de ficheros, comunicaciones de voz, .... Para ello se asocia al trigger port 1863 los puertos 6891-6900 (envío de ficheros). De esta forma, cuando el usuario quiera enviar un fichero desde la máquina local al usuario remoto a través del Messenger, el router abrirá dichos puertos para esa conexión.
El proceso es idéntico al anterior, la única diferencia que en vez de establecer puerto por puerto, indicamos el rango de puertos.
Manual creado por jose en base a otros encontrados en la red.
Breve resumen del funcionamiento de TCP-IP
He querido preparar este pequeño resumen debido fundamentalmente a los posibles desconocimientos por parte de los usuarios de su funcionamiento y debido a que nunca se debe estar jugando con los parámetros del TCP sin saber qué es lo que se está tocando. Igualmente, Microsoft ha intentado ayudar al usuario final, poniendo una serie de "Asistentes" a su disposición. Pero el problema que veo en estos Asistentes, es que el utilizarlos "conjuntamente" con modificaciones manuales posteriores a los parámetros del TCP, puede dejar inoperativa nuestra maquina.
Estos asistentes están muy bien para el usuario final. Pero precisamente para eso: el usuario totalmente final, es decir, aquel usuario que nunca va a entrar en los parámetros del TCP a modificarlos.
Un porcentaje muy alto de gente, tiene, o bien, mínimos conocimientos del TCP y se arriesga a andar tocando parámetros, o tiene un amigo que a su vez ha leído que..... (el típico 'experto' no se sabe en qué, o bien, se encuentra publicados en el web cosas a las que nunca debería hacer caso.....
Entiendo igualmente que Microsoft, y esto sirva como crítica a ellos, nunca ha terminado de ajustar estos asistentes. Si se utilizan debería impedirse el acceso manual a las configuraciones TCP, o bien quedar lo suficientemente ocultas para que ya no pueda modificarse manualmente excepto por un experto.
En particular, y aunque parezca mentira, existen dos grandes caballos de batalla: la implementación del NetBios sobre TCP-IP (responsable de "ver" los otros equipos en la red) y la implementación de la conexión compartida a Internet (ICS - Internet Connection Sharing).
Vamos a repasar un poco los conceptos...
PROTOCOLO IP
El IP es el 'Internet Protocol'. Existen varios protocolos dentro de lo que en lenguaje vulgar denominamos TCP-IP. Existen ICMP, ARP, etc... que son los denominados paquetes de control del TCP-IP. Y existen los que yendo bajo IP puro, encapsulan los mensajes TCP y udp. Estos últimos son los que nos van a interesar, ya que son los normalitos que utilizan las aplicaciones a las que estamos acostumbrados: navegadores, y en general comunicaciones bajo TCP.
PUERTOS
En TCP-IP, pueden definirse 65536 puertos. Es decir, un puerto, no es nada mas que un numero de 16 bits (2 elevado a 16 es el numero anterior), y que se utiliza para que un determinado programa se comunique con la pila TCP. Es decir, un programa se hace "dueño" de un puerto, y es capaz de enviar y recibir datos por él.
Los puertos de números bajos: inferiores al 1024, están reservados para el TCP-IP y normalmente tienen nombre propio: el 21 es el FTP, el 23 el telnet, el 80 es el servidor web... etc).
Los puertos superiores quedan libres pudiendo utilizarles cualquier aplicación y para cualquier uso.
DIRECCIÓN IP
Cada máquina conectada a una red Internet, constituye un host que debe ser único. Para ello, cada máquina debe tener una dirección IP (de 4 bytes) única en toda la red.
Esta dirección es de 4 bytes. Cada byte, puede tener un numero desde 0 a 255. Y normalmente la representación normal de esta dirección es por los 4 números en decimal anteriores, separados por puntos. Por ejemplo: 192.168.0.1
El numero 255 queda reservado normalmente para direcciones de broadcasting (direcciones genéricas a toda una subred, y por ahora debemos obviarla).
Debe existir una dirección IP en cada interfase de red. Una interfase de red, es una tarjeta de red, o un módem en comunicación telefónica, o un simple cable de conexión entre PCs, por ejemplo en el puerto paralelo, que vaya a realizar una comunicación IP.
MÁSCARA IP
Para que las máquinas bajo TCP-IP, sepan cómo y por dónde enviar un mensaje, es importante el tema de la máscara. La máscara es aquella serie de 4 números (como si fuese una dirección IP), que ejecutado bit a bit con una dirección IP, le indica al sistema si esta dirección IP pertenece a la subred local -y por tanto es alcanzable mediante broadcast- o no pertenece a la subred local, y por tanto el mensaje TCP, hay que enviarlo al gateway o puerta de enlace de nuestra red.
Si la máscara está mal en algunos de los equipos, pueden suceder problemas de todo tipo.
Por ejemplo, la dirección 192.168.0.1 con mascara 255.255.255.0 indica que son alcanzables en la subred local todas las maquinas de dirección 192.168.0.x (siendo x cualquiera) y que cualquier otra maquina es alcanzable únicamente enviando el paquete al gateway por defecto.
Quien quiera pormenorizar en este tema, puede verse el manual "Fundamentos del TCP-IP", del cual soy autor, y que he puesto a vuestra disposición en repetidas ocasiones.
SOCKET
Un socket no es nada más que un canal de comunicaciones entre dos host TCP. Por tanto, un socket queda totalmente definido por 4 números: la dirección IP y el puerto de la máquina origen y la dirección IP y el puerto de la máquina destino.
Cuando estamos viendo una página web por ejemplo, los datos que vemos han viajado en un socket. Este socket se ha establecido entre la máquina origen (la dirección IP de www.microsoft.com, por ejemplo), y el puerto 80 (que es el puerto de los servidores web), y la dirección IP de la máquina destino (nuestra IP) y un puerto cualquiera que el navegador ha seleccionado en ese momento del rango de los puertos libres en nuestra máquina.
DNS
Servidor de Nombres. Normalmente cuando nos referimos a una dirección, no estamos casi nunca escribiendo la dirección IP de 4 números. Lo normal es escribir un nombre, por ejemplo www.microsoft.com.
Pero tal y como visto anteriormente, nuestra máquina solo entiende de direcciones IP. Por tanto, es necesario que alguien traduzca el nombre en la dirección IP. Ese "alguien" es un servidor DNS (Domain Name Solver).
Normalmente, nuestro TCP, debe tener asignado la dirección IP del DNS, es decir qué máquina de internet (o intranet) nos va a resolver los nombres. Cada vez que a nuestra máquina le digamos un nombre, lo primero que hará será consultar al DNS para tener su dirección y poder referirse a ella por dirección.
Todos los nombre de Internet, deben localizarse en un DNS. Por ello, cuando nos conectamos a Internet, o bien hemos configurado los DNS de nuestra conexión telefónica, o bien nuestro proveedor de acceso a internet (ISP) nos lo puede asignar, al igual que nos asigna dirección IP, en el momento de establecer la comunicación.
El DNS de nuestro ISP, evidentemente no tendrá todas las direcciones de Internet, pero para aquellas que no tenga, tiene a su vez las direcciones de otros DNS a los cuales les reenvía (forwarding) la pregunta.
Al final, sea quien sea el que tiene la dirección real, el caso es que a nuestra máquina le llegará y por tanto, nuestra máquina (mejor dicho el programa que lo necesita en ese momento), a partir de entonces podrá referirse por dirección al otro PC o al otro servidor.
DHCP
Es el mecanismo estándar por el cual una máquina en internet, es capaz de dar automáticamente direcciones IP a las máquinas que se conectan sin dirección IP.
Hemos comentado que la dirección IP debe ser única en Internet. Pero por desgracia, no existen suficientes direcciones IP para que cada uno de nosotros tengamos una asignada. Y menos, si queremos distribuir y racionalizar esto un poco, es decir, distribuir las direcciones IP por rangos.
Por ello, los proveedores de Internet, suelen tener asignado un rango de direcciones, y lo normal es que los PC's no tengan dirección IP en la conexión telefónica. El proveedor de Internet, tiene entonces un servidor DHCP que nos dará una dirección en ese momento, de su rango de direcciones libre. Ese servidor DHCP, igualmente almacena y guarda en un fichero, a quien le ha dado la dirección IP al objeto de poder ser consultado en cualquier auditoría).
OTROS PROTOCOLOS
Existen otra serie de protocolos de mensajería y control: ICMP, IGMP, ARP, etc,... que aunque viajan por internet, son siempre transparentes al usuario final. Normalmente y por desgracia, estos son los más susceptibles a los temas de hacking.
¿CÓMO VIAJA FÍSICAMENTE UN MENSAJE?
A la hora de salir el mensaje "físico" por el cable, este ya no entiende de dirección IP. Entiende únicamente de la dirección física de la tarjeta de red destino. (Cada tarjeta de red, lleva internamente un número único en el mundo y que los fabricantes de hardware garantizan que es único).
Por ello, se debe convertir de nuevo, la dirección IP destino en la dirección MAC (la dirección física de la tarjeta destino comentada anteriormente).
Precisamente el protocolo APR mencionado anteriormente, lo utiliza, entre otras cosas, el propio TCP-IP para tener las direcciones MAC o bien de las maquinas destino a las cuales queremos alcanzar, o bien la dirección MAC del gateway o puerta de enlace de nuestra subred con la red externa o internet.
* Lo anterior es básicamente la implementación del TCP-IP bajo internet, o bien los conceptos con los que nos vamos a manejar a partir de ahora.
Existe una segunda implementación (que no es posible utilizar por internet), de la implementación LM (Lan Manager, definida por IBM a principios de la década de los 80), que nos permite utilizar el TCP-IP en las intranet, o bien en las redes domesticas. La implementación de Lan Manager se hace con la resolución de nombre NetBios sobre TCP-IP. Es decir, es un protocolo llamado NetBios y que se encapsula en mensajes TCP.
(para entender el tema del encapsulado, baste un pequeño ejemplo -y muy basto-, ¿es posible viajar el coche desde Madrid a New York?.... Pues sí: comienzo mi viaja en coche hasta la costa, allí meto el coche en un barco ('encapsulo'), atravieso el Atlántico, llego al puerto, saco el coche ('desencapsulo') y continúo hasta mi destino).
HAGAMOS UN BREVE RESUMEN
Aunque lo que hemos visto hasta aquí, es muy básico, prácticamente todos hemos tenido que configurar la conexión a Internet y siempre lo hemos hecho rutinario. Nuestro ISP nos daba las instrucciones. Generalmente no había que configurar nada y en algunos casos, los DNS's del ISP.
Con lo que hemos visto, supongo que hemos comprendido un poquito como funciona: tenemos un interfase de red (el modem) sin dirección IP. Al conectarnos, solicita de un servidor DHCP una dirección IP, así como los DNS's si estos no estuviesen configurados.
Según recibe la dirección IP en la nueva interfase de red, Windows cambia automáticamente las rutas de envío. Esto puede verificarse ejecutando el comando:
route print
antes y después de la conexión.
Acabo de conectarme e Internet y la salida de ese comando me informa de:
Active Routes:
Network Destination
Netmask
Gateway
Interface
Metric
0.0.0.0
0.0.0.0
62.37.149.2
62.37.149.2
1
62.36.208.19
255.255.255.255
62.37.149.2
62.37.149.2
1
62.37.149.2
255.255.255.255
127.0.0.1
127.0.0.1
1
62.255.255.255
255.255.255.255
62.37.149.2
62.37.149.2
1
127.0.0.0
255.0.0.0
127.0.0.1
127.0.0.1
1
192.168.0.0
255.255.255.0
192.168.0.1
192.168.0.1
1
192.168.0.1
255.255.255.255
127.0.0.1
127.0.0.1
1
192.168.0.255
255.255.255.255
192.168.0.1
192.168.0.1
1
224.0.0.0
224.0.0.0
62.37.149.2
62.37.149.2
1
224.0.0.0
224.0.0.0
192.168.0.1
192.168.0.1
1
255.255.255.255
255.255.255.255
192.168.0.1
192.168.0.1
1
Default Gateway: 62.37.149.2
Esta tabla de rutas indica por dónde saldrán nuestro mensajes IP. La manera de leerla es desde abajo hacia arriba.
Localizamos desde abajo a arriba, las líneas que tienen como gateway el 127.0.0.1 (que es el 'localhost', es decir la dirección de 'loppback' de nuestra propia maquina.
La primera entrada que encontramos es la que tiene como IP 192.168.0.1 (curiosamente, la dirección IP de mi tarjeta de red).
En la línea anterior, nos indica que todos los paquetes a la dirección 192.168.0.x (pongo una x ya que la mascara es 255.255.255.0) saldrán por el gateway 192.168.0.1 que es mi tarjeta de red. Es decir, para mi red local, la salida de los paquetes IP es por mi tarjeta de red.
Continuando, vemos que el siguiente 127.0.0.1, pertenece a la dirección 127.0.0.0. Esta entrada se ignora ya que es el propio 'loopback' local. Es decir el que se utiliza normalmente entre aplicaciones, que a pesar de ejecutarse en la misma máquina, se comunican entre ellas vía TCP-IP, como si estuviesen en máquinas diferentes.
Ascendiendo en la lista, nos encontramos que el siguiente 127.0.0.1, pertenece a la dirección 62.37.149.2. Curiosamente es justo la dirección IP que nos acaba de dar nuestro proveedor de Internet (ISP).
Se puede verificar esto, ejecutando el comando:
ipconfig /all
Bien, ascendiendo hacia arriba, ignoramos todas las que tienes máscara 255.255.255.255, y la primera que queda es: 0.0.0.0 (con máscara a ceros) sale precisamente (gateway) por la dirección IP de mi interfase de conexión a Internet (modem). Esto indica que cualquier dirección que no haya sido enviada antes (es decir, cualquier otra que no sea mi red local), saldrá por el modem.
*****************************
Bien, lo visto en estas líneas, puede parecer un poco pesado y un poco raro. Pero es importantísimo cuando tenemos mas de una interfase de red, el saber leer correctamente la tabla de rutas.
Esta tabla que acabamos de ver, puede modificarse mediante el comando "route". Pueden añadirse y quitarse rutas de red. Si ejecutamos:
route /?
nos dará la sintaxis completa.
*****************************
Lo importante de lo que hemos visto hasta ahora, es que estos conceptos que hasta el momento los he centrado en Internet, no solo son para Internet. Son para cualquier red TCP-IP (incluida nuestra posible red local).
MEJORAS IMPLEMENTADAS DESDE W98 HASTA W2000
Hasta el momento hemos visto que es necesario siempre una dirección IP para que funcione una comunicación TCP-IP.
La pregunta que surge es: yo he instalado W98 (o W2000), no he dado ninguna dirección IP, no sé ni lo que es un servidor de direcciones DHCP y que yo sepa no existe en mi red, y curiosamente me funciona todo ¿como es eso?....
Bien, la respuesta es sencilla: Microsoft, a partir de W98 (y superiores) implementó el concepto de 'Autonet Configuration'. Este mecanismo lo que hace, es que cuando no hay dirección IP, investiga en la red para localizar un servidor DHCP. Si no lo encuentra en los primeros tres intentos, se "inventa" un dirección IP cualquiera en el rango de direcciones 169.254.x.y de clase B (es decir, con mascara 255.255.0.0) y para evitar que esa IP inventada ya exista, investiga en la red mediante el protocolo ARP si ya está duplicada. Si estuviese, se "inventa" otra y repite el proceso.
De esta manera, nuestra red siempre tendrá direcciones IP dentro del mismo rango de direcciones (por tanto lo PC's se verán entre ellos,... pero eso lo veremos más adelante...) y no hemos tenido que configurar nada.
Por supuesto, las direcciones que hemos visto hasta ahora:
192.168.0.x (clase C: es decir mascara 255.255.255.0)
169.254.x.y (clase B: es decir mascara 255.255.0.0)
Y esta otra:
10.x.y.z (clase A: es decir mascara 255.0.0.0)
Son direcciones "reservadas" en Internet. Es decir, no puede existir ninguna máquina en Internet con estas direcciones. Por tanto, son las candidatas primeras a utilizar en nuestra red local.
CONCLUSIÓN Y TIP
TIP: El mecanismo que acabamos de describir para "autoasignarse" dirección IP en una red que no tenga servidores DHCP, es evidentemente un mecanismo lento. Las normas del TCP-IP (RFC), indican los tiempos de espera (time out) entre cada uno de los intentos para localizar un servidor DHCP, los tiempos de búsqueda y espera del protocolo ARP, etc. Por tanto este mecanismo hará que nuestro PC se demore unos 20-30 segundos más de lo debido en arrancar.
Si queremos eliminar esta demora, simplemente asignando a los PCs de nuestra red alguna de las direcciones (evidentemente dentro del rango de direcciones) que hemos comentado antes, nos ahorraremos ese tiempo en arrancar el PC.
NOTA: Si tenemos instalado el ICS (conexión compartida a Internet en W98SE o WME o W2000), no deben asignarse direcciones IP ya que automáticamente la maquina que comparta el modem se convierte en servidor DHCP, colisionando por tanto con las configuraciones manuales que podamos asignar. Más adelante veremos en profundidad el ICS.
Articulo escrito por: José Manuel Tella LLop
Como clonar tu MAC Address
La MAC Address o dirección MAC (Media Access Control address o dirección de control de acceso al medio) es básicamente un identificador hexadecimal único e irrepetible que poseen la mayoría de los equipos relacionados con redes.
Cómo mencione, las MAC Address fueron en principio diseñadas de forma que no puedan cambiarse. Sin embargo, hay muchas razones (legales o no) que justifican el echo de que quieras cambiar tu MAC Address. Una de estas razones, y tal vez la principal, es que los proveedores de servicios de Internet, más precisamente de Cable Modem, registran y controlan a sus usuarios a través de la MAC Address; lo que suele generar ciertos inconvenientes (por ejemplo a la hora de compartir la conexión a Internet con otras PCs).
Clonar MAC Address
Existen varios procedimientos para modificar y/o clonar la MAC Address en Windows; incluyendo complejas modificaciones en el registro (regedit.exe), pero la alternativa más sencilla que encontré fue utilizar una pequeña aplicación llamada EtherChange (funciona en Windows 2000/XP/2003/Vista).
Luego de descargar EtherChange, ejecutamos el programa y procedemos a clonar la MAC Address:
- Seleccionamos el adaptador de red correspondiente (placa de red).
- Tipeamos 1 para especificar una nueva dirección ethernet, o sea MAC Address.
- Escribimos la nueva MAC Addres sin comas, guiones o cualquier tipo de separadores.
Listo! Ahora solo resta reiniciar el ordenador para habilitar la nueva MAC Address.
Actualización: También existe otra alternativa (entre otras) para cambiar la MAC Address, que consiste en ir a la configuración de nuestra placa de red y especificar el valor hexadecimal correspondiente para la dirección. Los pasos son los siguientes:
- Vamos al [Panel de Control] de Windows –> [Conexiones de red].
- Hacemos doble clic en nuestra conexión (Conexión de red de área local …) .
- Clic en Propiedades y luego en Configurar.
- Luego vamos a la pestaña Avanzada u Opciones Avanzadas.
- Dentro de la pestaña buscamos el campo Network Address y especificamos el valor hexadecimal que tendrá como dirección MAC nuestra placa.
El problema de este último método es que no todas las placas de red nos permiten modificar el MAC Address, pero de todas formas no deja de ser útil conocerlo.
Fuente trucoswindows.net
25 octubre 2011
¿Cual es mi ip publica?
¿Cual es mi ip publica? es una pregunta que nos solemos realizar muchas veces sobretodo cuando alguien se quiere conectar a cualquier servicio que ofrezcamos en nuestro equipo y nuestro proveedor de nuestra red de datos nos ofrece una ip dinámica.
Ahora Google nos responderá a esta pregunta, con tan solo poner IP en el navegador te devolverá el número sin necesidad de entrar en ninguna de las muchas páginas que simplemente se dedicaban a ofrecernos este servicio.
Lo estuve probando y solo me ha funcionado con la versión inglesa pero seguro que pronto lo veremos extendido para el resto de idiomas. Pueden ver un ejemplo de como nos lo muestra en la siguiente imagen:
Sin duda se trata de una nueva funcionalidad que muchos agradecerán, seguramente muchas de las páginas web que aparecían en las primeras posiciones del buscador ofreciéndonos este servicio se verán resentidas.
Controla el uso que haces de la red en Windows con Net Balance
Cada vez es más común, aunque debería ser al revés, tener tarifas de datos limitadas, eso implica que tenemos que controlar el uso que realizados de Internet.
Net Balance es una aplicación que nos puede ayudar a controlar el consumo realizado de datos, pero no se queda ahí, la aplicación nos mostrará el consumo de cada aplicación de forma independiente y además configurar el uso que estas pueden hacer. Es muy común tener aplicaciones instaladas que se conecten y consuman sin nuestro consentimiento, gracias a este programa también podremos detectarlas.
Esta aplicación no solo nos servirá para no pasarnos de los límites que tenemos si no para aprovechar aun más el uso que hacemos de Internet ya que podremos dar prioridad a los procesos que nos interesen.
Con Net Balancer podremos monitorizar lo que sucede con nuestra conexión a la red desde Windows XP, Vista y Win7. Puedes entrar en la web del creador Seriousbit para descargarlo.
Si buscas acelerar la velocidad de conexión puedes ver el siguiente tutorial:
El día 9 de septiembre aumentará la cobertura 3G en toda España
Son muchos los lugares en España donde la cobertura 3G deja mucho que desear pero eso puede empezar a cambiar a partir del día 9 de Septiembre, día en que Vodafone y Movistar activarán UMTS en la banda de 900MHz lo que llevará la señal 3G a donde llega actualmente GSM.
Vodafone y Movistar han confirmado que realizarán estos cambios pero como suele pasar con todo de forma progresiva comenzando el día 9 con un aumento que llegará al 15% de la población y que irá mejorando progresivamente hasta finales de 2012 inicios de 2013.
Aunque aparentemente no parece un gran cambio ya que no existe un aumento de velocidad, la verdad es que la mayoría de usuarios si que notarán una gran mejoría en su conexión de datos, al usar la banda 900 la señal podrá atravesar mucho mejor los obstáculos y conseguirá llegar a lugares mucho más lejanos, sin duda los más beneficiados son los de las zonas rurales pero, aparte de esto supondrá un menor consumo de la batería de nuestros dispositivos porque supondrá un menor esfuerzo.
Podéis leer todo mucho más de detallado en Banda Ancha y en el artículo que lo regula (4 de la página 6) del BOE.
OneSwarm, un cliente BitTorrent anónimo
OneSwarm es un nuevo cliente para BitTorrent creado por dos estudiantes (Michael Piatek y Tomas Isdal) de la Universidad de Washington con la intención de poder compartir archivos con un grupo especifico de amigos o de compartir archivos anónimos intentando saltarse los controles de censura que cada vez nos encontramos más en los distintos países.
Según Michael Piatek y Tomas Isdal hoy en día solo hay un modelo de intercambio y pretenden que OneSwarm llegue a ser una alternativa real como intercambio de datos privados entre usuarios. También comentan que se trata de un servicio esencial en las sociedades libres y abiertas.
OneSwarm es compatible con las descargas de BitTorrent comunes y con la configuración de privacidad el usuario podrá ocultar la fuente de transferencia usando múltiples intermediarios. Podéis haceros una idea en el siguiente vídeo:
Puedes descargarlo para los distintos sistemas operativos en Oneswarm.
Vía: Bitelia
Fuente dacostabalboa.com
20 septiembre 2011
Como montar una red inalambrica en casa
Wi-Fi (Wireless Fidelity) es una de las tecnologías de comunicación inalámbrica (sin cables - wireless) más extendidas. También se conoce como WLAN o como IEEE 802.11
Los subestándares de Wi-Fi que actualmente más se están explotando en el ámbito comercial son:
- 802.11b:
· Pionero en 1999 y actualmente el más extendido.
· Opera en la banda de los 2.4 GHz.
· Alcanza una velocidad máxima de 11 Mb/sg.
- 802.11g:
· Estrenado en 2003.
· Opera en la banda de los 2.4 GHz.
· Alcanza una velocidad máxima de 54 Mb/sg.
Cuando compremos nuestro hardware Wi-Fi debemos fijarnos para qué subestándar fue diseñado, porque de nada nos sirve tener un Access Point .11b (11 Mb/sg) y un accesorio Wi-Fi .11g (54 Mb/sg) ya que de todas maneras nos estaremos conectando a 11 Mb/sg.
2. Conceptos básicos:
Repasemos la terminología que usaremos en este y otros futuros tutoriales:
Access Point: (Punto de Acceso o AP)
Es el dispositivo que hace de puente entre la red cableada y la red inalámbrica. Podemos pensar que es, de alguna manera, la antena a la que nos conectaremos.
Accesorio Wi-Fi:
Es el accesorio adicional que usaremos para incoporar el estándar 802.11 a nuestro equipo (PDA, ordenador portátil o de sobremesa), en caso de no tener Wi-Fi integrado.
Estos accesorios pueden encontrarse en formato de tarjetas PCMCIA (para portátil), PCI y USB (para ordenador de sobremesa) y esperamos que muy pronto en formato SD (Secure Digital) para nuestros PDAs Palm OS.
Dirección IP: (IP Address)
Una dirección IP es una serie de números que identifica a nuestro equipo dentro de una red.
Distinguimos entre IP pública (ej. 80.20.140.56), cuando es la dirección que nos identifica en Internet (por ejemplo la IP de tu router ADSL en Internet) e IP privada (ej. 192.168.0.2 ), que es la dirección que identifica a un equipo dentro de una red local (LAN).
Si, por ejemplo, pensamos en una red local con un router ADSL, los PCs o equipos conectados a la red tendrán sólo IP privada, mientras que el router tendrá una IP pública (su identificación en Internet) y una IP privada (su identificación en la red local).
Máscara de subred: (Subnet address)
Cifra de 32 bits que especifica los bits de una dirección IP que corresponde a una red y a una subred. Normalmente será del tipo 255.255.255.0
Puerta de enlace: (Gateway)
Es la dirección IP privada de nuestro router.
Servidores DNS: (DNS server)
Las páginas web también tienen su dirección IP pública y es a través de ésta dirección como en realidad nos conectamos a ellas. Pero claro, es más sencillo memorizar o escribir el nombre del dominio (www.google.es) que su dirección IP (216.239.59.104).
Para no memorizar la retahíla de números tenemos los servidores DNS. Un servidor DNS es un servidor en donde están almacenadas las correlaciones entre nombres de dominio y direcciones IP.
Cada vez que cargamos una página web, nuestro equipo (PDA, portátil u ordenador de sobremesa) envía una petición al servidor DNS para saber la dirección IP de la página que queremos cargar, y es entonces cuando hace la conexión.
Probablemente estaréis familiarizados con eso de "servidor DNS primario" y "servidor DNS secundario". El primario es el "principal" y el secundario es el de emergencia que usará nuestro ordenador en caso de que el primario no funcione.
WEP: (Wired Equivalent Privacy)
Es el tipo de encriptación que soporta la tecnología Wi-Fi. Su codificación puede ir de 64 bits hasta 128 bits.
WEP está deshabilitado por defecto.
SSID: (Service Set Identification)
Nombre con el que se identifica a una red Wi-Fi. Este identificador viene establecido de fábrica pero puede modificarse a través del panel de administración del Punto de Acceso.
DHCP:
Tecnología utilizada en redes que permite que los equipos que se conecten a una red (con DHCP activado) auto-configuren los datos dirección IP, máscara de subred, puerta de enlace y servidores DNS, de forma que no haya que introducir estos datos manualmente.
Por defecto la mayoría de los routers ADSL y los Puntos de Acceso tienen DHCP activado.
Dirección MAC: (MAC address - Media Access Control address)
Es el código único de identificación que tienen todas las tarjetas de red. Nuestro accesorio Wi-Fi o nuestro PDA con Wi-Fi integrado, al ser un dispositivo de red, también tendrá una dirección MAC única.
Las direcciones MAC son únicas (ningún dispositivo de red tiene dos direcciones MAC iguales) y permanentes (ya que vienen preestablecidas de fábrica y no pueden modificarse).
Infraestructura:
Modo de conexión en una red wireless que define que nuestro equipo (PDA, portátil u ordenador de sobremesa) se conectará a un Punto de Acceso. El modo de conexión deberá de especificarse en la configuración de nuestro equipo o del accesorio Wi-Fi.
Por defecto viene activado este modo.
Ad-Hoc: (Punto a Punto)
Modo de conexión en una red wireless que define que nuestro equipo (PDA, ordenador portátil o de sobremesa) se conectará directamente a otro equipo, en vez de hacerlo a un Punto de Acceso.
Ad-Hoc es una forma barata de tener conexión a Internet en un segundo equipo (por ejemplo un PDA) sin necesidad de comprar un Punto de Acceso. Para este uso la configuración se dificulta ya que tenemos que configurar en el ordenador que tiene la conexión a Internet un programa enrutador o una conexión compartida.
3. ¿Qué necesito para montar una red Wi-Fi en casa?
La mejor configuración es partir de una conexión ADSL con router, aunque también podremos montar una red Wi-Fi en casa a partir de otras configuraciones (cable, etc.).
Si ya contamos con esto, necesitaremos además:
* Punto de Acceso Wi-Fi.
* Si nuestro ordenador o portatil no incluye WiFi, necesitaremos un accesorio que nos de este tipo de conectividad.
4. Configuración del Access Point
La forma de ajustar los siguientes parámetros dependerá de los fabricantes, así que hablaré de ellos genéricamente.
1. Sacar el AP de su caja y conectarlo a la red eléctrica con el alimentador incluido en la caja.
2. Conectar el AP al router ADSL con el cable cable de red del AP (también incluido en la caja).
3A. Si tenéis DHCP activado en el router ADSL en principio no habrá que configurar ningún parámetro adicional en el AP.
Cómo se si tengo DHCP activado?
Al tenerlo activado, el router asigna automáticamente una dirección IP al equipo que se está conectando, sin necesidad de especificar algunos datos en la configuración de red del equipo (IP, puerta enlace, etc.). Todos estos datos los proporciona el router de forma automática.
3B. Si no tenéis DHCP activado, tendréis que establecer en el AP la IP privada que tendrá, la puerta de enlace (IP del router), la máscara de subred y los servidores DNS.
En todos los Puntos de Acceso se puede entrar al panel de administración a través de un navegador web. Algunos incluyen además un programa de Windows para hacer esta configuración.
En cualquier caso consultar el manual del AP para información detallada.
5. Configuración de nuestro equipo
La configuración de un PDA Palm OS lo veremos en detalle en un próximo tutorial. Para conectar un ordenador portátil o de sobremesa, consulta el manual de usuario para información detallada de la configuración.
Lo más normal es que tengáis una herramienta de gestión de la conexión Wi-Fi, incluida con el accesorio, donde podáis configurar los parámetros necesarios, así como ver la potencia de la señal.
Si tenéis DHCP activado sólo tendréis que abrir este programa, escanear las redes disponibles, seleccionar la vuestra y conectaros a ella. La configuración se realizará automáticamente.
Si tenéis DHCP desactivado tendréis que establecer manualmente la dirección IP de vuestro equipo, la puerta de enlace, la máscara de subred y los servidores DNSs. Después de hacer esto abrid el programa de configuración de Wi-Fi de vuestro equipo o del accesorio que hayáis instalado y seguíd los pasos del párrafo anterior.
6. Consideraciones y consejos sobre alcance y cobertura
El alcance de la señal de nuestra red Wi-Fi dependerá de:
* La potencia del Punto de Acceso.
* La potencia del accesorio o dispositivo Wi-Fi por el que nos conectamos.
* Los obstáculos que la señal tenga que atravesar (muros o metal).
Cuanto más lejos (linealmente) quieras llegar, más alto deberás colocar el Punto de Acceso. Muchos de los actuales APs vienen preparados para poderlos colgar en la pared.
Si quieres llegar lejos, evita también interferencias como microondas o teléfonos inalámbricos.
Si la señal te llega debilitada, utiliza un amplificador de señal o si es posible, monta una nueva antena de más potencia al AP (los Puntos de Acceso de gama baja NO lo permiten) o una antena exterior al accesorio (normalmente sólo para formatos PCMCIA o PCI).
Seguridad en WiFi
En general no tenemos conciencia de lo poco privados que son los datos que circulan por nuestras redes.
Las ventajas de una red inalámbrica no tienen precio, pero la seguridad es un tema clave, si el cable ya es poco seguro, menos seguro es que nuestros datos estén siendo transmitidos en el aire.
Esta serie de artículos tiene el propósito de abrir los ojos sobre este asunto de particular importancia.
¿Tan seguro como el cable?
No.
WEP es la sigla de Wired Equivalent Privacy. Aún para los que no saben mucho inglés se deja entrever el caracter del término. Un lector desinformado pensará: "Si uso ésto, entonces tendré la misma privacidad que en un cable". Lamentablemente no es así.
El primer error consiste en creer que un cable es totalmente seguro. Por diversas razones que no trataremos en detalle aquí, no lo es. Es cierto que varias violaciones a la privacidad de los datos que circulan por un cable requieren intervención física, pero no es el único tipo de vulnerabilidad que un sistema cableado puede presentar. Acuñar un término comparativo como WEP ha sido a mi entender una decisión de marketing con consecuencias lamentables para los usuarios de la tecnología.
Recapitulemos: los cables no son seguros, y se ofrece una tecnología llamada WEP que supuestamente brinda una seguridad equivalente a la de un cable. ¿Es así? Cuando pensamos en violación a la privacidad de una comunicación lo primero que se nos viene a la cabeza es la idea, arrastrada de la era de la telefonía, de la tristemente célebre -especialmente en Argentina- "pinchadura de cable" y ese es el único propósito de WEP, prevenir que alguien "pinche" nuestra comunicación. Sin embargo, veremos que la efectividad de WEP en esta tarea es lamentablemente nula.
WEP en profundidad
Formalmente, WEP es un algoritmo de cifrado criptográfico diseñado para proveer seguridad a los usuarios de redes inalámbricas 802.11 y fue desarrollado por un grupo de voluntarios de la IEEE. La intención es ofrecer seguridad en la red mientras la información fluye de un lado a otro en forma de ondas de radio. WEP fue usado para proteger la privacidad de una comunicación inalámbrica (confidencialidad), prevenir el acceso no autorizado a la red (control de acceso) y prevenir la alteración maliciosa de los datos durante la transmisión (integridad).
La técnica criptográfica utilizada en WEP es el cifrado de flujo (stream cipher) RC4 combinando una clave WEP de 40 bits con un vector aleatorio de 24 bits, conocido como vector de inicialización (IV). Quien envía realiza una operación XOR entre los datos del flujo cifrado con los datos reales para producir el texto cifrado (ciphertext). El paquete combinado con el vector de inicialización combinado con el texto cifrado, es entonces enviado al receptor. El receptor decifra el paquete utilizando la clave WEP y el vector de inicialización adosado.
Es de notar que tanto quien envía como quien recibe debe conocer la clave, por lo cual nos encontramos en presencia de lo que se denomina una técnica criptográfica simétrica.
Lamentablemente WEP no fue sometido a una buena cantidad de revisión antes de ser puesto en producción y esto significó que fallas de seguridad muy serias estuvieran presentes en el protocolo. Aunque la aplicación de WEP puede mantenernos a salvo de husmeadores ocasionales, los hackers experimentados pueden romper las claves de WEP en alrededor de 15 minutos en una red con bastante tráfico. En general WEP es considerado un protocolo quebrado.
La vulnerabilidad de WEP puede atribuirse a:
1) Recuperación de la clave WEP - Se utiliza siempre la misma clave WEP y un vector de inicialización diferente para cifrar los datos. El vector de inicialicación tiene un rango limitado de casi 17 millones de combinaciones. Eventualmente se comenzarán a reutilizar los vectores de inicialización en el flujo de datos, lo que permitirá que un atacante recolecte suficiente información como para quebrar la clave WEP (es decir, revelarla).
2) Descifrado no autorizado y violación de integridad de los datos - Una vez que el atacante obtiene la clave WEP, el mismo adquiere la capacidad de transformar los datos cifrados en datos originales y comprender el significado de los mismos. Utilizando el mismo algoritmo, el atacante puede convertirse en un impostor, utilizando la clave WEP para modificar el texto cifrado y enviar un mensaje modificado al receptor.
3) Pobre administración de las claves - Una clave adecuada se tipea en un dispositivo inalámbrico para habilitar su acceso a la red. Desafortunadamente no existen mecanismos previstos por el protocolo para renovar la clave WEP almacenada. Cada vez que una clave WEP está comprometida (descubierta por un enemigo) es necesario cambiarla para mantener la seguridad. El cambio manual de claves puede ser aplicable en un hogar o un pequeño negocio, sin embargo en un entorno empresarial con miles de dispositivos móviles asociados a la red inalámbrica, este método se vuelve imposible.
Si WEP no sirve ¿Entonces qué hago?
Tras revelarse la naturaleza insegura de WEP aparecieron varias soluciones tratando de emparchar el asunto. Entre las mismas pueden nombrarse el uso de claves WEP más grandes (256 bits, USRobotics, D-Link) y medidas complementarias como control de las direcciones MAC y similares, que en definitiva no solucionan los problemas de fondo.
Afortunadamente la industria reaccionó a tiempo y un nuevo protocolo llamado WPA (Wireless Protected Access) fue creado.
Conectores usados en conexiones de 2.4 Ghz
Para interconectar los elementos en la etapa de RF de los dispositivos WiFi de 2.4 Ghz se utilizan varios tipos de conectores aunque todos deben tener una adaptación de impedancia de 50 Ohm al igual que los cables y antenas utilizados.
Conector N macho para cable tipo RG-58
Conector N macho para cable tipo RG-8
Conector RP-SMA macho para cable tipo RG-58
Conectores RP-TNC macho y hembra para cable tipo RG-58
mda_caz
Como obtener los datos de tu conexion y de tu red
Hay que distinguir entre IP Privada o IP De red, e IP pública o de Internet.
-La IP privada, es la que tiene un ordenador o dispositivo de red dentro de ésta, es decir, el código para localizarlo dentro de una red de área local.
-La IP pública, es aquella que tiene un ordenador o red, para establecer comunicación entre sí y una red de área extensa (WAN - Internet). Esta IP se denomina pública, ya que cuando se establece conexión con otro host, se envía esta dirección como parámetro para que pueda contestar.
¿Pueden ser la IP pública y la privada iguales? En caso de ser un único ordenador que no pertenezca a una red y conectarse a través de un módem o un router en monopuesto, las dos IP´s sí son iguales, ya que la información de red se obtiene directamente del dispositivo que proporciona la conexión.
En caso de tener un router en multipuesto, o una red, estas IP´s difieren.
¿Cómo averiguar cual es mi IP pública?
Muy sencillo, solo hace falta que hagas clic Aqui. Si tu ISP utiliza algún tipo de proxy-caché también aparecerá su IP.
Otros métodos de saber tu IP pública son, sobre un cliente de IRC como por ejemplo mIRC, según conectas a un servidor, te muestra tu Local Host y tu IP:
[09:35] Local host: B-252-46-ADSL.red.retevision.es (62.175.46.252)
Desde mIRC, también podemos usar el comando //say $ip para que nos la muestre (Siempre en una ventana de status, ya que si lo haces sobre un canal, mostrará tu IP en ese canal)
En las opciones de mIRC, en el apartado conexión - local info, también aparece tu dirección IP pública cuando estás conectado a algún servidor.
¿Cómo obtener mi IP privada?
De una manera también muy sencilla. En los casos anteriormente descritos (No estar en red y tener modem, o router en monopuesto) la IP pública y la privada son la misma. En caso contrario, estos son algunos modos de averiguarla:
Mediante MS-Dos: Abre una ventana de ms-dos (Inicio - ejecutar - cmd) y ejecuta el siguiente comando: ipconfig /all
Con este comando obtenemos bastante información, el nombre de nuestro host, la IP privada, la dirección de la puerta de enlace (La IP privada de nuestro router), los servidores DNS, y la dirección física de nuestra tarjeta de red (MAC)
Configuración manual
Para asegurar una carpeta compartida:
1. El uso compartido simple de archivos debe estar deshabilitado. Haga clic en Inicio, Panel de control, Apariencias y temas y, a continuación, en Opciones de carpeta.
2. Haga clic en la ficha Ver. Desplácese hasta la parte inferior de la lista de configuración avanzada y desactive la casilla de verificación Utilizar uso compartido simple de archivos (recomendado). Haga clic en Aceptar.

3. Haga clic en Inicio, Mi PC y, a continuación, encuentre el archivo o carpeta que desea proteger.
4. Haga clic con el botón secundario del mouse en la carpeta compartida que desea asegurar y, a continuación, haga clic en Compartir y seguridad.
5. En la ficha Compartir, haga clic en Permisos.

6. Quite el grupo Todos para evitar el acceso no autorizado. Haga clic en el grupo Todos y, a continuación, en Quitar.

7. Haga clic en Agregar para seleccionar los usuarios que pueden obtener acceso a la carpeta.
8. En el cuadro de diálogo Seleccionar usuarios o grupos, haga clic en Tipos de objetos.
9. Desactive las casillas de verificación Ppios. seguridad incorporados y Grupos y, a continuación, haga clic en Aceptar.

10. Haga clic en Avanzadas.
11. Elija Buscar ahora.
12. Haga clic para resaltar los usuarios a los que desea autorizar el acceso a la carpeta. Una vez que los haya seleccionado, haga clic en Aceptar.
13. A partir de ahora, cada usuario en la lista de permisos necesita obtener el tipo correcto de acceso. Haga doble clic en un usuario y desactive la casilla de verificación Permitir situada junto a Control total. A continuación, seleccione si desea que el usuario tenga acceso de modificación y lectura o sólo de lectura.
14. Haga clic en Aceptar después de establecer los permisos. Vuelva a hacer clic en Aceptar para cerrar el cuadro de diálogo Permisos de la carpeta.
Notas:
• Puede establecer permisos únicamente en las unidades con formato para utilizar el sistema de archivos NTFS.
• Si las casillas de verificación en el cuadro de diálogo Permisos no están disponibles, los permisos se han heredado de la carpeta principal.
• Para cambiar permisos, debe tratarse del usuario que ha creado la carpeta compartida o tener permiso del mismo.
• Los grupos o usuarios con permisos de control total para una carpeta pueden eliminar archivos y subcarpetas en dicha carpeta, independientemente de los permisos que los protegen.
Fuente trucoswindows.net
17 agosto 2011
10 reglas a tener en cuenta en la seguridad WiFi
Intentar reducir la inseguridad de WiFi o cualquier otro tipo de tecnología de red en sólo 10 puntos es una utopía, sin embargo nunca está de más utilizar esta lista como base en nuestras instalaciones.
Regla 1: Discreción
Evite anunciar innecesariamente la presencia de su instalación WiFi. Asegúrese de cambiar el SSID de sus equipos y no dejar el que viene de fábrica. También si es posible, deshabilite la baliza (beacon) SSID.
Procure instalar las antenas de punto de acceso (AP) y los niveles de potencia de los equipos para evitar la llegada de señal a áreas donde la cobertura no es deseada ni requerida.
Regla 2: Protéjase de la clonación
Hoy día es fácil "convertir" un dispositivo para que se presente como otro dispositivo (impersonation). Los dispositivos perdidos o robados son también una amenaza. El filtrado por direcciones de Control de Acceso de Medios (MAC) son un método de autenticación que no puede utilizarse en forma individual. Siempre debe ser acompañado de un método de autenticación independiente de los dispositivos, como los nombres de usuarios y contraseñas, directorios de red existentes u otros esquemas de autentificación.
Regla 3: Cifre los datos
Desear privacidad es algo normal. Para ésto, los datos transmitidos inalámbricamente deben ser cifrados. El cifrado básico provisto por WiFi, conocido WEP, es relativamente débil en todas sus formas y su mantenimiento es costoso e ineficiente. En forma complementaria a este método es aconsejable utilizar tecnologías probadamente eficaces en redes como IPSec con cifrado 3DES. Siempre procure utilizar esquemas de seguridad estandar que faciliten la interoperabilidad.
Regla 4: Filtre los datos
Esta regla en realidad no es exclusiva de las redes inalámbricas, pero es útil recordarla aquí: Limite y controle a donde puede ir el tráfico de la red inalámbrica. Un firewall es la herramienta ideal para esta tarea. Si la red inalámbrica va a ser usada para un propósito determinado, como el acceso a recursos empresariales específicos, entonces configure filtros de paquetes para que los datos que provienen de la red inalámbrica no puedan llegar a lugares indeseados.
Regla 5: Limite el acceso físico a los puntos de acceso
Evite emplazar APs en escritorios u otros lugares que pueden ser fácilmente accedidos. Visitantes curiosos, inescrupulosos o empleados descuidados pueden fácilmente mover, reemplazar o resetear los APs. La seguridad no puede garantizarse si no se cuida este punto.
Regla 6: Mantenga los ojos abiertos
Monitoree activamente las configuraciones de los AP. No es suficiente con configurar un AP correctamente. Una vez configurado, el AP debe permanecer apropiadamente configurado. Considere que es fácil para alguien ejecutar un reseteo de hardware en un AP que está colocado en un escritorio o el techo. Al monitorear activamente la configuración del AP, puede asegurar que el AP es automáticamente reconfigurado ante eventos de ese tipo que pudiesen ocurrir.
Regla 7: Controle los equipos clandestinos
En muchos lugares los APs pueden ser fácilmente instalados por empleados e intrusos y atentar contra las políticas de seguridad de la red. Mantener una política activa de detección de transmisiones WiFi con software de tipo sniffer es un requerimiento operacional crítico para la seguridad
Regla 8: Extreme la atención si no usa puntos de acceso
En una red inalámbrica operando en modo Ad Hoc (o peer to peer), un intruso puede filtrarse y obtener acceso a la red simplemente usando un cliente legítimo cono un punto de entrada. Los productos conocidos como personal firewall o software firewall complementados con otras herramientas de administración de red que activamente rastreen y administren al cliente antes de permitirle el acceso mediante la LAN inalámbrica son una buena prevención.
Regla 9: Controle el uso de ancho de banda
El no cumplir esta regla lo expone a ataques de negación de servicio (DoS) o una ineficiente utilización del ancho de banda en el mejor de los casos. Hay varias maneras de regular la utilización del ancho de banda pero debe tener en cuenta que los equipos WiFi más básicos no dan ninguna solución en este punto. Esto en realidad no es un problema si ubica esta funcionalidad en otra parte adecuada de su red.
Regla 10: El tiempo es oro
Siempre que sea posible, implemente políticas de administración en tiempo real. En muchas ocasiones las redes WiFi están ampliamente distribuidas. Por ejemplo abarcan campus enteros e incorporan múltiples sitios globales. Las políticas de seguridad (p.ej. listas de usuarios validados o derechos de acceso) naturalmente cambiaran. Estos cambios deben verse reflejados en tiempo real a través de la red inalámbrica para reducir la ventana de oportunidades para la intrusión, y más importante aún, facilitar el inmediato cierre de las brechas de seguridad detectadas.
mda_caz
Breve resumen del funcionamiento de TCP-IP
He querido preparar este pequeño resumen debido fundamentalmente a los posibles desconocimientos por parte de los usuarios de su funcionamiento y debido a que nunca se debe estar jugando con los parámetros del TCP sin saber qué es lo que se está tocando. Igualmente, Microsoft ha intentado ayudar al usuario final, poniendo una serie de "Asistentes" a su disposición. Pero el problema que veo en estos Asistentes, es que el utilizarlos "conjuntamente" con modificaciones manuales posteriores a los parámetros del TCP, puede dejar inoperativa nuestra maquina.
Estos asistentes están muy bien para el usuario final. Pero precisamente para eso: el usuario totalmente final, es decir, aquel usuario que nunca va a entrar en los parámetros del TCP a modificarlos.
Un porcentaje muy alto de gente, tiene, o bien, mínimos conocimientos del TCP y se arriesga a andar tocando parámetros, o tiene un amigo que a su vez ha leído que..... (el típico 'experto' no se sabe en qué, o bien, se encuentra publicados en el web cosas a las que nunca debería hacer caso.....
Entiendo igualmente que Microsoft, y esto sirva como crítica a ellos, nunca ha terminado de ajustar estos asistentes. Si se utilizan debería impedirse el acceso manual a las configuraciones TCP, o bien quedar lo suficientemente ocultas para que ya no pueda modificarse manualmente excepto por un experto.
En particular, y aunque parezca mentira, existen dos grandes caballos de batalla: la implementación del NetBios sobre TCP-IP (responsable de "ver" los otros equipos en la red) y la implementación de la conexión compartida a Internet (ICS - Internet Connection Sharing).
Vamos a repasar un poco los conceptos...
Los puertos de números bajos: inferiores al 1024, están reservados para el TCP-IP y normalmente tienen nombre propio: el 21 es el FTP, el 23 el telnet, el 80 es el servidor web... etc).
Los puertos superiores quedan libres pudiendo utilizarles cualquier aplicación y para cualquier uso.
Esta dirección es de 4 bytes. Cada byte, puede tener un numero desde 0 a 255. Y normalmente la representación normal de esta dirección es por los 4 números en decimal anteriores, separados por puntos. Por ejemplo: 192.168.0.1
El numero 255 queda reservado normalmente para direcciones de broadcasting (direcciones genéricas a toda una subred, y por ahora debemos obviarla).
Debe existir una dirección IP en cada interfase de red. Una interfase de red, es una tarjeta de red, o un módem en comunicación telefónica, o un simple cable de conexión entre PCs, por ejemplo en el puerto paralelo, que vaya a realizar una comunicación IP.
Si la máscara está mal en algunos de los equipos, pueden suceder problemas de todo tipo.
Por ejemplo, la dirección 192.168.0.1 con mascara 255.255.255.0 indica que son alcanzables en la subred local todas las maquinas de dirección 192.168.0.x (siendo x cualquiera) y que cualquier otra maquina es alcanzable únicamente enviando el paquete al gateway por defecto.
Quien quiera pormenorizar en este tema, puede verse el manual "Fundamentos del TCP-IP", del cual soy autor, y que he puesto a vuestra disposición en repetidas ocasiones.
Cuando estamos viendo una página web por ejemplo, los datos que vemos han viajado en un socket. Este socket se ha establecido entre la máquina origen (la dirección IP de www.microsoft.com, por ejemplo), y el puerto 80 (que es el puerto de los servidores web), y la dirección IP de la máquina destino (nuestra IP) y un puerto cualquiera que el navegador ha seleccionado en ese momento del rango de los puertos libres en nuestra máquina.
Pero tal y como visto anteriormente, nuestra máquina solo entiende de direcciones IP. Por tanto, es necesario que alguien traduzca el nombre en la dirección IP. Ese "alguien" es un servidor DNS (Domain Name Solver).
Normalmente, nuestro TCP, debe tener asignado la dirección IP del DNS, es decir qué máquina de internet (o intranet) nos va a resolver los nombres. Cada vez que a nuestra máquina le digamos un nombre, lo primero que hará será consultar al DNS para tener su dirección y poder referirse a ella por dirección.
Todos los nombre de Internet, deben localizarse en un DNS. Por ello, cuando nos conectamos a Internet, o bien hemos configurado los DNS de nuestra conexión telefónica, o bien nuestro proveedor de acceso a internet (ISP) nos lo puede asignar, al igual que nos asigna dirección IP, en el momento de establecer la comunicación.
El DNS de nuestro ISP, evidentemente no tendrá todas las direcciones de Internet, pero para aquellas que no tenga, tiene a su vez las direcciones de otros DNS a los cuales les reenvía (forwarding) la pregunta.
Al final, sea quien sea el que tiene la dirección real, el caso es que a nuestra máquina le llegará y por tanto, nuestra máquina (mejor dicho el programa que lo necesita en ese momento), a partir de entonces podrá referirse por dirección al otro PC o al otro servidor.
Hemos comentado que la dirección IP debe ser única en Internet. Pero por desgracia, no existen suficientes direcciones IP para que cada uno de nosotros tengamos una asignada. Y menos, si queremos distribuir y racionalizar esto un poco, es decir, distribuir las direcciones IP por rangos.
Por ello, los proveedores de Internet, suelen tener asignado un rango de direcciones, y lo normal es que los PC's no tengan dirección IP en la conexión telefónica. El proveedor de Internet, tiene entonces un servidor DHCP que nos dará una dirección en ese momento, de su rango de direcciones libre. Ese servidor DHCP, igualmente almacena y guarda en un fichero, a quien le ha dado la dirección IP al objeto de poder ser consultado en cualquier auditoría).
Por ello, se debe convertir de nuevo, la dirección IP destino en la dirección MAC (la dirección física de la tarjeta destino comentada anteriormente).
Precisamente el protocolo APR mencionado anteriormente, lo utiliza, entre otras cosas, el propio TCP-IP para tener las direcciones MAC o bien de las maquinas destino a las cuales queremos alcanzar, o bien la dirección MAC del gateway o puerta de enlace de nuestra subred con la red externa o internet.
* Lo anterior es básicamente la implementación del TCP-IP bajo internet, o bien los conceptos con los que nos vamos a manejar a partir de ahora.
Existe una segunda implementación (que no es posible utilizar por internet), de la implementación LM (Lan Manager, definida por IBM a principios de la década de los 80), que nos permite utilizar el TCP-IP en las intranet, o bien en las redes domesticas. La implementación de Lan Manager se hace con la resolución de nombre NetBios sobre TCP-IP. Es decir, es un protocolo llamado NetBios y que se encapsula en mensajes TCP.
(para entender el tema del encapsulado, baste un pequeño ejemplo -y muy basto-, ¿es posible viajar el coche desde Madrid a New York?.... Pues sí: comienzo mi viaja en coche hasta la costa, allí meto el coche en un barco ('encapsulo'), atravieso el Atlántico, llego al puerto, saco el coche ('desencapsulo') y continúo hasta mi destino).
Con lo que hemos visto, supongo que hemos comprendido un poquito como funciona: tenemos un interfase de red (el modem) sin dirección IP. Al conectarnos, solicita de un servidor DHCP una dirección IP, así como los DNS's si estos no estuviesen configurados.
Según recibe la dirección IP en la nueva interfase de red, Windows cambia automáticamente las rutas de envío. Esto puede verificarse ejecutando el comando:
route print
antes y después de la conexión.
Acabo de conectarme e Internet y la salida de ese comando me informa de:
Active Routes:
| Network Destination | Netmask | Gateway | Interface | Metric |
| 0.0.0.0 | 0.0.0.0 | 62.37.149.2 | 62.37.149.2 | 1 |
| 62.36.208.19 | 255.255.255.255 | 62.37.149.2 | 62.37.149.2 | 1 |
| 62.37.149.2 | 255.255.255.255 | 127.0.0.1 | 127.0.0.1 | 1 |
| 62.255.255.255 | 255.255.255.255 | 62.37.149.2 | 62.37.149.2 | 1 |
| 127.0.0.0 | 255.0.0.0 | 127.0.0.1 | 127.0.0.1 | 1 |
| 192.168.0.0 | 255.255.255.0 | 192.168.0.1 | 192.168.0.1 | 1 |
| 192.168.0.1 | 255.255.255.255 | 127.0.0.1 | 127.0.0.1 | 1 |
| 192.168.0.255 | 255.255.255.255 | 192.168.0.1 | 192.168.0.1 | 1 |
| 224.0.0.0 | 224.0.0.0 | 62.37.149.2 | 62.37.149.2 | 1 |
| 224.0.0.0 | 224.0.0.0 | 192.168.0.1 | 192.168.0.1 | 1 |
| 255.255.255.255 | 255.255.255.255 | 192.168.0.1 | 192.168.0.1 | 1 |
Esta tabla de rutas indica por dónde saldrán nuestro mensajes IP. La manera de leerla es desde abajo hacia arriba.
Localizamos desde abajo a arriba, las líneas que tienen como gateway el 127.0.0.1 (que es el 'localhost', es decir la dirección de 'loppback' de nuestra propia maquina.
La primera entrada que encontramos es la que tiene como IP 192.168.0.1 (curiosamente, la dirección IP de mi tarjeta de red).
En la línea anterior, nos indica que todos los paquetes a la dirección 192.168.0.x (pongo una x ya que la mascara es 255.255.255.0) saldrán por el gateway 192.168.0.1 que es mi tarjeta de red. Es decir, para mi red local, la salida de los paquetes IP es por mi tarjeta de red.
Continuando, vemos que el siguiente 127.0.0.1, pertenece a la dirección 127.0.0.0. Esta entrada se ignora ya que es el propio 'loopback' local. Es decir el que se utiliza normalmente entre aplicaciones, que a pesar de ejecutarse en la misma máquina, se comunican entre ellas vía TCP-IP, como si estuviesen en máquinas diferentes.
Ascendiendo en la lista, nos encontramos que el siguiente 127.0.0.1, pertenece a la dirección 62.37.149.2. Curiosamente es justo la dirección IP que nos acaba de dar nuestro proveedor de Internet (ISP).
Se puede verificar esto, ejecutando el comando:
ipconfig /all
Bien, ascendiendo hacia arriba, ignoramos todas las que tienes máscara 255.255.255.255, y la primera que queda es: 0.0.0.0 (con máscara a ceros) sale precisamente (gateway) por la dirección IP de mi interfase de conexión a Internet (modem). Esto indica que cualquier dirección que no haya sido enviada antes (es decir, cualquier otra que no sea mi red local), saldrá por el modem.
*****************************
Bien, lo visto en estas líneas, puede parecer un poco pesado y un poco raro. Pero es importantísimo cuando tenemos mas de una interfase de red, el saber leer correctamente la tabla de rutas.
Esta tabla que acabamos de ver, puede modificarse mediante el comando "route". Pueden añadirse y quitarse rutas de red. Si ejecutamos:
route /?
nos dará la sintaxis completa.
*****************************
Lo importante de lo que hemos visto hasta ahora, es que estos conceptos que hasta el momento los he centrado en Internet, no solo son para Internet. Son para cualquier red TCP-IP (incluida nuestra posible red local).
La pregunta que surge es: yo he instalado W98 (o W2000), no he dado ninguna dirección IP, no sé ni lo que es un servidor de direcciones DHCP y que yo sepa no existe en mi red, y curiosamente me funciona todo ¿como es eso?....
Bien, la respuesta es sencilla: Microsoft, a partir de W98 (y superiores) implementó el concepto de 'Autonet Configuration'. Este mecanismo lo que hace, es que cuando no hay dirección IP, investiga en la red para localizar un servidor DHCP. Si no lo encuentra en los primeros tres intentos, se "inventa" un dirección IP cualquiera en el rango de direcciones 169.254.x.y de clase B (es decir, con mascara 255.255.0.0) y para evitar que esa IP inventada ya exista, investiga en la red mediante el protocolo ARP si ya está duplicada. Si estuviese, se "inventa" otra y repite el proceso.
De esta manera, nuestra red siempre tendrá direcciones IP dentro del mismo rango de direcciones (por tanto lo PC's se verán entre ellos,... pero eso lo veremos más adelante...) y no hemos tenido que configurar nada.
Por supuesto, las direcciones que hemos visto hasta ahora:
192.168.0.x (clase C: es decir mascara 255.255.255.0)
169.254.x.y (clase B: es decir mascara 255.255.0.0)
Y esta otra:
10.x.y.z (clase A: es decir mascara 255.0.0.0)
Son direcciones "reservadas" en Internet. Es decir, no puede existir ninguna máquina en Internet con estas direcciones. Por tanto, son las candidatas primeras a utilizar en nuestra red local.
Si queremos eliminar esta demora, simplemente asignando a los PCs de nuestra red alguna de las direcciones (evidentemente dentro del rango de direcciones) que hemos comentado antes, nos ahorraremos ese tiempo en arrancar el PC.
NOTA: Si tenemos instalado el ICS (conexión compartida a Internet en W98SE o WME o W2000), no deben asignarse direcciones IP ya que automáticamente la maquina que comparta el modem se convierte en servidor DHCP, colisionando por tanto con las configuraciones manuales que podamos asignar. Más adelante veremos en profundidad el ICS.
Articulo escrito por: José Manuel Tella LLop
Comandos de red tipicos
Los comandos de red sirven para detectar el funcionamiento de una red de árealocal e Internet con respecto a la información que se transmite, los ejecutamosdesde la consola de comandos
(Inicio->Ejecutar y luego escribimso cmd y dmaos enter)
Ping: Nosinforma del estado de un host. Es necesario permitir paquetes ICMP para sufuncionamiento.
- Ping -t: se hace ping hasta que que pulsemos Ctrl+C para detener los envíos.
- Ping -a: devuelve el nombre del host.
- Ping -l: establece el tamaño del buffer. Por defecto el valor es 32.
- Ping -f: impide que se fragmenten los paquetes.
- Ping -n (valor): realiza la prueba de ping durante un determinado numero deocasiones.
- Ping -i TTL: permite cambiar el valor del TTL. TTL seria sustituido por elnuevo valor.
- Ping -r (nº de saltos): indica los host por los que pasa nuestro ping.(máximo 9)
- Ping -v TOS: se utiliza en redes avanzadas para conocer la calidad delservicio.
- Tracert -d: no resuelve los nombres del dominio.
- Tracert -h (valor): establece un nº máximo de saltos.
- PatchPing -h (nº de saltos): nº máximo de saltos.
- PatchPing -n: no se resuelven los nombres de host.
- PatchPing -6: obliga a utilizar IPV6
- Ipconfig /all: ofrece información detallada sobre todas las t. de red yconexiones activas.
- Ipconfig /renew: renueva petición a un servidor DHCP
- Ipconfig /release: libera la Ip asignada por DHCP
- Ipconfig /registerdns: registra todos los nombres DNS
- Ipconfig /flushdns: borrar todas las entradas DNS.
- Net Send: Envía un mensaje a traves del servicio mensajero
- Net Start: Inicia un servicio de Windows
- Net Stop: Detiene un servicio de Windows
- Net Share: Indica que recursos comparte la maquina
- Net View: Indica a que máquinas se tiene acceso mediante la red
- Net Sessions: Indica quienes han entrado en nuestros recursos compartidos
- Net Time * /SET: Sincroniza la hora con una maquina de la red
- Net User: Crea o elimina usuarios
- Net Localgroup: Crea o elimina grupos
- Netstat -a: nos muestra todas las conexiones y puertos.
- Netstat -e: muestras las estadísticas Ethernet
- Netstat -n muestra direcciones y puertos en forma de numero.
- Netstat -o: muestra que programa esta asociado a la conexión activa
- Netstat - p (protocolo): permite especificar que protocolo se desea ver.TCP/UDP
- Netstat -s: muestra estadísticas clasificas por protocolo.
- Nbtstat -c: lista los nombres Netbios y los relaciona a una IP.
Route: muestra ymodifica la información sobre las rutas IP del equipo.
- Route PRINT: muestra la tabla completa de rutas
- Route ADD (red_destino) MASK (mascara_destino) (puerta de enlace) [METRICmetrica] [IF interfaz]: Añade una ruta. Con el modificador -p (route add -p ...)hace la ruta persistente, de manera que se mantendra aunque se reinicie elequipo.
- Route DEL (red_destino) MASK (mascara_Destino) [puerta de enlace]: Eliminala ruta especificada. Admite caracteres comodines.
- Route CHANGE (red_destino) MASK (mascara_destino) (IP_salida/siguientesalto) [METRIC metrica] [IF interfaz]: Modifica la metrica, o la puerta deenlace en una ruta existente
NOTA: parametros entre parentesis () sonobligatorios y entre corchetes [] son opcionales.
Netsh se puede utilizar entre otras cosas paracambiar los parámetros de la red desde linea de comandos.
ejemplo defuncionamiento, que podría colocarse en un archivo bat:
netsh interfaceip set address name=LAN source=static addr=192.168.1.4 mask=255.255.255.0gateway=192.168.1.1 gwmetric1
netsh interface ip set dns name=LANsource=static addr=80.58.0.33
netsh interface ip add dns name=LANaddr=80.58.32.97
Como abrir puertos en un Router 3Com 812 via http
Para empezar tendremos que introducir la IP del router en el navegador para acceder a la pagina web de configuración de este.
Para hacer login en el router utlizaremos como usuario adminttd, root! o admintde y como password adminttd, root! o admintde.
Una vez dentro de la web de configuración pincharemos en la opción Configuration del menú principal que hay en la izquierda y luego elegimos la opción Remote Site Profiles y pulsaremos el boton Modify.
Pulsamos Next y dentro de la pantalla IP, donde la casilla NAT debe estar activada pulsamos en TCP o UDP dependiendo del tipo de puerto que vamos a abrir, y se abrirá la ventana para poder abrir el puerto que necesitamos y en donde se solicitan 3 datos.
- Public TCP Port: Aquí indicamos el numero del puerto que va abrir el router de cara a Internet, es decir en la parte publica.
- Private IP Address: Es la dirección IP del equipo al que se le va a enviar la información que desde internet se envie al puerto Publico antes mencionado.
- Private TCP Port: Este es el puerto del pc antes indicado y donde el router enviara la información enviada por un ordenador desde internet al equipo designado dentro de nuestra LAN privada.
Por último, guardaremos la configuración y haremos un reset al router para que se apliquen los cambios.
Fuente trucoswindows.net





