miércoles, agosto 24, 2011

Como bloquear paginas en HTTPS en Zentyal


Este problema es recurrente para los administradores de redes que utilizan proxys con Squid para controlar las paginas que se acceden a Internet. Normalmente uno bloquea una pagina vía las reglas del proxy, pero esto no aplica a paginas https como facebook, gmail y otras, ya que el proxy no puede bloquear en https, debido a que este va encriptado y no lo puede diferenciar. Además de lo expuesto anteriormente no podemos bloquear todo el trafico https por el tema de acceso a paginas importantes como Bancos, servicios publicos, etc. Aqui explicare como bloquear en especifico facebook vía el firewall de Zentyal.

Obtener IPs de Facebook y creando objeto facebook

Para obtener las ips de facebook es necesario realizar un ping a las direcciones:

facebook.com
www.facebook.com
login.facebook.com
De esto se obtienen 3 ips de las cuales debemos obtener sus rangos, para eso existe http://whois.arin.net/ui, y creamos un objeto llamado facebook con estos rangos como vemos en la siguiente imagen.
Creando servicio HTTPS

En la seccion de servicios creamos el servicio https como se ve en la siguiente imagen.

Creando la regla de firewall

En el firewall de Zentyal, en la zona filtro para reglas internas, creamos una regla como la siguiente:

Y con esto facebook via https no debería esta permitido, verifica esto en el logs de firewall.

lunes, noviembre 23, 2009

Alta disponibilidad y sincronizacion de configuraciones



Objetivos

En este documento se mostrara la forma de implementar un cluster Activo/Pasivo con replicacion de configuración, todo esto de manera simple, sin necesidad de particiones o características especiales del núcleo de Linux.

Escenario

El escenario se muestra en la figura siguiente:








Es necesario mantener una IP virtual activa, la 192.168.100.20, por la cual se prestaran los servicios, ademas es necesario mantener sincronizado ciertos archivos de configuración, esto se realizara usando ssh y unison.


IP Virtual

Para la creación y mantencion de la IP virtual, es necesario tener instalado el paquete ucarp:

sudo apt-get install ucarp

ucarp es una aplicación de espacio de usuario que controla una Ip virtual entre distintos nodos, es una variante de vrrp pero totalmente libre de patentes.

Configurar ucarp en el Servidor Primario

El primer paso es crear los scripts de inicio y parada de ucarp, o sea cuando un nodo ucarp pasa a estado máster se ejecuta el script de inicio y cuando el nodo pasa a estado backup se ejecuta el script de parada. Desde el script de inicio es necesario activar la IP virtual y ademas se pueden activar servicios necesarios para servir desde la IP virtual. Desde el script de parada es necesario desactivar la IP virtual y desactivar los servicios dados por la IP virtual.
El segundo paso es activar el ucarp desde la consola, esto también se puede hacer desde el inicio de Linux.

Paso 1

En el Servidor Primario y Secundario
sudo nano /etc/vip-up.sh
#!/bin/bash
/sbin/ifconfig eth0:1 192.168.100.20/24 up
/etc/init.d/asterisk start

sudo nano /etc/vip-down.sh
#!/bin/bash
/sbin/ifconfig eth0:1 down
/etc/init.d/asterisk stop

Paso 2

En el Servidor Secundario

ucarp -i eth0 -s 192.168.100.4 -v 10 -p secret -a 192.168.100.20 --upscript=/etc/vip-up.sh –downscript=/etc/vip-down.sh
[INFO] Local advertised ethernet address is [54:52:00:14:a6:80]
[WARNING] Switching to state: BACKUP
SIOCSIFFLAGS: Cannot assign requested address
[WARNING] Spawning [/etc/vip-down.sh eth0]

En el Servidor Primario

ucarp -i eth0 -s 192.168.100.3 -v 10 -p secret -a 192.168.100.20 --upscript=/etc/vip-up.sh --downscript=/etc/vip-down.sh -P
[INFO] Local advertised ethernet address is [54:52:00:14:a6:80]
[WARNING] Switching to state: MASTER
[WARNING] Spawning [/etc/vip-up.sh eth0]


Con esto el servidor Primario quedara con la IP Virtual activa y el Secundario queda como Backup.

Paso 3

Para que ucarp arranque al inicio del sistema operativo es necesario agregar el comando de ucarp al arranque:

sudo nano /etc/rc.local
ucarp -i eth0 -s 192.168.100.3 -v 10 -p secret -a 192.168.100.20 --upscript=/etc/vip-up.sh --downscript=/etc/vip-down.sh -P

miércoles, julio 08, 2009

Felicitaciones a Universidad de Chile, importante despues de 9 campeonatos sin ganar, ademas con esto superan a Universidad Catolica en titulos en los ultimos 30 años, recorda que Cobreloa tiene esa edad, con eso se convierte en el tercer equipo de Chile, y como dicen ser tercer es perder. Tal motivo les envio esta pequeña estadistica.

Campeones los ultimos 30 años del Futbol Chileno

Equipo(Insigna proporcional a la cantidad de titulo)

Titulos ultimos 30 años (1979-2009)

Colo Colo

17 Titulos

Cobreloa

8 Titulos

Universidad de Chile

6 Titulos

Universidad Catolica

5 Titulos



miércoles, mayo 28, 2008

Netkit: Virtualizacion de red para los pobres

Hola de nuevo, ahora tocare un tema mas especifico, el cual es la virtulizacion de sistemas operativos, este se refiera a la posibilidad de correr una parte o todo un sistema operativo sobre otro, osea tener dos "computadores" en uno.

¿pero como se logra esto?

esto se logra engañando al sistema operativo virtualizado haciendole cree que corre sobre hardware. esto se logra tomando todas las señales que envia el sistema operativo virtualizado al hardware y desviarlas via un programa al sistema operativo local para que las realice, mejor vamos a una grafica para entender mejor la idea.

SOV


v
Interprete

v
SOL


v
Hardware

ahi se ve como el sistema operativo virtualizado envia las intrucciones que toma el interprete las traduce de forma que el sistema operativo local las entienda y este las envia al hardware. para las respuestas de hardware es lo mismo pero al reves.

¿Que sistema de virtulizacion usaremos?

Usaremos UML(user mode linux) el mejor sistema de virtulizacion y que ademas esta incluido en la fuentes del kernel desde las ultimas versiones 2.4. este sistema de virtulizacion solo sirve para correr Linux sobre Linux.
Aunque UML es muy facil de ocupar e instalar mejor usaremos una variante de este especialmente diseñado par virtulizar redes NetKit. Netkit es una serie de script que se ocupan en conjunto con UML para facilitar tanto la creacion de maquinas virtulaes(sistemas operativos virtulizados) como todo lo necesario para conectarlos en una red(switch virtuales).

¿pero que puedo hacer no esto?

de todo lo posible en redes, desde crear una red lan hasta multiples sistemas autonomos corriendo BGP(vease documentacion netkit.org) y esto corriendo solo en un computador normal(ejemplo el mio es solo un duron de 1.4GHz y 256MB de ram).

¿pero como lo hago?

Instalacion

la instalacion de Netkit es muy facil y las dependencias son comandos estardares de GNU/Linux:

-descarga las fuentes desde Netkit.org
-Descomprime todo.
-ahora en la cosola debes agregar esto al PATH para que puedas despues encontrar los comando(y se encuentren entre ellos)
export NETKIT_HOME=/home/foo/netkit2
export MANPATH=:$NETKIT_HOME/man
export PATH=$NETKIT_HOME/bin:$PATH

-luego corre el archivo de verificacion de la instalacion
./check_configuration.sh
y si todo esta bien estamos listos

¿pero que es todo esto?

Ahora te voy a explicar bien que es UML. UML es un kernel modificado para poder correr sobre otro kernel, pero para el kernel pueda hacer algo necesita un sistema de ficheros, archivos y programas. al descargar netkit-2.4.tar.bz2 descargas el kernel modificado y las herramientas para crear redes, ya l descargar netkit-filesystem-F3.0a.tar.bz2 descragas el sistema de ficheros.

¿como lo ocupo?

Bueno si la instalacion te sali perfecta, para crear una maquina virtual solo debes usar el comando
vstart [nombre_MV] [Interface_de_red]
y tendras otro "computador corriento. para detenerlo
vhalt [nombre_MV]

¿pero como creo una red?

eso es muy facil, supongamos que queremos conectar los maquinas virtuales pc1 y pc2

PC1<------switcha------>PC2

vstart pc1 eth0=A
vstart pc2 eth0=A


y listo puedes hacer ping y ver que las maquinas se comunican y listo.


¿y que hago despues?

bueno puedes crear redes mas complejas. mira la documentacion en netkit.org y podras ver un gran numero de posiblidades.

Espero incluir unas configuraciones mas complejas en el foro asi que esperen


pd: si quieren algun tema en especial de redes pidan haber si puedo hacer algo
_________________
Quienes son capaces de renunciar a la libertad esencial a cambio de una pequeña seguridad transitoria, no son merecedores ni de la libertad ni de la seguridad.

martes, noviembre 13, 2007

Prueba

Estoy probando Flock

Blogged with Flock

lunes, abril 09, 2007

configurando la red



una de las cosas mas importantes para poder usar una PC es configurar la red. en linux se puede hacer de distintas maneras, via interface grafica, la manera fome, o via consola, linea de texto. el comando para esto es ifconfig. ejemplo practico. tienes una tarjeta de red tipica, osea ethernet 10/100MB y reconocida por el sistema, y quieres conectarte a la red con la siguientes datos:

Direccion:10.0.0.3
mascara:255.255.255.0
puerta de enlace:10.0.0.1

muy facil abres la consola, y tecleas el siguiente comando:

ifconfig eth0 10.0.0.3 netmask 255.255.255.0

despues para la puerta de enlace

route add -net 0.0.0.0 netmask 0.0.0.0 gw 10.0.0.1

para ver si esto funciona usamos ping, primero a nuestra puerta de enlace y despues a la red de de redes Internet ping 10.0.0.1 ping www.ucv.cl y llegan los paquetes es que estamos bien.

Linux a dolor: nacer, vivir y morir en GNU/Linux II



Eligiendo una distro y como conseguirlas.



¿busque en internet pero hay muchos linux no se cual elegir?

bueno esa es la primera duda que aqueja a todos los principiantes, que distro ocupar. Como ya dije depende de la persona cual distro ocupar, pero igual les puedo dar unos consejos, no se si son buenos, para poder elegir la distro.

1- ¿para que la quiero?

Bueno si la quieres para uso hogareño o de oficina y ademas eres nuevo en GNU/Linux desde mi perpectiva Mandriva, mi distro, y Suse corren con ventaja ya que ambas son faciles de instalar, tienes instaladores graficos muy claros, estan hechas para ser faciles de administrar y ocuparlas a es nivel. Otra que asoma como buena alternativa es Ubuntu aunque yo cro que bien con pocos progras, al referir pocos me refiero a 1000, ejemplo mandriva trae cerca de 3000 programas. Quieres montar mi servidor web o como estacion de programacion, aqui Debian y Fedora son las que cumples mejor los requisitos.

2-¿existen usuarios que me puedan ayudar con mi distro?

aunque todas cosas en GNU/Linux se pueden hacer en casi cualquier distro, depende la distro como se hace. a lo que me refiero es que si vas a instalar alguna distro debes por lo menos alguien cercano que ocupe la misma distro que tu para que te apoye o se apoyen mutuamente.

Linux a dolor: nacer, vivir y morir en GNU/Linux




Hola este es el comienzo de una serie de articulos sobre GNU/Linux desde temas basicos hasta cosas bien avanzadas en redes

lo de rigor ¿que es GNU/Linux? Bueno GNU/Linux es un sistema operativo libre compuesto por programas desarrollados bajo el proyecto GNU y el nucleo Linux desarrollado por Linus Torvalds.


GNU/Linux viene normalmente en forma de distros, las cuales son diferentes colecciones de programas que funcionan sobre este sistema operativo, estas se diferencian en que estan dirigidas a distintos usuarios, desde novatos hasta usuarios expertos. algunas son gratuitas y otras son de pago, las mas famosas son: Debian, Red Hat, Mandriva, Slackware, Gentoo, Suse, Fedora, Ubuntu y muchas pero muchas mas.


Pero ¿que puede hacer GNU/Linux por mi? bueno eso dependen para que lo necesitas ya que puede hacer casi todo, bueno no cocina ni hace el aseo, pero desde lo tipico de una pc hogareño, reproducir multimedia, navegar en internet, editar documentos y mas, hasta poder correr sobre una supercomputadora, tambien sobre una tostadora jejejeje.


Pero bueno esta es una pequeña introduccion, no es muy buena pero es algo, al facinante sistema operativo GNU/Linux.

jueves, enero 19, 2006

PF - 20 Medidor de Tasa de Errores - Wandel&Goltermann


- Protocolos/Interfaces: G.703, G.821,G.823, V.11, V.35.
- Saída para Impressora: V.24.
- Memória para 8 medições.
- Faixa de Atuação: 64kbit/s.
- Apresentação dos Resultados: BER, histogramas, frequency OFF-SET.
- Tipos de medições: looped back, end-to-end.
- Código do Bem:
MDE030, MDE031, MDE032, MDE033, MDE045,
RDG930, RDG931, RDG932, RDG933.
Mediciones de canales de datos.

La tarea asignada es medir la relación de error binario (BER) de 2 canales de datos de 64K a través de interfaces V.35. estos canales vienen de un mux Nokia que los extrae de una portadora digital E1( 2Mb app.).
El equipo de medición ocupado es un PF-20, este mide el BER, en las próximas notas se describirá con detalles, un cable que pasa de V.11, conector del PF-20, a V.35.

Las mediciones fueron:

Canal 8:
Total segundo = 57640 Total error = 0 Bit rate = 64K
Total bit = 3.688E9 BER = 0

Canal 3:
Total segundo = 10603 Total error = 0 Bit rate = 64K
Total bit = 6.785E8 BER = 0
Después de esto se puede concluir que ambos canales de comunicación funcionan sí problemas a nivel del BER.


PF-20

Descripcion de equipo ocupado.

IES-1000

Multi-service mini IP DSLAM

A stand-alone mini IP DSLAM, the IES-1000 supports standard SHDSL technology, ADSL and ADSL2+ over POTS/ISDN with built-in CO splitter. Each IES-1000 has two slide-in slots where either 8-port SHDSL line cards or 8-port ADSL line cards or 12-port ADSL2+ with built-in CO splitters can be installed. The network administrator may determine the line-card combination to be used. Each ADSL or SHDSL module supports one 10/100BaseT Fast Ethernet interface as an uplink port. Each ADSL2+ module can support two 10/100BaseT Fast Ethernet interface as an uplink port.

Product Description

- IES-1000(DC): IES-1000 enclosure with two slide-in slots for DSL modules, DC power input Dimensions: 440 (L) x 320 (D) x 44.5 (H) mm - IES-1000(AC): IES-1000 enclosure with two slide-in slots for DSL modules, AC power input Dimensions: 440 (L) x 320 (D) x 44.5 (H) mm - AAM1008-61: 8-port Annex A ADSL line card (over POTS) with splitters built-in - AAM1008-63: 8-port Annex B ADSL line card (over ISDN) with splitters built-in - SAM1008: 8-port SHDSL line card
Saldivar en practica

Dia 3
lo primero fue configurar un modulo adsl en un equipo Zyxel IES-1000, como el de la foto, para despacharlo a Los Angeles, no California si no octava region, habia que darle los datos basicos(ip, netmask, etc) y crear unas Vlan.
El Zyxel IES-1000 es como un switch adsl, cuenta con 8 puertas adsl y una ethernet para comunicarse con el resto de la Red