25/1/09

Configuración de Linksys Inalambrico

Como blindar la red inalambrica de la empresa donde trabajas, ya sea con un linksys cisco o cualquier otra marca de dispositivo inalambrico, puedes aplicar una de estos metodos de seguridad:

1. Cambiar la direccion de ip de entrada por omision, que es la 192.168.1.1, puedes colocarle otra entre los rango 192.168.1.1 y la 192.168.1.253.

2. Limitar la cantidad de personas que se conectan con dhcp, es decir, si quieres dar conexion a las 5 maquinas de tu area.

3. Cambiar el nombre de la red por uno menos atractivo para la atracción de los observadores de tu red, por ejemplo down, disable, off.

4. Cambiar los canales de frencuencia 2.4 entre el 1-11 y el 12-14 no funcionan en los equipos.

5. Cambiar el Password de administración.

6. Filtrado de MAC de la tarjeta inalambrica.

7. Metodo de seguridad wpa2 Pre-Shared key only.

22/12/08

Velocidad de Tarjeta de Red a 10/100 con ethtool

Bajo Debian o Ubuntu solo hay que crear el siguiente script, como root:

archivo: /etc/init.d/100Mbs

#!/bin/sh
ETHTOOL=”/usr/sbin/ethtool”
DEV=”eth0″
SPEED=”100 duplex full”
case “$1″ in
start)
echo -n “Setting eth0 speed 100 duplex full…”;
$ETHTOOL -s $DEV speed $SPEED;
echo ” done.”;;
stop)
;;
esac
exit 0

Guardan y cierran el archivo, para luego darle permisos de ejecucion:

root@deathbian:~# chmod +x /etc/init.d/100MbsOR$ sudo chmod +x /etc/init.d/100Mbs

Para que nuestro script se auto ejecute al iniciar Debian o Ubuntu utilizamos el comando update-rc.d, el cual instala los links en el init para los scripts;

root@deathbian:~# update-rc.d 100Mbs defaultsOR# sudo update-rc.d 100Mbs defaultsOutput:
Adding system startup for /etc/init.d/100Mbs ...
/etc/rc0.d/K20100Mbs -> ../init.d/100Mbs
/etc/rc1.d/K20100Mbs -> ../init.d/100Mbs
/etc/rc6.d/K20100Mbs -> ../init.d/100Mbs
/etc/rc2.d/S20100Mbs -> ../init.d/100Mbs
/etc/rc3.d/S20100Mbs -> ../init.d/100Mbs
/etc/rc4.d/S20100Mbs -> ../init.d/100Mbs
/etc/rc5.d/S20100Mbs -> ../init.d/100Mbs

Apagen o reinicien el sistema para que los cambios tomen efecto, o tan solo corran el script a mano;

root@deathbian:~# /etc/init.d/100Mbs start

21/11/08

Problemas con localhost sin estar conectados a internet

Si estuvieron buscando las palabras que tu server local (apache) no quizó arrancar estando sin internet o conectado a cualquier red, entonces entraron a la blog correcto. Vale el problema esta en el enrutamiento que hace tu controlador de hardware (network-manager) en ubuntu y en varias distro el cual no puede traducir la peticion de un navegador a tu localhost:

Estuve leyendo por alli en varios foros, pero como siempre lo que tiene uno no lo tiene otro, aqui les digo lo que a mi me sirvio con pelos y señales:

1. Me descargue el .deb del wicd, otro controlador bastante bueno:

http://ufpr.dl.sourceforge.net/sourceforge/wicd/wicd_1.5.4_all.deb

2. OJO con este paso: tienes que desistalar el paquete de network manager, asi que verifica que tienes el archivo .deb en tu maquina. Vale procedemos a desistalar:

# apt-get remove network-manager-gnome network-manager

3. Luego instalamos en una linea de comandos el archivo .deb, parate en la carpeta donde esta y convertido en root, tipea lo siguiente:

# dpkg -i wicd_1.5.4_all.deb

Si te da un error con un path /opt/wicd/encryption/configurations/ haz lo siguiente:

# cd /opt/
# mkdir -p wicd/encryption/configurations/

La opción -p que se le asigna a la sentencia, es para que sea recursivo la creacion de todas las carpetas.

4. Luego repetimos el paso número 3, la instalacion del archivo .deb, de todas formas aqui se los dejo:

# dpkg -i wicd_1.5.4_all.deb

4. Arrancamos la aplicación con la linea:

# wicd-client

Si te fijas en el Menú en la parte derecha aparece un icono como el de network-manager.

Busca tu inalambrica o configuralo para tu ip estatica o dhcp, tu vez. Espero les alla servido, estando asi hasta yo lo entenderia cualquier cosa dejenme sus comentarios.

19/2/08

¿Como aplicar Reglas de iptables?

En primer lugar instalamos el paquete iptables:

$ sudo apt-get install -test iptables

Ésto nos activará el servicio por defecto. Sólo queda implementar el script de iptables con nuestras reglas y hacer que se carguen al inicio.

El script que yo tengo, sin entrar en detalles viene a ser algo así, muy sencillo:

#!/bin/bash

#-s Especifica una dirección de origen
#-d Especifica una dirección de destino
#-p Especifica un prototocolo
#-i Especifica un interface de entrada
#-o Especifica un interface de salida
#-j Especifica la acción a ejecutar sobre el paquete
#--sport Puerto de origen
#--dport Puerto de destino

#Borrar todas las reglas
iptables -F

#Politica general.Cerramos todo.Dejamos entrar y salir lo solicitado
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

###OTRAS PROTECCIONES####

# Quitamos los pings.
/bin/echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_all

# No respondemos a los broadcast.
/bin/echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts

# Para evitar el spoofing nos aseguramos de que la dirección
# origen del paquete viene del sitio correcto.
for interface in /proc/sys/net/ipv4/conf/*/rp_filter; do
/bin/echo "1" > ${interface}
done

# Los ICMPs redirigidos que pueden alterar la tabla de rutas.
for interface in /proc/sys/net/ipv4/conf/*/accept_redirects; do
/bin/echo "0" > ${interface}
done

# No guardamos registros de los marcianos.
/bin/echo "1" > /proc/sys/net/ipv4/conf/all/log_martians

# Asegurar, aunque no tenga soporte el nucleo, q no hay forward.
/bin/echo "0" > /proc/sys/net/ipv4/ip_forward

###Reglas de los puertos####

# Permitimos que se conecten a nuestro servidor web.

#iptables -A INPUT -m state --state NEW -p TCP --dport 80 -j ACCEPT

#Abrimos ssh a la red.
#iptables -A INPUT -s 172.26.0.3 -p TCP --dport 22 -j ACCEPT
#iptables -A INPUT -s 172.26.0.4 -p TCP --dport 22 -j ACCEPT
#iptables -A INPUT -s 172.26.0.5 -p TCP --dport 22 -j ACCEPT

#iptables -A INPUT -p TCP --dport 22 -j ACCEPT

# Permitimos la comunicación con el servidor dns
iptables -A INPUT -p UDP --dport 53 -j ACCEPT
iptables -A INPUT -p TCP --dport 53 -j ACCEPT

#Permitimos uso de ftp.
#iptables -A INPUT -p TCP --dport 21 -j ACCEPT

#Permitimos acceso pop3.
#iptables -A INPUT -p TCP --dport 110 -j ACCEPT

# Permitimos uso de smtp
#iptables -A INPUT -p TCP --dport 25 -j ACCEPT

#Permitimos acceso imap.
#iptables -A INPUT -p TCP --dport 143 -j ACCEPT
#iptables -A INPUT -p UDP --dport 143 -j ACCEPT

#Permitimos todo el trafico de la LAN
iptables -A INPUT -s 172.26.0.2 -j ACCEPT
iptables -A INPUT -s 172.26.0.4 -j ACCEPT
iptables -A INPUT -s 172.26.0.5 -j ACCEPT

#Dejamos a localhost, para mysql, etc..
iptables -A INPUT -i lo -j ACCEPT

Lógicamente las líneas van juntas. Sólo se aplican las líneas no comentadas con # , las otras son para mi servidor.

El fichero se puede llamar por ejemplo firewall.sh , debemos darle permisos de ejecución:

$ chmod +x firewall.sh

Ahora si aplicamos el script de este modo:

$ sudo sh firewall.sh

podemos ver la salida de iptables haciendo:

$ sudo iptables -L

que viene a ser algo así:

root@platas:/home/herje # iptables -L
Chain INPUT (policy DROP)
target prot opt source destination
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
ACCEPT udp -- anywhere anywhere udp dpt:domain
ACCEPT tcp -- anywhere anywhere tcp dpt:domain
ACCEPT all -- glorioso anywhere
ACCEPT all -- minime anywhere
ACCEPT all -- placebo anywhere
ACCEPT all -- anywhere anywhere

Chain FORWARD (policy ACCEPT)
target prot opt source destination

Chain OUTPUT (policy ACCEPT)
target prot opt source destination
ACCEPT all -- anywhere anywhere state RELATED,ESTABLISHED
root@platas:/home/herje #

Sólo falta hacer que las reglas se carguen al inicio, para ello copiamos el script en /etc/init.d y lo ponemos por default:

$ sudo cp firewall.sh /etc/init.d/
$ sudo update-rc.d firewall.sh defaults

Y listo, reinicia tu maquina conviertete en root y veras como estan levantadas las reglas.

11/1/08

Recuperar grub con un live cd

Despues de instalar windows suele desaparecer el arranque de ubuntu, el menu grub. Podremos recuperarlo así: arrancar con CD live:

En una terminal

1º sudo grub

2º find /boot/grub/stage1

3º root (hdx,y) colocar los valores anteriormente obtenidos

4º setup (hd0)

5º quit

Ya arranca linux sin problemas pero no aparece el menu de grub para escoger sistema operativo. Hay que editar el archivo menu.lst:

1º sudo gedit /boot/grub/menu.lst

2º agregar o descomentar el ejemplo para windows:

title Windows Xp Profesional

root (hdx,y)

makeactive

chainloader +1

X e Y se saca con el comando sudo fdisk -l

localizar la partición NTFS o FAT de windows

Por ejemplo, si el resultado es que la partición de windows es la hda4, en el archivo menu.lst pondrás root (hd0,3) primer disco, partición 4, ya que cuenta el 0.

si la opción hiddenmenu está descomentada:

hiddenmenu

comentadla, siendo así:

# hiddenmenu

también se puede modificar el tiempo de espera del menu grub así como dejar tiempo infinito así:

# timeout 3

cuando se comenta una linea con #, se inutiliza el comando.

14/12/07

CAMBIO DE HUSO HORARIO

RECOMENDACIONES A SEGUIR PARA LA PLATAFORMA DEBIAN Y DISTRIBUCIONES BASADAS EN DEBIAN

Para los usuarios de Debian GNU/Linux y distribuciones basadas en Debian, el siguiente proceso permite hacer el ajuste con anticipación y verificar que funciona el ajuste de la zona horaria.

Paso 1

Descargar el paquete tzdata_2007j-1_all.deb que nos va a permitir realizar los cambios en nuestro
sistema.

#wget http://http.us.debian.org/debian/pool/main/t/tzdata/tzdata_2007j-2_all.deb

Paso 2

Una vez descargado el paquete lo instalamos con el siguiente comando

#dpkg -i tzdata_2007j-1_all.deb

ya tenemos en nuestro sistema el cambio previsto para el domingo 9 de diciembre de 2007 ajustando la zona horaria a -4:30 VET

Paso 3

Reiniciar todos los servicios del sistema usando stop y start NO USAR restart.

/etc/init.d/servicios stop
/etc/init.d/servicios start

Paso 4

La mejor prueba es simular que son las 02:59:59 VET del 2007-12-09 y ver el efecto, esto se logra cambiando la fecha del sistema con el siguiente comando:

#date --date='2007-12-09 07:00:00 UTC'