sábado, 29 de septiembre de 2012

Limitar el acceso a switches

Una regla básica para mantener una red segura es limitar el acceso a los equipos. 

La seguridad de acceso incluiría dos grandes accesos:

Seguridad física

La opción más simple es tener los equipos en salas cerradas con llave donde los usuarios no tengan acceso. Lamentablemente esto no es siempre posible.

Seguridad lógica

Los equipos están en la misma red física que los usuarios y por ello debemos asegurarnos de que no puedan acceder. Una buena estrategia es usar una VLAN específica para la gestión siempre diferente a la de usuarios.

Aún dificultando el acceso al tener diferentes VLAN hay que asegurarse que las conexiones remotas a los equipos (ssh, https), además de requerir usuario y contraseña, estén limitadas a aquellas con origen el departamento de redes de nuestra empresa.

HP:
El fabricante HP utiliza una estrategia sencilla para asegurar que las conexiones entrantes sean del departamento que nos interesa. Definimos las direcciones IP de aquellos que están autorizados a acceder. Esta limitación general aplica a todos los métodos de acceso (telnet, ssh, http, https):

ip authorized-managers 10.10.10.0 255.255.255.192
ip authorized-managers 10.20.10.0 255.255.255.192

CISCO:
El fabricante CISCO recurre a las access-list de tal forma que definimos una lista con aquellas direcciones que queremos permitir para posteriormente aplicar dicha ACL a la confiugración de accesos.

access-list 19 permit 10.10.10.0 0.0.0.64
access-list 19 permit 10.10.20.0 0.0.0.64
line vty 0 4
 access-class 19 in
 transport input ssh
Con esta configuración forzamos que el acceso sea únicamente vía ssh con 5 sesiones máximo y limitamos los rangos de acceso.

jueves, 27 de septiembre de 2012

Inventariar en CISCO

A todos nos toca periódicamente hacer inventario de nuestros equipos. Si tenemos que confrontarlos con las facturas de compra la tarea se convierte en un suplicio, sobre todo si necesitamos comprobar que nos han facturado el número de módulos y accesorios correcto.

Si alguna vez tenéis que hacer un inventario de los equipos, módulos y accesorios CISCO de vuestra red hay varios comando imprescindibles.

Si tenéis acceso físico a los equipos lo más fácil será ir a verlos con un bloc de notas y un bolígrafo, pero en caso de no tener acceso físico por estar en otras ubicaciones estos son las instrucciones básicas:

1. Para sacar los números de serie y versiones de firmware de los equipos el comando básico es "show version"

2. Si tienes un equipo modular y quieres saber modelos y números de serie de las diferentes tarjetas: "show module"

Ejemplo de tarjetas de un 6500:
Core_1#sh module 

Mod Ports Card Type                              Model              Serial No.
--- ----- -------------------------------------- ------------------ -----------
  1   48  CEF720 48 port 10/100/1000mb Ethernet  WS-X6748-GE-TX     SAL114XXXXX
  ....
  5    2  Supervisor Engine 720 (Active)         WS-SUP720-3B       SAL114XXXXX

Mod MAC addresses                       Hw    Fw           Sw           Status

--- ---------------------------------- ------ ------------ ------------ -------
  1  001e.4a9e.ac40 to 001e.4xxx.xxx   2.6   12.2(14r)S5  12.2(33)SXI8 Ok
  ....
  5  0019.e7d4.1a9c to 0019.4xxx.xxx   5.4   8.4(2)       12.2(33)SXI8 Ok

Mod  Sub-Module                  Model              Serial       Hw     Status 

---- --------------------------- ------------------ ----------- ------- -------
  1  Centralized Forwarding Card WS-F6700-CFC       SAL114XXXXX  4.0    Ok
 .... 
  5  MSFC3 Daughterboard         WS-SUP720          SAL114XXXXX  3.0    Ok

Mod  Online Diag Status 

---- -------------------
  1  Pass
  ....
  5  Pass
Core_1#


3. Para conocer los GBICs que hay conectados en los switches: "show inventory raw":

Ejemplo en un equipo no modular (Cisco3750):
Cisco 3750#sh inventory raw 
NAME: "1", DESCR: "WS-C3560G-48TS"
PID: WS-C3560G-48TS-S  , VID: V03  , SN: FOC141XXXXX

NAME: "WS-C3560G-48TS - Power Supply 0", DESCR: "WS-C3560G-48TS - Power Supply 0"

PID:                   , VID:      , SN: AZS140XXXXX

....

NAME: "GigabitEthernet0/51 Container", DESCR: "GigabitEthernet Container"
PID:                   , VID:      , SN:            

NAME: "GigabitEthernet0/51", DESCR: "1000BaseSX SFP"

PID: Unspecified       , VID:      , SN: FNS143XXXXX    

NAME: "GigabitEthernet0/52 Container", DESCR: "GigabitEthernet Container"

PID:                   , VID:      , SN:            

NAME: "GigabitEthernet0/52", DESCR: "1000BaseSX SFP"

PID: Unspecified       , VID:      , SN: FNS143XXXXX    

Espero que sea de utilidad