Mostrando entradas con la etiqueta NAT. Mostrar todas las entradas
Mostrando entradas con la etiqueta NAT. Mostrar todas las entradas

sábado, 10 de enero de 2009

LogMeIn

Hace ya algún tiempo que tengo en mi caja de herramientas software los productos LogMeIn para dar servicio a nuestros clientes. Estos productos constituyen una solución de soporte remoto por SSL totalmente escalable, en precio y en prestaciones.
Comienzas creando tu cuenta con tu e-mail y contraseña y con esas credenciales puedes ir instalando la versión Free en cuantos ordenadores quieras (es completamente gratuita). El producto se ha de instalar desde la cónsola del ordenador a controlar. Los ordenadores que vas instalando (Windows, Linux y/o MacOSX 10.4 o superior) van poblando tu espacio de trabajo LogMeIn y puedes agruparlos, por ejemplo por cliente, para tenerlos ordenaditos. Para usarlo para tomar el control remoto, el ordenador controlado sólo necesita estar encendido ya que funciona como un servicio, no se requiere entrar en sesión. Al abandonar el control remoto, el ordenador queda bloqueado por seguridad. Hasta aquí no te has gastado un Euro y tienes un control remoto que te permite hacer prácticamente todo lo imprescindible y que puedes usar desde cualquier ordenador conectado a Internet, e incluso desde una PDA con Windows CE (funciona como un tiro) o desde un iPhone. Al ir por SSL se salta limpiamente todos los Firewalls y NAT's habidos y por haber.
_________________________________________________
ATENCIÓN: Si al intentar conectar a un ordenador con LogMeIn Free nos aparece la pantalla negra con el texto: "This terminal Server display is inactive" se debe a que el producto se ha instalado desde una sesión de Terminal Services (RDP) y no desde la cónsola del equipo en cuestión. Para solucionar esto hay que desinstalarlo e instalarlo desde la propia cónsola del equipo, o subir a la versión Pro . Esto es una política de LogMein para evitar que todo el mundo se pase a la versión Free.
_________________________________________________
Como soy tan tonto que me gusta pagar por las cosas (por sistema procuro no comprar en esa conocida gran superficie), cuando llevaba un tiempo usando la versión Free, me decidí a probar la versión ItReach (ahora se llama Pro2).
Si la versión Free bordea lo indispensable para los que hacemos soporte técnico, esta versión Pro2 ya es espectacular. Para instalarla no tienes más que comprar las licencias que necesites (el precio es muy comedido) y decirle cuáles de los PC's Free los quieres subir a Pro2. Él sólo lo hace todo y al cabo de un rato ya tienes todas las prestaciones del PRo2, que incluyen (la de Windows):
  • Un completo gestor de archivos con dos ventanas (PC Local y remoto) para copias, transferencias, sincronización, etc.
  • Compartición de archivos y carpetas entre Pc local y remoto.
  • Asignar la impresora local al PC que estamos controlando, para imprimir lo que estemos haciendo en remoto.
  • Un Mini-Meeting para conferencias, demos on line, formación remota, etc.
  • Todas las funciones de administración remota del servidor que os pasen por la cabeza: gestión completa de usuarios, visor de eventos, editor de registro, Reinicio del servidor inmediato o programado (útil para servidores Windows :-) ), Programador de tareas, una completa información del rendimiento del servidor, gestión de la seguridad (filtro por IP, posibilidad de usar nuestro Certificado para el cifrado SSL…)
  • Un bonito panel de control configurable para ver todos los parámetros del servidor de un vistazo al conectarnos.
  • Y lo mejor: una completa gestión de alarmas por e-mail. Podemos programar, en función de un montón de parámetros (espacio en disco, uso de CPU o memoria, tamaño de una carpeta o archivo, apagado de un servicio/aplicación/máquina completa, desencadenamiento de un Evento cualquiera de Windows…) que el servidor solito nos mande un e-mail usando nuestro servidor SMTP.
Otro día hablo de LogMeIn Hamachi, producto para crear una VPN en un plis-plas.
Apéndice
Para aquellos que colaboréis con otros profesionales, es super interesante la posibilidad de compartir el acceso a hosts de vuestro espacio de trabajo LogMeIn con otra gente. Basta ir al apartado Users, Secondary Users, introducir el e-mail de la persona que queráis autorizar (debe estar dado de alta en LogMeIn) y seleccionar los hosts autorizados. Hay varios extras de seguridad, como one-time security code o una casilla para autorizar/desautorizar al otro usuario con un sólo clic. Advertencia: Si el Host a autorizar es Pro2, el usuario autorizado debe tener activa una cuenta Pro2 también (la policía no es tonta...).

sábado, 11 de octubre de 2008

Seguridad en ADSL

Hace ya algún tiempo me encontré en una empresa algo que era, metafóricamente hablando, parecido a lo que vemos en la foto. Tenían una línea ADSL para salida a Internet y, como estaban muy preocupados por el tema de la seguridad, aconsejados por un proveedor decidieron contratar un firewall para situar detrás del router ADSL. Esto sería como si el dueño del jardín de la foto decidiera comprar una cadena y un candado para cerrar la puerta del jardín: inútil y absurdo a la vez. Digo esto porque al lado mismo del firewall tenían un punto de acceso Wifi protegido con una clave WEP de 128 bits…

En su tiempo, WEP proporcionaba una cierta seguridad en nuestras redes Wifi. Ahora, todo aprendiz de hacker y piltrafilla informático sabe que una clave WEP se crackea en cuestión de minutos (por Dios, he visto hasta un video en Youtube sobre cómo hacerlo!!!. El hackeo al alcance de todos). Dejadme decir, con algunas reservas, que poner un firewall detrás de un router ADSL que usa NAT y donde no hay mapeo de puertos a ningún host de la red es algo totalmente superfluo o, en el mejor de los casos, lo último que debemos hacer después de proteger debidamente los Hosts que hay dentro de la red. La seguridad se estructura por capas, como una cebolla, empezando por la de host (con firewall de host, antivirus/antispyware, etc.) y acabando por la perimetral. Luego, revisando constantemente todos los puntos. La seguridad no es un proyecto puntual, sino una forma de vida.

Las precauciones necesarias y suficientes para proteger un router ADSL típico son:

  • Activar el firewall del router para evitar ataques contra el mismo router. Entonces no hablamos de un firewall estrictamente, pues un firewall lo que hace es proteger lo que hay detrás de él dejando pasar el tráfico inocuo y frenando el maligno, no protegerse exclusivamente a sí mismo. Cuando hay NAT, el mismo NAT actúa de firewall. Lo que hace NAT es traducir o mapear la dirección interna de destino según la externa de origen. Puesto que no es capaz de redirigir conexiones entrantes si no sabe a qué host interno debe mandarlas, las bloquea. A no ser que tengamos configurado:
  • DMZ Host. La mayoría de routers tienen esta funcionalidad. Si hay tráfico entrante iniciado desde el exterior lo mandan a este host. En este caso es como si todos los puertos estuvieran dirigidos hacia este host, por lo que sí es imprescindible protegerlo. Yo uso esta funcionalidad para montar concentradores de VPN, como el Cisco ASA 5500. Claro que el ASA sabe cuidarse solito perfectamente…
  • Bloquear el ping en el interface WAN (suele estar como “Disable Anonymus internet requests”). Lo que no sabemos que existe no podemos atacarlo. También esto nos libraría de ataques DoS tipo Ping de la muerte (un ataque DoS, por otra parte, más erradicado que la Viruela).
  • Ponerle una contraseña fuerte al router. Jamás dejar la de defecto. El ABC de la seguridad informática es una buena contraseña.
  • Desactivar el acceso administrativo al router desde el puerto WAN y WIFI, puesto que son accesos vulnerables, o por lo menos difícilmente controlables.
  • Desactivar uPNP (Universal Plug and Play) en el router. Algunos programas peer to peer, juegos e incluso Messenger, usan este protocolo para reconfigurar el desvío de puertos del router hacia nuestro equipo. Una vez un puerto del equipo es visto desde Internet, ya es susceptible de ser atacado. En este caso sí tendría sentido tener el firewall: detener comunicaciones que vienen de fuera a dentro sin ser iniciadas desde dentro.

Contador de visitas

Entradas más leídas