sábado, 13 de noviembre de 2010
Vigilar nuestra cuenta GMail
martes, 5 de octubre de 2010
Malware para Mac OSX
jueves, 26 de febrero de 2009
Utilidades muy útiles
GTMetrix: Para medir la velocidad de un sitio Web. Aporta consejos para mejorar el tiempo de carga del sitio Web.
Para mandar archivos grandes que no pueden ir por mail, Sendspace es gratuito, fácil de usar, y mantiene la confidencialidad de nuestros archivos.
viernes, 23 de enero de 2009
Windows 2008: Parte 2
El nuevo Firewall de Windows (atención, sigue estando el antiguo, el nuevo se accede por el Server Manager) me ha gustado por su elegancia y simplicidad de uso. A medida que vamos instalando roles y características, se van abriendo los puertos necesarios.
La capacidad de Virtualización de Windows 2008 tiene que evolucionar MUCHO para plantar cara a las opciones actuales del mercado. Eso de que el Hipervisor sea un rol que se añada a un servidor en vez de ser el mismo Core del sistema operativo no parece lo más óptimo. De todas maneras, desde la posición que está Microsoft sólo le queda ganar terreno, pues la cuota de mercado de la competencia (VMWare, principalmente) es tan abrumadora que difícilmente subirá.
La utilidad de Backup también sigue siendo muy limitada. Ahora aún más, porque no se puede hacer un backup parcial de un servidor, sino que se ha de hacer de TODO el sistema, aunque la gracia es que se genera un archivo VHD exportable a HyperV (o a donde queramos…). NTBackup sólo se soporta para restaurar copias. La copia del System State se ha de hacer manual... Está claro que todo está orientado a vendernos DPM.
El Asistente para Configuración de seguridad es muy útil. Se configura el equipo para su rol principal, y después se pasa el Asistente para securizar el tema (abrir o cerrar puertos, activar o desactivar servicios, etc.). En caso de que el equipo cambie de función o rol, se puede revertir el Asistente, instalar el nuevo servicio, y volverlo a pasar.
Ahora se soporta otro tipo de VPN: SSTP. Esto es básicamente, el protocolo PPTP encapsulado en SSL. Interesante para implementaciones de redes de acceso remoto, que suelen acabar en drama en cuanto hemos de atravesar firewalls, NAT’s, proxys, etc.
martes, 13 de enero de 2009
Windows 2008: Parte 1
Últimamente estoy poniéndome las pilas con Windows 2008 y Exchange 2007. Los nuevos proyectos los estoy montando ya en estas plataformas. Con respecto a Windows 2008, me gustaría destacar las cosas que me han gustado (en verde) y las que tienen que mejorar (en rojo). Después le tocará a Exchange 2007. Evidentemente, todo esto es sobre el papel. Cuando todo lleve un tiempo en producción ya se verá si funciona sin problemas o acaba siendo una película de miedo, pero de momento apunta muy bien.
El hecho de que no se instale nada por defecto es bueno desde el punto de vista de la seguridad. Reducción al mínimo imprescindible de la superficie de ataque. Los atacantes casi siempre utilizan funcionalidades semiocultas, como el cliente ftp o tftp, para ejecutar el malware. No instalándolas simplificamos la securización del servidor.
El no tener que copiar el i386, pues todos los archivos CAB ya se preinstalan en el disco duro (ahora se llaman imágenes WIM y están en la carpeta c:\Windows\winsxs, que NO SE PUEDE ELIMINAR) es muy práctico para la configuración inicial del servidor y los posteriores cambios que tengamos que hacer. Por el contrario, ocupan bastante espacio en el disco duro y nos dan una tarea extra de tener que parchear todos los WIM cada vez que parcheemos el sistema operativo. Si no, si en el futuro tenemos que añadir un Rol o Característica nueva a nuestro sistema, lo estaremos haciendo desde una imagen obsoleta del sistema operativo.
La integración con IP v6 es total, hasta el punto de que al instalar el servidor nos dirá que no tiene IP estática, aunque le hayamos puesto una IPv4. Es por la IPv6, que por defecto no la tendrá estática. Se puede ignorar el error y seguir. Se pueden crear Zonas de resolución Directas e Inversas para IPv6 y se permiten actualizaciones dinámicas de las mismas, aunque sólo en un entorno de Active Directory con autenticación Kerberos.
Los Controladores de Dominio de sólo lectura (RODC). Básicamente, son Controladores de Dominio que no pueden ser origen de replicación. Funcionalidad interesante para sedes remotas que necesiten un DC, pero éste no esté debidamente securizado y no haya administrador local. También podemos hacer que sólo se repliquen las contraseñas de los usuarios de esa sede. Así, si nos comprometen el servidor y se llevan los archivos de AD para un ataque de fuerza bruta, sólo tendrán acceso a dichas contraseñas.
Seguimos...
sábado, 10 de enero de 2009
LogMeIn
Hace ya algún tiempo que tengo en mi caja de herramientas software los productos LogMeIn para dar servicio a nuestros clientes. Estos productos constituyen una solución de soporte remoto por SSL totalmente escalable, en precio y en prestaciones._________________________________________________
_________________________________________________
Si la versión Free bordea lo indispensable para los que hacemos soporte técnico, esta versión Pro2 ya es espectacular. Para instalarla no tienes más que comprar las licencias que necesites (el precio es muy comedido) y decirle cuáles de los PC's Free los quieres subir a Pro2. Él sólo lo hace todo y al cabo de un rato ya tienes todas las prestaciones del PRo2, que incluyen (la de Windows):
- Un completo gestor de archivos con dos ventanas (PC Local y remoto) para copias, transferencias, sincronización, etc.
- Compartición de archivos y carpetas entre Pc local y remoto.
- Asignar la impresora local al PC que estamos controlando, para imprimir lo que estemos haciendo en remoto.
- Un Mini-Meeting para conferencias, demos on line, formación remota, etc.
- Todas las funciones de administración remota del servidor que os pasen por la cabeza: gestión completa de usuarios, visor de eventos, editor de registro, Reinicio del servidor inmediato o programado (útil para servidores Windows :-) ), Programador de tareas, una completa información del rendimiento del servidor, gestión de la seguridad (filtro por IP, posibilidad de usar nuestro Certificado para el cifrado SSL…)
- Un bonito panel de control configurable para ver todos los parámetros del servidor de un vistazo al conectarnos.
- Y lo mejor: una completa gestión de alarmas por e-mail. Podemos programar, en función de un montón de parámetros (espacio en disco, uso de CPU o memoria, tamaño de una carpeta o archivo, apagado de un servicio/aplicación/máquina completa, desencadenamiento de un Evento cualquiera de Windows…) que el servidor solito nos mande un e-mail usando nuestro servidor SMTP.
jueves, 16 de octubre de 2008
Golpe al SPAM
Según esta noticia publicada en El Periódico, ha caido una “empresa” responsable de 1/3 (¡) del correo basura mundial.
También según la noticia no podemos sentirnos aliviados porque estas organizaciones se venden entre ellas sus listas de direcciones de correo. Ojalá se entere Garzón y caiga sobre ellos toda la fuerza de la LOPD por la cesión no consentida de datos personales.
sábado, 11 de octubre de 2008
Seguridad en ADSL
En su tiempo, WEP proporcionaba una cierta seguridad en nuestras redes Wifi. Ahora, todo aprendiz de hacker y piltrafilla informático sabe que una clave WEP se crackea en cuestión de minutos (por Dios, he visto hasta un video en Youtube sobre cómo hacerlo!!!. El hackeo al alcance de todos). Dejadme decir, con algunas reservas, que poner un firewall detrás de un router ADSL que usa NAT y donde no hay mapeo de puertos a ningún host de la red es algo totalmente superfluo o, en el mejor de los casos, lo último que debemos hacer después de proteger debidamente los Hosts que hay dentro de la red. La seguridad se estructura por capas, como una cebolla, empezando por la de host (con firewall de host, antivirus/antispyware, etc.) y acabando por la perimetral. Luego, revisando constantemente todos los puntos. La seguridad no es un proyecto puntual, sino una forma de vida.
Las precauciones necesarias y suficientes para proteger un router ADSL típico son:
- Activar el firewall del router para evitar ataques contra el mismo router. Entonces no hablamos de un firewall estrictamente, pues un firewall lo que hace es proteger lo que hay detrás de él dejando pasar el tráfico inocuo y frenando el maligno, no protegerse exclusivamente a sí mismo. Cuando hay NAT, el mismo NAT actúa de firewall. Lo que hace NAT es traducir o mapear la dirección interna de destino según la externa de origen. Puesto que no es capaz de redirigir conexiones entrantes si no sabe a qué host interno debe mandarlas, las bloquea. A no ser que tengamos configurado:
- DMZ Host. La mayoría de routers tienen esta funcionalidad. Si hay tráfico entrante iniciado desde el exterior lo mandan a este host. En este caso es como si todos los puertos estuvieran dirigidos hacia este host, por lo que sí es imprescindible protegerlo. Yo uso esta funcionalidad para montar concentradores de VPN, como el Cisco ASA 5500. Claro que el ASA sabe cuidarse solito perfectamente…
- Bloquear el ping en el interface WAN (suele estar como “Disable Anonymus internet requests”). Lo que no sabemos que existe no podemos atacarlo. También esto nos libraría de ataques DoS tipo Ping de la muerte (un ataque DoS, por otra parte, más erradicado que la Viruela).
- Ponerle una contraseña fuerte al router. Jamás dejar la de defecto. El ABC de la seguridad informática es una buena contraseña.
- Desactivar el acceso administrativo al router desde el puerto WAN y WIFI, puesto que son accesos vulnerables, o por lo menos difícilmente controlables.
- Desactivar uPNP (Universal Plug and Play) en el router. Algunos programas peer to peer, juegos e incluso Messenger, usan este protocolo para reconfigurar el desvío de puertos del router hacia nuestro equipo. Una vez un puerto del equipo es visto desde Internet, ya es susceptible de ser atacado. En este caso sí tendría sentido tener el firewall: detener comunicaciones que vienen de fuera a dentro sin ser iniciadas desde dentro.
viernes, 10 de octubre de 2008
Copias Windsor
| ¿Windsor o "El coloso en llamas? |

