viernes, 19 de mayo de 2017

mFI Power PRO - Cambiar IP dhcp a estàtica


Cambiar IP dhcp a estàtica en mFI Power PRO.

Por defecto la ip estatica que te viene es la 192.168.1.20 con usuario : ubnt y password : ubnt
Con la utilidad de Ubiquiti Discovery podemos comprovar que tenemos esta IP.
Para cambiar la ip del mFI ejecutaremos el putty y nos conectaremos por SSH.
-      Host Name : 192.168.1.20
-      Port : 22
-      Connection Type : SSH

- Introducimos el login y la constreseña.
- Modificamos el fichero SYSTEM.CFG
-   Escribimos “vi /tmp/system.cfg”
      
A continuacion podemos ver toda la configuracion de red del dispositivo.

EDICION DEL FICHERO
Estamos en modo COMANDO para pasar a modo EDICION :
Matenemos la tecla SHIFT y presionamos “R”.
Ahora podemos navegar por el fichero con las teclas cursores.

Ahora modificamos el siguiente parametro ( en rojo ) :
dhcpc.1.devname=ath0 (ath0 = wireless interface)
dhcpc.1.fallback=0.0.0.0
dhcpc.1.status=enabled
dhcpc.2.devname=eth1 (eth1 = ethernet interface)
dhcpc.2.fallback=192.168.1.20
dhcpc.2.status=disabled
dhcpc.status=enabled

Nos movemos un poco mas abajo y modificamos lo siguiente ( en rojo ):
netconf.1.autoip.status=disabled
netconf.1.devname=ath0 (wireless interface modifiers)
netconf.1.ip=0.0.0.0
netconf.1.netmask=255.255.255.0
netconf.1.promisc=enabled
netconf.1.status=enabled
netconf.1.up=enabled
netconf.2.autoip.status=disabled
netconf.2.devname=eth1 (ethernet interface modifiers)
netconf.2.ip=192.168.1.50 (Aqui ponemos la IP STATICA DESEADA)
netconf.2.netmask=255.255.255.0 (Aqui ponemos la mascara de red deseada)
netconf.2.promisc=enabled
netconf.2.status=enabled
netconf.2.up=enabled

Nos desplazmos hasta la linea route1.status y escribimos ENABLED.
Añadimos debajo las siguientes lineas :
route.1.status=enabled
route.1.devname=eth1
route.1.gateway=192.168.1.1 (AQUI AÑADIMOS NUESTRA PUERTA DE ENLACE)
route.1.ip=0.0.0.0
route.1.netmask=0

Para salir del modo EDICION del VI à Presionamos ESC.
     Ahora en el modo COMANDO à Escribimos “:wq” ( Escribir y salir )

SALVAR Y REINICIAR 
     Escribimos SAVE para salvar la configuracion
     Y reiniciamos el dispositivo : Escribimos REBOOT
  Ya podemos acceder a la nueva IP


jueves, 18 de mayo de 2017

Activar Seguridad contra WannaCry Ransomware ZYXEL USG

Introducción

  • Los informes iniciales indican que el grupo de hackers o hackers detrás de la campaña de WannaCry está obteniendo acceso a servidores empresariales a través de la explotación de una vulnerabilidad crítica de Windows SMB. Microsoft publicó una actualización de seguridad para la vulnerabilidad  MS17-010 el 14 de marzo de 2017

Actualizar primero el fichero de firmas

  • Necesitamos tener la licencia de IDP Intrusion Detection Preventipn
  • Seleccionamos: CONFIGURACION --> Licencia --> Actualizacion de la firma 
  • Seleccionamos Actualizar Ahora
    • Version : 2.0.1.633
    • FEcha : 2017-05-16 01:17:35 (UTC+01:00)

Podemos activar desde el IDP del USG lo siguiente:

  • Seleccionamos: CONFIGURACION --> Perfil UTM 
  • Seleccionamos la pestaña --> Administrador de Perfiles
  •  Seleccionamos el perfil que deseamos en nuestro caso IDP_LAN
  • Seleccionamos : Cambiar a la vista de consultas y buscamo :

    • Buscar MS17 y Action DROP.

    • Buscar NetBIOS SMB username brute force ... y Action DROP o reject-both

miércoles, 3 de mayo de 2017

Autentificación Usuarios Active Directory - ZyWALL USG

ESCENARIO


Supongamos que tenemos un Dominio.local y en su Active Directory nos encontramos estos objetos.

- Unidad Organizativa USUARIOS y dentro de ella tenemos departamentos como :  DIRECCIÓN, ADMINISTRACIÓN, INFORMÁTICA, etc,, como se puede observar en la imagen de abajo.

- Dentro de la Unidad Organizativa DIRECCIÓN, nos encontramos los usuarios que pertenecen al equipo directivo Dirección_01 y Dirección_02 y que ambos pertenecen a un Grupo_Dirección


- También es importante saber donde tenemos a nuestro usuario Administrador de dominio, pues se usara para autentificar el Zyxel con el Active Directory del servidor en nuestro caso esta en : 

1     Servidor de autentifiación de AD :

  • Seleccionamos: CONFIGURACION --> Objeto --> Servidor AAA
  • Seleccionamos la pestaña --> Directorio Activo
  •  Añadimos servidor :

o   Nombre : ad ( por ejemplo )
o   Direccion del servidor : Direccion IP de nuestro servidor de Active Directory
o   Puerto : 389 por defecto el LDAP es el 389
o   En el apartado Autentificador del Servidor
o   Vincular DN : CN=Administrador,OU=Users,DC=Dominio,DC=local
o   Contraseña : password del administrador de dominio
o   En el apartado de configuración de inicio de sesión
o   Atributos nombre de inicio de sesión : sAMAccountName
o   Atributos de afilacion de grupo : memberOf 


2     Creación grupo de Active Directory :

  •  Seleccionamos: CONFIGURACION --> Objeto --> Usuario/Grupo
  •  Seleccionamos la pestaña --> Usuario
  •  Añadimos usuario :

o   Nombre : Introducimos un nombre
o   Tipo de usuario : EXT-GROUP-USER
o   Identificacion de grupo : CN=Grupo_Direccion,OU=USUARIOS,OU=DIRECCION,DC=Dominio,DC=local
o   Servidor AAA asociado : ad ( el que hemos creado en el punto anterior )

-          En esta ventana podemos realizar pruebas de usuario.

martes, 2 de mayo de 2017

Configuracion PPPOE - ZyWall USG


1.- Configuración de un perfil ISP

-          Seleccionamos : CONFIGURACION à OBJETO à CUENTA ISP
-          Seleccionamos : AÑADIR
-          En el formulario introducimos :
o   Nombre del Perfil  : FFTH_Movistar
o   Protocolo : PPPOE
o   Tipo de Autentificación : CHAP
o   Usuario : adslppp@telefonicanetpa
o   Contraseña : adslppp
o   Nombre del Servicio : FTTH_Movistar
o   Compresión : OFF 

2.- Configurar VLAN sobre puerto Wan

-          Seleccionamos : CONFIGURACION à RED à INTERFAZ à VLAN
-          Seleccionamos : AÑADIR
-          En el formulario introducimos :
o   HABILITAMOS INTERFAZ
o   Tipo de Interfez : External
o   Nombre interfaz : vlan6
o   Zona : WAN
o   Puerto Base : puerto sobre donde queremos hacer el trunk
o   Identificador VLAN : 6
o   OBTENER DIRECCION IP : Automáticamente    



3.- Añadimos interfaz PPPOE

 -          Seleccionamos : CONFIGURACION à RED à INTERFAZ à PPP
-          Seleccionamos : AÑADIR
-          En el formulario introducimos :
o   HABILITAMOS INTERFAZ
o   Nombre Interfaz : VLAN6_PPP
o   Interfaz base : VLAN6
o   Zona : WAN
o   Conectividad : FORZADA
o   Configuración ISP : FTTH_Movistar (creado antes)
o   OBTENER DIRECCION IP AUTOMATICAMENTE 

4.- Configuración puerto Ethernet

 -         Seleccionamos : CONFIGURACION à RED à INTERFAZ
-          Seleccionamos : EDITAR sobre el puerto donde tenemos la ONT
-          En el formulario introducimos :
o   HABILITAMOS INTERFAZ
o   Tipo de interfez : External
o   Nombre Interfaz : FIBRA01
o   Zona : WAN
o   OBTENER DIRECCION IP AUTOMATICAMENTE

5.- Estado conexion 


6.- Configuración NAT sobre PPPOE

-          Seleccionamos : CONFIGURACION à RED à NAT
-          Seleccionamos : AÑADIR
-          En el formulario introducimos :
o   HABILITAMOS REGLA
o   Nombre de la regla : RDP
o   Clasificacion : Servidor Virtual
o   Interfaz de entrada : VLAN6_PPP
o   IP Original : Any
o   Ip Mapeada : User Defined
o   IP : 213.25.20.20 ( pej IP Publica Estatica )
o   Port 3389
o   HABILITAR NAT LOOPBACK ( para evitar problemas de acceso desde el interior)