Buscar información sobre redes

Redes de computadoras - Google Noticias

Consulta ISA Server

Pregunta

Quisiera utilizar un Servidor ISA Server 2006 como Servidor Proxy (no Firewall). Con esto quiero decir, en mi router tengo configurado todas las reglas, accesos, restricciones, motivo por el cual no quiero que el ISA Server cumpla esta tarea.
Bien, el ISA Server tiene una serie de plantillas a aplicar, para generar un funcionamiento adecuado acorde a lo que se necesita. He visto que tiene una plantilla, que no recuerdo bien el nombre, pero en su descripción dice que se recomienda cuando se quiere un servidor proxy, motivo por el cual el ISA Server solo debe tener una placa de red, y no dos como debería ser comunmente si cumpliese la función de firewall.
Mi duda entonces es la siguiente, por defecto, ISA baja todos los servicios, y hay que ir generando las reglas correspondiente para permitir acceso por http, correo, etc etc. Lo que yo quiero es, poder aplicar la plantilla correspondiente para que funcione como servidor proxy, dado que lo tengo con una sola placa de red, y precisamente, no quiero estar generando ninguna regla de acceso, ya que eso, como decía antes, se encarga mi router.
Esto es, porque mi idea es que el gateway de los clientes sea el router, y la IP del ISA, esté configurada unicamente en el apartado de proxy en el Internet Explorer.
Esto es posible? Porque cada vez que instalo el ISA, sea cual sea la plantilla que use, me baja todos los servicios, y si tengo que andar aplicando reglas para devolver el acceso a internet, estaría cumpliendo función de firewal y eso es justamente lo que no quiero.

Respuesta

En las  primeras versiones de ISA podías hacer una instalación en modo CACHING o en modo FIREWALL, en la versión que vos tenes te instala por default el PROXY y el  FIREWALL por eso te baja todos los servicios.
No es cierto que con una sola placa no fusiona como firewall , las limitaciones que tenes con una sola placa es que no podes hacer por ejemplo, publicaciones web  etc etc, pero ese es otro tema.
Con un sola placa podes hacer lo que vos estas planteado , tenes que generar reglas para la navegación, las podes asociar con grupos de AD y podes poner varias reglas aplicadas a distintos grupos etc etc.

Aclaración a la pregunta

Lo que yo quería saber precisamente es lo siguiente, en mi router, tengo las reglas definidas en las cuales digo, tales rangos de ips tienen acceso al protocolo http/https, etc etc con las demás reglas referidas a correo.
A lo que voy es que, si en el ISA tengo que definir las mismas reglas ya que por defecto, al terminar la instalación, me baja todos los servicios, voy a tener las mismas reglas, para una única función, por duplicado, y era eso justamente lo que quería evitar.
La función que yo quería darle al ISA como Proxy, era unicamente, filtrado de páginas, ya sea descargas de sitios webs, bloqueo determinado de paginas por nombre o por contenido. Y de esta forma lo estaría logrando, pero quiero que las reglas las maneje el router, no el ISA, motivo por el cual decía que quería que la IP del ISA, unicamente esté configurada en el Internet Explorer, y que el gateway del ISA, sea la IP interna de mi ROUTER con salida a internet.

Bloquear o permitir HTTS en ISA Server

Pregunta

escribo para conocer quien me podria ayudar para aplicar una politica para bloquear o permitir HTTPS
estuve leyendo por alli, y me indicaban por ejemplo que si esta activo el HTTPS, muchas paginas denegadas gmail, etc. se pueden observar, pero resuelta que debo activarlo porque tengo unos grupos que necesitan ver paginas de bancos, puntos virtuales de pago, seguros bancarios, etc. pero no deberian ver gmail por ejemplo puntual.


Respuesta

por regla general, se bloquea todo y se va permitiendo lo que se requiere.
Entiendo ese concepto, te puedo decir que si tenés algunos grupos que necesitan acceder a páginas de bancos, etc etc, pero no deberían ingresar a gmail, creás una regla en el isa server donde decís que el orígen (los grupos que van a tener esa restricción) no puedan acceder al destino (tenés que agregar el sitio web como elemento).

Otra respuesta

EL isa es muy granular para generara reglas.
Por ejemplo podes hacer una regla que permita todo y podes agregarle excepciones, hay una solapa en la regla del ISA que podes ponerle la excepcio a esa regla.

Aclaración a la pregunta

ya he logrado algunos avances.

Cuando dejo una politica con salida general a la red externa (Internet), excepto DENEGADOS (Ejemplo: denegar gmail), pero como debo dejar HTTPS activo para ver otras paginas, entonces esa excepcion no la toma y deja ingresar a las paginas denegadas (Las que entran con HTTPS ejemplo gmail)  DIGAMOS QUE ESTO YA CASI LO TENGO SOLUCIONADO....quitando externa y dejando solo acceso total a PERMITIDAS NADA MAS....

Peor ocurre que tengo problemas para ingresar a la pagina www.banesco.com subpágina www.banesconline.com, ya que a parte de PERMITIR www.banesco.com y www.banesconline.com, no me ingresa; queriendo decir con esto que debo permitir el servidor donde esta alojada estas paginas pero el DETALLE es que no se cual es.......un ejemplo que me paso fue PERMITIR solo WWW.IVSS.GOB.VE, resulta que con permitirle a ella nada mas, no valia sino debia activar de igual manera *.cantv.net (Imagino que es un server que esta alojada o de transito)

Si me pudieran ayudar a localizarla la de www.banesconline.com seria buenisimo porque todas las demas ya las tengo 100%
 

Problema conexion Gigabit

Pregunta
 les escribo porque tengo una duda con un cableado que no conecta a velocidad gigabit. El cableado tiene unos 90 mts en total que conecta un access point cisco gigabit con un switch cisco gigabit. El cableado es UTP Cat 5e para exterior (Marca Firenet) que soporta conexiones gigabit. La cuestión es que no conecta a gigabit, conecta a 10/100 mbps. Como no tengo el analizador Fluke para detectar cuál es el problema es que apelo a su experiencia. La pregunta sería ¿que puede llegar a ser?, ¿que pruebas tipo caceras podré inventar?. Lo único que se y que no probe es que el tendido del cable en algunos tramos esta pegado a otros cables de corriente, de cable de tv, etc. ¿Tendrá algo que ver esto?. Se que no debería estar juntos en teoría, pero siempre en la práctica las cosas son más flexibles.

 Respuesta

Mirá, mi experiencia con certificaciones de red en Cat 5e (5 mejorado),es que hay muchos cables que dicen en su caja "Cat 5e", y que no pasan la certificación con el Fluke, ni aún armando un patchcord de 2m. OJO!.
Desconozco si es el caso de Firenet: creo que es una marca reconocida, pero jamás instalé con ella. Pero hay que ver los jacks, pacheras, patchcords, etc. Mi experiencia en Capa 1 me obliga hoy a no renegar más: jack, pacheras, cables y fichas AMP. Con eso no reniego. Y en 90 metros, tendrías que tener todo muy fino para que pase la certificación, tiene que estar todo "demasiado bien". Cat 5e llega con lo justo a Gigabit.



Otra respuesta

Estas usando autonegociación???  si es asi setea los puertos a 1gbps y a duplex full, Proba tanto forzando la interface, como en autosense no ?? proba otro cable por las dudas 

y otra respuesta más

La CAT 5e funciona perfectamente con Gigabit Ethernet, no es una condición que tengas CAT 6.
        Lo que si es una condicion es que puedas medir el cableado y que te asegures de que los 8 cables que forman los 4 pares estén en perfecto estado, ya que Gigabit Ethernet para lograr llegar a 1000 Mbps usa los 8 cables porque, en grandes rasgos, el protocolo es una merge entre Fast Ethernet y Fiber Chanell.

Aclaracion del autor del problema

el modo está en auto. El modelo de switch que tengo es el sr2024 que no trae la posibilidad de consola ni web para configurarlo. Simplemente se conecta todo y trabaja con la configuración de fábrica. Conecte el AP cisco con el cable que trajo de fábrica (UTP CAT 5e) que sea• de unos 30 cm y conecto perfecto, el problema es en el tendido de cable de 90 mts y en los otros ap que tienen menos metros.
  
Respuesta a la aclaracióm de la pregunta

Segun mi experiencia , el tema va por lo siguientes puntos :
1.- EL puerto del switch debe ser GigaBit, de preferencia en autonegociacion
2.- El puerto del Access Point debe ser tambien Gigabit
Superado los puntos 1 y 2
3.- Es necesario que el cableado sea Cat6 no 5e, sino 6, ademas como toda la conectorización y todos los elementos pasivos del canal completo. Recordemos que la capa 1 del modelo OSI hace referencia al medio fisico de conexion y en este caso es el cableado.
La banda disponible en Cat 5e es 100 Mhz y en Cat 6 es 250Mhz, Ojo en este punto, que no estamos siendo mas estrictos si es que la chaqueta del cableado tiene UL o no.

Otra respuesta a la aclaración de la pregunta

Bueno la mayoria.. dice lo mismo: desactiva autonegociaciòn y configura los puertos para que trabajen solo en 1Gbps, pero ya que dices que tu switch no es administrable ni modo no se puede hacer eso... el problema es que cuando se trabaja con autonegociaciòn no siempre resulta en lo que tu quieres porque depende de los parámetros de ruido, atenuación, fext, next, etc, etc por los que se guian estos equipos para elegir la mejor velocidad. 
En tu caso el problema es el cableado pues para que el switch lo considere lo suficientemente bueno tendría que ser cat 6 o 7, y el resto de paràmetros electricos tambièn cuentan... te recomendaria probar con un switch que si sea administrable quitando autonegociaciòn y forzando a  1Gbps en ambos lados si quieres usar, si o si, ese cableado.... sino bueno pues cambialo por otro y certifica que es lo suficientemente bueno con un certificador de cobre... o sino conformate con 100 Mbps...

Otra respuesta

Vamos a hacerla corta, a menos que uses cable de muy buena calidad, Cat5 de 90 metros de largo, pasado junto con cables electricos, olvidate que funcione bien a giga. Y si logras que conecte bien, no es estable para nada y vas a tener problemas en la red que no vas a saber de donde vienen.
Recomendacion, si realmente necesitas conexion de giga pone un cable STP cat6, sino fija los puertos a 100 y te va a ser mucho mas estable.

Lista de distribucion - No llega e-mail a maquina de usuario

Pregunta

Acudo a su ayuda porque me pasa algo muy raro con una lista de distribucion y no se que hacer.
Resulta que tengo una lista de distribucion de mails en el active directory y estan agregados a esa lista varios usuarios y cuando envio mail a esa lista a uno de los integrantes no le llega el mail, cabe aclarar que los mails son a usuarios dentro del dominio o sea que no seria que se bloqueara el mail por spam o algo asi, ya revise que no tenga la casilla de correo llena que es lo primero que se me ocurrio pero nada de eso, a alguno de ustedes la ha pasado algo similar?
 

Respuesta

Pienso que es probable que el problema este en la maquina del usuario, te fijaste si no tiene algun filtro activado?, suponiendo que en el servidor este todo bien

DISEÑO DE RED

Pregunta

Una consulta les comento que me ha llegado una propuesta de diseño, te  explico, se pide solucionar el diseño actual de la red, debido a que  por problemas de ruteo los paquetes de voz se "pierden", requiero un  apoyo, Me explican que es critico instalar en sus sedes remota 4  telefonos IP

Respuesta


Rediseñar una red necesita revisar la topología actual y revisar la
configuración de los equipos. Sin embargo algunos tips rapidos serían:
  1. Verificar que los defaults gateways para los equipos de telefonía IP esten adecuadamente configurados.
  2. Verificar que tipo de paquetes se pierde, los de señalización o los de  audio
  3. Es una buena practica separar una VLAN únicamente para la voz, de esta forma se mantiene la calidad del audio.
  4. Definir si los teléfonos IP se registrarán remotamente o lo realizarán de forma centralizada.

Hay muchos puntos más a considerar pero lo indicado es bueno para comenzar.

Router OS Vyatta

Pregunta

Alguien tuvo alguna experiencia con el router vyatta, que opinan al respecto de este producto, aguardo comentarios estoy con ganas de implementarlo ya que trae una iso optimizada para vitalización.


Respuesta

Hace algunos meses durante un curso que tomé, conoci los router
vyatta, estuvimos probando puntualmente su funcionalidad en redes ipv6 y por lo que pude experimentar son estables y funcionan bien. Al  principio puede ser un poco enredado adaptarse a los comandos pero todo es cuestion de practica.
Antes de implemetarlo de lleno en tu red, te recomendaria hacerlo
primero en un pequeño ambiente de prueba, ya que hay algunos
protocolos o funcionalidades que no existen o estan restringidas. En el sitio web de vyatta hay bastante documentación en donde se explica lo que puede hacer y como hacerlo, asi que puedes consultar ahi antes de hacer tu implementación final.


HUXSSWGYN9K4

Asignar direcciones IP por aplicación

Pregunta

de repente alguno puede auxiliarme, tengo un pool de direcciones IP y necesito asignar direcciones IP pero no por dirección MAC, sino por aplicación. Alguna idea válida para windows y unix? Gracias!
 


Solicitud de aclaración a la pregunta

Disculpame, podrias ser más claro en cuanto a qué te referis en asignar la MAC por aplicación?

respuesta a la aclaración de la pregunta

Se refiere a no tener que hacer reservas en el DHCP….supongo que es por eso…
  
Respuesta

Pienso que se podria crear VLANs para cada tipo de aplicacion que desees y luego usar un DHCP para atender a cada VLAN...

Otra respuesta

El ruteo estatico se programa en el router que escojas ya sea una maquina linux (modificando la tabla de rutas para lo cual usas el comando route) o un equipo cisco (definiendo con ip route las rutas que deseas alcanzar), sin embargo creo que por ahi no va la pregunta, adelantandome un poco puedo adivinar que lo que necesitas es que un usuario que use un programa especifico entre a una VLAN determinada para compartir recursos con el resto de usuarios. Bueno lo que yo te sugeria es que organices tu red de forma que separes a todos los usuarios que usen esa aplicacion en una VLAN especifica, es decir asignar fisicamente puertos de tu switch a esa VLAN a la que los usuarios se conectarian de forma fisica.
Si quieres algo mas dinamico como que un usuario se conecte a cualquier puerto de tu switch y entre a una VLAN segun el software que utilice... lo veo un poco dificil ya que tendrias que crear un programa especial que se conecte con tu switch (me imagino a nivel de protocolo de capa 2 y le cambie de manera dinamica la VLAN a la que se esta conectado el usuario y eso hasta donde sé, es mas un tema de investigacion que de implementacion inmediata
no todas las vlan son end-to-end...

acá si creo que no puede ser extremadamente complejo, partiendo del hecho de que los servicios de VoIP utilizan ese esquema, etiquetan su tráfico de manera tal que los puertos de acceso pueden diferenciar tráfico de VLAN estática y de vlan por default, cierto?

Pero si, todo parte del etiquetado del tráfico de las aplicaciones que se precisa reconocer.


Wireshark - Seguridad en redes

Pregunta

Dentro de la red del trabajo, en la vlan de invitados ultimamente hemos tenido visitas que le gusta pasar su tiempo viendo a los demas........y me di cuenta que usa el wireshark como herramienta...........
Conocen alguna herramienta que bloquee el wireshark,?

Me di cuenta una vez que pase por detras de el y vi en la pantalla la interfaz del wireshark y se puso nervioso........
cuento con un switch administrable cisco cat500 y en la vlan de invitados no tienen muchos permisos, solo a paginas coorporativas, pero de todas maneras me gustaria saber algo asi en contra ya que en la empresa se realizan trasferencias a diferentes pagos bancarios y pues no me gustaria ser tambien responsable si algo llegase a pasar.
por eso es mi principal duda, si existe alguna aplicacion que evite el uso del wireshark, o algun comando en equipos cisco que evite el tipo de ataques del wireshark

Respuesta

Si no me equivoco, wireshark necesita winpcap para poder funcionar, para empezar mira en Agregar o quitar programas a ver si lo tienes instalado (creo que también circula por ahí una versión portable). Esto suponiendo que tengas control sobre el ordenador "espía", de otro modo no creo que puedas evitar que ese ordenador analice el tráfico que le llega a su interfaz de red, así que tendrías que intentar detectar y bloquear la conexión.


Otra respuesta

Como te diste cuenta que estan usando el wireshark y que es lo que hacen?. 
A que te referis con bloquear el wireshark?, el wireshark es simplemente un programa que escucha el trafico que pasa por la boca del switch donde esta conectado. Si tu red esta bien armada, es switcheada y robusta, con el wireshark no podes hacer mucho. Pero si la persona tiene acceso a los switches en donde pueda replicar puertos, o si los switches son malos y los podes saturar con facilidad, ahi la cosa cambia. 
Como es tu estructura de red y que es lo que necesitas hacer?
La vlan de invitados es para invitados y cada uno se conecta bajo su responsablidad, el que se conecta tiene que saber que es como estar directamente en internet y por lo tanto deberia tomar todos los recaudos posibles, por lo menos a mi me gusta verlo asi. 
Mi vlan de invitados tambien me trae dolores de cabeza por lo que la fui recortando cada vez mas en cuanto a lo que pueden hacer los clientes ahi, al fin termina siendo una vlan que nadie quiere usar y yo feliz jeje. 


y otra respuesta más

Deberias probar con Un firewall Mikrotik, y filtrarlo por Capa 7. Hay reglas que miran el source, miran el paquete, y lo marcan por aplicacion, y despues le decis, si lo dropeas o lo aceptas


y más una respuesta

Bueno, aca el punto es que el wireshark, si está instalado en una máquina que está conectada a un puerto no espejeado, entonces no puede obtener mucha información, excepto la que se presente por broadcast y la relacionada con el tráfico que la misma máquina genere. Si la persona que estaba divirtiendose con el analizadoir no tiene acceso a la configuración del switch, entonces no pudo espejear los puertos y tampoco tiene acceso a información relevante.

lo que puedes hacer, para elevar tu nivel de tranquilidad, es bloquear la posibilidad de que desde la vlan de invitados se tenga acceso a toda la red; supongo que esas transferencias de las que hablas no se realizan desde la vlan de invitados... o si??

y siguen las respuestas

el wireshark es un sniffer por lo que no se usa mas que para ver el trafico en la red. Para realizar ataques, se usa un sniffer para ver la red y otros programas para atacarla.
En cuanto a limitar el wireshark, no es algo que puedas limitar porque es algo pasivo dentro de la red, no hace mas que escuchar lo que recibe la placa de red. Lo que si tenes que limitar es el resto de los programas que se usan para atacar la red pero tenes que conocerlos.
En cuanto a querer mejorar la seguridad de tu red me parece muy buena idea y busca en la pagina de cisco como hacerlo, se llama hardening.
El trafico contra bancos esta todo encriptado por lo que no es facil de hacer algo y tenes que tenerla muy clara como para si quiera intentar hacer algo, si esta persona dejo que alguien lo viera simplemente snifeando la red, no creo que la tenga muy clara. Lo que si te puede molestar es haciendo otras cosas contra maquinas o sistemas de tu red y ahi es donde entra cuan bien tengas configuradas tus cosas. Algo que tenes que tener bien configurado es tu vlan de invitados, esta realmente separada de tu red?
Vas a tener que leer bastante sobre el tema seguridad para poder comprender como frenar los ataques, es un mundo muy interesante.
  
Y otra  respuesta mas

Ya que cuentas con un Switch Administrable CISCO, lo primero es como dicen los listeros separar las VLANs de forma que no se tenga acceso fisico a ningun lado de la intranet y ademas implementar seguridad de puerto a tus conexiones de VLAN de invitados que es algo fundamental. Entiendo que si usas un switch como punto de entrada entonces con el wireshark solo se podran ver los paquetes entre el host origen y destino, asi que tu atacante tendria que hacerse pasar como gateway de tu red para engañar a los host y ver los paquetes de los demas equipos y eso es con otro tipo de software. 

Y la última respuesta

La otra forma es que  el atacante inunde tu switch con ARP Request y el swich
al tener tanta data pase del modo de operacion de switch a Hub. Con la consecuencia de que toda la info pase por todos los puertos.

Otra cosa a revisar es que la configuracion de los puertos por mas que esten en modo acceso, que no tengan el trunking seteado en negotiate o auto. Dado que si esta esta asi y el atacante envia una pdu requiriendo que el puerto se convierta en troncal estas en la misma.
 

Software para recuperar datos disco duro formateado

Pregunta
  
Necesito saber cuales son los mejores programas para recuperar datos de discos rigidos formateados.
 


Respuesta

he utilizado el Easy Recovery y me ha ido muy bien

Otra Respuesta

Easy Recovery Pro, hasta ahora no me a fallado

y otra respuesta más

Yo siempre he usado el Get Data Back for NTFS, o bien el Get Data Back for FAT32 y es una maravilla.

Y más otra respuesta

Puedes probar con el Recuva


Solución BackUp para casa central y agencias

Pregunta

Les cuento que estoy necesitando una solucion de backup´s para laptops, nosotros tenemos oficinas en varios paises, pero sin mucha estructura, unicamente 1 equipo con redhat que nos hace de router, firewall, samba, dhcp y dns todo junto.
La idea es conseguir alguna aplicacion, bien sencillita para poder backupear los datos de las laptops de estos paises, no es requisito nada de imagenes, simplemente archivos de oficina y correo.
Para poder luego hacernos de esos archivos en casa central, aqui en buenos aires.
Les cuento que estuvimos probando amanda, pero es una solucion muy grande para lo que necesitamos, aun asi avanzamos pero tuvimos inconvenientes con los clientes para windows.

Respuesta

Yo he usado bacula!!
Es algo complicada la configuracón pero tienes muchísima documentación en varios idiomas.
Hace backup de casi todos los SO incluído MAC.
Te dejo el link de los SO para bacula:

http://adf.ly/1mEwJc


te recomendaría que usaras Bacula, es software libre y admite windows aunque juraría que su instalación solo puede ser en Linux.

También puedes probar con la misma herramienta de backup de windows que viene por defecto instalada en todos los SO, tengo que decir que esta aplicación no es tan mala y admite distintas configuraciones.

Otra Respuesta

Ghost.exe de symantec o rdeploy.exe de  altiris.

Y otra respuesta

Tambien te puede servir esta lista de software para backup

Software backup

http://adf.ly/1i0siu

Problema de comunicacion con VPN

Pregunta

Tengo un pequeño gran problemilla ....

 Necesitaría actualizar la IOS a un router 1751V, a la versión 12.4.
 Ahora mismo el IOS que tiene cargado es c1700-ipvoice-mz.123-11.T9.bin

 Para aquellos amigos que me quieran echar una mano o aportar ideas, el
 problema que tengo es el siguiente:
 Para que os situéis, estamos hablando de una central y muchas tiendas
 conectadas por VPN IP-IP. Todas las tiendas funcionan correctamente
 menos 4. La configuración de las VPN en la central, se realiza a
 través de grupos de tiendas, estas 4 tienen grupos diferentes.
 En estas 4 tiendas, en 3 de ellas hay un router 1700 y en la otra hay
 un 857.

 El problema es que algunas aplicaciones no funcionan por la VPN, si
 algunas. A través de la VPN debe funcionar el antivirus, el correo y
 dos aplicaciones hechas a medida. Bueno, pues solo funciona una de las
 aplicaciones hechas a medida y el antivirus, el correo y la otra
 aplicación, no funcionan.
 No funcionan, pero el ping hacia los servidores tanto del correo y de
 la aplicación funciona. Y no solo eso, ¡¡El telnet también!!, a los
 puertos correspondientes y a las IPs correspondientes. De hecho, el
 problema con el correo se reduce a que no pueden enviar, pero si reciben.

 Para descartar problemas, saque las comunicaciones de estas 4 tiendas
 fuera de la VPN, atacando a las IP públicas de la central, y voilá,
 funcionan correctamente.

 Después de realizar muchisimas pruebas, realice un cambio de router en
 una de la tiendas que fallaba, por otro más antiguo, y al cambio de
 router funciona todo correctamente a través de la VPN, sin ningún
 problema. Por lo que, tras esta prueba, se confirma que el fallo está
 en el router, aunque no deja de ser un fallo algo raro.

 Por este motivo, he decidido a actualizar la IOS del router, pero no
 encuentro desde donde descargarmelo, he mirado en correos antiguos, y
 los enlaces que estaban, o no funcionan o no tienen IOS para el 1751V.



Respuesta

Como una ayuda adicional te podria recomendar que si has que la falla se
encuentra en los modelos 1751V, puede ser un tema de algun bug del IOS o
algún tema de configuración (como por ejm el tamaño del MTU).
Comentas además que hiciste el cambio por una equipo antiguo y te
funciono. Entonces si este es del mismo modelo, utiliza este mismo IOS.
Ahora veo que estas usando una version ipvoice. Si estas usando
funcionalidades de seguridad ( como el VPN ) y deseas usar las
características de voz, lo más recomendable sería usar una version
ipvoicek9.

Finalmente por experiencia te comento que no siempre migrar a una
versión ultima es la mejor solución (salvo por temas de corregir bugs de
seguridad), ya que debes considerar temas como tamaño de RAM o memoria
Flash, sin considerar nuevos bugs.

Demora en la asignacion de IP

Pregunta

Tengo el siguiente inconveniente, en la empresa en donde trabajo,
tenemos un servidor windows 2003 con active directory, y dhcp , todas las pc se conectan al dominio y todas excepto algunos equipos y dispositivos (switchs, print server, etc) tienen ip dinamicas el problemas que algunas pc tardan demasiado tiempo en tomar la ip y es aleatorio a veces son algunas pc otros dias son otras, y el problema que es necesario que las ip sean dinamicas.
Alguien me puede dar una pista del inconveniente
 
Respuesta

alguna vez recuerdo un problema parecido que le ocurria a mi equipo en la demora de la asignacion ip el cual resolvi con el siguiente comando

ipconfig /flushdns

pero en el caso de distintos equipos y de manera aleatoria, debes revisar la configuracion del servidor,que es el, el que tarda en asignar direcciones, me imagino que ademas debe generar conflictos de ip en algunos casos

te recomendaria que empezaras por eso

Otra respuesta

Yo comenzaria actualizando los drivers de todas las computadoras porque cuando se tiene maquinas con drivers antiguos éstos ya no funcionan tan bien. y lo que es importante, en opciones avanzadas de la tarjeta de red cambia la velocidad de enlace a Full Duplex y en el maximo valor 100, 1,000, esto es muy efectivo.

Y otra respuesta mas

lo que yo haria, si a simple vista no podes ver ningun error, snifea la red con el wireshark (por paquetes de dhcp) o el programa que mas te guste para ver que esta pasando, tanto del lado del cliente como del lado del servidor.

Auditoría en seguridad

Pregunta

estoy en un nuevo cargo que es la Auditoría en Seguridad, mi proyecto es un tanto desconocido  ya que poseo poca experiencia, pero por locuras de mi jefe, dijo que podía hacerlo y me metí en esto.
El caso es que si alguno conoce de algún sitio que me pueda ayudar o documentacion para compartir, les estaré inmensamente agradecido..
 

Respuesta

cuando hablamos de auditoría en seguridad es bastante amplio,

1) seguridad informática (técnica)

2) seguridad de la información (gestión)

Extender señal de red inalambrica

Pregunta

Queria consultarles acerca de una duda que tenia, si tengo en mi red un router inalambrico con cable modem, configurado como router con nateo y dhcp, para extender la señal tengo que ponerle un punto de acceso que seria que dispositivo?, otro router, un bridge inalambrico?, si es otro router como se configura para que el segundo sea solo repetidor del primero, como bridge tambien???

 Respuesta

buscate algun equipito que soporte WDS Primero asegurate de que tu primer router soporte WDS y luego  buscas otro dispodsitivo ya sea Access Point o Router Wireless con la misma funcion activada.

Problema con mandar correo con SendMail

Pregunta

Tengo un equipo corriendo Nagios, y para enviar mail utilizo el
  sendmail. Lo que me sucede es que el sendmail no me envia correos
con las notificaciones porque las conexiones contra mi 'exchange' les da
timeout,dado que se ha implementado un nuevo ASA el cual no permite
  un outgoing al puerto 25.
  A modo de "salir del paso" se intento con realizar la configuracion
pertinente para que este equipo pueda realizar ese tipo de
  conexiones, sin exito.
  Entonces, como hacer para que el sendmail me envie correo a un MTA
que se encuentra adentro de mi red???(o sea, mi exchange)
Estuve buscando configuraciones sobre como crear un "delivery
  agent"  especificarle a sendmail que para ciertos dominios, ciertos
  servidores, en este caso me encontre con que sendmail no hace esto. es cierto?
  Lo otro que pense es en conseguirme esos scripts en perl para
enviar correo
  y en las configuraciones de nagios especificar esto.

  En fin.
Alguna idea my friends?


Respuesta

me parece que es mucho menos "doloroso" buscar los scripts (o escribir uno vos), para que el mismo Nagios se conecte al 25 del Exchange y mande el mail... te ahorras un servidor en tu red!
Creo que lo unico, el Exchange no tiene que usar auth... la verdad que no la tengo tan clara ahi, las veces que tuve el mismo problema por suerte no se autenticaba.

Disco duro sata de 250 GB no funciona

Pregunta

Tengo un gran problema, sucede que a mi disco duro sata de 250 gb marca seagate le a caido un liquido y este a dejado de funcionar, la bios no lo detecta, lo he dejado secando un par de dias con la esperanza de que el liquido se seque y el disco se recupere y nada de nada, alguien tiene alguna idea o a pasado por esta temible experiencia, necesito rescatar la data al menos, ayuda please !!!!!!!!!!!!!!



Respuesta

Debes de conseguir un disco exactamente igual e intercambiar las placas lógicas ente ellos, pues lo que se daño con los líquidos fue la lógica del disco.

Otra respuesta

Una vez me sucedio lo mismo, menos lo del liquido, es decir el disco no lo veia ni en el bios entonces cambiamos la placa por la de un disco similar y con esto pudimos resolver el problema de recuperar los datos, como el otro disco ya tenia daños en sectores lo dejamos asi y hasta ahora el cliente no ha molestado para nada.

otra puede ser que algun dispositivo electronico se haya dañado, busca un buen tecnico electronico y el hará el resto, en mi trabajo tenemos uno muy bueno que ha logrado recuperar asi varios discos.
 

Shutdown de servidores por evento de UPS

Pregunta

Necesito que un UPS realice el pagado de nuestos servidores (unos 15
  se lo realizara por Script) ante insuficiencia de autononia de
respaldo por corte en el sumistro electrico.
 
  Tengo varias alternativas en el UPS por las que se pueden
configuara el apagado entre las que elegi estan estas que creo que
  serian pueda ser el indicado.

  Emergency Comuter Shutdown
UPS Battery Low.
  

Si alguien tiene este tipo de servicio configurado o conoce que
evento es el indicado para el disparo del Script, puede  ayudarme a
  identificar el indicado (lo que se quiere es que se tenga
el suficiente tiempo para el bajado de los servidores de forma  adecuada).



Respuesta

Ya tenes las UPS? Tienen SNMP? Se me ocurre que con tu producto de monitoreo, ante un trap SNMP de la UPS dispare el shutdown de los equipos (y para hacerla mas de lujo, si tenes IPMI que te los prenda cuando vuelva la energia)

Convertir trafico unicast en multicast

Pregunta

Necesito enviar un cierto tráfico broadcast entre 2 redes separadas por routers. Con el UDP Helper puedo convertir el tráfico broadcast en unicast, pero me interesaría que una vez llega a la LAN de destino, se pudiera convertir de nuevo en tráfico broadcast para que todos los equipos de esa red pudieran recibir los datos.

¿Alguien sabe si existe una forma de hacerlo?
 
Respuesta

investigue eso para realizar Wake on LAN, el comando en los router cisco es

ip directed broadcast

tenes que trabajar con una lista de acceso para definir que host puede realizar este tipo de envio.

Otra respuesta

Utilisa un hub en vez de switch

Balanceo de carga en windows Bonding en Windows

Pregunta

tengo que hacer bonding en windows.Y parece ser que solo se puede hacer con software especial, aunque suele dar bastantes problemas. Quisiera saber si habéis montado algo de esto y que tal va??también que programas, por que no consigo encontrar ninguno, solo para hacer load balancing.


Respuesta

con bonding haces referencia al teaming de interfaces de red ?
Tendrías que ver si el harware que estas utilizando lo soporta.

Aclaración a la pregunta

me refiero al teaming entre interfaces de red!
Estoy en ello, pero creo que si, por que son servidores y no tienen mucho tiempo.

Otra respuesta

fijate en este link vas a encontrar datos interesantes...

http://adf.ly/1mEwET

Y otra respuesta

En linux es posible usar esta solución  En caso de que una señal de internet falle la otra entra automaticamente pulse Aqui

http://adf.ly/1mEwOm


Emails bloqueados - Problema Spamhaus

Pregunta
  
En la empresa, un encargado se conecta a ver las cámaras de seguridad de las sucursales (VPN), al mismo tiempo, (Aqui el problema) el spamhaus bloquea la ip del router adsl por el que esta saliendo, dejando también de funcionar los mails de las demás personas que salen por el mismo router...
Al intentar enviar mails, tanto en thunderbird, como en Outlook sale un cartel diciendo algo como "spamhaus bloqueo la ip xxx , no se pudo enviar mje"



Respuesta

Eso significa que tu ip está en spamhouse, una web que bloque IPs desde las cuales se manda spam, esta web es bastante buena y si estás en ella te bloquean el correo!

Para que compruebes si tu ip está en mas listas:

http://www.mxtoolbox.com/Public/Tools/Blacklists.aspx

Esto puede pasar pro varias razones:

Que tengáis algún malware en la red de la oficina y esté enviando spam, o que spamhaus haya bloqueado un rango de IPs entre las cuales está la suya!!

Si es lo segundo, puedes ir directamente a spamhouse

http://www.spamhaus.org/

Comprobar la ip y pedir que la quiten de la lista.

De todas formas, haz una revisión en busca de posible malware y ponte en contacto con tu ISP.

Problema con ISA 2004

Pregunta

Tengo un pequeño problema de navegación.
Cuando pusimos en producción un Isa 2004 (Solo como proxy), no pudimos
entrar más a los sitios de Microsoft.com
Al WSUS lo tuve que poner que directamente salga por el GateWay porque no
sincronizaba.
Cuando queremos ingresar algún sitio de Microsoft nos da el siguiente error.
 
Información técnica (para personal de soporte técnico)
Código de error 11001: host no encontrado
Contexto: este error indica que la puerta de enlace no pudo encontrar la
dirección IP del sitio web al que se intenta tener acceso. Esto usualmente
se debe a un error relacionado con DNS.
Fecha: 28/12/2009 01:04:54 p.m.
Servidor: servidorisa.intercargo.com.ar
Origen: error de DNS
 

Respuesta

Lo tenes en modo transparente al isa?

1-Si creas un grupo y metes un usuario de testing en el grupo y crea para
el mismo una regla allow all traffic tampoco funciona?

2- desde tu name server anda al msdos, tipea el comando nslookup apretas
enter y luego tipea

www.microsoft.com

Te resuelve el nombre? En caso de que si
repeti esto mismo desde el isa

3.- en las reglas del ISA tenes puesto que permita HTTP y HTTPS?

4.- Configuraste el proxy en la consola de administracion de WSUS??
Como recomendacion, que los equipos que brinden servicio usen NAT en vez de proxy.

Otra Respuesta

1.-   Revisar "Editar Directivas del sistemas" en los "grupos de configuracion" existe uno que indica VARIOS, ahi se pueden ver o editar "Sitios permitidos"
deberian estar por defecto: *.microsoft.com, *.windows.com, *.windowsupdate.com
2.-   Revisar el navegador para ver si en sitios denegados se encuentra algo relacionado con microsoft.

Reportes de Navegacion

Pregunta 

Les consulto, hace un tiempo tuve que realizar trabajos de consultoria en un banco y, dada la posicion entre las RIGUROSAS reglas que manejan los bancos,nos habilitaron el acceso a internet.
Si bien eso fue excelente el monitoreo era bastante prolijo e intensivo. Algo de lo mas interesante que tenia este monitoreo era el envio semanal y mensual de un reporte con el consumo de internet(WEB). Este reporte se enviaba a niveles jerarquicos, esto quiere decir que a mi superior le enviaban todo lo referente a mi navegacion cada semana.
He buscado y buscado y lo mas cercano que logre fueron los reports semanales de SARG.
 Alguno tiene algun tip? solucion o lo que sea.


Respuesta

Seguro que usaban Packeteer, o algo asi ... nTop creo que tambien lo puede hacer a eso.

Fijate si en la pagina de nTop esta esa feature, o algun plugin para enviar reportes ... si no lo que yo habia empezado a hacer era guardar toda la data de nTop en una DDBB y de ahi ejecutar reportes con Jasper o similar.

Problema de bucle que se ve en tracer route

Pregunta

Tengo un problema para conectarme con un cliente movil via VPN a la red de la empresa

sin embargo el detalle esta en que cuando envio un ping me dice (algo asi ),  que el tiempo de vida del paquete ha expirado en la ruta, pero cuando le trazo la ruta con el comando tracer route este entra en un bucle con dos direcciones es decir.    

x.x.100.1
x.x.100.2
x.x.100.1
x.x.100.2
x.x.100.1
x.x.100.2
x.x.100.1
x.x.100.2

Si alguien me puede decir a que se debe este bucle y las posibles soluciones.

 Respuesta

Fijate si en la .2 no tenes una ruta estática apuntando a la .1 para tu red de origen, o alguna default apuntando a la .1, por lo que se te loopea.

tcpdump en linux

Pregunta

Algunos de ustedes sabe el procedimiento para instalar tcp en linux ?


Respuesta

en mi caso Ubuntu.

sudo apt-get update
sudo apt-get install tcpdump

VLANs y Controlador de Dominio

Pregunta

acabo de recibir switchs administrables y estamos planeando la implementacion de VLANs...
mi duda es:
si creo VLANs, por ejemplo:
VLAN 100 "Administrativa"...para que solo los usuarios de Administracion tengan acceso al servidor que esta hosteando el sistema de administracion.
VLAN 101 "Correo"... para que TODOS los usuarios tengan acceso a servidor que tiene correo
etc etc etc...segun los servicios.
Mi pregunta es: que pasa con el controlador de dominio???
tengo que crear una VLAN que contenga el Servidor que tiene instalado Active Directory mas TODOs los usuarios de mi red???
Si la respuesta es positiva no se si tiene sentido crear tantas VLANs si finalmente voy a terminar creando una VLAN que permita que se vean y puedan comunicarse todas las estaciones y los servidores... es asi o estoy equivocada?


Respuesta

La división en vlan's se realiza en la capa de red, me explico, las vlan's se utilizan para dividir la red en diferentes segmentos cada uno con su subred. Si tu realizas una segmentación de vlan's administrativa, correo, para el controlador de dominio, no cambia el concepto de como tenias tu red anteriormente, ya que solo estas cambiando la capa de red, la capa de aplicacion continua trabajando igual. Solo te afectaria la segmentación en vlan's a nivel de direccionamiento lan, necesitarias un dispositivo de capa de red (router o switch de nivel 3) que te permita o que no te permita que las vlan se vean entre si. Te pongo un ejemplo, tu podrias ser capaz de hacer que la vlan administrativa vea la vlan de correo pero no al revés. O mejor aún que solo una serie de equipos vean la vlan de correo. En este punto ya es cuestión de tus necesidades las posibles soluciones. Si la red que gestionas és de un tamaño pequeño el enrutamiento lo puedes realizar de forma manual y con el uso de ACL permitir los accesos que quieras permitir y los que no. Si la red és de un tamaño mas extenso, te recomiendo que utilizes algún protocolo de enrutamiento dinámico (OSPF, EIGRP, RIP) y lo mismo, con las ACL's permitir el acceso o denegarlo.

Entradas populares

Ads by gets Your Guide