sábado, 17 de agosto de 2013

Configuración Básica VPN Cisco 1841

Hola a tod@s.

Hoy vamos a ver los comandos básicos para el funcionamiento de una VPN con Cisco.

Lo primero que debemos saber son las IP's Fijas de cada delegación. En este ejemplo, la IP de la delegación CENTRAL será 1.2.3.4 y la IP de la delegación REMOTA será 4.3.2.1.

Entramos en programación de la consola:
  • R1-CENTRAL# configure terminal
Para configurar los parametros de la Fase I, establecer una politica de ISAKMP y fijar los parametros para usar una pre-shared key, usaremos 3des/sha para la integridad de la encriptacion, especificaremos el uso de Diffie-Hellman Group 2 (1024-bit). Por defecto ya tiene Autenticar y generar una nueva clave cada 86400 segundos, en caso de que pongamos el comando "lifetime 86400" cuando hagamos un "sh run" no nos aparecera reflejado en la configuracion:
  • R1-CENTRAL(config)#crypto isakmp policy 1
  • R1-CENTRAL(config-isakmp)# encryption 3des
  • R1-CENTRAL(config-isakmp)# authentication pre-share
  • R1-CENTRAL(config-isakmp)# group 2
  • R1-CENTRAL(config-isakmp)# hash sha
  • R1-CENTRAL(config-isakmp)# lifetime 86400
  • R1-CENTRAL(config-isakmp)# exit
Cuando mostremos la configuración del Router(con el comentado "show running-config"), no nos mostrará la configuración "hash sha" ni "lifetime 86400". Esto es así, no asustarse.
Ahora configuramos la pre-shared key y el destino del tunel. En este caso estamos configurando la delegación CENTRAL para que se conecte a la delegación REMOTA. La clave "pre-share" será en este caso algo sencillo "123456". La IP a la que nos conectaremos es la delegación REMOTA "4.3.2.1":
  • R1-CENTRAL(config)# crypto isakmp key 123456 address 4.3.2.1

Ahora configuramos el "transform" del Ipsec que sera combinado posteriormente con el resto de la politica de Ipsec con el comando crypto-map. En este caso "CONEXIONHACIAREMOTA" es simplemente un nombre que luego nos servira para asociarlo a un crypto-map.
  • R1-CENTRAL(config)# crypto ipsec transform-set CONEXIONHACIAREMOTA esp-3des esp-sha-hmac
Ahora crearemos el crypto-map, donde lo relacionaremos con el Transoform-set, el destino del tunel y le pondremos el nombre "CENTRAL" que utilizaremos luego para activarlo en la interfaz Wan del router.
  • R1-CENTRAL(config)# crypto map CENTRAL 11 ipsec-isakmp
  • R1-CENTRAL(config-crypto-map)# set peer 4.3.2.1
  • R1-CENTRAL(config-crypto-map)# set transform-set CONEXIONHACIAREMOTA
  • R1-CENTRAL(config-crypto-map)# set pfs group2
  • R1-CENTRAL(config-crypto-map)# match address 120
  • R1-CENTRAL(config-crypto-map)# exit
Ahora creamos la access-list 120 que es la que pusimos en el crypto-map y nos indica que todo el trafico desde la red 192.168.2.0/24 (CENTRAL) y con destino a la red 192.168.0.0/24 (REMOTA) lo enviara a traves del tunel.
  • R1-CENTRAL(config)# access-list 120 permit ip 192.168.2.0 0.0.0.255 192.168.0.0 0.0.0.255
En nuestro caso tenemos la salida a internet con NAT, asi que crearemos un route-map para evitar que nos intente natear lo que va hacia la VPN de la siguiente manera:
  • R1-CENTRAL(config)# route-map nonat permit 10
  • R1-CENTRAL((config-route-map)# match ip address 100
  • R1-CENTRAL((config-route-map)# exit
Ahora creamos la access-list 100 en la cual denegamos el trafico que va hacia la red 192.168.0.0/24 que es el otro extremo de la VPN y el resto lo permitimos:
  • R1-CENTRAL(config)# access-list 100 deny   ip 192.168.2.0 0.0.0.255 192.168.0.0 0.0.0.255
  • R1-CENTRAL(config)# access-list 100 permit ip 192.168.2.0 0.0.0.255 any

Una vez realizado esto, lo aplicamos sobre nuestra interfaz WAN. Ojo, si ya tenéis crear esta entrada en vuestro router, deberéis borrarla y dejar únicamente la entrada "overload" como os indico a continuación ya que sino, os cogerá la entrada que tengáis y os enviará el tráfico de la VPN hacia Internet sin obtener respuesta:
  • R1-CENTRAL(config)# ip nat inside source route-map nonat interface FastEthernet0/0 overload 
Ahora ya podemos aplicar el crypto-map a la interfaz wan:
  • R1-CENTRAL(config)# interface FastEthernet0/0
  • R1-CENTRAL(config-if)# ip address dhcp
  • R1-CENTRAL(config-if)# ip nat outside
  • R1-CENTRAL(config-if)# ip virtual-reassembly
  • R1-CENTRAL(config-if)# duplex auto
  • R1-CENTRAL(config-if)# speed auto
  • R1-CENTRAL(config-if)# crypto map CENTRAL
  • R1-CENTRAL(config-if)# exit

Ahora con un simple ping a una ip del otro extremo de la VPN deberia levantarnos el tunel sin problemas, podeis ver si el tunel se ha levantado o no con el comando:
  • R1-CENTRAL# sh crypto isakmp sa
Si ocurriese algun problema en la negociacion del tunel, podeis debugearlo con el comando:
  • R1-CENTRAL# debug crypto isakmp
Aquí os dejo la configuración ya resumida de la sede REMOTA
  • R1-REMOTA# configure terminal
  • R1-REMOTA(config)#crypto isakmp policy 1
  • R1-REMOTA(config-isakmp)# encryption 3des
  • R1-REMOTA(config-isakmp)# authentication pre-share
  • R1-REMOTA(config-isakmp)# group 2
  • R1-REMOTA(config-isakmp)# hash sha
  • R1-REMOTA(config-isakmp)# exit
  • R1-REMOTA(config)# crypto isakmp key 123456 address 1.2.3.4 
  • R1-REMOTA(config)# crypto ipsec transform-set CONEXIONHACIACENTRAL esp-3des esp-sha-hmac
  • R1-REMOTA(config)# crypto map CENTRAL 11 ipsec-isakmp
  • R1-REMOTA(config-crypto-map)# set peer 1.2.3.4
  • R1-REMOTA(config-crypto-map)# set transform-set CONEXIONHACIAREMOTA
  • R1-REMOTA(config-crypto-map)# set pfs group2
  • R1-REMOTA(config-crypto-map)# match address 120
  • R1-REMOTA(config-crypto-map)# exit
  • R1-REMOTA(config)# access-list 120 permit ip 192.168.0.0 0.0.0.255 192.168.2.0 0.0.0.255
  • R1-REMOTA(config)# route-map nonat permit 10
  • R1-REMOTA((config-route-map)# match ip address 100
  • R1-REMOTA((config-route-map)# exit
  • R1-REMOTA(config)# access-list 100 deny   ip 192.168.0.0 0.0.0.255 192.168.2.0 0.0.0.255
  • R1-REMOTA(config)# access-list 100 permit ip 192.168.0.0 0.0.0.255 any 
  • R1-REMOTA(config)# ip nat inside source route-map nonat interface FastEthernet0/0 overload
  • R1-REMOTA(config)# interface FastEthernet0/0
  • R1-REMOTA(config-if)# ip address dhcp
  • R1-REMOTA(config-if)# ip nat outside
  • R1-REMOTA(config-if)# ip virtual-reassembly
  • R1-REMOTA(config-if)# duplex auto
  • R1-REMOTA(config-if)# speed auto
  • R1-REMOTA(config-if)# crypto map CENTRAL
  • R1-REMOTA(config-if)# exit

Espero que os haya servido de ayuda


Fuente: http://undercan.blogspot.com.es/2012/02/vpn-de-tmg-2010-cisco-ios.html?m=1

viernes, 16 de agosto de 2013

Asociar IP Dinámica y dominio DNS Gratuito con NO-IP.COM y Cisco 1841

Hola a todos.

Trasteando con mi Cisco 1841 y la nueva Fibra de Movistar instalada, se me ha ocurrido montar algo "bonito" en casa y que pueda conectarme desde cualquier sitio (Web, FTP, etc). Para llevar a cabo esto, necesito disponer de una IP Fija y también estaría bien disponer de un DOMINIO para que sea más fácil de recordar. Ejemplo: es más fácil recordar www.google.es que las diferentes IP's -->   173.194.41.215, 173.194.41.216, 173.194.41.223.

El problema que me encuentro para llevar a cabo esto, son los costes. La IP Fija se cobra a 14€/mes aprox. y luego el DOMINIO que oscilan entre los 20€/anuales aprox. 

Como por aquí andamos justos de presupuesto se me ha ocurrido buscar una solución alternativa a ver si hay algún "alma caritativa" que me permita crear mi DOMINIO  Gratis y que se asocie a mi IP Dinámica que me ofrece mi ISP. Pues, "manos a la obra" y vamos a buscar en Google a ver que nos dice la gente que ya se ha encontrado con este problema.

Yo el que he probado para realizar mis pruebas y ha funcionado, es --> http://www.noip.com/

Es fácil de utilizar y tiene un manual de como configurarlo para Cisco y otros fabricantes. Aquí tenéis la página de soporte:

 También otra página que me ha ayudado es:


Pues bien, os explico un poco como me ha funcionado a mí siguiendo los pasos que nos indican:

  • Accedemos a la programación del router he introducimos los datos para que funcione el servicio DNS en el router y empezamos con la configuración. La función "PRUEBA" es un nombre identificativo el cual irá relacionado con el último punto en la configuración del Interface de salida hacia Internet.
  • R1# configure terminal 
  • R1(config)# ip dns server  
  • R1(config)# ip domain-lookup 
  • R1(config)# ip name-server 8.8.8.8 
  • R1(config)# ip name-server 8.8.4.4 
  • R1(config)# ip ddns update method PRUEBA 
  • R1(DDNS-update-method)# HTTP
Ahora explicaré un poco el siguiente paso:
  • R1(DDNS-update-method)# add http://USUARIO:PASSWORD@dynupdate.no-ip.com/nic/update?hostname=<h>&myip=<a>
 Este es el paso que más "dolor de cabeza" me dió.... Os explico como a mi me ha quedado claro, si hay sugerencias a mi manera de entender, serán bienvenidas:

  • Donde pone "USUARIO" lo sustituimos por el usuario dado de alta en NO-IP.COM. Ejemplo: usuario@hotmail.com
  • Donde pone "PASSWORD", lo sustituimos por el password dado de alta con el usuario de NO-IP.COM
  • Para poder introducir el "'?" entre update y hostname hay que mantener pulsadas las teclas CTRL + V y la manera que he encontrado es "pegar" desde Hyperterminal.
  • Después en hostname=<h>   sustituimos "<h>" por el nombre de nuestro DOMINIO creado. Ejemplo: hostname=dominio.no-ip.org
  • Y ya para acabar, donde indica  myip=<a>,  sustituimos "<a>" por la IP Pública Fija que tengamos, si es que tenemos y sino (como es mi caso) no ponemos nada. Con esto quiero decir, ya que esto último no se pondría en la línea de configuración.
En resumen, con IP Dinámica como es mi caso, quedaría de la siguiente manera:
  • R1(DDNS-update-method)# add http://usuario@hotmail.com:password@dynupdate.no-ip.com/nic/update?hostname=dominio.no-ip.org
  • R1(DDNS-update-method)# exit
Si tuviéramos IP Fija contratada quedaría de la siguiente manera:
  • R1(DDNS-update-method)# add http://usuario@hotmail.com:password@dynupdate.no-ip.com/nic/update?hostname=dominio.no-ip.org&myip=1.2.3.4
  • R1(DDNS-update-method)# exit

Ahora introducimos los intervalos de tiempo para que refresque nuestro router con NO-IP.ORG para que sea actualizado nuestro DOMINIO con la IP Pública que tengamos:
  • R1(DDNS-HTTP)# interval maximum 1 0 0 0
  • R1(DDNS-HTTP)#interval minimum 0 6 0 0
  • R1(DDNS-HTTP)# exit 
Ahora nos dirigimos a la Interface que nos permite el acceso a Internet. En mi caso será el Dialer 6 e introducirmos los siguientes parámetros:
  • R1(config)# interface dialer6
  • R1(config-if)#  ip ddns update hostname dominio.no-ip.org
  • R1(config-if)#  ip ddns update PRUEBA
  • R1(config-if)# exit
  • R1(config-if)# do wr  (grabamos)
Para visualizar los "debug's" de "ip ddns" ejecutaremos:
  • R1(config-if)# debug ip ddns update
Para pararlo:
  • R1(config-if)# no debug ip ddns update
Para visualizar los estos de IP DDNS:
  • R1(config-if)#show ip ddns update method PRUEBA

Bueno y esto es todo.

Espero que os ayude y no os paséis tantas horas como he tenido que dedicar....

Un saludo.

Configuración FTTH de Movistar con Cisco 1841

Me acaban de poner la nueva oferta de fibra óptica de Telefónica que promete dar 100 Mbps de bajada y 10 Mbps de subida (aunque no cumple del todo ya que con mi Cisco 1841 se queda sobre los 75 Mbps como mucho, cosa que con el Comtrend que te entregan "de regalo", sí que llega cerca de los 100 Mbps)

Naturalmente lo primero que quise hacer nada más irse el instalador de Telefónica es cambiar el router Comtrend que ponen ellos por mi Cisco (que ya explique como configurar con Jazztel).

Al final lo he logrado, no sin muchas pruebas e investigaciones. Para las personas que quieran hacerlo les doy la información más importante y una copia de la parte relevante de la configuración de mi Cisco. Si vas a poner un Cisco se supone que sabes de que va esto de la "interné" así que no bajare a contar como funcionan las máscaras y otras gaitas.

Notas importantes:

- Necesitas un router Cisco con dos puertos FastEthernet. Se podría hacer con un solo puerto y un switch que soportara VLAN pero eso se deja a la imaginación del lector.

- En Telefónica debe trabajar uno de los inventores del protocolo PPPoE, porque lo aplican en todo, incluso en situaciones como estas en la que no ofrece nada, sólo fastidia (porque entre otras cosas reduce la MTU).

- El usuario de PPPoE es adslppp@telefonicanetpa y la contraseña adslppp.

- SIEMPRE te montan dos VLAN. Si tienes Imagenio (yo no) creo que la de Imagenio es la VLAN 2 (corregido, antes indicaba que era la VLAN 3. La VLAN por lo que me han dicho es la de VoIP), si no lo tienes ignórala. La de datos es la VLAN 6.

- La MTU de la conexión PPPoE hay que reducirla a 1492 y OJO el Maximum Segment Size negociado de TCP a 1452, sino hacemos esto último te funcionarán los ping pero no podrás ver páginas web descargar correos, etc.

- Cuando lo configuras lo primero que intentas es hacerle un ping al otro extremo de la conexión. El problema es que algún "genio" de Telefónica (primo de el del PPPoE supongo) ha decidido que los ping son muy malos y los tienen bloqueados, por los que no ten funcionará. Para probar mejor haz un ping a 8.8.8.8, uno de los servidores DNS de Google y luego escribe una carta al director de Telefónica solicitando que cambien a los ingenieros lumbreras que tienen.

- Si tienes IP fija (un lujo, cuesta 14 euros. Ladrones, a ellos no les cuesta nada) tienes cambiar en Dialer6 la línea ip address negotiated por ip address x.x.x.x m.m.m.m, siendo x.x.x.x la IP que te han asignado y m.m.m.m la máscara de red.

- La red interior de mi casa es la 192.168.128.0/24, cambia la IP de la interfaz FastEthernet0/0 por la adecuada.

- La versión de IOS que se utiliza, es esta: ADVIPSERVICESK9-M, Version 12.4(24)T5, RELEASE SOFTWARE (fc3)

Aquí los extractos de configuración que te pueden interesar:

interface FastEthernet0/0
description Interfaz interno
ip address 192.168.128.1 255.255.255.0
no ip redirects
no ip proxy-arp
ip nat inside
ip virtual-reassembly
duplex auto
speed auto
no cdp enable
!
interface FastEthernet0/1
description FTTH
no ip address
no ip redirects
no ip proxy-arp
duplex auto
speed auto
!
interface FastEthernet0/1.6
encapsulation dot1Q 6
pppoe enable group global
pppoe-client dial-pool-number 6
no cdp enable
!
interface Dialer6
ip address negotiated
ip mtu 1492
ip nat outside
ip virtual-reassembly
encapsulation ppp
ip tcp adjust-mss 1452
no ip mroute-cache
dialer pool 6
no cdp enable
ppp authentication chap callin
ppp chap hostname adslppp@telefonicanetpa
ppp chap password adslppp
!
ip route 0.0.0.0 0.0.0.0 Dialer6
!
ip nat inside source list 1 interface Dialer6 overload
!
access-list 1 permit 192.168.128.0 0.0.0.255


La verdad que funciona a la perfección. Ya queda acabar de configurar el Router 1841 al gusto de cada unos para securizar la red.

Espero os sea de ayuda.

Fuente: http://www.cutre.org/2011/11/me-acaban-de-poner-la-nueva-oferta-de.html