domingo, 14 de abril de 2013

Crear conexiones WAN en Zyxel Zywall USG 100

Hola a todos.

Quería mostraros como crear diferentes conexiones WAN para separar cada conexión hacia Internet. Así podremos securizar mejor nuestra red y dar permisos tanto de entrada como de salida a los diferentes usuarios por las diferentes conexiones que tengamos en nuestro Firewall. También tendréis que controlar estas conexiones WAN si tenéis conexiones VPN.

Lo primero de todo es crear la conexión WAN en --> Network - Zone  y dentro de "User Configuration" daremos a la opción "Add"



Crearemos el nombre de esta conexión WAN y asociaremos las conexiones que ya tenemos creadas. En este ejemplo asociaremos la conexión VLAN6:


Importante marcar la opción "Block Intra-zone traffic" para bloquear el tráfico exterior. Pulsaremos OK, y ya tendremos creada esta conexión:


Ahora que ya tenemos creada la conexión, realizaremos las modificaciones necesarias en el Firewall para poder permitir el tráfico saliente y entrante, dentro de --> Network - Firewall   .Aquí tenéis un ejemplo de tráfico saliente por esta conexión:


Y aquí os dejo otro ejemplo de tráfico entrante:


Las reglas en el Firewall quedarían de esta manera para que os hagáis una idea.


Y bueno, esto es todo. Espero os sea de ayuda.

Un saludo.


Crear conexión PPPoe para el Zyxel Zywall USG 100

Hola a todos.

Hace poco me he encontrado con la necesidad de montar este Firewall en mi empresa. La conexión que tengo es IP Pseudoestática (mi ISP Telefonica me la otorga por DHCP pero siempre la misma).

La verdad que no me había "peleado" mucho todavía con este Firewall y no entendía su forma de funcionar con las conexiones contra los ISP's. Pensaba que los puertos que lleva de serie WAN1 y WAN2, eran los que recibían estos parámetros, pero no es así. La IP se la otorga a una nueva conexión PPP que tenemos que crear. Os paso una pequeña explicación para que entendáis como funciona.

Los primero que debemos hacer es crear la conexión hacia nuestro ISP. Para ellos iremos a las opciones dentro de configuración --> Object - ISP Account y le añadiremos la conexión con  "Add"



Rellenamos los siguientes datos según la información de nuestro ISP. En este caso es Telefonica.



Una vez creada la conexión a nuestro ISP, nos dirigimos ahora a crear la conexión PPP para poder conectarnos. Para ellos nos dirigimos a --> Network - Interface - PPP



Luego pulsaremos en "Add".



Rellenamos los siguientes datos:





Muy importante poner todos los datos correctamente:
  • "Interface Name" --> El nombre de la conexión como queramos llamarla
  • "Base Interface" --> El puerto físico al que corresponde la conexión a nuestro ISP
  • "Zone" --> La conexión WAN que tenemos por defecto o la que nos hayamos creado. Normalmente os aconsejo crearos conexiones WAN para sí diferenciar y poder dar permisos tanto de salida como de entrada por los diferentes Interface's
  • "Description" --> Siempre es aconsejable ponerle una descripción.
  • Importante en "Connectivity" marcar la opción "Nailed-Up" ya que, como me imagino que la mayoría de nosotros tenemos en una conexión plana de datos, siempre este encendida esta conexión.
  • "ISP Setting" - "Account Profile" --> Marcar la conexión PPP creada anteriormente.
  • "IP Address Assignment" --> Poner nuestra IP Fija con su máscara y puerto de enlace o como en mi caso, dejarlo por DHCP ya que es una IP Pseudoestática.
  • "Interface Parameters" --> Definir la baja y subida real de nuestra conexión. Esto es muy importante para que el balanceo de carga funcione correctamente si tenemos más de una conexión (por ejemplo Fibra y ADSL)
  • Connectivity Check" --> A veces va bien poner una IP en la cual hagamos un PING continuo hacia Internet para que nuestra conexión no caiga y sea más estable.
Luego pulsaremos OK y ya tendremos la conexión PPP creada para nuestro ISP.

Para saber si nuestra conexón funciona o no podéis entrar en ella y ver si nuestro ISP nos ha asignado la dirección IP (en nuestro caso por ser DHCP) o también podemos ver que tenemos activado en "status" el icono "Connect".


 Una vez creada nuestra conexión ISP y conexión PPP, nos dirigimos a la pestaña TRUNK dentro de las opciones --> Network - Interface - Trunk  y pulsamos en "Add" dentro de la opción "User Configuration"


Podemos añadir solamente nuestra conexión PPPoe ó como es mi caso, añadir las dos conexiones que tenemos para realizar el balenceo de salida hacia Internet:


Una vez creado este paso, tendremos que crear la "Policy Route" para que nuestra red interna, salga por el TRUNK creado anteriormente. Para ellos iremos a la pestaña --> Network - Routing  y pulsaremos "Add"



Y rellenaremos los siguientes pasos:







Muy importante los siguientes datos:
  • "Description" --> Dar un nombre para esta conexión
  • Dar los permisos para que nuestra red LAN1 o las redes que tengamos creadas, tengan acceso a esta conexión PPP. También podríamos especificar que solamente un protocolo o varios puedan salir por esta conexión (por ejemplo HTTP)
  • "Next-Hop" --> Importante, seleccionar el TRUNK creado anteriormente
  • "Address Translation" --> Dejarlo por defecto como esta, ya que sino no funcionará en SNAT
  • Y por último pulsaremos en OK.

Una vez creada, debería quedar en resumente de "Policy Route" de la siguiente manera:



Bueno, pues esto es todo. Espero os sea de ayuda.

Un saludo.

sábado, 19 de enero de 2013

Transferencia de un certificado SSL firmado en Internet Information Server

Actualmente tengo instalado este servidor de correo en mi empresa. Siempre he tenido la duda para instalar un certificado válido interno de mi servidor de IIS. Pues aquí tengo la respuesta desde la Web del fabricante Kerio. Os dejo los datos por si os son útilies.

Export the private key from IIS
  1. Open the Internet Information Services administration console located in the Control Panel -> Administrative Tools.
  2. Select the properties of your website.
  3. Select the Directory Security tab
  4. Select the button 'View Certificate'.
  5. Select the Details tab.
  6. Choose the 'Copy to file' button.
  7. Choose 'Yes export the private key'.
  8. The key will be generated using Personal Information Exchange PKCS#12(.pfx).
  9. Specify and confirm a password.
  10. Specify a name and save the file to the local disk. In this document we will use the example name example.pfx.
Export the certificate from IIS
  1. Refer to the Internet Information Services administration console located in the Control Panel -> Administrative tools.
  2. Select the properties of your website.
  3. Select the Directory Security tab.
  4. Choose to 'View Certificate'.
  5. Select the Details tab.
  6. Choose the 'Copy to file' button.
  7. Choose 'No, do not export the private key'.
  8. Specify to export the certificate in base-64 encoded X.509 (.CER).
  9. Specify a name and save the file to the local disk. In this document we will use the example name example.cer
  10. Once the file is created, rename the extension to .crt (e.g. example.crt), as this is the extension format used by Kerio MailServer.
The following procedure can only be performed from a Windows computer. The key file can be later copied to another operating system.
Change the key format from PKCS#12 to RSA
  1. Download the SSL Certificate Utility.
  2. Extract the zip file to some location on the local hard drive. There are four necessary files: ssleay32.dll, libeay32.dll, openssl.cfg and openssl.exe.
  3. Move the two files exported from IIS (example.crt and example.pfx) into the folder containing the extracted files.
  4. Execute the file openssl.exe.
  5. Type the following command: pkcs12 -in example.pfx -nocerts -out example.pem.
  6. You will need to supply the password used when you created the Personal Information Exchange file during the export from IIS.
  7. After supplying the password, you will then be asked to create and verify a "PEM pass phrase". You will need to supply this pass phrase in order to convert the "PEM file" to a KEY file. This pass phrase will be used only once, and is not relevant after the key file has been created.
  8. At this point you will have a new file in the same directory called example.pem.
  9. Type the following command: rsa -in example.pem -out example.key.
  10. After entering the "PEM pass phrase", the example.key file will be generated. You will no longer need the "PEM pass phrase".
Import the certificate and key files into Kerio MailServer
  1. Locate the /sslcert directory. The default location for each supported Operating System is provided below.
    • OS X: /usr/local/kerio/mailserver
    • Windows: C:/program files/kerio/mailserver
    • Linux: /opt/kerio/mailserver
  2. Copy the example.crt and example.key files into this directory.
  3. Restart Kerio MailServer
  4. Connect to Kerio MailServer using the Administration console and go to the Configuration -> SSL Certificates dialog.
  5. Select the new certificate and choose the option 'Set as active'.
  6. Restart Kerio MailServer and the certificate and key should now be used by Kerio MailServer.

Espero os sirve a todos.

Un saludo,


Fuente: http://kb.kerio.com/product/kerio-connect/ssl-certificates/transferring-a-signed-ssl-certificate-from-internet-information-server-into-kerio-connect-409.html