19 de abril de 2007

Múltiples vulnerabilidades en Cisco Wireless LAN Controller y Cisco Lightweight Access Points

Cisco anunció que se han encontrado múltiples vulnerabilidades en el Cisco Wireless LAN Controller y algunos Cisco Lightweight Access Points.

Las vulnerabilidades cubiertas en este anuncio son:

  • El WLC utiliza cadenas de comunidad SNMP por defecto conocidas.
  • El WLC puede dejar de responder ante tráfico Ethernet especialmente manipulado.
  • Hay múltiples vulnerabilidades en Network Processing Unit (NPU) permiten a atacantes no autenticados provocar denegaciones de servicio a través de paquetes SNAP y tráfico 802.11 especialmente manipulado.
  • Las contraseña por defecto en Cisco Aironet 1000 Series y 1500 Series permite a un atacante acceder al sistema si tiene acceso físico al dispositivo.
  • Existe un problema en la comprobación de checksum que hace que las ACL no se mantengan tras un reinicio.
Hardware Vulnerable:
  • Cisco 4400 Series Wireless LAN Controllers
  • Cisco 2100 Series Wireless LAN Controllers
  • Wireless Integrated Switches and Routers
  • Cisco Catalyst 6500 Series Wireless Services Module (WiSM)
  • Cisco Catalyst 3750 Series Integrated Wireless LAN Controllers
  • Cisco Wireless LAN Controller Module
  • Cisco Aironet 1000 Series
  • Cisco Aironet 1500 Series

Cisco a través de los canales habituales, ha puesto a disposición de sus clientes software para solucionar el problema.


El primer "router" de Internet en el espacio se colocará en 2009, según el Gobierno estadounidense

Publicado en: Consumer.es
16 de abril de 2007

El dispositivo integrará el actual sistema de satélites con las infraestructuras terrestres existentes para acceder a la Red.

A principios del año 2009 se colocará en el espacio el primer "router" de Internet, según anunció de manera formal el Departamento de Defensa de los Estados Unidos. Destinada a las tropas estadounidenses destacadas en todo el mundo, esta instalación permitirá incluir servicios de voz, datos y vídeo.

Además, aunque ya en una segunda fase, el proyecto IRIS (Internet Router Protocol in Space) podría extender la Red al propio espacio, lo que permitiría intercambiar directamente datos entre satélites en órbita sin necesidad de pasar, como sucede actualmente, por las estaciones terrestres. "IRIS significa para el futuro de las comunicaciones por satélite lo que Arpanet significó para el desarrollo de Internet en los años sesenta", explicó Don Brown, portavoz de Intelsat General, una de las compañías encargadas de construir la plataforma.

El proyecto IRIS, uno de los siete que han obtenido financiación en el marco de un programa de demostración de nuevas tecnologías que premia el desarrollo de nuevos conceptos innovadores, desarrollará tanto la plataforma (el propio satélite) como el "router espacial" destinado a revolucionar el mundo de las telecomunicaciones. El equipo, especialmente diseñado para cumplir su misión fuera de la Tierra, será desarrollado por la compañía Cisco, mientras que la construcción del satélite, geoestacionario, corresponderá a Intelsat.

"IRIS extiende Internet hasta el espacio integrando el actual sistema de satélites con las infraestructuras terrestres y facilitando a quien las necesite comunicaciones instantáneas", señaló Bill Shernit, presidente de Intelsat. Después de un periodo de prueba inicial cuya duración el Pentágono no ha determinado aún, el satélite será "abierto" para su uso comercial.

24 de marzo de 2007

Administración de tráfico de broadcast excesivo con switches Cisco

El tráfico de broadcast es un elemento necesario en el funcionamiento de los protocolos que operan en nuestra red, a la vez que un problema por el consumo innecesario de ancho de banda y recursos. Limitar las consecuencias de un excesivo tráfico de broadcast en nuestra red es una de las tareas permanentes del Administrador de la red.

¿Qué es el broadcast?
El broadcast es un componente natural de las redes TCP/IP y particularmente las redes Ethernet. Distinguimos 3 tipos básicos de comunicaciones:

  • Unicast - Comunicación de una terminal origen a una terminal destino.
  • Multicast - Comunicación de una terminal origen a un grupo de terminales destino.
  • Broadcast - Comunicación de una terminal origen a TODAS las terminales de un dominio de broadcast (red, subred o VLAN).

Un paquete broadcast a nivel de capa de red, es un paquete cuya dirección de destino es 255.255.255.255. Si se trata de una red o subred específica el paquete puede tener como dirección destino la dirección reservada de subred correpondiente, por ejemplo: 172.16.1.255/24.

Los paquetes de broadcast se encapsulan a nivel de capa de enlace de datos con una dirección MAC reservada que es FFFF.FFFF.FFFF. Los switches LAN cuando reciben una trama con una dirección broadcast de destino inundan esa trama a todas sus bocas salvo la boca a través de la cual han recibido la trama.

Hay múltiples protocolos que automatizan operaciones de la red que utilizan en algunos de sus procesos direcciones de broadcast. Es el caso, por ejemplo, de los protocolos ARP y DHCP.

Limitando el broadcast de la red
El broadcast es un riesgo permanente en nuestra red, ¿porqué?

  • Porque inunda la red utilizando ancho de banda innecesariamente.
  • Porque insume recursos de los dispositivos que deben procesar este broadcast.
  • Porque insume recursos de las terminales y servidores que reciben el broadcast y deben analizarlo.

Adicionalmente, problemas de configuración o fallos de los dispositivos o de las terminales pueden provocar la presencia de montos muy importantes de broadcast en la red que quitan recursos para el procesamiento del tráfico de datos o la operación regular de la red, bajando de modo notable su performance.

El primer recurso para limitar el impacto negativo del tráfico de broadcast es limitar el tamaño de los dominios de broadcast (el conjunto de nodos que reciben un paquete de broadcast). Para esto, las herramientas tradicionales son:

  • Dividir la red en subredes.
  • Implementar dispositivos de capa 3 para la comunicación entre subredes.
  • Dividir la red en VLANs.

Cuando implementamos switching de capa 2, el único recurso disponible para limitar la difusión de broadcast es la implementación de VLANs, ya que por definición los switches LAN no filtran el broadcast y lo inundan a toda la red. Sin embargo, cuando implementamos switches Cisco se puede limitar el monto de ancho de banda que se utilizará para tráfico de broadcast implementando supresión de broadcast.

Supresión de broadcast con Cisco IOS
Los switches Cisco IOS brindan un feature que permite con facilidad limitar la porción de ancho de banda que puede ser ocupada por tráfico de broadcast en cada puerto del switch. Esta función está deshabilitada por defecto. Esta función permite adicionalmente definir el modo en que cada puerto debe manejar el tráfico de broadcast que recibe: se puede descartar el tráfico de broadcast excedente por un tiempo limitado o hasta que el tráfico de broadcast que llega disminuya.

Un ejemplo de cómo configurar esta función en un switch Catalyst 2950:

Switch(config)#interface fastethernet 0/10
Switch(config-if)#storm-control broadcast level 50
Switch(config-if)#storm-control action trap

El primer comando es el único requerido. En esa línea se define el tráfico que se desea limitar (también se puede utilizar para limitar tráfico de multicast o de unicast) y hasta qué nivel se tolera el mismo.

La segunda línea indica la acción que se desea tomar. Si la opción buscada es que el puerto sea inhabilitado completamente, el comando será: storm-control action shutdown. Si no se especifica nada, por defecto, el comando descarta el tráfico de broadcast. También se puede solicitar que envíe un aviso de SNMP a una estación de management.

El estado de los puertos respectos de esta función de descarte de tráfico broadcast puede ser verificado con el correspondiente comando show:

Swtich#show storm-control broadcast
Interface Filter State Trap State. Upper....Lower....Current
--------- ------------ ----------. ------...-----....-------
Fa0/1.... inactive....inactive.....100.00%..100.00%....N/A
Fa0/2.... inactive....inactive.....100.00%..100.00%....N/A
Fa0/3.... inactive....inactive.....100.00%..100.00%....N/A
Fa0/4.... inactive....inactive.....100.00%..100.00%....N/A
Fa0/5.... inactive....inactive.....100.00%..100.00%....N/A
Fa0/6.... inactive....inactive.....100.00%..100.00%....N/A
Fa0/7.... inactive....inactive.....100.00%..100.00%....N/A
Fa0/8.... inactive....inactive.....100.00%..100.00%....N/A
Fa0/9.... inactive....inactive.....100.00%..100.00%....N/A
Fa0/10....Forwarding..Below rising..50.00%...50.00%..0.00%

Fa0/11....inactive....inactive.....100.00%..100.00%....N/A
Fa0/12....inactive....inactive.....100.00%..100.00%....N/A

¿Tenés alguna información o referencia adicional para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta
.

23 de marzo de 2007

IEEE aprobó el segundo borrador del estándar 802.11n

La IEEE acaba de aprobar el segundo borrador del estándar IEEE 802.11n para el desarrollo de redes wireless LAN de alta velocidad (también llamado Intensi-Fi): IEEE 802.11n draft 2.0.

Esto significa esencialmente que el estándar está definido en su mayor parte, que a partir de este momento se harán cambios menores al texto existente, y lo que es más importante: la mayor parte de las características y funciones están ya claramente definidos lo que permite asegurar la compatibilidad hacia adelante de los equipos fabricados basándose en este nuevo draft.

El estándar debe aún recorrer un largo camino para que sea una norma definitiva: se espera que hacia fines del presente año esté listo el texto del tercer borrador, de modo que pueda ser aprobado a principios del año 2008, con la perspectiva de que el texto final del estándar sea publicado en abril de 2009.

La mayor parte de los técnicos y empresarios del área están seriamente preocupados por los tiempos que demanda la elaboración y aprobación definitiva de los estándares y la certificación del equipamiento correspondiente, un proceso que no adecua sus tiempos al ritmo que ha tomado la implementación y difusión de las nuevas tecnologías. Muchas compañías ya están comercializando equipamiento "802.11n" o de alta velocidad basándose en el primer borrador, lo que no asegura la compatibilidad con el estándar final.

Por suerte, con la aprobación de este segundo borrador, los dispositivos desarrollados en base a este nuevo documento mantendrán compatibilidad con el estándar definitivo, si bien no se puede asegurar compatibilidad hacia atrás.


¿Tenés alguna información o referencia adicional para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta

18 de marzo de 2007

Principios Básicos de Networking versión 3.1

¡¡¡Ya está disponible la nueva versión de
Principios Básicos de Networking!!!



Principios Básicos de Networking ha sido el primer título de la serie de textos sobre networking que estoy publicando. Cuando se publicó la versión 3.0 en el año 2005 me comprometí a mantener los materiales actualizados: este es el primer fruto de ese compromiso.
Este weblog ha sido una herramienta importantísima para mantener ese ritmo de actualización.
Ahora, muchos de los artículos que en su momento publiqué en este blog, a los que agregé otros materiales que por su complejidad y extensión no podían ser publicados en este formato, se han incorporado en esta versión 3.1 que marca 2 características de este proceso:

  • El compromiso por mantener materiales de estudio y trabajo actualizados según el estado del arte.
  • El dinamismo de este proceso de intercambio que hemos establecido a través de la combinación de un elemento tradicional como el libro impreso, con una herramienta de última generación como son los weblogs.
Principios Básicos de Networking no es solamente un manual de networking totalmente pensado y elaborado en castellano. Es un manual con un ritmo de actualización único en su género, considerando aún manuales en inglés.

Fecha de publicación: 20 de marzo de 2007.
Autor: Oscar A. Gerometta
CCAI/CCNA
He sido Regional Instructor CCNA/CCNP - SuperInstructor SC - IT Essentials.
He sido el primer Instructor certificado CCAI/CCNA de la Región.
He sido Miembro del Instructional Review Board de Cisco Networking Academy.
He formado a más de 300 Instructores CCNA, y 800 Alumnos de Cisco Networking Academy program.
Actualmente me desempeño como consultor independiente en temas de networking, capacitación y e-learning.

Texto:
Este manual ha sido el primero que he desarrollando como resultado de mi experiencia de años de actividad en capacitación de administradores de red, para responder a las necesidades de información de quienes trabajan en esta áreas.
Se trata de una versión renovada, en la que además de incorporar nuevos instrumentos de trabajo y reordenar el contenido, he incorporado mucho contenido nuevo: procedimientos, diagramas de flujo, tips y trips de configuración, capturas de comandos, etc. Además todo el texto ha sido revisado y los anexos enriquecidos con información adicional.

Sin ser una guía de estudio para el examen de certificación, cubre todos los objetivos del examen CCNA 640-801, y agrega muchos temas conexos y adicionales.

Contenidos:
  • Principios de Networking
  • Protocolo IP
  • Configuración y administración de entornos Cisco IOS
  • Enrutamiento IP
  • Administración de Cisco IOS y archivos de configuración
  • Tecnologías de conmutación LAN
  • VLANs
  • Consideraciones en torno a algunos protocolos
  • Administración del tráfico de la red
  • Tecnologías y protocolos WAN
  • Anexo 1: Comandos IOS para monitoreo
  • Anexo 2: Tecnología wireless
  • Anexo 2: Glosario de siglas y términos
  • Anexo 4: Unidades
  • Anexo 5: Estándares
Total: 427 páginas

Este manual es ahora de acceso libre
a través de la Biblioteca Virtual EduBooks.
ingrese aquí.

Oscar Gerometta.