29 de julio de 2013

Cómo asegurar la ROMMON

Cisco IOS habilita por defecto la posibilidad de interrumpir la secuencia de arranque del dispositivo para forzar el ingreso al modo ROM Monitor lo que nos permite luego modificar las claves de acceso del dispositivo manteniendo el resto del archivo de configuración intacto. Es lo que generalmente conocemos como "password recovery".
Este feature puede significar un potencial hueco de seguridad ya que permitiría a un atacante con acceso físico al dispositivo acceder al archivo de configuración (debemos tener presente que la primer barrera de seguridad en este caso es bloquear el acceso físico indebido a los dispositivos).
Para contrarrestar esta vulnerabilidad es posible deshabilitar el acceso al modo ROM Monitor.

Router(config)#no service password-recovery
WARNING
Executing this command will disable password recovery mechanism. Do not execute this command without another plan for password recovery.
Are you sure you want to continue? [yes/no]:

Este comando deshabilita todo acceso al modo ROMMON. Por lo tanto tampoco es posible, por ejemplo, cargar una imagen de IOS utilizando xmodem.
En caso de requerirse recuperar el acceso al modo monitor de ROM, de acuerdo a la plataforma de que se trate, hay varios procedimientos posibles; pero se debe tener presente que en todos los casos se perderá el archivo de configuración existente, por lo que se requiere contar con un respaldo externo del archivo de configuración.
El procedimiento disponible para todas las plataformas consiste en mantener presionadas las teclas Ctrl+Break por espacio de 5 a 10 segundos mientras la imagen de Cisco IOS se está descomprimiendo durante la secuencia de arranque del dispositivo.

Cisco Internetwork Operating System Software 
IOS (tm) 3600 Software (C3640-IS-M), Version 12.3(3), RELEASE SOFTWARE (fc2)
Copyright (c) 1986-2003 by Cisco Systems, Inc.
Compiled Mon 18-Aug-03 19:03 by dchih
Image text-base: 0x60008950, data-base: 0x61B3E000

PASSWORD RECOVERY IS DISABLED
Do you want to reset the router to factory default configuration and proceed [y/n] ?
Reset router configuration to factory default.
Cisco 3640 (R4700) processor (revision 0x00) with 59392K/6144K bytes of memory.
Processor board ID 09196037

Como resultado de la ejecución se borrará el archivo de configuración de respaldo (startup-config) y el dispositivo iniciará con la configuración por defecto correspondiente.


23 de junio de 2013

Algo más sobre IEEE 802.11ac

Ya me he ocupado varias veces antes del último estándar (pre-estándar aún, en realidad) para redes WLAN IEEE 802.11 ac, pero dado su impacto en los conceptos y arquitecturas emergentes (BYOD, IoE, colaboración con movilidad, etc.) me pareció importante seguir avanzando un poco más en el tema.
802.11ac es un salto significativo en lo que se refiere a tecnologías de acceso inalámbrico. Si lo comparamos con 802.11n (el que se encuentra comercialmente disponible en la mayoría de nuestros hogares), habría que destacar los siguientes rasgos:
  • Opera solamente en la banda de 5 GHz.
    802.11n opera tanto en 2,4 como en 5 GHz.
  • Utiliza canales mucho más anchos: 20, 40, 80 o 160 MHz.
    802.11n no soporta canales mayores de 40 MHz.
  • Implementa MIMO con hasta 8 cadenas espaciales, y hasta 4 cadenas por cada cliente (MU-MIMO).
    802.11n sólo puede utilizar hasta 4 cadenas espaciales, y de hecho los dispositivos actualmente disponibles en el mercado de mayor capacidad implementan 3.
  • La introducción de MU-MIMO es un salvo evolutivo muy importante.
  • Cada una de las cadenas espaciales, es capaz de transportar hasta 450 Mbps.
    En 802.11n cada cadena espacial tiene una capacidad de hasta 150 Mpbs.
Las mejoras que más impacto provocan
Como se puede ver, 802.11ac introduce cambios significativos en la operación de las actuales redes de acceso inalámbricas o Wi-Fi. En su momento, 802.11n introdujo cambios que tienen un impacto significativo en la performance de las redes inalámbricas, sin embargo 802.11ac ha traído nuevos cambios, de muy gran impacto.
  • Canales más anchos.
    Incrementar el ancho del canal que se utiliza impacta de modo directo en la velocidad con la que se los datos circulan en la red.
    Al llevar los canales hasta 160 MHz, es cuadruplicar la capacidad de las redes 802.11n.
    Si a esto le sumamos la implementación de codificación 256QAM 5/6 (802.11n utiliza hasta 64QAM 5/6), es fácil apreciar una de las bases de la capacidad de estas nuevas redes.
  • Mayor cantidad de cadenas espaciales.
    La multiplexación espacial de MIMO (Multiple Input Multiple Output) es el corazón de las nuevas redes inalámbrica (tanto 802.11n como ac) ya que permite transmitir simultáneamente múltiples señales sobre la misma frecuencia entre 2 dispositivos, multiplicando su capacidad de transporte. 802.11ac lleva MIMO hasta 8 cadenas espaciales simultáneas sobre la misma frecuencia.
    Pero además, 802.11ac implementa MU-MIMO (Multi-User MIMO), lo que permite que un access point 802.11ac trasmita simultáneamente hacia diferentes terminales.
    Es decir, se supera la limitación tradicional de las redes 802.11, de medio compartido, en el que el AP transmite alternativamente a los diferentes clientes conectados. Con 802.11ac es posible que el AP transmita simultáneamente a más de un cliente al mismo tiempo.
    Específicamente, el estándar prevé que los APs soporten hasta 8 cadenas espaciales simultáneas, hasta 4 cadenas espaciales por cliente.
  • Beamforming.
    Es un aspecto poco comentado de 802.11n, ya que era una implementación opcional poco explotada; ahora está incorporada en el estándar. Se trata de una tecnología que permite que las antenas y circuitos de control concentren el lóbulo de irradiación de radiofrecuencia del access point, de modo de concentrar la potencia en la dirección en la que se encuentra un  cliente, modificando de esta manera la forma de operación de las antenas omnidireccionales convencionales.
Hay quienes llaman a 802.11ac "802.11n mejorado". Es cierto que hay una evolución homogénea entre ambos protocolos, ¿acaso no es así la mayor parte de las veces? Pero si consideramos las novedades que se han introducido, creo que referirlo simplemente como una mejora de su predecesor es menospreciar el impacto de novedades como MU-MIMO.
Por otra parte, el nuevo estándar supone mejor software, mejores transmisores y mejores antenas. Todo para equiparar la capacidad del acceso inalámbrico con las redes GigabitEthernet actuales.

Más allá de las mejoras y posibilidades que ofrece 802.11ac, los especialistas todavía muestran algunas preocupaciones respecto de su implementación:
  • La primer preocupación mostrada es que al trabajar con canales de mayor ancho de banda, al mismo tiempo que se aumenta la capacidad de transmisión se introduce una mayor probabilidad de captar interferencias que afectarán sin dudas esa capacidad teórica.
  • Al operar en la frecuencia de 5 GHz. se tiene mayor capacidad de transporte, pero también es mayor la atenuación de la señal y esto impacta directamente en el alcance que tienen las conexiones, es decir, el área de cobertura es menor.
De cualquier modo, en conexiones domiciliarias (que es el primer sector del mercado al que han apuntado los fabricantes) nuestro cuello de botella por mucho tiempo será la velocidad de acceso a Internet.

Documentos de referencia:
Notas anteriores en el blog:

9 de junio de 2013

Los planos de operación de un dispositivo de red

Al hablar de dispositivos de networking, es habitual y frecuente hablar de capacidades y funciones, pero solemos olvidar que en todo dispositivo de red existen 3 planos diferentes y convergentes que hacen a las capacidades y prestaciones reales del mismo.
Seguramente los hemos encontrado mencionar muchas veces, pero no siempre están claros en nuestras consideraciones. Estos 3 planos son:
  • El Plano de Datos.
    Aunque no se lo mencione, es el habitualmente más considerado.
    Es aquel en el que se ejecutan las operaciones necesarias para el reenvío de tráfico.
    Un dispositivo de networking esencialmente no es origen ni destino de tráfico, sino un punto de paso en el establecimiento y mantenimiento de una comunicación ente 2 dispositivos terminales. Es lo que recibe el nombre de router en terminología de TCP/IP (no confundir con los dispositivos a los que comercialmente denominamos routers).
    Esas funciones de recepción y reenvío de tramas o paquetes son las propias del plano de datos, y son las que habitualmente merecen más atención. En este plano se da el "forwardeo" de tráfico, el encolado y priorización de tráfico, etc.
  • El plano de Control.
    Es el que permite al dispositivo desarrollar sus funciones de forwardeo. En este plano se administra toda la información correspondiente a la red en sí misma: protocolos de enrutamiento, tablas de enrutamiento, tablas de direcciones MAC, etc. Todos los protocolos que automatizan y dinamizan la operación de la red operan en este plano.
    Es el plano que hace efectivamente operativo el plano de datos.
  • El plano de Management.
    Es aquel en el que se ejecutan todas las funciones que nos permiten gestionar el dispositivo.
    Aquí operan los protocolos vinculados al management del dispositivo (telnet, SSH, http, https, SNMP, etc.).
Considerar y diferenciar estos 3 planos es esencial en muchos aspectos. 
Son esenciales al momento de definir la compra de equipamiento ya que nuestro diseño y proyecto requerirá funciones y protocolos específicos en cada uno de estos planos.
Es fundamental tener clara la diferencia al momento de evaluar operación y performance de la red, ya que se trata de tres planos independientes entre sí en su operación y desempeño.
Y es esencial considerarlos al definir e implementar políticas de seguridad, ya que asegurar solamente el plano de datos no asegura que la red se mantenga operativa y accesible. Mucho menos, si el comprometido es el plano de management, que es el esencial para tener acceso a toda la operación del dispositivo.


27 de mayo de 2013

El concepto de subred IP

Una red puede ser internamente dividida en dominios de broadcast más pequeños a partir de la estructura del direccionamiento IP. A estos segmentos de red se los denomina subredes. El concepto de subred no es original del diseño del direccionamiento IP, sino que fue introducido más tarde, en 1985, por la IETF a través de la RFC 950.
Cada subred se comporta dentro de la red como un dominio de broadcast independiente, y es identificada utilizando al menos los primeros 2 bits (desde la izquierda) de la porción del nodo de la dirección IP.
Para poder dividir la red de esta manera se utiliza una herramienta lógica denominada máscara de subred.
La máscara de subred es un identificador en nomenclatura binaria de 32 dígitos que actúa como una contraparte de la dirección IP, en la que cada bit de la máscara se corresponde con un bit de la dirección IP. Se utiliza para indicar la función que el Administrador de la red asigna a cada uno de los bits de la porción de nodo de la dirección IP.
La máscara  de subred permite al Administrador definir cuántos bits reserva para identificar los nodos dentro de cada dominio de broadcast (subred), y cuántos bits utilizará para identificar las subredes.
Las posiciones de bits que en la máscara de subred se colocan en “0” son los que se utilizarán para identificar los nodos, y las posiciones que se coloquen en “1” serán las que definan las subredes.
El Administrador puede disponer para esta tarea solamente de los bits del campo del nodo, por lo que la cantidad de subredes creadas y la cantidad de nodos asignados a cada subred dependerá de cuántos bits reserve para el nodo o, lo que es lo mismo, cuantos utilice para identificar las subredes.


25 de mayo de 2013

Canales de comunicación y colaboración

Este blog inició su actividad en el año 2006, y después de más de 7 años de existencia ha acumulado 274 entradas publicadas (275 con esta). 
El propósito fundacional del blog fue crear un canal de comunicación con los lectores de los manuales que publico, a través del cual brindar actualizaciones y elaborar material adicional. Los más de 250 posts sobre diferentes temas de networking creo que son en ese sentido más que productivos.
Desde ese inicio, los comentarios en cada uno de los posts desarrollaron un canal de comunicación adicional en el cual cada uno de ustedes, los lectores, me han ido dejando impresiones, preguntas, aportes, etc.
Pero en estos 7 años la web 2.0 tomó un crecimiento apasionante, y esto nos ha permitido desarrollar nuevos canales de comunicación, los cuales quiero sintetizar en este post.

  • El corazón del blog son los manuales que publico, y los manuales han encontrado (al menos en una versión demo) un lugar específico en la biblioteca desarrollada por EduBooks en Scribd.
    Esta biblioteca está dividida en varias colecciones de acuerdo al tema y contenido de cada uno de los manuales:
    Las Introducciones que abordan temas de modo introductorio, para no iniciados en el ámbito del networking.
    Los Cuadernillos que son estudios sintéticos y breves sobre temas específicos.
    La Colección CCNA que reúne manuales de nivel asociado, particularmente los que están relacionados con la preparación de ese examen de certificación,
    La Colección CCNP que reúne títulos vinculados a prácticas y desarrollos de nivel profesional.
    Y la Colección de Seguridad que comienza a recoger temas vinculados a seguridad en redes de datos.
  • La irrupción de Facebook, me animó a la creación de un grupo que nucleara a los lectores y permitiera un canal de comunicación más dinámico y adaptado a los usos de muchos de nosotros. De ahí el Grupo libros.networking que ya cuenta con más de 800 participantes y sigue creciendo.
    Es una comunidad que permite compartir preguntas, inquietudes y noticias referidas al mundo del networking a aquellos que participan de esa red social.
  • Con la aparición de Google+, inmediatamente cree un conjunto de páginas que permitieran una línea de comunicación similar a la de Facebook, pero en este caso con ramificaciones más específicas:
    La página de librosnetworking está orientada a recoger preguntas, inquietudes y noticias referidas en términos generales al mundo del networking y las redes Cisco.
    La página CCNA, en cambio, ha sido creada con el propósito de abrir un canal de comunicación con aquellos que están preparando o ya han presentado su examen de certificación Cisco de nivel asociado. Aquí recogemos noticias, inquietudes respecto al examen y las capacitaciones vinculadas, etc.
    La página CCNP, tiene un propósito semejante, pero en este caso se orienta a quienes están preparando o han presentado exámenes correspondientes a las certificaciones Cisco de nivel profesional.
    Finalmente la página CCIE tiene el objetivo de conformar una comunidad con aquellos que están preparando su certificación de nivel experto.
  • Hace poco tiempo, inicié una Google Communitie llamada también librosnetworking, con el propósito de abrir un espacio de colaboración en el que juntos podamos plantear temas de debate y desarrollar trabajos de investigación sobre diferentes temas de networking. La comunidad cuenta ya con más de 120 miembros y estamos trabajando en la elaboración de temas de interés común para el debate y el desarrollo.
La variedad de canales de comunicación y colaboración, así como la cantidad de participantes que hay en cada uno de ellos creo que nos permite hablar de una verdadera comunidad de técnicos interesados en temas de redes y otros relacionados. 
Si todavía no sos parte de alguno de ellos, estás invitado a participar en el que te resulte más ajustado a tu forma de interacción.