27 de septiembre de 2008

IPv6 - Introducción


Entre las competencias que se considera necesario adquiera un Administrador de redes en los próximos años, un lugar relevante lo ocupa IPv6.
La versión 6 del conocidio protocolo IP (la que utilizamos masivamente en la actualidad es la versión 4) no es nueva, sin embargo su implementación ha sido repetidamente postergada, aprovechando modificaciones y mejoras que se introdujeron progresivamente a su predecesor.
IPv6 surgió en su forma actual con la publicación de la RFC 2460 en el año 1996. Inicialmente se introdujo como una respuesta al agotamiento del espacio de direccionamiento que ofrece IPv4 para Internet, pero en la actualidad es una verdadera evolución de la versión anterior.
Para que tengamos una idea aproximada de las dimensiones del espacio de direccionamiento que ofrece este protocolo:
  • IPv4 utiliza direcciones de 32 bits de longitud, lo que ofrece un total de 4.294.967.296 direcciones IP diferentes. Si tenemos en cuenta que hay una buena cantidad de direcciones reservadas que no pueden utilizarse en Internet, y que la actual población mundial se estima en alrededor de 6.700 millones de personas, fácilmente advertimos lo ajustado de la situación.
  • IPv6 define direcciones de 128 bits de longitud, esto significa un total de 340.282.366.920.938.463.463.374.607.431.768.211.456 direcciones IPv6 diferentes. Si lo ponemos en términos de población mundial, con 39.614.081.257.132.168.796.771.975.168 direcciones IPv6 por cada habitante actual del planeta. Digamos que es un espacio de direccionamiento... ¿generoso?
Pero IPv6 no es solamente espacio de direccionamiento adicional. Son también mejoras notables:
  • Se prevén diferentes formas para que el host obtenga una dirección IP: configuración estática, configuración dinámica utilizando DHCPv6, y autoconfiguración dinámica. El procedimiento de configuración dinámica simplifica enormemente la implementación de direccionamiento dinámico en redes pequeñas, eliminando el requerimiento de un servidor DHCP.
  • Las direcciones IPv6 tienen una estructura jerárquica de 3 niveles: red / subred / nodo. Esto simplifica la administración interna del direccionamiento, eliminando la necesidad de la máscara de subred.
  • Adicionalmente, la definición de la porción de red de la dirección tiene una estructura jerárquica interna (distingue una porción que identifica al ISP y otra que identifica a la red), facilitando sensiblemente los procedimiento de agregación o sumarización de rutas y facilitando la reducción de los requerimientos de recursos para mantener el enrutamiento.
  • IPv6 considera en su misma estructura las funcionalidades que actualmente se agregan a IPv4 con la implementación de IPSec. De esta forma, IPv6 tiene incorporados features que permiten brindar seguridad sobre el protocolo IP end to end.
  • De la misma forma, permite la implementación de movilidad para dispositivos IP, un feature que actualmente se agrega a IPv4 y que se conoce como IP Mobility.
  • En IPv6 no hay broadcast. Se utilizan 3 tipos de direcciones: unicast, multicast y anycast. No más broadcast en la red.
  • Los nodos IPv6 pueden recibir múltiples direcciones IP, lo que hace posible asignar a un mismo puerto una dirección global y otra local (o en términos de IPv4, una IP privada y una IP pública); de esta forma, ya no es necesaria la implementación de NAT para habilitar la navegación de Internet.
Buena parte de los requisitos necesarios para la implementación del nuevo protocolo ya han sido cubiertos:
  • Desde el año 2001 Cisco IOS incluye soporte para IPv6.
  • Desde su lanzamiento en el año 2002, Windows XP incluyó IPv6.
  • Mac OS X 10.3 Panther incluye IPv6 desde el año 2003.
  • Windows Vista opera por defecto con IPv6.
  • En julio de 2003 ICANN anunció que están disponibles en los DNS root servers los registros IPv6 AAA para Japón, Corea y Francia. Desde julio de 2004, su disponibilidad es completa.
  • En la actualidad, la estructura de DNS de Internet está en condiciones de dar soporte a 2 nodos que se comuniquen utilizando exclusivamente el nuevo protocolo.
  • Muchas empresas ya han puesto en línea sitios web basados en IPv6, entre ellos Google y Cisco.
IPv6 está listo para su implementación, de hecho, Japón, China, Corea del Norte, Estados Unidos y buena parte de Europa ya operan sobre esta estructura. Es quizás tiempo de que comencemos a profundizar nuestros conocimientos sobre este protocolo.

Algunos recursos:




Una pregunta para responder:



¿Tenés alguna información o referencia adicional para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta.

4 de septiembre de 2008

STP en switches Cisco Catalyst

Un protocolo ineludible en la implementación de redes conmutadas es STP (Spanning Tree Protocol). Es un protocolo estándar (IEEE 802.1d), desarrollado inicialmente para administrar enlaces redundantes en redes conmutadas utilizando bridges.
El protocolo inicial presenta 2 limitaciones importantes:
  • La administración de redundancia se hace definiendo una topología activa y bloqueando los enlaces redundantes. La primer consecuencia de este proceso es la imposibilidad de aprovechar completamente el ancho de banda instalado realizando balanceo de tráfico, como ocurre con las rutas redundantes en el enrutamiento IP.
  • Por otra parte, en el caso de un fallo, un puerto STP demora 50 segundos en pasar del estado de blocking al de forwarding. Estos tiempos de convergencia son muy altos para las redes actuales.
Estas características o limitaciones del protocolo han sido sucesivamente mejoradas en sucesivas revisiones; algunas de ellas estándar, otras, propietarias de Cisco

Port Fast
  • Feature propietario de Cisco.
  • Permite acelerar los tiempos de habilitación de un puerto al momento de conectar una terminal a una boca de un switch.
  • Sólo se habilita en puertos de acceso.
  • Si la interfaz recibe una BPDU de STP, pasa inmediatamente al estado de blocking, y a operar en el modo normal de STP.
  • Switch(config)#interface fastEthernet 0/1
    Switch(config-if)#spanning-tree portfast
  • Switch(config)#spanning-tree portfast default
PVSTP
  • Per VLAN Spanning Tree Protocol
  • Implementación propietaria de Cisco.
  • Genera una instancia de STP para cada VLAN.
  • Utiliza enlaces troncales ISL.
  • Permite distribuir el tráfico de las diferentes VLANs generando diferentes topologías activas.
  • Switch(config)#spanning-tree mode pvst
PVSTP+
  • Per VLAN Spanning Tree Protocol Plus.
  • Implementación propietaria de Cisco.
  • Semejante a PVSTP, pero para operar sobre enlaces troncales 802.1Q.
RSTP (IEEE 802.1w)
  • Implementación estándar.
  • Mejora notablemente los tiempos de convergencia del protocolo.
  • Incluye una funcionalidad semejante a port fast, denominada port edge.
  • Mantiene compatibilidad con STP.
RPVSTP+
  • Implementación de RSTP propietaria de Cisco.
  • Genera una instancia de RSTP para cada VLAN creada.
  • Utiliza enlaces troncales IEEE 802.1Q.
  • Switch(config)#spanning-tree mode rapid-pvst
MSTP (IEEE 802.1s)
  • Implementación estándar de RSTP.
  • Genera hasta 16 instancias de RSTP.
  • Se deben asociar las VLANs a las instancias creadas.
  • Utiliza enlaces troncales IEEE 802.1Q.
  • Es menos exigente en procesamiento y reduce el número de actualizaciones que se envían.
Los switches Catalyst 2960 implementan por defecto PVSTP+ y permiten configurar port fast, RPVSTP+ y MSTP.

Enlaces de referencia:

¿Tenés alguna información o referencia adicional para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta.

13 de agosto de 2008

Los caminos de certificación de Cisco

Entre las certificaciones de Cisco, CCNA es sin dudas la más popular, CCIE el sagrado grial de muchos, y certificaciones de nivel profesional como CCSP las más buscadas en la actualidad. Hablamos mucho de las certificaciones y los exámenes de certificación, pero sin embargo muchas veces no tenemos del todo claro los diferentes "caminos" de certificación que propone Cisco.

Esto se ha vuelto un poco más confuso en las últimas semanas, a partir de la aparición de CCNA Concentrations.

Es por esto que he procurado en este post sintetizar los 6 caminos de certificación que se ofrecen en la actualidad, considerando los diferentes pasos alternativos y los exámenes requeridos en cada caso. En todos los casos debemos tener presente que si bien CCIE es presentado como la culminación de cada uno de estos caminos, la presentación de los exámenes de certificación de CCIE no tiene como condición previa la obtención de ninguna otra certificación.

1. Routing & Switching

  • CCNA Routing & Switching
    Examen 640-802 o
    Exámenes ICND1 640-822 e ICND2 640-816
  • CCNP
    BSCI - Examen 642-901
    BCMSN - Examen 642-812
    ISCW - Examen 642-825
    ONT - Examen 642-845
  • CCIE Routing & Switching
    Examen escrito 350-001
    Laboratorio

2. Design

  • CCNA
    Examen 640-802 o
    Exámenes ICND1 640-822 e ICND2 640-816
  • CCDA
    DSGN - Examen 640-863
  • CCDP
    BSCI - Examen 642-901
    BCMSN - Examen 642-812
    ARCH - Examen 642-873
  • CCDE
    ADVDESIGN Examen escrito (versión beta por el momento)
    Examen práctico (aún no disponible)

3. Network Security

  • CCNA
    Examen 640-802 o
    Exámenes ICND1 640-822 e ICND2 640-816
  • CCNA Security
    IINS - Examen 640-553
  • CCSP
    SNRS - Examen 642-503
    SNAF - Examen 642-524
    IPS - Examen 642-533
    CANAC - Examen 642-591 o MARS - Examen 642-544 o SNAA 642-515
  • CCIE Security
    Examen Escrito 350 - 018
    Laboratorio

4. Service Provider

  • CCNA
    Examen 640-802 o
    Exámenes ICND1 640-822 e ICND2 640-816
  • CCIP
    BSCI - Examen 642-901
    QoS - Examen 642-642
    BGP - Examen 642-661
    MPLS - Examen 642-611
  • CCIE Service Provider
    Examen Escrito 350 - 029
    Laboratorio

5. Storage Networking

  • CCNA
    Examen 640-802 o
    Exámenes ICND1 640-822 e ICND2 640-816
  • CCNP
    BSCI - Examen 642-901
    BCMSN - Examen 642-812
    ISCW - Examen 642-825
    ONT - Examen 642-845
  • CCIE Storage Networking
    Examen escrito 350-040
    Laboratorio

6. Voice

  • CCNA
    Examen 640-802 o
    Exámenes ICND1 640-822 e ICND2 640-816
  • CCNA Voice
    IIUC - Examen 640-460
  • CCVP
    CVOICE - 642-436
    CIPT1 - 642-446
    QoS - 642-642
    CIPT2 - 642-456
    TUC - 642-426
  • CCIE Voice
    Examen escrito 350-030
    Laboratorio

Enlaces de referencia:

¿Tenés alguna información o referencia adicional para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta.

9 de agosto de 2008

EIGRP - Conceptos básicos

Al definir los protocolos de enrutamiento interior hay una distinción básica a considerar:
  • Protocolos que implementan el algoritmo de vector-distancia (Bellman-Ford).
    RIP, RIPv2.
  • Protocolos que implementan el algoritmo de estado de enlace (Dijkstra).
    OSPF, IS-IS.

Además de estos protocolos, extensamente conocidos, hay otro: EIGRP (Enhanced Interior Gateway Routing Protocol). Protocolo propietario de Cisco, suele ser clasificado en la actualidad como un protocolo de vector-distancia avanzado.

¿Qué quiere decir esto?
Como protocolo de vector distancia que es, cada router obtiene información de enrutamiento a partir de la información disponible en la tabla de enrutamiento de sus vecinos a adyacentes. Si una ruta no está incluida en la tabla de enrutamiento IP de un dispositivo, esta no publicará esa ruta hacia sus vecinos.
Sin embargo, es un protocolo de vector distancia notablemente mejorado. Como los protocolos de estado de enlace:

  • Establece relaciones de adyacencia con sus vecinos,
  • Mantiene esas adyacencias utilizando paquetes hello,
  • Mantiene tablas topológicas,
  • Realiza actualizaciones parciales sólo cuando se producen cambios en la red.

Sin embargo, a pesar de estas mejoras nunca llega a tener una visión completa de la topología de la red, por lo que mantiene la posibilidad de la aparición de bucles de enrutamiento lo que exige la implementación de las conocidas técnicas de cuenta al infinito, split horizon, etc.

Otras características propias de este protocolo son:

  • Es propietario de Cisco.
  • Utiliza direcciones multicas y unicast para el intercambio de información.
  • Tiene un diseño modular utilizando PDM.
  • Soporta VLSM y CIDR.
  • Por defecto realiza sumarización automática de rutas al límite de la clase.
  • Admite sumarización manual de rutas.
  • Soporta autenticación con intercambio de cadenas de claves cifradas utilizando MD5.
  • Soporte para múltiples protocolos enrutados.
  • Implementa RTP como protocolo de capa de transporte para asegurar el secuenciamiento de los hello.
  • Métrica compuesta de 32 bits de longitud.
  • Métrica por defecto: ancho de banda y delay. Opcionales: confiabilidad y carga.
  • Es importante configurar el parámetro bandwith en cada interfaz ya que es la referencia para el cálculo de la métrica.
  • Balanceo de tráfico entre hasta 16 rutas, 4 por defecto.
  • Número máximo de saltos: 224, por defecto 100.
  • Distingue rutas internas y externas.
  • ID en la tabla de enrutamiento:
    D - para rutas internas.
    D EX - para rutas externas (redistribuidas).
  • Distancia administrativa por defecto:
    90 para rutas internas.
    170 para rutas externas.

Mantiene diferentes tablas:

  • Tabla de vecindades:
    Base de datos de dispositivos vecinos con los que se intercambio información de enrutamiento.
  • Tabla topológica:
    Base de datos de todas las rutas aprendidas a cada red de destino descubierta por el protocolo.

Configuración básica de EIGRP

Router(config)#router eigrp [as]
Router(config-router)#network [address]
Router(config-router)#passive-interface [type] [id]
Router(config-router)#no auto-summary
Router(config-router)#variance [multiplier]
Router(config-router)#exit

Router#show ip eigrp neighbors
Router#show ip eigrp topology
Router#show ip eigrp interfaces
Router#show ip eigrp traffic
Router#show ip route eigrp

Referencias:

¿Tenés alguna información o referencia adicional para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta
.

19 de julio de 2008

Tips para la instalación de routers broadband

El avance de la disponibilidad de acceso a Internet de banda ancha (ADSL, cable módem, etc.) conlleva la implementación cada día más extendida de los conocidos routers de banda ancha o broadband.

Estos dispositivos, originalmente diseñados para facilitar el desarrollo de redes hogareñas o de pequeñas oficinas, ofrecen un conjunto de facilidades importantes para el desarrollo de pequeñas redes LAN IP/Ethernet sin requerir mayores conocimientos técnicos. Sin embargo, el aprovechamiento integral de las posibilidades que brindan requiere considerar algunos puntos, y como siempre, quien más sabe más puede aprovechar lo que tiene.

Prestaciones disponibles

Hay una gran variedad de marcas y modelos disponibles en el mercado actual, con lo que las prestaciones y características disponibles en cada caso son muy variables. Por este motivo es importante analizar antes de realizar la compra, cuál es el dispositivo más conveniente en función de los requerimientos de aplicación, a fin de obtener la mayor prestación costo / beneficio.

Entre las prestaciones habitualmente ofrecidas, encontramos:

  • Servidor DHCP.
    Estos dispositivos ofrecen un servicio de asignación dinámica de direcciones IP que facilita la configuración de las terminales. Este servicio DHCP generalmente está preconfigurado para asignar un pool de hasta 50 direcciones IP de la red 192.168.1.0/24. Para que esto opere adecuadamente debe asegurarse que la placa Ethernet de las terminales conectadas al router estén configuradas para operar con direcciones IP dinámicas: entorno de redes > propiedades > conexión de área local > propiedades > Protocolo de Internet (TCP/IP) > obtener una dirección IP automáticamente.
    En la mayoría de los casos la dirección de red, la máscara de subred y la cantidad de direcciones que puede asignar son configurables.
  • Servidor NAT.
    NAT es el servicio de traducción de direcciones IP que nos permite que múltiples direcciones IP de nuestra red interna utilicen la única dirección IP pública que nos proporciona el ISP.
    Estos dispositivos tienen integrado un servicio de NAT overload, habitualmente designado como PAT. Esto permite que todas las terminales de la red interna naveguen Internet utilizando solamente la dirección IP que el ISP ha asignado dinámica o estáticamente a nuestra conexión.
    Muchos de los routers actualmente en el mercado permiten adicionalmente configurar un servicio denominado "port forwarding" que permite la definición de traducción de puertos específicos para poder dar lugar a conexiones especiales hacia la red interna desde Internet.
  • Routing.
    La mayoría de los productos comerciales disponibles utilizan una ruta por defecto al service provider. Algunos modelos ofrecen además la posibilidad de configurar rutas estáticas o enrutamiento dinámico con RIPv1 y v2.
  • Switch integrado.
    Muchos routers de banda ancha tienen incorporado un switch LAN Ethernet FastEthernet (100 Mbps) y en algunos casos de GigabitEthernet (1Gbps), normalmente de 4 puertos. Este switch interno permite conectar hasta 4 terminales o en su defecto, conectar un switch o hub a uno de esos puertos para poder conectar mayor cantidad de terminales.
    Este switch no suele requerir ninguna configuración adicional.
  • VLANs.
    Una VLAN es una LAN virtual, es decir, una red separada de las demás.
    Los routers broadband de gama más alta permiten configurar VLANs por puerto, lo que permite mejorar la seguridad de la red interna y la performance general de la red.
  • Módem ADSL integrado.
    Algunos de estos dispositivos cuentan con un módem ADSL integrado, en cuyo caso se puede obviar el módem ADSL provisto por el ISP y conectar diretamente el par telefónico al router de banda ancha. En este caso se deberá contar con la información necesaria para configurar el enlace ADSL, la que deberá requerirse al ISP.
  • Access point Wi-fi.
    Entre las opciones de hardware disponibles se presenta la posibilidad de contar con un access-point wireless 802.11b/g/n. Asociada a la funcionalidad de acceso inalámbrico se brindan opciones de seguridad con autenticación y encriptación utilizando al menos WEP y WPA-PSK. Adicionalmente los modelos más avanzados ofrecen WPA2-PSK, WPA con 802.1x y WPA2 con 802.1x.
    Estos dispositivos operan en la banda de 2.4 GHz, por lo que es preciso considerar la posibilidad de conflictos con teléfonos inalábricos que operan en la misma frecuencia.
  • Calidad de Servicio (QoS).
    Entre las prestaciones adicionales de muchos routers de banda ancha, se encuentra calidad de servicio. Esto permite la clasificación y priorización de tráfico, dando lugar al trato diferenciado de diferente tipo de protocolos o aplicaciones. En términos generales este feature está disponible solamente para priorización por puerto.
  • Seguridad.
    Más allá de las implementaciones de seguridad en la red wireless, pueden encontrarse diferentes técnicas de seguridad para nuestra red: filtrado de direcciones MAC, filtrado por direcciones IP, firewall statefull, filtrado de tráfico por URL, IPS (Intrusion Prevention System), acceso utilizando https, implementación de autenticación de usuarios utilizando RADIUS (802.1x), posibilidad de implementación de una DMZ.
    Adicionalmente, diferentes modelos pueden actuar como clientes o servidores VPN, utilizando IPSec u otras formas propietarias. La opción más frecuente es que actúen como VPN passthrough para posibilitar utilizar clientes VPNs desde las terminales de la red.
  • Managment.
    Estos dispositivos cuenta con una interfaz gráfica de acceso web, sobre la que se puede operar utilizando un navegador de Internet direccionado a la dirección IP que nuestra terminal tiene como default gateway.
    Adicionalmente encontramos modelos que brindan opciones de managment avanzado utilizando SNMP (Simple Network Management Protocol), registro de eventos (syslog), alerta de incidentes utilizando correo electrónico, etc.
Algunos tips de configuración

Más allá de características particulares de la interfaz o prestación de cada dispositivo, hay algunos tips de configuración básica que debieran ser tenidos en cuenta en todos los casos.

  • Actualice el firmware del dispositivo.
    Verifique que su router cuenta con la última versión de firmware proporcionada por el fabricante, y si no es así actualícela siguiendo las indicación del mismo.
  • Asegure el acceso del Administrador del dispositivo.
    Todos los dispositivos posibilitan la administración web, utilizando un usuario y clave predefinidos que son indicados en la documentación que el fabricante suministra con el router. Cambie la clave de acceso utilizando una clave fuerte: al menos 8 caracteres, utilizando letras y números, que no sean una palabra de diccionario. Por ejemplo: r0ut3r08.
    Si está disponible, habilite el acceso utilizando https y desabilite el acceso por http.
  • Reconfigure el servidor DHCP.
    Modifique la dirección de red que se utiliza por defecto y utilice otra dirección de red privada. Por ejemplo: 192.168.200.0/24. Verifique si es necesario modificar entonces la dirección IP del puerto LAN del router.
    limite la cantidad de direcciones IP que suministrará el servidor (por defecto 50), de acuerdo a la cantidad de terminales de la red. Por ejemplo, si tiene 5 terminales, limite la cantidad de direcciones a 5 o 6 para permitir el acceso de un visitante.
  • En el access point Wi-Fi:
    * Cambie el SSID por defecto por uno propio.
    * Desabilite el broadcast de SSID.
    * Seleccione Open Authentication o que no autentique.
    * Habilite alguna forma de encriptación. Al menos WEP con clave de 128 bits o WPA-PSK.

Luego que el router está operando adecuadamente y se verifica que todas las terminales pueden acceder a Internet y tienen conectividad entre si, analice e implemente los features que considere necesarios: VPN passthrough, clientes VPNs, autenticación 802.1x u otra, port forwarding, calidad de servicio, etc.

Es conveniente que cada vez que modifique la configuración, y antes de implementar nuevos features, verifique la conectividad y acceso de todas las terminales de modo de asegurarse que la red opera adecuadamente de acuerdo a lo previsto.

Concluida la configuración del dispositivo, si cuenta con la opción, realice una copia de resguardo de la configuración y documéntela: direcciones IP, usuarios y claves, etc. La revisión periódica de la operación de la red y el cambio periódica de claves (por ejemplo cada 45 o 60 días) es conveniente para asegurar la operación de la red y tener un management proactivo de la misma.

¿Tenés alguna información o referencia adicional para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.Muchas gracias.
Oscar Gerometta