18 de diciembre de 2016

Tipos de listas de acceso IP (ACL)


Temario CCNA R&S
Hay 2 tipos de listas de acceso IP:

  • Listas de acceso estándar.
    Permiten filtrar únicamente verificando la dirección IP de origen. 
  • Listas de acceso extendidas.
    Verifican múltiples elementos del encabezado tales como: direcciones IP de origen y destino, protocolo de capa 3 o 4 y puerto de capa 4. Permiten un control más flexible.
Paralelamente, hay 2 métodos diferentes para identificar las listas de acceso sean estándar o extendidas:
  • Listas de acceso IP numeradas.
    Se identifican con un ID numérico.
    En este caso, el ID numérico identifica simultáneamente el tipo de lista de acceso de que se trata:
    * ACL IPv4 estándar numeradas 1 a 99 y 1300 a 1999
    * ACL IPv4 extendidas numeradas 100 a 199 y 2000 a 2699
  • Listas de acceso IP nombradas.
    Se identifican con una cadena de caracteres alfanuméricos. 
El ID de las listas de acceso numeradas
En el caso de las listas de acceso numeradas, es el ID el que indica el tipo de ACL de que se trata:

Router(config)#access-list ?
1-99 IP standard
100-199 IP extended
700-799 48 bit MAC address standard
1100-1199   48 bit MAC address extendida
1300 - 1999 IP estándar (a partir de IOS 12.0.1)
2000 – 2699      IP extendida (a partir de IOS 12.0.1)

Listas de acceso IPv6
En IOS, para IPv6 hay un único tipo de listas de acceso: nombradas y extendidas. Su estructura, configuración y principios básicos son semejantes a las listas de acceso nombradas extendidas IPv4.
En el caso de las listas de acceso IPv6 las reglas implícitas que se agregan al final son más complejas ya que se incluyen permisos de algunos procesos ICMP:

  permit icmp any any nd-na
  permit icmp any any nd-ns
  deny ipv6 any any


Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
 el 
Glosario de Siglas y Términos de Networking

que está disponible en la Librería en Línea de EduBooks.

12 de diciembre de 2016

Listas de Control de Acceso - Introducción

Temario CCNAA R&S

Las listas de control de acceso (ACL – Access Control List) son una herramienta que permiten identificar tráfico en función de la información contenida en los diferentes encabezados de una trama. A partir de esta identificación es entonces posible aplicar reglas para tomar acciones sobre ese tráfico.

Formalmente una ACL es una lista de sentencias o enunciados que permiten o deniegan determinado tipo de tráfico.

Se suelen utilizar ACLs para:
  • Limitar el tráfico de la red por seguridad o para mejorar su performance.
  • Implementar controles para el flujo de tráfico.
  • Implementar políticas de seguridad de nivel básico.
  • Especificar que determinado tipo de tráfico (aplicación o protocolo) sea reenviado o bloqueado en una interfaz de un dispositivo.
  • Definir el rango de direcciones IP privadas que deben ser traducidas o nopor un servicio de NAT.
  • Definir flujos de tráfico a los que se han de aplicar políticas de calidad de servicio (QoS) o seguridad.
En IOS las ACLs están sometidas a un conjunto de reglas básicas de operación:
  • Cada lista de acceso es identificada localmente por un ID único (numérico o alfanumérico).  
  • La lista de acceso está compuesta por una serie de sentencias ordenadas secuencialmente de modo que permiten o deniegan un tipo de tráfico específico.
  • Cada paquete que ingresa o sale a través de una interfaz que tiene asociada una lista de acceso es comparado con cada sentencia de la ACL secuencialmente, en orden, comenzando por la primera y hasta lograr una coincidencia.
  • La comparación se sigue realizando hasta tanto se encuentre una coincidencia. Una vez que el paquete cumple la condición de una sentencia (la primera coincidencia), se ejecuta la acción indicada en esa sentencia y no se sigue comparando.
  • Hay un deny ip any any (denegación de todo tráfico) implícito al final de cada lista de acceso, que no es visible. 
  • Los filtros que se aplican sobre el tráfico saliente NO afectan el tráfico originado en el mismo router. 
  • Para el filtrado de tráfico, sólo se puede aplicar una única ACL en cada interfaz, por sentido del tráfico (entrante / saliente), por protocolo (IPv4, IPv6, etc.).


Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
 el 
Glosario de Siglas y Términos de Networking

que está disponible en la Librería en Línea de EduBooks.

28 de noviembre de 2016

Instalación de licencias en IOS 15.x

Temario CCNA R&S
En Cisco IOS se distingue 2 tipos de licencias:
  • Licencias permanentes.
    Una vez instaladas son definitivas y no tienen vencimiento.
  • Licencias temporales.
    Pueden ser licencias demo o licencias compradas. En este caso su vigencia tiene un plazo de vencimiento.
Instalación de licencias permanentes

Router#license install fash:uck9-2900-SPE150_K9-FHH11253557.xml
  • Instala el archivo de licencias permanentes que ha sido descargado previamente a la memoria flash.
  • En este caso se instala una licencia permanente de comunicaciones unificadas en un router Cisco 2900.
Router#reload
  • Reinicia el dispositivo para hacer efectiva la instalación de la licencia permanente. Si la licencia de evaluación ya se encontraba activa antes, no es necesario el reinicio del dispositivo.
  • Las licencias permanentes son perpetuas y por lo tanto no les aplica el concepto de un período de validez.
  • Luego de reiniciado el dispositivo se sugiere verificar la instalación.
Router#show versión

License UDI:
------------------------------------
Device#  PID           SN           
------------------------------------
*0       CISCO2901/K9  FCG3467G5DX  
Technology Package License Information for Module:’c2900’
-------------------------------------------------------------
Technology   Technology-package      Technology-package
             Current     Type        Next reboot
-------------------------------------------------------------
ipbase       ipbasek9    Permanent   ipbasek9
security     None        None        None
uc           uck9        Permanent   uck9
data         None        None        None

Instalación de licencias de evaluación

Con la introducción de IOS 15.0(1)M las licencias de evaluación han sido reemplazadas con licencias RTU de evaluación. Para activar estas licencias se debe utilizar el siguiente procedimiento:

Router#license boot module c2900 technology-package uck9
  • Activa la licencia de comunicaciones unificadas de evaluación en el router Cisco 2900. Al ejecutar el comando se mostrará el contrato de acuerdo de uso que debe ser aceptado para que la licencia temporal se active.
  • Una vez instalada la licencia de evaluación o temporal, es necesario reiniciar el dispositivo.
  • Las licencias de evaluación tienen un período de duración de 60 días.
Router#show license
Index 1 Feature: ipbasek9
        Period left: Life time
        License Type: Permanent
        License State: Active, In Use
        License Count: Non-Counted
        License Priority: Medium
Index 2 Feature: securityk9
        Period left: Not Activated
        License Used: 0 minute 0 second
        License Type: EvalRightToUse
        License State: Not in Use, EULA not accepted
        License Count: Non-Counted
        License Priority: None
Index 1 Feature: uck9
        Period left: 8 weeks 3 days
        Period Used: 9 minutes 30 seconds
        License Type: EvalRightToUse
        License State: Active, In Use
        License Count: Non-Counted
        License Priority: Low

Post relacionado:
Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
 el 
Glosario de Siglas y Términos de Networking

que está disponible en la Librería en Línea de EduBooks.

13 de noviembre de 2016

El nombre de las imágenes de IOS XE

Ya antes me he referido a IOS XE, una evolución del IOS tradicional de estructura modulas, que brinda servicios de integración mejorados y prestaciones de alta disponibilidad.
Como ocurre con IOS, Cisco utiliza una convención de nombres para la denominación por defecto de las imágenes de IOS XE que nos permite reconocer a partir del nombre algunas de las principales características de esa imagen del sistema operativo.
Para explicarla, partamos de un ejemplo:

cat4500e-universalk9.SPA.03.01.00.SG.150-01.XO
  • cat4500e
    Plataforma de hardware, en este caso, Switch Catalyst 4500E.

  • universal
    Conjunto de prestaciones. En el caso de IOS XE se trata de imágenes universales, las prestaciones se activan por licencia.

  • k9
    Indica que esta imagen de IOS incluye código criptográfico.

  • SPA
    Imagen firmada digitalmente.

  • 03.01.00.SG
    Identificador de versión y release.

  • 150-01.XO
    Versión de IOS con la cual se pueden correlacionar las prestaciones de esta versión de IOS XE.
Recursos adicionales:
Otros posts sobre IOS XE:
Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


7 de noviembre de 2016

Configuración de EIGRP en redes IPv6

Temario CCNA R&S 200-125
EIGRP es un protocolo de enrutamiento multiprotocolo. Es decir, que a partir de su estructura modular puede, al mismo tiempo, enrutar diferentes protocolos de capa 3: IPv4, IPX, IPv6, etc.
¿Cuál es la configuración básica para utilizar EIGRP como protocolo de enrutamiento IPv6?

Configuración
Router(config)#ipv6 unicast routing
    En dispositivos Cisco IOS el enrutamiento IP no se encuentra habilitado por defecto, por lo que es necesario activarlo manualmente.
    Este debiera ser el primer comando IPv6 ejecutado en el router.
Router(config)#ipv6 router eigrp 1
    Crea una instancia de enrutamiento EIGRP para IPv6 e ingresa al submodo de configuración del protocolo.
    El número de sistema autónomo debe ser el mismo en todos los dispositivos que conforman un dominio de enrutamiento.
Router(config-rtr)#no shutdown
    Como ocurre en IPv4, es posible que el proceso de EIGRP se encuentre apagado, con lo que puede ser necesario activarlo. La situación por defecto es diferente según la plataforma sobre la que se esté operando.
Router(config-rtr)#exit
Router(config)#interface GigabitEthernet 0/0
Router(config-if)#ipv6 enable
Router(config-if)#ipv6 address 2001:db8:1:1::/64 eui-64
Router(config-if)#ipv6 eigrp 1
    Asocia la interfaz a la instancia de EIGRP previamente creada.
Router(config-if)#Ctrl-Z

Verificación
Router#show ipv6 router eigrp
    Muestra las rutas IPv6 aprendidas utilizando el protocolo EIGRP que se han ingresado en la tabla de enrutamiento IPv6.
Router#show ipv6 eigrp 1 interfaces
Router#show ipv6 eigrp 1 neighbors
    Muestra los vecinos IPv6 descubiertos por el proceso de EIGRP.
Router#show ipv6 eigrp 1 topology
    Muestra la composición de la tabla topológica IPv6 de EIGRP.
Otros posts en el blog:
Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.