23 de mayo de 2009

Cisco Learning Network en español

Hace ya un tiempo, Cisco habilitó un servicio muy importante para técnicos certificados o no, al que dió el nombre de "The Cisco Learning Network", una comunidad en línea de técnicos Cisco, en la que podemos encontrar una variedad amplia e interesante de recursos: foros de discución, conferencias en línea, presentaciones, documentos, tests, y por sobre todo, toda la información actualizada respecto de las certificaciones Cisco y los recursos disponibles en línea.
Cisco Learning Network, sin embargo, presenta una limitación para algunos técnicos, especialmente del nivel Associate: está íntegramente en inglés. Hay mucho material, sumamente interesante e importante, pero todo en inglés.
Pues bien, días atrás The Cisco Learning Network ha puesto en línea y anunciado su página de Recursos Educativos en Español. Una iniciativa muy importante que abre un nuevo recurso para la comunidad de técnicos de habla hispana. Esto no sólo abre un canal de comunicación en nuestra lengua (lo cual me parece ciertamente muy importante), sino que también nos proporciona un recurso importante para mantenernos informados sobre los eventos que tienen lugar en países de la región o en nuestro idioma. Es ahora nuestra tarea, aportar para enriquecerlo.
Tu comentario es siempre un aporte importante.
Bienvenido.
Oscar Gerometta

16 de mayo de 2009

Configurando un switch multilayer

Hace unas semanas revisamos la configuración básica de un switch LAN capa 2, un Catalyst 2960. Dado que surgieron algunas consultas referidas a la configuración de switches multilayer o switches capa 3, vamos ahora a ver los aspectos básicos de la configuración de este tipo de dispositivos.
Para esto, una vez más, tomaremos como base una topología simple que nos servirá de ejemplo:
En nuestro ejemplo:
  • Se han configurado w VLANs (VLAN 2 y 3) en un switch capa 2 (Catalyst 2960).
  • Cada VLAN ha sido mapeada a una subred diferente: VLAN 2 a la 172.16.2.0/24, VLAN 3 a la 172.16.3.0/24.
  • Nuestro switch capa 2 se conecta al switch multicapa utilizando un enlace troncal IEEE 802.1Q a través del cual se transportan todas las VLANs.
  • El switch multilayer, a su vez, está conectado el router de borde utilizando un enlace capa 3 que corresponde a la subred 172.16.1.0/24.
Veamos ahora los aspectos específicamente referidos a capa 3 en el switch Catalyst 3560. He insertado en forma de comentario resaltado en rojo diferentes notas respecto de esta configuración:

version 12.2
!
! Activa el enrutamiento IP
ip routing
!
! Creación y configuración de VLAN
! Esto no aparece en el archivo de configuración
vlan 2
name VENTAS
vlan 3
name ADMIN
!
!
! Configuración del enlace troncal
interface FastEthernet0/2
description puerto troncal
switchport trunk encapsulation dot1q
switchport mode trunk
!
! Definición de la interfaz capa 3
interface FastEthernet0/24
description conexion Cat3560 -- Cisco28xx
no switchport
ip address 172.16.1.10 255.255.255.0
no shutdown
!
! Creación de una SVI para la VLAN 2
interface Vlan2
description Gateway de la VLAN 2
ip address 172.16.2.1 255.255.255.0
no shutdown
!
! Creación de una SVI para la VLAN 3
interface Vlan3
description Gateway de la VLAN 3
ip address 172.16.3.1 255.255.255.0
no shutdown
!
! Configuración del protocolo de enrutamiento
no ip classless
router rip

version 2
network 172.16.0.0
!
!
end

Algunas notas:
  • Los switches capa 3 no operan por defecto en capa de red, por lo que es necesario, en primer lugar, activar el enrutamiento IP. Si no lo hace, el switch Catalist no le permitirá configurar una IP en las interfaces físicas.
  • Los puertos del switch operan por defecto como puertos de capa 2, por lo tanto es necesario deshabilitarlos para el switching de capa 2 utilizando el comando "no switchport".
  • Para genera en el switch un puerto capa 3 que será el default gateway de una VLAN es preciso crear una interfaz virtual para cada VLAN (SVI), utilizando el comando "interface vlan".
Enlaces relacionados:
¿Tenés alguna información o comentario para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta

2 de mayo de 2009

Recuperación de claves

Prácticamente todos los fabricantes de dispositivos de networking y sistemas incluyen en su diseño un backdoor que permita, en caso de necesidad, ingresar al dispositivo a pesar de no contar con las contraseñas de seguridad en el acceso que se puedan haber configurado.
En algunos casos este procedimiento consiste en un reinicio del equipo utilizando los valores de fábrica, o más conocido como "factory default". Esto implica una desventaja: a la vez que podemos recuperar administración del equipo, perdemos los valores de configuración con los que estaba operando.
Los dispostivos Cisco (routers, switches, firewalls), incluyen en su deseño un procedimiento de "recuperación de claves" o "password recovery". Este procedimiento a diferencia del factory default, permite ingresar a la configuración del equipo y cambiar las claves en conflicto, sin perder la configuración actual del equipo.

El procedimiento
Este procedimiento se asienta en el hecho de que los dispositivos Cisco IOS tienen una estructura de modos jerárquicos y almacenan las claves de seguridad en el archivo de configuración. Por lo tanto, si se evita que el dispositivo cargue el archivo de configuración al encenderse, entonces será posible ingresar manualmente y modificar las claves.
Genéricamente descripto, el procedimiento tiene una secuencia de pasos:
  • Se reinicia el equipo.
  • Se interrumpe la secuencia de inicio para ingresar a controlar manualmente la carga del sistema operativo y el archivo de configuración.
  • Se carga el sistema operativo.
  • No se carga el archivo de configuración, con lo que el dispositivo se inicia con una configuración en blanco.
  • Se ingresa el modo de configuración.
  • Se carga la configuración de respaldo.
  • Se modifica la clave.
  • Se guarda el archivo de configuración modificado.
Un ejemplo
Veamos cómo se implementa este procedimiento en un router Cisco de la serie 2800.
  • Encendemos el dispositivo.
  • Luego de cargado el bootstrap se corta la secuencia de inicio con una señal de interrumpción (Ctrl + Break en Hyperterminal), con lo que se ingresa en modo monitor de ROM.
  • Modificamos el registro de configuración del router para que cuando se reinicie no vaya a la NVRAM a leer el archivo de configuración:
    rommon 1 >_
    rommon 2 >confreg 0x2142
  • A continuación reiniciamos el equipo.
    rommon 3 >reset
  • El router se reinicia en modo setup ya que no lee ninguna configuración:

    --- System Configuration Dialog ---
  • No iniciamos en modo setup
    Would you like to enter the initial configuration dialog? [yes/no]:no


    Press RETURN to get started!

    Router>_
  • Ingresamos al modo privilegiado.
    Router>enable
  • Ya en modo privilegiado cargamos la configuración de respaldo guardada en la NVRAM.
    Router#copy nvram:startup-config system:running-config
  • Ingresamos al modo configuración.
    LAB_A#config terminal
  • Una vez en el modo de configuración procedemos a configurar las nuevas claves que vamos a utilizar.
    LAB_A(config)#enable secret [clave]
    LAB_A(config)#line vty 0 4
    LAB_A(config-line)#login
    LAB_A(config-line)#password [clave]
    LAB_A(config-line)#line console 0
    LAB_A(config-line)#login
    LAB_A(config-line)#password [clave]
    LAB_A(config-line)#exit
  • Debemos volver el registro de configuración al valor original para que el router se inicie normalmente la próxima vez.
    LAB_A(config)#config-register 0x2102
    LAB_A(config)#exit
  • Finalmente copiamos el archivo de configuración activo que tiene las nuevas claves, en la NVRAM.
    LAB_A#copy system:running-config nvram:startup-config
Este procedimiento nos permite configurar nuevas claves, conservando la configuración ya existente en el dispositivo.
Si no interesa conservar la configuración, entonces se puede proceder a hacer una configuración completamente nueva y guardarla en la NVRAM, salteando el paso en el que copiamos la startup config a la running-config.

El procedimiento es semejante en otros dispositivos Cisco, con las debidas adaptaciones respecto del modo en que se interrumpe el proceso de inicio y los comandos necesarios para alcanzar el objetivo.

Recursos adicionales:
Tenés alguna información o comentario para aportar en este tema....?
Perfecto!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta

30 de abril de 2009

La máscara de subred

Cuando se aborda el estudio del direccionamiento IP (en su actual versión 4), uno de los temas que generan alguna dificultad es el de las subredes, y particularmente la máscara de subred. Por eso, vamos a centrarnos hoy en esta herramienta.

¿Qué es la máscara de subred?
La máscara de subred es un conjunto de 32 dígitos binarios que actúan como una contraparte de la dirección IP, en la que cada bit de la máscara se corresponde con un bit de la dirección IP.
Se utiliza para indicar la función que el Administrador de la red asigna a cada uno de los bits de la porción de nodo de la dirección IP.
La máscara de subred permite al Administrador definir cuántos bits reserva para identificar los nodos dentro de cada dominio de broadcast (subred), y cuántos bits utilizará para identificar las subredes.

  • La máscara de subred no es una dirección IP, acompaña una dirección IP.
  • Todos los nodos o puertos de una subred utilizan la misma máscara de subred.
  • Las posiciones de bits que en la máscara de subred se colocan en “0” son los que se utilizan para identificar los nodos, y las posiciones que se coloquen en “1” definen las subredes.
  • La máscara de subred es definida por el Administrador de la Red, respectando la dirección que le ha sido asignada.
  • El Administrador puede disponer solamente de los bits del campo del nodo, por lo que la cantidad de subredes creadas y la cantidad de nodos asignados a cada subred dependerá de cuántos bits reserve para el nodo o, lo que es lo mismo, cuantos utilice para identificar las subredes.
  • La máscara de subred no define la clase. Por el contrario, la clase define la máscara de subred por defecto.
  • En el encabezado IP de los paquetes sólo se transporta la dirección IP de origen y la dirección IP de destino. No se transporta la máscara de subred.
¿Cómo se expresa la máscara de subred?
Hay varias formas diferentes de escribir la máscara de subred. Para ser más claro utilizaré un ejemplo. Tomando como base la red 192.168.10.0 (red clase C), generaremos 8 subredes para identificar las cuales necesitaremos utilizar 3 bits de la porción de nodo, por lo que nuestra máscara de subred será: 255.255.255.224

  • 255.255.255.224 Notación decimal.
    Traduce en expresión de base 10 (decimal) el patrón de bits de cada uno de los octetos de la máscara.
  • 11111111.11111111.11111111.11100000
    Notación binaria.
    Expresión básica de la máscara de subred, estableciendo los valores de correspondencia con cada bit de la dirección IP.
  • /27
    Notación simplificada o de prefijo.
    Expresa la cantidad de bits en 1 que componen la máscara de subred. Se suele expresar a continuación de la dirección IP que modifica. Por ejemplo, en nuestro ejemplo: 192.168.10.0/27
¿Cómo se calcula la máscara?
Todo dependerá de los objetivos y el punto de partida, pero básicamente es preciso tener presente que:

  • La cantidad de redes que se crean depende de la cantidad de bits de la porción de nodo de la dirección IP que se toman para identificar la subred.
  • En consecuencia, la cantidad de subredes creadas es siempre una potencia de 2: 4 cuando se toman 2 bits, 8 cuando se toman 3 bits, 2 elevado a la cantidad de bits utilizados para la subred.
  • La cantidad de direcciones IP que componen cada subred es consecuencia de la cantidad de bits que se han dejado para la porción de nodo. Si tengo una dirección clase C, y consecuentemente 8 bits para el nodo; al tomar 3 bits para la subred dejo 5 para la porción de nodo. Esto significa que cada subred contendrá 32 direcciones IP (2 elevado a la cantidad de bits dejados al nodo).
  • Adicionalmente se debe considera que en cada subred, la cantidad de nodos que se pueden conectar es igual a la cantidad de direcciones IP menos 2, ya que cada subred tiene 2 direcciones reservadas: la que identifica a la subred misma, y la que identifica el broadcast de esa subred.
Otros post relacionados:

Bibliografía sugerida:
Cuadernillo: Subredes IPv4 - Oscar Gerometta

Tenés alguna información adicional que quieras compartir....?
Bienvenido!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta

27 de abril de 2009

Calidad de servicio en redes WLAN

Nuestras redes de datos son hoy en realidad redes convergentes a través de las cuales no sólo circula tráfico de datos, sino adicionalmente comunicaciones de voz y video, sistemas de seguridad, sistemas críticos, etc.
Diferentes tráficos tienen diferentes requerimientos en cuanto a las prestaciones de nuestra red: delay, jitter, descarte de paquetes, preservación del ancho de banda, etc. Consecuentemente, la implementación de calidad de servicio en la red es hoy casi un supuesto básico.
La red wireless no es una excepción. Nuestras redes Wi-Fi ya no se usan exclusivamente para el tráfico de datos o la navegación de Internet. Esas mismas aplicaciones críticas, así como los sistemas de telefonía IP utilizan la infraestructura IEEE 802.11 para extender sus prestaciones. Es entonces necesario extender también las prestaciones de calidad de servicio a la red inalámbrica.

Lo básico de QoS
La implementación de calidad de servicio se basa en una serie de operaciones: clasificación del tráfico, marcación del tráfico y aplicación de políticas.
El marcado del tráfico es una fase clave de la implementación de QoS ya que es la que permite a los dispositivos reconocer los diferentes tipos de tráfico para luego aplicarle políticas.
Esta marcación se realiza aprovechando algún campo destinado a este propósito en los encabezados de capa 2 o capa 3 de la trama. En principio es fundamental la marcación en capa 3 ya que en una comunicación es el único encabezado que permanece constante de extremo a extremo. Con este propósito se utiliza el campo ToS (Type of Service) del encabezado IP dando lugar a 2 modelos de marcación conocidos como IP precedence y DSCP.
Sin embargo, para poder implementar calidad de servicio en dispositivos de capa 2 (propiamente denominada clase de servicio (CoS)), se requiere algún procedimiento que permita marcar tráfico utilizando el encabezado de la trama.
El tráfico Ethernet no puede ser clasificado, ya que el encabezado Ethernet carece de un campo que pueda destinarse a este propósito. Pero en redes switcheadas, puede apelarse a la utilización de 3 bits en encabezado IEEE 802.1Q utilizado para la identificación de VLANs en los enlaces troncales para la marcación de tráfico. Este procedimiento también suele ser denominado IEEE 802.1p en referencia al estándar desarrollado con este propósito.
Las redes WiFi son redes capa 2. En su definición original (IEEE 802.11) son redes tipo best effort, es decir no ofrecen servicios diferenciales para distinto tipo de tráfico.

QoS en redes IEEE 802.11
Las redes Wi-Fi implementan CSMA/CA como protocolo de acceso al medio que permite a los dispositivos competir por un acceso al medio de manera libre de colisiones, pero sin prioridades. De este modo, los dispositivos wireless "escuchan antes de enviar", y si el medio está libre transmiten. Este mecanismo da a todos los dispositivos la misma posibilidad de transmitir, pero cuando la red está congestionada, la performarce de todos los dispositivos y todas las aplicaciones se ve afectada.
Para poder establecer diferentes tipos de tráficos en el medio inalámbrico la IEEE desarrolló el estándar IEEE 802.11e que define la posibilidad de trabajar con hasta 8 clases de servicio diferentes (igual que IEEE 802.1p).
Para acelerar la adopción de tecnologías de calidad de servicio en redes Wi-Fi y mientras se aprobaba el estándar, la Alianza Wi-Fi desarrolló WiFi MultiMedia (WMM).
WMM es una reformulación de los 8 niveles de prioridad originales de IEEE 802.11e agrupados en 4 "categorías de acceso". De esta forma el tráfico que se recibe clasificado en el AP desde la red cableada utilizando IEEE 802.1p o DSCP, puede ser remarcado en IEEE 802.11 de modo que reciba diferente tratamiento sobre el medio inalámbrico, aumentando la probabilidad de que sea rápidamente transmitido el tráfico de alta prioridad.

WMM
Es una extensión de los mecanismos originales de WiFi basados ene CSMA-CA.
Introduce la priorización de tráfico basándose en la definición de 4 categorías de acceso: platino, oro, plata y bronce. Cuanto más alta es la prioridad, mayor es la probabilidad de que el tráfico sea transmitido en primer lugar. De esta manera el tráfico de clase platino será enviado antes que el oro, el plata o el bronce.
Estas cuatro categorías pueden mapearse a la marcación que se realiza utilizando DSCP u 802.1p para facilitar la interoperabilidad de los mecanismos de calidad de servicio implementados en la red.
WMM mapea las prioridades de las 4 colas de transmisión independientes que genera, con los ocho valores de niveles de prioridad que define IEEE 802.11e, de acuerdo a la siguiente tabla:
  • Voz - Platino - prioridades 6 o 7 de IEEE 802.11e.
  • Video - Oro - prioridades 4 o 5.
  • Background - Plata - prioridades 1 o 2
  • Mejor esfuerzo - Bronce - prioridades 0 o 3
    Es el valor de prioridad que recibe todo el tráfico en sistemas que no aplican QoS.
La mayor parte de los dispositivos wireless de primera marca disponibles en le mercado actualmente implementan WMM, y por lo tanto permiten implementar calidad de servicio en la red inalámbrica.

Tenés alguna información adicional que quieras compartir....?
Bienvenido!!!! agregá un comentario con el detalle.
Muchas gracias.
Oscar Gerometta