29 de julio de 2013

La pregunta de la semana

Los buenos hábitos son siempre buenos, por eso es un gusto retomarlos.
Hace un tiempo teníamos una sección de preguntas referidas al examen de certificación CCNA. El examen se renovó y ahora tenemos por delante una nueva versión, el examen 200-120 CCNA R&S, y por esto parece oportuno retomar un ciclo de preguntas sobre los temas relacionados a este examen.
No son preguntas del examen, son preguntas referidas al temario que abarca el examen. La idea es que cada uno aporte sus comentarios o información sobre el tema planteado. A la semana siguiente (en lo posible el lunes), cuando proponga una nueva pregunta publicaré la respuesta de la planteada la semana anterior. Espero la participación de todos para enriquecer el debate y que nos enriquezcamos recíprocamente. Saludos...

¿Qué capa del modelo de referencia OSI es la responsable de determinar la disponibilidad del programa de recepción y verificar si existen los recursos suficientes para que la comunicación se pueda establecer?
A. Transporte.
B. Red.
C. Presentación.
D. Sesión.
E. Aplicación.

Respuesta: E. Aplicación
La pregunta puede crear alguna duda desde el momento en que habla de "verificar si existen los recursos suficientes..."; pero es muy clara cuando habla de la capa "responsable de determinar la disponibilidad del programa de recepción".


Cómo asegurar la ROMMON

Cisco IOS habilita por defecto la posibilidad de interrumpir la secuencia de arranque del dispositivo para forzar el ingreso al modo ROM Monitor lo que nos permite luego modificar las claves de acceso del dispositivo manteniendo el resto del archivo de configuración intacto. Es lo que generalmente conocemos como "password recovery".
Este feature puede significar un potencial hueco de seguridad ya que permitiría a un atacante con acceso físico al dispositivo acceder al archivo de configuración (debemos tener presente que la primer barrera de seguridad en este caso es bloquear el acceso físico indebido a los dispositivos).
Para contrarrestar esta vulnerabilidad es posible deshabilitar el acceso al modo ROM Monitor.

Router(config)#no service password-recovery
WARNING
Executing this command will disable password recovery mechanism. Do not execute this command without another plan for password recovery.
Are you sure you want to continue? [yes/no]:

Este comando deshabilita todo acceso al modo ROMMON. Por lo tanto tampoco es posible, por ejemplo, cargar una imagen de IOS utilizando xmodem.
En caso de requerirse recuperar el acceso al modo monitor de ROM, de acuerdo a la plataforma de que se trate, hay varios procedimientos posibles; pero se debe tener presente que en todos los casos se perderá el archivo de configuración existente, por lo que se requiere contar con un respaldo externo del archivo de configuración.
El procedimiento disponible para todas las plataformas consiste en mantener presionadas las teclas Ctrl+Break por espacio de 5 a 10 segundos mientras la imagen de Cisco IOS se está descomprimiendo durante la secuencia de arranque del dispositivo.

Cisco Internetwork Operating System Software 
IOS (tm) 3600 Software (C3640-IS-M), Version 12.3(3), RELEASE SOFTWARE (fc2)
Copyright (c) 1986-2003 by Cisco Systems, Inc.
Compiled Mon 18-Aug-03 19:03 by dchih
Image text-base: 0x60008950, data-base: 0x61B3E000

PASSWORD RECOVERY IS DISABLED
Do you want to reset the router to factory default configuration and proceed [y/n] ?
Reset router configuration to factory default.
Cisco 3640 (R4700) processor (revision 0x00) with 59392K/6144K bytes of memory.
Processor board ID 09196037

Como resultado de la ejecución se borrará el archivo de configuración de respaldo (startup-config) y el dispositivo iniciará con la configuración por defecto correspondiente.


23 de junio de 2013

Algo más sobre IEEE 802.11ac

Ya me he ocupado varias veces antes del último estándar (pre-estándar aún, en realidad) para redes WLAN IEEE 802.11 ac, pero dado su impacto en los conceptos y arquitecturas emergentes (BYOD, IoE, colaboración con movilidad, etc.) me pareció importante seguir avanzando un poco más en el tema.
802.11ac es un salto significativo en lo que se refiere a tecnologías de acceso inalámbrico. Si lo comparamos con 802.11n (el que se encuentra comercialmente disponible en la mayoría de nuestros hogares), habría que destacar los siguientes rasgos:
  • Opera solamente en la banda de 5 GHz.
    802.11n opera tanto en 2,4 como en 5 GHz.
  • Utiliza canales mucho más anchos: 20, 40, 80 o 160 MHz.
    802.11n no soporta canales mayores de 40 MHz.
  • Implementa MIMO con hasta 8 cadenas espaciales, y hasta 4 cadenas por cada cliente (MU-MIMO).
    802.11n sólo puede utilizar hasta 4 cadenas espaciales, y de hecho los dispositivos actualmente disponibles en el mercado de mayor capacidad implementan 3.
  • La introducción de MU-MIMO es un salvo evolutivo muy importante.
  • Cada una de las cadenas espaciales, es capaz de transportar hasta 450 Mbps.
    En 802.11n cada cadena espacial tiene una capacidad de hasta 150 Mpbs.
Las mejoras que más impacto provocan
Como se puede ver, 802.11ac introduce cambios significativos en la operación de las actuales redes de acceso inalámbricas o Wi-Fi. En su momento, 802.11n introdujo cambios que tienen un impacto significativo en la performance de las redes inalámbricas, sin embargo 802.11ac ha traído nuevos cambios, de muy gran impacto.
  • Canales más anchos.
    Incrementar el ancho del canal que se utiliza impacta de modo directo en la velocidad con la que se los datos circulan en la red.
    Al llevar los canales hasta 160 MHz, es cuadruplicar la capacidad de las redes 802.11n.
    Si a esto le sumamos la implementación de codificación 256QAM 5/6 (802.11n utiliza hasta 64QAM 5/6), es fácil apreciar una de las bases de la capacidad de estas nuevas redes.
  • Mayor cantidad de cadenas espaciales.
    La multiplexación espacial de MIMO (Multiple Input Multiple Output) es el corazón de las nuevas redes inalámbrica (tanto 802.11n como ac) ya que permite transmitir simultáneamente múltiples señales sobre la misma frecuencia entre 2 dispositivos, multiplicando su capacidad de transporte. 802.11ac lleva MIMO hasta 8 cadenas espaciales simultáneas sobre la misma frecuencia.
    Pero además, 802.11ac implementa MU-MIMO (Multi-User MIMO), lo que permite que un access point 802.11ac trasmita simultáneamente hacia diferentes terminales.
    Es decir, se supera la limitación tradicional de las redes 802.11, de medio compartido, en el que el AP transmite alternativamente a los diferentes clientes conectados. Con 802.11ac es posible que el AP transmita simultáneamente a más de un cliente al mismo tiempo.
    Específicamente, el estándar prevé que los APs soporten hasta 8 cadenas espaciales simultáneas, hasta 4 cadenas espaciales por cliente.
  • Beamforming.
    Es un aspecto poco comentado de 802.11n, ya que era una implementación opcional poco explotada; ahora está incorporada en el estándar. Se trata de una tecnología que permite que las antenas y circuitos de control concentren el lóbulo de irradiación de radiofrecuencia del access point, de modo de concentrar la potencia en la dirección en la que se encuentra un  cliente, modificando de esta manera la forma de operación de las antenas omnidireccionales convencionales.
Hay quienes llaman a 802.11ac "802.11n mejorado". Es cierto que hay una evolución homogénea entre ambos protocolos, ¿acaso no es así la mayor parte de las veces? Pero si consideramos las novedades que se han introducido, creo que referirlo simplemente como una mejora de su predecesor es menospreciar el impacto de novedades como MU-MIMO.
Por otra parte, el nuevo estándar supone mejor software, mejores transmisores y mejores antenas. Todo para equiparar la capacidad del acceso inalámbrico con las redes GigabitEthernet actuales.

Más allá de las mejoras y posibilidades que ofrece 802.11ac, los especialistas todavía muestran algunas preocupaciones respecto de su implementación:
  • La primer preocupación mostrada es que al trabajar con canales de mayor ancho de banda, al mismo tiempo que se aumenta la capacidad de transmisión se introduce una mayor probabilidad de captar interferencias que afectarán sin dudas esa capacidad teórica.
  • Al operar en la frecuencia de 5 GHz. se tiene mayor capacidad de transporte, pero también es mayor la atenuación de la señal y esto impacta directamente en el alcance que tienen las conexiones, es decir, el área de cobertura es menor.
De cualquier modo, en conexiones domiciliarias (que es el primer sector del mercado al que han apuntado los fabricantes) nuestro cuello de botella por mucho tiempo será la velocidad de acceso a Internet.

Documentos de referencia:
Notas anteriores en el blog:

9 de junio de 2013

Los planos de operación de un dispositivo de red

Al hablar de dispositivos de networking, es habitual y frecuente hablar de capacidades y funciones, pero solemos olvidar que en todo dispositivo de red existen 3 planos diferentes y convergentes que hacen a las capacidades y prestaciones reales del mismo.
Seguramente los hemos encontrado mencionar muchas veces, pero no siempre están claros en nuestras consideraciones. Estos 3 planos son:
  • El Plano de Datos.
    Aunque no se lo mencione, es el habitualmente más considerado.
    Es aquel en el que se ejecutan las operaciones necesarias para el reenvío de tráfico.
    Un dispositivo de networking esencialmente no es origen ni destino de tráfico, sino un punto de paso en el establecimiento y mantenimiento de una comunicación ente 2 dispositivos terminales. Es lo que recibe el nombre de router en terminología de TCP/IP (no confundir con los dispositivos a los que comercialmente denominamos routers).
    Esas funciones de recepción y reenvío de tramas o paquetes son las propias del plano de datos, y son las que habitualmente merecen más atención. En este plano se da el "forwardeo" de tráfico, el encolado y priorización de tráfico, etc.
  • El plano de Control.
    Es el que permite al dispositivo desarrollar sus funciones de forwardeo. En este plano se administra toda la información correspondiente a la red en sí misma: protocolos de enrutamiento, tablas de enrutamiento, tablas de direcciones MAC, etc. Todos los protocolos que automatizan y dinamizan la operación de la red operan en este plano.
    Es el plano que hace efectivamente operativo el plano de datos.
  • El plano de Management.
    Es aquel en el que se ejecutan todas las funciones que nos permiten gestionar el dispositivo.
    Aquí operan los protocolos vinculados al management del dispositivo (telnet, SSH, http, https, SNMP, etc.).
Considerar y diferenciar estos 3 planos es esencial en muchos aspectos. 
Son esenciales al momento de definir la compra de equipamiento ya que nuestro diseño y proyecto requerirá funciones y protocolos específicos en cada uno de estos planos.
Es fundamental tener clara la diferencia al momento de evaluar operación y performance de la red, ya que se trata de tres planos independientes entre sí en su operación y desempeño.
Y es esencial considerarlos al definir e implementar políticas de seguridad, ya que asegurar solamente el plano de datos no asegura que la red se mantenga operativa y accesible. Mucho menos, si el comprometido es el plano de management, que es el esencial para tener acceso a toda la operación del dispositivo.


27 de mayo de 2013

El concepto de subred IP

Una red puede ser internamente dividida en dominios de broadcast más pequeños a partir de la estructura del direccionamiento IP. A estos segmentos de red se los denomina subredes. El concepto de subred no es original del diseño del direccionamiento IP, sino que fue introducido más tarde, en 1985, por la IETF a través de la RFC 950.
Cada subred se comporta dentro de la red como un dominio de broadcast independiente, y es identificada utilizando al menos los primeros 2 bits (desde la izquierda) de la porción del nodo de la dirección IP.
Para poder dividir la red de esta manera se utiliza una herramienta lógica denominada máscara de subred.
La máscara de subred es un identificador en nomenclatura binaria de 32 dígitos que actúa como una contraparte de la dirección IP, en la que cada bit de la máscara se corresponde con un bit de la dirección IP. Se utiliza para indicar la función que el Administrador de la red asigna a cada uno de los bits de la porción de nodo de la dirección IP.
La máscara  de subred permite al Administrador definir cuántos bits reserva para identificar los nodos dentro de cada dominio de broadcast (subred), y cuántos bits utilizará para identificar las subredes.
Las posiciones de bits que en la máscara de subred se colocan en “0” son los que se utilizarán para identificar los nodos, y las posiciones que se coloquen en “1” serán las que definan las subredes.
El Administrador puede disponer para esta tarea solamente de los bits del campo del nodo, por lo que la cantidad de subredes creadas y la cantidad de nodos asignados a cada subred dependerá de cuántos bits reserve para el nodo o, lo que es lo mismo, cuantos utilice para identificar las subredes.