MUSICONICA
Páginas: [1]   Ir Abajo
  Imprimir  
Autor Tema: Cuando lo importante es la "Administrabilidad"  (Leído 557 veces)
0 Usuarios y 1 Visitante están viendo este tema.
Iker
Administrador
Cuasi CuTeano
*
Desconectado Desconectado

Mensajes: 125



Ver Perfil WWW
« en: 15 de Octubre de 2009, 05:02:44 »

Bueno venga, dicese, algún día en mi faceta de consultor de seguridad informática y en general TI, pos resulta que en una empresa querían cambiar su flamante firewall Cisco Pix por un ISA Server. Para los entendidos en el tema seguramente desatara un "Oh Hell WTF" así que comencemos.

Cisco PIX ( Entiéndase que esto es una opinión personal )

Bueno venga todos sabemos que Cisco mola, y mola mucho, entonces cual es el problema?, muy fácil resultase el que no todos son unos genios Cisco Partner Certified que lo podrían administrar al derecho y al revés ( en realidad unas cuantas horas con google y todo queda claro ). Es por esto que se decidió el tener una plataforma que pudiera ser administrada por la mitad de IT, a fin de quitarse múltiples problemas de encima, ya que de por si el cisco estaba muy mal configurado; ahora si vamos a la parte técnica y sus jodas:

Instalando ISA: Nada complicado, instalar SO, instalar ISA, asegurar SO y configurar el ISA.

Notas: No deshabilitar servicios como Telephony por que el firewall depende de estos, tampoco implementar las protecciones del SO frente a ataques como syn flood, el firewall se encarga de eso así que no mamen.

Obtener la configuración del PIX: Bueno acá viene una parte difícil cuando no se conoce PIX. Este maneja objetos en vez de reglas como las de ISA ( En realidad los conceptos son parecidos pero diferentes xD ), lo que le permite agrupar como objetos de diferentes tipos los puertos, host y demás, luego se crean reglas que aplican para interfaces internas o externas. Pero en realidad donde viene la joda es en estas lineas:

ip address outside XXX.XXX.XXX.206 255.255.255.248

static (inside,outside) XXX.XXX.XXX.204 192.168.1.1 netmask 255.255.255.255 0 0
static (inside,outside) XXX.XXX.XXX.202 192.168.1.2 netmask 255.255.255.255 0 0

En realidad es mas algo de confusión con el tema de redes, si vemos la IP externa que definimos termina en 206 con una mascara de 248 lo que nos deja un total de? o si 6 ip's libres desde la 1 hasta la 6, pero okay esperen; lento... se supone que solo podemos setear escuchas en interfaces que tengamos configuradas, lo cual nos produce un gran "FUCK" cuando vemos esto

access-list outside_access_in permit tcp any host XXX.XXX.XXX.205 object-group FUCK 
access-list outside_access_in permit tcp any host XXX.XXX.XXX.202 object-group FUCK2

Bueno venga resulta que el PIX es capaz de escuchar en sus diferentes interfaces ( si múltiples ) lo cual le da una gran ventaja, ya que también es capaz de realizar esto desde nivel interno a externo, me explico, sacas el trafico de los servidores corporativos por la IP XXX.XXX.XXX.203 y la de los usuarios mediante la IP XXX.XXX.XXX.202, en caso de que tengas un ataque de SPAM interno tendrás asegurado por lo menos la reputación de tus servidores corporativos.

Una vez solucionados estos problemas, el replicar la configuración en un ISA requiere cierta improvisación al ser mas limitada la "configurabilidad" del mismo en cuanto se refiere a aspectos de enrutamiento y filtros avanzados, pero funciona y el cliente queda contento Cheesy.

Happy Fuck.

PD: En la config del PIX "static" aplica como una ruta.

Traído de mi blog Tongue, últimamente publico mas que acá, creo que debería ser al contrario xD.

Att: Iker
En línea

c7b3r
Debianero 100%
Miembro [CuT]
Vago degenerado
***
Desconectado Desconectado

Mensajes: 857


El conocimiento no se mide con dos digitos.


Ver Perfil WWW
« Respuesta #1 en: 15 de Octubre de 2009, 11:31:56 »

ve, y por que decidieron cambiarlo, cuales fueron sus motivos? o fue recomendacion tuya?

me parece que cisco es la puteria si se sabe administrar de la mejor manera.

PD: estas hablando muy gilipollas jaja!!!

salu2
En línea

flacman
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 2.897


Trabajar, trabajar y trabajar! . Uribe


Ver Perfil WWW
« Respuesta #2 en: 15 de Octubre de 2009, 11:45:51 »

Tongue negro su respuesta es el título: Cuando lo importante es la Administrabilidad
En línea

Posted by
c7b3r
Debianero 100%
Miembro [CuT]
Vago degenerado
***
Desconectado Desconectado

Mensajes: 857


El conocimiento no se mide con dos digitos.


Ver Perfil WWW
« Respuesta #3 en: 16 de Octubre de 2009, 12:11:14 »

bien, si.. puedo admitir que cisco es un asco en ese sentido!
En línea

Iker
Administrador
Cuasi CuTeano
*
Desconectado Desconectado

Mensajes: 125



Ver Perfil WWW
« Respuesta #4 en: 16 de Octubre de 2009, 02:32:56 »

En realidad se puede hacer hasta por web, pero en TI solo había una persona que sabia hacerlo y se la pasa viajando, lo cual genera un pequeño problema en cuanto a respuesta a incidentes Tongue.

Att: Iker
En línea

psykho
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 552


PunK desde 1996


Ver Perfil
« Respuesta #5 en: 16 de Octubre de 2009, 09:39:46 »

yo no viajo mucho es mas ya casi no estoy.... Tongue
la administrabilidad es necesaria cuando se instala por primera vez y util cuando se dana.

Encapsulacion dot1q para las interfaces virtuales para el seguimento de paquetes hacia las terminales en sentido de las ACL. eso es lo minimo que se saber si quiere configurar cisco no es que sea un asco que no sirve el corte y pege(mas conocido como prenda, instale y funciono al que mucha gente se acostumbra). Ud puede subir la configuracion un Server TFTP administrar la topologia por PT(virtualizarla) y subirla al equipo activo. toca saber mucho de ACL y un resto de topologias escalables por que una cosa es instalarlo otra es configurarlo y otra cosa es hacer que funcione.
las lista de acceso se crean en 4 niveles.(seguridad media)
1. para donde va
2. de donde viene
3. que puede hacer
4. por donde lo puede hacer.
Despues de eso se listan los permisos, se depuran y crea las listas de administracion. se configuran los puntos de acceso hacia las terminales y de hay hacia Router core. eso lo minimo que se debe conocer.


PD. La conf por web es para las ninas.. lloronas.
PD. Entre mas raro de configurar mas caro y se minimiza el riesgo por que no hay info en la Web o no mucha. no es lo mismo usar IPCOP que CISCO AS.
En línea

ya solo me falta ser DJ de prostubulo para hacerlo todo en la vida.
Páginas: [1]   Ir Arriba
  Imprimir  
 
Ir a:  

Modify by RPM.
Página creada en 0.055 segundos con 20 queries.