miércoles, 20 de febrero de 2019

u3 analisis y monitoreo

3.1 Protocolos de administración de red (SNMP)

SNMP (Protocolo Simple de Administración de Red - Simple Network Management Protocol)


Como una araña en su red, una estación de administración de red SNMP tiene la tarea de monitorear un grupo de dispositivos en una red, dichos dispositivos administrados son servidores, enrutadores, hubs, switches, estaciones de trabajo, impresoras, etc; los cuales poseen un software llamado Agente de gestión (Managment Agent) que proporciona información de su estado y ademas permite su configuración.


SNMP hace parte de la suite de protocolos de Internet (TCP/IP) y está compuesto por un conjunto de normas de gestión de redes, incluyendo un protocolo de capa de aplicación, un esquema de base de datos, y un conjunto de objetos de datos. SNMP expone la gestión de datos en forma de variables que describen la configuración del sistema administrado. Estas variables pueden ser consultadas y configuradas por  medio de sus aplicaciones de gestión. 

Algunos de los objetivos SNMP
·                Gestión, configuración y monitoreo remoto de los dispositivos de red
·                Detección, localización y corrección de errores
·                Registro y estadísticas de utilización
·                Inventario y Topología de red
·                Planificación del crecimiento de la red.

Componentes SNMP
Una red con aplicaciones SNMP posee al menos uno o varias estaciones de Administración, cuya función es supervisar y administrar un grupo de dispositivos de red por medio de un software denominado NMS (Network Management System- Sistema de gestión de redes), este se encarga de proporciona los recursos de procesamiento y memoria requeridos para la gestión de la red administrada, la cual a su vez puede tener una o más instancias NMS.
El dispositivo administrado es un nodo de red que implementa la interfaz SNMP, este tambien intercambia datos con el NMS y permite el acceso (bidireccional o unidimensional -solo lectura) a la información específica del nodo. Cada dispositivo administrado ejecuta permanentemente un componente de software llamado agente, el cual reporta y traduce información a través de SNMP con la estación de administración.

En esencia, los agentes SNMP exponen los datos de gestión a las estaciones de administración en forma de variablesorganizadas en jerarquías, dichas jerarquías junto con  otros metadatos (como el tipo y la descripción de las variables), son descritos en una Base de Gestión de Información (MIB Managment Information Base).El protocolo también permite ejecutar tareas de gestión activa, como la modificación y la aplicación de una nueva configuración de forma remota, a través de la modificación de dichas variables. 

OID Object Identifier

Es el identificador único para cada objeto en SNMP, que proviene de una raíz común en un namespace jerárquicamente asignado por la IANA, Los OIDs están organizados sucesivamente para identificar cada nodo del árbol MIB desde la raíz hasta los nodos hojas.


MIB Management  Information Base 
Base de datos con información jerárquicamente organizada en forma de arbol con los datos de todos los dispositivos que conforman una red. Sus principales funciones son: la asignación de nombres simbólicos, tipo de datos, descripción y parámetros de accesibilidad de los nodos OID.

PDU (Protocol Data Unit - Unidad de datos del Protocolo)
SNMP utiliza un servicio no orientado a conexión como UDP (User Datagram Protocol) para realizar las operaciones básicas de administración de la red, especialmente el envío de pequeños grupos de mensajes (denominados PDUs) entre las estaciones de administración y los agentes. Este tipo de mecanismo asegura que las tareas de gestión no afectan el rendimiento global de la red.  SNMP utiliza comúnmente los puertos 161 UDP para obtener y establecer mensajes y 162UDP para capturar mensajes y traps.
 =============================================================
| Tipo de  | ID de     | ... | ... |  ... Variables  ...      |
| PDU      |Petición   | ... | ... |        MIB               |
 =============================================================

Petición y Respuesta GET (SNMPv1)
La estación de administración hace UNA petición al agente para obtener el valor de una o muchas variables del MIB, las cuales se especifican mediante asignaciones (los valores no se utilizan). el agente recupera los valores de las variables con operaciones aisladas y envía una respuesta indicando el éxito o fracaso de la petición. Si la petición fue correcta, el mensaje resultante contendrá el valor de la variable solicitada.

Petición  GETNext
La estación de administración hace una petición al agente para obtener los valores de las variables disponibles. El agente retorna una respuesta con la siguiente variable según el orden alfabético del MIB. Con la aplicación de una petición GetNextRequest es posible recorrer completamente la tabla MIB si se empieza con el ID del Objeto 0. Las columnas de la tabla pueden ser leídas al especificar las columnas OIDs en los enlaces de las variables de las peticiones.

Petición  GETBulk (SNMPv2)
La estación de administración hace una petición al agente para obtener  múltiples iteraciones de GetNextRequest. El agente retorna una respuesta con múltiples variables MIB enlazadas. Los campos non-repeaters y max-repetitions se usan para controlar el comportamiento de las respuesta.

Set-Request & -Response
La estación de administración hace una petición al agente para cambiar el valor de una variable, una lista de variables MIB o para la configuración de los agentes. El acceso a las variables se especifica dentro de la petición para que el agente cambie las variables especificadas por medio de operaciones atómicas., despues se retorna una respuesta con los valores actualizados de las variables preestablecidas y  con los valores de las nuevas variables creadas. Así mismo existen conjunto de parámetros de configuración (por ejemplo, direcciones IP, switches, ...)

Notificaciones y Trampas(Traps)
Son mensaje SNMP generados por el agente que opera en un dispositivo monitoreado, estos mensajes no son solicitados por la consola y están clasificados según su prioridad  (Muy importante, urgente,... ) . Estas notificaciones se producen cuando el agente SNMP detecta un cambio de parámetros en las variables MIB. Estos mensajes son utilizados por los sistemas de alerta sin confirmación. Los tipos estándar de trampas indican los siguientes eventos:
·                (0) Coldstart:  El agente se ha reiniciado
·                (1) Warmstart: La configuración del agente ha cambiado.
·                (2) Linkdown: Alguna interfaz de comunicación está fuera de servicio (inactiva)
·                (3) Linkup: Alguna interfaz de comunicación está en servicio (activa).
·                (4) Authenticationfailure: El agente ha recibido una solicitud de un NMS no autorizado
·                (5) EGPNeighborLoss: Un equipo, junto a un sistema donde los routers están utilizando el protocolo EGP, está fuera de servicio;
·                (6) Enterprise:  Incluye nuevas traps configuradas manualmente por el administrador de red.

Versiones SMNP

Las versiones más utilizadas son la versión SNMPv1 y SNMPv2. El SNMPv3 última versión tiene cambios importantes con relación a sus predecesores, sobre todo en temas de seguridad, sin embargo, no ha sido ampliamente aceptada en la industria.  
SNMPv1
Esta es la versión inicial y la mas utilizada, principalmente debido a la simplicidad del esquema de autenticación y a las políticas de acceso que utiliza el agente SNMP para determinar cuales estaciones de administración pueden acceder a las variables MIB. Una política de acceso SNMP es una relación administrativa, que supone asociaciones entre una comunidad SNMP, un modo de acceso, y una vista MIB.
·                Una comunidad SNMP es un grupo de uno o más dispositivos y el nombre de comunidad (cadena de octetos que una estación de administración debe agregar en un paquete de solicitud SNMP con fines de autenticación).
·                El modo de acceso especifica como se accede a los dispositivos de la comunidad se les permite con respecto a la recuperación y modificación de las variables MIB de un agente SNMP específico. El modo de acceso: ninguno, sólo lectura, lectura-escritura o sólo escritura. 
·                 Una vista MIB define uno o más sub-árboles MIB a los cuales una comunidad SNMP específica puede tener acceso. La vista MIB puede ser el árbol MIB o un subconjunto limitado de todo el árbol MIB.
Cuando el agente SNMP recibe una solicitud de una estación de administración, este verifica el nombre de la comunidad a la que pertenece y la dirección IP para determinar si el host solicitante en realidad  es miembro de la comunidad que dice pertenecer. El agente SNMP determina si concede el acceso hasta las variables MIB según lo defina la política de acceso asociada a esa comunidad. Si todos los criterios son verificados y se cumplen. De lo contrario, el agente SNMP genera una captura authenticationFailure o devuelve el mensaje de error correspondiente a la máquina solicitante.  

Formato del mensaje SNMP
 ======================================================================
| Versión    | Nombre de Comunidad | ...           PDU   ...           |
| (Integer)  | (Octet Str.)        |             (Sequence)            |
 ======================================================================

  El diseño de esta versión fue realizado en los años 80, cuando la prioridad era atender la  demanda de protocolos generado por el rápido crecimiento de las redes, así que es de esperarse que nadie se haya preocupado por los problemas deautenticación y de seguridad, siendo estas sus principales falencias. La autenticación de los clientes se realiza sólo por la cadena de octetos de Comunidad, en efecto tenemos un tipo de contraseña, que se transmite en texto plano.


SNMPv2
Incluye mejoras en rendimiento, seguridad, confidencialidad y comunicación entre estaciones de administración. Introduce GetBulkRequest, una alternativa a GetNextRequests iterativo para la recuperación de grandes cantidades de datos de administración en una sola solicitud. Sin embargo, no fue ampliamente aceptado debido a su complejidad y a la poca compatibilidad con los  NMSs de la versión anterior; sin embargo este inconveniente se solucionó utilizando agentes proxy y NMS bilingües para ambas versiones de NMS; adicionalmente se desarrolló la versión SNMPv2c un poco más simple, pero sin embargo más segura que la primera versión.

SNMPv3
 
Proporciona importantes características de seguridad y configuración remota:
·                Autenticación: Firmas digitales MD5 y SHA1 basadas en usuarios garantiza que el mensaje proviene de una fuente segura.
·                Confidencialidad: Cifrado de paquetes DES y AES para garantizar mayor privacidad
·                Integridad: Asegurar que el paquete no ha sido alterado en tránsito, incluye un mecanismo opcional de protecciónde paquetes reenviados. 

2.9 proxy

¿Qué es un Proxy y para qué sirve?

Un proxy es un ordenador intermedio que se usa en la comunicación de otros dos. La información (generalmente en Internet) va directamente entre un ordenador y otro. Mediante un proxy, la información va, primero, al ordenador intermedio (proxy), y éste se lo envía al ordenador de destino, de manera que no existe conexión directa entre el primero y el último.

En casi la totalidad de los casos, el proxy sólo sirve para ocultarse, y la mayoría de las veces estos proxies se usan para realizar prácticas ilegales (spam, fraudes, etc.). Es por ello, por lo que siempre es deseable evitar los proxies, sobre todo cuando son servidores de foros, chat o redes sociales.
En otros casos (esa minoría de los casos), es cuando se usa un proxy como interconexión entre muchos ordenadores de una red, con Internet. En ese caso, se puede usar un proxy por las ventajas añadidas que posee.

¿Cómo se monta un proxy?
Pues  con una IP dinámica, un servidor, un dominio, configurar el servidor (Linux o Windows) para ello, una sencilla página web, banners de publicidad y promocionarse (anunciarse).
Ventajas

Cuando se usa un proxy en una red interna para usarlo como conexión entre el exterior (Internet) y el interior (cada ordenador interno) posee muchas ventajas:
  • Menos tiempo de configuración (sólo hay que configurar el proxy).
  • Mayor seguridad
  • Filtrados más eficientes
  • Velocidad
  • En otros casos la mayor ventaja, sin duda, es:
  • El anonimato
Desventajas
  • Carga. El proxy puede verse sometido a demasiada carga si muchos ordenadores realizan peticiones de forma simultánea.
  • Caché de datos entre 2 ordenadores. Algunos proxies pueden guardar copias de las transferencias, lo que supone cierta intromisión e inseguridad.
  • Desactualización. En algunos proxies la información más actual puede verse afectada.
 Tipos de Proxies
  • Proxy web.
  • Proxy inverso.
  • Proxy NAT.
  • Proxy transparente.
  • Proxy abierto.

2.8 SMTP, POP3 e IMAP

Protocolos de correo electrónico: SMTP, POP3 e IMAP

Los sistemas que gestionan el e-mail utilizan tres protocolos principales:
  • SMTP para la tarea específica de enviar el correo (correo saliente)
  • POP3 o IMAP para recibir el correo (correo entrante)

SMTP

El protocolo SMTP (Simple Mail Transfer Protocol o Protocolo para la transferencia simple de correo electrónico) es un protocolo de comunicaciones basado en texto, y utilizado para intercambiar mensajes de correo electrónico. Debido a que presenta algunas limitaciones en el procesamiento de la cola de mensajes recibidos en el servidor de destino (alguna de sus características es considerada insegura), se emplea para gestionar el correo saliente.

IMAP

El protocolo IMAP (Internet Message Access Protocol, o Protocolo de acceso a mensajes de internet) no descarga los mensajes a tu ordenador: tanto los mensajes como las carpetas que hayamos creado se mantienen en el servidor.
Esto es ventajoso cuando nos conectamos para leer nuestro correo desde diferentes dispositivos, por ejemplo, nuestro portátil o el smartphone: sabemos que siempre podremos acceder a todos nuestros mensajes, y que el buzón estará actualizado.
También es interesante para preservar nuestra privacidad cuando leemos nuestro correo desde un ordenador de uso público o compartido, ya que no almacena información en la máquina local.
El protocolo IMAP es el más aconsejable cuando accedemos a nuestros correos desde varios dispositivos, o en movilidad.
Como precaución, hemos de borrar periódicamente el contenido de nuestra cuenta para que no exceda del límite de espacio concedido.
El inconveniente de este protocolo es que siempre hemos de disponer de conexión a internet, incluso para acceder y trabajar con los mensajes antiguos.

POP3

El protocolo POP3 (Postal Office Protocol, o protocolo de oficina postal versión 3) descarga los mensajes de correo en nuestro ordenador (u otro dispositivo), donde quedan almacenados y organizados en las carpetas que hayamos creado. Una vez que se han bajado del servidor, los correos sólo serán accesibles desde la máquina a la que lo hayamos bajado, ya que por defecto, al descargarse los mensajes, éstos quedan eliminados del servidor.
Es ideal para conectarse siempre desde un mismo ordenador, y además ofrece la ventaja de poder acceder a nuestros mensajes antiguos (ya descargados) sin necesidad de tener conexión a internet.
La elección entre IMAP o POP3, una vez conocidas las ventajas e inconvenientes de cada protocolo, se deja a elección del usuario. Una solución usual es utilizar el POP3 en nuestro ordenador principal del trabajo, o en nuestro ordenador personal de casa y descargar en ellos los correos para gestionar mejor su almacenamiento. En movilidad, o para consultar el correo desde otros ordenadores, podemos usar el IMAP.

2.7 ldap

LDAP son las siglas de Lightweight Directory Access Protocol (en español Protocolo Ligero/Simplificado de Acceso a Directorios) que hacen referencia a un protocolo a nivel de aplicación que permite el acceso a un servicio de directorio ordenado y distribuido para buscar diversa información en un entorno de red.
Un directorio es un conjunto de objetos con atributos organizados en una manera lógica y jerárquica. El ejemplo más común es el directorio telefónico, que consiste en una serie de nombres (personas u organizaciones) que están ordenados alfabéticamente, con cada nombre teniendo una dirección y un número de teléfono adjuntos. Para entender mejor, es un libro o carpeta, en la cual se escriben nombres de personas, teléfonos y direcciones, y se ordena alfabéticamente.
Un árbol de directorio LDAP a veces refleja varios límites políticos, geográficos u organizacionales, dependiendo del modelo elegido. Los despliegues actuales de LDAP tienden a usar nombres de Sistema de Nombres de Dominio (DNS por sus siglas en inglés) para estructurar los niveles más altos de la jerarquía. Conforme se desciende en el directorio pueden aparecer entradas que representan personas, unidades organizacionales, impresoras, documentos, grupos de personas o cualquier cosa que representa una entrada dada en el árbol (o múltiples entradas).
Habitualmente, almacena la información de autenticación (usuario y contraseña) y es utilizado para autenticarse aunque es posible almacenar otra información (datos de contacto del usuario, ubicación de diversos recursos de la red, permisos, certificados, etc). A manera de síntesis, LDAP es un protocolo de acceso unificado a un conjunto de información sobre una red.
La versión actual es LDAPv3, y se encuentra definido en el RFC 4511(una hoja de ruta de las especificaciones técnicas está suministrada por la RFC 4510

2.6 NFS

El Network File System (Sistema de archivos de red), o NFS, es un protocolo de nivel de aplicación, según el Modelo OSI. Es utilizado para sistemas de archivos distribuido en un entorno de red de computadoras de área local. Posibilita que distintos sistemas conectados a una misma red accedan a ficheros remotos como si se tratara de locales. Originalmente fue desarrollado en 1984 por Sun Microsystems, con el objetivo de que sea independiente de la máquina, el sistema operativo y el protocolo de transporte, esto fue posible gracias a que está implementado sobre los protocolos XDR (presentación) y ONC RPC (sesión). 1 El protocolo NFS está incluido por defecto en los Sistemas Operativos UNIX y la mayoría de distribuciones Linux.

2.5 HTTP y HTTPS

 Para empezar, una buena idea es conocer que significa la “S” y no es otra cosa que el vocablo en inglés “secure” . Cuando navegamos por Internet la mayoría de las páginas empiezan por http://. Esto quiere decir que utiliza lenguaje normal, pero que podría no ser seguro. En otras palabras, alguien podría estar espiando la “conversación” entre tu ordenador y la página sin demasadas complicaciones. Cualquiera podía obtener alguno de tus datos, algo crucial si hablamos de servicios en los que manejamos dinero. Así que ya tenemos un buen motivo para no dar ninguna tarjeta de crédito en estos tipo de páginas. HTTPS, una forma de dar seguridad a tus datos

2.4 FTP y TFTP

TFTP son las siglas de Trivial file transfer Protocol (Protocolo de transferencia de archivos trivial). Es un protocolo de transferencia muy simple semejante a una versión básica de FTP. TFTP a menudo se utiliza para transferir pequeños archivos entreordenadores en una red, como cuando un terminal X Window o cualquier otro cliente ligero arranca desde un servidor de red. Algunos detalles del TFTP: Utiliza UDP (en el puerto 69) como protocolo de transporte (a diferencia de FTP que utiliza los puertos 20 y 21 TCP). 
 No puede listar el contenido de los directorios. 
 No existen mecanismos de autenticación o cifrado. 
 Se utiliza para leer o escribir archivos de un servidor remoto. 
Soporta tres modos diferentes de transferencia, "netascii", "octet" y "mail", de los que los dos primeros corresponden a los modos "ascii" e "imagen" (binario) del protocolo FTP. FTP (siglas en inglés de File Transfer Protocol, 'Protocolo de Transferencia de Archivos') en informática, es un protocolo de red para la transferencia de archivosentre sistemas conectados a una red TCP (Transmission Control Protocol), basado en la arquitectura cliente-servidor. Desde un equipo cliente se puede conectar a un servidor para descargar archivos desde él o para enviarle archivos, independientemente del sistema operativo utilizado en cada equipo. 
 El servicio FTP es ofrecido por la capa de aplicación del modelo de capas de red TCP/IP al usuario, utilizando normalmente el puerto de red 20 y el 21. Un problema básico de FTP es que está pensado para ofrecer la máxima velocidad en la conexión, pero no la máxima seguridad, ya que todo el intercambio de información, desde el login y password del usuario en el servidor hasta la transferencia de cualquier archivo, se realiza en texto plano sin ningún tipo de cifrado, con lo que un posible atacante puede capturar este tráfico, acceder al servidor y/o apropiarse de los archivos transferidos. 
Para solucionar este problema son de gran utilidad aplicaciones como scp y sftp, incluidas en el paquete SSH, que permiten transferir archivos pero cifrando todo el tráfico.