martes, 25 de agosto de 2015

PRUEBA DE LATENCIA DE LA RED CON LOS COMANDOS PING Y TRACEROUTE

11.3.2.3 Práctica de laboratorio: Prueba de la latencia de red con los comandos ping y traceroute


Objetivos 

Parte 1: Utilizar el comando ping para registrar la latencia de red 
Parte 2: Utilizar el comando traceroute para registrar la latencia de red

Parte 1: Utilizar el comando ping para registrar la latencia de red 

Paso 1: Verificar la conectividad

Haga ping a los siguientes sitios Web de registros regionales de Internet (RIR) para verificar la conectividad:
C:\Users\User1> ping www.arin.net
C:\Users\User1> ping www.lacnic.net
C:\Users\User1> ping www.afrinic.net
C:\Users\User1> ping www.apnic.net

Paso 2: Recopilar los datos de red

Recopilará una cantidad de datos suficiente para calcular estadísticas sobre el resultado del comando ping mediante el envío de 25 solicitudes de eco a cada dirección del paso 1. Registre los resultados para cada sitio Web en archivos de texto.
a. En el símbolo del sistema, escriba ping para enumerar las opciones disponibles.

Paso 3: Verificar la recopilación de datos

Para ver los resultados en el archivo creado, introduzca el comando more en el símbolo del sistema.



Compare los resultados de retardo. ¿De qué manera afecta el retardo la ubicación geográfica?
En la mayoría de los casos, el tiempo de respuesta es más extenso cuando se compara con la distancia física al destino.

Parte 2: Utilizar el comando traceroute para registrar la latencia de red

Según cuál sea el tamaño del ISP y la ubicación de los hosts de origen y destino, las rutas rastreadas pueden atravesar muchos saltos y una cantidad de ISP diferentes. Los comandos traceroute también pueden utilizarse para observar la latencia de red. En la parte 2, se utiliza el comando tracert para rastrear la ruta a los destinos utilizados en la parte 1.

El comando tracert utiliza paquetes ICMP de TTL superado y respuestas de eco ICMP para rastrear la ruta.

Paso 1: Utilizar el comando tracert y registrar el resultado en archivos de texto

Copie los siguientes comandos para crear los archivos de traceroute:
C:\Users\User1> tracert www.arin.net > traceroute_arin.txt
C:\Users\User1> tracert www.lacnic.net > traceroute_lacnic.txt
C:\Users\User1> tracert www.afrinic.net > traceroute_afrinic.txt
C:\Users\User1> tracert www.apnic.net > traceroute_apnic.txt

Paso 2: Utilizar el comando more para examinar la ruta rastreada

b. Realice el mismo análisis con el resto de los resultados del comando tracert.

¿A qué conclusión puede llegar con respecto a la relación entre el tiempo de ida y vuelta y la ubicación geográfica?
En la mayoría de los casos, el tiempo de respuesta es más extenso cuando se compara con la distancia física al destino.

Reflexión

1. Los resultados de tracert y ping pueden proporcionar información importante sobre la latencia de red. ¿Qué debe hacer si desea una representación precisa de la línea de base de la latencia de su red?
Sebe realizar un análisis cuidadoso del retraso en varios días consecutivos y en momentos diferentes del día.

2. ¿Cómo puede utilizar la información de línea de base?
Puede comparar los datos de línea de base con los datos actuales para determinar si hubo un cambio en los tiempos de respuesta de la red. Este análisis puede ayudarlo a resolver problemas de red y a programar la transferencia de datos de rutina durante las horas no pico.



PRUEBA DE LA CONECTIVIDAD CON TRACEROUTE

11.3.2.2 Packet Tracer: Prueba de la conectividad con traceroute


Objetivos 

Parte 1: Probar la conectividad de extremo a extremo con el comando tracert 
Parte 2: Comparar con el comando traceroute en un router

Parte 1: Probar la conectividad de extremo a extremo con el comando tracert
Paso 1: Enviar un ping de un extremo al otro de la red

Haga clic en PC1 y abra el símbolo del sistema. Haga ping a PC3 en 10.1.0.2.

¿Qué mensaje se muestra como resultado del ping? Host de destino inalcanzable.

Paso 2: Rastrear la ruta de PC1 para determinar dónde falla la conectividad a. En el símbolo del sistema de la PC1, introduzca el comando tracert 10.1.0.2.

b. Cuando reciba el mensaje Request timed out (Tiempo de espera agotado), presione Ctrl+C. ¿Cuál fue la primera dirección IP indicada en el resultado del comando tracert? 10.0.0.254, la dirección de gateway de la PC.

c. Observe los resultados del comando tracert. ¿Cuál es la última dirección que se alcanzó con el comando tracert? 10.100.100.6


Paso 3: Corregir el problema de red a. Compare la última dirección que se alcanzó con el comando tracert con las direcciones de red indicadas en la topología. El dispositivo más alejado del host 10.0.0.2 con una dirección en el rango de la red que se encontró es el punto de falla.

¿Qué dispositivos tienen direcciones configuradas para la red donde ocurrió la falla? El RouterB y el RouterC.

b. Haga clic en RouterC y, a continuación, haga clic en la ficha CLI.

c. ¿Cuál es el estado de las interfaces? Parecen estar activas.
d. Compare las direcciones IP en las interfaces con las direcciones de red en la topología.

¿Hay algo que parezca fuera de lo común? La interfaz serial 0/0/0 tiene una dirección IP incorrecta según la topología.

e. Realice los cambios necesarios para restaurar la conectividad, pero no modifique las subredes. ¿Cuál es la solución? Cambiar la dirección IP de la S0/0/0 a 10.100.100.9/30.

Paso 4: Verificar que la conectividad de extremo a extremo esté establecida a. En el símbolo del sistema de la PC1, introduzca el comando tracert 10.1.0.2.
b. Observe el resultado del comando tracert. ¿El comando funcionó correctamente? Sí

Parte 2: Comparar con el comando traceroute en un router

a. Haga clic en RouterA y, a continuación, haga clic en la ficha CLI.

b. Introduzca el comando traceroute 10.1.0.2. ¿El comando se completó correctamente? Sí


c. Compare el resultado del comando traceroute del router con el del comando tracert de la PC. ¿Cuál es la diferencia más notable de la lista de direcciones que se devolvió? El router tiene una dirección IP menos, porque el próximo dispositivo que utilizará en la ruta será el RouterB. 



PROTECCIÓN DE DISPOSITIVOS DE RED

11.2.4.6 Laboratorio: protección de dispositivos de red


Objetivos 

Parte 1: Configurar parámetros básicos de los dispositivos 
Parte 2: Configurar medidas básicas de seguridad en el router 
Parte 3: Configurar medidas básicas de seguridad en el switch

Parte 2: Configurar medidas básicas de seguridad en el router

Paso 3: Implementar medidas de seguridad en las líneas de consola y vty

b. El comando siguiente impide los intentos de inicio de sesión por fuerza bruta. Si alguien falla en dos intentos en un período de 120 segundos, el router bloquea los intentos de inicio de sesión por 30 segundos. Este temporizador se establece en un valor especialmente bajo para esta práctica de laboratorio.

R1(config)# login block-for 30 attempts 2 within 120

¿Qué significa 2 within 120 en el comando anterior?
Si se realizan dos intentos fallidos en un período de dos minutos (120 segundos), el acceso de inicio de sesión se bloquea.

¿Qué significa block-for 30 en el comando anterior?
Si el acceso de inicio de sesión se bloquea, el dispositivo esperará 30 segundos antes de volver a permitir el acceso.

Paso 5: Verificar que las medidas de seguridad se hayan implementado correctamente
a. Utilice Tera Term para acceder al R1 mediante Telnet.

¿R1 acepta la conexión Telnet? No, la conexión se rechaza.

¿Por qué o por qué no? Telnet se deshabilitó con el comando transport input ssh.

b. Utilice Tera Term para acceder al R1 mediante SSH.

¿R1 acepta la conexión SSH? Sí

c. Escriba incorrectamente a propósito la información de usuario y contraseña para ver si el acceso de inicio de sesión se bloquea después de dos intentos.

¿Qué ocurrió después del segundo inicio de sesión fallido?
La conexión al R1 se desconectó. Si intenta volver a conectarse dentro de los siguientes 30 segundos, la conexión será rechazada.

e. Cuando hayan pasado los 30 segundos, vuelva a acceder al R1 mediante SSH e inicie sesión utilizando el nombre de usuario admin y la contraseña Admin15p@55.
Una vez que inició sesión correctamente, 
¿qué se mostró? El aviso de inicio de sesión del R1.

f. Ingrese al modo EXEC privilegiado y utilice la contraseña Enablep@55.

Si escribe esta contraseña incorrectamente, ¿se desconectará la sesión de SSH después de dos intentos fallidos en el lapso de 120 segundos? No.
¿Por qué o por qué no?
El comando login block-for 30 attempts 2 within 120 solo controla los intentos de inicio de sesión de las sesiones.

Parte 3: Configurar medidas básicas de seguridad en el switch 

Paso 5: Verificar que las medidas de seguridad se hayan implementado correctamente
a. Verifique que Telnet esté deshabilitado en el switch.

b. Acceda al switch mediante SSH y escriba incorrectamente a propósito la información de usuario y contraseña para ver si el acceso de inicio de sesión se bloquea.

c. Cuando hayan pasado los 30 segundos, vuelva a acceder al S1 mediante SSH e inicie sesión utilizando el nombre de usuario admin y la contraseña Admin15p@55.

¿Apareció el anuncio después de iniciar sesión correctamente? Sí

d. Ingrese al modo EXEC privilegiado utilizando la contraseña Enablep@55.

e. Emita el comando show running-config en la petición de entrada del modo EXEC privilegiado para ver la configuración de seguridad que aplicó.

Reflexión

1. En la configuración básica de la parte 1, se introdujo el comando password cisco para las líneas de consola y vty. ¿Cuándo se utiliza esta contraseña después de haberse aplicado las medidas de seguridad conforme a las prácticas recomendadas?
Esta contraseña no se vuelve a utilizar. Aunque el comando password todavía aparece en las secciones de línea de la configuración en ejecución, el comando se deshabilitó no bien se introdujo el comando login local para esas líneas.


2. ¿Se vieron afectadas por el comando security passwords min-length 10 las contraseñas configuradas previamente con menos de 10 caracteres?
No. El comando security passwords min-length solo afecta las contraseñas que se introducen después de emitir el comando. Todas las contraseñas preexistentes permanecen vigentes. Si se cambian, deberán tener una longitud mínima de 10 caracteres.




ACCESO A DISPOSITIVOS DE RED MEDIANTE SSH

11.2.4.5 Práctica de laboratorio: Acceso a dispositivos de red mediante SSH


Objetivos 

Parte 1: Configurar parámetros básicos de los dispositivos 
Parte 2: Configurar el router para el acceso por SSH 
Parte 3: Examinar una sesión de Telnet con Wireshark 
Parte 4: Examinar una sesión de SSH con Wireshark 
Parte 5: Configurar el switch para el acceso por SSH 
Parte 6: Ejecutar SSH desde la CLI del switch

Parte 3: Examinar una sesión de Telnet con Wireshark

Paso 2: Iniciar una sesión de Telnet en el router a. Abra Tera Term y seleccione el botón de opción Telnet del campo Service (Servicio) y, en el campo Host, introduzca 192.168.1.1.

¿Cuál es el puerto TCP predeterminado para las sesiones de Telnet? Puerto 23

Parte 4: Examinar una sesión de SSH con Wireshark

¿Cuál es el puerto TCP predeterminado que se utiliza para las sesiones de SSH? Puerto 22

Paso 5: Utilizar la característica Follow TCP Stream (Seguir stream de TCP) en Wireshark para ver la sesión de Telnet

¿Por qué se prefiere SSH a Telnet para las conexiones remotas?

SSH lleva a cabo una autenticación con un dispositivo y le hace saber si es la primera vez que se conecta al dispositivo. También protege la sesión al encriptar todos los datos.

Paso 4: Resuelva cualquier problema que se presente.

¿Puede establecer una sesión de SSH con el switch?
Sí. SSH se puede configurar en un switch mediante los mismos comandos que se usaron en el router.

Reflexión

¿Cómo proporcionaría acceso a un dispositivo de red a varios usuarios, cada uno con un nombre de usuario diferente?
Se agregaría el nombre de usuario y la contraseña de cada usuario a la base de datos local mediante el comando username. También es posible utilizar un servidor RADIUS o TACACS, pero este tema aún no se analizó.


  

INVESTIGACIÓN DE AMENAZAS DE SEGURIDAD DE RED

11.2.2.6 Práctica de laboratorio: Investigación de amenazas de seguridad de red

Objetivos 

Parte 1: Explorar el sitio Web de SANS 
• Navegar hasta el sitio Web de SANS e identifique los recursos. 

Parte 2: Identificar amenazas de seguridad de red recientes 
• Identificar diversas amenazas de seguridad de red recientes mediante el sitio de SANS. 
• Identificar otros sitios, además de SANS, que proporcionen información sobre amenazas de seguridad de red. 

Parte 3: Detallar una amenaza de seguridad de red específica 
• Seleccionar y detallar una amenaza de red específica reciente. 
• Presentar la información a la clase.

Parte 1: Explorar el sitio Web de SANS

En la parte 1, navegue hasta el sitio Web de SANS y explore los recursos disponibles. 




Paso 1: Localizar recursos de SANS.

Con un explorador Web, navegue hasta www.SANS.org. En la página de inicio, resalte el menú Resources (Recursos).

Indique tres recursos disponibles.
Blogs, Top 25 Programming Errors (Los principales 25 errores de programación), Top 20 Critical Controls (Los principales 20 controles críticos), Security Policy Project (Proyecto de política de seguridad)


Paso 2: Localizar el recurso Top 20 Critical Controls.

El documento Twenty Critical Security Controls for Effective Cyber Defense (Los 20 controles de seguridad críticos para una defensa cibernética eficaz), incluido en el sitio Web de SANS, es el resultado de una asociación pública y privada entre el Departamento de Defensa de los EE. UU. (DoD), la National Security Association, el Center for Internet Security (CIS) y el instituto SANS. La lista se desarrolló para establecer el orden de prioridades de los controles de seguridad cibernética y los gastos para el DoD y se convirtió en la pieza central de programas de seguridad eficaces para el gobierno de los Estados Unidos. En el menú Resources, seleccione Top 20 Critical Controls

(Los principales 20 controles críticos).
Seleccione uno de los 20 controles críticos e indique tres de las sugerencias de implementación para ese control.
Critical Control 5: Malware Defenses. (Control crítico 5: Defensas contra malware) Employ automated tools to continuously monitor workstations, servers, and mobile devices. (Utilice herramientas automatizadas para monitorear continuamente estaciones de trabajo, servidores y dispositivos móviles). Employ anti-malware software and signature auto-update features. (Emplee software contra malware y funciones de actualización automática de firmas). Configure network computers to not auto-run content from removable media. (Configure equipos de red para que el contenido de los medios extraíbles no se ejecute automáticamente)

Paso 3: Localizar el menú Newsletter.

Resalte el menú Resources y seleccione Newsletter (Boletín informativo). Describa brevemente cada uno de los tres boletines disponibles.
SANS NewsBites. Resumen de alto nivel de los artículos periodísticos más importantes sobre la seguridad informática. El boletín se publica dos veces por semana e incluye enlaces para obtener más información.
@RISK: The Consensus Security Alert. Resumen semanal de nuevos ataques y vulnerabilidades de red. El boletín también proporciona detalles sobre la forma en que resultaron los ataques más recientes.
Ouch! Documento para despertar conciencia sobre la seguridad que proporciona a los usuarios finales información sobre cómo pueden ayudar a garantizar la seguridad de su red.
Parte 2: Identificar amenazas de seguridad de red recientes
En la parte 2, investigará las amenazas de seguridad de red recientes mediante el sitio de SANS e identificará otros sitios que contienen información de amenazas de seguridad.

Paso 1: Localizar el archivo del boletín informativo @Risk: Consensus Security Alert.

En la página Newsletter (Boletín informativo), seleccione Archive (Archivo) para acceder al archivo del boletín informativo @RISK: The Consensus Security Alert. Desplácese hasta Archives Volumes (Volúmenes de archivo) y seleccione un boletín semanal reciente. Repase las secciones Notable Recent Security Issues y Most Popular Malware Files (Problemas de seguridad recientes destacados y Archivos de malware más populares).

Enumere algunos ataques recientes. Examine varios boletines informativos recientes, si es necesario.
Las respuestas varían. Win.Trojan.Quarian, Win.Trojan.Changeup, Andr.Trojan.SMSsend-1, Java.Exploit.Agent-14, Trojan.ADH.

Paso 2: Identificar sitios que proporcionen información sobre amenazas de seguridad recientes.

Además del sitio de SANS, identifique otros sitios Web que proporcionen información sobre amenazas de seguridad recientes.
www.mcafee.com/us/mcafee-labs.aspx,www.symantec.com, news.cnet.com/security/,www.sophos.com/en-us/threat-center/, us.norton.com/security_response/.

Enumere algunas de las amenazas de seguridad recientes detalladas en esos sitios Web.
Las respuestas varían. Trojan.Ransomlock, Inostealer.Vskim, Troyano, Fareit, Backdoor.Sorosk, Android.Boxer, W32.Changeup!gen35.


Parte 3: Detallar un ataque de seguridad de red específico
En la parte 3, investigará un ataque de red específico que haya ocurrido y creará una presentación basada en sus conclusiones. Complete el formulario que se encuentra a continuación con sus conclusiones.

Paso 1: Completar el siguiente formulario para el ataque de red seleccionado. 


NOMBRE DEL ATAQUE
Code Red (Código rojo)

TIPO DEL ATAQUE
Gusano
FECHAS DE ATAQUES
Julio 2001
COMPUTADORAS/ORGANIZACIONES AFECTADAS
Se infectaron unas 359 000 computadoras en un día.

COMO FUNCIONA Y QUE HIZO
El gusano “código rojo” se aprovechó de las vulnerabilidades de desbordamiento del búfer en Microsoft Internet Information Servers sin parches de revisión aplicados. Inició un código troyano en un ataque por negación de servicio contra direcciones IP fijas. El gusano se propagó utilizando un tipo común de vulnerabilidad conocida como desbordamiento del búfer. Utilizó una cadena larga que repetía el carácter “N” para desbordar un búfer, lo que luego permitía que el gusano ejecutara un código arbitrario e infectara la máquina.
El contenido del gusano incluía lo siguiente:
• Vandalizar el sitio Web afectado con el mensaje: HELLO! Welcome to http://www.worm.com! Hacked By Chinese! (¡HOLA! Bienvenido a http://www.worm.com. Pirateado por los chinos).
• Intentó propagarse buscando más servidores IIS en Internet.
• Esperó entre 20 y 27 días desde que se instaló para iniciar ataques DoS en varias direcciones IP fijas. Una de ellas fue la dirección IP del servidor Web de la Casa Blanca.
• Mientras buscaba máquinas vulnerables, el gusano no revisaba si el servidor en ejecución en una máquina remota ejecutaba una versión vulnerable de IIS o si IIS se ejecutaba.

OPCIONES DE MITIGACIÓN
Para evitar la explotación de la vulnerabilidad del IIS, las organizaciones necesitaron aplicar el parche de Microsoft para el IIS.

REFERENCIAS Y ENLACES DE INFORMACIÓN
CERT Advisory CA-2001-19
eEye Code Red advisory
Code Red II analysis


Paso 2: Siga las pautas para instructores para completar la presentación.

Reflexión

1. ¿Qué medidas puede tomar para proteger su propia PC?
Las respuestas varían, pero podrían incluir: mantener actualizados el sistema operativo y las aplicaciones con parches y paquetes de servicios mediante un firewall personal; configurar contraseñas para acceder al sistema y al BIOS; configurar protectores de pantalla con un tiempo de espera y con solicitud de contraseña; proteger los archivos importantes guardándolos como archivos de solo lectura; encriptar los archivos confidenciales y los archivos de respaldo para mantenerlos seguros.

2. ¿Cuáles son algunas medidas importantes que las organizaciones pueden seguir para proteger sus recursos?
Uso de firewalls, la detección y prevención de intrusiones, la protección de dispositivos de red y de terminales, herramientas de vulnerabilidad de red, educación del usuario y desarrollo de políticas de seguridad.






TIPOS DE ATAQUES

11.2.2.5 Actividad: Tipos de ataques







AMENAZAS Y VULNERABILIDADES DE SEGURIDAD

11.2.1.4 Actividad: Amenazas y vulnerabilidades de seguridad