lunes, 20 de febrero de 2012

VPN de TMG 2010 a Cisco ios

Forefront TMG 2010 soporta multiples protocolos para establecer VPNs SITE-TO-SITE incluidos PPTP, L2TP, e IPSEC.
Para establecer una VPN con Cisco IOS, ASA o PIX el unico soportado es IPSEC.
Aqui vamos a ver como realizar una conexion SITE-TO-SITE entre un Firewall TMG 2010 y un Router Cisco. 

El escenario seria el siguiente:

Configurando el TMG 2010 Firewall

Abrimos la consola de administracion de TMG 2010 y seleccionamos "Directiva de acceso Remoto VPN", una vez ahi seleccionamos la pestaña de "Sitios Remotos" y en el panel de tareas seleccionamos "Crear conexion VPN de sitio a sitio"


Nos aparecera un Wizzard donde nos pide una serie de datos para configurar la VPN, primero que nada le tenemos que poner una descripcion.



En el siguiente paso seleccionamos "Modo de tunel del protocolo de seguridad IP (IPSEC)"


En el siguiente paso nos pide la direccion ip publica del ASA remoto y la ip publica del TMG local.


Para VPN punto a punto la mejor solucion es utilizar certificados pero dado que es mucho mas complejo muchos administradores optan por una clave compartida (pre-shared keys), elegir una clave que sea lo suficientemente segura, que contenta numeros y letras, podeis recurrir a algun generador de contraseñas.


Hay que añadir el rango de direcciones del sitio remoto, en nuestro caso 192.168.2.0


Hay que crear una regla de enrutamiento para la redes internas que queremos que vean desde el sitio remoto. El wizard por defecto te crea esta regla automaticamente.


Ahora necesitamos una regla del firewall para permitir la comunicacion entre ambas sedes.
Si es un sitio de confianza seleccionaremos todo el trafico saliente, si no es de confianza podemos selecionar que puertos queremos abrir.


Revisar la configuracion y darle a finalizar



No apliqueis la configuracion todavia. La configuracion por defecto de encriptacion seleccionados por TMG son incompatibles con Cisco IOS/ASA/PIX
Para cambiarlos, tenemos que darle a boton derecho en el nuevo sitio que nos ha creado y darle a propiedades, seleccionamos la pestaña "Conexion" y luego en "Configuracion de IPsec"


Para la Fase I hay que cambiar el Algoritmo de cifrado a "3DES", el algoritmo de integridad a "SHA1" y Autenticar y generar una clave nueva cada "86400" segundos.


Para la Fase II hay que cambiar el Algoritmo de cifrado a "3DES", el Algoritmo de integridad a "SHA1" y en configuracion de claves de sesion, generar nueva clave cada "4608000 KB" o 228800 segundos.



Una vez completado esto le damos a aceptar y aplicamos los cambios en la consola del TMG 2010.

Configurando Cisco IOS 12.4.X

Nos conectamos al Router como adminitrador y entramos en el modo de configuracion.
Para configurar los parametros de la Fase I, establecer una politica de ISAKMP y fijar los parametros para usar una pre-shared key, usaremos 3des/sha para la integridad de la encriptacion, especificaremos el uso de Diffie-Hellman Group 2 (1024-bit). Por defecto ya tiene Autenticar y generar una nueva clave cada 86400 segundos, en caso de que pongamos el comando "lifetime 86400" cuando hagamos un "sh run" no nos aparecera reflejado en la configuracion.

----------------------------------------------------------------------------------
crypto isakmp policy 11
 encr 3des
 authentication pre-share
 group 2
----------------------------------------------------------------------------------

Ahora configuramos la pre-shared key y el destino del tunel

----------------------------------------------------------------------------------
crypto isakmp key A3das34rfnporfmefmun!$ address 90.202.51.100
----------------------------------------------------------------------------------

Ahora configuramos el "transform" del Ipsec que sera combinado posteriormente con el resto de la politica de Ipsec con el comando crypto-map. En este caso "TMG2010" es simplemente un nombre que luego nos servira para asociarlo a un crypto-map.

----------------------------------------------------------------------------------
crypto ipsec transform-set TMG2010 esp-3des esp-sha-hmac
----------------------------------------------------------------------------------

Ahora crearemos el crypto-map, donde lo relacionaremos con el Transoform-set, el destino del tunerl y le pondremos el nombre "CENTRAL" que utilizaremos luego para activarlo en la interfaz Wan del router.

----------------------------------------------------------------------------------
crypto map CENTRAL 11 ipsec-isakmp
 set peer 90.161.68.12
 set transform-set TMG2010
 set pfs group2
 match address 120
----------------------------------------------------------------------------------

Ahora creamos la access-list 120 que es la que pusimos en el crypto-map y nos indica que todo el trafico desde la red 192.168.2.0/24 y con destino a la red 192.168.0.0/24 lo enviara a traves del tunel.

----------------------------------------------------------------------------------
access-list 120 permit ip 192.168.2.0 0.0.0.255 192.168.0.0 0.0.0.255
----------------------------------------------------------------------------------
En nuestro caso tenemos la salida a internet con NAT, asi que crearemos un route-map para evitar que nos intente natear lo que va hacia la VPN de la siguiente manera:

----------------------------------------------------------------------------------
route-map nonat permit 10
 match ip address 100
----------------------------------------------------------------------------------

Ahora creamos la access-list 100 en la cual denegamos el trafico que va hacia la red 192.168.0.0/24 que es el otro extremo de la VPN y el resto lo permitimos

----------------------------------------------------------------------------------
access-list 100 deny   ip 192.168.2.0 0.0.0.255 192.168.0.0 0.0.0.255
access-list 100 permit ip 192.168.2.0 0.0.0.255 any
----------------------------------------------------------------------------------

Una vez realizado esto, lo aplicamos sobre nuestra interfaz WAN

----------------------------------------------------------------------------------
ip nat inside source route-map nonat interface FastEthernet0/0 overload
----------------------------------------------------------------------------------

Ahora ya podemos aplicar el crypto-map a la interfaz wan

----------------------------------------------------------------------------------
interface FastEthernet0/0
 ip address dhcp
 ip nat outside
 ip virtual-reassembly
 duplex auto
 speed auto
 crypto map CENTRAL
----------------------------------------------------------------------------------

Ahora con un simple ping a una ip del otro extremo de la VPN deberia levantarnos el tunel sin problemas, podeis ver si el tunel se ha levantado o no con el comando "sh crypto isakmp sa"

Si ocurriese algun problema en la negociacion del tunel, podeis debugearlo con el comando "debug crypto isakmp"

Espero que os haya servido de ayuda!



 



jueves, 15 de diciembre de 2011

Error despromocionando un DC en Active Directory

Vamos a ver como despromocionar un Controlador de Dominio que no quiere despromocionarse.
La situacion es la siguiente, tenemos varios controladores de dominio, en mi caso 4 y quiero quitar 1,

Ejecutamos el comando repadmin /showrepl y vemos que todo se esta replicando correctamente:




Luego ejecutamos NETDOM QUERY FSMO para ver que servidor tiene los Roles y vemos que efectivamente tambien los tiene el servidor que toca, en nuestro caso el 30:



Ahora procedemos a despromocionar el controlador de dominio 10 pero al intentar despromocionarlo nos da un error:

Nos vamos al visor de eventos y nos encontramos primero el error Eventid 2022 con origen ActiveDirectory_DomainService:


Y la advertencia Eventid 2091 con origen ActiveDirectory_DomainService:
Entonces es cuando te enteras que antiguamente habia un 5º controlador que se elimino y es el que vemos que esta buscando en la Advertencia:

Rol FSMO: CN=Infrastructure,DC=ForestDnsZones,DC=XXXXX,DC=XX,DC=es
DN del servidor FSMO: CN=NTDS Settings\0ADEL:780a84c0-6120-425f-bb6b-d43691364ed6,CN=XXXXX\0ADEL:4c0691a7-d0c0-448c-b7c2-d2cc720e9fe0,CN=Servers,CN=XXX,CN=Sites,CN=Configuration,DC=XXXX,DC=XX,DC=es

Aqui tenemos la causa de nuestros problemas, para corregir esto tendremos que editar nuestro Schema con el Adsiedit, desde el servidor que tiene todos los roles asignados.
Primero nos conectamos al container Infraestructure poniendo CN=Infrastructure, DC=dominio, DC=local



Una vez conectados le damos a boton derecho propiedades y buscamos el atributo fsMORoleOwner y vemos el valor correcto que corresponde, lo editamos y lo copiamos:



Ahora creamos otra conexion en la consola del ADSIEdit a DC=DomainDNSZones, DC=dominio, DC=local



Ahora vamos al container de Infrastructure y buscamos en las propiedades el objeto "fsMORoleOwner" y observamos que apunta a la cuenta de equipo que esta borrada:

CN=NTDS Settings\0ADEL:780a84c0-6120-425f-bb6b-d43691364ed6,CN=XXXXX\0ADEL:4c0691a7-d0c0-448c-b7c2-d2cc720e9fe0,CN=Servers,CN=XXX,CN=Sites,CN=Configuration,DC=XXXX,DC=XX,DC=es




Hacemos click en edit y sustituimos lo que aparece por la ruta que hemos copiado anteriormente del Infrastructure.

Ahora tenemos que crear una nueva conexion en el adsiedit, pero esta vez a DC=ForestDNSZones, DC=dominio, DC=local y realizamos lo mismo exactamente que en el paso anterior.

Una vez realizados estos cambios ya nos deja despromocionar el dominio.

Dejo un link al blog donde encontre la solucion a este problema: 


lunes, 5 de diciembre de 2011

Bloqueo de cuentas Active Directory

En empresas con muchos controladores de dominio y muchos usuarios, nos podemos volver loco cuando se bloquea alguna cuenta de usuario.
Primero identifiquemos que cuentas están bloqueadas, para esto debemos abrir la consola de dsa.msc y dentro de las consultas guardadas o save query y crear una consulta personalizada:

(&(&(objectCategory=Person)(objectClass=User)(lockoutTime>=1))) 

Nos quedaria como vemos en la siguiente imagen.


Con esto nos saldran todos los usuarios bloqueados que hay en el dominio.



Ya tenemos identificadas las cuentas que estan teniendo problemas en el dominio, ahora queremos averiguar que esta pasando, para eso tenemos que descargarnos las "Account Lockout and Management Tools" e instalarlas.
Una vez realizado esto, ejecutamos el lockoutstatus.exe donde podremos ver que pasa con cada usuario, veremos los atributos de su cuenta en cada controlador y la cantidad de intentos fallidos en cada uno, y la hora exacta del intento.


Si queremos identificar desde donde se esta bloqueando la cuenta de usuario, ejecutamos el EventCombMT.exe y en el menu superior, en "searches" seleccionamos la opcion "Builtin Searches" y Account Lockout. Ponemos el nombre de usuario que queremos buscar y nos creara un fichero de log donde nos aparece desde donde se estan bloqueando las cuentas.




Bueno esto ha sido todo, espero que os sea util!

martes, 15 de noviembre de 2011

Deshabilitando Root en Centos 6


Vamos a ver como podemos deshabilitar el root en una Centos 6, ya que es de las pocas distribuciones que te viene con la cuenta de root activada.

Primero que nada accede al servidor como root, una vez dentro seguimos estos pasos:
  • Ejecutamos /usr/sbin/visudo y buscamos la siguiente linea:
                      # %wheel  ALL=(ALL)       ALL
 
            Solo tendremos que quitarle la #, de esta manera todos los usuarios en el grupo wheel pueden utilizar el sudo para ejecutar cualquier comando como si fueran root.
  • Añadimos la cuenta bass al grupo Wheel de la siguiente manera:
                      gpasswd -a bass wheel
                     
                      De esta forma ya podemos ejecutar comandos de root con el usuario bass.

  • Por ultimo solo tenemos que deshabilitar la cuenta de root, que se puede hacer asi:
                      passwd -l root

Lo unico que hemos hecho ha sido cambiar de nombre al root, por lo que si queremos poner alguna limitacion mas podriamos editar el /etc/security/access.conf y añadir lo siguiente al grupo de administradores:

                      -:wheel:ALL EXCEPT LOCAL 192.168.1. 80.69.128.12

De esta manera deniega el login a los usuarios que estan en el grupo Wheel unicamente desde la red 192.168.1.0/24 y desde la ip publica 80.69.128.12

Para que esto funcione hay que editar el fichero /etc/pam.d/sshd lo siguiente:
                      auth       required     pam_access.so
Con esto ya lo tendriamos todo listo!

Referencias:
quickly secure centos 5 by enabling sudo disabling root and limiting access

martes, 8 de noviembre de 2011

Centos 6 IP statica

Voy a dejar un apunte rapido de como fijar una IP Statica en una Centos 6.
Primero que nada nos vamos al directorio /etc/sysconfig/network-scripts/ si no existe creamos el fichero ifcfg-eth0 y ponemos dentro lo siguiente:

DEVICE=eth0
BOOTPROTO=static
DHCPCLASS=
HWADDR=00:33:8A:16:26:21
IPADDR=192.168.0.111
NETMASK=255.255.255.0
ONBOOT=yes


Luego tenemos que editar o crear el fichero /etc/sysconfig/network y le ponemos dentro la puerta de enlace y el nombre del host:

NETWORKING=yes
HOSTNAME=goku

GATEWAY=192.168.0.1

Luego ya solo tenemos que añadir los servidores dns en /etc/resolv.conf y listo:

nameserver 8.8.8.8
nameserver 8.8.4.4


Ya tenemos nuestra centos 6 con ip fija!

domingo, 28 de noviembre de 2010

Mover cache de archivos sin conexion en XP - Cachemov.exe

Nunca os ha pasado de ir a activar los archivos sin conexion al tipico usuario con un portatil y daros cuenta de que la unidad C tiene un infimo espacio en disco duro y tienen otra particion que es donde tenian los datos que ahora estan en el servidor, los tipicos 40 o 50 Gb....
Total que llegado este punto tenemos 2 opciones, por un lado utilizar un software royo partition manager y darle todo el espacio a C: para que puedas cachear tranquilamente los archivos sin conexion, lo cual me parece bastante jugon, o por otro lado puedes utilizar Cachemov.exe para mover el almacen local de los archivos sin conexion a una particion diferente.
Si vas a hacer esto, has de tener en cuenta lo siguiente:
  • Hay que pertenecer al grupo de administradores del equipo local.
  • Has de asegurarte que en el explorador de ficheros no se puedan ver las carpetas ocultas, para evitar que el usuario borre la carpeta donde se almacena la cache.
  • Obiamente solo la puedes mover a unidades fisicas del propio equipo
  • La unidad donde ira la cache, preferiblemente ha de estar en NTFS, de esa manera nos aseguramos de que usuarios no administradores puedan manipularla.
  • De forma predeterminada la cache se almacena en %SystemRoot%\CSC
  • Esta herramienta unicamente esta en ingles, no utiliza el grupo administradores por su SID, sino por el nombre. Si tenemos el Windows XP en castellano, tendremos que cambiarle el nombre del grupo Administradores por Administrators, temporalmente hasta que hayamos realizado el cambio de unidad con el cachemov.exe.

Sabiendo esto, pasamos a la accion. Primero que nada nos descargamos la herramiente de aqui o de aqui. lo descomprimimos en el ordenador en cuestion y lo ejecutamos, nos apareceran las particiones disponibles para transferir el directorio de la cache, en mi caso e:



Si es la unidad que queremos le damos a Ok. Se pondra a hacer sus cositas y una vez acabe nos saldra un mensaje de informacion, le damos a Ok y listo!


Ahora podemos observar que en la unidad E: nos ha creado la carpeta CSC


Esto es todo por hoy!

martes, 12 de octubre de 2010

Exchange 2010 Multiples dominios

¿A que te dedicas un martes de puente? Pues a lo tipico, escribir un articulo en el blog, que ya hacia meses que no escribia nada, sobre como configurar multiples dominios en Exchange 2010 SP1.

Tenemos el tipico escenario de una empresa que tiene 2 o 3 dominios de correo electronico y solo un Exchange 2010 SP1.
Vamos a ver como configurariamos el Exchange para admitir correo de 2 o mas dominios y que cada usuario tenga por defecto la direccion de envio del dominio que le corresponde.

Vamos al ajo, primero que nada abrimos la consola de administracion de Exchange 2010 SP1 y dentro de "configuracion de la organizacion", "Transporte de concentradores", accedemos a "dominios aceptados" y ahi nos aparecera el dominio del Active directory

Ahora tenemos que agregar un dominio aceptado nuevo, en nuestro caso vamos a agregar conese.es. Le damos a boton derecho justo debajo del dominio, nos aparecera un menu y pulsamos en "dominio aceptado nuevo"


En la pantalla que nos aparece ponemos el nombre y el dominio que vamos a aceptar. Le damos a "nuevo" y en la siguiente ventana le damos a "Finalizar" para que se aplique.


Como se ve en la imagen de arriba tenemos ya los 2 dominios aceptados, podemos poner el nuevo si queremos como predeterminado, en mi caso no lo voy a hacer.

Ahora nos vamos a la pestaña que pone "Directivas de direccion de correo electronico"

Aqui vemos la "Default Policy", si teneis un dominio tipo "contoso.local" podeis editar la politica por defecto y cambiar al dominio que habeis agregado en el paso anterior.
En este caso en concreto vamos a crear una politica nueva y la vamos a asignar a una unidad organizativa en concreto, que sera la que tenga los usuarios que van a utilizar por defecto el dominio que acabamos de agregar en el paso anterior.
Una vez le damos a "Nueva directiva de direccion de correo electronico" nos saldra la siguiente ventana:


en nombre ponemos el nombre del dominio, en este caso conese.es, luego le damos a Examinar y seleccionaremos la unidad organizativa donde estan los usuarios que queremos que por defecto tengan la direccion de correo electronico @conese.es
le damos a siguiente y nos saldran las condiciones, le volvemos a dar a siguiente. Nos aparece un recuadro donde nos pregunta "Direcciones de correo electrónico"
Le damos a agregar y nos aparecera una ventana donde tenemos que seleccionar el dominio aceptado y como se va a generar la direccion de correo electronico


una vez rellenado, le damos a aceptar y a siguiente. Ahora nos pregunta cuando queremos aplicar la directiva, le decimos que inmediatamente y le damos a siguiente.



En la siguiente ventana le damos a nuevo y nos saldra la ultima ventana


Una vez realiado esto, nos vamos a "Configuracion de destinatarios" y seleccionamos "Buzon", a la parte de la derecha veremos todos los buzones, podreis observar en el campo de direccion SMTP principal que los usuarios que estan dentro de la directiva "correos amigos" que la direccion de correo principal ahora es @conese.es


Para comprobar que se ha añadido correctamente, le damos a boton derecho propiedades sobre un usuario y nos vamos a la pestaña "direcciones de correo electronico"



Vemos como se ha añadido una direccion de correo nueva y es la direccion de respuesta. Cuando añadamos usuarios nuevos, solo nos aparecera la direccion de conese.es.
Muchas veces la direccion de correo no tiene por que coincidir con la cuenta de usuario del dominio, tenemos 2 opciones para hacer esta modificacion:
  1. Deseleccionamos la opcion "Actualizar automaticamente direcciones de correo electronico basadas en la directiva de direccion de correo electronico" y una vez hecho esto seleccionamos la direccion de correo por defecto y le damos a editar.
  2. En la pestaña General modificamos el campo "Alias" y ponemos por ejemplo "admon", de ese modo la cuenta de correo electronico pasara a ser admon.


               Ahora podemos observar en la pestaña de "Direcciones de correo electronico" que el correo por defecto es "admon".


Con esto ya tenemos configurado otro dominio de correo en nuestro exchange.
Ahora con esto ya podeis jugar todo lo que querais, habra usuarios que necesiten cuentas de correo de los 3 dominios, habra otros que querais que solo tengan de un dominio... es ir jugando con las politicas.

Bueno creo que por hoy ya es suficiente....