Re: [OT] Configuracion ADSL CPE-ICE
Jimmy Latouche <[email protected]>
| Newsgroups | gmane.org.user-groups.linux.gulcr |
|---|---|
| Message-ID | <[email protected]> |
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
Saludos Orlando
Estos modems son relativamente simples de configurar, no es la gran
cosa, sin embargo no tienen Linux adentro ;-), estarÃa bonito hacerse un
firmware con Linux.
Ahora bien, si has traveseado un router cisco alguna vez, vas a ver
muchas cosas similares, por ejemplo, si te metes a la consola de este
aparato mediante telnet podes ir pidiendo información de los comandos
con "help", por ejemplo:
- ---------------------------------------------------------------------
*******************
Welcome to Viking
*******************
GlobespanVirata Inc., Software Release 2.1.040407a3_u_e_A
Copyright (c) 2001-2003 by GlobespanVirata, Inc.
login: root
password:
Login Successful
$help
Command Description
- ------- -----------
alias To Alias a command
apply Apply configuration/image file
commit Commit the active config to the flash
.....
$
- ---------------------------------------------------------------------
Si por ejemplo queres usar el comando "modify" y no sabes usarlo, nada
mas le vas preguntando al módem, por ejemplo:
$modify ?
Command Description
- ------- -----------
8021x 8021X Commands
ads ADS Commands
atm ATM Commands
autodetect AutoDetect Commands
...
En tu caso lo que te puede interesar es esto:
$modify ethernet intf ?
Parameter Description
- --------- -----------
ifname <name> Interface Name
[ ip <ddd.ddd.ddd.ddd> ] IP Address of the Ethernet Port
[ mask <ddd.ddd.ddd.ddd> ] Network Mask
[ usedhcp local|remote|false ] Dhcp local|remote|Do not use
[ mtu <decvalue> ] MTU Size configured on ethernet interface
$modify ethernet intf
Ahora con respecto a las reglas, no entiendo por que el ICE es tan
irresponsable con las reglas que les dejan configuraras, ni siquiera la
protección contra DOS queda activada, ni que decir que podes meterte a
la interfase web desde cualquier parte del mundo (oops, no debà decir
eso a una lista pública).
Antes de hacer reglas de forwarding (solo aguanta 20 reglas) te
recomiendo primero darle un poquito mas de seguridad de la que trae por
defecto.
Lo primero que tienes que hacer es meterte al aparato y cambiarle el
password que le pone el ICE (Si le vas a meter mano, entonces
aseguremoslo) yo me econtre al menos dos de estos que estaban con los
passwords de FABRICA.
Segundo: Si te interesa poner un servidor WEB en tu IP entonces quita
la interface web del módem del puerto por defecto y mandala a otro lado,
por ejemplo al puerto 61280 (61000 es el mÃnimo que puedes usar)
Tercero: He notado que si cambias la configuración del la sección "IP
FILTER" sin antes cambiar las reglas, la conexión de internet se pierde,
por lo que para poder usarla tenes que poner estas reglas primero:
Esta regla te permite la salida (y entrada) de paquetes de tu LAN
$create ipf rule entry ruleid 5 dir out act accept storestate enable
seclevel high medium low
Ahora si puedes activar el nivel de seguridad de tu aparato a Medium, lo
que te bloquea el acceso desde la web a los puertos que quedan abiertos
en este aparato por defecto: 21, 23, 80.
No se te olvide activar la protección contra DOS y ataques (no
epilépticos ni del corazón) en "Services > Firewall"
Lo mas malo del asunto es que con un vulgar programa de fuerza bruta
le podes pasar por encima al router sin que queden registros, una vez
adentro te haces tus reglitas (alguien dijo usar el modo de proxy de FTP
para nmap) y voila!
Ok, ahora supongamos que moviste el puerto 80 (la interfase web del
router) a otro lado porque te estorbaba (pusiste tu servidor apache
corriendo en Linux). Necesitas unas reglas para hacer dos cosas
- --> 1 <--. Redireccionar el transito que viene de la web hacia tu
máquina en el puerto 80 (Ajústala para hacer la redirección que necesites)
Para hacer esto necesitas dos reglas:
La primera es del tipo IPF (RTFM [1]) :
$create ipf rule entry ruleid 808 ifname public dir in act accept
transprot eq tcp destport eq num 80 seclevel high medium low
La segunda es del tipo NAT :
$create nat rule entry ruleid 808 rdr prot tcp lcladdrfrom 192.168.0.5
lcladdrto 192.168.0.5 destportfrom num 80 destportto num 80
Si te fijas en esta última regla, damos por entendido que tu equipo
con apache esta en tu LAN con la dirección IP 192.168.0.5 y esta
"escuchando" en el puerto 80
- --> 2 <--. Tapar el puerto que dejaste abierto para la interface del
router, supongamos que lo pusiste en el puerto 6180
$create ipf rule entry ruleid 1265 ifname public dir in act deny
transprot eq tcp destport eq num 61000 seclevel high medium low
OK, con eso la interface web del router queda tapada al internet y
visible solo para tu LAN, en otras palabras, nmap verá ese puerto como
"filtrado"
Bueno, se que esta es una explicación MUY breve pero te puede servir
para hacer lo que buscas, lamentablemente no te puedo pasar un "archivo
de configuración" como el que pediste (supongo que un backup de las
confs) por razones lógicas.
Una última cosa es que estos aparatitos padecen de "Alzheimer" esto
es, cada vez que lo reinicies o se pierda el poder tenés que volver a
poner las reglas, subir el nivel de seguridad y activar la protección
contra DOS, hace como dos semanas estuve trabajando en script con
"expect" para que me ajustará estas cosas automáticamente en cada
pérdida de poder pero.... duh! mejor lo conecto a la UPS, el script
puede esperar para un fin de semana soleado y alegre :-D
Saludos
[1] http://ctcu.com/english/support/index.php
Orlando Torres wrote:
> Buenos DÃas GULCR
>
> Necesito de su ayuda.
> Ayer necesitaba abrir un puerto en el CPE que me dió el ICE para mi
> conexión ADSL.
> Como tenÃa clave, decidà "resetear" el aparato y tratar de configurarlo
> con la hoja que dejó el encargado del ICE, pero para mi suerte no
> estaban los DNS's.
> El modelo del CPE es:
>
> CPE
> CTC union ATU-R130
>
> Si alguién me puede guiar como configurarlo; Yo guardé el archivo de
> configuración vacÃo, y talvés alguien me lo pueda pasar configurado, o
> por lo menos con los parámetros básicos para Yo ponerle las IP's.
>
> Otra consulta, es cómo puedo abrir los puertos para poder usar
> BitTorrent, en especÃfico Azureus.
>
> Muchas Gracias !
>
>
> __________________________________________________
> Correo Yahoo!
> Espacio para todos tus mensajes, antivirus y antispam ¡gratis!
> RegÃstrate ya - http://correo.espanol.yahoo.com/
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.1 (MingW32)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org
iD8DBQFD6ORIMMiJycFzcTQRAoqkAKCFRrwnCcIzMvd8lVOQGpLsboteOgCfSdDR
7NmxRBiBjA6FGxt+hGCNvbE=
=iIt1
-----END PGP SIGNATURE-----
--
Desuscripción: escriba a [email protected], tema 'unsubscribe'
Problemas a: [email protected]. http://gulcr.org/ListasDeCorreo