Re: [OT] Configuracion ADSL CPE-ICE

Jimmy Latouche <[email protected]>
Newsgroups gmane.org.user-groups.linux.gulcr
Message-ID <[email protected]>
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Saludos Orlando

  Estos modems son relativamente simples de configurar, no es la gran
cosa, sin embargo no tienen Linux adentro ;-), estaría bonito hacerse un
firmware con Linux.

  Ahora bien, si has traveseado un router cisco alguna vez, vas a ver
muchas cosas similares, por ejemplo, si te metes a la consola de este
aparato mediante telnet podes ir pidiendo información de los comandos
con "help", por ejemplo:

- ---------------------------------------------------------------------
                         *******************
                         Welcome to Viking
                         *******************

GlobespanVirata Inc., Software Release 2.1.040407a3_u_e_A
Copyright (c) 2001-2003 by GlobespanVirata, Inc.

login: root
password:
Login Successful
$help
Command        Description
- -------        -----------
alias          To Alias a command
apply          Apply configuration/image file
commit         Commit the active config to the flash
.....
$
- ---------------------------------------------------------------------

Si por ejemplo queres usar el comando "modify" y no sabes usarlo, nada
mas le vas preguntando al módem, por ejemplo:

$modify ?
Command        Description
- -------        -----------
8021x          8021X Commands
ads            ADS Commands
atm            ATM Commands
autodetect     AutoDetect Commands
...

En tu caso lo que te puede interesar es esto:

$modify ethernet intf ?
Parameter                         Description
- ---------                         -----------
ifname <name>                      Interface Name
[ ip <ddd.ddd.ddd.ddd> ]           IP Address of the Ethernet Port
[ mask <ddd.ddd.ddd.ddd> ]         Network Mask
[ usedhcp local|remote|false ]     Dhcp local|remote|Do not use
[ mtu <decvalue> ]                 MTU Size configured on ethernet interface
$modify ethernet intf

Ahora con respecto a las reglas, no entiendo por que el ICE es tan
irresponsable con las reglas que les dejan configuraras, ni siquiera la
protección contra DOS queda activada, ni que decir que podes meterte a
la interfase web desde cualquier parte del mundo (oops, no debí decir
eso a una lista pública).

  Antes de hacer reglas de forwarding (solo aguanta 20 reglas) te
recomiendo primero darle un poquito mas de seguridad de la que trae por
defecto.

  Lo primero que tienes que hacer es meterte al aparato y cambiarle el
password que le pone el ICE (Si le vas a meter mano, entonces
aseguremoslo) yo me econtre al menos dos de estos que estaban con los
passwords de FABRICA.

  Segundo: Si te interesa poner un servidor WEB en tu IP entonces quita
la interface web del módem del puerto por defecto y mandala a otro lado,
por ejemplo al puerto 61280 (61000 es el mínimo que puedes usar)

  Tercero: He notado que si cambias la configuración del la sección "IP
FILTER" sin antes cambiar las reglas, la conexión de internet se pierde,
por lo que para poder usarla tenes que poner estas reglas primero:

Esta regla te permite la salida (y entrada) de paquetes de tu LAN

$create ipf rule entry ruleid 5 dir out act accept storestate enable
seclevel high medium low

Ahora si puedes activar el nivel de seguridad de tu aparato a Medium, lo
que te bloquea el acceso desde la web a los puertos que quedan abiertos
en este aparato por defecto: 21, 23, 80.

  No se te olvide activar la protección contra DOS y ataques (no
epilépticos ni del corazón) en  "Services > Firewall"

  Lo mas malo del asunto es que con un vulgar programa de fuerza bruta
le podes pasar por encima al router sin que queden registros, una vez
adentro te haces tus reglitas (alguien dijo usar el modo de proxy de FTP
para nmap) y voila!

  Ok, ahora supongamos que moviste el puerto 80 (la interfase web del
router) a otro lado porque te estorbaba (pusiste tu servidor apache
corriendo en Linux). Necesitas unas reglas para hacer dos cosas

- --> 1 <--. Redireccionar el transito que viene de la web hacia tu
máquina en el puerto 80 (Ajústala para hacer la redirección que necesites)

Para hacer esto necesitas dos reglas:

La primera es del tipo IPF (RTFM [1]) :
$create ipf rule entry ruleid 808 ifname public dir in act accept
transprot eq tcp destport eq num 80 seclevel high medium low

La segunda es del tipo NAT :
$create nat rule entry ruleid 808 rdr prot tcp lcladdrfrom 192.168.0.5
lcladdrto 192.168.0.5 destportfrom num 80 destportto num 80

  Si te fijas en esta última regla, damos por entendido que tu equipo
con apache esta en tu LAN con la dirección IP 192.168.0.5 y esta
"escuchando" en el puerto 80

- --> 2 <--. Tapar el puerto que dejaste abierto para la interface del
router, supongamos que lo pusiste en el puerto 6180

$create ipf rule entry ruleid 1265 ifname public dir in act deny
transprot eq tcp destport eq num 61000 seclevel high medium low

 OK, con eso la interface web del router queda tapada al internet y
visible solo para tu LAN, en otras palabras, nmap verá ese puerto como
"filtrado"

  Bueno, se que esta es una explicación MUY breve pero te puede servir
para hacer lo que buscas, lamentablemente no te puedo pasar un "archivo
de configuración" como el que pediste (supongo que un backup de las
confs) por razones lógicas.

  Una última cosa es que estos aparatitos padecen de "Alzheimer" esto
es, cada vez que lo reinicies o se pierda el poder tenés que volver a
poner las reglas, subir el nivel de seguridad y activar la protección
contra DOS, hace como dos semanas estuve trabajando en script con
"expect" para que me ajustará estas cosas automáticamente en cada
pérdida de poder pero.... duh! mejor lo conecto a la UPS, el script
puede esperar para un fin de semana soleado y alegre :-D

Saludos

[1] http://ctcu.com/english/support/index.php


Orlando Torres wrote:
> Buenos Días GULCR
> 
> Necesito de su ayuda.
> Ayer necesitaba abrir un puerto en el CPE que me dió el ICE para mi
> conexión ADSL.
> Como tenía clave, decidí "resetear" el aparato y tratar de configurarlo
> con la hoja que dejó el encargado del ICE, pero para mi suerte no
> estaban los DNS's.
> El modelo del CPE es:
> 
> CPE
> CTC union ATU-R130
> 
> Si alguién me puede guiar como configurarlo; Yo guardé el archivo de
> configuración vacío, y talvés alguien me lo pueda pasar configurado, o
> por lo menos con los parámetros básicos para Yo ponerle las IP's.
> 
> Otra consulta, es cómo puedo abrir los puertos para poder usar
> BitTorrent, en específico Azureus.
> 
> Muchas Gracias !
> 
> 
> __________________________________________________
> Correo Yahoo!
> Espacio para todos tus mensajes, antivirus y antispam ¡gratis! 
> Regístrate ya - http://correo.espanol.yahoo.com/ 

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.1 (MingW32)
Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org

iD8DBQFD6ORIMMiJycFzcTQRAoqkAKCFRrwnCcIzMvd8lVOQGpLsboteOgCfSdDR
7NmxRBiBjA6FGxt+hGCNvbE=
=iIt1
-----END PGP SIGNATURE-----

-- 
Desuscripción: escriba a [email protected], tema 'unsubscribe'
Problemas a: [email protected].  http://gulcr.org/ListasDeCorreo
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.