Usamos cookies propias y de terceros para ayudarte en tu navegación. Si continuas navegando consideramos que aceptas el uso de cookies. OK

domingo, 27 de abril de 2014

Squid en Solaris en 3 pasos

En este post veremos como configurar un servidor proxy sobre Solaris 11 con Squid + IPfilter. 
La red de prueba está diseñada así. 
Lo primero que haremos será configurar e iniciar el servicio Ipfilter y verificar que estamos saliendo hacia internet a través de la puerta de enlace. Si no saben como hacerlo pueden leer el post Configurar Ipfilter en Solaris.

Una vez que tenemos eso funcionando vamos a proceder a instalar el Squid. 
Ejecutamos: 

#pkg install squid 


 Alli se descargará, y se podrá ver el servicio detenido mediante el comando:
#svcs –a | grep squid

Ahora, si simplemente habilitamos el servicio y se inicia correctamente, squid funcionará con la configuración mínima del archivo /etc/squid/squid.conf.

Solo restar configurar los navegadores con la ip del proxy que hemos instalado (es este caso 192.168.1.2) y el puerto 3128.

El el siguiente post veremos configuraciones más avanzadas de squid como control de ancho de banda  y filtrado de páginas.



La parte dos en Squid en 3 pasos II.






jueves, 6 de febrero de 2014

¿Cuán seguro te sentís utilizando dispositivos móviles?

La invasión de dispositivos móviles inteligentes ha llegado para quedarse. Estos nuevos aparatos se han arraigado tan fuerte a lo cotidiano que hemos pasado a creer que "dependemos" de nuestro celular y que muchas veces sentimos que nos falta algo si lo olvidamos al salir de nuestros hogares (Nomofobia).
Pero esto no es noticia, en lo que debemos pensar ahora es ¿Cuán seguro te sentís utilizando dispositivos móviles? Nos planteamos esto ya que en estos días la información se ha vuelto el recurso más importante para las empresas, en realidad siempre lo fué, la diferencia es que ahora toda está en formato digital y que muchos la transportamos sin tomar el recaudo que debería. (Si la información no estuviera digitalizada, ¿ Usted se imagina transportando cientos o miles de expedientes todo el día? En la actualidad todos lo hacemos utilizando medios electrónicos.)
Pero, volvamos a la seguridad de estos datos. Existen decenas de variantes de programas cuyo fin malicioso es el robo de la información e intrusión.  Haciendo un estudio sobre algunos dispositivos móviles, sobre todo aparatos con Android, en el 80% de los casos he encontrado instalados  programas potencialmente dañinos. Enconces, piénselo bien,  ¿Usted ingresaría desde su celular al home banking sabiendo que es muy alta la probabilidad de que algún software malintencionado esté instalado en su teléfono? Yo le aconsejo que no. En mi caso no accedo nunca.

Según las estadísticas, existe  en promedio un periódo ventana de 3 meses, desde que un virus nuevo es liberado hasta que las companías antivirus lanzan las actualizaciones para dicho programa y si a eso le sumamos que el 70% de los dispositivos ni siquiera tiene instalado un antivirus, el panorama no es muy alentador.
Un estudio reciente de la companía Alcatel-Lucent muestra que las amenazas a los dispositivos móviles continúan en rápido ascenso, y que han infectado a más de 11,6 millones de dispositivos en la actualidad. Citando dicho estudio, "Las cifras del último trimestre y del último año de Kindsight, filial de Alcatel-Lucent, revelan que el software malicioso o malware usado por los hackers para obtener el acceso a los dispositivos continúa aumentando con la utilización de la banda ultra ancha por parte de los consumidores. Además del riesgo que representa para ellos, el malware se utiliza para actos de espionaje y lanzar ataques de denegación de servicio (DoS) a empresas y administraciones."
"El informe muestra que las infecciones con malware para dispositivos móviles aumentó un 20% en 2013, siendo los dispositivos LTE de 4G los más propensos a ser infectados. Los dispositivos Android representaron el 60% de las infecciones totales en redes móviles, normalmente bajo la forma de aplicaciones de “troyanos” descargadas de tiendas de aplicaciones (app stores) de terceros, Google Play™ Store o correo malicioso con suplantación de identidad (phising scams). El 40% del malware para dispositivos móviles se originó en portátiles con Windows™ conectados a un teléfono, a un lápiz USB para conexión móvil o a un nodo MIFI (WiFi móvil). Las infecciones en dispositivos iPhone® y BlackBerry® supusieron menos de un 1%."
En conclusión, el uso de dispositivos inteligéntes para manipular, almacenar y transportar información sensible es una practica no recomendada y poco segura.
Si de todas maneras desea hacerlo puede tomar algunas de nuestras recomendaciones:
- Mantener todos los dispositivos con antivirus actualizados y softwares que permitan el borrado seguro de los datos en caso de pérdida o robo.
- Siempre descargar los datos en las mismas PC. Conectar los dispositivos móviles a muchas PCs incrementa el riesgo a infección.
- De ser posible, trasladar los datos encriptados. Esto evitará que la información sea revelada.
- Acceder a los home banking desde la menor cantidad de aparatos y utilizando conexiones de internet seguras.


    

miércoles, 8 de enero de 2014

¡Cuidado! Wi-Fi gratis

A diario encontramos lugares donde se brinda el servicio de acceso a internet de forma gratuita, bares, plazas, edificios, museos, centros de compras, etc.,  pero ¿ Alguna vez nos detuvimos a pensar si nuestros datos están a salvo de los curiosos?

Imaginemos esta situación, estamos en nuestro trabajo y compartimos mediante la red archivos y carpetas en nuetro disco. Luego salimos y entramos a un bar y nos conectamos a la WiFi del lugar, mientras tomamos un café leemos el diario online, chequeamos nuestras cuentas bancarias, ingresamos a nuestro correo e interactuamos en las redes sociales. ¿Te pusiste a pensar que mientras haces todo eso alguien sentado en el mismo bar puede estar leyendo la información que habias dejado compartida cuando estabas trabajando si no tomaste precauciones?
Para hacer más claro este asunto voy a simplificar como funciona una red de datos ya sea cableada o inalámbrica. Casi todas las redes actuales funcionan bajo el mismo mecanismo de direccionamiento, esto hace que en cualquier red sea posible ver todas las máquinas que estan conectadas a ella. Entonces en estos casos la seguridad debemos aplicarla nosotros mismos a nuestras PC. Veamos algunos consejos a tener en cuenta:
1- Antivirus actualizado: es importantísimo que nuestra PC esté protegida de los virus ya que estos aprovechan las vulnerabilidades y puede dejar una puerta trasera  y permitir que alguien ingrese a nuestra computadora.
2- Habilitar el Firewall: este es un programa que no permite que nadie se conecte a nuestra maquina (salvo que esté autorizado previamente).
3- No compartir carpetas con acceso total. Siempre debemos compartir mediante usuario y contraseña. Esto nos ayudará a proteger nuestros datos si es que tenemos datos que quedaron compartidos.
4- Tratar de conectarse a redes WiFi que sepamos que son confiables. Insisto mucho en este tema porque crear una red para brindar internet es sencillo y una persona con fines maliciosos podria crear una y filtrar todo el tráfico en ella. Imaginese si conectado a una red falsa usted ingresa a su Homebanking....
5-  Para la mayoria de los usuarios de Windows 7 es crucial que cuando nos conectemos a una red nueva indiquemos si es de trabajo, casa o pública  ya que esto ayuda al sistema operativo a setear algunos parametros de seguridad.
6- Y como siempre digo, la información realmente importante debe estar siempre encriptada y respaldada. De esta forma no solo nos protegeremos de algún acceso no autorizado sino  también de el robo de nuestro equipo.
Para algunos detalles de seguridad y de como cuidar nuestros datos les recomiendo unos post anteriores donde detallo más este tema.   

jueves, 26 de diciembre de 2013

Actualizando Fedora 19 a Fedora 20 en linea sin reinstalar

A la luz de una versión de Linux Fedora (20), es necesario conocer como hacer el upgrade sin reinstalar. Para esto existe una herramienta llamada fedup que nos permite hacer el upgrade desde un repositorio, una imagen ISO o directamente con repositorios en linea. Veamos como es el procedimiento, dicho sea de paso, muy sencillo.

Lo primero es decidir desde donde vamos a hacer el upgrade.

Network

 Este método usa los repositorios a través de internet.

1- Primero instalamos la aplicación fedup y luego ejecutamos el upgrade.        #sudo yum update fedup fedora-release
        #sudo fedup --network 20

2- Una vez que el proceso de fedup finalizó sin errores se hace un reboot y seleccionamos la opción System Upgrade.
3- Ya finalizado el upgrade realizamos una limpieza ejecutando:
     #rpm --rebuilddb
     #yum distro-sync --setopt=deltarpm=0

ISO

Con esta opción utilizamos la ISO previamente descargada. La ISO debe estar dentro del sistema de archivos local. El procedimiento es similar:

1- Primero instalamos la aplicación fedup y luego ejecutamos el upgrade.        
# sudo fedup-cli --iso /home/user/fedora-20.iso

2- Una vez que el proceso de fedup finalizó sin errores se hace un reboot y seleccionamos la opción System Upgrade.

3- Ya finalizado el upgrade realizamos una limpieza ejecutando:
     #rpm --rebuilddb
     #yum distro-sync --setopt=deltarpm=0
 

martes, 17 de diciembre de 2013

Administración de Memorias de intercambio Solaris (SWAP)

Vamos a ver comos se maneja el espacio de intercambio en Solaris. Ante todo, vamos a aclarar algunos puntos.
  
  • Memoria virtual: es la suma de la memoria RAM y de la SWAP.
  • Direcciones virtuales y físicas:  el sistema de administración de la memoria virtual convierte los archivos del disco a direcciones virtuales y luego convierte las direcciones virtuales en direcciones físicas de la memoria.
  • Espacio de intercambio: es un espacio que se usa como memoria. Puede ser en disco o en archivo.
  • Paginacion: es el proceso de transferir paginas de memoria entre la RAM y la SWAP.
Proceso de paginación.

-  Con el comando vmstat vemos infomacion de la memoria. Ver los r(read) b( blocked) w(wainting).
-  Con el comando pagesize: vemos el tamaño de una página de memoria en bytes. Es Sparc es de 8192, en x86 4096.

Configuración del espacio de intercambio: se utiliza el comando swap para agregar o quitar espacio.

-  Swap –s (Muestra el espacio de intercambio virtual. No se tiene en cuenta lo que no se ha usado)
-  Swap –l (Muestra detalles del área de intercambio físico del sistema.)

Para agregar slices de intercambio:

1- Se agrega el slice en el /etc/vfstab.
2- Se utiliza el comando swap –a /dev/dsk/c1d0s3.

- Para agregar archivos de intercambio: 

1- Crear el directorio ( mkdir –p /SWAP )
2- Crear el archivo (mkfile 20m /SWAP/NOBORRAR )
3- Agrega el espacio. (swap –a /SWAP/NOBORRAR)
4- Agregar el archivo en el vfstab.

- Eliminar slice de intercambio:  swap –d /dev/dsk/c1d0s3
- Eliminar archivo de intercambio: swap –d /SWAP/NOBORRAR

*** La memoria SWAP recomendada varia de acuerdo al sistema, a la RAM que posee el servidor y a la opinión del administrador. Muchos recomiendan que la memoria de intercambio debe ser por lo menos la misma cantidad de memoria física. (En la mayoria de veces esto se configura así por el sistema de volcado de fallos de Solaris. Aunque esto puede modificarse.)

***El directorio /tmp es un espacio en memoria.

domingo, 1 de diciembre de 2013

Sistema de archivos ZFS Quinta parte

Siguiendo con la guía ZFS, en la cuarta parte  vimos como realizar instantaneas a nuestros sistemas de archivos. Veremos en la última entrega el manejo de propiedades.



Propiedades de ZFS

- Las propiedades son el mecanismo que tiene ZFS para controlar el comportamiento de los sistemas de archivos.
- Las propiedades pueden ser estadísticas de solo lectura o valores configurables, los cuales pueden ser hereditarias de un nivel superior a otro inferior.
- Los orígenes de las propiedades son:
  • default: indica que la configuración no se ha establecido  ni se ha heredado.
  • local: un origen local indica que la propiedad se ha configurado mediante el comando zfs set.
  •  inherited from nombre-conjuntodatos: indica que la propiedad se ha heredado.
  •  temporary: indica que el calor ha sido configurado al momento de montarse, usando zfs mount –o.
  •  -  (none): indica que la propiedad es de solo lectura. Lo genera ZFS.   

Consulta de la información de los sistemas de archivos ZFS:

- El comando zfs list proporciona un mecanismo para ver y consultar información de los conjunto de datos.
- zfs list: muestra todos los conjuntos de datos y alguna información sobre ellos.
- zfs list –r tank/home/chua: muestra información sobre tank/home/chua y todos sus descendientes.
   
Administración de un conjunto de propiedades ZFS:

- Las propiedades se administran mediante los subcomandos: set, inherit y get del comando zfs.
- Conocer las propiedades de un sistemas de archivos.
Ej: #zfs get  tank/home.
Uso del comando "zfs get"

- Configuración de las propiedades de ZFS: el comando zfs set  puede cambiar cualquier valor. (#zfs set propiedad=valor conjuntodedatos)
Ej: #zfs set atime=off tank/home.
Ej: #zfs set quota=50G tank/home/pepe.

Veamos en consola como configurar la compresión automática de archivos. Vamos a hacer varios pasos.
1- Ver ver el estado actual de las propiedad "compression" (#zfs get  compression tank/home)
2- Colocarlo en "off"
3- Copiar un archivo y ver el tamaño que ocupa en nuestro pool zfs.
4- Colocar en "on" la propiedad compression
5- Copiar el mismo archivo con otro nombre y comparar los tamaños.
Captura de ejemplo.



















Como vemos en el ejemplo con el comando ls -lhi vemos el tamaño del archivo pero con el comando du -h vemos el tamaño real del archivo.

Herencia: todos los valores configurables. Excepto quota y reservation, heredan su valor del conjunto de datos superior. Se puede usar el comando zfs inherit para borrar un valor de propiedad y hacer que esta se herede. 
Ej: #zfs inherit atime /tank/home/pepe.
- Consulta: se utiliza el comando zfs get.
Ej: #zfs get atime tank/pepe

Montaje de sistemas de archivos ZFS:

- En la configuración predeterminada, ZFS monta todos los sistemas de archivos durante el arranque del servicio svc://system/filesystem/local. Y se montan bajo /ruta. Este comportamiento se puede modificar modificando la propiedad heredable mountpoint. En este caso ejecutando zfs mount –a se montan los sistemas de archivos sin editar el vfstab. Es posible administrar los sistemas de archivos mediante los comandos tradicionales, configurando la propiedad mountpoint con el valor legacy. De esta manera se impide que ZFS monte automáticamente los sistemas de archivos y se pueda administrarlos mediante los comandos mount o mediante el vfstab.

Desmontaje de los sistemas de archivos ZFS:

- Los sistemas e archivos se desmontan usando el comando zfs umount.
Ej: # zfs umount tank/home/pepe.
El comando zfs umount falla si el sistema de archivos está ocupado. Para el desmontaje fozoso se usa zfs umount. Ej: #zfs umount –f tank/home/pepe.

NOTA: Se puede administrar ZFS mediante WEB yendo a: https://IP:6789/zfs




Espero que esta guía haya sido útil. Hasta la próxima entrega.

lunes, 25 de noviembre de 2013

Sistema de archivos ZFS Cuarta parte

En las entradas anteriores, primera parte, segunda parte, tercera parte y cuarta parte vimos una parte del mundo ZFS. En esta entrada veremos que sos las instantaneas y como manejarnos con ellas.   
Las instantáneas son una copia de solo lectura. Tiene las siguientes características: las instantáneas se mantienen después de reiniciar el sistema, el numero de instantáneas posibles es 2^64 y las instantáneas no utilizan espacio de almacenamiento. El espacio que ocupan procede del grupo de almacenamiento al que pertenece el sistema de archivo.

  • Creación y destrucción de instantáneas:
Se utiliza el comando zfs snapshot. El nombre de las instantáneas tienen el formato: nombredesistema@nombreinstantanea. 
Ej: Se creará una instantánea de tank/home/pepe. Se utiliza el comando: # zfs snapshot tank/home/pepe@lunes.
También es posible hacer instantáneas de todos los sistemas de archivos descendientes utilizando la opción –r. 
Ej: #zfs snapshot –r tank/home.

- Se pueden ver los snapshot mediante el comando: #zfs list –t snapshot.
- Las instantáneas no tienen propiedades modificables.
- Las instantáneas se destruyen mediante el comando destroy. 
  Ej:#zfs destroy tank/home/pepe@lunes.

- No es posible destruir un conjunto de datos si tiene asociada una instantánea.
  • Cambio de nombre a una instantánea:
Se le puede cambiar el nombre siempre que esté bajo el mismo conjunto de datos. 
Ej: #zfs rename tank/home/pepe@lunes tank/home/pepe@martes. 
No se podría hacer en este caso: 
Ej: #zfs rename tank/home/pepe@lunes pool/home/pepe@martes.
  • Visualizar la instantánea:
Las instantáneas  de los sistemas de archivos están disponibles en el directorio .zfs/snapshot contenido en el directorio raíz del sistema de archivos donde procede.

  • Restablecer de una instantánea anterior de ZFS:
El comando zfs roolback puede utilizarse para descartar todos los cambios efectuados desde una determinada instantánea. Para volver a una instantánea anterior, deben destruirse todas las intermedias. Puede hacerse especificando la opción –r. Si llega a haber un clon de la instantánea, también se debe destruir, por lo cual se debe especificar también la opción –R.
- El sistema de archivos debe estar desmontado.
- Uso del comando: Ej: # zfs rollback tank/home/pepe@martes. Si da error porque hay otras instantáneas anteriores (Ejemplo: del lunes) se usa la opción –r, o sea,  # zfs rollback –r tank/home/pepe@martes.


Clones de ZFS:

Un clon es un volumen o un sistema de archivos en que es posible escribir datos y cuyo contenido es igual al conjunto de datos del que precede y se realiza prácticamente de forma inmediata e inicialmente no consume espacio adicional.
- Los clones no heredan las propiedades de los conjuntos de datos del que proceden.
- El sistema de archivos original no puede destruirse si existe un clon del mismo.
  • Creación del clon:
Para crear un clon se usa el comando zfs clone. Primero se crea la instantánea y luego se la clona.  Ej: #zfs snapshot tank/home/pepe@lunes
#zfs clone tank/home/pepe@lunes tank/home/pepe2
  • Destrucción  del clon:
Ej: #zfs destroy tank/home/pepe2.
  •  Sustitución de un sistemas de archives ZFS por un clon:
El comando zfs promote puede utilizarse para sustituir un sistema de archivos ZFS. También se utiliza para destruir el sistema de archivos origen del cual se creó el clon. 
Ej: el ejemplo siguiente se clona el sistema de archivos tank/test/producto y a continuación el clon tank/productAbeta se convierte en el sistema de archivos tank/test/producto

# zfs create tank/test
# zfs create tank/test/productA
# zfs snapshot tank/test/productA@lunes
# zfs clone tank/test/product@lunes tank/test/productAbeta
# zfs list –r tank/test (para ver el listado )
# zfs promote tank/test/productAbeta (se sustituye)
# zfs rename tank/test/productA tank/test/productAviejo (se renombra)
# zfs rename tank/test/productAbeta tank/test/product (se renombra)
# zfs destroy tank/test/productAviejo (se destruye)

En la quinta parte veremos algunas propiedades mas de ZFS.