lunes, 16 de junio de 2008

Creacion de Certificados para Servidor Web en Linux

Generar Certificados De Cliente:

Esta sera la explicacion de la crecion d un certificado para un servidor web (apache),en linux con openssl;El certificado se crea desde el equipo cliente de la siguiente manera

#$openssl req -x509 -newkey rsa:2048 -keyout cakey.pem -days

365 -out cacert.pem

Con este comando ademas de generar el certificado tambien generamos las llaves publica y privada del servidor, pero al darle la opcion
-x509 le vamos a decir que cree un certificado firmado por nosotros mismos no por la entidad certificadora.

#$openssl req -newkey rsa:2048 -keyout cakey.pem -days
365 -out cacert.pem

con este comando creamos el certificados para que los firme la entidad certificadora y luego para enviar el ertificado ala entidad certificadora como estamos en linux lo haremos por medio de ssh:

#$scp cacert.pem root@[DIR IP de la AC]:/tmp


para hacer esto se necesita tener pasword de root, en caso de que no seas el adminisrtador de la entidad certificadora y no tengas contraseña de root por obvias razones puedes pasar tu certificado con otro usuario para esto le dises al administrador de el CA te cree un usuario y lo copias de la siguiente manera

ejemplo

$scp cacert.pem miuser@[aqui la ip de el CA]:/home/miuser


ya solo falta que la CA (entidad certificadora) firme el certificado nos devuelva el certificado ya firmado.

Esto se hizo con la ayuda de Alexis Cerpa y Cristian Ceballos


miércoles, 11 de junio de 2008

OpenSSL y Servidor web Seguro

En esta entrada mostraremos los pasos para la creacion de un entidad certificadora con OpenSSL y la implementacion de un servidor web seguro.

lo primero que haremos es intalar OpenSSL
#apt-get install openssl

luego vamos a crear lo siguientes directorios dentro del directorio de openssl /etc/ssl

#mkdir certificadora/
#mkdir certificadora/certs
#mkdir certificadora/private
#mkdir certificadora/newcerts
#mkdir certificadora/crl

luego dspues de crear los directorios pasamos a editar el archivo de configuracion de OpenSSL

#pico /etc/ssl/openssl.cnf

en el archivo de configuracion vamos a editar las siguientes lineas

dir = /etc/ssl/certificadora

certs = /etc/ssl/certificadora/certs

crl_dir = /etc/ssl/certificadora/crl

database = /etc/ssl/certificadora/index.txt

new_certs_dir = /etc/ssl/certificadora/newcerts

certificate = /etc/ssl/certificadora/pub.crt

serial = /etc/ssl/certificadora/serial

private_key = /etc/ssl/certificadora/private/priv.key

default_days = 365 # dias en que caduca el certificado

en lo anterior le estamos indicando al opensll los directorios don de va a guardar las llaves que se van a crear

ahora crearemos un certificado que identifique a nuestra entidad certificadora

#openssl req -nodes -new -keyout midominio.key -out midominio.csr

y luego lo firmamos

#openssl ca -out midominio.crt -in midominio.csr

ya con esto tenemos lista nuestra entidad certificadora y ya podemos firmar los certificados.

ya despues de que el cliente cree su certificado y lo mande a ala autoridad certificador pasamos a firmarlo.y con el certificado firmado ya se podra crear el servidor web seguro.

este seria el comando con el que se firman los certificados

#openssl ca -out certificado.crt -in cacert.pem(este seria el nombre del certificado)
tomara el certificado cacert.pem lo firmara y lo sacara como certificado.crt

ya despues de haber firmado el certificado pasaremos ala implementacion del servidor web seguro, para hacer esto deves tener tu servidor web montado y funcionando.nosotros lo implementamos en un servidor apache 2.6.

ahora pasamos a modificar un archivo del servidor web apache, agregamos las siguiente lineas al siguiente archivo

#pico /etc/apache2/sites-available/default

NameVirtualHost *:443
ServerAdmin sgarcia@misena.edu.co
DocumentRoot /var/www/
SSLEngine on
SSLCertificateFile /etc/ssl/certfirmado.crt [ruta del certificado firmado]
SSLCertificateKeyFile /etc/ssl/cakey.pem [ruta de la llave privada creada] anteriormente
ServerName mypage.mydomain.com
Options Indexes FollowSymLinks MultiViews
AllowOverride None
Order allow,deny
allow from all

y luego habilitamos el modulo de apache con ssl

#a2enmod

ya con esto estaria funcionando nuestro servidor apache con ssl y nuestra entidad certificadora deberia estar firmando certificados normalmente.

Esto se hizo con la ayuda de Alexis Cerpa y Cristian Ceballos

lunes, 9 de junio de 2008

La información en internet se convertirá en conocimiento clasificado


Se acabarán las búsquedas en internet que devuelven 70.000 resultados inútiles, los anchos de banda estrechos, la conexión limitada al computador y al móvil. Desaparecerán con la generación Web 3.0. Si la actual Web 2.0 se caracteriza por el auge de las redes sociales, el siguiente paso es alcanzar una internet inteligente, presente en cualquier lugar, que conozca a la persona y se adapte a ella. No hay fecha de entrada y cada investigador tiene su propia visión sobre el futuro de la red, pero coinciden en estos aspectos. Según Tim Berners-Lee, creador de la World Wide Web, la revolución llegará con la Web semántica, que también se incluiría dentro de la Web 3.0. Se trata de convertir la información en conocimiento, ordenar y clasificar los contenidos para que los computadores sean capaces de interpretarlos y tomar decisiones a través del Inteligencia artiuce de datos. Se están desarrollando tecnologías que etiqueten la información con nombres comprensibles entre los dispositivos y programas informáticos.

3COM OFFICE CONNECT VPN FIREWALL

Mientras que la mayoría de las implementaciones de seguridad no satisfacen los requisitos de seguridad en una conexión VPN, las plataformas de seguridad unificada de 3Com toman un enfoque completo y exclusivo para la seguridad basada en VPN, al ofrecer la posibilidad de rastrear las amenazas dentro de los túneles VPN IPSec.

Configuracion del dispositivo vpn firewall

1. Para empezar a configurar el dispositivo debemos insertar el CD, hay nos aparece varias opciones que son las siguientes: usar la guia, entrar y configurar el dispositivo, instalar adobe reader y por ultimo nos mostrara la licencia del producto.


2. Como vamos a configurar el dispositivo escogemos la opcion dos inmediatamente nos muestra un asistente que nos permite ingresar al dispositivo, en este cuadro nos muestra la interfaz donde estamos conectados.




3. En este cuadro nos mostrara la ip de nuestro dispositivo el nombre el código y el serial.




4. En el siguiente cuadro nos mostrara que la conexion esta perfectamente y al darle finalizar nos abre un navegador y nos manda de inmediatamente al dispositivo.



5. Cuando ya estemos dentro del dispositivo nos mostrara un mensaje, igualmente veremos un menu a nuestra izquierda con varias pestañas, la primera pestaña nos muestra el mensaje y la version del dispositivo, la segunda pestaña dice password que nos dara la opcion de cambiarla, pero lo mas recomendable es que no la cambiemos y dejemos la que aparece por defecto para que asi todos podamos ingresar al dispositivo y fuera de esto todavía no sabemos como resetear la contraseña en caso de olvido y la ultima pestaña nos deja iniciar un asistente para la configuracion de la vpn firewall.





6. En el segundo menú nos aparecerá los parámetros para la configuración del dispositivo para así poder dar conexión de Internet a los usuarios. Primero que todo si hay un dhcp en la red tendremos que escoger en el primer menú contextual la opción dirección IP dinámica (dynamic IP address) y luego le damos refresh para que nos asigne una dirección IP después especificamos la dirección dns (Primary DNS Address).





7. En la segunda pestaña debemos especificar la dirección IP interna del dispositivo que tendrá dentro de nuestra Lan y también le especificamos nuestra IP y la mac y en la opción dhcp Server le damos clic al cuadro para que nuestro dispositivo asigne el rango de dirección IP que le especifiquemos en la parte de abajo.






8. En la tercera pestaña encontramos las direcciones IP que han sido asignadas por nuestro dispositivo, las mac y los nombres de las maquinas.





9. En este menú nos aparece la opción de network address translation y por defecto la opción (NAT Mode: One-to-many NAT (default)) que significa de una red a varias redes y la dejamos tal como esta.





10. En esta pestaña especificamos el id de red de la red externa la mac y el gateway.




11. En esta pestaña encontramos la configuración para el enrutamiento dinámico dentro de la Lan y la wan.




12. En esta pestaña encontramos la opción de habilitar el dns dinámico.



13. En esta pestaña nos permite administrar el uso de banda ancha y la velocidad de descargar desde a fuera de la red.




14. En este menú encontraremos la zona donde mandaremos nuestros servicios, mas conocida como la DMZ solo tenemos que poner la IP donde tengamos montado nuestro servicio ya sea DNS, FTP, WEB, E.T.C




15. En esta pestaña encontraremos la opción de controlar el acceso a Internet y los servicios habilitados para los usuarios.




16. En esta pestaña encontramos la opción de autorizar las aplicaciones especiales por puertos.




17. En esta pestaña podemos permitir o denegar el ping desde Internet y también nos permite deshabilitar algunos parametros del firewall.






18. Esta opcion nos permite habilitar el filtro de contenido para todos los usuarios y también escribir el mensaje que les aparecerá cuando intenten ingresar a estas paginas filtradas.





19. Esta opcion nos permite colocar las paginas que vamos a filtrar.




20. En esta opcion podemos especificar a cuales equipos les aplicaremos el el filtro de contenido en la red local.







21. En este menú podemos escoger que protocolos vamos a utilizar para la conexion vpn, el protocolo tiene tres protocolos IPSEC, L2TP, PPTP.






22. En esta opcion nos permite reiniciar el dispositivo.







23. En esta opcion nos permite colocar la hora de nuestro pais.






24. En esta opcion podemos ver si la conexion esta correctamente y si el dispositivo esta funcionado, podemos hacer un ping, trace route o una resolucion de nombres.






25. En esta opcion podemos hacer un backup de toda la configuracion.





26. En esta opcion podemos ver la version del sotware.





27. En esta opcion nos muestra toda la configuracion del dispositivo.






28. En esta opcion nos muestra toda la tabla de enrutamiento del dispositivo.






29. En esta opcion podemos configurar el historial de logs.




30. En esta opcion podemos ver todos los logs.



31. Aca podemos ver un enlace sobre 3com.






Estos pantallazos fueron sacados del blog marlon-evidencias.blogspot.com



miércoles, 4 de junio de 2008

Disponibles servicios web de escaneo de vulnerabilidades en claves SSL y SSH

Las empresas de certificación que se han ofrecido a comprobar gratis los posibles certificados afectados no han tenido ningún éxito, lo que lleva a pensar que o bien todos los administradores conocen perfectamente el problema y son muy, pero que muy competentes, o bien que aún existen miles de sitios cuya seguridad pende de un hilo.

Por eso, la aparición de páginas web dirigidas a comprobar si las claves SSH o SSL de un sitio están afectadas representa un arma de doble filo, y el hecho de que cualquiera pueda comprobar con tanta comodidad la fortaleza de las claves de cualquier sitio sin mediar ningún tipo de autenticación no me permite ser muy optimista.

Un tímido aviso en el sentido de que se imponen severos límites al uso de los scripts para impedir abusos, no parece suficiente.

En cualquier caso no sirve de mucho esconder la cabeza o mirar hacia otro lado. Mejor saber que estas herramientas -y otras similares- existen y además están libremente disponibles.

miércoles, 28 de mayo de 2008

Mozilla lanza firefox 3.0 RC1 anticipadamente


Mozilla lanzó el candidato final para Firefox 3.0, llevando al navegador de fuente abierta un paso más cerca de su mayor mejora en cerca de 19 meses.

La aparición de Firefox Release Candidate 1 (RC1) llegó antes de lo esperado. Apenas el sábado pasado, el ingeniero en jefe de Mozilla dijo que aunque la compañía había bloqueado el código bajo el RC1, estaba planeando lanzar públicamente el desarrollo “a finales de mayo”. Firefox RC1 ya está disponible par descargarse desde los servidores de Mozilla y también comenzó a ofrecerse como una actualización a los usuarios que corren el Firefox Beta 5, la edición final en beta que despachó hace seis semanas.