Mostrando entradas con la etiqueta router. Mostrar todas las entradas
Mostrando entradas con la etiqueta router. Mostrar todas las entradas

INTRODUCCION:

Estos ultimos dias me han hablado mucho sobre este equipo Fortigate 100D, donde recalcan su performance, seguridad y versatilidad. Ciertamente fue mi ultima adquisicion y tras unas horas de estudio logre configurarlo y revisarlo un poco mas a fondo, es por eso que decidi crear este espacio donde les mostrare como crear una VPN IPSEC paso a paso usando este gran dispositivo.

CONFIGURACION:

1. Si tenemos el equipo restablecido con los parametros de fabrica, debemos tener en cuenta los siguientes datos (por defecto)




2. En este caso utilizaremos la conexion INTERNAL que equivale a nuestra RED LOCAL.Conectamos el cable de red a uno de los puertos switch del equipo que trae 16 puertos.
El IP por defecto es 192.168.1.99, asi que cambiamos nuestro IP a alguno del rango 192.168.1.0.

Accedemos a la direccion con SSL: https://192.168.1.99 ,con usuario admin y contraseña vacia (en blanco)



3. Una vez dentro, en el apartado Network/Interface, fijamos los siguientes datos: (los importantes para la VPN)



internal: 192.168.100.99/255.255.255.0 (cambie a otro rango para mayor comodidad)
wan1: 192.168.1.240 (Un IP libre en mi red principal)




4. Nos dirigimos a Policy/Policy/Policy ,opcion Create New, donde llenamos los datos:



Source Interface/Zone: internal (interfaz de nuestra red local por defecto)
Source Address: RED LOCAL (He creado un rango de IP en este caso 192.168.100.0/255-255-255.0 Interface: ANY)
Destination Interface/Zone: wan1 (Interfaz de salida a internet, por defecto)
Destination Address: all (equivalente a 0.0.0.0, todo)
Schedule: always (default)
Service: ANY (todos los puertos, servicios)
Action: Accept (OK, default)
Activar Enable NAT, Use destination Interface address.

Aceptamos los cambios.


5. Escogemos Router/Static/Static Route, Create New ,llenamos lo siguiente:
Destination IP/Mask: 0.0.0.0 0.0.0.0
Device: wan1 (salida a internet)
Gateway: 0.0.0.0


Aceptamos los cambios

6. Hasta aqui ya tenemos configurado el equipo de tal manera que la red 192.168.100.0 ya puede navegar por internet con toda normalidad atraves de la interfaz wan1.


CONFIGURAR VPN IPSEC:


7. Nos dirigimos al menu User/User/User, Create New. donde llenamos los datos:
User Name: cualquiera (en este caso: prueba)
Password: cualquiera (en este caso lo mismo: prueba)


8. Nos vamos a User group, escogemos el grupo creado por defecto que es Guest-group, de lo contrario podemos crear uno nuevo.
Movemos el usuario a la derecha para agregarlo al grupo.



Aceptamos los cambios

9. Escogemos menu VPN. IPSEC, Auto Key (IKE), Create FortiClient VPN
Llenamos los siguientes datos:
Name: cualquier (en este caso: fortivpn2014)
Local Outgoing Interface: wan1 (salida a internet)
Authentication Method: Pre-shared key
Pre-shared Key: cualquiera (en este caso fortinet12345)
User Group: Escogemos el grupo creado anteriormente (En este caso Guest-group, por defecto)
Address Range Start IP: 192.168.100.10 (Inicio de direcciones disponibles en nuestra red)
Address Range End IP: 192.168.100.20 (Fin de direcciones disponibles en nuestra red)
Subnet Mask: 255.255.255.0

Activar Split Tunnel, si deseamos navegar por internet y usar la VPN al mismo tiempo.

Aceptamos los cambios

10. Seguidamente escogemos Create Phase 2, y llenamos los datos:

Name: cualquiera, (en este caso forti VPN_2)
Phase 1: Escogemos el anterior creado fortivpn2014

11. Finalmente nos dirigimos a Policy/Policy/Policy, Create New,
Llenamos lo siguiente:

Source Interface/Zone: fortivpn2014 (de la lista)
Source Address: Creamos una lista de direcciones, nombre: vpn direccones, rango 192.168.100.10 al 192.168.100.20)
Destination Interface/Zone: internal (nuestra red local)
Destination Address: RED LOCAL (de la lista)
Schedule: always (default)
Service: ANY (todos)
Action: Accept (default)




Aceptamos los cambios.

12. Debemos de crear otra politica pero esta vez inversa:
Create New y Llenamos lo siguiente:

Source Interface/Zone: internal (de la lista)
Source Address: RED LOCAL (nuestra red local)
Destination Interface/Zone: fortivpn2014 (de la lista)
Destination Address: vpn direcciones (la lista de ip creada anteriormente)
Schedule: always (default)
Service: ANY (todos)
Action: Accept (default)



13. Instalamos el software FortiClient 5.22 en el equipo remoto para realizar las pruebas, donde se deben llenar los parametros de servidor, en este caso. como modo IPSEC, apuntar a la direccion 192.168.1.240, usuario prueba, contraseña prueba, y conectar!.

Anexo: Video Explicativo



Adicionalmente:

ABRIR PUERTOS (PORT FORWARDING)


1. Nos dirigimos a Firewall Objects/Virtual IP/Virtual IP ,Create New.
2. Llenamos los datos:
Name: Cualquier nombre, en este caso: puerto ftp
External Interface: wan1 (salida a internet)

External IP Address/Range: 192.168.1.240-192.168.1.240 (IP wan1)
Mapped IP Address/Range: 192.168.100.100-192.168.100.100 (IP con el servidor FTP)

Activamos Port Forwarding
Marcamos el protocolo TCP (En este caso)
External Service Port 21-21
Map to Port: 21


Aceptamos los cambios

3.Nos dirigmos a Firewall Objects/Virtual IP/Virtual Group ,Create New.

Llenamos los datos:
Group Name: Cualquiera (en este caso: prueba puertos)
Movemos las Virtual IP's disponibles hacia abajo, en este caso: puerto ftp



Aceptamos los cambios

4.Regresamos a Policy/Policy/Policy, Create New,
Llenamos los siguientes datos:
Source Interface/Zone: wan1 (salida a internet)
Source Address: all (todo)
Destination Interface/Zone: internal (Nuestra red local)
Schedule: always (default)
Service: FTP
Action: Accept (default)

Activamos Enable NAT




Aceptamos los cambios


5. Para probar el puerto, ingresamos a nuestro servidor FTP desde otra ubicacion o red usando la direccion ftp://IP_wan1:21 (en este caso ftp://192.168.1.240:21)





ENLACE PUNTO A PUNTO PARA LLAMADAS TELEFONICAS USANDO ROUTER CISCO 1700 Y AIRGRID 5 GHZ


En este proyecto se creara un enalce punto a punto, para realizar obtener todo de llamada en el lugar remoto y por ende realizar llamadas en la red de telefonia. Se usaron 2 Router Cisco 1700, con firmware c1700-sv3y-mz.123-12.bin para FXO y c1700-sv3y-mz.120-5.XQ1 para FXS, como minimo, dependiendo del espacio en la memoria flash.

Para realizar el enlace inalambrico se usaron 2 AirGrid M5 Hi-Pwer 5GHz, en modo Point to Point (o AP, Client), previamente configuradas con seguridad WPA2.

Conectamos un telefono convencional en los puertos FXS y la lineas telefonicas en FXO.

Como precaucion, verificar la polaridad de la linea telefonica, ya que esto puede original timbrados redundantes.

Escenario del enlace inalambrico:

Aqui la configuracion en el router con puerto FXS: (telefonos convencionales)

Router1#
!
version 12.0
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname ROUTER1
!
!
!
!
!
!
memory-size iomem 25
ip subnet-zero
!
!
!
!
voice-port 2/0
 cptone PE
 music-threshold -50
!
voice-port 2/1
!
dial-peer voice 1 pots
 destination-pattern 100
 port 2/0
!
dial-peer voice 2 voip
 destination-pattern 9
 ip precedence 5
 session target ipv4:192.168.1.61
!
dial-peer voice 3 pots
 destination-pattern 101
 port 2/1
!
process-max-time 200
!
interface Serial0
 no ip address
 no ip directed-broadcast
 shutdown
!
interface FastEthernet0
 ip address 192.168.1.60 255.255.255.0
 no ip directed-broadcast
!
ip classless
no ip http server
!
!
line con 0
 transport input none
line aux 0
line vty 0 4
 login
!
!
no scheduler allocate
end

ROUTER1#


ROUTER1#sh ver
Cisco Internetwork Operating System Software
IOS (tm) C1700 Software (C1700-SV3Y-M), Version 12.0(5)XQ1, EARLY DEPLOYMENT REL
EASE SOFTWARE (fc1)
TAC:Home:SW:IOS:Specials for info
Copyright (c) 1986-1999 by cisco Systems, Inc.
Compiled Tue 23-Nov-99 11:21 by sharpd
Image text-base: 0x80008088, data-base: 0x80789B9C

ROM: System Bootstrap, Version 12.0(3)T, RELEASE SOFTWARE (fc1)
ROM: C1700 Software (C1700-SV3Y-M), Version 12.0(5)XQ1, EARLY DEPLOYMENT RELEASE
 SOFTWARE (fc1)

ROUTER1 uptime is 1 minute
System returned to ROM by power-on
System image file is "flash:c1700-sv3y-mz.120-5.XQ1"

cisco 1750 (MPC860) processor (revision 0x601) with 24576K/8192K bytes of memory
.
Processor board ID JAD0505283T (3452633481), with hardware revision 3097
M860 processor: part number 0, mask 32
Bridging software.
X.25 software, Version 3.0.0.
1 FastEthernet/IEEE 802.3 interface(s)
1 Serial(sync/async) network interface(s)
2 Voice FXS interface(s)
32K bytes of non-volatile configuration memory.
8192K bytes of processor board System flash (Read/Write)

Configuration register is 0x2102



En seguida la configuracion del Router con puertos FXS: (lineas telefonicas)

ROUTER2#SH RUN
Building configuration...

Current configuration : 958 bytes
!
version 12.3
service timestamps debug uptime
service timestamps log uptime
no service password-encryption
!
hostname ROUTER2
!
boot-start-marker
boot-end-marker
!
!
memory-size iomem 15
voice-card 2
!
no aaa new-model
ip subnet-zero
!
!
!
ip cef
!
!
!
!
!
!
!
!
!
!
!
!
!
!
interface FastEthernet0/0
 ip address 192.168.1.61 255.255.255.0
 speed auto
!
interface Serial0/0
 no ip address
 shutdown
!
ip classless
no ip http server
!
!
!
!
voice-port 2/0
 cptone PE
 timing hookflash-out 500
 connection plar 100
 caller-id enable
!
voice-port 2/1
 cptone PE
 timing hookflash-out 500
 connection plar 101
 caller-id enable
!
dial-peer cor custom
!
!
!
dial-peer voice 1 pots
 destination-pattern 9T
 port 2/0
!
dial-peer voice 2 voip
 destination-pattern 10.
 session target ipv4:192.168.1.60
 dtmf-relay h245-alphanumeric
!
dial-peer voice 3 pots
 destination-pattern 9T
 port 2/1
!
!
line con 0
line aux 0
line vty 0 4
 login
line vty 5 15
 login
!
end

ROUTER2#

ROUTER2#SH VER
Cisco Internetwork Operating System Software
IOS (tm) C1700 Software (C1700-SV3Y-M), Version 12.3(12), RELEASE SOFTWARE (fc3)
Technical Support: http://www.cisco.com/techsupport
Copyright (c) 1986-2004 by cisco Systems, Inc.
Compiled Mon 29-Nov-04 22:23 by kellythw
Image text-base: 0x8000816C, data-base: 0x810882DC

ROM: System Bootstrap, Version 12.2(1r)XE1, RELEASE SOFTWARE (fc1)
ROM: C1700 Software (C1700-SV3Y-M), Version 12.3(12), RELEASE SOFTWARE (fc3)

ROUTER2 uptime is 2 minutes
System returned to ROM by power-on
System image file is "flash:c1700-sv3y-mz.123-12.bin"

cisco 1751-V (MPC860P) processor (revision 0x200) with 55706K/9830K bytes of mem
ory.
Processor board ID JAD0634029X (529314602), with hardware revision 0000
MPC860P processor: part number 5, mask 2
Bridging software.
X.25 software, Version 3.0.0.
1 FastEthernet/IEEE 802.3 interface(s)
1 Serial(sync/async) network interface(s)
2 Voice FXO interface(s)
32K bytes of non-volatile configuration memory.
32768K bytes of processor board System flash (Read/Write)

Configuration register is 0x2102

Autor: Angel Palomares Pedraza
Google+

Configurar Speedy en Router Cisco 837, 857, 877 usando SDM Express


En los siguientes pasos se procedera a configurar internet Speedy en cualquiera de los router Cisco 837, Cisco 857 o 877.

1. Entrar mediante cable consola al router. (RS-232)

**Asumimos que el router esta en blanco, si no se diera el caso optar por este enlace.
* Asignamos la direccion IP 192.168.1.1 a la interfaz Vlan1 con los comandos

Router#conf t
Router(config)#int vlan1
Router(config-if)#ip add 192.168.1.1 255.255.255.0
Router(config-if)#no shut
Router(config-if)#end
Router#wr

* Habilitamos el servidor web del router.

Router#conf t
Router(config)#ip http server
Router(config)#end
Router#wr

2. Ingresamos la siguiente direccion en el navegador de internet: 192.168.1.1, donde obtenemos la pantalla de bienvenida del SDM. Ahi mismo elegimos el menu: Internet (WAN)

Activamos la interfaz ATM0, haciendo click en Enable
Encapsulation: PPPoE
Virtual Path Identifier (VPI): 8 (de su usuario speedy)
Virtual Circuit Identifier (VCI): 64 (de su usuario speedy)
Address Type: IP Negotiated
Authentication Type: (ON)CHAP (ON)PAP
Username: speedy (o su usuario speedy)
Password: speedy (o su contraseña de usuario speedy)
Confirm Password: speedy (o su contraseña de usuario speedy)
Click en Apply Changes, OK



 3. Luego entrar al menu NAT, y simplemente habilitar la opcion Enable NAT, Apply Changes, OK.
  


4. Finalmente entrar al menu Routing, y activar Enable default route, y seleccionar Interface Dialer0, Apply changes, OK.

 Finalmente regresar a la consola y grabar los cambios usando:

Router>conf t
Router(config)>wr

:)

Autor: Angel Palomares Pedraza
Google+