IPSecを使用して私たちのLANを保護します, Microsoft Windowsと 2003 Microsoft Windows XPの間に

IPSec es un protocolo de encriptación de tráfico de red. En este procedimiento hago una prueba de cómo encriptar las comunicaciones entre un PC cliente (XP) y un servidor (2003). El servidor 2003 tiene la IP 192.168.0.3 y tiene habilitado el servidor FTP, la cosa es que el XP se le conecta al servidor FTP para bajarse unos ficheros, pero entre esos dos PC’s hay un ‘kapuyocon un sniffer, y como el trafico FTP y casi todo en la red es sin cifrar pues el ‘kapuyonos ha sacado la contraseña con la que el XP se a auntenticado en el 2003, todo esto sucede en una misma red, en un mismo dominio (el XP y el 2003 por lo menos). Para que todo el trafico al servidor sea cifrado le habilitaré los servicios de IPSec y en el cliente también para que hablen entre ellos en ‘IPSec’.

Empezemos:

Lo que os digo, un PC con Windows XP se va a conectar a un servidor FTP, es mi Windows 2003 con IIS & FTP habilitado, le pide usuario y contraseña y lo mete (利用者: nheobug; パスワード: Pwd123456), le da aIniciar sesión” そして…

En ese momento hay un ‘kapuyo’ LAN内で, o entre el XP y el FTP/2003 sniffando todo el trafico que pasa, y zamb!! el Ethereal le revela que alguién se ha conectado a un servidor FTP con la IP 192.168.0.3 con el USER: nheobug y la contraseña/PASS: Pwd123456!!! pues el tio nos la ha liado!! ya tiene un usuario y una pwd de nuestro server… 行く, lo que nos interesa es cifrar este trafico para que esto NO SE VUELVA A REPETIR. これを行うには、… IPSec.

開始:

Nos vamos al servidor que queremos proteger y que todo su frafico sea cifrado, en este caso es mi servidor FTP, para que las contraseñas no viajen por la red tan ligeritas. Desde el W2K3, “開始” > “実行する” > “MMCの” そして “受け入れる”.

Nos sale una consola de estas, 私たちは、 “ファイル” > “Agregar o quitar complemento…”

Le damos a “足す”, en los complementos, 選ぶ “Administrador de las directivas de seguridad IP” そして、私たちは与えます “足す”.

Equipo local”, と [完了]. Después a “閉める” そして “受け入れる”.

Y tendremos algo como esto, わかりました, vamos a editar la politica/directivaServidor seguro”, 右ボタンと “プロパティ”.

Marcamos los checks SOLO deTódo el tráfico ICMP” そして “Todo el tráfico de IP”; のそれ “<ダイナミック>” いいえ. ICMPを選択してクリックします “修飾する…”

すべてのタブを確認します, から “IPフィルターの一覧”, それがあるか確認します, のそれ “すべてのICMPトラフィック”,

のところで “フィルタリングアクション” 示す “セキュリティを要求する”,

チェックを入れます “すべてのネットワーク接続”

で “トンネルの設定” –> “このルールはIPSecトンネルを指定していません”,

認証方式 –> KerberosおよびすべてがOKであること, クリックします “受け入れる”,

わかりました, 今度は~のポリシーでも同じことを確認します “すべてのIPトラフィック”, ICMPトラフィックと同じである必要があります, そしてOKをクリックします.

これらすべてを確認したら, ポリシーを割り当てます “安全なサーバー”, こちらは, 右ボタンと “割り当て”.

チェックが緑になっていることを確認します, コンソールを閉じるときに変更を保存する必要はありません.

Y estopues no pone que haya que hacerlo, pero yo lo hago, actualizo las directivas mediante una consola de MSDOS y escribo “gpupdate /force”. わかりました, la parte del servidor ya está configurada. A partir de YA, el server no va a haceptar tráfico normal (それです, sin cifrar), así que el que intente comunicarse y no tenga la parte cliente configurada (esto que viene ahora) no podrá comunicar con él. Sólo habrá trafico seguro.

わかりました, 今, yo quiero que Mi PC con MS Windows XP se contecte a ese servidor, quiero volver a conectarme como antes por FTP. Para ello tendre que configurar mi parte, para que entre ese servidor seguro y yo haya trafico encriptado. Para ello, desde el MS Windows XP, abrimos una consola MMC –> “開始” > “実行する” > “MMCの” そして “受け入れる”. 今, en la MMC, “ファイル” > “アドインを追加または削除する…”

Le damos a “足す”, en los complementos, 選ぶ “Administrador de las directivas de seguridad IP” そして、私たちは与えます “足す”.

Equipo local”, と [完了]. Después a “閉める” そして “受け入れる”.

Y ahora nos vamos a la parte de la derecha y nos asignamos la politica de “顧客 (sólo responder)” > 右ボタン > “割り当て”.

Vemos que el check de la directiva se pone verde y poneDirectiva asignada”: “はい”

Lo mismo que en la parte del servidor, no se exactamente si hay que actualizar las políticas, pero siempre lo hago pq nunca viene mal. “開始” > “実行する” > “CMDの” そして “受け入れる”, en la consola del sistema: “gpupdate /force”.

Esto ya para comprobar que el trafico va encriptadosi ahora probamos a conectarnos por FTP de la misma forma que lo hemos hecho antes o cualquier tipo de conexión al servidor segurometemos los mismos credenciales y le damos aIniciar sesión

Y el ‘kapuyoestaría esnifando la red como antes, sólo recibiria paquetes ESP y todo el trafico va cifrado y es IMPOSIBLE que nos descifren lo que pone. まぁ, pues este ejemplo que he echo con un cliente y servidor FTP, que lo sepais que se aplica a todos los traficos de una red o de internet, exceptuando los que de por sí vayan cifrados como HTTPS, SSH接続… pero si copiamos un fichero por la red de un PC a otro, ese trafico va sin cifrar, imaginate que son datos MUY CONFIDENCIALES, o cualquier otra idea, si quieres asegurar trafico entre PC’s, usa IPSec.


おすすめの投稿

著者

nheobug@bujarra.com
Autor del blog Bujarra.com Cualquier necesidad que tengas, 私に連絡することを躊躇しないでください, できる限りお手伝いします, シェアリングは生きていること ;) . ドキュメントを楽しむ!!!