mikrotik.txt sds

14
CURSO: OFIMATICA TEMA: Mikrotik PROFESOR: XAVIER FIGUEROA TURNO: TARDE CICLO: II FECHA: 18/10/2016

Upload: marco-antonio-trinidad-ponce

Post on 13-Jan-2017

40 views

Category:

Internet


0 download

TRANSCRIPT

Page 1: Mikrotik.txt sds

CURSO: OFIMATICATEMA: MikrotikPROFESOR: XAVIER FIGUEROA

TURNO: TARDE CICLO: II

FECHA: 18/10/2016

Page 2: Mikrotik.txt sds

DEDICATORIA A las personas q más

Han influenciado en nuestras vidas dándonos los mejores consejosGuiándonos y haciendonos personas de bienCon todo el amor y afecto se las dedicamos.

Page 3: Mikrotik.txt sds

RESUMENEs una compañía fundada en Latvia en 1995 Desarrollan Routers y sistemas inalámbricos para

ISP (Proveedor de Servicios de Internet) son proveedores de Hardware y Software En 1997 crean RouterOS, un software o sistema operativo para routers

En 2002 deciden crear su propio hardware Y lanzan RouterBOARD, son tarjetas madre o motherboards con el sistema operativo RouterOS RouterBOARD son miniCPU con avanzadas

prestaciones para redes de datos Para la conectividad inalámbrica usan tarjetas miniPCI Atheros

Existen varios modelos de main boards RouterBOARDS con diferentes características en funcion de las necesidades Nos concentraremos en el modelo RouterBOARD 433AH que son

las placas con las que contamos para el taller.

Page 4: Mikrotik.txt sds

1 Índice

Portada............................................................................................................................................

Dedicatoria......................................................................................................................................

Resumen..........................................................................................................................................

Introducción...................................................................................................................................

Resultado y discusión.................................................................................................. 8 Estudio principales..................................................................................... 8 Características de ruteo ......................................................................................... 8 Características del RouterOS................................................................................. 9 Calidad de servicio (QoS) ....... CBA........................................................................................................ 13 Sub-red Administración ...................................................................................... 15 Sub-red

Wireshark........................................................................................ 185 Conclusión............................................................................................................... 196 Bibliografía ............................................................................................................. 197

Introducción:

Hemos seleccionado una marca que fábrica unos routerboard con mucha capacidad y un precio bastante asequible para una pyme.Mikrotīkls Ltd., conocida internacionalmente como MikroTik, es una compañía Letona proveedora de tecnología disruptiva de hardware y software para la creación de redes.1 MikroTik se dedica principalmente a la venta de productos de hardware de red como routers denominados routerboards y switches también conocidos por el software que lo integra, denominado RouterOS y SwOS. La compañía fue fundada en el 1995, aprovechando el emergente mercado de la tecnología inalámbrica. En 2007, tenía más de 70 empleados. RouterOS es un sistema operativo basado en GNU/Linux que implementa funcionalidades que los NSP e ISP tienden a implementar, como por ejemplo BGP, IPv6, OSPF o MPLS.RouterOS es un sistema versátil, con un soporte muy bueno por parte de MikroTik, tanto a través de un foro como de su wiki, proporcionando una amplia variedad de ejemplos de configuración.La venta de RouterOS, combinado con su línea de productos hardware conocida como MikroTik RouterBOARD, está enfocada a los pequeños y medianos proveedores de

Page 5: Mikrotik.txt sds

acceso a Internet, que normalmente proporcionan acceso de banda ancha en áreas remotas.Dado el aspecto wifi de estos router tendremos la posibilidad de poder ofrecer servicios avanzados wifi dentro de nuestra empresa, así los trabajadores podrán tener un acceso personalizado y controlado de sus dispositivos wifi, algo importante dado el grado de crecimiento de esta práctica.El sistema operativo de estos router "RouterOS" esta basado en un kernel de GNU/LINUX por lo cual seguirá siendo filosófia GNU, además ofrece la posibilidad de disponer de un rotuer de características muy avanzadas a un bajo coste. Análizando estos y otros aspectos técnicos vemos como Mikrotik se adapta totalmente a nuestra filosofía.Entre otros servicios incluye un "firewall" basado en "Iptables" de GNU/LINUX por lo cual el poder y seguridad que nos ofrecen son excelentes.Al realizar la VPN con estos router llegaremos a desplegar un protocolo propietario "EOIP" que nos ofrece conectar dos redes lan a un mismo swicht virtual, por lo cual estaríamos hablando de una conexión de capa dos, a nivel de MAC, siendo esto una gran mejoría en las conexiones.En un sólo router podemos tener punto de acceso wifi, routeador, nat, firewall, servidores DHCP, DNS y muchos más, de esta manera ahorramos coste en la inversión de otros equipos.

RouterOS:

RouterOS es un sistema operativo basado en GNU/Linux que implementa funcionalidades que los NSP e ISP tienden a implementar, como por ejemplo BGP, IPv6, OSPF o MPLS.

RouterOS es un sistema versátil, con un gran soporte por parte de MikroTik, tanto a través de un foro como de su Sitio Wiki, proporcionando una amplia variedad de ejemplos de configuración.

La venta de RouterOS, combinado con su línea de productos de hardware conocida como MikroTik RouterBOARD, está enfocada a los pequeños y medianos proveedores de acceso a Internet, que normalmente proporcionan acceso de banda ancha en áreas remotas.

El router en cuestión, no es un router de alta productividad, con lo cual se generan grandes problemas de congestión, debido a que no puede administrar la gran cantidad y volumen de información que transita por la red. Los switch en cada una de las áreas son idénticos. Ninguno posee la habilidad de poder administrar sus puertos, al igual que están imposibilitados de generar vlan o cualquier otro tipo de política que se pueda generar en otro tipo de switch. Debido a esta disposición de red y los constantes problemas técnicos que posee, al igual que la pedida de tiempo de los recursos humanos de tener que desplazarse hasta otro piso para buscar sus impresiones. Por eso la empresa decidió la reestructuración de su red para optimizar y mejorar la producción de la misma y sus recursos humanos. Luego de examinar dicha situación se decidió planificar toda una reestructuración de la red nueva. Lo cual solucionará los problemas de congestión al igual que proveerá mayor productividad. Lo cual traerá grandes beneficios.

Page 6: Mikrotik.txt sds

puertos Gigabit Ethernet cada una. El sistema operativo para la implementación será Mikrotik RouterOs. El router proveerá de varios servicios para la red. En los cuales podemos encontrar Servidor DHCP, Firewall, Servidor PPPoE, Cliente PPPoE, Servidor PPTP Server, Modelado de colas, Cliente NTP, Servidor NTP, Web Proxy, Hotspot. El servidor DHCP, nos brindara las direccion de IP, Gateway, broadcast, dns para cada una de a las sub redes.

Sub-red Ventas A esta sub-red se le decidió cambiar el switch que poseía para utilizar un switch de alta productividad. Nuestra sub-red poseerá un pool de impresoras de red para esta sola área. Esto disminuirá el tráfico de impresión al igual que el tráfico de personal ajeno a Administración. Asimismo se le instalará un servidor de archivos propio de ventas en el cual se encontrará exclusivamente los archivos de dicha aréa. Los números de ip, Gateway, Broadcast y dns, serán asignados por el router mikrotik mediante DHCP. El Rango de direcciones será desde 192.168.3.5/24 al 192.168.3.254/24. Se decidió dejar las direcciones desde el 192.168.3.2/24 al 192.168.3.4/24 fuera de este rango para el caso de que se quieran instalar algún otro tipo

8 de servidores en dicha área en un futuro próximo. Los números de ip asignados a los servidores serán asignado mediante la dirección mac de cada uno. La red de ventas será conectada a través del switch al router mediante un backbone de 1Gbit Ethernet. El cual será limitado mediante teoría de colas simples a 400M/bits de subida y 300M/bits de bajada. Esta sub-red albergara también las pc´s

beneficio ya que no desbordara uno solo de los enlaces. Sino todo el tráfico generado será balanceado entre ambas conexiones. Sub-red Producción A la sub-red de producción se decidió cambiarle el switch que poseía para utilizar un switch de alta productividad, que nos brinde la posibilidad de administrar puertos. Nuestra sub-red poseerá un pool de impresoras de red para esta sola área. Esto disminuirá el tráfico de impresión al igual que el tráfico de personal ajeno a Administración. Asimismo se le instalará un servidor de archivos propio de producción en el cual se encontrará exclusivamente los archivos de dicha aréa.

Los números de ip, Gateway, Broadcast y dns, serán asignados por el router mikrotik mediante DHCP. El Rango de direcciones será desde 192.168.4.5/24 al 192.168.4.254/24. Se decidió dejar las direcciones desde el 192.168.4.2/24 al 192.168.4.4/24 fuera de este rango para el caso de que se quieran instalar algún otro tipo de servidores en dicha área en un futuro próximo. Los números de ip asignados a los servidores serán asignado mediante la dirección mac de cada uno.

La red hot spot es una nueva red que se decidió implementar debido a que la empresa ahora posee un área de recreación. La misma red solo poseerá la capacidad de navegar a través de Internet. Los números de ip, Gateway, Broadcast y dns, serán asignados por el router mikrotik mediante DHCP. El Rango de direcciones será desde 192.168.10.2/24 al 192.168.10.254/24. Para la protección de los datos en la sección wireless se decidió asegurarlos mediante WPA PSK o WPA2 PSK.

El resto de las placas se utilizaran para la distribución de nuestra red interna. Utilizaremos la versión 2.9.27 Nivel 6 del software Mikrotik Router Os. Booteamos con un CD que contenga la imagen del Mikrotik RouterOs ya quemada. Luego nos aparecerá el menú de instalación que nos preguntará que paquetes deseamos instalar. Para desplazarnos por el menú utilizamos las tecla ´P´ o ´N´ o sino las flechas del teclado. Para seleccionar o deseleccionar los paquetes a instalar utilizamos la Barra Espaciadora. Luego presionamos la tecla ´I´ para comenzar la instalación local en nuestra plataforma. Los paquetes seleccionados para

Page 7: Mikrotik.txt sds

nuestra configuración son los siguientes: System: Paquete principal que posee los servicios básicos al igual que los drivers básicos. Ppp: Provee de soporte para PPP, PPTP, L2TP, PPPoE e ISDN PPP. Dhcp: Servidor y cliente DHCP. Hotspot: provee de un hot spot. Hotspot-fix: Provee el parche para actualizar el modulo hot spot que tiene problemas en las versión

Ntp: Servidor y cliente NTP.

Routerboard: provee de las utilidades para el routerboard. • Routing: Provee soporte para RIP, OSPF y BGP4. • Rstp-bridge-test: provee soporte para Rapid Spanning Tree Protocol. • Security: Provee soporte para IPSEC, SSH y conectividad segura con Winbox. • Telephony: Provee soporte para H.323. Ups: provee soporte para UPS APC. • User-manager: Servicio de usuario del RouterOs • Web-Proxy: Paquete para realizar un Web Proxy. • wireless-legacy: Provee soporte para placas Cisco Aironet, PrismII, Atheros entre otras. Luego la instalación nos pregunta si deseamos quedarnos con la configuración anterior, contestamos que no ´N´. La siguiente pregunta hace referencia a que perderemos todos los datos que se encuentran en el disco fijo le contestamos que si ´Y´. A continuación comienza el proceso de particionado y formateado del disco fijo que es automático y no nos hace ningún tipo de preguntas. Luego nos dice que presionemos ´Enter´ para que el sistema se reinicie. Seguidamente que se reinicia el sistema, nos pregunta si deseamos chequear la superficie del disco fijo le contestamos que si ´Y´. Luego comienza la instalación de los paquetes seleccionados con anterioridad. Al finalizar dicho proceso nos pide que presionemos ´Enter´ nuevamente para reiniciar el sistema.

Con el sistema reiniciado e instalado, la consola nos pide el usuario y contraseña. Por defecto dicho nombre de usuario es: admin y para la contraseña se deja el casillero en blanco y se presiona enter. A continuación nos da la bienvenida y nos pregunta si deseamos leer la licencia lo cual contestamos que si ´Y´.

Luego de haber leído la licencia ya nos queda la consola para comenzar a configurar nuestro Mikrotik. Logueo al Mikrotik Hay varias maneras para acceder a la administración del Mikrotik sin haber configurado nada en un principio. La primera es directamente desde la consola finalizada la instalación, otro método es utilizando una consola Telnet a través del el puerto serie o Ethernet por mac o ip, sino mediante la utilización del software winbox, el cual lo brinda los desarrolladores de Mikrotik. Debido a la flexibilidad, rapidez y ventajas que presenta la utilización de winbox respecto a los otros métodos, éste será la manera con la cual realizaremos la configuración de la red.

Desde una PC remota con Windows xp instalado. Conectados mediante un cable cruzado al Mikrotik al puerto Ethernet. Hacemos correr el soft Winbox, el cual nos brindara una ventana para loguearse al Mikrotik. En esta ventana nos deja introducir las direcciones Mac o ip de la placa del Mikrotik a la cual estamos conectados. Debido a que no hemos configurado el Mikrotik desde la consola. Hacemos clic en (…) esto hará que el software nos devuelva las direcciones Mac de las interfases de red que posean un Mikrotik instalado y corriendo. Seleccionamos la interfase y luego utilizaremos de Login: admin y como Password: (nada). Al finalizar esta carga de datos hacemos clic en Connect. Luego cuando el soft se conecta al Mikrotik automáticamente empieza a descargar los plugins instalados en el Mikrotik para poder administrarlos remotamente.

Al finalizar la descarga de los plugins nos aparece la pantalla de configuración del Mikrotik. En la cual a mano izquierda se encuentra el menú de configuración de cada uno de los módulos instalados. En la barra superior del software nos encontramos con la barra de

Page 8: Mikrotik.txt sds

herramienta. En la misma sobre mano izquierda posee las opciones de undo y redo. Sobre mano derecha podemos encontrar dos iconos, el primero muestra la utilización del Mikrotik y el segundo nos indica si la conexión que estamos realizando es segura o no.

Backup y Restore de Configuración Debido a los problemas que pueden producirse en los equipamientos, siempre es buena política tener back up de todas las configuraciones de los sistemas.

Backup de la configuración. Primero nos Dirigimos al menú FILES allí se nos abrirá una ventana y nos mostrará los archivos que se encuentran almacenados. Debemos hacer clic sobre el botón de BACKUP para realizar nuestro backup. Luego de haber hecho clic nos aparece un nuevo archivo en la lista que poseíamos, que es nuestro backup de toda la configuración del Mikrotik.

Restore de la configuración. Si estamos recuperando el archivo de configuración que esta dentro del Mikrotik. Simplemente debemos ir al menú FILES. En la ventana que nos aparece debemos seleccionar la versión del backup que deseamos recuperar y hacer clic sobre el botón de RESTORE. Para el caso que el archivo de back up se encuentre en nuestro disco fijo. Seleccionamos el archivo de backup, luego hacemos clic con el botón derecho del mouse y seleccionamos copiar. Luego en el winbox, simplemente debemos ir al menú FILES. En la ventana que nos aparece, debemos hacerle clic en el icono de pegar y nos aparecerá nuestra nueva configuración. A continuación seleccionamos nuestra nueva con figuración y apretamos el botón de restore. Se nos abrirá una nueva ventana que nos aplicara la nueva configuración y nos hará reiniciar nuestro Mikrotik.

ADSL: Será la interfase para conectarse al ADSL de Backup • Hotspot: será la interfase que proveerá acceso a la red mediante el hotspot Interfase: Movifonica • Pestaña General: o Name: Movifonica o MTU: 1500 o ARP: Enable

Pestaña Ethernet: • 100Mbps: Seleccionado • Auto negotiation: seleccionado • Full duplex: seleccionado.

Pestaña Status: En esta ventana podemos ver el estatus la interfase actual. Pestaña Traffic: 1. Vemos la grafica de kbps enviados y recibidos por dicha interfase. 2. Vemos la grafica de p/s enviados y recibidos por la interfase.

Interfase: ADSL Pestaña General: o Name:ADSL o MTU: 1500 o ARP: Enable Interfase: Administracion Pestaña General: o Name: Adminitracion o MTU: 1500 o ARP: Enable

Interfase: Globalphone Pestaña General: o Name: Globalphone o MTU: 1500 o ARP: Enable Interfase: Hotspot Pestaña General: o Name: Hotspot o MTU: 1500 o ARP: Enable

Interfase: Ventas Pestaña General: o Name: Ventas o MTU: 1500 o ARP: Enable Interfase: Produccion Pestaña General: o Name: Produccion o MTU: 1500 o ARP: Enable.

Bloqueo paginas que brinden el servicio de Web Messenger El Bloqueo de las páginas que brindan el servicio de Web Messenger también será bloqueado. Para dicha configuración realizamos los siguientes pasos. Nos dirigimos al menú IP / Web Proxy. En la nueva ventana dentro de la pestaña Access hacemos clic en el icono (+). Las nuevas políticas se configuran de la siguiente manera: Src. Address: 0.0.0.0/0 Dst. Address: 0.0.0.0/0 URL: *webmessenger.yahoo.com Method: any Action: deny La configuración se repite para los

Page 9: Mikrotik.txt sds

siguientes sites: Site: webmessenger.msn.com Src. Address: 0.0.0.0/0 Dst. Address: 0.0.0.0/0 URL: webmessenger.msn.com Method: any Action: deny.

Method: any Action: deny Bloqueo del Live Messenger A Través del Proxy Para e bloqueo del Messenger utilizamos la siguiente política en el Web Proxy para bloquearlo. Para ello realizamos los siguientes pasos. Nos dirigimos al menú IP / Web Proxy. En la nueva ventana dentro de la pestaña Access hacemos clic en el icono (+). Las nuevas políticas se configuran de la siguiente manera: Bloqueo Messenger o Src. Address: 0.0.0.0/0 o Dst. Address: 0.0.0.0/0 o URL: Gateway.messenger.o Method: any o Action: deny

Bloqueo de páginas que brinden webmail Para e bloqueo de páginas que brinden webmail como mail.yahoo.com, Hotmail.com, etc. debemos utilizamos la siguiente política en el Web Proxy para bloquearlo. Para ello realizamos los siguientes pasos. Nos dirigimos al menú IP / Web Proxy. En la nueva ventana dentro de la pestaña Access hacemos clic en el icono (+). Las nuevas políticas se configuran de la siguiente manera: Src. Address: 0.0.0.0/0 Dst. Address: 0.0.0.0/0 URL: mail Method: any Action: deny

Bloqueo descarga directa de archivos MP3 y AVI Para e bloqueo de descarga directa de archivos MP3 y avi debemos utilizamos la siguiente política en el Web Proxy para bloquearlo. Para ello realizamos los siguientes pasos. Nos dirigimos al menú IP / Web Proxy. En la nueva ventana dentro de la pestaña Access hacemos clic en el icono (+) Las nuevas políticas se configuran de la siguiente manera: Bloqueo archivos Mp3 Src. Address: 0.0.0.0/0 Dst. Address: 0.0.0.0/0 URL: mp3 Method: any Action: deny Bloqueo Archivos Avi Src. Address: 0.0.0.0/0 Dst. Address: 0.0.0.0/0 URL: Method: any Action: deny

Bloqueo de páginas que brinden webmail Para e bloqueo de páginas que brinden webmail como mail.yahoo.com, Hotmail.com, etc. debemos utilizamos la siguiente política en el Web Proxy para bloquearlo. Para ello realizamos los siguientes pasos. Nos dirigimos al menú IP / Web Proxy. En la nueva ventana dentro de la pestaña Access hacemos clic en el icono (+). Las

Bloqueo descarga directa de archivos MP3 y AVI Para e bloqueo de descarga directa de archivos MP3 y avi debemos utilizamos la siguiente política en el Web Proxy para bloquearlo. Para ello realizamos los siguientes pasos. Nos dirigimos al menú IP / Web Proxy. En la nueva ventana dentro de la pestaña Access hacemos clic en el icono (+). Las nuevas políticas se configuran de la siguiente manera: Bloqueo archivos Mp3 • Src. Address: 0.0.0.0/0 • Dst. Address: 0.0.0.0/0 • URL: *.mp3 • Method: any • Action: deny Bloqueo Archivos Avi • Src. Address: 0.0.0.0/0 • Dst. Address: 0.0.0.0/0 • URL: *.avi* • Method: any • Action: deny

Bloqueo descarga directa de archivos RAR, ZIP, EXE Para e bloqueo de descarga directa de archivos MP3 y avi debemos utilizamos la siguiente política en el Web Proxy para bloquearlo. Para ello realizamos los siguientes pasos. Nos dirigimos al menú IP / Web Proxy. En la nueva ventana dentro de la pestaña Access hacemos clic en el icono (+). Las nuevas políticas se configuran de la siguiente manera: Bloqueo Archivos RAR.

Las politicas del servidor web Proxy se ven de la siguiente manera. Balanceo de carga Debido a que poseemos dos conexiones a los proveedores de Internet utilizaremos el balanceo de carga para optimizar el tráfico en la red. Debido a que la sub red ventas genera grandes volúmenes de trafico hacia Internet el balanceo de carga Será aplicado a ella. Para configurar

Page 10: Mikrotik.txt sds

nuestro balanceo debemos realizar los siguientes pasos. No s dirigimos al menú IP / FIREWALL. De ahí vamos a la pestaña Mangle. Hacemos clic en el icono (+) y comenzamos nuestra configuración de las políticas para el balaceo de cargas. A la nueva ventana la configuramos de la siguiente manera.

Las colas configuradas se verán de la siguiente manera: Traffic Shaping de (P2P) Políticas internas de la empresa plantearon que solamente en el área de administración se pueda utilizar los p2p. Anteriormente habíamos asignado un cierto ancho de banda para administración ahora deberemos modelar las colas del trafico para que los p2p no se consuman todo el trafico. Debemos ir al menú IP / FIREWALL. Ahí se nos abrirá nuestra ventana de configuración de políticas del firewall. Hacemos clic sobre la pestaña Mangle, a continuación hacemos clic sobre el botón (+).

Firewall Bloqueo de los P2P para redes de ventas y producción Debido alas políticas implementadas por gerencia solamente en el área de administración se podrá utilizar los P2P. para ello la configuración para bloquear dicho trafico es la siguiente. Nos dirigimos a IP / FIREWALL. En la ventana que se nos abre hacemos clic en el icono (+)A continuación configuramos de la siguiente manera: Pestaña general: • Chain: forward • P2P: all-p2p • Out. Interface: ProducNos dirigimos a IP / FIREWALL. En la ventana que se nos abre hacemos clic en el icono (+) A continuación configuramos de la siguiente manera: Pestaña general: Chain: forward P2P: all-p2p Out. Interface: Ventas Pestaña Action:ción Pestaña Action: Action: drop