Mostrando entradas con la etiqueta Untangle. Mostrar todas las entradas
Mostrando entradas con la etiqueta Untangle. Mostrar todas las entradas

Instalando Un Servidor OpenVPN En Untangle

Continuando con la temática de VPN, hoy quiero mostrarles como se realiza una VPN para un usuario tipo Road Warrior o Acceso remoto. Este tipo de VPN es muy utilizada ya que básicamente consiste en brindar acceso a la LAN a través de internet a usuarios que no están presentes físicamente en esta; es decir; por ejemplo hay un empleado de una empresa y necesita acceder a los recursos de dicha empresa, pero el empleado no esta ubicado geográficamente en ella, lo que puede hacer es acceder a esta a través de la WAN y mediante la dirección publica de la empresa podrá acceder a los recursos de la LAN.

Para lograr esto vamos a utilizar la siguiente topología.


Como servidor VPN utilizaremos Untangle, un appliance basado en Debian con grandes características y el cual ya habíamos utilizado anteriormente en este post.

UNTANGLE, CONFIGURANDO PROXY, (Web Filter Lite) Y FIREWALL

Asumiendo entonces que tenemos el Untangle ya instalado procederemos a instalar el servidor OpenVPN.

 

Como ya sabremos debemos tener una cuenta de usuario creada en la web de Untangle y nos loguearemos con esta para descargar el paquete.


Luego de descargado e instalado nos dirigimos a la configuración de este.


Elegiremos la opción de configurar un servidor VPN y esto iniciara un asistente de configuración.



En este se creara una CA y un certificado digital el cual exportaremos mas adelante para poder autenticar y cifrar la información para el cliente VPN.


Luego nos mostrara las redes a las que tendrá acceso el cliente VPN, en mi caso solo tengo la red LAN, pero si tuviera una red DMZ y quisiera que solo accedieran a dicha red este seria el lugar para definirlo.



Finalizado el proceso comenzamos a configurar las opciones de los clientes, primero añadiremos un nuevo cliente.


En mi caso el cliente se llama ClientesVPN y tiene asignado un pool de direcciones llamado "default".


Ahora en la pestaña avanzado observamos dicho pool de direcciones,  y lo editaremos, también podremos crear uno nuevo pero el nombre asignado deberá coincidir con el pool de direcciones al que pertenecen los clientes en el paso anterior.


En mi caso las direcciones IP asignadas al cliente VPN serán en la subred 192.168.100.0/24, si contamos con un servidor DNS que resuelva el nombre del servidor Untangle lo exportamos, de no ser asi lo dejamos como esta.


Ahora basta con aplicar los cambios para que surtan efecto.


Luego de esto vamos a la pestaña administración del Untangle.


Desde aquí permitiremos la administración del servidor de manera externa, con esto lograremos que desde el cliente VPN podamos abrir el Untangle de manera remota y así descargarnos la aplicación cliente VPN y los certificados digitales del servidor para poder instalarlos y autenticarnos.


Esta es mi red, tengo en la parte del fondo el servidor Untangle en el cual existen 2 tarjetas de red (Una en la LAN y otra en la WAN). En la parte derecha tengo un cliente en la red LAN (192.168.1.2) y en la parte derecha esta un host en internet que intentara acceder a el Untangle desde la WEB para recibir una dirección dentro de la red LAN.


Desde el usuario en internet accederemos a la IP publica del Untangle mediante HTTPS y nos autenticamos en el servidor.


Luego entramos a la configuración de la VPN.


Y desde la pestaña clientes nos descargaremos el instalador del cliente OpenVPN y los certificados digitales del servidor.


Comenzamos por descargarnos la aplicación.


Y la instalamos como cualquier software de Windows.








Luego nos descargamos los certificados digitales.
NOTA: Cuando descargamos el instalador de esta manera los certificados se instalan automáticamente y la comunicación entre el cliente y el servidor VPN es satisfactoria, así que el siguiente paso puede ser omitido, de no ser satisfactoria pueden continuar con el proceso instalando los certificados digitales manualmente.



Los extraemos.






Y nos aparecerá primero el archivo con toda la configuración del cliente VPN, entre los datos mas relevantes esta el certificado digital, la llave privada y la IP del servidor VPN, este archivo nos sirve de base para poder modificar el original del cliente.


Estos son los certificados, dándole doble clic sobre estos podremos instalarlos.


Ahora procedemos a conectarlo.

NOTA: El archivo de configuración del cliente mostrado anteriormente puede copiarse completo y pegarse dándole en el botón "Edit Config".




Si todo sale bien nos aparecerá este mensaje.

 

Nos aparecerá una nueva tarjeta de red con una dirección entre el rango del pool que definimos en el servidor, además si desde el host remoto hasta el cliente en la LAN intentamos dar un ping ya podremos verlo.


Intentare compartir cualquier archivo desde el usuario en la LAN con el cliente VPN.

 
 

Ahora me conectare.


Y la compartición de archivos sera exitosa.



Esto es un proceso fácil y muy útil, pueden hacerlo para muchas cosas interesantes como una comunicación VoIP, espero haberles ayudado, no duden en preguntar. ;)

Untangle, Configurando Proxy (Web Filter Lite) y Firewall

Como bien lo habrán notado, en mis anteriores publicaciones he estado hablando bastante sobre la protección de la red, esto mediante IDS (Sistemas de Detección de Intrusos), Firewall's, Proxys, entre otros. Hoy quise mostrarles un appliance que tiene grandes funcionalidades llamado Untangle que esta desarrollado por una empresa privada que ofrece un network gateway de código abierto y tiene una gran cantidad de aplicaciones gratuitas muy interesantes, tales como.

Spam Blocker: Bloqueo de Spam
Phish Blocker: Prevención de Phishing
Spyware Blocker: Escanea el trafico buscando Malware
Web Filter Lite: Filtro de contenidos
Virus Blocker: Detecta Malware en archivos analizando el trafico
Intrusion Prevention: IPS
Protocol Control: Bloqueo de puertos
Firewall: Filtro por protocolos, direcciones, DMZ's
Ad Blocker: Bloqueo de publicidad
Captive Portal: Obliga a los usuarios a ingresar a una web para autenticación.
OpenVPN: Red Privada Virtual
Attack Blocker: Previene ataques de tipo DDOS
Reports: Crea informes acerca de el comportamiento de la red.

Además cuenta con un gran numero de aplicaciones de pago o de prueba que pueden complementar la seguridad de nuestra red.

NOTA: Para ver un articulo completo de las características de cada una de las aplicaciones listadas anteriormente clic AQUÍ.


La practica que haremos entonces sera muy sencilla, consiste en la instalar Untangle, familiarizarlos un poco con su entorno, e instalar su Web Filter Lite (Proxy) y su Firewall para hacer unos bloqueos básicos, además la topología que implementaremos sera muy sencilla LAN->Router(Untangle)->WAN utilizando tan solo un cliente en Windows.


Instalando Untangle.

La instalación es muy sencilla y mucho mas para personas que ya han hecho instalaciones en distribuciones basadas en Debian, tan solo hay que seguir unos sencillos pasos para poder hacerlo.


Elegimos el idioma.


 Nuestro pais.


La distribución del teclado.


Decidimos si queremos formatear el disco entero.

 Y listo.


Ahora comenzara el asistente de instalación de la aplicación, primero elegimos el idioma.


 

 Elegimos las credenciales del usuario administrador.


Definimos el orden de las interfaces y cual estará conectada a la LAN y cual a la WAN.


Ahora probaremos que el equipo este conectado a internet, en mi caso el router de mi ISP me asigna una dirección dinamica (DHCP) entonces tan solo basta con pedir una renovación, si no contáramos con eso tendríamos que asignarle una IP de manera estática.


Ahora nos dará dos opciones, una para instalarlo detrás de un router, o Firewall configurado anteriormente o como router, en mi caso lo instalare como router y le definiré la dirección IP que tendrá la tarjeta de red que va hacia la LAN, además le diré que configure un servidor DHCP que le entregue direcciones a los equipos de mi red.


Luego nos dirá si deseamos configurar  una cuenta de correo para recibir reportes pero en mi caso lo omitiré.


 Con esto habremos finalizado su instalación.


Cuando ingresamos al Untangle observamos una barra con las opciones que podemos tener, entre estas ingresar a la terminal pero primero debemos configurar un password de root.




Como pudimos ver su instalación fue muy sencilla tan solo configuraremos si lo necesitamos mas opciones de la red como lo son el sufijo del DNS o los DNS que utilizara el router para resolver direcciones en internet, como lo podemos observar en la imagen en la parte izquierda aparecen dos opciones que son aplicaciones y configurar, si lo necesitamos procedemos a configurar si no, nos podemos saltar este paso y dar clic en aplicaciones y luego en mi cuenta.




Instalando las aplicaciones.

Ahora vamos a instalar las aplicaciones que necesitamos  (Web Filter Litey Firewall) para esto accedemos a "Mi Cuenta" y allí comenzaremos, si no tenemos un registro lo creamos.



Luego de estar en su cuenta pueden descargar las aplicaciones gratis o comprar las de pago, como lo dije anteriormente las que instalaremos son gratis, para encontrarlas vamos a Home>Products>Product Overview>Firewall y desde allí Free Download.


Ahora en la ventana principal del Untangle podrán observar que el Firewall se instalo satisfactoriamente, también pueden cambiar los skins del untangle, en mi caso se ve así siempre aparenta ser un rack y las aplicaciones se instalan una debajo de otra y en cada una están sus botones de configuración y algunos logs.


 De igual manera que con el firewall instalamos entonces el Web Filter Lite.



En mi caso tengo un cliente de Windows XP en la LAN, primero que todo probamos que este saliendo a internet con una dirección IP asignada por el Untangle.


Configurando el Proxy (Web Filter Lite)

Cuando entramos al botón de configuración en el Web Filter Lite del "Rack" podremos observar las siguientes opciones.

Editar Categorías: Muestra un listado de las categorías de paginas web a filtrar como pornografía, redes sociales y proxys en internet.

Editar Sitios: Permite agregar de forma manual un sitio WEB para filtrar, esto mediante URL o dirección IP.

Editar Tipos de archivo: permite un filtrado de extensiones a descargar como .mp3, .exe, .mov, entre otras.

Comenzaremos a filtrar en orden, primero por categorías, lo que haremos sera denegar el acceso a paginas WEB con contenido para adultos o proxys de internet, además observaremos el uso del botón "User By Pass" el cual permite hacer que el proxy sea permisivo y le aparezca un botón a los usuarios para darles la opción de continuar en la WEB cuando esta en permanente y global, por ahora lo usaremos así solo como practica.


Buscaremos paginas con contenido para adultos.



La pagina sera bloqueada, pero en la parte inferior nos permitirá continuar si lo deseamos gracias al botón "User By Pass"

Ahora cambiaremos el botón de "User By Pass" a modo "Ninguno" para que no les aparezcan opciones y los usuarios no tengan opción de continuar.




Bloquearemos la URL www.facebook.com y crearemos una categoría llamada Redes Sociales.


Cuando los usuarios intenten ingresar observaran el motivo del bloqueo y la pagina estará bloqueada.



Ahora bloquearemos por extensión y denegaremos que los usuarios descarguen contenido .exe


Probaremos bajandonos el firefox.
  
Nos dirá que no podemos continuar por el tipo de extensión.

 Si volvemos a la pagina principal podemos ver algunos de los logs del proxy.


Ahora comenzaremos la configuración del Firewall.

Configurando el Firewall.

Para configurar el Firewall podemos basarnos en las reglas de las anteriores publicaciones tales como:



En este simplemente les mostrare una regla básica de denegación de HTTP y permisión por defecto.

Comenzamos con denegar la salida de la LAN hacia cualquier pagina HTTP.


 Ahora permitiremos todo por defecto.


Estas son nuestras reglas habilitadas.


Si ingresamos mediante HTTP sera denegada la solicitud pero podremos ingresar mediante HTTPS, FTP, consultas DNS y PING, además todo estará permitido.



Con esto habremos explorado un poco el Untangle, aunque faltara muchísimo por observar en esta gran herramienta, espero que con lo que les mostré hayan aprendido un poco, cualquier duda no duden en comentar ;).
 
Licencia Creative Commons
Este obra está bajo una licencia Creative Commons Atribución-NoComercial-SinDerivadas 2.5 Colombia.