jueves, 10 de marzo de 2016

Actividad 7.2.8: Escalabilidad de redes con NAT

Actividad 7.2.8: 

Escalabilidad de redes con NAT

NOTA PARA EL USUARIO: Si bien puede completar esta actividad sin instrucciones impresas, se ofrece una versión en PDF en la sección de texto de la misma página desde la que inició esta actividad.

Tabla de direccionamiento
Dispositivo
Interfaz
Dirección IP
Máscara de subred
R1
Fa0/1
192.168.10.1
255.255.255.0
S0/0/0
10.1.1.1
255.255.255.252
R2
Fa0/0
192.168.20.1
255.255.255.0
S0/0/0
10.1.1.2
255.255.255.252
S0/0/1
10.2.2.1
255.255.255.252
S0/1/0
209.165.200.225
255.255.255.224
R3
Fa0/1
192.168.30.1
255.255.255.0
S0/0/0
10.2.2.2
255.255.255.252
Servidor Web interno
NIC
Local: 192.168.20.254
255.255.255.252
NIC
Global: 209.165.202.131
255.255.255.252
PC1
NIC
192.168.10.10
255.255.255.0
PC3
NIC
192.168.30.10
255.255.255.0
Host externo
NIC
209.165.201.14
255.255.255.240
Servidor Web público
NIC
209.265.201.30
255.255.255.240
Objetivos de aprendizaje
  • Configurar una ACL que permita NAT
  • Configurar la NAT estática
  • Configurar NAT dinámica con sobrecarga
  • Configurar el router del ISP con la ruta estática
  • Probar la conectividad
Introducción
La NAT traduce las direcciones internas privadas no enrutables en direcciones públicas enrutables. NAT tiene el beneficio adicional de proporcionar a una red cierto grado de privacidad y seguridad, ya que oculta las direcciones IP internas de las redes externas. En esta actividad, se configurará NAT estática y dinámica.

Tarea 1: Configurar una ACL para permitir NAT

Paso 1. Crear una ACL estándar y nombrada.
Para definir las direcciones internas que se traducen a direcciones públicas en el proceso NAT, cree una ACL estándar nombrada, llamada R2NAT. Esta lista se utiliza en los siguientes pasos de configuración de NAT.
 R2(config)#ip access-list standard R2NAT R2(config-std-nacl)# permit 192.168.10.0 0.0.0.255 R2(config-std-nacl)# permit 192.168.20.0 0.0.0.255 R2(config-std-nacl)# permit 192.168.30.0 0.0.0.255

Paso 2. Verificar los resultados.
Su porcentaje de finalización debe ser del 11%. De no ser así, haga clic en Verificar resultados para ver qué componentes necesarios aún no se han completado.

Tarea 2: Configurar NAT estática

Paso 1. Configurar NAT estática para un servidor Web interno.
El servidor Web interno tiene que tener una dirección IP pública que nunca cambie para que se pueda acceder a él desde afuera de la red. La configuración de una dirección NAT estática permite la configuración del servidor Web con una dirección interna privada. Luego, el proceso NAT asigna paquetes mediante la dirección pública del servidor a la dirección privada.
 R2(config)#ip nat inside source static 192.168.20.254 209.165.202.131

Paso 2. Verificar los resultados.
Su porcentaje de finalización debe ser del 22%. De no ser así, haga clic en Verificar resultados para ver qué componentes necesarios aún no se han completado.

Tarea 3: Configurar NAT dinámica con sobrecarga
Además de la dirección IP pública asignada al servidor Web interno, el ISP ha asignado tres direcciones públicas para que las use. Estas direcciones se asignan a todos los demás hosts internos que acceden a Internet.
Para permitir que más de tres hosts internos accedan a Internet al mismo tiempo, configure la NAT con sobrecarga para incorporar los hosts adicionales. NAT con sobrecarga, llamada también Traducción de la dirección del puerto (PAT), utiliza números de puerto para distinguir paquetes de diferentes hosts que se asignan a la misma dirección IP pública.

Paso 1. Definir el conjunto de direcciones y configurar NAT dinámica.
Ingrese los siguientes comandos para configurar el conjunto de direcciones públicas que se asignan en forma dinámica a los hosts internos.
El primer comando define el conjunto de tres direcciones públicas que se asignan a direcciones internas.
El segundo comando indica al proceso NAT que asigna las direcciones en el pool a las direcciones definidas en la lista de acceso que se creó en la Tarea 1.
 R2(config)#ip nat pool R2POOL 209.165.202.128 209.165.202.130 netmask 255.255.255.252R2(config)#ip nat inside source list R2NAT pool R2POOL overload
Paso 2. Configurar las interfaces en R2 para aplicar NAT.
En el modo configuración de interfaz en R2, configure cada una de las interfaces mediante el comando ip nat {inside | outside}. Debido a que las direcciones internas están en redes conectadas a las interfaces Fa0/0, Serial 0/0/0 y Serial0/0/1, use el comando ip nat inside al configurar estas interfaces. Internet está conectada a Serial0/1/0; por lo tanto, utilice el comando ip nat outside en esta interfaz.

Paso 3. Verificar los resultados.
Su porcentaje de finalización debe ser del 89%. De no ser así, haga clic en Verificar resultados para ver qué componentes necesarios aún no se han completado.

Tarea 4: Configurar ISP con una ruta estática

Paso 1. Configurar ISP con una ruta estática a R2.
ISP requiere una ruta estática a las direcciones públicas de R2. Use el siguiente comando para configurar esta ruta.
 ISP(config)#ip route 209.165.202.128 255.255.255.224 serial0/0/0

Paso 2. Verificar los resultados.
Su porcentaje de finalización debe ser del 100%. De no ser así, haga clic en Verificar resultados para ver qué componentes necesarios aún no se han completado.

Tarea 5: Probar la conectividad
Ahora debe poder hacer ping desde cualquier host interno a un host externo o un servidor Web público.
Para comprobar los efectos de NAT en un paquete específico, ingrese al modo Simulación y observe el paquete que se origina en la PC1.
Haga clic en el cuadro de color con información asociado con ese paquete cuando pasa de R1 a R2. Al hacer clic en Detalles de la PDU entrante, se puede observar que la dirección de origen es 192.168.10.10. Al hacer clic en Detalles de la PDU saliente, se puede observar que la dirección de origen se tradujo a una dirección 209.165.x.x.



DHCP Y NAT


DHCP Y NAT


PASO 1
Router>enable
Router#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
Router(config)#interface Serial0/0/0
Router(config-if)#ip address 200.200.200.1 255.255.255.0
Router(config-if)#ip address 200.200.200.1 255.255.255.128

Router(config-if)#no shutdown

PASO 2
Router(config)#ip dhcp excluded-address 192.168.1.1 192.168.1.10
Router(config)#ip dhcp pool lan_A
Router(dhcp-config)#NETWORK 192.168.1.0 255.255.255.0
Router(dhcp-config)#DEFAULT-ROUTER 192.168.1.1
Router(dhcp-config)#DNS-SERVER 80.58.0.33

Router(dhcp-config)#^Z


PASO 3
Router(config)#ROUTER RIP
Router(config-router)#VERSION 2
Router(config-router)#NETWORK 200.200.200.0

Router(config-router)#NETWORK 192.168.1.0

PASO 4
Router>ENA
Router#CONFIG TE
Enter configuration commands, one per line. End with CNTL/Z.
Router(config)#ROUTER RIP
Router(config-router)#VERSION 2
Router(config-router)#NETWORK 200.200.200.0

Router(config-router)#NETWORK 192.168.3.0

router 1
ip nat pool dinamico 200.200.200.8 200.200.200.20 netmask 255.255.255.0
access-list 1 permit 192.168.1.0 0.0.0.255
ip nat inside source list 1 pool dinamico
int f0/0
ip nat inside
int s0/0/0
ip nat outside



exit

show ip nat translation

DHCP

DHCP 


PASO 1
Router>enable
Router#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
Router(config)#interface Serial0/0/0
Router(config-if)#ip address 200.200.200.1 255.255.255.0
Router(config-if)#ip address 200.200.200.1 255.255.255.128
Router(config-if)#no shutdown
PASO 2
Router(config)#ip dhcp excluded-address 192.168.1.1 192.168.1.10
Router(config)#ip dhcp pool lan_A
Router(dhcp-config)#NETWORK 192.168.1.0 255.255.255.0
Router(dhcp-config)#DEFAULT-ROUTER 192.168.1.1
Router(dhcp-config)#DNS-SERVER 80.58.0.33
PASO 3
Router(config)#ROUTER RIP
Router(config-router)#VERSION 2
Router(config-router)#NETWORK 200.200.200.0

Router(config-router)#NETWORK 192.168.1.0


PASO 4
Router>ENA
Router#CONFIG TE
Enter configuration commands, one per line. End with CNTL/Z.
Router(config)#ROUTER RIP
Router(config-router)#VERSION 2
Router(config-router)#NETWORK 200.200.200.0

Router(config-router)#NETWORK 192.168.3.0

Propósito de las ACL

Propósito de las ACL

Las ACL permiten un control del tráfico de red, a nivel de los routers. Pueden ser parte de una solución de seguridad (junton con otros componentes, como antivirus, anti-espías, firewall, proxy, etc.).

  • Una ACL es una lista de una o más instrucciones.
  • Se asigna una lista a una o más interfaces.
  • Cada instrucción permite o rechaza tráfico, usando uno o más de los siguientes criterios: el origen del tráfico; el destino del tráfico; el protocolo usado.
  • El router analiza cada paquete, comparándolo con la ACL correspondiente.
  • El router compara la ACL línea por línea. Si encuentra una coincidencia, toma la acción correspondiente (aceptar o rechazar), y ya no revisa los restantes renglones.
  • Es por eso que hay que listar los comandos desde los casos más específicos, hasta los más generales. ¡Las excepciones tienen que estar antes de la regla general!
  • Si no encuentra una coincidencia en ninguno de los renglones, rechaza automáticamente el tráfico. Consideren que hay un "deny any" implícito, al final de cada ACL.
  • Cualquier línea agregada a una ACL se agrega al final. Para cualquier otro tipo de modificación, se tiene que borrar toda la lista y escribirla de nuevo. Se recomienda copiar al Bloc de Notas y editar allí.
  • Las ACL estándar (1-99) sólo permiten controlar en base a la dirección de origen.
  • Las ACL extendidas (100-199) permiten controlar el tráfico en base a la dirección de origen; la dirección de destino; y el protocolo utilizado.
  • También podemos usar ACL nombradas en vez de usar un rango de números. El darles un nombre facilita entender la configuración (y por lo tanto, también facilita hacer correcciones). 
  • Si consideramos sólo el tráfico de tipo TCP/IP, para cada interface puede haber sólo una ACL para tráfico entrante, y una ACL para tráfico saliente.
  • Sugerencia para el examen: Se deben conocer los rangos de números de las ACL, incluso para protocolos que normalmente no nos interesan.

Actividad 5.5.1: Listas de control de acceso básicas

Actividad 5.5.1:
Listas de control de acceso básicas

NOTA PARA EL USUARIO: Esta actividad es una variación de la práctica de laboratorio 5.5.1. Es posible que Packet Tracer no admita todas las tareas especificadas en la práctica de laboratorio. Esta actividad no debe considerarse equivalente a completar la práctica de laboratorio. Packet Tracer no reemplaza la experiencia de la práctica de laboratorio con equipos reales.

Tabla de direccionamiento

Dispositivo  Interfaz  Dirección IP  Máscara de subred  Gateway predeterminada

R1 Fa0/0 192.168.10.1 255.255.255.0 No aplicable
Fa0/1 192.168.11.1 255.255.255.0 No aplicable
S0/0/0 10.1.1.1 255.255.255.252 No aplicable
R2 Fa0/0 192.168.20.1 255.255.255.0 No aplicable
S0/0/0 10.1.1.2 255.255.255.252 No aplicable
S0/0/1 10.2.2.1 255.255.255.252 No aplicable
Lo0 209.165.200.225 255.255.255.224 No aplicable
R3 Fa0/0 192.168.30.1 255.255.255.0 No aplicable
S0/0/1 10.2.2.2 255.255.255.252 No aplicable
S1 VLAN 1 192.168.10.2 255.255.255.0 192.168.10.1
S2 VLAN 1 192.168.11.2 255.255.255.0 192.168.11.1
S3 VLAN 1 192.168.30.2 255.255.255.0 192.168.30.1
PC1 NIC 192.168.10.10 255.255.255.0 192.168.10.1
PC2 NIC 192.168.11.10 255.255.255.0 192.168.11.1
PC3 NIC 192.168.30.10 255.255.255.0 192.168.30.1
Servidor Web NIC 192.168.20.254 255.255.255.0 192.168.20.1

Objetivos de aprendizaje

Realizar las configuraciones básicas del router y el switch
Configurar una ACL estándar
Configurar una ACL extendida
Controlar el acceso a las líneas vty con una ACL estándar
Resolver problemas en las ACL
Introducción

En esta actividad se diseñarán, aplicarán y probarán las configuraciones de la lista de acceso y se resolverán sus problemas.

ACT 3 Packet Tracer: Configuración del acceso a una LAN inalámbrica

Packet Tracer: Configuración del acceso a una LAN inalámbrica
Tabla de asignación de direcciones
Dispositivo
Interfaz
Dirección IP
Máscara de subred
Gateway predeterminado
R1
G0/0.10
172.17.10.1
255.255.255.0
N/D
G0/0.20
172.17.20.1
255.255.255.0
N/D
G0/0.88
172.17.88.1
255.255.255.0
N/D
PC1
NIC
172.17.10.21
255.255.255.0
172.17.10.1
PC2
NIC
172.17.20.22
255.255.255.0
172.17.20.1
PC3
NIC
DHCP asignado
DHCP asignado
DHCP asignado
WRS2
NIC
172.17.88.25
255.255.255.0
172.17.88.1
Objetivos
Parte 1: Configurar un router inalámbrico
Parte 2: Configurar un cliente inalámbrico
Parte 3: verificar conectividad
Situación
En esta actividad, se configurará un router inalámbrico Linksys de manera que permita el acceso remoto desde equipos PC, además de la conectividad inalámbrica con seguridad WPA2. Configurará la conectividad inalámbrica de las computadoras de forma manual mediante la introducción del SSID y la contraseña del router Linksys.
Parte 1:  Configurar un router inalámbrico
Paso 1:  Conectar la interfaz de Internet de WRS2 al S1.
Conecte la interfaz de Internet WRS2 a la interfaz F0/7 de S1.
Paso 2:  Configurar el tipo de conexión a Internet.
a.   Haga clic en WRS2 > ficha GUI.
b.   Establezca el Internet Connection type (Tipo de conexión a Internet) en Static IP (IP estático).
c.   Configure el direccionamiento IP según la tabla de direccionamiento.
Paso 3:  Establecer la configuración de la red.
a.   Desplácese hasta Network Setup (Configuración de red). Para la opción Router IP (IP del router), establezca la dirección IP 172.17.40.1 y la máscara de subred 255.255.255.0.
b.   Habilite el servidor de DHCP.
c.   Desplácese hasta la parte inferior de la página y haga clic en Save Settings.
Paso 4:  Configurar el acceso y la seguridad inalámbricos.
a.   En la parte superior de la ventana, haga clic en Wireless (Red inalámbrica). Establezca el Network Mode (Modo de red) en Wireless-N Only (Solo Wireless-N) y cambie el SSID a WRS_LAN.
b.   Deshabilite la SSID Broadcast (Difusión del SSID) y haga clic en Save Settings (Guardar configuración).
c.   Haga clic en la opción Wireless Security (Seguridad inalámbrica).
d.   Cambie el Security Mode (Modo de seguridad) de Disabled (Deshabilitado) a WPA2 Personal.
e.   Configure cisco123 como frase de contraseña.
f.   Desplácese hasta la parte inferior de la página y haga clic en Save Settings.
Parte 2:  Configurar un cliente inalámbrico
Paso 1:  Configurar la PC3 para obtener conectividad inalámbrica.
Dado que la difusión del SSID está deshabilitada, debe configurar manualmente la PC3 con el SSID y la frase de contraseña correctos a fin de establecer una conexión con el router.
a.   Haga clic en PC3 > Desktop (Escritorio) > PC Wireless (Computadora inalámbrica)
b.   Haga clic en la ficha Profiles (Perfiles).
c.   Haga clic en New (Nuevo).
d.   Asigne el nombre Wireless Access al nuevo perfil.
e.   En la siguiente pantalla, haga clic en Advanced Setup (Configuración avanzada). A continuación, introduzca manualmente el SSID WRS_LAN en Wireless Network Name (Nombre de red inalámbrica). Haga clic en Next(Siguiente).
f.   Elija Obtain network settings automatically (DHCP) (Obtener la configuración de red de forma automática [DHCP]) como configuración de red y, a continuación, haga clic en Next (Siguiente).
g.   En Wireless Security (Seguridad inalámbrica), seleccione WPA2-Personal como método de cifrado y haga clic en Next.
h.   Introduzca la frase de contraseña cisco123 y haga clic en Next.
i.   Haga clic en Save (Guardar) y, a continuación, haga clic en Connect to Network (Conectar a la red).
Paso 2:  Verificar la configuración de la conectividad inalámbrica y el direccionamiento IP de la PC3.
Los indicadores Signal Strength (Intensidad de la señal) y Link Quality (Calidad del enlace) deben mostrar que la señal es intensa.
Haga clic en More Information (Más información) para ver los detalles de conexión, incluida la información de direccionamiento IP.
Cierre la ventana de configuración PC Wireless.
Parte 3: verificar conectividad
Todas las PC debe tener conectividad entre ellas.