Lista básica de Comprobación de Seguridad para Windows XP

Estas listas de comprobación resumen los pasos que debe seguir para lograr un adecuado nivel de seguridad con Windows XP Profesional

El propósito de estas listas de comprobación es el de dar instrucciones para configurar un nivel básico de seguridad para ordenadores con Windows XP. Esta guía no ofrece una lista de todas las funciones de seguridad incorporadas en Windows XP, o de su forma de uso.

Pasos: 
  • Verificar que todas las particiones de disco están formateadas con NTFS

Las particiones NTFS ofrecen controles de acceso y protección que no existen en los sistemas de archivos FAT, FAT32 o FAT32x. Compruebe que todas las particiones de disco de su ordenador están formateadas con NTFS. **Si es preciso, utilice el programa Convert para transformar sus particiones FAT en NTFS sin destruir los datos**.

  • Proteger adecuadamente las carpetas compartidas

Por defecto, los ordenadores con Windows XP Profesional que no se conectan a un dominio utilizan un modo de acceso a la red denominado Comparición simple de archivos, donde todos los intentos de conexión al ordenador desde la red se convierten en accesos forzados con la cuenta Invitado. Esto supone que el acceso en la red mediante Server Message Blocks (SMB, utilizados para acceso a archivos e impresoras), así como las llamadas a procedimientos remotos (RPC, Remote Procedure Call, utilizados en la mayoría de las herramientas de gestión remota y acceso remoto al registro), solo estarán disponibles para la cuenta Invitado.

En el modelo de Acceso Simple a Archivos, los archivos y carpetas compartidos pueden crearse de manera que el acceso desde la red se haga en modo solo lectura, o alternativamente, con permisos para leer, crear, cambiar y borrar archivos. Simple File Sharing esta pensado para usarse en redes domesticas y detrás de un firewall, como el que se incorpora dentro de Windows XP. Si usted. Esta conectado a Internet y no esta protegido por un firewall, debe tener presente que cualquier recurso compartido que cree podría ser accedido por cualquier usuario desde Internet.

El modelo clásico de seguridad se utiliza cuando el sistema Windows XP se incorpora a un dominio o cuando se deshabilita Simple File Sharing. En el modelo clásico de seguridad, los usuarios que intentan hacer logon en la maquina local desde la red han de autentificarse como cuentas de usuario propias, no se hacen corresponder con la cuenta de Invitado. De esta manera, los recursos compartidos pueden crearse de modo que solo puedan se accedidos por los grupos y usuarios con los privilegios adecuados.

  • Utilizar la función Conexión Compartida a Internet para conexiones compartidas a Internet

Windows XP ofrece la posibilidad de compartir una única conexión a Internet entre varios ordenadores en una red domestica o pequeña red empresarial con la función ICS (Internet Connection Sharing). Un ordenador, denominado Host ICS conecta directamente a Internet y comparte esa conexión con el resto de los ordenadores de la red. Las maquinas clientes se apoyan en el Host ICS para salir a Internet. El uso de ICS refuerza la seguridad de la red porque solo el host ICS es visible desde Internet.

Para activar ICS haga clic con el botón derecho del ratón en una conexión a Internet dentro de la carpeta Conexiones de Red. Haga clic en Propiedades, luego en la solapa Avanzadas y después seleccione el cuadro de opción adecuado.

También puede configurar ICS utilizando el Asistente para Redes Domesticas.

  • Habilitar la función de Firewall para la Conexión a Internet

El Firewall de conexión a Internet esta diseñado para su uso en casa o en pequeñas redes empresariales y proporciona protección para maquinas Windows XP que se conectan directamente a Internet o para ordenadores y dispositivos conectados al host ICS que esta ejecutando este Firewall. El Firewall de Conexión a Internet utiliza un filtrado de paquetes activo, lo que significa que los puertos del firewall se abren dinámicamente solo por el tiempo necesario para permitir el acceso a los servicios que se desea.

Para activar ICF haga clic con el botón derecho en una conexión a Internet en Conexiones de Red. Después seleccione Propiedades y la solapa Avanzadas, y finalmente, seleccione la opción correspondiente. También puede configurar ICF usando el Asistente para Configuración de Redes Domesticas. Utilizar las políticas de restricción de software

  • Utilizar las políticas de restricción de software 

Las políticas de restricción de software ponen a disposición de los administradores un mecanismo basado en directivas que identifica el software que se ejecuta en su dominio y permite controlar la ejecución de dicho software. Mediante políticas de restricción de software un administrador puede prevenir la ejecución no deseada de ciertos programas; esto incluye virus, troyanos y otro software del que se sabe que puede causar problemas cuando se instala.
Las políticas de restricción de software pueden utilizarse en una maquina aislada configurando las directivas locales de seguridad.

Las políticas de restricción de software también están integradas en Políticas de Grupo y Directorio Activo

  • Utilizar passwords para las cuentas de usuario 

Para proteger a los usuarios que no protegen sus cuentas con passwords, las cuentas de usuario de Windows XP Profesional sin password solamente pueden iniciar sesión en la consola física del ordenador. Por defecto, las cuentas con passwords en blanco no podrían utilizarse en adelante para acceder remotamente desde la red, o para alguna otra actividad de validación excepto desde la pantalla de inicio de sesión de la consola física.

Por ejemplo, no se puede utilizar el servicio de inicio de sesión secundario (RunAs) para ejecutar un programa como un usuario local con password en blanco.

Mediante la asignación de passwords a las cuentas locales se evita la restricción que prohíbe hacer logon en la red.

Esto permite a las cuentas de usuario acceder a los recursos para los cuales tiene permisos, incluso a través de la red. Por consiguiente, es preferible dejar una cuenta con el password en blanco que asignarle una password fácil de descubrir.

Cuando se asignen passwords, asegurase de que tiene una longitud de nueve caracteres como mínimo, y que incluye al menos un signo de puntuación o un carácter ASCII no imprimible dentro de los primeros siete caracteres.

Precauciones

Si su ordenador no esta en una ubicación físicamente segura, se recomienda que asigne passwords a todas las cuentas de usuario locales. De no hacerlo así, cualquiera con acceso físico al ordenador podría fácilmente iniciar sesión utilizando una cuenta que no tiene password. Esto es especialmente importante en el caso de portátiles, que deberán siempre blindarse con passwords difíciles de descubrir para todas sus cuentas locales.

NOTA:**Esta restricción no se aplica a las cuentas de dominio, ni tampoco a la cuenta local de Invitado. Si la cuenta de Invitado esta activada y tiene password en blanco, se le permitirá iniciar sesión y acceder a cualquier recurso con permisos de acceso para la cuenta Invitado.
Si quiere deshabitar la restricción contra el inicio de sesión en la red sin password, puede hacerlo a través de las Directivas Locales de Seguridad.
 
  • Deshabitar los servicios innecesarios 

Después de instalar Windows XP se deben deshabitar todos aquellos servicios de red que no se necesiten en el ordenador. En particular debe considerarse si su PC necesita servicios de Internet Información Server. Por defecto IIS no se incluye como parte de la instalación normal de Windows XP y únicamente debe instalarse si realmente se necesitan dichos servicios.

  • Deshabitar o eliminar las cuentas de usuario innecesarias

Revise la lista de cuentas activas, tanto para usuarios como para programas en el sistema, por medio de la función de Administración de Equipos. Deshabilite las cuentas inactivas de usuario y borre aquellas cuentas que no sean necesarias.

  • Asegurarse de que la cuenta Invitado esta desactivada

Esta recomendación solo se aplica a los ordenadores con Windows XP que pertenecen a un dominio, o a maquinas que no utilizan el modelo de Comparición Simple de Archivos.

En sistemas Windows XP Profesional que no se conectan a un dominio, los usuarios que intentan abrir sesión desde la red se ven forzados a identificarse como la cuenta Invitado por defecto. Este cambio se ha diseñado para prevenir los intentos maliciosos de acceso a los sistemas desde Internet haciendo login con la cuenta de Administrador local con password en blanco. Para utilizar esta funcionalidad, que es parte del modelo de Comparición Simple de Archivos, la cuenta de Invitado ha de estar activada en todas las maquinas con Windows XP que no se han incorporado a un dominio. Para aquellas que ya pertenecen a un dominio o para la que, sin pertenecer a dominio, han deshabitado el modelo de Comparición Simple de Archivos, la cuenta local de Invitado debe deshabilitarse. Así se previene la posibilidad de que los usuarios puedan conectarse desde la red usando esta cuenta.

  • Implantar políticas de password estrictas

Para proteger a los usuarios que no protegen sus cuentas con passwords, en Windows XP Profesional las cuentas sin password únicamente pueden abrir sesión en la consola física del ordenador. Por defecto, las cuentas con passwords en blanco no podrán utilizarse en adelante para acceder remotamente desde la red, o para ninguna otra actividad de validación excepto desde la pantalla de inicio de sesión de la consola física.

NOTA:**Esta restricción no se aplica a las cuentas de dominio, ni a la cuenta de Invitado local. Si la cuenta de Invitado está activada y tiene password en blanco, se le permitir abrir sesión y acceder a cualquier recurso al cual se le autorice acceso a la cuenta Invitado.
Utilice la consola de Política Local de Seguridad para reforzar las directivas del sistema para la aceptación de passwords. Microsoft sugiere que se hagan los siguientes cambios:

- Fijar la longitud mínima de la password en 8 caracteres

- Fijar un periodo mínimo de persistencia adecuado a su red (generalmente entre 1 y 7 días)

- Fijar un periodo máximo de vigencia adecuado a su red (generalmente no superior a 42 das)

- Habilitar el mantenimiento de un registro histórico de las passwords (utilizando el botón recordar passwords) de al menos 6.

  • Implantar políticas de bloqueo de cuentas

Windows XP incluye una funcionalidad de bloqueo de cuentas que desactiva una cuenta después de un número de intentos fallidos de inicio de sesión que fija el administrador. Por ejemplo, se puede indicar que se bloquee la cuenta después de 5 a 10 intentos fallidos, resetear la cuenta no antes de 30 minutos y dejar la situación de bloqueo a Siempre (hasta que el administrador la desbloquee). Si es demasiado agresiva, puede considerar la posibilidad de permitir que la cuenta se desbloquee automáticamente después de un cierto tiempo.

Dos son los objetivos más comunes al utilizar los bloqueos de cuentas: el primero, poner de manifiesto que han tenido lugar un cierto número de intentos de abrir sesión con una cuenta utilizando una password no valida. El segundo, proteger las cuentas de usuario ante la posibilidad de intentar abrir sesión mediante ataques con diccionarios de claves o identificación reiterativa. No hay una receta que sea valida para todos los entornos. Considere los valores que mas se ajusten a su entorno particular.

  • Instalar software antivirus y actualizarlo adecuadamente

Una de las iniciativas más importantes a la hora de proteger sistemas informáticos es utilizar software antivirus, y asegurarse de que está correctamente actualizado. Todos los sistemas en Internet, en una intranet corporativa o en una red doméstica deberían llevar instalado software antivirus.

  • Mantenerse al día con las ultimas actualizaciones de seguridad

La función de Actualización Automática en Windows XP puede detectar automáticamente y descargar los parches de seguridad mas recientes desde Microsoft. La función de Actualización Automática te se puede configurar para descargar automáticamente los parches en tareas de segundo plano y pedir permiso al usuario para instalarlos cuando se ha completado la descarga.

Para configurar la Actualización Automática, haga clic en Sistema, dentro del Panel de Control, y seleccione la solapa Actualizaciones Automáticas. Elija la opción de notificación previa para descargar las actualizaciones automáticamente y recibir notificación cuando están listas para ser instaladas.

Aparte esto, Microsoft publica boletines de seguridad mediante su . Estos boletines se publican para cualquier producto de Microsoft en el cual se haya encontrado algún problema de seguridad. Cuando estos boletines recomiendan la instalación de algún parche de seguridad, Vd. Debería descargarlo a la mayor brevedad e instalarlo en sus ordenadores.

Cómo instalar una CA (Certificate Authority) en Windows 2003

En esta oportunidad veremos paso a paso como instalar una CA en Windows Server 2003. La finalidad de esta nota es dar soporte a artículos posteriores que requieran el uso de una CA en la red.

Como primer paso necesitamos un servidor con IIS instalado. Una vez que tengamos eso, vamos al Panel de Control –> Agregar o quitar programas –> Agregar/Quitar componentes de Windows y seleccionamos:

CA Server Paso1

Cuando hacemos clic en siguiente, una adverntecia se mostrará diciendo que una vez que hayamos instalado una CA en ese server, no podremos ni cambiarle el nombre ni cambiar la membresía a un dominio. De hacerlo, invalidaría los certificados emitidos:

 

CA Server Paso Nro 2

¿Qué tipo de CA instalar?

 

CA Server Paso Nro 3

La Enterprise CA se integra con Active Directory, otorgando certificados a los miembros de AD, con usos múltiples. Una Stand Alone CA no tiene integración con AD. En esta oportunidad, seleccionaremos las configuraciones por default y completaremos los datos pertinentes:

CA Server Paso Nro 5

CA Server Paso Nro 5

 

 

 

 

CA Server Paso Nro 4

sdfsfsCA Server Paso Nro 5

 

Será necesario reiniciar los servicios de IIS para las nuevas configuraciones:

CA Server PAso Nro. 5

 

la instalación finalizará:
CA Server

Recuperando la contraseña de root en Linux

Debido a que en ocasiones, ya sea por descuido o por un ataque, la contraseña del usuario root se ignora o pierde, es necesario tener los medios para restablecerla, por lo que a continuación tenemos algunos procedimientos para esto.

Inicio con GRUB.

  1. Al presentar la ventana para seleccionar el sistema operativo, nos colocamos en la que corresponde a nuestra distribución pulsamos ‘e‘ para entrar al modo de edición.
  2. En la siguiente ventana veremos varias líneas, que son los argumentos con los que inicia el sistema, nos colocamos en la que inicia con ‘kernel‘ y pulsamos ‘e‘ para editarla.
  3. En la ventana subsecuente separamos con un espacio el texto precedente y escribimos ‘single‘ para iniciar en modo monousuario. Pulsamos enter al terminar.
  4. Debemos ver como se adicionó ‘single‘ a la línea editada, con lo que pulsamos ‘b‘ para iniciar el sistema.
  5. Al entrar en modo de terminal, tenemos la cuenta del superadministrador, por lo que ya podemos cambiar la contraseña de root y reiniciamos el equipo para que tome efecto el cambio.
  6. passwd root
    reboot

Nota: Es posible que al iniciar nos solicite una contraseña, que es independiente de la de root, en caso de ignorarla (casi seguro), probar con el último procedimiento.

Inicio con LILO.

  1. Al presentar el inicio de sesión ‘LILO‘, escribimos ‘linux single‘ y pulsamos enter.
  2. Al entrar en modo de terminal, tenemos la cuenta del superadministrador, por lo que ya podemos cambiar la contraseña de root y reiniciamos el equipo para que tome efecto el cambio.
  3. passwd root
    reboot

Nota: Es posible que al iniciar nos solicite una contraseña, que es independiente de la de root, en caso de ignorarla (casi seguro), probar con el último procedimiento.

Utilizando Knoppix.

  1. Insertar el CDROM y reiniciar el equipo.
  2. Una vez en el escritorio, entrar a Konqueror.
  3. Buscar el submenú KNOPPIX y ejecutar la opción Root Shell.
  4. En la terminal que presenta, cambiamos la contraseña de root y reiniciamos el equipo para que tome efecto el cambio.
  5. passwd root

Disco de Rescate/Instalación de la distribución.

Probado con Red Hat/Fedora Core/White Box. Es probable que también funcione con otras distribuciones.

  1. Iniciar con el primer disco de instalación. No importa si se trata de una versión o distribución diferente a la que está en el equipo.
  2. Cuando se presente el texto boot, escribir linux rescue para entrar en modo de rescate.
  3. Una vez que se ha entrado al sistema, ejecutamos este comando para asignar el permiso a root:
  4. chroot /mnt/sysimage
  5. Así, ya podemos cambiar la contraseña de root y reiniciamos el equipo para que tome efecto el cambio.
  6. passwd root
    reboot

Microsoft Security Essentials: El antivirus gratuito de Microsoft

MicrosoftSecurityEssentials

Que un software desestabilice el correcto funcionamiento del sistema es común, pero que, después de instalarlo, te dé mucha lentitud, se torne más pesado a la hora de cargar otros programas, entonces ya la cosa es muy difícil, a su vez deprimente y bastante indignante.

Precisamente eso es lo que Microsoft Security Essentials me hizo vivir hoy día, cuando lo descargué e instalé en mi sistema para poder escribir este post con base y fundamento. Y aclarando que no quiero ser ni partidista ni caer en esos de que todos odian a la Microsoft.

Sólo doy mi opinión como cualquier blogger de la red. Microsoft Security Essentials es un antivirus / antispyware, o podría catalogarse como antimalware, gratuito, para Windows, en español, el cual ha sido desarrollado por Microsoft. Su archivo de instalación pesa 8.65MB.

Microsoft Security Essentials funciona sólo en versiones ‘originales’ de Windows, pues él hace el típico proceso de validación para poder instalarse / usarse en el ordenador. Lo que sí me convenció y me gustó es el “examen” (análisis), el cual es rápido, aunque probé con este antivirus (analicé es el verbo) y luego con NOD32, y éste último sí me encontró virus, a diferencia del antivirus de Microsoft, que no encontró ninguna amenaza en 25876 archivos.

Pero bueno, estas son mis apreciaciones personales, las cuales carecen de subjetividad y he intentado ser lo más objetivo posible. De todas formas la última palabra la tiene todo usuario final; Microsoft Security Essentials apenas nace, aún le falta mucho por recorrer.

Guardar Configuración Cisco

Para guardar la configuración primero accedemos al equipo a través de telnet o por el puerto serial. Ya dentro uno debe entrar en modo super usuario, para eso desde la línea de comando uno escribe “enable”, ahí nos pide la clave de configuración. El prompt cambia de router> a router#, para ver la configuración actual siendo usada uno puede escribir directamente “show running-config”, esa es toda la configuración activa del equipo, normalmente son una o varias pantallas dependiendo de la configuración. La configuración de un cisco puede ser guardada en modo texto así que un copy & paste de esa configuración ya te sirve.
Una forma más elegante es si tienes un servidor de tftp insalado en alguna maquina de tú red (se puede bajar uno gratuito para windows/windows nt/linux), es escribiendo desde el modo superusiario “copy startup-config tftp”

Sobre la configuración VLAN, G-703 y DXX depende mucho de que equipos tengas de por medio, hay que tener en cuenta los tipos de interfaces de por medio. Ojo que un 2514 tiene puertos seriales sincronos y dos puertos LAN o sea que requiere un conversor de interface si se van a utilizar interfaces que no correspondan a este tipo de interface.

Por cualquier cosa estoy a disposición, y si me pasás más detalles sobre las interconexiones y sub-redes te puedo ayudar en tus pruebas.

Atentamente,

VHMC

Tomado de :

http://www.todoexpertos.com/categorias/ciencias-e-ingenieria/ingenieria-telecomunicaciones/respuestas/52345/configuracion-cisco

Posted in Cisco. Tags: , , . No Comments »

Ejemplo de Configuracion NAT Dinamico en Routers Cisco

logo_ciscoEl NAT dinamico está diseñado para mapear una dirección IP privada a una dirección pública de entre un pool de direcciones públicas ya establecido. Es decir, Cualquier dirección IP pública de este pool se asigna a un host de la red interna.

1) Primero definir un pool de direcciones (las direcciones públicas que nos asigne nuestro ISP)
Router-Cisco#configure treminal
Router-Cisco(config)# ip nat pool 1 200.42.1.1 200.42.1.10 netmask 255.255.255.0

2) Crear una lista de acceso estándard que permita las direcciones internas que se deben traducir.
Router-Cisco(config)# access-list 1 permit 172.16.129.0 0 0.0.0.255

3) Configurar la NAT dinamico basada en la dirección de origen especificando la lista de acceso definida en el paso anterior.
Router-Cisco(config)# ip nat inside source list 1 pool 1

4) Especificar la interfaz interna y marcarla como conectada al interior.
Router-Cisco(config)# interface etherne 0
Router-Cisco(config-if)# ip nat inside
Router-Cisco(config-if)# exit

5) Especificar la interfaz externa y marcarla como conectada al exterior.
Router-Cisco(config)# interface serial 0
Router-Cisco(config)# ip nat outside

Comandos para verificación de la tabla NAT

show ip nat translations
show ip nat statistics
debug ip nat

Instalación y Configuración de Servidor Samba

Saludos ante tantas consultas acerca de este tema, y ya que en varias empresas necesitan aqui les dejo unos videos en youtube que me sirvieron mucho cuando empece. Mirenlos en HD se los recomiendo ;) .

Cluster de IIS 6.0

En Windows 2000, los servicios de ftp pueden tener alta disponibilidad con
el recurso “IIS Server Instance”. En Windows Server 2003, el recurso “IIS
Server Instance” ha sido sustituido por un juego de scripts genéricos
proporcionados en Windows Server 2003.

Aunque los servidores de IIS se pueden hacer altamente disponibles con
failover usando Server clustering, Microsoft recomienda que se use load
balancing cluster como el proporcionado con (NLB). Un cluster con sitios
FTP es bueno, no obstante, si tienes muchas actualizaciones en una copia
común. Ya que el objetivo es montarlo con “Microsoft Cluster Services” te
comento como hacerlo.

1. Instalar el recurso Microsoft Distributed Transaction Coordinator
(DTC).
2. Instalar Internet Information Service (IIS).
3. Instalar el servicio FTP y el sitio por defecto FTP.
4. Planear como se llamaran los grupos o recursos para el FTP.
5. Crear un grupo y un servidor virtual para el servicio IIS que se va a
clusterizar.
6. Crear un Generic Script Resource para el servicio IIS en el grupo que
se creó anteriormente.
Windows Server 2003 Enterprise Edition y Windows Server 2003 Datacenter
Edition incluyen 2 ejemplos de scripts con Visual Basic que se pueden usar
para el caso que nos ocupa, clusweb.vbs y clusftp.vbs. Por defecto estos
scripts están localizados en el directorio %systemroot%\system32\inetsrv.
Es importante y recomendable que el Generic Script resource configurado
para IIS sea dependiente en el recurso “Network Name” y en recurso ”
Physical Disk”. Además el recurso “Network Name” tiene que ser dependiente
en el recurso “IP Address”.
7. Configurar los bindings para IIS.
Para configurar un sitio FTP para atender peticiones enviadas al servidor
virtual, hay que asegurarse que escucha por la ip del sitio virtual. Se
puede hacer asignando uns dirección ip al sitio FTP virtual.
8. Sincronizar IIS en todos los nodos usando el script IISconfg.vbs
/copy para copiar la configuración de IIS en los otros nodos.

Posted in Windows 2003 Server. Tags: , , . No Comments »