Mostrando entradas con la etiqueta LAN. Mostrar todas las entradas
Mostrando entradas con la etiqueta LAN. Mostrar todas las entradas

lunes, 6 de diciembre de 2010

A vueltas con el DD-WRT

Hace unos meses os comenté un tema sobre cómo actualizar el firmware de un router o un punto de acceso, lo mismo da. Bueno, no. No da lo mismo. Pero para el caso que nos ocupa sí.

Tal y como dije la anterior vez, esta operación puede dejar un aparato de estos como un pisapapeles. ¡He dicho!. Con todo lo que ello conlleva, cualquier cosa que hagas es tu responsabilidad.

Continuando con lo que comenté la anterior vez, tenemos el firmware instalado. Y ya he conseguido mi proposito. Expandir la red inalámbrica que tenemos con otro aparato, que es al que le he cambiado el firmware.

Hay que hacer una serie de cosas. Las voy a ir mostrando tal y como las tengo ahora, porque ni por asomo quiero resetear el aparatito.

Pestaña: Setup. Subpestaña: Basic setup

En este punto hay que desactivar determinadas opciones. Aunque lo más importante es indicar el direccionamiento IP que va a utilizar el dispositivo. También se puede cambiar el nombre del router (aunque sólo sea AP te deja cambiarlo). El resto de opciones dejadla tal y como sale en la imagen. 

Ahora vamos a la pestaña de Wireless:

Configuración del tipo de servicio deseado

He titulado la imagen con el término "servicio". Aquí es donde definimos qué deseamos que haga. En nuestro caso queremos que redistribuya, tanto por cable como por wifi, la conexión del AP pricipal. Por eso seleccionamos repeater bridge. En el caso de que sólo queramos que se distribuya por cable, tendríamos que escoger bridge.

Una vez hemos seleccionado la opción adecuada del combo, tienes la opción de decidir si queires que funcione como una red de tipo G, de tipo B, o ambas. Tendrás que indicar el SSID al que quieres que se conecte, y deja seleccionada la opción de bridged. Yo, si fuera tú, antes de indicar que es un repeater bridge, indicaría que trabajase con el canal que trabaje la conexión a expandir.

Ahora hay que hacer un paso más. Tienes que crear una interfaz virtual. Lo único que tienes que hacer es poner el mismo nombre que el SSID anterior (aunque los hay que dicen que no se haga, pero no tiene sentido si quieres hacer roaming [que también los hay que discrepan de que funcione]). La decisión de si quieres que se difunda el nombre es cosa tuya.

Más a la derecha de la subpestaña donde estás tienes la encriptación. Esta es la que va a definir la diferencia entre poder expandir al red y no poderlo hacer. Tiene que ser que la misma en todos los casos. Tanto en ambas secciones del AP, tanto en los clientes, tanto en el AP principal... Es más. Utilizar una clave de 64 dígitos o una passphrase de 63 caracteres es la diferencia entre que la conexión sea completa o no lo sea. 

lunes, 28 de junio de 2010

DD-WRT

Como ya sabéis, conseguí arreglar un AP que se estropeó hace la tira de años. Una vez arreglado, quiero expandir mi red inalámbrica para hacer llegar la red allá donde no hay cobertura.

Lo primero que quise hacer fue poner el aparato en modo bridge. En teoría, con esto conseguiría alcanzar el objetivo de que se éste funcionara como un repetidor. Pero me encontraba con un problema: cada vez que intentaba configurarlo en con esa característica, me "apagaba" la tarjetita inalámbrica que lleva dentro. Y eso es lo que hacía que creyera que se había vuelto a estropear. Me dí cuenta cuando se me ocurrió resetearlo con uno de esos botoncitos que hay que usar un objeto muy fino.

Luego. Me puse a pensar y me dije:

- ¿Y si intento ver si se puede cambiar su firmware? Un amigo lo hizo con un Linksys. 


Y de ahí no me acuerdo muy bien cómo llegué a descubrir uno que es el que estoy usando. No se si es que le pregunté a ese amigo cuál se instaló o si lo encontré y después me dijo que al principio es el que se puso (porque ahora tiene otro).

Y, ahora, advertencia o disclaimer. Cómo lo queráis llamar. Cualquier acción que llevéis a cabo es vuestra responsabilidad. El simple mero hecho de el firmware de un trasto de este tipo podrían convertirlo en un pisapapeles.


Y, ¿qué firmware he utilizado? He utilizado DD-WRT. Lo primero de todo averiguar si vuestro punto de acceso o router inalámbrico es compatible con este software. Una de las opciones que tenéis que mirar en su base de datos. Otra, buscar en su wiki. Otra, buscar en el foro. Si en ninguna de esas opciones hay datos suficientes para localizar vuestra marca y modelo en los listados que te ofrecen, es posible que tengas que abrir el trasto, hacerle fotos a todo lo que puedas (incluso quitando alguna que otra placa metálica que pueda estar tapando más cosas) y enviarlas al foro para que identifiquen algunos datos como por ejemplo:
  • Chipset: ¿Es Atheros? ¿Es Broadcom? ¿Es...?
  • Memoria Flash. Por ejemplo, para un Broadcom, la mínima memoria flash que debe de tener son 2 MB, mientras que para los Atheros son 4 MB. 
  • Memoria RAM. Si no me equivoco, pueden ir desde los 8 MB hasta... no se si he visto que alguien decía 32 MB o 64 MB. 
Otra opción es leerse estas instrucciones. Además de indicarte lo que te acabo de decir de abrir el aparato, tienes la posibilidad de buscar en una base de datos un identificador FCC. Así es como he localizado fotos de otro AP que tengo. La pena es que DD-WRT no lo puedo utilizar. Tiene 2 MB. Posiblemente con otro parecido sí. Pero ya es otro tema a parte. 

También hay que tener en cuenta las distintas subdivisiones que hacen precisamente teniendo en cuenta el tamaño de la memoria flash. También hay que tener en cuenta el chipset al que van destinados. Es posible que una de sus distribuciones valga para distintos chipsets y no para unos determinados y al revés. También es  altamente recomendable leerse lo que han llamado peacock. Leetelo porque es posible que tengas dudas que te las resuelva bastante bien. Y, también es posible que si haces alguna pregunta que se resuelva leyéndolo te manden a...

¿Qué más? Si. En el wiki puedes encontrar fácilmente los pasos para realizar el cambio. Yo voy a poner aquí lo que me acuerdo que hice para realizar la instalación y qué se hace para actualizarla con el firmware ya puesto.

Lo primero de todo:
  • El firmware en sí mismo. Utilizar lo que recomiende el peacock. No hagáis mucho caso al que recomiende la base de datos. Simplemente seleccionar el que necesite vuestro aparato. En el caso de mi Belkin necesito una versión micro. Serán unos 1,6 - 1,7 MB. 
  • Para enviarlo se necesita un cliente tftp.
  • Identificar el direccionamiento IP que se necesitará para llevar a cabo los cambios. Sigue leyendo antes de nada. 
  • Conectividad por cable. No tirar bajo ningún concepto de red inalámbrica. 
Y... yo creo que esto es lo básico. Así. Vamos a empezar:

1. Hard reset. Esto es un 30/30/30. Con el aparato enchufado, presiona 30 segundos al botón del reset. No lo sueltes y le quitas la corriente durante 30 segundos mientras sigues presionando el botoncito. Después, vuelves a enchufarlo mientras que el botón sigue presionado durante otros 30 segundos. Es complicadillo pero no imposible. De todas formas, viene en el peacock.
2. Ahora, configuras tu ordenador para que se encuentre en el mismo rango de direccionamiento IP que tenga el dispositivo. A tener en cuenta:
2.1: Si tiene el software original, la dirección IP que tenga será una 192.168.2.254.
2.2: Si ya le habías puesto un DD-WRT tendrá una 192.168.1.1.
3. Procedemos a sustituir el firmware. Según sea la sustitución del original al DD-WRT o sea una actualización, el momento de indicar la subida será distinto. Lo primero de todo es abrir el tftp.

Cliente TFTP

En el server, ponemos la dirección IP correspondiente según lo explicado más arriba. La contraseña se deja vacía y hacemos un browse (el botón del recuadro rojo) para seleccionar el binario que sustituirá el firmware actual allá donde lo hayamos guardado. Recomiendo poner los intentos a 99. 

4. ¿Sustituimos o actualizamos?
4.1. Si sustituimos. Apagamos el dispositivo. Lo encendemos. Se mira la luz verde de WLAN. Se va a encender y se apagará. Justo un segundo después de que se vuelva a encender presionamos el botón upgrade.
4.2. Si lo que vamos a hacer es cambiar una versión del DD-WRT, hacemos un ping continuo:

ping -t 192.168.1.1 -t

Después, apagamos el dispositivo y lo volvemos a encender. Veremos que el ping devuelve un resultado negativo. Justo cuando veamos el primer resultado positivo del ping presionamos el botón upgrade.

5. Una vez hemos nos indica el cliente que el upgrade se ha realizado con éxito, dejamos el aparato en un lugar seguro durante 4 o 5 minutos. Se verá que los leds parpadean y hacen cosas raras. Para resumir: no se respira sobre el cacharro durante ese tiempo. 
6. Una vez ha hecho todo lo que tenga que hacer, le hacemos un 30/30/30. Al terminar, lo volvemos a dejar otros 4 o 5 minutos. 
7. Una vez acabado ese tiempo. le hacemos un power cicle. O, más comúnmente conocido como un "apaga y enciende". 

Ya está. Si ahora, desde tu navegador, accedes al trasto utilizando la dirección 192.168.1.1 verás un panel de control con una cabecera como esta:

Cabecera DD-WRT

Y... Poco más. Recordar que el usuario es root y contraseña admin. El resto lo tenéis que averiguar vosotros porque incluso yo estoy teniendo problemas para conseguir hacer lo que quería... De todas formas, si hay alguna duda, preguntad y si se puede hacer algo...

viernes, 28 de mayo de 2010

Punto de Acesso III

Todo lo que he escrito anteriormente sobre APs esa por una razón. Y la razón es que después de casi 3 o 4 años he recuperado un punto de acceso que se estropeó. Se fue al suelo (sin yo saberlo) y dejó de "rular". Me acuerdo que me tiré la tarde entera intentando arreglarlo. Reseteando, actualizando el firmware, etc. etc. ¡¡¡Niente!!!

AP - Belkin 7310 [En realidad: F5D7130]

Después, en varias ocasiones quise abrirlo... sin éxito. De hecho, me llamó mucho la atención de que no había tornillos por ninguna parte. Conseguía separar la tapa de la base, pero no conseguía quitarla del todo.

Total, que hace unaaas... dos semanas, más o menos, me dio por intentar abrir el trasto por 4ª o 5ª vez. Y, en esta ocasión, se me ocurrió: ¡pegatinas!. En efecto. Se me ocurrió mirar por la base, donde había una buena pegatina. Y debajo de ésta, unos agujeros donde estaban los tornillos.


Base del AP

Los agujeros son los que están marcados con rojo. El otro gujero que está marcado con el recuadro azul no era un tornillo. De hecho, fue lo primero que encontré. Y como no conseguía mover nada... Después encontré  que lo que era la tapa tenía dos "columnas" que atravesaban la base. Así es como descubrí que lo que creía que era un tornillo, no lo era. No se por qué pusieron ese agujero ahí. Posiblemente sea para engañar al personal y así invalidar la garantía. No lo se.

La base por dentro. Ahí es donde enganchan los tornillos

Al final: lo abrí y encontré una tarjeta pequeña (una tarjeta mini-PCI) que estaba medio salida.

Tarjeta mini-PCI del AP

La coloqué de nuevo...

Mini-PCI conectada

Y la lucecilla verde de la wifi volvió a funcionar. Después configuré parámetos para ponerlo en modo bridge pero no pude. De hecho, la luz verde se apagó al reiniciarlo y creí que se había vuelto a estropear. Estuve quitando y poniendo la tarjetatita varias veces hasta que lo reinicié y fue cuando vi que volvía a tirar.

Así, ya vuelvo a tener otro AP (el primero de todos funcioando) con el que quiero expandir la red. Pero será en otra serie de posts. 

lunes, 24 de mayo de 2010

Punto de Acceso II

Como ya hablé en la parte I de esta serie de posts sobre los puntos de acceso de una forma muy básica os puedo hablar ahora... ¿Un poco de seguridad? Enga, un poco de seguridad.

Al tener una "antena" conectada a la red cableada, ésta enviará y recibirá datos desde la red y hacia la red. Actúa a modo de hub entre la parte cableada y la inalámbrica. Si no se aplica ningún tipo de seguridad, cualquier cosa que vaya y venga de la red, hacia la red, podrá ser capturada por cualquier dispositivo conectado a la misma. Y si no hay seguridad, cualquier dispositivo que lo desee, podrá conectarse a la misma.

En su momento, tiempo ha, se recomendaban una serie de pasos para reducir las amenazas. A día de hoy, sólo sirven para que el que quiera entrar de verdad pierda un poco más de tiempo, si es que se consigue que lo pierda.

Algunos pasos que se aconsejaban que se hicieran:
- Que no se emitiera el ESSID (o simplemnete SSID): Así, para conectarse a la red en cuestión había que saberse el nombre con el que se le solicitaría al SS.OO que la buscara y pidiera paso a la misma. Hoy en día, aunque se corte esa difusión, se puede saber el nombre a través de paquetes de datos que se estén transmitiendo, a través de los clientes asociados a esas redes, etc, etc. En resumen: se puede saber por los datos que van circulando por el aire sin necesidad de que sea el AP el que se anuncie.
- MAC ACLs: Es una lista de control de acceso a través de las direcciones MAC que queremos que puedan conectarse al AP. Éste se encargará de saber si la dirección MAC del dispositivo que se va a conectar está permitida o no. Pero, con un MAC spoofing te saltas esa restricción. MAC spoofing es la falsificación de la MAC. Se le dice al SS.OO que cambie la dirección MAC de la tarjeta, al menos a nivel lógico. Es decir: será el sistema operativo el que, cuando se vayan a enviar paquetes, en el campo MAC origen de la cabecera se envíe la dirección MAC especificada. Luego, se saltaría esa ACL sin problemas.
- DHCP: También se recomendaba quitar el DHCP. Con esto se evitaría que, de conseguir acceder a la wifi, no obtendría una dirección IP válida para poder trabajar en ella. Una vez más, no serviría de mucho porque, al estar dentro de la red, se puede usar un sniffer que permitiría saber con qué rangos se trabaja. Así, una vez se tiene el netid sólo hay que seleccionar una dirección IP válida para utilizar la red.

Como se puede apreciar, estos pasos podían frenar a muchas personas. Hoy en día, no es que sirvan de mucho. Pueden retrasar un poco (nada o casi nada) a un atacante en potencia. Pero bueno. Algo es algo.

¿Qué tenemos hoy en día? Hoy en día se pueden usar claves para autenticar / encriptar. (Dicho de una forma muy resumida). Los tipos de encriptación más conocidos son:
- WEP: Sí. La pongo aquí porque hay que mencionarla. Para el que no sepa de qué hablo: Poner WEP y no ponerla es quedarse (casi) igual. WEP procede de Wired Equivalent Protocol. Desde el AP se indica la clave que el resto de equipos tendrán que entregar para que éste les de paso. WEP, según la "versión" en la que nos encontremos pedirá una longitud determinada de clave u otra. Estas son:
- 64 bits: necesitará 10 caracteres en hexadecimal o 5 en ASCII.
- 128 bits: necesitará 26 caracteres en hexadecimal o 10 en ASCII.
- Otras versiones...
Esta es muy fácil de crackear. No voy a entrar en detalles. Sólo hay que saber que cuantos más paquetes tengamos, más fácil será sacar la clave. Las razones de por qué es así y cómo hacerlo no está relacionado con este post (¿lo estará con este blog?). Al aumentar la cantidad de caracteres necesarios para la clave de paso a la red, se necesitarán más paquetes para sacarla. Nada más.
- WPA /WPA2: Este sistema de encriptación funciona de forma distinta. WPA se diferncia del WPA2 en que el primero se sacó cuando todavía el estándar no estaba del todo completado. Podemos hablar de estos como si fuera uno sólo. El funcionamiento de cómo trabaja con la clave por debajo ha hecho que todavía no haya una forma viable de sacar la contraseña en poco tiempo.
Se puede configurar para que se encripte / auntentique de distintas formas:
  • Una clave como en WEP: Lo único que se puede hacer es obtener una serie de paquetes que se intercambian cliente y AP a la hora de conectarse. Ahí dentro estará la clave. Pero para sacarla, a día de hoy, hay que utilizar un diccionario de datos. Esta clave puede desde 8 hasta 63 caracteres en ASCII y hasta 64 en hexadecimal. 
  • RADIUS: Con un servidor RADIUS puedes hacer que la autenticación la realice este servidor. El AP enviará la solicitud de paso al servidor y éste será el que le diga al AP si tiene que dar paso al cliente potencial. Es más. se pueden usar incluso certificados digitales para autenticar a los clientes y los usuarios a través de estos. 
Como se puede ver, a la hora de usar WPA con una clave tal y como se hace con WEP es harto complicado sacar la clave ya que se necesita un diccionario para obtenerla. Y si se utiliza la máxima longitud, necesitaríamos una combinación con repetición de 16 elementos, repartidos en 64 posiciones. 

¿Qué más os puedo contar? Sí. Cuidado con los equipos que entregan los ISPs. Éstos suelen traer WEP. Y, además, las claves siguen un patrón según el nombre de la red (ESSID) y la dirección MAC. Hay que saber que existen programas que generan diccionarios de datos con las posibles claves que se pudieran estar utilizando. Sólo hay que trabajar con ese diccionario y algunos paquetes capturados para ver si está ahí dentro o no. Si está dentro, ya se puede acceder con una ínfima parte de los necesarios con otros métodos. 

El próximo día os cuento más cosas sobre los APs. Ya será algo más curioso. Y más de cacharrear

miércoles, 19 de mayo de 2010

Punto de Acceso I

Redes. Routers wifi. Puntos de acceso. Todos ellos nos suenan. Se oyen mucho. Sobretodo los "routers wifi".

¿Qué son los routers wifi? ¿Y los puntos de acceso? Bueno. Vamos por partes.

Primero: Los puntos de acceso, o APs, son unas antenas que se enchufan a la red cableada. Así, dicho rápido y muy, muy resumido. Realmente no son unas simples antenas. Tienen su circuitería, su firmware, etc, etc. Éstos se encargarán de expandir la red cableada a través de ondas de radio.

El estándar que define el funcionamiento de estos dispositivos es el IEEE 802.11. De aquí tenemos varias "versiones". Las más conocidas (y que se pueden nombrar comercialmente) son la 802.11b, 802.11g y 802.11n.

Segundo: Los routers wifi o routers inalámbricos. Éstos son los routers que muchos ISPs entregan a sus clientes al darse de alta. Son routers ADSL de toda la vida con un AP integrado. No es más que eso. Hay que decir que de necesitar un punto de acceso se puede comprar perfectamente un router de estos y tenerlo confiigurado como un simple AP. También es necesario decir que los ISPs pueden configurar sus sistemas para que no se puedan conectar aparatos que ellos no quieran. Luego, de comprar un router por nuestra cuenta para realizar la conexión al ADSL no serviría. Lo controlarían con ACLs (Access Control List, listas de control de acceso). Se puede hacer controlando la dirección MAC de los dispositivos que se conectan. Eso, si es que se puede conectar el dispositivo físicamente. En mi caso, no he podido por la siguiente razón:

- Puerto de la roseta que va al splitter: RJ11. Es el del teléfono, para que se entienda.
- Puerto WAN de entrada/salida del router: RJ45.

Por eso no he podido cambiar el router que tengo ahora con el router wifi que compré. De hecho, normalmente lo llamo "punto de acceso" porque es la función que está ejerciendo.

Para terminar, dos gráficos: El primero, una red wifi con su punto de acceso. Este modo recibe el nombre de managed.

Red wifi en modo managed


El otro modo, que no necesita AP (luego, sólo lo comento ahora) es el modo AdHoc. Sólo se necesita de las tarjetas inalámbricas de los equipos para que hablen entre sí. Pero no se conectarían a la parte cableada de la red. 


Red wifi en modo AdHoc