Mostrando entradas con la etiqueta wifi. Mostrar todas las entradas
Mostrando entradas con la etiqueta wifi. Mostrar todas las entradas

jueves, 4 de noviembre de 2021

Hace un tiempo que me instalé una Debian en mi portátil. Pero como este trasto HP Pavilion x360 es un poco especialito no me dejaba configurar la tarjeta de red inalámbrica. Y la verdad me ha costado que a pesar de que sí que aparecía al buscar con comandos como 

# dmesg

O

# lspci -vnn | grep -i 14e4

Al menos estos los tuve que lanzar unas cuantas veces.

También están los distintos drivers e historias que tiene Debian en su repositorio. Eso sí, hay que acordarse antes de poner en el fichero /etc/apt/sources.list el parámetro non-free a la ristra de los que ya tiene la url del repositorio.

deb http://url contrib ... non-free 

Y con 

# apt-cache search broadcom

Instalar los paquetes adecuados. Ahora mismo no los tengo a mano pero eran algunos como broadcom-sta-dkms, broadcom-sta-source, firmware-43-installer o similares. Al final el que te dirá qué módulos te pueden funcionar para tu tarjeta es el comando lspci en la sección Kernel driver in use (aunque realmente no es del todo cierto).

El driver que en mi caso me ocupaba era wl. Pero buscando tanto en los logs como en dmesg o incluso ejecutando 

# modprobe -vv wl

No había manera de que funcionara. Es más, en este último caso me devolvía un error. Por cierto, para el que no lo sepa, las "v" son para que devuelva más información. Un posible error que me salía (he tenido que buscar el ejemplo ya que  no lo documenté):

modprobe: ERROR: could not insert 'wl': Required key not availablemodprobe: ERROR:../libkmod/libkmod-module.c:977 command_do() Error running install command for wl
modprobe: ERROR: could not insert 'wl': Operation not permitted


No recuerdo si era con modprobe, pero sí buscando en resultados del dmesg o journal una línea muy interesante:

Kernel is locked down from Kernel configuration; see man kernel_lockdown.7

Esto viene a querer decir que si se tiene activado el arranque seguro y el driver no está firmado no se podrá instalar. ¿Solución? Los hay que tiran por la calle de en medio: "deshabilita el arranque seguro". Pero hay otra solución. Crear un certificado de firma, instalarlo en la máquina y después firmar el driver. 

¿Cómo creo que certificado de firma?

Me encontré un tutorial bastante interesante en la pregunta de un foro en ITecTec. Y la verdad es que funcionó mucho mejor de lo que esperaba. Pero antes de nada conecta la máquina con un cable de red, actualiza todo el sistema y asegúrate de que tienes instalado linux-headers. Al menos en algún punto me suena que los instalé. Repasando algunas rutas estoy viendo que es muy posible que instalara build-essential y linux-headers-generic. Ya contaré esto último más adelante. Antes de que empieces con lo siguiente: más adelante te tocará preparar un script porque el driver dejará de funcionar cada vez que se actualice el kernel.

Vete a una carpeta. En mi caso hice con el usuario root directamente.

  1. Situate en una carpeta fácil y créate una en la que vas a crear los certificados. Por seguir ele ejemplo: module-signing
    1. # mkdir module-signing
  2. Entra dentro de la carpeta:
    1. # cd module-signing
  3. Ahora crearemos nuestro certificado de firma:
    1. # openssl req -new -x509 -newkey rsa:2048 -keyout mok.priv -outform DER -out mok.der -nodes -days 36500 -subj "/CN=Nombre/"
  4. Le reasignamos los permisos para que sólo tenga lectura por parte del propietario:
    1. # chmod 600 mok.priv
  5. Con la herramienta mokutil nos pedirán asignar una contraseña que (parece ser) apenas se usará un par de veces y con esto se instalará el certificado en algún punto de la UEFI:
    1. # mokutil --import /rutaCompletaCertificados/mok.der
¿Cómo instalo certificado de firma en la UEFI?
  1. Una vez hayas introducido la contraseña apaga la máquina. ¿No te sale el grub por defecto? Tendrás que vigilarlo y hacer lo que siempre hagas para que te aparezca. De todas formas, en este paso debería de aparecerte en la pantalla un menú que nunca has visto. Había un pequeño paso adicional que no indican en el ejemplo y no me acuerdo cuál. Pero una selección por descarte. ¡Ah! Los teclados externos podrían no funcionar.
    1. Presionar cualquier tecla cuando te lo pidan si quieres acceder al MOK.
    2. Selecciona "Enroll MOK"
    3. Selecciona "Continuar" o "Continue"
    4. Me suena que en mi caso salió por aquí ese otro paso.
    5. Seleccionar "Yes" o "Sí".
    6. Introducir la contraseña del certificado.
    7. Aceptar para continuar el arranque. Recuerda: si no te suele salir el grub, es posible que te arranque el sistema por defecto y tengas que arrancar tu Linux como siempre lo hagas.
¿Cómo firmo el módulo?
  1. Ahora puedes firmar el módulo en cuestrión:
    1. /usr/src/linux-headers-$(uname -r)/scripts/sign-file sha256 /rutaCompletaCertificados/mok.priv /rutaCompletaCertificados/mok.der /rutaCompletaMódulo

Con estos pasos ahora si ejecutas modprobe tal y como hicimos al principio del artículo dejará de darte problemas.

Otros cambios realizados

La verdad es que entre medias hice otros cambios que se proponían y que a pesar de que no hacían lo que esperaba creo que también funcionaron bien para otras historias. 

En los parámetros del kernel en el grub puse dos parámetros adicionales:
  • pci=biosirq
  • acpi_osi= (tal cual. Así es como lo ponían en la página donde lo encontré)
La verdad, no he sido capaz de encontrar qué hacen pero sin estos alguna cosa no acaba de funcionar.

Una ruta interesante en la que se explican los distintos módulos de Broadcom está en Ubuntu

Sorpresa

En todo este proceso para instalar los drivers de la tarjeta inalámbrica Broadcom 43142 no sé cómo el se consiguió instalar el grub en el almacén de sistemas operativos accesibles por la UEFI. El problema está en que a pesar de que los ficheros necesarios para poder arrancar el sistema sí que se guardaban en /boot/efi/ el siguiente paso era que la UEFI lo identificara automáticamente y no había manera. Por lo tanto tocaba forzar a darle al F9 en el arranque, navegar por la ruta mencionada y seleccionar el fichero shimx64.efi. El comando que intentaba usar para crear en la entrada que necesitaba la UEFI era algo parecido a

# efibootmgr -c -d /dev/sda -p 3 -L "etiqueta" -l \EFI\"label"\grubx64.efi

Pero como digo, me decía algo así como "el directorio no existe". 

Pues bueno, para resumir, con todo el lío que he hecho para que se inicie la tarjeta de red inalámbrica, la entrada se ha puesto ella solita. Por lo que ahora en el menú de la UEFI puedo indicarle qué sistema quiero que arranque. En mi caso será el grub, que a su vez me permitirá lanzar Windows cuando quiera.

sábado, 9 de diciembre de 2017

Mikrotik routerboard 411UAHR IV: Antenas

Hace mucho, mucho tiempo (casi un año) que monté el router Mikrotik 411UAHR.

Tal y como comenté, los pigtail (MMCX/RP SMA Jack bulkhead) seleccionados no eran los adecuados:

Mikrotik Routerboard 411UAHR - Pigtail MMCX/RP SMA Jack bulkhead
Mikrotik Routerboard 411UAHR - Pigtail MMCX/RP SMA Jack bulkhead

Así, meses después (allá por abril o mayo), conseguí comprar los pigtail adecuados.

Por lo tanto, me hice con los siguientes elementos:
Este sería el material:

Mikrotik - ACMMCX y MMCX-NFemale
Mikrotik - ACMMCX y conversor RP-SMA a NFemale
Así es el conversor a NFemale de cerca:

Conversor RP-SMA a NFemale válido para la caja Mikrotik CA411-711
Conversor RP-SMA a NFemale válido para la caja Mikrotik CA411-711

Y así el pigtail:

Pigtail ACMMCX
Pigtail ACMMCX 

Por no poner otra foto con el primer resultado, nos podemos remitir a la que estoy mostrando al principio de este artículo.

Así es como queda instalado el pigtail:

Mikrotik con el nuevo pigtail sin enroscar
Mikrotik con el nuevo pigtail sin enroscar

Una vez enroscadas las tuercas, podemos conectar los conversores:

Mikrotik - ACMMCX y conversores instalados
Mikrotik - ACMMCX y conversores instalados

Puede que cueste un poco ponerlos: hay que afinar muy bien. De hecho, si no recuerdo mal, antes de poder enroscar los conversores, había que oir un pequeño "click". En caso contrario, no se podrían enroscar.

Al final, ya podremos instalar las antenas, quedando estas de una forma consistente:

Mikrotik con las antenas instaladas
Mikrotik con las antenas instaladas
Como se puede observar, no quedan colgando. Espero que esta solución al primer problema os sea de utilidad, por si os hiciese falta. 

viernes, 6 de enero de 2017

Mikrotik routerboard 411UAHR III: Completando la configuración

Hoy, día de Reyes, vamos a completar la configuración del dispositivo RB411UAHR. Ésta se ha hecho en varias fases.. Eso significa que el artículo lo escribí  en un momento determinado, después cambié algunas cosas porque me había encontrado con problemas o hice mejoras y más adelante (justo ahora mientras estoy escribiendo esta parrafada) voy a completar datos. Intentaré que se quede lo más ordenado posible para que no sea el típico caos de añadir datos que después no pegan ni con cola.

Solucionando el problema del acceso de los DNSs. Tal y como edité el anterior artículo, esos eran valores que equivaldrían a los datos del fichero hosts. Los DNS se ponen desde

/ip dns set listaDNSs

Añadiendo lista de servidores DNS a Mikrotik
Añadiendo lista de servidores DNS a Mikrotik
¡Ojo! La lista de las direcciones IP tiene que ir separada por una coma (,) pero sin espacios entre cada una de las direcciones. 

Además, me he encontrado con una utilidad 

/system route check DIR_IP

que te dice cuál sería el siguiente salto a nivel de direccionamiento. Por lo que si pones una dirección de fuera de la red (por ejemplo, la dirección IP de tus DNSs en internet), debería de indicarte el gateway

Según estoy viendo, existe "otro" ping. Al menos el comportamiento es distinto. En este caso, si lo ejecuto como 

/ping address=IP_2_PING

sí que responde, y además lo muestra en una lista. A diferencia que si accedo desde

/tools ping IP_2_PING

muestra sólo dos líneas con la velocidad en bps.

Por lo tanto, se puede dar por corregida esta incidencia.

Para la fecha y hora, quería configurarle un servidor NTP: 0.es.pool.ntp.org (de memoria). Pero a pesar de encontrarme con problemas para encontrar dónde se hacía, acabo de ver desde

/system clock print

que muestra la fecha, hora y timezone correctamente. Lo dejaré para más adelante (a ver si es que se han perdido utilidades al actualizar).

También es importante: no nos olvidemos de cambiar las contraseñas de los usuarios (en algún momento terminé creando alguno directamente) tanto de los nuevos como de los que vienen por defecto.

Ahora vamos al lío: voy a configurar una de las tarjetas wifi. Este es uno de los casos que he ido cambiando cosas, me he encontrado con otros problemas, etc.

Desde

/interface wireless print

vemos las tarjetas instaladas y su configuración:

Ver tarjetas inalambricas en Mikrotik
Ver tarjetas inalambricas en Mikrotik

Como podemos cometer el error de configurar la tarjeta (en mi caso va a ser la 1) sin seguridad (como me ha sucedido al configurarla y activarla) lo primero que se debería de hacer es ir a

/interface wireless security-profile

Esta sección nos permitirá crear un perfil de seguridad. Es decir: el perfil que indicará, entre otras cosas, el tipo de cifrado que se usará, la contraseña, etc. Un perfil que después se podrá asignar a la(s) tarjeta(s) que deseemos. Tendremos que buscar los distintos parámetros que necesitemos. Tipo de cifrado, clave(s) (wpa/wpa2...) el nombre que le vamos a asignar a esa configuración en concreto (para luego usarla), etc. Me he basado en lo que me indican en la wiki para adaptarlo a mis necesidades. Aunque he hecho unos cuantos cambios este debería de ser un ejemplo válido:

add name=nombre_molon mode=dynamic-keys supplicant-identity=nombre_molon_supplicant authentication-types=wpa2-psk,wpa-psk unicast-cipher=aes-ccm wpa-pre-shared-key="123abc123abc123abc" wpa2-pre-shared-key="123abc123abc123abc" management-protection=allowed

Y ahora ya podremos configurar los parámetros de la tarjeta de red. No nos olvidemos de indicarle qué perfil queremos usar para la seguridad:

/interface wireless
set 1 disabled=yes hide-ssid=yes wps-mode=disabled band=2ghz-b/g/n ssid=red_inalambrica mode=ap-bridge allow-sharedkey=no adaptive-noise-immunity=ap-and-client-mode antenna-mode=ant-a basic-rates-a/g=54Mbps
set 1 security_profile=nombre_molon disabled=no

Importante acordarse del wps-mode, que se me había quedado activado. Sólo lo pondremos si queremos reventar la seguridad que nos otorgan las claves WPA/WPA2.

Tampoco hay que olvidarse de ponerle su propia dirección IP a cada una de las tarjetas wifi con las que trabajemos. Recordemos que se hacía:

/ip address add interface=nombreInterfaz address=direccionIp netmask=mascaraRed 

No des por hecho que están puestas. Muchos cambios de aquí para allá pueden liarte. Y esto podría ser una de las razones por las que no eres capaz de conectarte a esa tarjeta de red en concreto.

Falta otro paso más: activar la comunicación entre las distintas tarjetas del sistema. Por ejemplo, entre las dos tarjetas integradas en el sistema. Eso significa que si se intenta hacer un ping de una de las tarjetas a la otra no vamos a obtener respuesta. También me he encontrado algún ejemplo (o eso parece) en el que usan NAT para hacer esa comunicación. Primero miraré cómo hacerlo con las opciones de bridge. Además, en algún caso he visto un ejemplo en el que configuraban WDS. Aunque me ha costado encontrarlo (y lo tenía en una de las páginas ya abiertas), WDS fundamentalmente convierte varios APs en un hub/switch.

/interface bridge add=nombreBridge
/interface bridge port add interface=ether1 bridge=nombreBridge
/interface bridge port add interface=wlan1 bridge=nombreBridge

Varias cosas sobre el bridge:

  • Su dirección MAC está toda a ceros en consola. En la GUI me aparece con la MAC de la tarjeta ethernet. Habrá que estudiar si se le pone una (por ejemplo, impersonalizando algunas de las que tiene el dispositivo) o si deja tal cual está.
  • He visto cómo le asignan una dirección IP al bridge (como una tarjeta más): 
/ip address add interface=nombreBridge address=ipBridge netmask=netMask comment=descripcion


Con esto he conseguido que un equipo conectado a la wifi pueda salir a Internet a través del punto de acceso. Pero no me deja(ba) hacer ping a otros dispositivos dentro de la misma red. Incluyendo desde el mismo Mikrotik. Hay que tener mucho cuidado al activar y desactivar las distintas direcciones IP que se tengan configuradas. Para solucionar este problema: buscamos en

/ip route print

Veremos que tenemos la dirección del gateway en una línea en la siguiente línea las distintas tarjetas con una sóla dirección IP. Pues fundamentalmente es como si esa dirección IP dijera por dónde va a salir. Ahí, en nuestro caso, tendremos que conseguir que ponga aquella que tiene asignado el bridge. Una forma puede ser ir a

/ip address set NUMERO_IP disabled=yes

para cada una de las que no queremos que aparezcan. Después las podemos volver a activar, pero así se fuerza a que ponga la que queremos que sea la principal. Seguro que hay otras formas, pero esta es una de ellas.

Con respecto a al cliente NTP, he tenido que hacer un ping al servicio 0.es.pool.ntp.org para obtener su dirección IP porque no me está dejando poner su URL (aunque hay vídeos donde sí se ve que se puede hacer).

/system ntp client set enabled=yes primary-ntp=193.145.15.15 server-dns-names=listaDNSs

Y ya tendríamos el equipo puesto en hora (casi) siempre en punto.

Es posible que toque hacer algún cambio más ya que la señal que me aparece en uno de los móviles para la tarjeta mini-PCI es mínima. De todas formas, para la integrada no va nada mal.

A medida que vaya solucionando estos problemas lo iré avisando. Aunque para ello tenga que mirarlo en la interfaz web o la herramienta WinBox que según entiendo al fin y al cabo parsea la interfaz web en una GUI para Windows. 

domingo, 1 de enero de 2017

Mikrotik routerboard 411UAHR II: Configuracion puerto serie

Una vez el dispositivo de Mikrotik está montado y ya tengo el cable nullmodem para conectarme (actualicé el artículo añadiendo en la lista este último), es hora de arrancar el aparatejo.

Probaré a usar como emulador de consola el putty. Y los parámetros que he indicado son:

  • Velocidad: 115200 bps
  • Data bits: 8
  • Bit de parada: 1
  • Paridad: No
  • Control de flujo: según las instrucciones, no funciona del todo bien el control de flujo. Primero probaré a no ponerlo y después veré si tira poniéndolo y después, si acaso, pongo el que nombran: RTS/CTS.
Por lo que quedaría así:

Configuración de putty para acceder al Mikrotik RB411UAHR por nullmodem/puerto serie
Configuración de putty para acceder al Mikrotik RB411UAHR por nullmodem
También es importante ir a la consola de administración de dispositivos, y mirar en la sección de Puertos (COM y LPT) para saber cómo se llama el puerto con el que vais a trabajar (yo lo tengo que cambiar).

Después vamos al árbol de Session y seleccionamos Serial:

Putty para iniciar serial en RB411UAHR
Putty para iniciar serial en RB411UAHR
Al iniciar la sesión no aparecerá nada hasta que no encendamos el cacharro. En mi caso es la primera vez que lo inicio. Y esto es lo que me ha aparecido:

Mirkrotik arrancado en puerto serie
Mirkrotik arrancado en puerto serie
Varias cosas que debería de hacer:
  • Actualizar: me sonaba haber visto que la última versión andaba por la 6 y pico. Como aparece la 5.25, toca actualizar. 
  • Presionar una tecla para acceder al setup. Además, el kernel no lo ha cargado correctamente. 
  • Mirar el usuario y contraseña por defecto. 
Por lo tanto, miraré si puedo configurarlo para que lo conecte a la red cableada y se baje automáticamente la actualización.

Para el primer acceso, usuario por defecto es admin y su contraseña vacía. En la página oficial de Mikrotik ofrecen distintas formas para acceder (entre otras las que he usado yo).

Al introducir las credenciales obtenemos:

Primer inicio de sesión en dispositivo Mikrotik
Primer inicio de sesión en dispositivo Mikrotik
Ahora hay que cambiar la dirección IP por defecto: 192.168.88.1.

Para la consola me ha costado poder acceder a la shell. Me estaba ofreciendo información pero no sabía si era para poder interactuar. Hasta que en momento determinado, la he visto. Ahora, ¿Cómo le indico qué quiero hacer? Los comandos cls, clear, help... No ayudan. Pero en el mismo instante en el que le mandamos el caracter "?" (sin comillas) nos muestra un menú. Si seleccionamos uno de los contenidos de se menú nos lleva a esa "carpeta" (actúa como tal). Y así sucesivamente:

Menú de Mikrotik
Menú de Mikrotik
Lo que no sé es qué diferencia hay entre cada uno de los colores de los elementos mostrados. Si hago un print obtengo la tabla de las direcciones IP:

Mikrotik: ip address print
Mikrotik: ip address print
Y así puedo cambiar la dirección IP:

set 0 comment "comentario" address direcionIP netmask mascaraRed interface ether1

Cambiar IP por defecto a Mikrotik
Cambiar IP por defecto a Mikrotik
Y hay que poner el gateway. Tengo mis dudas de que sea esta la opción, pero según el manual, para el entorno gráfico hay que usar éste, por lo tanto, lo daré por hecho y a ver qué pasa:

add gateway IP_GATEWAY

Configurar gateway en Mikrotik
Configurar gateway en Mikrotik
Y los DNSs, eliminando el que viene por defecto (la direccion IP que venía por defecto):

remove 0
add address IP_DNS1
add address IP_DNS2

Configurar DNSs en Mikrotik
Configurar DNSs en Mikrotik
[Inciso]
Este artículo ya lo tenía escrito, pero no publicado: esta sección realmente añade servidores DNS, sino entradas estáticas (por eso estamos en "static") al más estilo hosts. Aunque lo explicaré en el próximo artículo (esto es un auto-spoiler), la resolución de nombres se puede añadir en /ip dns set servers listaServidores
[/Inciso]

Ahora tengo que buscar dónde está el ping y una vez encontrado, conectar el cable de red.

Al ir a lo que equivaldría a /tools/ping IP_DNS_EXTERNO no obtengo resultados, por lo que el gateway no está del todo bien configurado. Resulta que haciendo más pruebas es extraño: los DNSs que siempre uso sí que me devuelven datos desde otros equipos, desde el RB no, pero sí que hay resultados con los de Google (8.8.8.8, 8.8.4.4). 

Quiero revisar los temas de las licencias, porque me da que si no lo gestiono bien, me puedo llevar la desagradable sorpresa de que se resetee él solo a las 24 horas de haberlo encendido. Pero buscando bastante me he encontrado con que con la wiki oficial dice que "los dispositivos RouterBOARD vienen con una licencia preinstalada, si has comprado un dispositivo RouterBOARD, no hay que hacer nada relacionado con las licencias". Por lo tanto, con respecto a este tema ya puedo estar tranquilo. 

Fin día 1

Día 2:

Mientras, más cosas a tener en cuenta: el reloj. Mientras estaba entrando de nuevo al sistema, me he acordado del reloj, que está desactualizado (ahora estamos en 1970). Buscando en el manual, indican que a partir de la versión 6.27 se puede hacer automáticamente (autodetect). Una vez más, la actualización ayudará mucho. Y aun así, también está el cliente ntp. 

Antes de nada: actualización (y veamos si puede descargarse las cosas teniendo en cuenta que sólo consigue hacer ping a algunas redes)

De acuerdo a lo que me indican, una actualización de todo el sistema no la puedo hacer con la consola. Por lo tanto, tiraré vía web. 

En la página oficial de descargas buscamos el modelo de nuestro dispositivo en la lista, tal y como he marcado de ejemplo en la imagen:

Paquetes de descarga de actualizaciones de Mikrotik
Paquetes de descarga de actualizaciones de Mikrotik

Después, desde la interfaz web, vamos al menú File, y seleccionamos el fichero *.npk. En mi caso, también he seleccionado el fichero .zip. Puede que hubiera sido mejor haberlo hecho en dos pasos. Nada más reiniciar se procede a la instalación:

Actualización del Mikrotik 01
Actualización del Mikrotik 01
Y el proceso:

Actualización del Mikrotik 02
Actualización del Mikrotik 02
Para que al reiniciar:

Mikrotik actualizado
Mikrotik actualizado

/system routerboard upgrade

Y al reiniciar ya lo tenemos. 

Los siguientes pasos los haré en el próximo post para evitar alargar este mucho más. Entre otros terminaré de hacer alguno de los pasos que ya he comentado y que se han quedado en el tintero.

¡¡¡Por cierto!!! ¡¡Feliz año nuevo!!

domingo, 25 de diciembre de 2016

Mikrotik Routerboard 411UAHR I: Montaje

Llevaba mucho tiempo queriendo hacer un cacharro de estos. Y haciendo una búsqueda me encontré con este tipo de tarjetas. Son de la marca Mikrotik, cuyo hardware lo venden como Routerboard (en ocasiones se encuentra como las siglas RB). Pues bien, Papá Noel, durante todo un mes me ha estado trayendo los distintos componentes para montarme el cacharro.

Para montarme el dispositivo estuve buscando las distintas tarjetas que podía adquirir. Una de las cosas que quería era que tuviese puerto serie (el DB9 de toda la vida). La razón: ¿frikismo? ¿poder configurar el aparato desde el puerto sin depender de direcciones IP? No sé. Pero después de MUCHO (meses) tiempo mirando, comparando, volviendo a mirar... Terminé decidiéndome por uno en concreto: RB411AH. Sin embargo, cuando me llegó, resulta que era otra ligeramente superior: RB411UAHR. Y lo bueno es que todos los componentes que ya había pedido eran perfectamente válidos. Así, para montar el aparato necesitaríamos:

  1. Tarjeta: RB411UAHR
  2. Caja: CA411-711 *1
  3. Fuente de alimentación: 18POW
  4. Antenas. En mi caso adquirí unas TP-Link. TL-ANT2405CL.
  5. Pigtails: MMCX/RP SMA Jack bulkhead. Debería de ser esta. *2
  6. Cable USB-Serie: Goobay 68875 [update] y nullmodem Nimo Electronic[/update]
  7. Tarjeta Mini-PCI: R52nM
Creo que primero contaré el primer problema que tuve. La caja que veréis en la foto no se va a corresponder exactamente con lo que se muestra en las imágenes oficiales. La parte trasera no tiene los mismos agujeros (tiene 4 en vez de los 3 que podréis ver en las que nos muestran). Y el otro problema es que encontré (y lo he perdido) un sitio con la foto de una caja igual a la que me llegó en la que indicaban que no serviría para conectores MMCX. Además de haber comparado las medidas encontradas (4x12x18) no coincidían en altura  Total, que la devolví (a parte de otros problemillas varios) y cuando pedí otra a otro proveedor me llegó la misma. Total, que decidí probar y como veréis en las fotos, por lo pelos SÍ encaja. 

Este es el material que he necesitado:

Mikrotik RouterBoard 411UAHR: Material
Mikrotik RouterBoard 411UAHR: Material
Como se puede observar, la caja incluye más cosas (importante): los distintos frontales, las tapas para las antenas, tornillos (tanto internos como externos) y una palometa que va a un tornillo de marcado con el símbolo de toma de tierra.

Con este este material vamos ensamblando las piezas como si de un Mecano se tratase. 

La primera operación fue instalar la tarjeta mini-pci en la placa:

Mikrotik 411UAHR + Mini-PCI R52nM
Mikrotik 411UAHR + Mini-PCI R52nM
Ahora toca instalar este bloque en la carcasa. Como he comentado, y ante el temor de no poder terminar de cerrar la caja, lo hice por pasos. Primero puse dos tornillos de los cuatro que tenía y miré si se podía cerrar:

Mikrotik RB411UAHR + R52nM + Carcasa CA411-711
Mikrotik RB411UAHR + R52nM + Carcasa CA411-711
Como se puede apreciar, hay espacio "suficiente" para que se termine de cerrar. Por lo que tocaba hacer la siguiente prueba con los pigtails. Me he encontrado con que la foto con la prueba de estos la hice más adelante: 

Mikrotik 411UAHR + Pigtails
Mikrotik 411UAHR + Pigtails
Además, sólo tenía dos pigtails. Los compré pensando en una tarjeta no tuviera integrada Wifi. Por lo que uno de los que ya disponía tenía que ir a esta integrada. Además, la pegatina en el RJ45 lo decía: es obligatorio ponerle antena a la integrada. 

Con respecto a estos pigtails hay otro problema. Como se puede ver (más adelante es posible que sea mejor) la caja se podrá cerrar. Pero resulta que sobresalen bastante; es decir: son más pequeños que los agujeros que tiene la caja (según he leído a posteriori, son de tipo N-Female) por lo que van a quedar medio colgando y por lo tanto, las antenas quedarán a la virulé

Mikrotik RB411UAHR, CA411-711, R52nM
Mikrotik 411UAHR casi montado
Buscando una solución, me encontré con un foro del propio Mikrotik que decían que también se podía agujerear con un taladro, algo que estoy dispuesto a hacer, o poner unas cabezas enormes u otros pigtails, que ya veré si lo hago o busco una solución a lo McGiver (mi primera opción). 

Una vez cerrada la caja, puse el frontal, quedando así:

Frontal CA411-711
Frontal CA411-711
Y ya está. A parte del problema con las antenas, ya lo tendría para iniciarlo (que aún no lo he hecho). 

Mikrotik RB411UAHR en CA411-711 cerrada
Mikrotik RB411UAHR en CA411-711 cerrada
Y en principio esto es todo. Seguro que me dejo algún detalle, pero para ver cómo queda un sistema de estos comprado por piezas seguro que es suficiente (y más de uno le puede ayudar a saber qué puede comprar y qué le puede salir rana).

Ya, para otra ocasión, espero poder contar algo más de estos cacharros. Pero mientras que no me pegue... Y si consigo hacer algún apaño para las antenas, también lo diré por aquí. 

lunes, 6 de enero de 2014

Volviendo a configurar WPA y la red en Debían

Esta configuración, aunque básica, es de esas que se hacen apenas una vez por instalación y te olvidas. Como hacía tiempo que no tenía que ponerla, había cosas que no me acordaba cómo se indicaban en los ficheros correspondientes. Por lo que aquí voy a contar, lo más rápido posible, qué poner para que al menos funcione todo el tinglado. A tener en cuenta que algunas cosas a lo mejor sobran.

El fichero /etc/network/interfaces:

#auto fuerza a que se cargue al iniciar el sistema
auto lo
iface lo inet loopback

#allow-hotplug iniciliza la interfaz cuando el kernel detecta que se ha conectado la interfaz en caliente
allow-hotplug wlan0
auto wlan0

#quiero que el direccionamiento sea estático
iface wlan0 inet static
  addess 192.168.1.123
  netmask 255.255.255.0
  gateway 192.168.1.1
  wpa-conf /etc/wpa_supplicant/wpa_supplicant.conf

En realidad, después de la instalación, me había metido mucha más morralla, pero entre que no me acababa de gustar, que no me conectaba a la wifi, y que podía indicarle esos datos por otros medios, decidí comentarla. Con estas líneas, funciona bien.

Para más información (como por ejemplo, más configuraciones), podemos encontrarla este mismo enlace, buscando este fichero que estamos modificando.

Para la resolución de nombres, es decir, para los DNSs, puedes introducir los datos en el fichero /etc/resolv.conf:

nameserver 8.8.8.8
nameserver 8.8.4.4

Siempre tengo la duda de si es nameserver o nameservers. He puesto estas direcciones como podría haber puesto otras. Con esto debería de servir.

Ahora, vamos a modificar /etc/wpa_supplicant/wpa_supplicant.conf. Creo recordar que la primera vez que hice la configuración de wpa_supplicant estaba directamente en /etc/, pero viendo que puedes indicar dónde tiene que buscar el fichero, lo mismo da. Con tal de que el sistema sepa dónde cogerlo, no debería de importar mucho:

#Directorio donde se crearán los distintos sockets para cada una las interfaces de red que necesiten estas ocnfiguraciones:
ctrl_interface=/var/run/wpa_supplicant
#Grupo o GID de aquellos que quieras que puedan cambiar la configuración de la interaz. Por defecto (y si no se pone), será el de root. Podrías cambiarlo, por ejemplo, al nombre de grupo wheel.
ctrl_interface_group=0

network={
  ssid="nombreDeTuRed"
  scan_ssid=1
  proto=WPA
  key_mgmt=WPA-PSK
  psk="elChorroDeLaPassMásGrandeEnFormatoCamelloSiAsíLoDeseas"
}

En principio, teniendo esto cargado, debería de funcionar. Una forma de probarlo, y ver wpa_supplicant está funcionando, sería ejecutar esto:

wpa_supplicant -Dwext -iwlan0 -c/etc/wpa_supplicant/wpa_supplicant.conf

Si se queja de que algún parámetro no está bien puesto, tendrás que mirarlo. En micaso eran alguno de las opciones del wpa_supplicant.conf que no existían o tenían un valor erroneo. Y me indicaban cuál era. A mi me está dando un aviso, pero sí me funciona la conexión:

ioctl[SIOCSIWENCODEEXT]

Sale dos veces. Pero, las pocas búsquedas que he hecho no me han ayudado mucho (también mucha perecitis, después de la comilona de hoy).

Aún así, si quieres más información sobre qué significa cada cosa, tenemos un ejemplo de fichero de configuración que está comentado.

En principio, esto ya funciona y está conectado al router / AP y a internet. Si haces ping hacia una dirección externa deberías de poder salir hacia afuera.

Con esto, ya tenemos una pequeña documentación para cuando dentro de unos pocos años volvamos a necesitarlo, poder tirar de aquí sin ningún problema.

miércoles, 23 de octubre de 2013

DragonJar y el vecino juanquer

Este es uno en el que no voy a parafrasear mucho, pero tenéis tres cuartos de hora de vídeo en el que Jaime Andrés Restrepo (@DragonJAR) nos cuenta un caso real de cómo cazó al vecino de un amigo suyo que le estaba robando la wifi. Está muy entretenido.

No voy a negar que alguna de las cosas que hizo no me han sorprendido (sobretodo el uso de un sniffer), pero aún sabiéndolas, posiblemente no se me hubiera ocurrido utilizarlas en ese instante.

¿Cosas que tendía que aprender? Python o perl. Veo que ambos lenguajes se utilizan mucho en este ámbito y tendría que meterme un poco de caña para poder hacer otro tipo de programitas / scripts para montarme mis herramientas.

Bueno, aquí lo dejo que si no me alargo más de lo que quería.

sábado, 14 de septiembre de 2013

Wifi is not radio

Hoy uno corto:

Desde la lista de correo de la RootedCon nos han enviado (n0p) un enlace en el que se indica que Google ha afirmado que:

wifi isn't radio

El wifi no es radio. Y por lo tanto, no tiene que acogerse a sus reglas.

No voy a negar que al ser muy largo, he ido haciendo lecturas muy rápidas y no he acabado de pillar del todo en qué se basa Google para afirmarlo. Al menos, es lo que quiere mostrar legalmente, dado que yo también estoy de acuerdo en que físicamente es una burrada como una casa decir que las redes inalámbricas no son radio.

Recordemos que aunque lo llamemos wifi, esto realmente es el consorcio que ha acabado dando el estándar y el nombre a la tecnología. Contado así corto y rápido.

lunes, 3 de junio de 2013

Review: Acrylic por Tarlogic

Hace unos meses, en una de las crónicas de la Rooted2013, os hablé de OWISAM: Una metodología, que, tal y como la entendí, se parecía mucho a las métricas del ISO... ¿27.001? Exacto. ISO 27.001. Pero, como digo, eso es tal y como yo me encargué de hacérmelo entender cuando nos lo contaron.

A su vez, ya finalizando la ponencia, hicieron una demo de su herramienta. A partir de ésta, se podían sacar un montón de datos de las wifis. Sobretodo, teniendo en cuenta que está montada para Windows.

La historia es que hace apenas unos días, el 31 de mayo, enviaron un correo a la lista de distribución de OWISAM informando de que habían liberado una versión beta de la herramienta, cuyo nombre ha recibido Acrylic Wifi. Así, la podríamos probar y dar nuestra opinión. Yo, por mi parte, me comprometí a darle una vuelta este fin de semana. Y en eso estoy ahora mismo.

Lo primero de todo es que ya hay gente que ha dado su feed back. Entre otras cosas, hace falta saber que para instalar la herramienta hay una serie de dependencias que no vienen con el paquete de instalación. Por mi parte, me ha hecho falta instalar:
Si hacen falta más cosas, yo no las he necesitado.

Lo primero que llama la atención cuando empiezas a ejecutarla es que vas a necesitar permisos de administrador para poder utilizarla. Es más, te avisa con su propia UAC:

Acrylic Wifi UAC
Acrylic Wifi UAC
y su pantalla de carga (incluyendo el fondo en el que se ve parte de este post):

Cargando Acrylic
Cargando Acrylic
Eso sí, no ha pedido elevación de privilegios. Por lo tanto, me voy a permitir cerrar la aplicación y arrancarla con el botón derecho del ratón seleccionando "Ejecutar como Administrador". Sobretodo, teniendo en cuenta de que quiero probarlo en modo monitor. Lo que no quita a que me ponga a hacer pruebas también en modo "normal". 

Nada más llegar, y si tienes la conexión activa, verás que la aplicación tiene un navegador incorporado en el que se muestran las noticias más recientes:

Noticias de Tarlogic vistas en Acrylic
Noticias de Tarlogic vistas en Acrylic
En el siguiente pantallazo, podremos ver cómo es posible navegar por las distintas secciones utilizando el menú de la izquierda, o, el menú windows de arriba:

Menú windows mostrando mismos accesos que el menú de la izquierda
Si vamos más allá, podemos ver que ahora mismo he accedido al packet viewer desde el menú de arriba, mientras que en la derecha no me lo permiten. También he de decir que ahora mismo no he probado más cosas de ese menú, por lo que tanto packets como packet viewer podrían ser dos pantallas totalmente distintas. 

El menú file ahora mismo no me deja hacer nada. Tengo que averiguar si es porque en esta versión no está activado o si tengo que hacer más cosas para que me lo permita. Algo que ya me avisa en el menú tools, el cual tiene un acceso a una herramienta que convierte ficheros pcap a kml.

Ahora, si queremos configurar el sistema para realizar un análisis, tendremos que ir al botón "config+" que está arriba al a derecha:

Configurando las opciones de captura
Configurando las opciones de captura
A la hora de configurar la aplicación, nos permite seleccionar distintas fuentes. En mi caso, y de momento, sólo me permite dos opciones: 
  • Seleccionar una tarjeta de red inalámbrica
  • Seleccionar un fichero .pcap de una captura ya realizada.
  • Network Monitor 3.4: Mira la parte de opciones para activarlo.
Como se puede ver, me está advirtiendo de que no encuentra un GPS configurado. Aún no teniéndolo, si hacemos click sobre el botón del GPS arriba a la derecha, éste se activará sin advertirnos de nada (poniéndole un color verde). 

Una vez hemos seleccionado de dónde procederán los datos, tendremos que hacer click sobre el botón "start". Si hemos seleccionado la lectura de un fichero .pcap (al menos tendremos una pantalla de espera:

Acrylic procesando un fichero .pcap
Acrylic procesando un fichero .pcap
En mi caso, se trataba de un fichero antiguo, recuperado de una captura hecha con airodump. Y no se ve ningún dato. 

Antes de arrancar el escaneo, vamos a ir a la sección de opciones:

Opcines en Acrylic
y, si os dais cuenta, a la derecha, un poco oculto, tenemos un menú que dice scriptiong. He de decir que lo he visto de chiripa:

Opciones de scripting en Acrylic
Opciones de scripting en Acrylic
Las opciones generales, nos permiten configurar tiempos de refresco de la información mostrada, los colores que queremos que tengan cada uno de los tipos de información, tiempos en los que se quiere catalogar cierta información o que se quiere que marque de en un categoría u otra o realizar alguna acción con ella... Todo eso según se puede deducir del pantallazo. 

¿Qué más podemos configurar? Por ejemplo, una de las cosas más importantes: Indicarle dónde está instalado el Network Monitor. Después, si hacemos click sobre el botón copy, tendremos que Network Monitor Capable se nos pone a YES. Es en este momento cuando en la configuración de la fuente de la captura se nos activa ese radiobutton.

Tambien nos permitirá configurar un GPS, que tendrá que estar conectado por un puerto serie. 

De momento voy a dejar estas configuraciones tal cual están. Ahora, voy a realizar una prueba de captura seleccionando la opción de Network Monitor. La configuración sería lanzar esta opción, con la tarjeta de red conectada a mi wifi, y sin el sniffer arrancado. Si cuando inicias el scan la aplicación se rompe, en tal caso, seguro que Windows no te permite volver a conectarte. Por lo tanto, tendrás que ir a las conexiones de red de Windows, deshabilitar y habilitar la tarjeta de red. Incluso, aunque lo lances con el NM arrancado, la aplicación casca. Como aún no he avisado, no se puede saber si el problema está en que me pueda faltar algo (aunque me diga que sí que puedo utilizar esa opción) o si es por encontrarse en versión beta, con todo lo que ello conlleva. 

Ahora, toca capturar datos seleccionando la tarjeta inalámbrica. Si esperas un instante, irás obteniendo más valores que los que salen nada más empezar el scaneo:

Análisis de wifis desde Acrylic
Análisis de wifis desde Acrylic

Aquí podemos ver varias secciones: 
  • 2,4 GHz y 5GHz: muestra las bandas en las que se encuentran cada uno de los puntos de acceso, cuántos hay en cada uno de los canales...:
Canales ocupados vistos desde Acrylic
Canales ocupados vistos desde Acrylic
  • Networks requested: la verdad, no lo se ahora mismo
  • GPS: En teoría, debería de poder mostrar las coordenadas de las wifis escaneadas:
GPSs desde Acrylic para las coordenadas de la wifi capturada
GPSs desde Acrylic para las coordenadas de la wifi capturada
Sobretodo esto último puede servir, por ejemplo, para guardar el lugar donde se ha detectado cierta red, si, por ejemplo, se ha hecho algún tipo de wardriving

Por último, queda la parte de stations, que se encuentra justo en el lateral derecho de la sección de networkds, donde hay que hacer click para poder ver ese panel. Además de aparecer en la cuadrícula los mismos puntos de acceso, también me aparece otro más que pone que es de tipo broadcast. ¿Será que esta detectando algún electrodoméstico como una red más (por ejemplo: un teléfono inalámbrico)? Teniendo en cuenta que los hay que operan a la misma frecuencia... No se. El hecho es que aparece algo más que no parece una red inalámbrica:

Acrylic: Networks --> Stations
Acrylic: Networks --> Stations
Si hacemos click sobre alguna de las entradas de networks, podremos enviarla a inventory, y darle un alias que será el que muestre en vez de enseñar su dirección MAC.

Y esto es todo lo que he podido probar de la herramienta. Recuerdo que está en fase beta, por lo que podría cambiar algunos comportamientos en un futuro, y alguno de los casques que me han dado solucionarse. 

jueves, 29 de noviembre de 2012

Android en modo monitor

Hace un mes, en el Asegur@IT Camp 4, David me comentó que había un proyecto en Google en el que habían estudiado cómo poner los Android en modo monitor

El caso es que no he podido hacer nada al respecto, pero, leyendo los feeds retrasados, he visto que desde Hackplayers se han hecho eco del proyecto:

Crackea redes wifi con tu Android (en modo monitor)

A ver si puedo probarlo pronto. Aún así: ¿Lo habéis probado?

lunes, 15 de agosto de 2011

Encontrar WLANs visibles en los SS.OOs

Tal y como dije hace casi un mes, desde Windows se pueden hacer bastantes cosas con respecto a las redes utilizando comandos tal y como se puede hacer en Linux.

Ahora, leyendo Systemadmin, hablan sobre cómo encontrar las WLANs visibles desde línea de comandos usando Linux, Windows y Mac-OS.

La verdad, no  lo he probado, pero creo que en este caso, no hace falta que repita lo que ya han dicho. ¿No?

domingo, 6 de febrero de 2011

WIFI, ADSL y WPA

Acabo de leer algo que no me ha sorprendido en absoluto: los operadores de ADSL, que ahora ponen sus routers WIFI con encriptación WPA, usan un script para generar dicha clave.

Y, es más, ha sido filtrado el algoritmo que se utiliza. Luego, ahora, será muy, muyyyy sencillo utilizar esos routers tal y como se estaba haciendo con las anteriores instalaciones.

Visto en Hispasec, Una-al-día.

Por cierto, me estoy leyendo el libro que vende I64. De momento se ve bastante chulo.

lunes, 6 de diciembre de 2010

A vueltas con el DD-WRT

Hace unos meses os comenté un tema sobre cómo actualizar el firmware de un router o un punto de acceso, lo mismo da. Bueno, no. No da lo mismo. Pero para el caso que nos ocupa sí.

Tal y como dije la anterior vez, esta operación puede dejar un aparato de estos como un pisapapeles. ¡He dicho!. Con todo lo que ello conlleva, cualquier cosa que hagas es tu responsabilidad.

Continuando con lo que comenté la anterior vez, tenemos el firmware instalado. Y ya he conseguido mi proposito. Expandir la red inalámbrica que tenemos con otro aparato, que es al que le he cambiado el firmware.

Hay que hacer una serie de cosas. Las voy a ir mostrando tal y como las tengo ahora, porque ni por asomo quiero resetear el aparatito.

Pestaña: Setup. Subpestaña: Basic setup

En este punto hay que desactivar determinadas opciones. Aunque lo más importante es indicar el direccionamiento IP que va a utilizar el dispositivo. También se puede cambiar el nombre del router (aunque sólo sea AP te deja cambiarlo). El resto de opciones dejadla tal y como sale en la imagen. 

Ahora vamos a la pestaña de Wireless:

Configuración del tipo de servicio deseado

He titulado la imagen con el término "servicio". Aquí es donde definimos qué deseamos que haga. En nuestro caso queremos que redistribuya, tanto por cable como por wifi, la conexión del AP pricipal. Por eso seleccionamos repeater bridge. En el caso de que sólo queramos que se distribuya por cable, tendríamos que escoger bridge.

Una vez hemos seleccionado la opción adecuada del combo, tienes la opción de decidir si queires que funcione como una red de tipo G, de tipo B, o ambas. Tendrás que indicar el SSID al que quieres que se conecte, y deja seleccionada la opción de bridged. Yo, si fuera tú, antes de indicar que es un repeater bridge, indicaría que trabajase con el canal que trabaje la conexión a expandir.

Ahora hay que hacer un paso más. Tienes que crear una interfaz virtual. Lo único que tienes que hacer es poner el mismo nombre que el SSID anterior (aunque los hay que dicen que no se haga, pero no tiene sentido si quieres hacer roaming [que también los hay que discrepan de que funcione]). La decisión de si quieres que se difunda el nombre es cosa tuya.

Más a la derecha de la subpestaña donde estás tienes la encriptación. Esta es la que va a definir la diferencia entre poder expandir al red y no poderlo hacer. Tiene que ser que la misma en todos los casos. Tanto en ambas secciones del AP, tanto en los clientes, tanto en el AP principal... Es más. Utilizar una clave de 64 dígitos o una passphrase de 63 caracteres es la diferencia entre que la conexión sea completa o no lo sea.