Entradas populares

Mostrando entradas con la etiqueta Juniper. Mostrar todas las entradas
Mostrando entradas con la etiqueta Juniper. Mostrar todas las entradas

martes, 1 de mayo de 2012

Diez conceptos básicos para configurar JUNIPER SA o MAG SSL VPN


Formalmente hablamos de Juniper Secure Access y Junos Pulse Server.
Sin duda el producto más flexible, potente y maduro del mercado. Es el rey de las VPN SSL, siendo un appliance dedicado donde hay que tener en cuenta el precio de la licencia y mantenimiento y no del hardware.
Bueno sin más rollo, os dejo el resumen de los diez términos clave para configurar y entender estas maravillas:


-Recursos.  Los recursos son aquellas aplicaciones, ficheros o sistemas a los cuales se va a dar permiso de acceso.  La definición de estos recursos deben ir acompañados de una política de seguridad de acceso a ellos. Y posteriormente para ser utilizado se debe asociar a un rol como mínimo.
-Role. Es una agrupación lógica de  acceso a recursos a los que se van a dar acceso así como de los mecanismos para hacerlo. S
Resource-Policy(Utilizar mejor la autopolicy). Es las reglas de seguridad que se aplican a los roles para poder acceder a los recuros. Las mismas pueden ser modificadas en tiempo real por comprobaciones del host-checker.
-Role-Mapping. Es una serie de reglas consecutivas, de más específico a más genérico, que asignan finalmente unos roles. Estas reglas se pueden hacer por:
-Nombre de usuario
-Nombre de grupo del directorio activo
-Nombre de atributos de LDAP/certificados de usuario.
-Dia y/o hora de conexión.
-Ubicación.
El resultado es la asignación de los roles a los Realms o perfiles de conexión.Comprueba todos los roles, siempre y cuando no se especifique lo contrario.

-REALM. Conjunto de usurios o escenario de autenticación, que es lo que más se parece a un perfil de conexión que engloba desde sign-in page, a la forma de autenticación, los roles, los recursos, las reglas de host-checker o la personalización de la web.
Dentro se configura:
-Las Authentication Policies.
-Host checker
-Evaluar las condiciones.
-Requerirlo y aplicarlo.

-Sing-in Pages (Puntos de entrada). Agrupados en Sing-in Policies de los cuales por defecto existen dos:
-Path de administración "http://x.x.x.x/admin"
-Path de entrada de los usuarios "http://x.x.x.x"
Pero pueden ser tan variados como queramos, permitiendo una asociación de realm por puntos de entradas. Eso implica separación por idioma, recursos publicados, países, o servidor de validación.
Un usuario solo puede entrar a un solo REALM.
-Tipos de tunelización disponibles.
-Client-less(Webification). Portal Web donde se publican las aplicaciones disponibles para ese realm. Acceso vía navegador.
-Network Connect. Modo tunel SSL emulando un cliente IPSEC clásico.
-JSAM-.Port forwarding por puerto. Queremos solo las conexiones a Citrix, de forma que localmente se escucha al localhost:3389, se encapsula y se envía. Javascript multiplataforma.
-WSAM. Port forwarding muy fléxible. Se puede interceptar puertos pero sobretodo útil a nivel de aplicación. Por ejemplo, se puede monitorizar el proceso iexplorer.exe, y todos los puertos que abra, se encapsulan y se envía. Es un active-X, limitado a Windows.
-Aplicaciones cliente-servidor integradas. Se puede inyectar texto en la aplicación cliente para emular un single-Sign-ON. Muy potente.
-End-point-Security(Host checker). Javascript para la pre/post-comprobaciones del cliente. Puedes comprobar el idioma del cliente, el navegador, si tiene un fichero abierto, los parches del sistema actualizados. Se suele utilizar para seleccionar el REALM adecuado para el usuario.
Flujo de validación de Juniper SA o MAG


El log, con un simple click, vas haciendo queries. Muy práctico y potente.

lunes, 12 de marzo de 2012

¿Dos fabricantes para doble barrera perimetral o solo uno?

Llevo un par de semanas con este debate: ¿Un doble barrera de firewalls con tecnología de firewalls diferente en las dos coronas, es más segura que una doble barrera de los mismos equipos?
La verdad es que me estaba replanteando este axioma, la respuesta muy clara. Evidentemente en el momento que un atacante tiene que atravesar dos tecologías diferentes de firewalls, lo tiene mucho más difícil. 
Por simplificarlo, el atacante tiene que buscar una vulnerabilidad común entre los dos fabricantes, además de conocer la tecnología de la corona interna.
Debajo os copio, un par de entradas de blog que ilustran mi reflexión. Todas las imágenes de este post, son de Banksy, para mi uno de los pocos artistas que ayudan a pensar, y que aportan algo rupturista a la altura de la tecnología:



"Desde los autobuses lanzan mensajes frívolos, que insinúan que no eres lo suficientemente sexy, y que todo lo divertido está ocurriendo en otro lugar. 

Desde la televisión hacen que tu novia sienta que no da la talla. Tienen acceso a la tecnología más sofisticada del mundo y te intimidan con ella: 

Ellos son los publicistas, y se están riendo de ti". Banksy 



"En este diseño un atacante desde el exterior deberá de conseguir “romper” una doble barrera. Si estos dos firewall son de fabricantes o tecnología diferente será más difícil de saltar la seguridad en el caso de encontrarse por ejemplo una vulnerabilidad en el software de un único firewall." sergvergara


"Doble barrera perimetral es la forma de instalar un router hacia una configuracióndonde se coloca un cortafuegos entre Internet y los servidores web y el otrofirewall protege la red interna de los servidores web. La configuración de lo queofrece una doble protección contra las fugas-asegurado y la infiltraciónmediante la colocación de dos barreras entre su red local y el ciberespacio.


Ventajas
El beneficio general evidente es la seguridad de la red mayor. Cuando la gestión o navegar por un sitio, el usuario opera dentro de la red interna, con seguridad aislada de la red del ISP. Las coberturas de doble firewall de la redinterna y sus bases de datos de las posibles perturbaciones que afecten a los servidores web. También es más difícil para un intruso para imitar un usuario autorizado a la red está doblemente protegida.



Desventajas
Instalación y mantenimiento de dos servidores de seguridad puede ser relativamente costoso y el trabajo intensivo, sobre todo para un profano. Undoble cortafuegos puede causar problemas de conexión a Internet y desaceleraciones."can-network-double-firewalled







Atrévete a pensar por ti mismo,
Robclav


lunes, 27 de febrero de 2012

Término FABRIC y elección de producto: Switching Evolution (3)

La gran familia de fabricantes de switches parece que no se ponen de acuerdo, en como abordar conjuntamente la vuelta al Fabric. Por cierto este termino se acuña a las redes tipo full mesh en ethernet. El termino surgió de una simplificación publicitaria de esta interconexión donde se dibujo como una matriz NxN. La representación gráfica de una matriz grande NxN, se parece a un tejido, y por el recuerdo de las FABRICas textiles, se acuño el termino FABRIC, a este tipo de interconexión.


 Volviendo al PROBLEMA de elección de un producto, explicar que en este caso la tecnología es lo suficientemente nueva para que todos defiendan sus intereses en la arena IEEE.  Esto hace determinante la elección de producto porque no son compatibles entre ellos, y cada uno tiene su nomenclatura y gama de producto.  Como ejemplo de esto, serían:Cisco’s FabricPath(Nexus 7k), Brocade’s VCS,HP/HUAWEI flex fabric y IRF(como el cisco vss), Juniper QFabric (QFXseries)y Arista.
En esta elección algunos puntos a tener en cuenta serían:

  1. Alineados con el estándard: Cisco, Brocade,  y Arista.
  2. Fabric Switching con equipos pequeños: Juniper, Arista, HP y Huawei.
  3. Integración de SPT en extremo: CISCO, Brocade y Arista.
  4. Mejor rendimiento: Juniper, Brocade.
  5. Menor complejidad de configuración hardware: Juniper y Arista.
  6. Mas extendidos en EEUU: Cisco, Juniper y Brocade.
  7. Duales SPT/TRILL, BROCADE
Conclusión de la elección: No es una decisión más, en función del tamaño de la red actual y futura, de la tecnología de virtualización, de la heterogeniedad de fabricantes presentes y del presupuesto del bolsillo, variará la mejor elección de fabricante.
Este post, tiene tres partes que saldrán cada lunes. 
Si te ha parecido interesante o te ha gustado, visita alguno de los patrocinadores que tengo en forma de anuncios.
Robclav

viernes, 24 de febrero de 2012

Juniper compra el mejor WAF según mi clasificación 2011

Hace casi un año que hablaba de este producto con un concepto disruptivo. LA MEJOR DEFENSA ES UN ATAQUE. Pues eso, a continuación dos LINKS a mis entradas donde lo posicioné como el mejor waf y la descripción de producto.

  1. Descripción de Mykonos software 
  2. Mi clasificación de los mejores WAF 2011
La introducción a la tecnología según el MIT:

lunes, 20 de febrero de 2012

Switching Multipath: Switching Evolution (2)

Y todo esto de la muerte de Spanning-tree, ¿supone una evolución del switching?
Sí, el hecho de tener múltiples caminos de nivel 2 y nivel 3 activos permite optimizar mucho los recursos por una parte.
 Pero por otra parte, introduce tecnologías antiguas de sobra conocidas a nivel de operadora como puede ser encapsulado de trunks 802.1q mediante metroethernet o QinQ, redes de transporte multitenancy, o provisión en caliente de las políticas granulares de los puertos incluso en función de máquina virtual. 
http://blog.ioshints.info/2011/11/data-center-fabric-architectures-almost.html
Así que todos los fabricantes conocen la importancia de disponer de soluciones verticales que tengan en cuenta la funcionalidad mágica de "mover" en caliente los servidores entre diferentes sistemas. Este avance popularizado por la gente de VMWARE, no se puede hacer frente tan solo con un estándar "in jure" como TRILL pero con competidores propietarios "di facto".  
Parte de esta suite, serían: 802.1aq (SPB) Shortest Path Bridging, 802.1Qbg (EVB) , 802.1bh (Port extenders), VxLAN. 
Estos últimos se centran en la provisión en caliente de los puertos de acceso de los servidores.. Y lo que es más importante, ¿qué pasa cuando pasamos por interconexiones de nivel 3?Formas de solucionar los problemas de red de VMWARE VMOTION

Este post, tiene tres partes que saldrán cada lunes. 
Si te ha parecido interesante o te ha gustado, visita alguno de los patrocinadores que tengo en forma de anuncios.
Robclav

viernes, 6 de mayo de 2011

Comparativa de firewalls 2011. Mi cuadrante mágico

Me ha llegado un correo de José Luís que me comenta que esta pensando en actualizar sus firewall Stonesoft y cual sería mi recomendación. En tu caso concreto la clave sería que no estuvieses utilizando el multipoint entry para vpn basada en certificados. Según el escenario que me describes, puedes aprovechar el módulo de WAF que viene con los PAN que te protege contra las vulnerabilidades de esos servicios y en concreto contra cualquier tipo de ataques de vulnerabilidad del servidor cross-site scripting, injección de SQL, pero no de la programación de la web como los intentos de escalado de privilegios. Hay muy pocos WAF que te protejan de esto. Revisa el producto de WAF de IMPERVA que es el mejor.






Fabricante
SC
ST
SD
I
RU
FC
AA
ME
IPv6
FD
IDP
VPN
SSL
GC
OP
R
D
E
H
RobClavTotal
Paloalto
4
5
5
5
4
4
4
5
4
5
5
4
2
2
4
5
5
5
4
81
Cisco ASA
3
4
2
2
3
2
3
4!
4
3
2
5
5
2
3
4
5
5
4
61+4= 65
Juniper
3
4
2
2
4
3
3
5
4
5
3
4
1
3
3
4
5
5
5
68
Checkpoint
1
3
3
5*
3
D
2
1
2
4
2
3
1
5
1
4
5
5
D
45+5+D+D= 56
Stonesoft
3
3
3
4
3
D
2
1
2
4
2
5
1
5
3
4
5
4
D
54+D+D= 60
Fortinet(UTM)
4
2
4
4*
3
4
3
1
3
2
4
4
3
4
3
1
2
2
D
49+4+D= 56
Otros UTM
5
1
3
1
3
3
4
1
1
2
4
3
4
1
3
1
1
1
1
43



Notas en la puntuación:
* Algunos de sus últimos productos, no toda la gama.
! MTE, mediante firewalls virtuales, no sobre el chasis principal
D Lo desconozco si lo permite auque sea integrando un tercer producto. Los valoro como 3, para no adulterar el resultado.


Puntuación de 1 a 5, atribuíble al producto no a la implantación de la solución.
1.     muy insatisfecho, con esta información hubiese elegido otro firewall.
2.     Insatisfecho. No cumple los objetivos marcados.
3.     Satisfecho. Cumple la mayoría de objetivos.
4.     Muy satisfecho. Cumple todos los objetivos marcados.
5.     Por encima de sus expectativas. Lo recomienda como caso de éxito.


Leyenda:
SC.-Satisfacción departamento compras
ST.-Satisfacción departamento técnico
SD.-Satisfacción dirección
I.-Inteligencia en la detección de aplicaciones, métodos de evasion/ofuscación y tunnelling.
RU.- Reglas de seguridad, nat, qos, ipsec o url filtering por usuario.
QoS.- Gestión de la utilización del ancho de banda disponible.
FC.- Capacidad de creación de reglas complejas de filtrado de contenido. (Control parental de navegación)
AA.- Antivirus, detección de ataques de dia 0, keyloggers, troyanos y virus de red.
IPv6.- Preparado para afrontar los nuevos retos de IPv6.
MT.-Múltiples tablas de enrutamiento, para implementar doble pila IPv4-ipv6 sin problemas de asimétrias por vlan. De esto puede depender el éxito de la migración a IPv6.
FD.-Funcionalidades diferenciales. En el cuadrante mágico de Gartner lo que se denomina visionarios, que viene dado por la inversion en I+D+I.
IDP.- Detección y protección ante ataques basados en firmas o comportamiento.
VPN.-VPN convencionales del tipo LAN-2-LAN o mediante  cliente,  IPSEC o SSL
SSL.-Con cliente o navegador  con presentación de portal de aplicaciones, tipo citrix.
GC.- Gestión centralizada para multiples firewalls. Reglas multifirewall, reglas expecíficas, Actualización del software desde el servidor central, centralización de logs.
OP.- Costes operacionales de licencias de mantenimiento del firewall y facilidad de encontrar personal cualificado o formarlo.
R.-Rendimiento de los equipos con todas las funcionalidades en marcha.
D.-Cumplimiento de todas las funcionalidades que anuncia el datasheet.
E.-SLA de HA, Estabilidad del producto una vez configurado.
T.-Total de puntos por firewall
H.-Seguridad desde el host que se conecta. NAC




José Luís, mi recomendación es que pidas una demo(Gratuita y sin compromiso) de Paloalto y dejarás de tener dudas. Sino tienes una integradora de confianza, envíame un correo y se lo reenvío al mayorista que te ayudará a elegir una integradora que se ajuste a tus criterios.


Me comenta JL, que StoneGate esta a punto de sacar un nuevo firewall de nueva generación, veremos  que tal.

Crear un comentario o un correo si hay alguna puntuación que no estéis de acuerdo o si conocéis algo que yo no.
HTH
RobClav