20.04.2015 Views

estudio de la situación actual en materia de seguridad en redes e ...

estudio de la situación actual en materia de seguridad en redes e ...

estudio de la situación actual en materia de seguridad en redes e ...

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

satisfactoriam<strong>en</strong>te, el acceso al perfil <strong>de</strong> los usuarios es <strong>de</strong>scargado al Router, don<strong>de</strong><br />

<strong>la</strong> IOS Cisco incluye el acceso al perfil como <strong>en</strong>tradas temporales ACL <strong>en</strong> <strong>la</strong>s ACL<br />

estáticas <strong>de</strong>l Router.<br />

AP es compatible con muchas otras características <strong>de</strong> <strong>la</strong> <strong>seguridad</strong> <strong>de</strong> <strong>la</strong> IOS Cisco,<br />

incluy<strong>en</strong>do IDS, CBAC, NAT, IPSec y VPNs.<br />

Si AP observa un número alto anormal <strong>de</strong> solicitu<strong>de</strong>s HTTP, este pue<strong>de</strong> indicar que<br />

el Router esta bajo un ataque DoS. AP pue<strong>de</strong> limitar el número <strong>de</strong> estas respuestas<br />

abiertas y <strong>de</strong>scartar cualquier solicitud. AP aunque trabaja con CBAC y NAT, <strong>de</strong><br />

cualquier forma si se quiere usar AP y t<strong>en</strong>er NAT configurado <strong>en</strong> el Router, Cisco<br />

requiere usar también CBAC.<br />

Por ejemplo, un usuario pue<strong>de</strong> usar AP para aut<strong>en</strong>ticación usando <strong>la</strong> dirección<br />

original, pero NAT tras<strong>la</strong>da esta dirección a otra. Lo importante <strong>en</strong> esta situación es<br />

que se crea cualquier <strong>en</strong>trada ACL dinámica temporal, porque <strong>en</strong> AP <strong>la</strong> aut<strong>en</strong>ticación<br />

<strong>de</strong>bería <strong>de</strong> t<strong>en</strong>er <strong>la</strong> correcta información <strong>de</strong> direccionami<strong>en</strong>to. CBAC es necesaria<br />

aquí porque CBAC inspecciona el tráfico para asegurarse que <strong>la</strong>s <strong>en</strong>tradas ACL se<br />

cre<strong>en</strong> <strong>de</strong> forma correcta para <strong>la</strong> aut<strong>en</strong>ticación <strong>de</strong> usuario.<br />

AP esta integrado <strong>de</strong>ntro <strong>de</strong> AAA, una bu<strong>en</strong>a característica <strong>de</strong> AP y AAA es que se<br />

pue<strong>de</strong> g<strong>en</strong>erar el inicio y <strong>de</strong>t<strong>en</strong>er el record <strong>de</strong> aut<strong>en</strong>ticación para el tráfico que se<br />

origina <strong>de</strong>s<strong>de</strong> que el usuario se aut<strong>en</strong>tica (esto requiere <strong>la</strong> configuración <strong>de</strong> atributos<br />

RADIUS y TACACS+ para servidor <strong>de</strong> conexiones.<br />

Tab<strong>la</strong> 4.4 Características <strong>de</strong> AAA<br />

Conexiones <strong>de</strong> Aut<strong>en</strong>ticación Aut<strong>en</strong>ticación Proxy http, https, telnet y<br />

Conexiones <strong>de</strong> Usuarios<br />

Método <strong>de</strong> Aut<strong>en</strong>ticación<br />

ACL Localm<strong>en</strong>te Temporales<br />

Entradas ACL Temporales<br />

FTP<br />

Pue<strong>de</strong>n ser directam<strong>en</strong>te conectado al<br />

Router (o con uno <strong>de</strong> los servicios<br />

antes m<strong>en</strong>cionados)<br />

Aut<strong>en</strong>tica AAA y Autorización con<br />

RADIUS o TACACS+<br />

Definido <strong>en</strong> el servidor AAA y<br />

<strong>de</strong>scargado al Router<br />

Cada usuario o grupo pue<strong>de</strong> t<strong>en</strong>er este<br />

acceso propio al perfil<br />

124

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!