20.04.2015 Views

estudio de la situación actual en materia de seguridad en redes e ...

estudio de la situación actual en materia de seguridad en redes e ...

estudio de la situación actual en materia de seguridad en redes e ...

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

4.4.4 RESTRICCIONES DE NBAR<br />

• El router no pue<strong>de</strong> examinar tráfico si el Router es le orig<strong>en</strong> o el <strong>de</strong>stino <strong>de</strong>l<br />

tráfico.<br />

• El Router no pue<strong>de</strong> examinar información <strong>en</strong> los fragm<strong>en</strong>tos sigui<strong>en</strong>tes <strong>de</strong> un<br />

paquete; solo pue<strong>de</strong> examinar el primer fragm<strong>en</strong>to <strong>de</strong>l paquete.<br />

• Pue<strong>de</strong> examinar so<strong>la</strong>m<strong>en</strong>te los primeros 400 bytes <strong>de</strong> un paquete.<br />

• No soporta examinar continuas peticiones HTTP.<br />

• No pue<strong>de</strong> examinar tráfico <strong>en</strong>criptado, como HTTPS o IPSec.<br />

Un <strong>de</strong>talle importante es que NBAR requiere aproximadam<strong>en</strong>te 150 bytes <strong>de</strong><br />

memoria RAM para examinar cada conexión. Para simplificar el proceso cuando se<br />

activa NBAR automáticam<strong>en</strong>te se asignan 1 MB <strong>de</strong> memoria RAM. Si se da el caso<br />

<strong>de</strong> que se necesite más memoria, <strong>la</strong> IOS <strong>de</strong> Cisco automáticam<strong>en</strong>te asigna <strong>de</strong><br />

manera dinámica <strong>la</strong> memoria que se necesite. Cuando se <strong>de</strong>ci<strong>de</strong> hacer uso <strong>de</strong> NBAR<br />

primero se <strong>de</strong>be <strong>de</strong>terminar el número <strong>de</strong> conexiones que el Router soporta para ser<br />

examinadas.<br />

4.4.5 CONFIGURACIÓN BÁSICA DE NBAR<br />

1. Activar CEF (Cisco Express Forwarding el cual permite el <strong>en</strong>vío distribuido o<br />

ba<strong>la</strong>nceo <strong>de</strong> carga <strong>en</strong> cuanto a <strong>en</strong>vío <strong>de</strong> paquetes se refiere).<br />

2. Especificar los puertos No-estándares.<br />

3. C<strong>la</strong>sificar el tráfico.<br />

4. Descargar e insta<strong>la</strong>r PDLMs (Packets Description Language Modules o<br />

Módulos <strong>de</strong> <strong>de</strong>scripción <strong>de</strong> Paquetes). Esta es opcional.<br />

5. Definir Políticas <strong>de</strong> tráfico<br />

6. Activar <strong>la</strong> Política <strong>de</strong> tráfico <strong>en</strong> una interfaz.<br />

7. Filtrar el tráfico marcado <strong>en</strong> <strong>la</strong> interfaz contraria.<br />

(Ver <strong>de</strong>mostración <strong>de</strong> configuración <strong>de</strong> técnica <strong>en</strong> cd-anexo: vi<strong>de</strong>o #14: NBAR)<br />

90

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!