sábado, 26 de mayo de 2012

VPN

                                                   VPN - (Redes Privadas Virtuales)


Conceptos:
• Encriptación – Transformar datos en un codigo secreto. La encriptación es la mejor forma de guardar datos seguros. Para entender una archivo encriptado, es necesario tener la llave secreta o contraseña que le permita desencriptarlo. Datos sin encriptar se llaman texto plano, datos encriptados se llamas texto cifrado.

• Autentificación – El proceso de identificar a un individuo, usualmente basado en su nombre de usuario y contraseña. Nos asegura que el individuo es quién dice ser.

Una VPN (Virtual Private Network) conecta hosts de una red a otra red. Virtualmente se genera un túnel atravesando Internet, permitiendo la comunicación entre ambas redes, con la misma seguridad disponible en una red privada.

Cuando un túnel se genera los hosts de un extremo pueden establecer contacto directo con los hosts del otro extremo.

Una vez establecido el túnel, la seguridad es similar a la encontrada en una red privada (LAN), esto se logra gracias a la encriptacion y autentificación. Los hosts se ven entre ellos como si estuvieran detrás de un mismo router.
¿Qué es una VLAN?

Uso de etiquetado VLAN

Desde la versión 10 10/08 del SO de Solaris de Oracle y el software 1.1 del Dominios lógicos, se admite el etiquetado 802.1Q VLAN en la infraestructura de red de Dominios lógicos.

Los dispositivos del conmutador virtual (vsw) y la red virtual (vnet) admiten el intercambio de paquetes Ethernet basados en el identificador (ID) de la red de área local virtual (VLAN) y pueden administrar el etiquetado o desetiquetado necesario de los marcos de Ethernet.

Puede crear múltiples interfaces VLAN en un dispositivo vnet en un dominio huésped. Puede usar el comando del SO de Solaris de Oracle ifconfig(1M) para crear una interfaz VLAN sobre un dispositivo de red virtual, la misma manera se usa para configurar una interfaz VLAN sobre cualquier otro dispositivo de red físico. Los requisitos adicionales en los entornos Dominios lógicos es que debe asignar el vnet a las VLAN correspondientes usando los comandos de CLI del Administrador de Dominios lógicos. Consulte ldm(1M) para una información completa sobre los comandos de la CLI del Administrador de Dominios lógicos.

De manera parecida, puede configurar las interfaces de VLAN sobre un dispositivo de conmutador virtual en el dominio de servicio. Los id de VLAN IDs de 2 a 4094 son válidos; el id 1 de VLAN está reservado como default-vlan-id.

Cuando crea un dispositivo vnet en un dominio huésped, debe asignarlo a las VLAn necesarias especificando un id de VLAN de puerto y un ID de VLAN de cero o más para este vnet, usando los argumentos pvid= y vid= en el comando ldm add-vnet. Esto configura el conmutador virtual para admitir múltiples VLAN en la red Dominios lógicos e intercambia paquetes usando direcciones MAC y ID de VLAN en la red.

De manera parecida, cualquier VLAN a la que debe pertenecer un dispositivo vsw, cuando se instala como una interfaz de red, debe estar configurado en el dispositivo vsw usando los argumentos pvid= y vid= en el comando ldm add-vsw.

Puede cambiar el VLAN al que pertenece un dispositivo usando el comando ldm set-vnet o ldm set-vsw.

Puerto VLAN ID (PVID)

El PVID indica la VLAN de la cual el dispositivo de red virtual necesita ser miembro, en modo sin etiquetas. En este caso, el dispositivo vsw ofrece el etiquetado o desetiquetado de marcos necesario para el dispositivo vnet en la VLAN especificada por el PVID. Cualquier marco saliente de la red virtual que están desetiquetados se etiquetan con su PVID por el conmutador virtual. Los marcos entrantes etiquetados con este PVID son desetiquetados por el conmutador virtual, antes de enviarlos al dispositivo vnet. Por lo tanto, la asignación de un PVID a un vnet implícitamente significa que el puerto de la red correspondiente en el conmutador virtual se marca como desetiquetado para la VLAN especificada por el PVID. Sólo puede tener un PVID para un dispositivo vnet.

La interfaz de red virtual correspondiente, cuando se configura usando el comando ifconfig(1M) sin un id de VLAN y usando sólo la instancia de dispositivo, hace que la interfaz sea implícitamente asignada a la VLAN especificada por el PVID de la red virtual.

Por ejemplo, si debe instalar la instancia vnet 0, usando el siguiente comando y el argumento pvid= para vnet se ha especificado como 10, la interfaz vnet0 se asignaría implícitamente para que pertenezca a VLAN 10.

# ifconfig vnet0 plumb

VLAN ID (VID)

El VID indica la VLAN a la que un dispositivo de red virtual o conmutador virtual debe ser miembro, en modo con etiquetas. El dispositivo de red virtual envía y recibe marcos etiquetados sobre las VLAN especificadas por la VID. El conmutador virtual pasa cualquier marco que está etiquetado con el VID específico entre el dispositivo de red virtual y la red externa.

Asignación de una VLAN a un conmutador virtual y dispositivo de red virtual

1. Asigna el conmutador virtual (vsw) a dos VLAN.

Por ejemplo, configura VLAN 21 como no etiquetada y VLAN 20 como etiquetada. Asigna la red virtual (vnet) a tres VLANs. Configure VLAN 20 como no etiquetada y VLAN 21 y 22 como etiquetadas.

# ldm add-vsw net-dev=nxge0 pvid=21 vid=20 primary-vsw0 primary

# ldm add-vnet pvid=20 vid=21,22 vnet01 primary-vsw0 ldom1

2. Instalación de interfaces VLAN.

Este ejemplo asume que el número de la instancia de estos dispositivos es 0 en los dominios y las VLAN están asignadas a estas subredes:


VLAN Subred

20 192.168.1.0 (máscara de red: 255.255.255.0)

21 192.168.2.0 (máscara de red: 255.255.255.0)

22 192.168.3.0 (máscara de red: 255.255.255.0)
a. Instale la interfaz de VLAN en el dominio de servicio (primary).

b. primary# ifconfig vsw0 plumb

c. primary# ifconfig vsw0 192.168.2.100 netmask 0xffffff00 broadcast + up

d. primary# ifconfig vsw20000 plumb

primary# ifconfig vsw20000 192.168.1.100 netmask 0xffffff00 broadcast + up

e. Instale la interfaz de VLAN en el dominio huésped (ldom1).

f. ldom1# ifconfig vnet0 plumb

g. ldom1# ifconfig vnet0 192.168.1.101 netmask 0xffffff00 broadcast + up

h. ldom1# ifconfig vnet21000 plumb

i. ldom1# ifconfig vnet21000 192.168.2.101 netmask 0xffffff00 broadcast + up

j. ldom1# ifconfig vnet22000 plumb

ldom1# ifconfig vnet22000 192.168.3.101 netmask 0xffffff00 broadcast + up

Para más información sobre como configurar las interfaces de VLAN en el SO de Solaris de Oracle, consulte Administración de redes de área local virtuales de Guía de administración del sistema: servicios IP.

Instalación de un dominio huésped cuando el servidor de instalación es una VLAN

Tenga cuidado cuando instala un dominio huésped sobre red (JumpStart) y el servidor de instalación está en una VLAN. Especifique que el id de VLAN que está asociado con el servidor de instalación como el PVID del dispositivo de red virtual y no configure VLAN etiquetadas (vid) para ese dispositivo de red virtual. Debe hacer esto porque OBP no está preparado para VLAN y no puede administrar paquetes de red etiquetados con VLAN. El conmutador virtual maneja el etiquetado y desetiquetado de los paquetes hacia y desde el dominio huésped durante la instalación de la red. Después de haber completado la instalación y el inicio del SO de Solaris de Oracle, puede configurar el dispositivo de red virtual para que esté etiquetado en esa VLAN. Entonces puede agregar un dispositivo de red virtual a las VLAN adicionales en modo con etiquetas.

Para más información sobre el uso de JumpStart para instalar un dominio huésped, véase Realización de una operación JumpStart en un dominio huésped.

1. Inicialmente configure el dispositivo de red en modo sin etiquetas.

Por ejemplo, si el servidor de instalación está en VLAN 21, configure la red virtual inicialmente de la siguiente manera:

primary# ldm add-vnet pvid=21 vnet01 primary-vsw0 ldom1

2. Después de haber completado la instalación y efectuado el inicio del SO de Solaris de Oracle, configure la red virtual en modo con etiquetas.

primary# ldm set-vnet pvid= vid=21, 22, 23 vnet01 primary-vsw0 ldom1





No hay comentarios:

Publicar un comentario