viernes, 4 de noviembre de 2011

Implementacion de Active Directory Windows Server 2008 R2


¿qué es active directory?

Es un sistema parejo al arbol de netware que sirve para compartir recursos en un conjunto de dominios. Para ello utiliza un sistema común de resolución de nombres (dns) y un catálogo común que contiene una réplica completa de todos los objetos de directorio del dominio en que se aloja además de una replica parcial de todos los objetos de directorio de cada dominio del bosque

El objetivo de un catálogo global es proporcionar autentificación a los inicios de sesión.

Además contiene información sobre todos los objetos de todos los dominios del bosque, la búsqueda de información en el directorio no requiere consultas innecesarias a los dominios.

Una única consulta al catálogo produce la información sobre donde se puede encontrar el objeto.

En definitiva Active Directory es el servicio de directorio incluído con Windows 2000/2003

¿Qué es un servicio de directorio?

Un servicio de directorio es uno de los componentes más importantes de una red. Los usuarios y administradores con frecuencia no saben el nombre exacto de los objetos en que están interesados. Quizá conozcan uno o más atributos de los objetos y puedan consultar el directorio para obtener una lista de objetos que concuerden cono los atributos: por ejemplo, "Encontar todas las impresoras duplex en Edificio B". Un servicio de directorio permite que un usuario encuentre cualquier objeto con sólo uno de sus atributos.

¿Qué es un objeto?

Es cualquier cosa que tenga entidad en el directorio. Puede ser un programa, un usuario, un ordenador, un router, una impresora, un proxy, ...

¿Qué es un dominio?

Es un conjunto de normas que especifican que administran los recursos y los clientes en una red local.

En un dominio hay lo que se llama un servidor principal llamado pdc (primary domain controller) que es quien asigna derechos controla usuarios y recursos.

Dado que este servidor puede recibir muchas peticiones de red por parte de los clientes, es posible instalar un servidor de réplica llamado bdc (backup domain controller) que contiene siempre una réplica de la base de datos del pdc y actúa como pdc en cuanto a peticiones de clientes.

Además en caso de fallo del pdc, él se sitúa en el dominio como pdc.

En caso de haber varios bdc, uno de ellos se coloca como pdc y los demás se dedican a respaldar a ese.

¿Que es un arbol?

Es un conjunto de dominios con relaciones de confianza entre sí que comparten recursos, clientes y un sistema de resolución de nombres.

¿Qué es un bosque?

Es un conjunto de árboles de dominio con relaciones de confianza entre sí


Anteriormente hemos trabajado con Directivas GPO dentro de una misma maquina, Active Directory es basicamente la implementacion de estas directivas pero a nivel de servidor dentro de una red administrando no solo la maquina loca sino tambn los todos los equipos pertenecientes a un domino



Instalacion

lo primero que haremos sera instalar el software Active Directory mediante la plataforma de descargas Microsoft Platform Installer de Windows Server o directamente desde la la red


Para esta entrada utilizare el siguiente planteamiento:

La empresa ABCx requiere el diseño e implementación de un servicio para mantener
información centralizada de los recursos de la red. Se requiere entonces que la información
de los objetos de la red sea almacenada en un servicio de Directorio Ligero (Active
Directory) en Windows Server 2008.


Este es la esctrutura jerarquica del la empresa ABCx




Crearemos esta esctrutura en nuestro Active Directory mediante la creacion de Unidades organizaticas (UO) en las cuales alvergaremos usuarios que a su vez perteneceran a grupos de la siguiente manera


Como podemos ver esta creada toda la esctructura de la Figura 1, con un contenedor por cada dependencia, cada una de las dependencias tiene los subcontenedores

Usuarios y grupos: Incluiremos los usuarios (yo use 4 por departamento) que seran miembros de un grupo con el mismo nombre de la UO

Equipos: Este contenedor es opcional, desde alli prodemos agregar una directiva para que solo usuarios especificos puedan logiarse en una maquina del domino

Impresoras: Compartiremos una impresoraPDF en el dominio, aqui estara albergada

Carpetas compartidas: Dentro de la red abran una serie de carpetas que compartiremos para todo el dominio la UO Carpetas compartidas sera la que las contendra.

Como implementar las directivas en Active Directory

Luego de que nuestro Active Directory este instalado iremos a Inicio>Herramientas Administrativas>Administracion de directivas de grupo



Estando alli abriremos la cascada de nuestro dominio ABCx.com y podran ver los diferentes departamentos que esta empresa tiene ademas de las GPO que he implementado previamente. Para crear una nueva GPO daremos click derecho sobre la UO a la que deseamos aplicarle la directiva y clickeamos en Crear un GPO en este dominio y vincular aqui.





Editar una GPO:

Luego de creada nuestra GPO ahora hara parte del arbol del dominio lista para editarle y agregarle las directivas para editarla simplemente haremos click de izquierdo sobre ella y daremos click en editar  

Ahora con las UO creadas con sus respectivos subcontenedores y sabiendo como aplicarlas en Active Directory podemos aplicar un sinfin de directivas  a continuacion veran el link de una entrada anterior sobre Directivas de grupos locales GPO en la que veran algunas de las muchas directivas que se pueden aplicar, es basicamente el mismo proceso pero ahora desde un servidor implementandolas a un dominio

Directivas de grupos locales GPO

Algunas directivas que no se encuentras en la entrada de directivas de grupo GPO

Ocultar unidad C:

Quita los iconos que representan los discos duros seleccionados de Mi PC y Explorador de Windows. Además, las letras de unidad que representan las unidades seleccionadas no aparecerán en el cuadro de diálogo Abrir estándar.

Para usar esta opción, seleccione una unidad o una combinación de unidades de la lista desplegable. Para mostrar todas las unidades, deshabilite esta opción o seleccione la opción "No restringir unidades" de la lista desplegable.

Para aplicar esta directiva seguiremos la ruta Configuracion de usuario>Directivas>Plantillas administrativas>Componentes de Windows>Explorador de Windows>Ocultar estas unidades especificas en Mi Pc


Quitar el menu ejecutar

Le permite quitar el comando Ejecutar del menú Inicio, Internet Explorer y el Administrador de tareas.Si habilita esta opción, se producirán los siguientes cambios:

Se quita el comando Ejecutar del menú Inicio.

El comando Nueva tarea (ejecutar) se quita del Administrador de tareas.

Se impedirá al usuario lo siguiente en la barra de direcciones de Internet Explorer:

Para aplicar esta directiva seguiremos la ruta Configuracion de usuario>Directivas>Plantillas administrativas>Menu inicio y barra de tareas>Quitar el menu ejecutar del menu de inicio


Prohibir acceso al panel de control


Deshabilita todos los programas del Panel de control.Esta opción impide que Control.exe, el archivo de programa del Panel de control, se inicie. En consecuencia, los usuarios no pueden iniciar el Panel de control ni ejecutar los elementos de éste.

Además, esta opción quita el Panel de control del menú Inicio. Esta opción también quita la carpeta Panel de control del Explorador de Windows.


Para aplicar esta directiva seguiremos la ruta Configuracion de usuario>Directivas>Plantillas administrativas>Panel de control >Prohibir el acceso al panel de control




Esta ha sido la implementacion de Active Directory en un servidor Windows Server 2008 R2, vimos como instalar el Active Directory, crear unidades organizativas (UO) contenedores y subcontenedores y a estos aplicarles directivas de acuerdo a los requeriminetos.


FIN

martes, 1 de noviembre de 2011

Directivas de grupos locales GPO (Windows Seven)




¿Qué son las directivas de grupo?

Una directiva de grupo no es una mera directriz, ni un simple aviso destinado a evitar que los usuarios instalen software no autorizado. Es más bien un conjunto de reglas implementadas mediante cambios efectuados en el Registro, que se activan al iniciar el equipo o cuando un usuario inicia su sesión de trabajo. Las directivas entran a formar parte del entorno de usuario e imponen restricciones sobre las acciones de dicho usuario.

¿que se puede lograr con estas restricciones?

Puede ejecutarse un guión con el que iniciar un equipo. Este guión, específico para esa máquina, difiere del guión necesario para iniciar la sesión de un usuario., además de poder ejecutar este último tipo de guiones, también permite la ejecución de otros cuando el usuario acaba su sesión de trabajo o cuando se cierra el equipo. No resulta difícil configurar el perfil de un usuario en un equipo para que, eliminando opciones o estableciendo configuraciones restrictivas, no se puedan ejecutar determinadas aplicaciones, sea imposible conectarse a la red o, incluso, no se permita escoger el fondo de pantalla.

También pueden emplearse las directivas de grupo para imponer restricciones de seguridad y controlar el acceso a los recursos de la red.

Podemos aplicar estas directivas en dos campos diferentes dependiendo el requerimiento:

Directivas de configuración de equipo

Las aplicamos cuando solo queremos que dichas directivas se apliquen a la maquina como tal, sin reconocimiento de usuarios, grupos o cualquier otra división que esta tenga


Directivas de configuración de usuario

Estas directivas se aplican únicamente a un usuario especifico sin afectar los valores de los demas usuarios

Aplicación de restricciones.

A continuación asignaremos una serie de restricciones desde las directivas de grupo local para administrar los accesos y denegaciones de nuestra maquina teniendo asi un control total sobre ella y aplicando politicas de seguridad que impidan que dichas reglas sean vulnerables


Para ello crearemos cuatro usuarios mas aparte del administrador estos usuarios son


Benji
Bruno
Carlos
Manuel
Johan (Administrador)


La creación de estos usuarios en una maquina Windows Seven se realiza ingresando a


Inicio>Panel de control>Cuentas de usuario>Agregar o quitar cuentas de usuario.


Estando allí encontraremos la siguiente ventana, aquí clickearemos en crear una nueva cuenta




y procederemos a ingresar las cuentas anteriormente mensionadas aplicando la opcion usuario estandar


Repetimos este proceso con los demás usuarios y el resultado sera una lista de usuarios como la siguiente donde aparece el usuario Johan como único administrador y los demás usuarios como usuarios estándar


ahora que ya tenemos nuestros usuarios vamos a agruparlos, los usuarios Carlos y Manuel pertenceran al grupo Killers, mientras que Bruno y Benji seran usuarios del grupo Timers. Para realizar este procedimiento ireamos a


Inicio>Click derecho en equipo>Administrar>Herramientas del sistema>Usuarios y grupos locales>Click derecho a grupos>Grupo nuevo...





Se nos abrira una nueva ventana donde ingresaremos el nombre del nuevo grupo que vamos a crear (Killers) ademas de una descripcion opcional, luego de asignar el nombre del grupo agregaremos los usuarios que perteneceran a este grupo (Carlos, Manuel) y aceptamos y luego le damos click en crear



Ahora haremos el mismo procedimiento con el grupo Timers



El resultado sera la aparición de estos dos nuevos grupos en la lista de usuarios y grupos locales de herramientas del sistema




Implementacion de politicas

Ahora que ya tenenos los usuarios asignados a grupos ingresaremos unas politicas que restrinjan el uso de ciertos recursos, aplicaciones o utlidades dentro del sistema operativo, acontinuacion veran una serie de estas politicas que varian de acuerdo a las restricciones que se deseen dar. Asignare unas a Directivas de configuración de equipo y otras a directivas de configuración de usuario


Estas politicas se aplican desde el editor de directivas de grupo local al cual podemos ingresar ejecutando (Tecla windows + R) gpedit.msc

Cambio de vigencia máxima de la contraseña:


Para realizar el cambio de la vigencia (duración de la contraseña) seguiremos la ruta

Configuración de equipo>Configuración de Windows>Configuración de seguridad>Directivas de cuenta>Vigencia máxima de contraseña

Desde 
allí se abrirá una ventana desde donde podemos cambiar el valor: la contraseña expira en: en mi caso expirara luego de 15 días de uso.





Implementar a las contraseñas requisitos de complejidad por defecto de Windows server

Podemos implementar a los passwords políticas que los rijan como por ejemplo la longitud que debe tener (8 caracteres) la implementación de letras mayúsculas y/o minúsculas, uso de caracteres especiales etc. Para implementar estas políticas haremos cambios tanto en longitud mínima de contraseña como en la contraseña debe cumplir los requerimientos de seguridad atravez de la siguiente ruta


Configuracion de equipo>Configuracion de Windows>Configuracion de seguridad>Directivas de cuenta> longitud mínima de contraseña




Configuracion de equipo>Configuracion de Windows>Configuracion de seguridad>Directivas de cuenta> la contraseña debe cumplir con los requerimientos de complejidad





Exigir historial de las contraseñas 

Esta configuración de seguridad determina el número de nuevas contraseñas únicas que deben asociarse a una cuenta de usuario antes de poder reutilizar una contraseña antigua. El valor debe estar comprendido entre 0 y 24 contraseñas.

Un ejemplo de la utilizacion de este es cuando los usuarios que requieran cambiar su contraseña no podrán usar un password que se haya usado antes por lo menos desde los 2 últimos cambios. Para implementar esta politca seguiremos la ruta:


Configuracion de equipo>Configuracion de Windows>Configuracion de seguridad>Directivas de cuenta> Exigir historial de contraseña




Impedir que un usuario o grupo apague la maquina

Esta directiva se aplica cuando impondremos la orden de que un usuario especifico no pueda apagar la maquina desde el sistema operativo, obviamente si lo hace por medio del interruptor o cortando la alimentacion esta GOP no tendra ningun efecto. Para implementar dicha directiva seguiremos la ruta 




Esta directiva se puede aplicar tanto en usuarios como en grupos en este caso la aplicare a un grupo, el grupo Timers 



Impedir que un usuario cambie la hora de la maquina


Mediante esta GPO un usuario especifico no podra cambiar la hora del equipo, esta directiva se aplica generalmente en maquinas que deben estar sincronizadas en la hora con un servidor, para implementar esta directiva seguiremos la ruta


Configuración del equipo> configuración de Windows> Configuración de seguridad> Asignación de derechos de usuarios>Cambiar la hora del sistema






Implementar un servidor Proxy 


Esta direcitva se implementa para que una maquina tenga asignada una direccion Proxy en su navegador. Para implementarla seguiremos la ruta


Configuracion de usuario>Configuracion de Windows>Mantenimiento de Internet Explorer>Conexion>Configuracion de los servidores Proxy



Habilitamos la configuracion proxy y asignamos una IP para esta, yo utilize el mismo servidor proxy para todas las direcciones



Impedir que la configuracion del Proxy que asignamos sea manipulada

hemos implementado un servidor Proxy para nuestra maquina pero cualquier usuario puede cambiar esta configuracion y asignar un Proxy diferente, para impedir que esto sucesa bloquearemos el cambio de Proxy. Para esto seguiremos la ruta 

Configuracion de usuario>Componentes de Windows>Internet Explorer>Desabilitar el cambio de configuracion Proxy



Esta ha sido una entrada explicando que son y como implementar las directivas de grupo locales GPO para una maquina Windows Server, tan solo han sido unas pocas configuraciones las que vimos, pero practicando el tema podran ver que por medio de ellas hay un sin fin de configuraciones disponibles tanto para permitir como para denegar las utilidades de nuestra maquina


FIN

jueves, 13 de octubre de 2011

Creacion de bases de datos y usuarios MySQL

  
En esta nueva entrada daremos las pautas para adentrarnos en las bases de datos esta vez hablaremos de MySQL y sus funciones

Que es MySQL ?

MySQl es un sistema de gestión de bases de datos relacional, multihilo y multiusuario con más de seis millones de instalaciones. MySQL AB —desde enero de 2008 una subsidiaria de Sun Microsystems y ésta a su vez de OracleCorporation desde abril de 2009— desarrolla MySQL como software libre en un esquema de licenciamiento dual.

Por un lado se ofrece bajo la GNU GPL para cualquier uso compatible con esta licencia, pero para aquellas empresas que quieran incorporarlo en productos privativos deben comprar a la empresa una licencia específica que les permita este uso. Está desarrollado en su mayor parte en ANSI C.

Al contrario de proyectos como Apache, donde el software es desarrollado por una comunidad pública y los derechos de autor del código están en poder del autor individual, MySQL es patrocinado por una empresa privada, que posee el copyright de la mayor parte del código.


Instalación:

Lo primero que haremos sera descargar el paquete que contiene el sofwareMySQl, desde la linea de comandos digitaremos la siguiente linea

yum install mysql-client

yum install mysql-server



La instalación crea en el sistema el usuario 'mysql' y el grupo 'mysql'. además de esto crea en el servidor de bases de datos el usuario 'root' sin contraseña, que tiene control total sobre todas las bases de datos del servidor. Para ponerle contraseña debemos escribir el la línea de comandos:

mysqladmin -u root password nueva_contraseña


Crear base de datos

Estando en la terminal MySQL crearemos una base de datos con el nombre 175666, esto lo haremos mediante la linea de comandos. Importante tener en cuenta que la forma en como la consola MySQL resive los comando es generalmente en letras mayusculas y cada linea debe terminar por un punto y coma (;)
Sintaxis:
CREATE DATABASE nombre de base de datos;
Ejemplo
CREATE DATABASE AdmonNet;


Ver bases de datos existentes:

por medio de la siguiente linea de comandos observaremos que bases de datos hay en nuestro MySQL

SHOW DATABASES;


Como podemos ver hay 5 bases de datos, las bases de datos information_schema y mysql vienen por defecto, las bases de datos wordpress y moodle son bases de datos que habia creado anteriormente para la instalación de aplicaciones web y la base de datos AdmonNet es la que acabamos de crear.

Crear y asignar permisos a usuarios

Ahora crearemos un usuario llamado Johan el cual tendrá todos los privilegios para administrar MySQL, esto lo haremos por medio del comando
Sintaxis:
CREATE USER usuario IDENTIFIED BY "password"


Ejemplo:
CREATE USER Johan IDENTIFIED BY "sena"


Ahora le asignaremos a este usuario los permisos suficientes para convertirse en usuario administrador MySQL, esto lo hacemos mediante el siguiente comando.

Sintaxis:
GRANT privilegios ON base_datos.tabla(columnas) TO usuario;

Ejemplo:
GRANT ALL ON AdmoNet TO Johan;
 

Lista de permisos:

ALL, ALTER, CREATE, CREATE USER, CREATE VIEW, DELETE, DROP, EXECUTE, INDEX, INSERT, LOCK TABLES, RELOAD, SELECT, SUPER, UPDATE, GRANT OPTION

Ver permisos de usuarios

por  medio de la siguiente linea de comandos podremos observar que permisos tiene un usuario determinado

Sintaxis: 
SHOW GRANTS FOR usuario

Ejemplo:
SHOW GRANTS FOR Johan

 
Ahora tenemos nuestra base de datos creada con un usuario con privilegios para administrarla


 
  








jueves, 6 de octubre de 2011

Compilacion Audacity en CentOS




A continuación veran el proceso de compilación del software Audacity en una maquina CentOS, Audacity sera solo el ejemplo para este proceso, ya que basicamente es el mismo para cualquier binario.



Que es compilar?



Compilar es el proceso mediante el cual un programador traduce un software escrito en un lenguaje de programacion a otro lenguaje de programacion, generando un programa equivalente que la maquina sera capaz de interpretar usualmente el segundo lenguaje es lenguaje de maquina aunque tambien puede ser simplemente texto


Compilador


Un compilador es un programa que permite traducir el código fuente de un software escrito en un lenguaje de alto nivel a otro lenguaje de nivel inferior (tipicamente lenguaje de maquina). De esta manera un programador puede diseñar un software mucho mas cercano a como piensa un ser humano, para luego compilarlo a un programa mas manejable por una computadora




Lo primero que haremos sera descargar el codigo fuente del software, normalmente esta en la pagina oficial del mismo

Codigo fuente:
Audacity, versión 1.2.6 (tarball original) (archivo .tar.gz, 4,6 MB) 


Descargas opcionales:


Obtenga la última versión estable de código fuente (que incorpora los cambios producidos desde la publicación de la versión) desde el CVS. Esta es la mejor opción si desea compilar el programa bajo Windows.


Si tiene algún problema con la descarga o necesita una versión previa de Audacity puede probar los enlaces alternativos de descarga: 

Sourceforge (se pueden ver las versiones antiguas haciendo clic en el paquete correspondiente) 

Código Google (haga clic en los encabezados para ordenar la lista)

Proceso de compilación:

Dependencias:
La biblioteca wxWidgets es imprescindible. Audacity 1.2 requiere tener la wxGTK 2.4 compilada sin las opciones Unicode. La próxima versión estable de Audacity será compatible con las nuevas bibliotecas wxWidgets y GTK.


La instalación de las siguientes bibliotecas es opcional ya que vienen incluidas en el Audacity que se obtiene de CVS.

libmad
libsndfile
Ogg Vorbis


Si instala bibliotecas usando un sistema de gestión de paquetes como Apt o RPM asegúrese de instalar el paquete "dev" (desarrollo) de cada biblioteca.
Compilación

Para compilar Audacity, ejecute el siguiente comando en el directorio donde se encuentre el código fuente de Audacity:

./configure && make

Escriba ./configure --help para mostrar una lista de opciones de compilación. Tras la compilación de Audacity , escribamake install como root para instalarlo.

Básicamente este es el proceso de compilación de Audacity y la mayoría de binarios en CentOS, algunas variaciones son la nesecidad de instalar nuevos complementos, pero esto lo solucionaremos buscando los repositorios para dichos complementos e instalarlos con un yum install "complemento"