Made4it

Acceso inicial a Ufispace

Hoy vamos a hablar de cómo realizar el acceso inicial a los dispositivos UFISPACE con el sistema operativo OcNOS de IP Infusion.

El primer acceso al equipo debe realizarse mediante un cable serie. La mayoría de los ordenadores actuales no disponen de una conexión serie; por lo tanto, es posible utilizar un adaptador de consola USB a RJ45, como el que se muestra en la imagen:

Con el cable en la mano, conecta el lado RJ45 al puerto de consola del dispositivo UFISPACE, como se muestra en el ejemplo siguiente:

Con la conexión física entre el ordenador y el UFISPACE, podemos entonces utilizar software, como teraterm, putty, entre otros, para realizar el acceso inicial.

En este ejemplo, te mostraremos cómo hacerlo utilizando Putty.

Para ello, abra Putty e introduzca los datos tal y como se indica a continuación:

En Serial line, introduce el nombre de la interfaz COM de tu ordenador. Esto puede variar según cada equipo.

La velocidad de acceso al UFISPACE debe ajustarse a 115200.

Al acceder a través de la consola, aparecerá la pantalla de solicitud de nombre de usuario y contraseña, que por defecto es «ocnos» y «ocnos», respectivamente:

Una vez que haya accedido a través de la consola, lo primero que se recomienda es cambiar la contraseña del usuario «ocnos» por una más segura; para ello, debe seguir los siguientes pasos:

1 – Entra en el modo enable:

OcNOS>enable

2 – Entra en el modo de configuración:

OcNOS#configure terminal

3 – Cambia la contraseña del usuario y crea un nuevo usuario, como se muestra en el ejemplo:

OcNOS(config)#username ocnos password S3nh4-Super-F0rt3
OcNOS(config)#username made4it password S3nh4-Super-F0rtissima
OcNOS(config)#username made4it role network-admin
4 – Alterar o nome do equipamento:
hostname UFISPACE-01

5 – Aplica la configuración:

OcNOS(config)#commit

6 – Por último, guarda la configuración:

OcNOS(config)#do write
Building configuration…
[OK]

Ahora vamos a configurar una interfaz de gestión.

Por defecto, los equipos UFISPACE vienen con la interfaz «eth0» para utilizarla en la gestión out-of-band.

Una buena práctica es dejar la gestión sólo en una VRF de gestión, con acceso controlado sólo a través de esa VRF.

Para realizar esta configuración, sigue estos pasos:

1 – Accede a la interfaz eth0:

OcNOS(config)#interface eth0

2 – Asigne la gestión de VRF a la interfaz:

OcNOS(config-if)#ip vrf forwarding management

3 – Configura la IP de gestión y la descripción de la interfaz:

OcNOS(config-if)#ip address 10.10.0.2/30
OcNOS(config-if)#description GERENCIA

4 – Aplica los ajustes y guarda:

OcNOS(config)#commit
OcNOS(config-if)#do write
Building configuration…
[OK]

Para validar la configuración de la interfaz, podemos utilizar el comando «show ip interface brief», como se muestra en el ejemplo:

Si estás en modo configuración, utiliza el comando «do show ip interface brief»

Para configurar la ruta por defecto en la vrf, utilizamos el siguiente comando:

OcNOS(config)#ip route vrf management 0.0.0.0/0 10.10.0.1 eth0 description ROTA DEFAULT
OcNOS(config)#commit

Para validar la ruta por defecto en la VRF, podemos utilizar el comando

OcNOS#show ip route vrf management

Por defecto, ssh ya está activado en la gestión de vrf, si quieres desactivarlo, utiliza el comando:

OcNOS(config)#no feature ssh vrf management

Para activar SSH en la vrf main, utiliza el comando

OcNOS(config)#feature ssh
OcNOS(config)#commit

Por último, es importante configurar ACL’s para proteger el acceso SSH y permitir sólo las redes que realmente puedan acceder al equipo.

A continuación, vamos a configurar la ACL que contiene nuestras redes administrativas, que en este caso serán 10.10.0.0/30 y 172.16.0.0/24:

OcNOS(config)#ip access-list admin
OcNOS(config-ip-acl)#10 permit tcp 10.10.0.0/30 any eq ssh
OcNOS(config-ip-acl)#20 permit tcp 172.16.0.0/24 any eq ssh
OcNOS(config-ip-acl)#65000 deny any any any
OcNOS(config-ip-acl)#commit

Ahora tenemos que aplicar la ACL a la línea vty:

OcNOS(config)#line vty
OcNOS(config-all-line)#ip access-group admin in
OcNOS(config-all-line)#commit
OcNOS(config-all-line)#do write
Building configuration…
[OK]

Probando el acceso ssh con un usuario recién creado:

Podemos ver que el acceso ha funcionado correctamente.

Ahora vamos a comprobar si la ACL que hemos creado para la protección funciona.

En este caso, vamos a utilizar la IP 172.20.0.1 como origen para acceder al dispositivo:

Podemos ver que el ping funciona normalmente:

Sin embargo, no nos da acceso SSH, lo que confirma que la ACL funciona correctamente:

Ahora vamos a configurar SNMP para monitorizar un sistema como Zabbix.

Para habilitar SNMP en la VRF management, utilizamos el comando:

UFISPACE-01(config)#snmp-server enable snmp vrf management
UFISPACE-01(config)#snmp-server community made4it vrf management
UFISPACE-01(config)#commit

En caso de que se utilice «vrf main» para realizar la supervisión, basta con utilizar los siguientes comandos:

UFISPACE-01(config)#snmp-server enable snmp
UFISPACE-01(config)#snmp-server community made4it-vrf-main
UFISPACE-01(config)#commit

Es importante que mantengamos la hora del equipo correcta para que podamos validar los registros para la resolución de problemas con la hora local correcta. Para ello, vamos a configurar NTP para actualizar la fecha y la hora:

UFISPACE-01(config)#feature ntp vrf management
UFISPACE-01(config)#ntp enable vrf management
UFISPACE-01(config)#ntp server 200.160.7.186 vrf management
UFISPACE-01(config)#commit

Para comprobar los pares NTP, utilizamos el comando:

#show ntp peers 
----------------------------------------------------------- 
Peer IP Address Serv/Peer 
----------------------------------------------------------- 
200.160.7.186 Server (configured) 
  
#show ntp peer-status 
Total peers : 1 
* - selected for sync, + - peer mode(active), 
- - peer mode(passive), = - polled in client mode 
remote refid st t when poll reach delay offset jitter 
============================================================================== 
* 200.160.7.186 LOCAL(0) 7 u 14 32 37 0.194 -4.870 3.314 

Ahora tenemos que corregir la zona horaria para que la hora sea correcta:

UFISPACE-01(config)#clock timezone Sao_Paulo 
UFISPACE-01(config)#commit 

Otra característica importante es la posibilidad de utilizar «commit confirmed» con timeout, para utilizarla en casos de configuraciones que puedan causar downtime de la red.

Hagamos un ejemplo cambiando el nombre de host y aplicando un tiempo de espera confirmado de confirmación de 10 segundos:

Si no se confirma la confirmación, la configuración volverá a la configuración anterior:

Para confirmar la confirmación, utilizamos el comando «confirm-commit».

Conclusión

Tras completar las configuraciones iniciales, el dispositivo estará preparado para responder al acceso SSH a través de la red a las IPs autorizadas en el firewall y con los usuarios configurados. La monitorización SNMP también podrá consultar la información utilizando la Comunidad creada. Si tienes alguna duda sobre la configuración inicial de UFISPACE, ponte en contacto con nosotros para que podamos ayudarte.

Made4it surge para satisfacer las necesidades del mercado, que cada vez exige más soluciones personalizadas.