miércoles, 17 de mayo de 2023

IPv6

 

INTRODUCCIÓN

IP, abreviatura de Internet Protocol, es un protocolo que ayuda a los dispositivos a comunicarse entre sí a través de una red. Como la «v» del nombre sugiere, hay diferentes versiones del Protocolo de Internet: IPv4 e IPv6.

[1]

Existen algo más de 4.000 millones de direcciones IPv4 en el mundo, cifra que parece muy alta pero que, si tenemos en cuenta que muchas páginas web y/o servicios en línea, así como clientes y empresas poseen una para poder navegar, y que es algo global, lo cierto es que su escasez es un problema que debe afrontarse lo antes posible.

La limitación de este tipo de direcciones IP es un problema que puede ser solucionado con las direcciones IPv6, cuyo desarrollo comenzó en el año 1998.

Existen más de 16 trillones de direcciones IPv6, por lo que si bien tampoco son infinitas, la realidad es que se solventaría este fallo por mucho más tiempo. Por este mismo motivo, en junio del 2012 comenzó a ver la luz Internet Protocol versión 6 o IPv6.

[2]

 

DIFERENCIAS PRINCIPALES CON IPv4

·        IPv6 incluye calidad de servicio (QoS) incorporada.

·        El IPv6 tiene una capa de seguridad de red incorporada (IPsec).

·        IPv6 elimina la Traducción de Direcciones de Red (NAT) y permite la conectividad de extremo a extremo en la capa IP.

·        La multidifusión es parte de las especificaciones básicas en IPv6, mientras que es opcional en IPv4. Esta permite la transmisión de un paquete a múltiples destinos en una sola operación.

·        IPv6 tiene cabeceras de paquetes más grandes (aproximadamente el doble de grandes que IPv4).

[1]

DIRECCIONES

Las direcciones IPv6 se asignan a interfaces en lugar de a nodos, teniendo en cuenta que en un nodo puede haber más de una interfaz. Asimismo, se puede asignar más de una dirección IPv6 a una interfaz.

IPv6 abarca tres clases de direcciones:

·        Unidifusión: Identifica una interfaz de un solo nodo.

·        Multidifusión: Identifica un grupo de interfaces, en general en nodos distintos. Los paquetes que se envían a una dirección multidifusión se dirigen a todos los miembros del grupo de multidifusión.

·        Difusión por proximidad: Identifica un grupo de interfaces, en general en nodos distintos. Los paquetes que se envían a una dirección de difusión por proximidad se dirigen al nodo de miembros del grupo de difusión por proximidad que se encuentre más cerca del remitente.

Una dirección IPv6 tiene un tamaño de 128 bits y se compone de ocho campos de 16 bits, cada uno de ellos unido por dos puntos. Cada campo debe contener un número hexadecimal, a diferencia de la notación decimal con puntos de las direcciones IPv4. En la figura siguiente, las equis representan números hexadecimales.

[3]

Ilustración 1: Formato básico de las direcciones IPv6 [3]

Los tres campos que están más a la izquierda (48 bits) contienen el prefijo de sitio. Este describe la topología pública que el ISP o el RIR (Regional Internet Registry, Registro Regional de Internet) han asignado al sitio.

El campo siguiente lo ocupa el ID de subred de 16 bits que usted (u otro administrador) asigna al sitio. El ID de subred describe la topología privada, interna, del sitio.

Los cuatro campos situados más a la derecha (64 bits) contienen el ID de interfaz, también denominado token. Este se configura automáticamente desde la dirección MAC de interfaz o manualmente en formato EUI-64.

La mayoría de las direcciones IPv6 no llegan a alcanzar su tamaño máximo de 128 bits. Por ello, la arquitectura de direcciones IPv6 permite utilizar la notación de dos puntos consecutivos (: :) para representar campos contiguos de 16 bits de ceros. Por ejemplo, la dirección IPv6 de la Figura 1 se puede abreviar como 2001:0db8:3c4d:0015::1a2f:1a2b. Otros campos de ceros pueden representarse como un único 0. También se pueden omitir los ceros que aparezcan al inicio de un campo, como en este ejemplo podríamos sustituir 0db8 por db8.

[3]

SEGURIDAD

El protocolo IPv6 tiene muchas ventajas, por ejemplo, la capacidad de direccionamiento ampliada, el mecanismo de configuración automática, la simplificación del formato del encabezado, soporte mejorado para extensiones y opciones, extensiones para autenticación y privacidad, capacidad de etiquetado de flujo, etc. Pero además de estas mejoras, IPv6 trae consigo muchos agujeros de seguridad. Uno de estos agujeros de seguridad es el debido al encabezado de enrutamiento.

El encabezado de enrutamiento es un tipo de encabezado de extensión de IPv6 y lo utiliza una fuente de IPv6 para enumerar uno o más nodos intermedios que se visitarán en el camino hacia el destino de un paquete. Pero el encabezado de enrutamiento tiene el agujero de seguridad de que un atacante puede desviar la lista de acceso del sistema de seguridad, por ejemplo, un firewall, y luego puede acceder al sistema interno protegido utilizando el encabezado de enrutamiento.

[4]

Otra vulnerabilidad en cuanto a seguridad es la respectiva a los mensajes NDP, a través de los cuales podemos ser atacados por un ataque de denegación de servicio.

La resolución de direcciones (AR) y la detección de direcciones duplicadas (DAD) se consideran los procesos más importantes en el Protocolo de descubrimiento de vecinos (NDP), que ocurre con frecuencia desde cada host del Protocolo de Internet versión 6 (IPv6) que se comunica con otros hosts vecinos. Se utilizan dos mensajes NDP durante AR y DAD para comunicarse entre sí en la misma red local de enlace IPv6, mensajes de solicitud de vecino (NS) y mensajes anuncio de vecino (NA). Sin embargo, los mensajes NDP tienen diseños no seguros y carecen de mecanismos de verificación para autenticar si los mensajes entrantes se originan en un nodo legítimo o ilegítimo. Por lo tanto, cualquier nodo en el mismo enlace puede manipular mensajes NS o NA y luego lanzar un ataque de denegación de servicio (DoS).

Se han propuesto ante estos ataques diferentes técnicas de prevención, como es Match-Prevention, la cual permite que los nodos IPv6 verifiquen el mensaje entrante, descarten el mensaje falso antes de continuar con el procesamiento y eviten un ataque DoS durante AR y DAD.

[5]

ADOPCIÓN DE IPv6 EN EUROPA, ESPAÑA

El ratio de adopción de IPv6 varía considerablemente dentro de Europa. Mientras que algunos países tienen ratios de adopción en torno al 50 % o incluso superiores, otros países aún están muy por debajo del 10 %:

·        Bélgica (67,28 %)

·        Francia (61,47 %)

·        Alemania (59,87 %)

·        Lituania (0,20 %)

·        España (4,31 %)

·        Croacia (6,01 %)

 

En cuanto a España en particular, si bien es cierto que muchas páginas web ya soportan IPv6, no es así en el caso de los organismos públicos como hacienda, cuya página web principal aún no responde para IPv6.

[6]

 

CONCLUSIÓN

El protocolo IPv6 da solución al problema del direccionamiento, y además tiene muchas ventajas respecto a su versión predecesora, IPv4, como la configuración automática, la simplificación del formato del encabezado, el soporte mejorado para extensiones y opciones, capacidad de etiquetado de flujo, etc. Pero IPv6 presenta una gran desventaja en materia de seguridad, pues con este nuevo protocolo se abren nuevas vulnerabilidades.

Es por tanto un protocolo con ventajas y desventajas, que cada vez está siendo más adoptado, aunque aún queda un alto porcentaje de territorios por adoptarlo. 

REFERENCIAS

[1]:” IPv4 vs IPv6 – ¿Cuál es la diferencia entre los dos protocolos?”- Matteo Duò- 01/04/2023- kinsta. Dirección URL:

https://kinsta.com/es/blog/ipv4-vs-ipv6/

[2]: “IPv6: qué es, en qué afecta, cómo se activa y ventajas frente a IPv4”- Francisco Fernández- 9/04/2023- urbantechno. Dirección URL:

https://www.mundodeportivo.com/urbantecno/tecnologia/ipv6-que-es-en-que-afecta-como-se-activa-y-ventajas-frente-a-ipv4

[3]: “Descripción general de las direcciones IPv6”- Oracle Corporation. Dirección URL:

https://docs.oracle.com/cd/E19957-01/820-2981/ipv6-overview-10/index.html

[4]: “Protection Algorithm against security holes of IPv6 routing header”- JaeDeok Lim, YoungKi Kim- Publicado por IEEE. Dirección URL:

https://ieeexplore.ieee.org/document/1625993

[5]: “Match-Prevention Technique Against Denial-of-Service Attack on Address Resolution and Duplicate Address Detection Processes in IPv6 Link-Local Network”- Ahmed K. Al-Ani, Mohammed Anbar, Ayman Al-Ani, Dyala R. Ibrahim- Publicado por IEEE. Dirección URL:

https://ieeexplore.ieee.org/document/8977518

[6]: ¿Qué es IPv6?- 12/01/2023- Stackscale. Dirección URL:

https://www.stackscale.com/es/blog/que-es-ipv6/


miércoles, 26 de abril de 2023

CONMUTACIÓN Y MULTIPLEXACIÓN EN REDES DE BA

 

INTRODUCCIÓN

En este trabajo analizaré el tipo de multiplexación y de conmutación utilizado por ADSL y por VSAT.

He escogido estas dos tecnologías de banda ancha porque son tecnologías que son o han sido muy empleadas.

ADSL (acrónimo en inglés de Asymmetric Digital Subscriber Line, Línea de abonado digital asimétrica) es un tipo de tecnología de línea de abonado digital DSL. Consiste en la transmisión de datos digitales apoyada en el cable de pares simétricos de cobre que lleva la línea telefónica convencional o línea de abonado (Red Telefónica Conmutada, PSTN).

[1]

Actualmente está siendo sustituido por la fibra óptica, que permite un flujo elevado de datos, resulta de fácil instalación, no produce interferencias, es más ligero y presenta mayor seguridad de conexión.

[2]

La tecnología satélite VSAT, usa un tipo de antena que recibe y transmite datos y que por su sigla en inglés significa Terminal de Apertura Muy Pequeña. Esta antena consta de pequeños terminales que se pueden instalar en sitios dispersos y conectarse a un Hub central gracias a un satélite.

[3]

ADSL- MULTIPLEXACIÓN

Para soportar múltiples canales sobre la  misma línea de abonado, los módems ADSL dividen el ancho de banda disponible de la línea telefónica mediante multiplexación por división en frecuencia (FDM, Frequency Division Multiplexing) y multiplexación por división en el tiempo (TDM, Time Division Multiplexing).

Mediante FDM se asigna una banda del canal de datos ascendente y otra banda para el descendente, y estas son divididas a su vez en uno o más subcanales mediante TDM.

[4]

FDM es una técnica de multiplexación que divide el ancho de banda disponible en varias subbandas de frecuencia que no se superponen, cada una de las cuales puede transportar una señal que es generada y modulada por uno de los dispositivos emisores. Por lo tanto, FDM permite transmisiones simultáneas a través de un medio de comunicación común. Las bandas de frecuencia están separadas entre sí por bandas de frecuencias no utilizadas llamadas bandas de protección, para evitar la superposición de señales.

Las señales moduladas se combinan mediante un multiplexor (MUX) en el extremo de envío. La señal combinada se transmite a través de un canal de comunicación, lo que permite la transmisión simultánea de múltiples flujos de datos independientes. Al final de la recepción, las señales individuales se extraen de la señal combinada mediante el proceso de demultiplexación.

[5]

TDM divide el ancho de banda de un único enlace en intervalos de tiempo separados. Transmite dos o más canales (flujo de datos) por el mismo enlace al asignar un intervalo de tiempo diferente para la transmisión de cada canal. Los canales se turnan para usar el enlace.

TDM es un concepto de capa física, no tiene en cuenta la naturaleza de la información que se multiplexa en el canal de salida. Por lo tanto es independiente del protocolo de capa 2 que usaron los canales de entrada.

[6]

ADSL- CONMUTACIÓN

ADSL utiliza conmutación de paquetes, y es capaz de manejar flujos de paquetes de varios megabits.

[7]

Con el empleo de conmutación de paquetes obtiene una gran eficiencia, ya que generalmente el tráfico generado/enviado por/hacia los usuarios tiene un comportamiento de ráfagas, al contrario de lo que ocurre con una llamada telefónica tradicional sobre una red de conmutación de circuitos, en la que cuando marcamos el número de teléfono de otra persona, aunque no hablemos, tenemos reservado el canal hasta que uno de los dos interlocutores finalice la conexión.

[8]

En la conmutación de paquetes los datos o la información que se transmite es ensamblada previamente en paquetes. Cada uno de los paquetes se transmite de manera individual y va a poder seguir rutas distintas para llegar al destino. En cuanto lo hacen, esos paquetes son de nuevo re-ensamblados.

La conmutación de paquetes es más eficiente que la de circuitos y más adecuada para los datos que se no son en tiempo real, como en una página web, el correo electrónico, archivos, etc.

Existen dos modalidades dentro de la conmutación de paquetes:

·        Modo conmutación de paquetes sin conexión o datagramas:

Cada paquete se va a enrutar de modo individual, no va a haber una ruta dedicada para los paquetes, de manera que los paquetes pueden seguir rutas distintas y ser entregados fuera de orden. Se usa un protocolo UDP, el cual no proporciona ninguna garantía.

·        Modo de conmutación de paquetes orientada a la conexión o conmutación de circuitos virtuales: Es una transmisión orientada a conexión y por lo tanto precisa de una fase de configuración para cada nodo que esté involucrado antes que exista la transferencia de cualquiera de los paquetes. El protocolo que se usa para el transporte es TCP, con lo cual se garantiza que los datos lleguen de modo correcto y en orden.

[9]

VSAT- MULTIPLEXACIÓN

Las técnicas de multiplexación más empleadas por VSAT son FDM, TDM y CDM. [10]

De entre estas tres técnicas, VSAT emplea mayoritariamente TDM, en concreto los paquetes se suelen enviar a través de un satélite de acceso aleatorio/acceso múltiple por división de tiempo (RA/TDMA).

[11]

FDM: Multiplexación por división en frecuencia. Se asigna parte del ancho de banda a cada portadora. Se necesita una zona de guarda entre las diferentes frecuencias, con lo que se desperdicia algo del ancho de banda.

TDM: Multiplexación por división en el tiempo.  Se asigna todo el ancho de banda a cada portadora durante un espacio de tiempo limitado llamado slot. Los slots forman  una estructura periódica llamada trama de TDM. Uno de los problemas que nos encontramos son los sincronismos de las diferentes fuentes de portadoras.

CDM: Multiplexación por división de código. Las portadoras pueden transmitir continuamente ocupando todo el ancho de banda.

[10]

CDM es un tipo de multiplexación bastante compleja, basada en el uso de distintas codificaciones para cada canal, que pueden ser transmitidos compartiendo tiempo y frecuencia simultáneamente. Hacen uso de complejos algoritmos de codificación. 

[12]

 

VSAT- CONMUTACIÓN

VSAT, “very small aperture terminal”, es utilizada en redes de conmutación de paquetes. Dicho tipo de conmutación ha sido explicado en el apartado “ADSL-Conmutación”.

[13]

CONCLUSIONES

Tras el estudio realizado en este trabajo podemos concluir que ambas tecnologías de banda ancha, ADSL y VSAT emplean como método de conmutación la conmutación de paquetes, y en cuanto a las técnicas de multiplexación empleadas por cada uno ADSL emplea FDM y TDM, mientras que VSAT a mayores de estas dos también emplea CDM. Cada una de estas técnicas de multiplexación tienen sus ventajas y sus desventajas y será más apropiada una u otra en función de su aplicación, pues FDM comparte el ancho de banda y desperdicia algo de este, TDM emplea todo el ancho de banda pero encuentra problemas en el sincronismo, y en CDM se transmite todo el tiempo ocupando todo el ancho de banda pero es más complejo.

REFERENCIAS

[1]: “Línea de abonado digital asimétrica” – Wikipedia. Dirección URL:

https://es.wikipedia.org/wiki/L%C3%ADnea_de_abonado_digital_asim%C3%A9trica#Desventajas

[2]: “¿Cuál es la diferencia entre ADSL y fibra óptica?”- Selectra. Dirección URL:

https://selectra.es/internet-telefono/que-es/fibra-optica-o-adsl

[3]: “Tecnología satelital VSAT: ¿Qué es y cómo funciona?”- AXESS Networks- Dirección URL:

https://axessnet.com/tecnologia-satelital-vsat-que-es/

[4]: “La tecnología de acceso ADSL”- Ramón Jesús Millán Tejedor- Dirección URL:

https://www.ramonmillan.com/tutoriales/adsl.php#:~:text=Para%20soportar%20m%C3%BAltiples%20canales%20sobre,TDM%20(Time%20Division%20Multiplexing)%2C

[5]: “¿Qué es la multiplexación por división de frecuencia – FDM?" Guía completa” – Industry Surfer. Dirección URL:

https://industrysurfer.com/blog-industrial/que-es-la-multiplexacion-por-division-de-frecuencia-fdm-guia-completa/

[6]: “Time-Division Multiplexing”. Dirección URL:

https://www.sapalomera.cat/moodlecf/RS/4/course/module3/3.1.1.4/3.1.1.4.html

[7]: “Broadband access: "When will it happen and how will it impact backbone networks"- P.E.White- Publicado por IEEE. Dirección URL:

https://ieeexplore.ieee.org/document/657266

[8]: “Y así es como funciona el DSL”- Átomos y bits. Dirección URL:

https://atomosybits.com/y-asi-es-como-funciona-el-adsl/

[9]: “Conmutación de circuitos y paquetes (en redes)”- José Luis R.- 247 tecno. Dirección URL:

https://247tecno.com/conmutacion-de-circuitos-y-paquetes/

[10]: “Redes VSAT (Terminal de Apertura Muy Pequeña)”- Mario Casado García, Francisco Camazón Rodriguez- Universidad de Valladolid. Dirección URL:

https://www.studocu.com/es/document/uned/redes/redes-vsat-detalle/20948966

[11]: “VSAT communications networks-an overview”- D. Chakraborty. Publicado por IEEE. Dirección URL:

https://ieeexplore.ieee.org/document/449

[12]: “Vsat- Star-shaped networks”- Slideshare. Dirección URL:

https://es.slideshare.net/eantony/vsatoctubre1

[13]: “Real-time adaptive packet compression scheme for high latency network”- Tan Ling Sun, Tan Chong Eng, Lau Sei Ping- Publicado por IEEE. Dirección URL:

https://ieeexplore.ieee.org/abstract/document/6222676

miércoles, 19 de abril de 2023

SS7

 

INTRODUCCIÓN

El Sistema de Señalización por Canal Común, o Signalling System Number 7 (SS7), es un conjunto de protocolos responsable directo de interconectar los teléfonos entre sí y también las centrales telefónicas y las operadoras.

[1]

Su principal propósito es el establecimiento y finalización de llamadas, si bien tiene otros usos. Entre estos se incluyen: traducción de números, mecanismos de tarificación prepago y envío de mensajes cortos (SMS).

Para el envío de señalización, utiliza un canal común (CCS), de propósito general, estandarizado internacionalmente por la Unión Internacional de Telecomunicaciones (ITU), que está optimizado para operar en redes de telecomunicaciones digitales junto con cambios controlados por programa.

[2]

Podemos decir que el SS7 es una red de conmutación de paquetes, así como las usadas por la red de conmutación de paquetes X.25, por ejemplo.

[1]

CARACTERÍSTICAS PRINCIPALES

·        Es un sistema de señalización por canal común.

·        Se utiliza para intercambio de señalización entre centrales de control por programa almacenado (CPA).

·        Su utilización masiva tiende a la estructuración de dos redes separadas: una de tráfico (voz, fax, etc.) y otra de señalización

·        La red de señalización se estructura con nodos llamados “puntos de señalización (PS)”.

·        La información de señalización se transmite por la red de señalización mediante las “unidades de señal de mensaje (USM)”.

[3]

VENTAJAS

·        Alta flexibilidad: puede ser empleado en diferentes servicios de telecomunicaciones

·        Alta capacidad: Un solo enlace de señalización soporta cientos de troncales

·        Alta velocidad: establecer una llamada a través de varias centrales toma menos de 1 segundo.

·        Alta confiabilidad: contienen poderosas funciones para eliminar problemas de la red de señalización. Un ejemplo es la posibilidad de escoger enlaces alternos para la señalización.

·        Economía: puede ser usado por un amplio rango de servicios de telecomunicaciones. Requiere menos hardware que los sistemas anteriores.

[4]

 

ARQUITECTURA Y FUNCIONAMIENTO

La arquitectura de SS7 se basa en tres tipos de puntos de señalización, interconectados a través de enlaces de señalización. Cada Punto de Señalización o Signaling Point (SP) en la Red SS7 está identificado por su Point Code (Código de Punto), para identificar la fuente y el destino de los mensajes.

Los tres tipos de SP en una red de SS7 son:

·        Punto de Conmutación de Servicio o Service Switching Points (SSPs)

·        Puntos de transferencia de Señalización o Signaling Transfer Points (STPs)

·        Puntos de Control de Servicio o Service Control Points (SCPs)

Los Puntos de Conmutación de Servicio, SSPs, son centrales o terminales que tienen capacidad de SS7. Envían mensajes a la Red de Señalización para establecer las llamadas o características de acceso de servicio requeridas por un abonado. Utiliza la información de quien llama (los dígitos marcados en la tabla de enrutamiento SSP) para encontrar el circuito correspondiente (la ruta de la llamada). A continuación, la SSP envía un mensaje de SS7 solicitando una conexión de circuito en la ruta que se especifica en la tabla de enrutamiento, del cual recibirá un acuse de recibo que le dará permiso para usar la ruta. 

Los Puntos de Transferencia de Señalización, STPs, son centrales grandes de paquetes SS7 y realizan la función de enrutamiento de mensajes dentro de la Red SS7. La central se basa en direcciones MTP (Message Transfer Part) y SCCP (Signaling Connection Control Part) y no conoce nada de las llamadas telefónicas.

Los Puntos de Control de Servicio, SCPs, son sistemas de computación de propósito general que actúan como bases de datos para la Red SS7 al proveer un diálogo de pregunta/respuesta para ciertos servicios.

Las conexiones entre los Signaling Points son llamadas Links (Enlaces), de los cuales existen varios tipos, identificados de la ‘A’ a la ‘F’.

[5]

NIVELES

Lo fundamental en una red SS7 es el protocolo de transferencia de mensajes de señalización (MTP). Este protocolo comprende los niveles dos y tres de  OSI, y sobre él se transmite toda la señalización de todas las redes de conmutación de circuitos tradicionales, tanto de operadores de telefonía fija como de telefonía móvil.

[4]


Ilustración 1: niveles del SS7 [4]

 

Nivel 1: Físico

Se emplea la transmisión TDM (Multiplexación por División en el Tiempo) utilizando canales de 64 kbps dentro de tramas punto a punto de 2 Mbps.

Nivel 2: Enlace de Datos

El nivel de enlace de datos proporciona la entrega secuenciada de todos los paquetes de mensajes SS7. Utiliza numeración secuencial para determinar si los mensajes se han perdido durante la transmisión. Cada enlace usa su propia numeración independiente de otros enlaces.

Nivel 3: Nivel de red

El nivel de la red depende de los servicios de Nivel 2 para proporcionar un encaminamiento, la discriminación de mensajes y funciones de distribución de mensajes.

[4]

Nivel 4: Protocolos de usuario y aplicación de piezas

El nivel 4 consta de varios protocolos, partes y piezas de usuario de aplicaciones.

[5]

PROTOCOLOS

El MTP (Message Transfer Part) utiliza protocolos tales como:

·        MTP2: Se ocupa del alineamiento de paquete mediante banderas al inicio y al final.

·        MTP3: Posee una dirección de punto de acceso que permite identificar a la capa superior (TCAP o ISUP sobre el protocolo MTP3)

Mientras que el UTP (User Transfer Part) emplea gran variedad de protocolos como  por ejemplo:

·        TCAP: Facilita la transferencia de mensajes en tiempo real entre HLR, VLR, MSC, EIR.

·        ISUP: Son los mensajes de señalización propiamente dichos.

[6]

SEGURIDAD

Los atacantes pueden utilizar los exploits SS7 para interceptar mensajes, rastrear la ubicación de un suscriptor, grabar/redirigir llamadas, afectar negativamente en las operaciones de socorro en casos de desastre, drenar los fondos de las personas de los bancos en combinación con otros métodos y enviar miles de millones de mensajes de spam.

[7]

En 2008 se publicaron varias vulnerabilidades de SS7 que permitían realizar un seguimiento secreto a los usuarios de los dispositivos móviles.

En 2014, se publicó una vulnerabilidad de SS7 que permitía a cualquiera realizar el seguimiento de los movimientos de usuarios de móviles desde virtualmente cualquier sitio del mundo con una tasa de éxito de aproximadamente el 70%.

En 2014 también apareció la herramienta SnoopSnitch que puede avisar cuando se producen ciertos ataques usando SS7.

En 2016 se publica una vulnerabilidad que puede ser aprovechada para, en WhatsApp y Telegram, hacerse pasar por otra persona y leer los mensajes privados.

En mayo de 2017, O2 Telefónica, confirmó que cibercriminales habían explotado vulnerabilidades de SS7 para realizar retiradas de dinero de cuentas bancarias.

Ante estos ataques, en 2018, se publica una metodología abierta para la detección de las vulnerabilidades presentadas, por medio del empleo de las herramientas Open Source, "Wireshark" y "Snort".

[2]

 

CONCLUSIÓN

El Sistema de Señalización Número 7 (SS7) es el responsable de interconectar los teléfonos entre sí y también las centrales telefónicas y las operadoras, por lo cual es imprescindible. No obstante, en términos de seguridad SS7 es muy vulnerable. Por lo tanto, estamos continuamente expuestos a ataques de seguridad a través de SS7, pues no podemos dejar de utilizar este sistema de señalización.

REFERENCIAS

[1]: “SS7 y SIGTRAN: por qué sus llamadas dependen de estos protocolos”. Lucas Torres. Dirección URL:

https://www.khomp.com/es/ss7-y-sigtran-protocolos/

[2]: “Sistema de señalización por canal común n.º 7”. Wikipedia. Dirección URL:

https://es.wikipedia.org/wiki/Sistema_de_se%C3%B1alizaci%C3%B3n_por_canal_com%C3%BAn_n.%C2%BA_7#Protocolos

[3]: “SISTEMA SEÑALIZACIÓN CCITT Nº7 (SS7)”, Profesor Luis Castillo Barros. Dirección URL:

 https://www.u-cursos.cl/ingenieria/2013/1/EL6019/1/material_docente/bajar?id_material=747310

[4]: “Sistema de Señalización SS7”, infogram.com. Dirección URL:

https://infogram.com/unidad-3-arquitectura-y-senalizacion-ss7-1h8n6mngqn8m2xo

[5]: “Sistema de Señalización Nº7”, Jesús Aribas López, 2019. Dirección URL:

https://mybloginfo.home.blog/2019/05/24/sistema-de-senalizacion-no7/

[6]: “Sistema de Señalización SS7”, txdedatosprotocoloss. 2013. Dirección URL:

http://txdedatosprotocoloss7.blogspot.com/

[7]: “SS7 Vulnerabilities—A Survey and Implementation of Machine Learning vs Rule Based Filtering for Detection of SS7 Network Attacks”. Kaleem Ullah, Imran Rashid, Hammad Afzal, Mian Muhammad Waseem Iqbal, Yawar Abbas Bangash and Haider Abbas. Publicado por IEEE. IEEE Xplore. Dirección URL:

https://ieeexplore.ieee.org/document/8984216


 

miércoles, 15 de marzo de 2023

FRAGMENTACIÓN IP

 

1500 bytes

MTU=276



BGP

INTRODUCCIÓN

En  telecomunicaciones,  el  protocolo  de  puerta  de  enlace  de  frontera  o 

BGP (del inglés Border Gateway Protocol)  es un protocolo  mediante el 

cual  se  intercambia  información  de  encaminamiento  entre  sistemas 

autónomos.  Por  ejemplo,  los  proveedores  de  servicio  registrados  en 

Internet  suelen  componerse  de  varios  sistemas  autónomos  y  para  este 

caso es necesario un protocolo como BGP.

Entre los sistemas autónomos de los ISP se intercambian sus tablas de 

rutas  a  través  del  protocolo  BGP.  Este  intercambio  de  información  de 

encaminamiento  se  hace  entre  los  routers  externos  de  cada  sistema 

autónomo, los cuales deben ser compatibles con BGP.

[1]


CARACTERÍSTICAS GENERALES

BGP (Border Gateway Protocol) es un protocolo de enrutamiento capa 4 

en el modelo OSI, documentado en el RFC 4271 y que utiliza el puerto 

TCP 179. 

[2]

BGP es un protocolo de routing avanzado vector distancia.  Utiliza TCP 

para gestión de la sesión fiable.

[3]

BGP  se  usa  como  el  protocolo  de  routing  de  elección  entre  diferentes 

sistemas autónomos, lo que se conoce como BGP externo. Los sistemas 

autónomos  grandes  también  usan  BGP  como  el  protocolo  de  routing 

central dentro de sus propias redes, lo que se denomina BGP interno.

[4]

Mientras  que  otros  protocolos  suelen  regirse  por  políticas  de  ruteo 

bastante  simples,  que  solo  contemplan  la  necesidad  de  hallar  la  ruta 

óptima, BGP, debido a la relación entre los sistemas autónomos y el gran 

volumen  de  tráfico,  suele  trabajar  basado  en  políticas  de  enrutamiento 

que pueden llegar a ser muy complejas.

[2]


FUNCIONAMIENTO

BGP genera rutas para paquetes IP entre Sistemas Autónomos.

Un  sistema  autónomo  AS  corresponde  a  un  grupo  de  redes  que  para 

enviar y recibir tráfico de Internet utilizan una misma entidad u operador 

de red (usualmente los ISP’s).

Estos operadores reciben de un organismo rector una dirección o número 

de sistema autónomo (ASN) que consta de 16 o 32 dígitos.  La siguiente 

imagen presenta un ejemplo de estructura de ISP:

Ilustración 1 [2]

El  ISP  dispondrá  de  uno  o  más  enrutadores  BGP  con  los  cuales  se 

conecta  con  otros  enrutadores  BGP  de  otros  AS  (AS  200  y  AS  300), 

además  de  una  estructura  compuesta  por  enrutadores  que  no 

necesariamente aplican el protocolo BGP.

Las funciones básicas de un enrutador BGP son:

  Anunciar las redes de sus abonados.

  Propagar información sobre las rutas posibles.

  Escoger, en función de esta información, la ruta más conveniente 

para cada tráfico en particular. 

Es  importante  hacer  notar  que  los  enrutadores  BGP  disponen  de  la 

información sobre las redes de sus usuarios en tablas de enrutamiento.

Por  defecto,  un  enrutador  debe  compartir  o  anunciar  la  información 

contenida en su tabla de enrutamiento con sus nodos vecinos. Esto se 

realiza en función de sesiones que se definen entre los nodos BGP. A los 

nodos conectados por una sesión se les llama nodos vecinos.

No obstante  se suelen aplicar filtros a la información que emite y recibe 

un enrutador BGP. Estos filtros se definen en función de las políticas de 

enrutamiento y seguridad que cada ISP está en disposición de hacer.  Es 

de  aquí  de  dónde  radica  la  principal  diferencia  entre  BGP  y  otros 

protocolos de enrutamiento:

En  tanto  los  otros  protocolos  suelen  regirse  por  políticas  de  ruteo 

bastante  simples,  que  solo  contemplan  la  necesidad  de  hallar  la  ruta 

óptima,  BGP  suele  trabajar  basado  en  políticas  de  enrutamiento  que 

pueden  llegar  a  ser  muy  complejas,  pues  estas  políticas  pueden 

contemplar un conjunto bastante considerable de parámetros. Entre ellos

tenemos  el  peso  y  longitud  de  la  ruta,  el  origen  de  los  paquetes, 

enrutador vecino favorito, etc.

[2]


MENSAJES

Todos  los  mensajes  del  BGP  tienen  el  mismo  encabezado  de  tamaño 

fijo, el cual contiene un campo de marcador que se utiliza tanto para la 

sincronización  como  para  la  autenticación,  un  campo  de  longitud  que 

indica la longitud del paquete y un campo de tipo que indica  el tipo de 

mensaje. Pudiendo ser el mensaje de tipo:

  Abierto.

  De actualización.

  De keepalive.

  De notificación.

  De actualización de ruta.

[5]


EJEMPLOS

BGP se implementa comúnmente en el borde de Internet corporativo, así 

como en otras ubicaciones de borde de red , como la WAN o los enlaces 

entre  la  red  corporativa  y  las  nubes IaaS . Esto  se  debe  a  que  BGP 

escala bien y utiliza un proceso de selección de ruta determinista. BGP 

es  también  el  estándar  para  enrutar  dinámicamente  entre  redes  que 

pertenecen y son operadas por organizaciones separadas.

[6]

Empresas  de  renombre  en  el  ámbito  de  las  telecomunicaciones  tales 

como Cisco utilizan el protocolo BGP.

[7]


SEGURIDAD

BGP  presenta  vulnerabilidades  en  cuanto  a  seguridad,  como  son  por 

ejemplo  las  llamadas  “faltas  Bizantinas”.  En  estas,  un  nodo  legítimo 

correctamente  definido  no  actúa  legítimamente.  La  validez  de  la 

información procedente de este nodo no puede ser comprobada, pues la 

autenticidad de la información de accesibilidad de la capa de red (NLRI) 

de un sistema autónomo  no es un requisito en BGP. Por lo tanto, puesto 

que  no  existe  un  método  de  comprobación  a  tal  efecto,  BGP  presenta 

aquí un agujero en su seguridad.

[8]

Otro tipo de ataque al que también es vulnerable BGP es aquel en el cual 

un actor malicioso pretende  ser  la fuente de información de enrutamiento 

de un AS y controlar (temporalmente) hacia dónde se dirige el tráfico de 

ese AS, una práctica conocida como secuestro de BGP.

[9]

El  objetivo  es  que  los  routers  de  Internet  confíen  en  la  ruta  falsa  y  la 

utilicen para enrutar el tráfico, en lugar de la ruta legítima.

Este tipo de ataque puede ser utilizado para llevar a cabo una variedad 

de  actividades  maliciosas,  como  la  interceptación  de  datos 

confidenciales,  el  robo  de  información,  el  espionaje  y  el  bloqueo  de 

servicios en línea. 

Entre  los  ciberataques  más  famosos  que  involucraron  el  secuestro  de 

sesiones BGP se encuentran:

  Ataque a YouTube en 2008

  Ataque a GitHub en 2015

  Ataque a la Bolsa de Hong Kong en 2019

Incluso  hay  informes  de  que  se  ha  utilizado  el  secuestro  de  sesiones 

BGP como parte de la guerra cibernética en Ucrania.

[10]


CONCLUSIÓN

Tras  este  trabajo  de  investigación  sobre  el  protocolo  BGP,  podemos 

concluir  que  dicho  protocolo  desempeña  un  papel  fundamental  en 

Internet,  pero  que  aun  siendo  así,  es  muy  vulnerable  ante  ataques  o 

malas configuraciones, pudiendo causar inestabilidades en el sistema de 

ruteo o serios problemas de accesibilidad, además de poder llegar a ser 

altamente complejo.

[11]

Eso  significa  que  aún  ha  de  ser  investigado  para  conseguir  desarrollar 

mecanismos  que  hagan  de  él  un  protocolo  más  fiable  e  inmune  a 

posibles amenazas.


REFERENCIAS

[1]: “Border Gateway Protocol”- Wikipedia. Dirección URL:

https://es.wikipedia.org/wiki/Border_Gateway_Protocol

[2]:  “Hablemos  del  protocolo  BGP  y  su  monitorización”-  Alexander  La 

rosa- PandoraFMS. Dirección URL:

https://pandorafms.com/blog/es/protocolo-bgp/

[3]:  “Características  de  BGP”-  Eduardo  Collado-04/05/2009.  Dirección 

URL:

https://www.eduangi.org/node372.html

[4]: “BGP: Border Gateway Protocol” - CCNA. Dirección URL:

https://ccnadesdecero.es/bgp-border-gatewayprotocol/#1_%C2%BFQue_es_el_BGP

[5]: “Descripción general del BGP”- Juniper Networks. Dirección URL:

https://www.juniper.net/documentation/mx/es/software/junos/bgp/topics/to

pic-map/bgp-overview.html

[6]:  “BGP  vs.  OSPF:  When  to  use  each  protocol”-  Autor:  Andrew 

Froehlich, West Gate Networks- TechTarget. Dirección URL:

https://www.techtarget.com/searchnetworking/tip/BGP-vs-OSPF-Whento-use-each-protocol

[7]:  “Analysis  of  Border  Gateway  Protocol  (BGP)  with  Improvement  in 

Byzantine  Robustness”-  Autores:  Rahul  Deo  Verma  y  Shefalika  Ghosh 

Samaddar. Publicado por:IEEE. Dirección URL:

https://ieeexplore.ieee.org/document/8722413

[8]: “Border Gateway Protocol (BGP)”-Cisco. Dirección URL:

https://www.cisco.com/c/en/us/products/ios-nx-os-software/bordergateway-protocol-bgp/index.html

[9]: “Protocolo de pasarela del borde o BGP (Border Gateway Protocol)”-Autor: John Burke- ComputerWeekly.es. Dirección URL:

https://www.computerweekly.com/es/definicion/Protocolo-de-pasareladel-borde-o-BGP-Border-Gateway-Protocol 

[10]:  “El  secuestro  de  sesiones  BGP  (Border  Gateway  Protocol)  y  la 

ciberguerra  entre  Rusia  y  Ucrania”-  MLuz  DomínguezCyberSecuritynews. Dirección URL:

https://cybersecuritynews.es/el-secuestro-de-sesiones-bgp-bordergateway-protocol-y-la-ciberguerra-entre-rusia-y-ucrania/

[11]:  “The  state  of  affairs  in  BGP  security:  A  survey  of  attacks  and 

defences”-  Autores:  Asya  Mitseva,  Andriy  Panchenko  y  Thomas  EngelComputer  Communications,  Volume  124,  June  2018,  Pages  45-60. 

Dirección URL:

https://www.sciencedirect.com/science/article/abs/pii/S014036641731068

X