MANUAL SOFTWARE OPTILINK 3.0 El equipo le dá funcionalidades de control y monitoreo del ancho de banda de cada equipo de su red, así como también le da la posibilidad de hacer un filtrado de sitios web para la distribución óptima de recursos de Internet de la empresa, para esto dispone de un panel de control y configuración que se accede por cualquier navegador. CONFIGURACION INICIAL La configuración y monitoreo del equipo se realiza por medio de un navegador de sitios web, puede ser Internet Explorer, Firefox, o cualquier otro programa similar. Para poder conectarse al equipo y configurarlo, es necesario primero configurar la tarjeta de red Ethernet de su computador con la dirección IP: 192.168.0.2, con máscara 255.255.255.0. Luego, se deberá conectar su computador hacia uno de los puertos LAN del router Optilink utilizando el cable utp suministrado. En el navegador usted debe ingresar la dirección: http://192.168.0.254. Se le pedirá que ingrese un usuario y una clave. Usted deberá ingresar: Usuario: admin Clave: admin. Le aparecerá la siguiente pantalla:
En el menú usted dispone de las herramientas necesarias para configurar el equipo y también monitorear su red. A continuación, usted deberá configurar el equipo, para esto usted debe ingresar los parámetros de la red en la que trabajará el equipo: CONFIGURACIONES DE RED Para configurar los parámetros de red, debe ingresar al hipervínculo Red, dentro de la sección CONFIGURACION. Le aparecerá la siguiente pantalla: Lo primero que usted debe decidir, es el modo en el que va a trabajar el equipo. El equipo puede ser configurado en los siguientes modos: - Bridge - Gateway de Internet - Router Configuración en Modo Bridge Este modo es el más fácil de instalar, solamente hay que asignar al equipo una dirección ip que esté libre en su red local e instalarlo como un filtro entre el Internet y sus máquinas.
Para que el equipo funcione en modo Bridge, usted debe elegir los siguientes parámetros: Dispositivo tipo: Nat: Bridge Desactivado Se deberá llenar los parámetros de la sección LAN, puerta de enlace y DNS, con una dirección ip libre de la red local, de manera que tenga conexión a Internet tal y cual lo haría un computador dentro de la red. Es importante que el equipo tenga conexión de Internet, para que funcione correctamente el Equipo. Se puede utilizar la herramienta del equipo Ping/Traceroute para confirmar que el equipo está conectado al Internet. La configuración WAN, debe dejarse en blanco. Cualquier información ingresada en la sección WAN será ignorada. Luego de terminada la configuración deberá presionar el botón Cambiar. Le saldrá el siguiente mensaje: Se han aplicado los cambios. Usted debe reiniciar el equipo para que se hagan efectivos los cambios Luego de reiniciar el equipo, se habrán aplicado los cambios. Configuración en Modo Gateway de Internet En este modo, el equipo actúa como un Gateway de Internet, le permite compartir una conexión de Internet entre varios equipos. Para que el equipo trabaje en este modo, se debe configurar de la siguiente manera: Dispositivo tipo: Nat: Router Activado Se deberá llenar los parámetros de la sección WAN, puerta de enlace y DNS, con una dirección ip que tenga conexión a Internet. Es importante que el equipo tenga conexión de Internet, para que funcione correctamente el Equipo. Se puede utilizar la herramienta del equipo Ping/Traceroute para confirmar que el equipo está conectado al Internet. En la sección LAN, usted debe configurar una dirección ip que pertenezca una red distinta a la configurada en la sección WAN. La ip que configure en el equipo, será la puerta de enlace de la red local de sus computadores, que también deberán estar configurados con ips de esta red. Luego, presione el botón Cambiar para que se guarden los cambios.. Le saldrá el siguiente mensaje: Se han aplicado los cambios. Usted debe reiniciar el equipo para que se hagan efectivos los cambios Luego de reiniciar el equipo, se habrán aplicado los cambios. Configuración en Modo Router Por lo general este modo se lo utiliza en configuraciones más avanzadas, utilizadas sobetodo en ISPs. Para este modo, usted debe ingresar los siguientes parámetros:
Dispositivo tipo: Nat: Router Desactivado CONFIGURACIÓN DE ANCHOS DE BANDA GLOBALES Para configurar los anchos de banda globales, debe ingresar al hipervínculo Anchos de banda Globales, dentro de la sección CONFIGURACION. Le aparecerá la siguiente pantalla: En esta sección, usted configurará la velocidad máxima de descarga (entrada), y de salida, que podrán consumir en conjunto todas las máquinas conectadas en su red. Como regla general, se deben ingresar valores un poco menores de las velocidades máximas totales contratadas con su proveedor de Internet. Por ejemplo, si usted ha contratado un paquete de internet 2048Kbps(down)/512Kbps (up), se puede configurar con los siguientes valores: Velocidad de Entrada de Internet: Velocidad de Salida de Interent: 2000Kbps 500Kbps
Los campos: IP o red con cir asegurado y Cir de la ip o red con cir asegurado, sirven para definir las ips o grupos de ips que necesitan un ancho de banda asegurado tales como teléfonos ips. Esta sección aplica solo para conexiones contratadas sin compartición (compresión 1:1), sólo en estos casos se puede asegurar el cir. CONFIGURACION DEL LISTADO DE EQUIPOS DE SU RED Para configurar el listado de todos los equipos que tendrán acceso a Internet y serán controlados por el equipo, debe ingresar al hipervínculo Lista de equipos, dentro de la sección CONFIGURACION. Le aparecerá la siguiente pantalla: El router Optilink, le permite un control total del consumo de Internet dentro de su empresa, para lograr este objetivo, es necesario asignar direcciones ip fijas a cada computador o dispositivo, esto con el fin de que una máquina esté asociada a una dirección ip permanente que la identifique. También es recomendable anotar la dirección MAC address de la tarjeta que utiliza cada computador para conectarse el Internet, con el fin de poder asociar cada dirección ip con la MAC de cada equipo, de manera que los empleados no puedan tratar de evitar las seguridades del equipo intentando cambiar las direcciones ip de sus computadores.
Dentro de WINDOWS, usted puede ver la dirección MAC de las tarjetas de red, desde la consola de comandos, digitando el comando: ipconfig /all. El equipo además tiene una opción que facilita la configuración de las direcciones MAC. En la parte superior derecha de la Lista de equipos, existe el hipervínculo Tabla Arp, que permite ver las direcciones MAC de todos los computadores que han interactuado con el router. En la sección Lista de Equipos, usted deberá ingresar las direcciones IP de todas las computadoras de su red que tendrán acceso al Internet. La dirección IP que no esté listada, no tendrá acceso a navegación. También es recomendable ingresar la dirección MAC de la tarjeta que utiliza cada IP para conectarse al Internet. Si se ingresa también la dirección MAC, solamente navegará la computadora si utiliza la dirección IP configurada junto con la dirección MAC address asociada. El parámetro Vmax entrada, permite definir la velocidad máxima de descarga por defecto de la IP definida. La contraparte Vmax salida, controla la velocidad máxima de subida. Es recomendable poner un valor que permita el funcionamiento con fluidez de todos los principales servicios de Internet. Los valores ingresados se definen en Kbps, por ejemplo, se puede definir un valor de 600Kbps para la descarga y un valor de 256Kbps para la subida. Por último, el parámetro Filtro Web, permite asignar la IP de un computador a uno de los grupos de filtrado, que se explicará con más detalle más adelante en la sección FILTRO WEB. Se puede asignar la IP al Grupo1, Grupo2, Grupo3 o Grupo4 o se le puede dejar Sin filtro, en cuyo caso, esta dirección IP, tendrá acceso a todos los sitios web y puertos disponibles en Internet, sin ningún tipo de filtrado. FILTRO WEB El equipo dispone de cuatro grupos, denominados Grupo1, Grupo2, Grupo3 y Grupo4, a cada grupo se le pueden asignar una o más computadoras para el filtrado de sitios web. El equipo se puede configurar para bloquear solo ciertas páginas, tales como facebook u otros sitios web comunes que distraen a los empleados de la empresa. El filtro se realiza por bloqueo DNS, de manera que también se bloquea el acceso por https, dando mayor seguridad al bloqueo. Tambíén se puede hacer un bloqueo más estricto, es decir bloquear todos los sitios web del mundo y sólo permitir los sitios que se necesitan para la operación de la empresa, por ejemplo, bancos, sitios de pagos de impuestos, etc. Este filtrado combina el filtro http y el filtro por DNS, para brindar la mejor protección posible. Veamos la configruación para estos dos casos: - Como bloquear solamente sitios web específicos Se deberá desactivar el filtrado http, escogiendo la opción: Desactivar filtro http (Habilita todos los sitios) En la sección de bloqueo DNS, se deben ingresar uno por uno los sitios web que se desean bloquear. El sistema trabaja con palabras clave, lo que facilita la configuración, por ejemplo, si deseo bloquear: facebook.com, facebook.net, facebook.org, solo es necesario ingresar la palabra clave facebook.
- Como bloquear todos los sitios web, excepto los que necesita la empresa. Se deberá activar el filtrado http, escogiendo la opción: Permitir estos sitios web y bloquear los demás Se deberá ingresar luego en esta sección los sitios web a los que podrán acceder los empleados, de igual forma, el sistema trabaja con palabras clave, por ejemplo, si ingreso la palabra sri, todos los urls, que contengar la palabra sri, serán activados, por ejemplo: sri.gob.ec, sri.com, sri.net, etc. Existen sitios web que necesitan de la activación de sitios web adicionales para funcionar correctamente, por ejemplo, yahoo.com, necesita del sitio yimg, para poder funcionar correctamente. Es recomendable también agregar en la sección de bloqueo DNS, sitios web que se desean bloquear y que se conocen que funcionan por https, tal es el caso de facebook. Esto con el fin de bloquear estos sitios y que los empleados no puedan acceder a estos sitios utilizando puertos especiales. A continuación presentamos un ejemplo de esta configuración:
El equipo también permite el filtrado de puertos, tanto TCP como UDP, con el fin de activar solo los servicios que sean necesarios. Dentro de los puertos TCP, se deberían incluir como mínimo los puertos 80, 443 y 563, que permiten la navegación en sitios web normales y también con seguridad ssl. También se debe incluir el puerto UDP 53, que permite la resolución DNS, necesaria para la navegación. Si se utiliza correo electrónico, mediante Outlook Express, se debería también activar el puerto TCP 25 y 110. Si se desea dar acceso a todos los puertos, existe la palabra reservada ALL. Si se la incluye, se dará acceso a todos los puertos. ACTIVAR/DESACTIVAR CONTROL DE ANCHO DE BANDA Una vez terminada la configuración de los pasos anteriores, se debe activar el control de ancho de banda. Antes de activarlo, se debe verificar que la IP de la computadora desde donde se configurará y se hará el monitoreo del equipo esté incluida en la Lista de Equipos, pues de no estarlo, al activar el control de ancho de banda, se perderá la conexión con el equipo, y solo podrá ser accedido desde un computador que tenga la IP incluida en la lista mencionada. INSTALACIÓN DEL EQUIPO Una vez configurado, la instalación del equipo es muy sencilla. Usted seguramente tiene en su ciber o empresa una configuración como la siguiente: Lo único que se tiene que hacer es insertar el equipo de la siguiente manera:
Es decir, el cable de red que provee el servicio de Internet se deberá conectar en el conector ethernet marcado como Internet. Y el cable de red que suministrado con el equipo lo deberá conectar desde cualquiera de las conexiones Lan restantes hacia el switch de su ciber o empresa. Redes Inalámbricas Si dentro de su red existe un router wi-fi, que da servicio a una red inalámbricas, el equipo hará el monitoreo del consumo global de todas las computadoras conectadas al router inalámbrico, si desea monitorear por separado a cada computador conectado al router wi-fi, es necesario hacer un ajuste a la configuración típica del router inalámbrico. Un router wi-fi típico, tiene un puerto WAN que comparte la conexión Internet hacia los puertos LAN e inalámbricos de router, generalmente se lo hace mediante NAT. Internamente, los puertos LAN e inalámbricos están en una configuración de bridge, es decir se encuentran unidos como si estuvieran conectados a un switch. Para que el equipo Optilink pueda ver los equipos inalámbricos, lo único que se debe hacer, es que en lugar de conectar la red de la empresa al puerto WAN del router wi-fi, se lo debe conectar a uno de los puertos LAN. Se debe asignar al puerto LAN del router wi-fi una IP de la red local de la empresa, teniendo cuidado de poner otra IP de una red diferente en el puerto WAN para evitar conflicto. Por último, se deben asignar también IPS fijas de la red local a las tarjetas inalámbricas de las computadoras que se conectan por este medio, de manera idéntica a como se ingresa una IP fija a las tarjetas de red Ethernet. En nuestro sitio web, se presenta una explicación más detallada es este tipo especial de configuración. RESET A VALORES POR DEFECTO En el caso de errores en la configuración, o simplemente, por olvido de la ip configurada en el equipo o la clave, siempre se puede reiniciar el equipo a sus valores por defecto, para lo cual se debe presionar el botón RESET ubicado en la parte trasera del equipo, durante más de 5 segundos, cuando el equipo esté totalmente encendido. FUNCIONES DE MONITOREO Y COMPROBACIÓN DE FILTRADO
Una vez que el equipo ha sido configurado, instalado y se ha activado el control de ancho de banda, es posible usar las funciones de monitoreo y control de ancho de banda. Para monitorear la descarga o entrada de Internet, se debe hace clic en el hipervínculo: Entrada de Internet dentro de la sección MONITOREO. Aparecerá la siguiente pantalla: Inmediatamente, se listan todas las máquinas que están consumiendo ancho de banda de Internet. El listado es en orden descendente, desde la máquina que más consume hasta la que menos consume. Si se ve un consumo anormal de una de ellas que esté perjudicando el servicio del resto de computadoras, es posible limitar remotamente el valor máximo de descarga de esa máquina. Esto se lo hace presionando el hipervínculo limitar ip. Al final del reporte, se muestra también el consumo total de ancho de banda que atraviesa el dispositivo (Internet y protocolos de red local) y además el ancho de banda total de consumo exclusivamente de tráfico de Internet. Este último valor, me indica la velocidad total de Internet que consumo toda la empresa. Cuando usted presiona limitar ip, le aparece la siguiente pantalla:
Aquí, usted puede cambiar en tiempo real, la velocidad máxima de descarga de una determinada IP. Usted puede asignarle una velocidad de descarga más baja a un determinado computador, esto con el fin de dar más recursos al resto de la empresa. Funciona tal cual se cerrara la llave de una tubería. Desde ese instante, la máquina no podrá consumir recursos en exceso. Comprobación de filtrado Lo siguiente que usted debería hacer es comprobar que el filtrado de sitios esté funcionando correctamente. Si un computador está asignado a un determinado grupo, sólo podrá acceder a los sitios y puertos permitidos. Si el computador intenta acceder a un sitio que ha sito filtrado, le aparecerá la siguiente pantalla:
El código html de la página de bloqueo, puede ser cambiada por el admnistrador del equipo, ingresando un nuevo código o cambiando el código html existente, desde la opción: Cambiar Mesaje, desde la sección AVANZADO. OPENVPN Desde la versión 3.0, es posible configurar redes de tipo Openvpn. Los routers optilink, ahora vienen en dos modelos: Cliente y Servidor. La versión servidor, viene con su único conjunto de certificados, ya generados y preinstalados, con el fin de que la configuración sea muy sencilla tanto de clientes como servidores y prácticamente plug and play. Mediante Openvpn, usted puede interconectar oficinas a través del mundo mediante conexiones económicas de Internet. Para hacer una conexión vpn entre 2 o más oficinas, usted deberá adquirir un equipo versión servidor para colocarlo en la matriz, y los equipos clientes que sean necesarios según el número de sucursales que usted tenga. La instalación es muy sencilla: Configuración equipo Servidor: Vaya a la opción Servidor Openvpn - Configuración y seleccione: Activar servicio openvpn server: SI. Y presione el botón cambiar. Luego vaya a la opción Configurar redes de los clientes y configure las redes que irán en sus sucursales. Debe fijarse en el número de Cliente, para configurar luego los equipos clientes. Normalmente, esto es todo lo que debe hacer para configurar el servidor. Configuración equipos clientes: 1. Instale los certificados del cliente. Para hacer esto, lo único que tiene que hacer, es acceder al equipo servidor y copiarlos desde: Servidor Openvpn Obtener certificados y claves. Presione Ver certificados cliente N tenga listas las ventanas para copiar. En el equipo cliente, deberá ir a la opción: Cliente Openvpn Instalar/modificar clave y certificados Aquí deberá copiar los certificados desde el servidor, de acuerdo al número de cliente asignado a su red. 2. Vaya Servidor Openvpn Configuración
Ingrese en el campo Dirección IP servidor remoto la dirección pública asignada al puerto wan del equipo servidor. Active luego el servicio con la opción: Activar servicio openvpn server: SI. matriz. Presione el botón Cambiar. Y el equipo deberá conectarse en menos de un minuto a la Esto lo puede verificar mediante la opción: Cliente Openvpn Ver estado. Requisitos: En la matriz el router Optilink deberá estar configurado en su puerto WAN con una IP pública estática o por lo menos con direccionamiento del puerto 1194 de una IP pública fija. Los clientes pueden funcionar con IPs no estáticas o que cambian. Lo típico es contratar una conexión que puede ser de tipo ADSL, y direccionar el puerto 1194 del modem ADSL hacia la ip privada asignada al puerto WAN del equipo Optilink. Con esto será suficiente para establecer la conexión CONFIGURACIONES AVANZADAS Y DE ADMINISTRACIÓN El equipo permite la configuración de ciertas funcionalidades, necesarias en configuraciones más avanzadas con múltiples redes: DHCP. Al ingresar a esta opción, dentro del menú AVANZADO, tenemos la siguiente pantalla:
El servidor DHCP puede ser configurado de dos formas: NORMAL: Si se elige este tipo de configuración, el servidor dhcp, se comporta de una manera típica. Se asigna el pool de direcciones definido por el rango dhcp ingresado. ESTRICTO: Esta opción, utiliza el listado de ips y macaddres definidos en la opción Lista de equipos. Asingará, estrictamente la dirección Ip a la dirección MAC definida. Si no existe dirección MAC definida para una Ip, el servidor no le asignará dirección ninguna dirección. Redireccionamiento de Puertos. Si la interfaz wan (en modo router), está configurada con una IP real, mediante esta opción, se pueden redireccionar servicios como servidor de correos, servidor web, camaras IP, hacia ips privadas de la red local de computadores. Rutas e IP Alias. En estas pantalla, se pueden ingresar las rutas que se necesiten para acceder a otras redes diferentes a la red local. También es posible configurar Alias de IP, que permite configurar, en la misma interfaz LAN, direcciones ips de redes adicionales. Hosts. Aquí se definen hosts para la resolución de dominios propios, dentro del servidor DNS del equipo. El servidor DNS del equipo, puede ser configurado manualmente en los computadores colocando la dirección Ip de la interfaz LAN del router.
El servidor DHCP del router, también coloca como servidor DNS por defecto a la IP del la interfaz LAN del equipo. Cambio de clave de acceso al equipo Por defecto, el usuario y clave del equipo son admin. Para cambiar la clave, se deberá ingresar en el hipervínculo Cambiar clave. Actualizar sistema Desde nuestro sitio web, es posible descargar actualizaciones del software de equipo. Una vez descargado el archivo.bin correspondiente, se puede hacer la actualización correspondiente, que puede incluir correcciones e implementaciones de nuevas funcionalidades. Se debe tener mucho cuidado de no desconectar el equipo durante la actualización, pues el equipo podría quedar sin funcionamiento si se realiza una actualización errónea o incompleta. Reiniciar equipo Es posible hacer un reinicio remoto del equipo mediante esta opción.