Apuntes DAM
    Tema 8 de 10SI · 1º DAM/DAW

    Sistemas Informáticos

    Servicios de Red, Recursos Compartidos y Seguridad

    Grupo de trabajo y dominio (Active Directory), carpetas e impresoras compartidas, Samba y NFS, acceso remoto con SSH y VPN, cortafuegos y medidas de seguridad.

    70 min lecturaAvanzado

    1. Organizar los equipos: grupo de trabajo o dominio

    Cuando varios equipos comparten recursos hay que decidir dónde viven las cuentas de usuario y quién controla la seguridad. Hay dos modelos.

    Un piso de estudiantes frente a una empresa 🏢

    🏠
    Grupo de trabajo
    Cada compañero tiene sus llaves y decide a quién presta sus cosas. Funciona con pocas personas.
    🏢
    Dominio
    Hay una recepción central que da una tarjeta a cada empleado y decide a qué puertas abre.
    🪪
    Una cuenta para todo
    Con dominio, el mismo usuario y contraseña sirven en cualquier equipo de la empresa.
    Grupo de trabajo (P2P)Dominio (cliente-servidor)
    CuentasLocales en cada equipoCentralizadas en el controlador de dominio
    TamañoHasta 10–20 equiposDesde unos pocos hasta miles
    AdministraciónEquipo a equipoCentralizada: directivas de grupo (GPO), despliegue de software
    SeguridadDepende de cada usuarioPolíticas comunes de contraseñas, bloqueo, permisos
    EjemplosCasa, pequeña oficinaActive Directory, Samba AD, Microsoft Entra ID (en la nube)

    Active Directory

    • Controlador de dominio: servidor Windows Server con AD DS que guarda usuarios, grupos, equipos y políticas, y autentica a los usuarios (Kerberos).
    • Se organiza en dominios (instituto.local), unidades organizativas (OU: Profesores, Alumnos, Aulas) y grupos.
    • GPO (directivas de grupo): configuraciones que se aplican automáticamente (fondo de escritorio, unidades de red, restricciones, instalación de software).
    • Se basa en LDAP (consulta del directorio) y en DNS. En Linux, Samba puede actuar como controlador compatible; OpenLDAP y FreeIPA son alternativas.
    ¿Qué es el Active Directory (Directorio Activo de Microsoft) y para qué sirve? | Alberto López — AlbertoLopez TECH TIPS

    2. Compartir carpetas e impresoras en Windows

    Windows comparte carpetas mediante el protocolo SMB (puerto 445). Se accede con una ruta UNC: \\servidor\carpeta. A una carpeta compartida se le aplican dos capas de permisos:

    Permisos de recurso compartidoPermisos NTFS (seguridad)
    Se aplicanSolo al acceder por la redSiempre: en local y por la red
    NivelesLectura, Cambiar, Control totalControl total, Modificar, Leer y ejecutar, Mostrar contenido, Leer, Escribir
    GranularidadToda la carpeta compartidaCada carpeta y fichero, con herencia

    Regla de oro

    Por la red se aplica el permiso más restrictivo de las dos capas. La práctica habitual es dar «Control total» a los usuarios autenticados en el recurso compartido y ajustar el acceso real con los permisos NTFS. Las denegaciones explícitas siempre ganan.
    windows-powershell
    1# Compartir una carpeta
    2New-SmbShare -Name "Proyectos" -Path "D:\Proyectos" -FullAccess "INSTITUTO\Profesores" -ReadAccess "INSTITUTO\Alumnos"
    3Get-SmbShare
    4Get-SmbSession                                 # quién está conectado
    5
    6# Permisos NTFS
    7icacls D:\Proyectos /grant "INSTITUTO\Profesores:(OI)(CI)M"
    8
    9# Desde un cliente: conectar una unidad de red
    10net use P: \\servidor\Proyectos /persistent:yes
    11New-PSDrive -Name P -PSProvider FileSystem -Root \\servidor\Proyectos -Persist
    12
    13# Recursos ocultos y administrativos: su nombre acaba en $ (C$, ADMIN$, IPC$)
    14net share
    • Impresoras: se instalan en el servidor y se comparten; los clientes las añaden con \\servidor\impresora o se despliegan por GPO. En Linux se usa CUPS (interfaz en http://localhost:631).
    • Desactivar SMBv1 (vulnerable, lo usó WannaCry) y no exponer el puerto 445 a Internet.
    COMPARTIR CARPETAS Y ARCHIVOS EN RED LAN O WIFI / WINDOWS 10, WINDOWS 11 — SERVITEC URIBE

    3. Compartir recursos desde Linux: Samba y NFS

    Samba implementa SMB en Linux: un servidor Ubuntu puede compartir carpetas con equipos Windows, macOS y Linux. NFS es el protocolo nativo de Unix para compartir con otros sistemas Linux.

    /etc/samba/smb.conf
    1[global]
    2   workgroup = OFICINA
    3   server string = Servidor de ficheros
    4   server min protocol = SMB2
    5
    6[proyectos]
    7   path = /srv/proyectos
    8   valid users = @proyectos          ; solo el grupo proyectos
    9   read only = no
    10   create mask = 0660
    11   directory mask = 2770
    12
    13[publico]
    14   path = /srv/publico
    15   guest ok = yes
    16   read only = yes
    terminal
    1sudo apt install samba
    2sudo mkdir -p /srv/proyectos && sudo chgrp proyectos /srv/proyectos && sudo chmod 2770 /srv/proyectos
    3sudo smbpasswd -a ana                  # Samba tiene sus propias contraseñas
    4testparm                               # comprobar la sintaxis de smb.conf
    5sudo systemctl restart smbd
    6smbclient -L //localhost -U ana        # listar recursos
    7
    8# NFS: /etc/exports
    9/srv/compartido  192.168.20.0/24(rw,sync,no_subtree_check)
    10sudo exportfs -ra
    11# Cliente: sudo mount -t nfs servidor:/srv/compartido /mnt/compartido
    Comparte archivos entre LINUX y WINDOWS fácil y rápido con SAMBA — Computadoras y Sensores

    4. Acceso remoto

    HerramientaProtocolo / puertoUso
    SSHTCP 22, cifradoTerminal remota a servidores Linux (y Windows con OpenSSH). Copias seguras con scp/sftp y túneles.
    RDPTCP 3389Escritorio remoto de Windows (mstsc). Solo a través de VPN, nunca expuesto a Internet.
    VNCTCP 5900Escritorio remoto multiplataforma; cifrarlo con un túnel SSH.
    VPNWireGuard, OpenVPN, IPsecUne el equipo a la red de la empresa de forma cifrada; después se usa RDP, SMB…
    Soporte remotoAnyDesk, RustDesk, Asistencia rápidaAyudar a un usuario viendo su pantalla con su permiso.

    SSH con claves

    terminal
    1ssh ana@192.168.20.10                       # conectar con contraseña
    2ssh-keygen -t ed25519 -C "ana@portatil"     # crear un par de claves (privada + .pub)
    3ssh-copy-id ana@192.168.20.10               # instalar la pública en el servidor (~/.ssh/authorized_keys)
    4ssh ana@192.168.20.10                       # ya entra con la clave
    5
    6scp informe.pdf ana@servidor:/srv/datos/     # copiar ficheros
    7sftp ana@servidor                            # transferencia interactiva
    8ssh -L 8080:localhost:80 ana@servidor        # túnel: localhost:8080 → puerto 80 del servidor
    9
    10# Endurecer el servidor: /etc/ssh/sshd_config
    11PermitRootLogin no
    12PasswordAuthentication no                    # solo claves
    13AllowUsers ana luis
    14# sudo systemctl restart ssh   (¡prueba antes una sesión nueva sin cerrar la actual!)
    Aprendiendo SSH en 8 minutos - Parte 1 — Pelado Nerd

    5. Seguridad en sistemas en red

    Cortafuegos

    Un cortafuegos decide qué conexiones se permiten según reglas (origen, destino, puerto, protocolo). La política segura es denegar todo lo entrante y abrir solo los servicios necesarios.

    cortafuegos
    1# Linux: ufw (Uncomplicated Firewall)
    2sudo ufw default deny incoming
    3sudo ufw default allow outgoing
    4sudo ufw allow OpenSSH
    5sudo ufw allow from 192.168.20.0/24 to any port 445 proto tcp   # Samba solo desde la LAN
    6sudo ufw enable
    7sudo ufw status numbered
    8
    9# Windows Defender Firewall con PowerShell
    10New-NetFirewallRule -DisplayName "Web interna" -Direction Inbound -Protocol TCP -LocalPort 8080 -RemoteAddress 192.168.20.0/24 -Action Allow
    11Get-NetFirewallProfile | Select-Object Name, Enabled
    12# Gráfico: wf.msc

    Medidas básicas

    AmenazaMedida
    Contraseñas débiles o robadasContraseñas largas y únicas, gestor de contraseñas, doble factor (MFA), bloqueo tras intentos fallidos
    Vulnerabilidades del softwareActualizaciones automáticas del sistema y de las aplicaciones; retirar sistemas sin soporte
    Malware y ransomwareAntivirus/EDR (Microsoft Defender), copias de seguridad offline, no trabajar como administrador
    PhishingFormación de los usuarios, filtros de correo, MFA
    Acceso excesivoMínimo privilegio: cada usuario, solo los permisos que necesita; revisar las cuentas periódicamente
    Robo de equipos o discosCifrado del disco (BitLocker, LUKS), bloqueo de pantalla
    Ataques desde la redCortafuegos, segmentar la red (VLAN), cerrar servicios que no se usan, VPN para el acceso remoto
    Incidentes sin detectarRegistros centralizados, auditoría de accesos, alertas

    Marco legal

    El RGPD y la LOPDGDD obligan a proteger los datos personales con medidas técnicas adecuadas y a notificar las brechas de seguridad en 72 horas. En la Administración pública se aplica el Esquema Nacional de Seguridad (ENS). El INCIBE (017) ofrece ayuda gratuita en ciberseguridad.
    Linux Firewall Tutorial | How to Configure Firewall Rules with UFW — Akamai Developers

    6. Ejercicios

    Ejercicio Práctico
    Medio

    Permisos efectivos

    La carpeta D:\Contabilidad está compartida con estos permisos de recurso compartido: Todos → Lectura. Sus permisos NTFS son: Contables → Modificar, Dirección → Control total, Usuarios → Leer. ¿Qué puede hacer cada uno de estos usuarios a) accediendo por la red y b) sentado en el propio servidor? 1. Marta (grupo Contables) 2. El director (Dirección) 3. Luis (solo Usuarios)

    Ejercicio Práctico
    Difícil

    Servidor de ficheros con Samba

    En una VM Ubuntu Server crea un servidor de ficheros para una oficina: 1. Grupos ventas y administracion con dos usuarios cada uno. 2. Recursos compartidos: [ventas] (solo el grupo ventas, lectura y escritura), [administracion] (solo su grupo) y [comun] (todos leen y escriben). 3. Los ficheros nuevos deben pertenecer al grupo del recurso. 4. El cortafuegos solo debe permitir SSH y Samba desde la red 192.168.20.0/24. 5. Comprueba el acceso desde un cliente Windows con \\servidor\ventas y documenta las pruebas.

    Ejercicio Práctico
    Medio

    Auditoría de seguridad básica

    Revisa la seguridad de un equipo (o una VM) y redacta un breve informe con: usuarios y cuáles son administradores, actualizaciones pendientes, puertos abiertos y a qué servicio pertenecen, estado del cortafuegos, estado del antivirus, cifrado del disco y últimos inicios de sesión fallidos. Propón tres mejoras priorizadas.

    ¿Has terminado este tema?

    Crea una cuenta gratis para guardar qué temas has terminado, subir de nivel y ganar medallas.

    Guardar mi progreso