lunes, 20 de diciembre de 2021

Configuración de balanceo de cargas en Mikoritk paso a paso

Configuración de un mikrotik para balancear 3 diferentes proveedores de Internet con salida a los demás puertos a través de un "virtual switch"



Esta configuración se ha realizado en un RB3001, se puede realizar en otros modelos de 10 puertos sin modificar los comandos o en caso contrario solo es ajustar los comandos a las necesidades, si se entiende el concepto puedes usar 2 o 4 WAN o las que necesites.

Antes de comenzar es importante explicar que representa cada rango de IPs, de igual manera, en el ejemplo se tendría que modificar la ip que entrega cada proveedor de acuerdo a la configuración del mikrotik, o en su defecto modificar los comandos a las WAN de los modem, yo recomiendo la primera para tener un mejor control de todo y no tener subredes que den trabajo identificar.

WAN1: 10.10.11.254 (IP del modem del ISP1)
WAN2: 10.10.12.254 (IP del modem del ISP2)
WAN3: 10.10.13.254 (IP del modem del ISP3)
LAN: 192.168.4.254 (IP del mikrotik como puerta de enlace para la red LAN, a través de un bridge del ether 4 al ether10)

ether1: 10.10.11.100/24 (Puerto 1 del mikrotik que interactúas con el ISP1)
ether2: 10.10.12.100/24 (Puerto 2 del mikrotik que interactúas con el ISP2)
ether3: 10.10.13.100/24 (Puerto 3 del mikrotik que interactúas con el ISP3)

208.67.220.220 : IP DNS que nos sirve para ver si tiene salida a internet el ISP1
208.67.222.222 : IP DNS que nos sirve para ver si tiene salida a internet el ISP2
156.154.70.1 : IP DNS que nos sirve para ver si tiene salida a internet el ISP3
(Estas ultimas sirve para hacer la redundancia y cuando una de ellas no tiene salida a internet el Mikrotik la descarta aun siga encendido el modem, a esto se le llama failover recursivo)

Ya explicado esto empezamos con la configuración

1. Lo primero que tenemos que hacer es conectarnos a nuestro Mikrotik a través de Winbox y borrar la configuración para dejarlo en blanco (es importante no dejar la configuración que trae por default ni la sugerida)

2. Después abrimos la terminal y vamos pegando comando por comando para ver que no tengamos errores, o seleccionamos todo y lo pegamos para que se ejecuten, si eres principiante te recomiendo ir pegando linea por linea para que te obliges a entender como funciona cada comando.

/interface bridge
add name=bridge-LAN
/interface bridge port
add bridge=bridge-LAN interface=ether4
add bridge=bridge-LAN interface=ether5
add bridge=bridge-LAN interface=ether6
add bridge=bridge-LAN interface=ether7
add bridge=bridge-LAN interface=ether8
add bridge=bridge-LAN interface=ether9
add bridge=bridge-LAN interface=ether10

/ip address
add address=10.10.11.100/24 network=10.10.11.0 broadcast=10.10 11.255 interface=ether1
add address=10.10.12.100/24 network=10.10.12.0 broadcast=10.10.12.255 interface=ether2
add address=10.10.13.100/24 network=10.10.13.0 broadcast=10.10.13.255 interface=ether3
add address=192.168.4.254/24 network=192.168.4.0 broadcast=192.168.4.255 interface=bridge-LAN

/ip
pool add name=DHCP ranges=192.168.4.1-192.168.4.199
dhcp-server add name=DHCP interface=bridge-LAN address-pool=DHCP lease-time=259200 bootp-lease-time=forever authoritative=yes disabled=no
dhcp-server network add address=192.168.4.0/24 gateway=192.168.4.254 dns-server=8.8.8.8,8.8.4.4

/ip firewall mangle
add chain=prerouting dst-address=10.10.11.0/24 action=accept in-interface=bridge-LAN
add chain=prerouting dst-address=10.10.12.0/24 action=accept in-interface=bridge-LAN
add chain=prerouting dst-address=10.10.13.0/24 action=accept in-interface=bridge-LAN

add chain=prerouting in-interface=ether1 connection-mark=no-mark action=mark-connection new-connection-mark=ISP1_conn
add chain=prerouting in-interface=ether2 connection-mark=no-mark action=mark-connection new-connection-mark=ISP2_conn
add chain=prerouting in-interface=ether3 connection-mark=no-mark action=mark-connection new-connection-mark=ISP3_conn

add chain=prerouting in-interface=bridge-LAN connection-mark=no-mark dst-address-type=!local per-connection-classifier=both-addresses:3/0 action=mark-connection new-connection-mark=ISP1_conn
add chain=prerouting in-interface=bridge-LAN connection-mark=no-mark dst-address-type=!local per-connection-classifier=both-addresses:3/1 action=mark-connection new-connection-mark=ISP2_conn
add chain=prerouting in-interface=bridge-LAN connection-mark=no-mark dst-address-type=!local per-connection-classifier=both-addresses:3/2 action=mark-connection new-connection-mark=ISP3_conn

add chain=prerouting connection-mark=ISP1_conn in-interface=bridge-LAN action=mark-routing new-routing-mark=to_ISP1 passthrough=no
add chain=prerouting connection-mark=ISP2_conn in-interface=bridge-LAN action=mark-routing new-routing-mark=to_ISP2 passthrough=no
add chain=prerouting connection-mark=ISP3_conn in-interface=bridge-LAN action=mark-routing new-routing-mark=to_ISP3 passthrough=no

add chain=output connection-mark=ISP1_conn action=mark-routing new-routing-mark=to_ISP1 passthrough=no
add chain=output connection-mark=ISP2_conn action=mark-routing new-routing-mark=to_ISP2 passthrough=no
add chain=output connection-mark=ISP3_conn action=mark-routing new-routing-mark=to_ISP3 passthrough=no

/ip route
add dst-address=0.0.0.0/0 gateway=208.67.220.220 distance=1 routing-mark=to_ISP1
add dst-address=0.0.0.0/0 gateway=208.67.222.222 distance=2 routing-mark=to_ISP2
add dst-address=0.0.0.0/0 gateway=156.154.70.1 distance=3 routing-mark=to_ISP3

add dst-address=0.0.0.0/0 gateway=208.67.220.220 distance=1 check-gateway=ping
add dst-address=0.0.0.0/0 gateway=208.67.222.222 distance=2 check-gateway=ping
add dst-address=0.0.0.0/0 gateway=156.154.70.1 distance=3 check-gateway=ping

add dst-address=208.67.220.220 gateway=10.10.11.254 distance=1 scope=10 check-gateway=ping
add dst-address=208.67.222.222 gateway=10.10.12.254 distance=2 scope=10 check-gateway=ping
add dst-address=156.154.70.1 gateway=10.10.13.254 distance=3 scope=10 check-gateway=ping

/ip firewall nat
add chain=srcnat out-interface=ether1 action=masquerade
add chain=srcnat out-interface=ether2 action=masquerade
add chain=srcnat out-interface=ether3 action=masquerade

Ya con esto nuestro mikrotik estará configurado, una vez configurado cada modem de los proveedores solo queda conectar a los puertos correspondientes y hacer pruebas, esto hace un balanceo de carga y se contempla con 3 servicios similares en ancho de banda en caso de tener un enlace por ejemplo de 100mbps y uno de 10mbps, estaré explicando en otro post como modificar los parámetros para que pase mas información en el de 100mbps (relación de 10 a 1)

Recuerda que si te gusto no olvides compartirlo para que mas personas aprendan o se les facilite dicha configuración.

No olvides darte una vuelta por los demás blogs Talves encuentres algo que te guste.

jueves, 17 de septiembre de 2020

Solucionar error 'error: kex protocol error: type 30 seq 1 [preauth]'

 En esta ocasión les traigo como solucionar el error de autenticación que nos arroja (en mi caso) por ssh a un servidor Ubuntu Server 20.04



En el programa donde nos queremos conectar nos arroja un mensaje como este 'el servidor envia un paquete inesperado received:3, expected:20' mientras que en los logs del servidor, con el comando:

systemctl status ssh

Nos arroja algo como esto  'error: kex protocol error: type 30 seq 1 [preauth]'

La solucion es editar el siguiente archivo:

/etc/ssh/sshd_config

puede ser con el comando:

nano /etc/ssh/sshd_config

y le agregamos la siguiente linea:

KexAlgorithms +diffie-hellman-group14-sha1

Una vez agregado guardamos con Ctrl + X y Y para guardar.

reiniciamos el servicio con el comando:

service ssh restart

y listo, el problema se habra resuelto, no olviden compartir.


Saludos.


jueves, 26 de marzo de 2020

Como congelar tus alimentos adecuadamente

Existen diferentes métodos de conservación de alimentos, pero la más común y práctica es la congelación.

Para congelar tus alimentos adecuadamente, tu congelador deberá estar a una temperatura de -18 °C. Esta temperatura es importante ya que podrás congelar en un menor tiempo y al hacerlo, los sabores y texturas no se verán afectadas.

Pero no se trata solo de meter tu comida al congelador y ya, para que el sabor de tus alimentos no cambie es importante que los empaques muy bien en bolsas de plástico o contenedores y los marques con la fecha de congelación y la fecha de caducidad.

Sí, los alimentos congelados tienen una fecha de caducidad, esta fecha varía dependiendo del tipo de alimento. A continuación te explico cuanto dura cada tipo de comida congelada, toma nota y conviértete en una experta.

Carnes y pescados

Pedazos de carne, pollo y pescados congelados para preservar su sabor - Axion
 El pollo congelado entero o en piezas puede mantenerse congelado en buen estado hasta por un año.
  • Los filetes de carne roja tienen una duración de entre 6 y 12 meses.
  • Las chuletas de carne roja conservarán su sabor y pueden ser congeladas entre 4 y 6 meses.
  • El marisco conservará su textura y sabor por entre 3 meses y un año.
  • Congela el pescado crudo hasta por 8 meses y el cocido con un plazo máximo de 3 meses.

Frutas y verduras

Diferentes tipos de verduras congeladas correctamente para preservar su sabor y textura - Axion
  • Los limones, naranjas, limas, toronjas y frutas semejantes podrás mantenerlas hasta por 3 meses.
  • Las fresas, mangos, moras, frambuesas y en general cualquier fruta, tendrán una duración de un año si las congelas adecuadamente.
  • Las verduras mantendrán su sabor si las consumes entre 8 y 12 meses de haber sido congeladas. Nunca congeles ensaladas preparadas con lechuga, ya que este vegetal pierde todas sus propiedades a baja temperatura.
  • Otro vegetal que es mejor consumir fresco y no se recomienda congelar, es el apio. Aquí te dejo un artículo para que aprendas a mantenerlo fresco por más tiempo en tu refrigerador.
  • Las cebollas congeladas mantendrán su sabor hasta por 3 meses. Aprende a mantenerlas frescas sin necesidad de congelarlas siguiendo estos consejos.

Cereales y postres

Congelar el pan para que dure por más tiempo - Axion
  • El pan es uno de los alimentos con menor duración en el congelador. Congela por un máximo de dos meses.
  • Puedes congelar las galletas y pastas por alrededor de 6 meses.
  • La duración de los pays horneados se encuentra entre uno y dos meses y la de los pays crudos de dos a cuatro meses.

Sopas

Sopas congeladas para mantener su sabor por más tiempo - Axion
  • Las sopas y caldos de carne y vegetales mantendrán su sabor y consistencia por un máximo de tres meses.
  • Mantén en tu congelador los guisados de carne hasta por 4 meses.

Restos de comida

Arroz congelado - Axion
  • La duración del arroz preparado en el congelador es de 3 meses.
  • Asegúrate de consumir los restos de pizza antes de un plazo de 2 meses.
  • La pasta preparada mantendrá su sabor si la consumes antes de 3 meses.

Recuerda que si decides utilizar bolsas para guardar los alimentos, evita que se golpeen entre ellos y antes de sellar la bolsa sacarles todo el aire. 
Si utilizas recipientes plásticos para almacenar tus alimentos, recuerda darles un trato especial para que se mantengan en buen estado. Lávalos con agua tibia y Detergente, verás que quedan libres de grasa y olores.

No olvides compartir y si tienes dudas deja tus mensajes para ir mas a detalle.


Como hacer gel Antibacterial al 70% de alcohol

En esta ocasión les traigo el procedimiento correcto para realizar su propio gel antibacterial al 70% de alcohol (el mínimo recomendado para matar los virus y bacterias).

Necesitas:

- 90 ml de alcohol etílico (etanol al 72%, esto es aproximadamente 13 cucharas soperas)
- 3/4 de cucharadita de carbopool (pídelo así en cualquier farmacia o droguería)
- 1/4 de cucharada de glicerina pura
- 1/4 de cucharadita de trietanolamina (pídelo así en cualquier farmacia o droguería)
- Tazón de vidrio de 1 litro
- Colador de malla fina
- Recipiente chico de vidrio
- Agitador de globo
- Envase de plástico con tapa de botón a presión con capacidad de 100 mililitros.


Instrucciones:

- Coloca el colador de malla fina sobre una flanera o recipiente chico de vidrio, y vierte el carbopol sobre el colador.
- Deshaz los grumos con ayuda de una cucharadita a fin de pulverizarlo completamente.
- Vierte el alcohol en el tazón.
- Agita fuertemente con el globo mientras agregas poco a poco el carbopol.
- Agrega la glicerina mientras agitas suavemente con el globo.
- Cuando se haya disuelto por completo el carbopol y no se aprecien grumos, agrega la trietanolamina gota a gota, procurando no excederte, mientras agitas suavemente. En ese momento se formará el gel.
- Vierte el alcohol en gel en la botella de plástico y tapa firmemente. 
- Si sientes la textura del gel un poco espesa, agrega alcohol hasta que consigas la consistencia deseada.

Nuestro Gel estará listo para aplicarse, recuerda seguir las recomendaciones de uso, si lo usas en la calle y no es posible lavarte las manos, aplica sobre una palma y luego frotas las manos cubriendo principalmente las palmas y las yemas de los dedos, deja que se seque sin agitar las manos, así evitaras la evaporación del alcohol (componente que mata los gérmenes).

No olviden compartir, estaré subiendo buenas practicas que pueden ayudarnos en estos tiempos, recuerden cuídense y cuiden a los suyos.


lunes, 15 de abril de 2019

Como hacer tu declaración anual del SAT y recuperar saldos a favor

¿Sabes si tienes saldos a favor en tu declaración anual del SAT?, para eso mismo les comparto un vídeo donde se explica a detalle como realizarlo y recuperar un poco del ISR que nos descuentan durante todo el año.



No olviden compartir si les gusto.

PD No tengo los derechos del vídeo, únicamente lo comparto.

martes, 9 de abril de 2019

Como Migrar tu Cuenta de PUBG de Android a iOS o Viceversa



El juego de moda es PUBG, un juego Royal en el que 100 tipos caen a matarse entre ellos mientras recogen armas y blindaje, genial no?, bueno pues a cuantos de ustedes no les ha pasado que tienen un teléfono con Android y luego lo reemplazan por un iPhone, o simplemente quieren instalarlo en un iPad y se topan con la gran incógnita de como pasar todo su perfil y logros si no cuentan con Play Game de Google o viceversa. Bueno pues aquí les traigo la solución.

Requisitos Previos

1. Debes tener una de estas cuentas - Facebook, Twitter o WeChat
2. Debes tener la última versión de PUBG. Descárgalo e instalado de forma nativa (también puede utilizar la misma plataforma).

Pasos a seguir:
1. Inicia el juego en tu smartphone donde el juego fue instalado de forma nativa (también puede utilizar la misma plataforma).
2. Inicia sesión con sus credenciales.
3. Ahora, una vez que estés en el "Lobby" del juego, pulsa el icono de cambio (Settings) en la esquina inferior derecha.
4. En el menú "Configuración", pulsa el botón "Básico" en la parte superior derecha.
5. Al lado de "Básico" verá una opción llamada "Linked". Pulsa sobre el icono "+" y selecciona la cuenta alternativa que desees vincular.
6. Después de tocar el icono "+", introduce tu "identificación y contraseña".
7. Espera que los datos de la cuenta se sincronicen.
8. Una vez hecho esto, puedes iniciar sesión en cualquier dispositivo independientemente del sistema operativo en el que te encuentres y todos tus datos PUBG estarán disponibles para jugar donde quieras.


Si te gustó o te fue útil no olvides compartir, nos vemos en el siguiente post.

viernes, 19 de octubre de 2018

Como crear una ROOM en PUBG


Que tal amigos, aprovechando que el juego de PUBG es un rotundo éxito y se que uno de los motivos que mas dolores de cabeza tienen en el, es el como crear una "ROOM" para jugar con sus amigos, bueno, navegando un poco me encontré con este vídeo, que aclaro no es mio, es de otra persona pero me pareció muy bien explicado y te aclarará las dudas de como hacerlo.




Este es en enlace del video original. https://www.youtube.com/watch?v=gO5MITys1vo

No se les olvide compartir y dejar sus comentarios de los tutoriales que les gustaría que suba.

Nos Vemos!!

jueves, 18 de octubre de 2018

Como crear respaldos Diarios en SQL Express

Cuando instalamos SQL Server Express en nuestro servidor una de las primeras cosas que notamos ya que todo esta funcionando correctamente, es que no puedes calendarizar respaldos ni realizar una tarea de respaldos diaria desde el SQL Management, ¿Por qué? porque Microsoft así lo quiso, el dijo, quieres algo gratis? claro que si con mucho gusto pero no quieras que te regale herramientas útiles.

Entonces me di a la tarea de investigar un poco, y resulta que hay varios métodos para hacerlo, creando procedures, desde el cmd, etc.

Pues bueno no les voy a enseñar todas las maneras si no la mas sencilla.

Desde que instalamos el SQL server (cualquier edicion) nos instala herramientas que podemos utilizar desde el cmd, por ende, podemos crear un archivo bat que corra sentencias, por ende, podemos crear una tarea programada de Windows.

1. El primer paso es (de preferencia) crear una carpeta de Respaldos que puede ser "C:\Respaldos" o donde quieran y como quieran.
2. Ahí mismo (de preferencia) creamos un archivo .bat (eso no lo explicare ya que es demasiado obvio) le podemos llamar "Respaldos.bat".
3. Damos click derecho en el archivo y nos vamos en editar.

4. Acto seguido, pegamos el siguiente código y ajustamos los parámetros:
sqlcmd -S ".\SQLEXPRESS" -E -Q "declare @ruta as nvarchar(50); declare @fecha as nvarchar(50); set @fecha = CONVERT (nvarchar, CURRENT_TIMESTAMP, 112) set @ruta = 'C:\Respaldos\' + @fecha + 'BDEJEMPLO.bak' BACKUP DATABASE BDEJEMPLO TO DISK = @ruta WITH FORMAT;"

describo un poco que es lo que hace cada segmento:

sqlcmd (comando para ejecutar el sql desde cmd).
-S (parámetro para especificar el nombre de la instancia o del servidor de SQL, el .\ se escribe indicando que la instancia se encuentra en el servidor local)
-E (Especifica que es una conexión de confianza)
-Q (Especifica que ejecutara el query que se encuentra entre comillas)
declare @ruta as nvarchar(50); (declarar una variable llamada @ruta como caracter de 50 digitos)
declare @fecha as nvarchar(50); (declarar una variable llamada @fecha como caracter de 50 digitos)
set @fecha = CONVERT (nvarchar, CURRENT_TIMESTAMP,112) (la variable fecha se convierte en la fecha actual del sistema)
set @ruta = 'C:\Respaldos\' + @fecha + 'BDEJEMPLO.bak' (a la variable ruta guarda la información de la ruta donde queremos el respaldo concatenado con la fecha actual y el nombre de la base de datos seguido por el .bak)
BACKUP DATABASE BDEJEMPLO TO DISK = @ruta WITH FORMAT; (Realiza un respaldo de la base de datos BDEJEMPLO a disco y guárdalo con la información contenida en la variable @ruta)

Guardamos y si lo ejecutamos nos creara nuestro primer respaldo del a base de datos en la ruta especificada.

Ahora lo único que tenemos que hacer es crear una tarea de windows que la ejecute de manera automática en la hora y días especificados.

Espero les evite tantos dolores de cabeza, no olviden compartir para seguir subiendo temas.


martes, 20 de febrero de 2018

Como habilitar el mod_status de Apache

El mod-status en apache nos da información del uso de recursos del servidor y servicios apache, para habilitarlo realizamos lo siguiente:

1. Conectarse al servidor por SSH

2. Revisar el que el modulo "status" este cargado:

For Debian-based systems:
# apache2ctl -M | grep status
status_module (shared)
For RedHat-based systems:
# httpd -M | grep status
status_module (shared)
Si el resultado esta vacio, tendremos que habilitar el mod_status con el comando a2enmod status

3. Supongamos que queremos habilitar los reportes desde el navegador para una sola ip (203.0.113.2) y para localhost.

Archivo de configuracion de apache:

  • RedHat-based: /etc/apache2/mods-enabled/status.conf
  • Debian-based: /etc/httpd/conf.modules.d/status.conf
    • For Apache 2.2
      <IfModule mod_status.c>
      <Location /server-status>
      SetHandler server-status
      Order deny,allow
      Deny from all
      Allow from 127.0.0.1 localhost ip6-localhost 203.0.113.2
      </Location>
      ExtendedStatus On
      </IfModule>






    • For Apache 2.4
      <IfModule mod_status.c>
      <Location /server-status>
      SetHandler server-status
      <RequireAny>
      Require local
      Require ip 203.0.113.2
      </RequireAny>
      </Location>
      ExtendedStatus On
      </IfModule>






4. Reiniciar el servicio Apache:
  • For Debian-based systems:
    # service apache2 restart
  • For RedHat-based systems:
    # service httpd restart

5. Para acceder desde el navegador ingresamos a la ruta http://nombredeservidor_o_ip/server-status


No olviden compartir

lunes, 18 de diciembre de 2017

RemoteApp Publicar desde windows Server 2012

Una de las características de este entorno es poder publicar directamente las aplicaciones mediante un portal web. Son las conocidas RemoteApp. Una manera más sencilla para los usuarios de poder acceder a las aplicaciones, sin realizar complicadas configuraciones en sus equipos.
Basta acceder a una dirección URL y seleccionar la aplicación que se quiere ejecutar o bien configurar el cliente de Windows para que actualice directamente estas aplicaciones en su menú de inicio. Pero detrás de este portal hay una configuración específica que hay que realizar.
En esta entrada se muestran los pasos a seguir para que el portal funcione correctamente, sin avisos innecesarios, partiendo de la configuración realizada en la entrada de Escritorio remoto de sesión.

Publicar una RemoteApp en el portal

Recuperando el punto de configuración de la entrada de Escritorio remoto de sesión, desde el escritorio, abrir el Administrador del servidor.
En el menú de la izquierda, seleccionar Servicios de Escritorio Remoto.


En la página de información general, hacer clic en la colección Ofimática que se creó en la entrada anterior.


En el apartado Programas RemoteApp, hacer clic en el botón Tareas > Publicar programas RemoteApp.


Se inicia un asistente para la publicación de aplicaciones. Por defecto el sistema muestra un listado de lo que le parecen aplicaciones que están instaladas en el servidor de Escritorio Remoto. No obstante, si la aplicación que se quiere publicar no aparece en el listado, se puede añadir manualmente mediante el botón Agregar.


Para hacer un ejemplo sencillo, publicaré el WordPad y el Paint. En la lista, marcar el checkox de las dos aplicaciones. Hacer clic en el botón Siguiente para continuar.


Resumen de las aplicaciones que se publicarán como RemoteApp. Si es correcto, hacer clic en el botón Publicar.


El sistema prepara el entorno para publicar las dos aplicaciones.


Una vez ha terminado, nos muestra un resumen de lo que ha hecho. Comprobar que el estado de las aplicaciones es Publicadas. Hacer clic en el botón Cerrar.


En el apartado Programas RemoteApp, aparecen las dos aplicaciones publicadas.


Pero, ¿se puede personalizar que una aplicación salga para unos usuarios y la otra para otros? La respuesta es si. Botón derecho sobre la aplicación con el ratón, hacer clic en Editar propiedades.


Se puede personalizar el comportamiento de la aplicación RemoteApp:
  • GENERAL. Cambiar el nombre de la aplicación por uno de más amigable, si lo mostramos o no en la lista de aplicaciones web. 


PARÁMETROS. Si se pueden pasar parámetros por la línea de comandos para hacer cualquier cosa al iniciar la aplicación. 


ASIGNACIÓN DE USUARIOS. Personaliza el acceso para los usuarios en la aplicación. Por defecto tienen acceso todos los usuarios de la colección. Marcando la opción Sólo los usuarios y grupos especificados, se puede personalizar su acceso. Hacer clic en el botón Agregar o Quitar para añadir los usuarios o grupos de seguridad del Active Directory que tendrán o no acceso a la aplicación. En el ejemplo sólo tendrá acceso el usuario Núria.


ASOCIACIONES DE TIPO DE ARCHIVO. Si el usuario intenta abrir en su máquina uno de estos tipos de archivos, automáticamente se le abre la aplicación RemoteApp.


Hacer clic en Aplicar o Agregar para aceptar los cambios.
Si se accede al portal Web, en el apartado de RemoteApp y Escritorios aparecen los iconos de las aplicaciones que se han publicado.


Pero al abrir el portal o las aplicaciones nos salen un montón de ¡advertencias de confianza y seguridad! Es el momento de pasar a la segunda parte.

Configuración de los certificados

Al tratarse de un entorno web, hay que asegurar que la conexión se hará lo más segura posible. Por eso se utilizan los certificados, para proteger la conexión y los publicadores de los enlaces. Para ir bien los certificados tendrían que ser transparentes a los usuarios finales, que no haya preguntas o clics de más.
¿Como lo hacemos? Configurando correctamente los certificados y las confianzas.
Volviendo al Administrador del Servidor > Servicios de Escritorio Remoto > Información general. En el apartado Información general de implementación, hacer clic en Tareas > Editar propiedades de la implementación.


Hacer clic en el apartado Certificados.


Por defecto, no se crean ni se asignan certificados en el entorno, ¡es una operación que debemos realizar nosotros mismos!


Para que no haya confusiones en la configuración del entorno de publicación y certificados, para acceder a los servicios del portal web, trabajaré con el nombre de servidor remot.solquer.cat. Recordar que mi servidor de Escritorio Remoto es el srvRD.solquer.local.
En entornos productivos NO es nada recomendable publicar el propio servidor interno en Internet.
Por lo tanto, para que todo funcione hay que tener correctamente configurada la resolución DNS. Normalmente creando un alias (CNAME) remot.solquer.cat, hacia el servidor de Escritorio Remoto srvrd.solquer.local.
La configuración del certificado la haremos mediante la entidad de certificación propia del dominio. También puede ser de una entidad comercial para evitar tener que añadir la entidad certificadora de confianza en los navegadores.
La manera más fácil de crear un certificado de estas características, en la entidad certificadora del dominio, es con el Internet Information Server. Desde el Administrador del Servidor, en el menú superior de la derecha, hacer clic en Herramientas > Administrador d’Internet Information Services (IIS).


Se abre la consola de administración de Internet Information Server. En el Panel de la izquierda, hacer clic en el nombre del servidor. Queda seleccionada la página principal. En el apartado IIS, hacer clic en la icona Certificados del servidor.


Se visualizan los certificados instalados en el equipo (ojo que no son los mismos que los del usuario). En el lado derecho, en el apartado Acciones, hacer clic en Crear certificado de dominio.


Se inicia el asistente para crear un nuevo certificado para el servidor web. Después de rellenar los datos solicitados, el propio asistente se encarga de crear la clave privada, la solicitud, hace la solicitud a la entidad certificadora, descarga el certificado de la entidad certificadora (si esta lo permite) y lo casa con la clave privada. Indicar:
  • Nombre común. El nombre por el que se llamará al servicio web, en mi caso, remot.solquer.cat
  • Organización. Nombre de la empresa o cualquier otro nombre común que identifique el propietario.
  • Unidad organizativa. Departamento, por ejemplo IT.
  • Ciudad. Identifica la población donde está ubicada la empresa para que no haya confusión por parte de los usuarios.
  • Estado o provincia. Lo mismo que para Ciudad.
  • País. Lo mismo que para Ciudad.
Hacer clic en el botón Siguiente para continuar.


Especificar la Entidad certificadora del dominio a quien hacer la petición. En caso que no nos permita seleccionar la entidad, quiere decir que no hay ninguna publicada en el Active Directory. Si la queremos utilizar se tiene que haber creado previamente. Podéis echar un vistazo a la entrada sobre como crear la entidad certificadora.


Si por el contrario, la entidad certificadora del dominio está publicada, nos permite hacer clic en el botón Seleccionar.


Seleccionar la entidad certificadora a quien pedir el certificado y hacer clic en el botón Aceptar.


Introducir un nombre descriptivo del certificado sólo para que sepamos de que va, no tiene implicaciones de operativa. Personalmente le pongo el nombre común seguido de la fecha. Hacer clic en el botón Finalizar para realizar todo el proceso de creación del certificado.


Si todo está correcto, aparece el nuevo certificado en la lista de certificados del servidor.


Haciendo clic sobre él se pueden ver las propiedades del mismo. Lo que interesa es que disponga de la clave privada, sino no nos sirve para asociarlo a los servicios Web. Hacer clic en el botón Aceptar para cerrar la ventana.


Para poderlo asociar a los servicios de Escritorio remoto necesitamos el archivo PFX (que contiene el certificado con la clave privada y pública). Hay que exportar el certificado que hay en el Internet Information Server a este formato. Seleccionar el certificado, botón derecho del ratón y hacer clic en Exportar…


Indicar la ruta y un nombre de archivo haciendo clic en el botón , indicar una contraseña para proteger la clave privada. Hacer clic en el botón Aceptar.


Con el certificado correctamente creado y exportado con la clave privada, ya se puede asociar a los diferentes servicios. Volver al administrador del servidor > Servicios de Escritorio Remoto > Información general > Información general de implementación > Tareas > Editar propiedades de la implementación > Certificados.
Seleccionar Agente de conexión a Escritorio Remoto – Habilitar inicio de sesión único. Hacer clic en el botón Seleccionar certificado existente


Indicar la ruta y el nombre del archivo donde hemos exportado el certificado. Así como la contraseña de la clave privada. Marcar el checkbox de Permitir agregar el certificado al almacén de certificados de Entidades de certificación raíz de confianza en los equipos de destino y hacer clic en el botón Aceptar.


Se nos advierte que sólo se puede agregar un certificado a un servicio a la vez. Hacer clic en el botón Aplicar para añadir el que tenemos actualmente seleccionado.


Comprobar que se ha habilitado correctamente como certificado de confianza.


Repetir el proceso para los servicios de Agente de conexión a Escritorio Remoto – Publicación y de Acceso web a Escritorio Remoto.


En este punto, si probamos la conexión remota mediante el navegador en la dirección: https://remot.solquer.cat/RDweb. Se nos tiene que cerrar el candado del certificado, identificando correctamente el sitio como remot.solquer.cat ¡con el certificado emitido por la entidad de confianza del dominio!


Iniciar la sesión en el portal web con la cuenta de un usuario válido, seleccionar RemoteApp y Escritorio. Hay los iconos de las aplicaciones que se han publicado.


Pero, al hacer clic en cualquiera de las aplicaciones RemoteApp… Tenemos una advertencia de confianza sobre el equipo remoto, que hay que arreglar confiando en el Editor de la aplicación RemoteApp, es decir, nosotros.


Confiando en el Editor de las aplicaciones RemoteApp de Escritorio Remoto dentro del dominio

Se trata de crear una política de configuración (GPO) que reconozca el certificado editor como de confianza. La operación es la misma para los equipos fuera del dominio, diferenciándose en que la política a modificar (GPO) es la local y no la del dominio.
Lo primero que tenemos que hacer antes que nada, es obtener la huella digital del certificado del editor. Hacer clic sobre el enlace del editor (remot.solquer.cat).


En el certificado que se nos muestra, hacer clic en la pestaña Detalles.


Al final, hay el valor de la huella digital. Copiar el contenido del recuadro de valor al portapapeles.


Abrir una consola de PowerShell,


Empezar a escribir: (“ pegar el contenido del portapapeles y continuar con: “).replace(” “,””) ejecutar la instrucción. Para poner un ejemplo claro:
("64 70 c2 79 8a 75 b9 28 af 8d db a0 b4 56 b5 e2 42 cd 5c e1").replace(" ","")
La consola devuelve la huella digital sin espacios, copiar este valor en un lugar que tengamos a mano.


Desde el administrador del servidor de una controladora de Active Directory, en el menú de la derecha, hacer clic en HerramientasAdministración de directivas de grupo.


Desplegar el árbol de opciones de la izquierda por el Bosque > Dominios > nombre del dominio > Objetos de directiva de grupo. Botón derecho del ratón, hacer clic en Nuevo.


Indicar un nombre, por ejemplo, Escritorio Remoto – Confianza editores. Hacer clic en el botón Aceptar.


Botón derecho sobre la nueva directiva, hacer clic en Editar.


Desplegar las directivas de Configuración de usuario > Directivas > Plantillas administrativas > Componentes de Windows > Servicios de Escritorio Remoto > Cliente de conexión a Escritorio Remoto.



Doble clic en la configuración Especificar huellas digitales SHA1 de certificados que representan publicadores .rdp de confianza.


Habilitar la directiva y pegar el valor que hemos guardado de la huella digital del editor. Hacer clic en el botón Aceptar. Cerrar el editor de directivas.


Asociar la nueva directiva al dominio o Unidad Organizativa donde estén los usuarios. Botón derecho, en el dominio o unidad organizativa, hacer clic en Vincular una GPO existente.


Seleccionar la nueva directiva y hacer clic en el botón Aceptar.


Recordar que para forzar la actualización de las directivas del usuario en cuestión hay que hacer un gpupdate en la consola de sistema con privilegios de administrador:
gpupdate /force
Volvemos a hacer la prueba de abrir una aplicación RemoteApp: el WordPad. Al ser la primera vez tarda un poco más porque debe preparar la sesión en el servidor de Escritorio Remoto, pero la aplicación se abre sin preguntar nada ni mostrar ninguna advertencia.






Objetivo logrado, el usuario accede a la aplicación RemoteApp como si estuviera instalada en su equipo de manera totalmente transparente para él.

























Referencia: https://www.jmsolanes.net/es/portal-web-de-escritorio-remoto/