Este documento describe la funcionalidad de detección de amenazas y la configuración en Cisco Secure Firewall ASA.
Cisco recomienda conocer la CLI de ASA, el control de acceso y la VPN de acceso remoto (para la detección de amenazas de VPN).
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
La detección de amenazas en ASA proporciona una defensa en primera línea de nivel 3/4. Genera una línea de base a partir de estadísticas de descarte de paquetes e informes "superiores" de nivel de objeto opcionales. No sustituye a un módulo IPS dedicado o IPS de última generación, que inspecciona el tráfico permitido hasta la capa 7; los dos pueden trabajar juntos.
Nota: Este artículo trata sobre el conjunto de funciones de la CLI de ASA. Cisco Secure Firewall Threat Defence (FTD) expone una capacidad de detección de amenazas relacionada pero no idéntica en la configuración avanzada de la política de control de acceso. No trate la detección de amenazas de FTD como una asignación 1:1 de estos comandos. Consulte el artículo Asignación de Funciones de ASA a Threat Defence para obtener más información.
La detección de amenazas proporciona a los administradores de firewall herramientas para identificar, comprender y (para el análisis y los servicios VPN) detener ataques. Se basa en disparadores de velocidad, estadísticas de nivel de objeto y rechazos automáticos opcionales.
Hay cuatro componentes en esta función:
La detección básica de amenazas se habilita de forma predeterminada en los ASA que ejecutan 8.0(2) y versiones posteriores.
Supervisa las velocidades a las que los paquetes son descartados por el ASA en su conjunto por diversas razones. Las estadísticas se aplican a todo el dispositivo y generalmente no son lo suficientemente granulares como para identificar el host de origen. ASA monitorea los paquetes descartados para detectar estos eventos:
La mayoría de los desencadenadores se asignan a motivos de caída ASP específicos; también se cuentan ciertos syslogs y acciones de inspección. Algunos desencadenadores aparecen en más de una categoría de amenazas. Mapeos comunes (no exhaustivos):
| Amenaza básica |
Desencadenante(s) / Razones de descarte de ASP |
| acl-drop |
acl-drop |
| bad-packet-drop |
invalid-tcp-hdr-length invalid-ip-header inspect-dns-pak-too-long inspect-dns-id-not-match |
| conn-limit-drop |
conn-limit |
| eliminación de dos |
sp-security-failed |
| fw-drop |
inspect-icmp-seq-num-not-match inspect-dns-pak-too-long inspect-dns-id-not-match sp-security-failed acl-drop |
| icmp-drop |
inspect-icmp-seq-num-not-match |
| inspect-drop |
Caídas de tramas activadas por un motor de inspección |
| interface-drop |
sp-security-failed no-route |
| amenaza de exploración |
tcp-3whs-failed tcp-not-syn sp-security-failed acl-drop inspect-icmp-seq-num-not-match inspect-dns-pak-too-long inspect-dns-id-not-match |
| syn-attack |
%ASA-6-302014 syslog con motivo de desconexión de "SYN Timeout" |
Para cada evento, las medidas básicas de detección de amenazas reducen las tasas durante un intervalo de velocidad media (ARI) configurado, de 600 segundos a 30 días. Si los eventos en el ARI exceden los umbrales configurados, ASA los trata como una amenaza.
Hay dos umbrales: velocidad promedio y velocidad de ráfaga. La velocidad promedio es de caídas por segundo sobre el ARI. La velocidad de ráfaga utiliza un intervalo de velocidad de ráfaga (BRI) más corto. Desde la versión 8.2(1), la BRI es la 1/30 de la ARI, o 10 segundos, lo que sea mayor. Antes de 8.2(1), la BRI era 1/60 de la ARI. El mínimo de 10 segundos se aplica a todas las versiones de software.
Ejemplo: La tasa media de descartes de ACL de 400 con ARI 600 segundos significa que el ASA promedia las caídas de ACL en los últimos 600 segundos y registra una amenaza si ese promedio supera los 400 por segundo. La velocidad de ráfaga 800 con la misma ARI utiliza una BRI de 20 segundos (600 / 30). Si la ACL cae en esa ventana de 20 segundos y supera los 800 por segundo, se registra una amenaza.
Cuando se detecta una amenaza básica, el ASA genera syslog %ASA-4-733100. Si se exceden las velocidades promedio y de ráfaga, el ASA puede enviar dos 733100 mensajes (uno por tipo de velocidad), con un máximo de un mensaje por tipo de velocidad y por período de ráfaga.
Ejecute el comando show threat-detection rate para ver el promedio, la cantidad actual, el número de desencadenadores y el total de eventos. El ASA almacena recuentos al final de cada período de ráfaga para 30 BRI completados. La BRI actual sin terminar se excluye normalmente del promedio. El conteo total de eventos es la suma de eventos en esas 30 muestras BRI (con una excepción en tiempo real si el BRI sin terminar ya supera la muestra más antigua).
La velocidad de ráfaga en el syslog se calcula a partir de las caídas hasta ahora en la BRI actual, muestreadas periódicamente, de modo que se puede informar de una brecha antes de que la BRI se complete (un syslog por tipo de velocidad por BRI). La velocidad de ráfaga/corriente en show threat-detection rate utiliza la última BRI completada.
La detección básica de amenazas no descarta ni rechaza el tráfico. Es informativo (supervisión y presentación de informes). El impacto en el rendimiento es insignificante y se produce principalmente cuando hay caídas o amenazas potenciales.
La detección de amenazas avanzadas realiza un seguimiento de las estadísticas para obtener objetos más granulares: IP, puertos, protocolos, ACL y servidores de host protegidos por intercepción TCP. De forma predeterminada, sólo están habilitadas las estadísticas de ACL. Las estadísticas del host tienen un impacto significativo en el rendimiento cuando hay mucho tráfico; habilítelas temporalmente cuando las necesite. Las estadísticas portuarias tienen un impacto más modesto.
Para los objetos de host, puerto y protocolo, el ASA realiza un seguimiento de los paquetes, bytes y caídas enviados y recibidos en ventanas fijas. Para las ACL, realiza un seguimiento de las 10 ACE principales (permitir y denegar) alcanzadas en esas ventanas. Los aciertos ACE permitidos y denegados no se diferencian en la visualización de ACL superior.
Las ventanas fijas son de 20 minutos, 1 hora, 8 horas y 24 horas. Las ventanas en sí no se pueden configurar. El número de velocidad {1} | 2 | 3} (solo host, puerto y protocolo) controla cuántos de los intervalos más largos se conservan:
Las estadísticas del host se acumulan mientras el host está activo en la base de datos de host de amenazas de análisis y se borran después de 10 minutos de inactividad.
Cuando se habilita la intercepción TCP, la detección de amenazas puede realizar un seguimiento de los 10 servidores principales que están siendo atacados. Las estadísticas de intercepción TCP utilizan una ventana de monitoreo configurable más umbrales de ráfaga y promedio (disponibles en 8.0(4) y posteriores). Valores predeterminados:
Vea las estadísticas ejecutando el comando show threat-detection statistics y show threat-detection statistics top. Esta es también la función que rellenó los gráficos "superiores" en el panel de firewall ASDM clásico.
La detección de amenazas avanzadas es informativa, excepto por el hecho de que la intercepción TCP ya protege el servidor. No se aplica ningún bloqueo adicional solo desde estas estadísticas.
El análisis de la detección de amenazas realiza un seguimiento de los hosts que crean conexiones en demasiados hosts de una subred o en demasiados puertos de un host o subred. Está desactivada de forma predeterminada. A diferencia de la detección de análisis basada en firmas IPS, la detección de amenazas de análisis ASA mantiene una base de datos de host (conexiones sin actividad de retorno, acceso a puerto cerrado, determinados comportamientos TCP, etc.).
Comparte el intervalo de velocidad, la velocidad media (ARI) y la velocidad de ráfaga (BRI) con la categoría de amenaza de exploración básica. No se pueden configurar velocidades independientes para la exploración básica frente a la exploración. La diferencia es que la detección de amenazas de análisis mantiene a un atacante y a la base de datos IP de destino. Solo se cuenta el tráfico permitido a través del ASA y que crea un flujo. La detección básica de amenazas puede activar una amenaza de análisis 733100 para el tráfico denegado por ACL; el análisis de detección de amenazas no.
Si se supera la velocidad de escaneo para el tráfico de un host, ese host es un atacante. Si se excede para el tráfico a un host, ese host es un destino. Syslog %ASA-4-733101 está registrado. Opcionalmente, puede rechazar al atacante (%ASA-4-733102 cuando se agrega el rechazo, %ASA-4-733103 cuando se quita). La duración de rechazo predeterminada es de 3600 segundos (1 hora), configurable de 10 a 2592000 segundos.
El análisis de la detección de amenazas con el método de rechazo es una de las dos funciones que pueden descartar de forma activa el tráfico permitido de otro modo (la otra es la detección de amenazas de VPN).
Ejecute el comando show threat-detection scanning-threat para la base de datos de atacante/objetivo y show threat-detection shun para el escaneo de amenazas solamente.
Nota: Hosts exentos que envían tráfico multidifusión o de plano de control de alto nivel legítimo (por ejemplo, routers PIM) con detección de amenazas y detección de amenazas con excepción de rechazo, o bien esos paquetes se pueden descartar cuando se instala un rechazo.
La detección de amenazas de VPN protege la cabecera VPN de acceso remoto ASA de ataques de tipo DoS IPv4. Los tres servicios están deshabilitados de forma predeterminada. Cuando se habilita un servicio y un host excede su umbral, el ASA rechaza automáticamente esa dirección IPv4 hasta que se elimina el rechazo.
Servicios:
Estos ataques pueden consumir recursos de sesión y autenticación incluso cuando fallan. Cuando establezca retención y umbral, tenga en cuenta PAT (hoteles, CGNAT): muchos usuarios válidos pueden compartir una IP pública. Utilice valores más altos para que los usuarios legítimos puedan finalizar la conexión.
La detección de amenazas de VPN solo supervisa el IPv4 integrado. Las omisiones aparecen en show shun, no en show threat-detection shun. Registros del sistema relacionados: %ASA-6-733200 (info) y %ASA-4-733201 (umbral excedido; no instalado.)
La detección básica de amenazas está activada de forma predeterminada. Puede volver a activarla con:
ciscoasa(config)# threat-detection basic-threat
Desactivar sin amenaza básica de detección de amenazas. Vista de tasas predeterminadas con show run all threat-detection:
ciscoasa(config)# show run all threat-detection threat-detection rate dos-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate dos-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate bad-packet-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate bad-packet-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate acl-drop rate-interval 600 average-rate 400 burst-rate 800 threat-detection rate acl-drop rate-interval 3600 average-rate 320 burst-rate 640 threat-detection rate conn-limit-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate conn-limit-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate icmp-drop rate-interval 600 average-rate 100 burst-rate 400 threat-detection rate icmp-drop rate-interval 3600 average-rate 80 burst-rate 320 threat-detection rate scanning-threat rate-interval 600 average-rate 5 burst-rate 10 threat-detection rate scanning-threat rate-interval 3600 average-rate 4 burst-rate 8 threat-detection rate syn-attack rate-interval 600 average-rate 100 burst-rate 200 threat-detection rate syn-attack rate-interval 3600 average-rate 80 burst-rate 160 threat-detection rate fw-drop rate-interval 600 average-rate 400 burst-rate 1600 threat-detection rate fw-drop rate-interval 3600 average-rate 320 burst-rate 1280 threat-detection rate inspect-drop rate-interval 600 average-rate 400 burst-rate 1600 threat-detection rate inspect-drop rate-interval 3600 average-rate 320 burst-rate 1280 threat-detection rate interface-drop rate-interval 600 average-rate 2000 burst-rate 8000 threat-detection rate interface-drop rate-interval 3600 average-rate 1600 burst-rate 6400
Ajuste una categoría ejecutando el comando threat-detection rate. Cada categoría puede tener hasta tres velocidades (velocidad 1, 2 y 3). La ID de velocidad que se excedió se menciona en 733100:
ciscoasa(config)# threat-detection rate acl-drop rate-interval 1200 average-rate 250 burst-rate 550
En este ejemplo, 733100 se genera cuando las caídas de ACL exceden 250/seg sobre 1200 segundos o 550/seg sobre 40 segundos (1200 / 30.)
La palabra clave scan-threat de este comando se comparte con la detección de amenazas de análisis. Puede establecer velocidades de análisis incluso si la detección básica de amenazas está desactivada.
Ejecute el comando threat-detection statistics para habilitar las estadísticas avanzadas. Sin palabra clave, se habilitan todos los tipos de estadísticas:
ciscoasa(config)# threat-detection statistics ? configure mode commands/options: access-list Keyword to specify access-list statistics host Keyword to specify IP statistics port Keyword to specify port statistics protocol Keyword to specify protocol statistics tcp-intercept Trace tcp intercept statistics <cr>
no threat-detection statistics (no options) elimina todos los comandos de estadísticas, incluida la lista de acceso a las estadísticas de detección de amenazas predeterminadas.
Estadísticas de ACL (opción predeterminada activada):
ciscoasa(config)# threat-detection statistics access-list
Host, puerto o protocolo, con número opcional de intervalos de velocidad:
ciscoasa(config)# threat-detection statistics host number-of-rate 2 ciscoasa(config)# threat-detection statistics port number-of-rate 2 ciscoasa(config)# threat-detection statistics protocol number-of-rate 3
Estadísticas de intercepción TCP (también disponibles en modo de contexto múltiple):
ciscoasa(config)# threat-detection statistics tcp-intercept ciscoasa(config)# threat-detection statistics tcp-intercept rate-interval 60 burst-rate 800 average-rate 600
ciscoasa(config)# threat-detection scanning-threat ciscoasa(config)# threat-detection rate scanning-threat rate-interval 1200 average-rate 10 burst-rate 20 ciscoasa(config)# threat-detection scanning-threat shun ciscoasa(config)# threat-detection scanning-threat shun duration 1000 ciscoasa(config)# threat-detection scanning-threat shun except ip-address 10.1.1.1 255.255.255.255 ciscoasa(config)# threat-detection scanning-threat shun except object-group no-shun
Puede combinar shun y excepto en una línea, e ingresar el comando varias veces para eximir más direcciones o grupos de objetos.
ciscoasa(config)# threat-detection scanning-threat shun except ip-address 10.1.1.0 255.255.255.0
ciscoasa(config)# threat-detection service invalid-vpn-access ciscoasa(config)# threat-detection service remote-access-client-initiations hold-down 10 threshold 20 ciscoasa(config)# threat-detection service remote-access-authentication hold-down 10 threshold 20
Inhabilite un servicio con la forma no del mismo comando. Reinicie los contadores con el servicio de detección de amenazas nítidas.
Para ver un tutorial dedicado, consulte Configuración de la detección de amenazas para los servicios VPN de acceso remoto en Secure Firewall ASA (Id. de documento 222315).
La detección básica de amenazas tiene un impacto mínimo en el rendimiento. Las estadísticas de host avanzadas y la detección de amenazas de análisis requieren más recursos, ya que almacenan datos por host y por objeto. Habilite las estadísticas de host temporalmente mientras resuelve un problema específico.
Funciones que pueden descartar tráfico permitido de otra manera:
Supervise la memoria antes y después de activar las funciones avanzadas o de análisis:
ciscoasa# show threat-detection memory ciscoasa# show memory app-cache threat-detection detail
show threat-detection memory (8.3(1)+) es el comando documentado para advanced-statistics memory. show memory app-cache threat-detection [detail] muestra la caché de fragmentos de la aplicación.
Observe la categoría de amenaza en 733100 y correléjela con show threat-detection rate. Luego verifique show asp drop para ver las razones de la caída.
Por una razón específica, utilice la captura de ASP-drop:
ciscoasa# capture drop type asp-drop acl-drop ciscoasa# show capture drop 1 packet captured 1: 18:03:00.205189 10.10.10.10.60670 > 192.168.1.100.53: udp 34 Drop-reason: (acl-drop) Flow is denied by configured rule
Este ejemplo es un paquete UDP/53 de 10.10.10.10 a 192.168.1.100.
Si 733100 informa de Escaneo, habilite temporalmente el escaneo de detección de amenazas para que ASA pueda registrar al atacante y a las IP de destino.
La detección básica de amenazas cuenta sobre todo el tráfico que ASP ya ha descartado, por lo que no se requiere ninguna acción de descarte adicional. Las excepciones son los ataques SYN y las amenazas de análisis que implican el tráfico que pasa a través de ASA.
Si las caídas son legítimas para el medio ambiente, eleve los intervalos de velocidad básicos. Si se trata de tráfico de ataque, bloquee o limite la velocidad de flujo ascendente (ACL, QoS) antes que el ASA.
Para los ataques SYN, deniegue el origen en una ACL o habilite TCP Intercept para proteger el destino (que puede producir una amenaza de límite de conexión en su lugar). Para el escaneo, puede denegar en una ACL o habilitar el escaneo de detección de amenazas con shun.
733101 enumera el host/subred de destino o el atacante. Para obtener las listas completas, ejecute el comando show threat-detection scanning-threat.
Las capturas de las interfaces de cara al atacante y al objetivo ayudan a confirmar el análisis.
Si el análisis es inesperado, bloquee o limite la velocidad en sentido ascendente. La adición de shun permite que ASA descarte todos los paquetes del atacante durante el tiempo configurado. Como último recurso, bloquee en el ASA con una ACL o intercepción TCP.
Si se trata de un falso positivo, aumente los intervalos de la tasa de amenazas de exploración.
733102 enumera el objetivo de rechazo de amenaza de escaneo. Ejecute el comando show threat-detection shun solo para escanear los escaneos de amenazas. Ejecute show shun para cada shun activo en el ASA (escaneo, detección de amenazas VPN y shun manual).
Para un ataque real, bloquee también el flujo ascendente más amplio posible, de modo que los dispositivos intermedios no procesen el tráfico. En el caso de falsos positivos, elimine el rechazo de la exploración:
ciscoasa# clear threat-detection shun ciscoasa# clear threat-detection shun 10.1.1.6
Estos syslogs nombran un host ya protegido por TCP Intercept. 733104 es velocidad de ráfaga; 733105 es la tasa promedio. Comprobar:
ciscoasa# show threat-detection statistics top tcp-intercept Top 10 protected servers under attack (sorted by average rate) Monitoring window size: 30 mins Sampling interval: 30 secs ---------------------------------------------------------------------------------- 1 192.168.1.2:5000 inside 1249 9503 2249245 Last: 10.0.0.3 (0 secs ago) 2 192.168.1.3:5000 inside 10 10 6080 10.0.0.200 (0 secs ago)
Verifique que los límites de conexión sean adecuados. Bloquear el atacante en sentido ascendente si es posible. Para un falso positivo, ajuste las tasas de intercepción tcp de las estadísticas de detección de amenazas.
733201 nombra el servicio y el peer que excedió el umbral. Confirmar con:
ciscoasa# show threat-detection service ciscoasa# show threat-detection service remote-access-authentication details ciscoasa# show shun
Las IP que se han rechazado se eliminan de la lista de entradas de servicio; el contador de bloqueos aumenta. Si el host es legítimo (PAT compartido, cliente mal configurado), quite el comando shun:
ciscoasa# no shun 192.168.100.101 ciscoasa# no shun 192.168.100.101 interface outside
Si se rechaza la dirección en más de una interfaz y se omite la interfaz, no shun quita la dirección de una sola interfaz (route-lookup). Especifique la interfaz para borrar las interfaces adicionales; clear shun elimina todas las shuns en todas las interfaces.
No ejecute el comando clear threat-detection shun para los comandos VPN shun; este comando sólo se aplica al análisis de detecciones de amenazas.
Si se rechazan usuarios válidos, aumente el umbral/retención (especialmente detrás de PAT) o desactive el servicio hasta que lo ajuste.
Utilice estos métodos de laboratorio para probar y resolver problemas. Ejecutarlos sólo en un entorno aislado.
Las categorías básicas de ACL Drop, Firewall y Scanning consideran acl-drop. Para activarlos juntos:
1. Cree una ACL en la interfaz externa que deniegue TCP a un destino interno (10.11.11.11):
access-list outside_in extended line 1 deny tcp any host 10.11.11.11 access-list outside_in extended permit ip any any access-group outside_in in interface outside
2. Desde un atacante externo (10.10.10.10), ejecute un análisis SYN de TCP:
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
Nota: T5 ejecuta nmap lo más rápido posible. El equipo atacante puede ser demasiado lento para las velocidades predeterminadas. Reduzca las tarifas configuradas para la categoría que desea ver. Al establecer ARI y BRI en 0, la detección básica de amenazas se activa independientemente de la velocidad.
3. Se registran amenazas básicas, por ejemplo:
%ASA-4-733100: [ Scanning] drop rate-1 exceeded. Current burst rate is 19 per second, max configured rate is 10; Current average rate is 9 per second, max configured rate is 5; Cumulative total count is 5538 %ASA-4-733100: [ ACL drop] drop rate-1 exceeded. Current burst rate is 19 per second, max configured rate is 0; Current average rate is 2 per second, max configured rate is 0; Cumulative total count is 1472 %ASA-4-733100: [ Firewall] drop rate-1 exceeded. Current burst rate is 18 per second, max configured rate is 0; Current average rate is 2 per second, max configured rate is 0; Cumulative total count is 1483
Nota: En este ejemplo, ACL-drop y Firewall ARI/BRI se establecieron en 0, por lo que siempre se activan (las velocidades configuradas máximas se muestran como 0).
1. Permitir TCP al destino interno:
access-list outside_in extended line 1 permit tcp any host 10.11.11.11 access-group outside_in in interface outside
2. Si el destino no existe o restablece las conexiones, agujero negro con una entrada ARP estática:
arp inside 10.11.11.11 dead.dead.dead
3. Cree una política simple de intercepción TCP (límite embrionario/conn):
access-list tcp extended permit tcp any any
class-map tcp
match access-list tcp
policy-map global_policy
class tcp
set connection conn-max 2
service-policy global_policy global
Desde el atacante, escanee:
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
ciscoasa(config)# show threat-detection statistics top tcp-intercept Top 10 protected servers under attack (sorted by average rate) Monitoring window size: 30 mins Sampling interval: 30 secs -------------------------------------------------------------------------------- 1 10.11.11.11:18589 outside 0 0 1 10.10.10.10 (36 secs ago) 2 10.11.11.11:47724 outside 0 0 1 10.10.10.10 (36 secs ago)
1. Permitir TCP al objetivo (el análisis de detección de amenazas solo realiza un seguimiento de los flujos permitidos y creados):
access-list outside_in extended line 1 permit tcp any host 10.11.11.11 access-group outside_in in interface outside
2. Si es necesario, agujero negro con ARP estático. Las conexiones restablecidas por un servidor real no se cuentan.
arp inside 10.11.11.11 dead.dead.dead
3. Escanee desde el atacante. Reduzca las velocidades o establezca ARI/BRI en 0 si nmap no es lo suficientemente rápido.
nmap -sS -T5 -p1-65535 -Pn 10.11.11.11
4. Registros esperados cuando shun está habilitado:
%ASA-4-733100: [ Scanning] drop rate-1 exceeded. Current burst rate is 17 per second, max configured rate is 10; Current average rate is 0 per second, max configured rate is 5; Cumulative total count is 404 %ASA-4-733101: Host 10.10.10.10 is attacking. Current burst rate is 17 per second, max configured rate is 10; Current average rate is 0 per second, max configured rate is 5; Cumulative total count is 700 %ASA-4-733102: Threat-detection adds host 10.10.10.10 to shun list
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
5.0 |
16-Sep-2026
|
Actualización de ortografía, gramática, inserción de líneas horizontales en secciones separadas para facilitar la lectura, actualización de URL para HTTP y alertas fijas de CCW. |
4.0 |
20-Jun-2023
|
Republicar |
3.0 |
20-Jun-2023
|
PII Actualizado, Introducción, Requisitos de Estilo, Traducción Automática, Jardín y Formato. |
1.0 |
31-Aug-2012
|
Versión inicial |