0% encontró este documento útil (0 votos)
28 vistas8 páginas

Tipos y Funciones de Firewalls

Un firewall permite controlar el acceso entre redes definidas políticas de seguridad. Un firewall puede implementarse a través de routers, software o dispositivos dedicados. Los firewalls protegen las redes internas filtrando el tráfico entrante y saliente según reglas predefinidas, pero no pueden proteger completamente de amenazas internas.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
28 vistas8 páginas

Tipos y Funciones de Firewalls

Un firewall permite controlar el acceso entre redes definidas políticas de seguridad. Un firewall puede implementarse a través de routers, software o dispositivos dedicados. Los firewalls protegen las redes internas filtrando el tráfico entrante y saliente según reglas predefinidas, pero no pueden proteger completamente de amenazas internas.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Configuración Básica

Seguridad de Acceso:
Firewalls INTERNET

Firewall

Ing. César Rodriguez Novoa


Consultor Redes
LAN –WAN WIRELESS
Mediante un firewall es posible aislar nuestra red de la red exterior
sicctel@[Link] sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Definición
Modelos de Firewalls
„ Sistema que permite ejercer políticas de control de acceso Routers
entre dos redes, tales como una red LAN privada e Internet, Servidores
una red pública y vulnerable.
filtradores de Modelo
paquetes OSI Proxy
„ El firewall define los servicios que pueden accederse desde Aplicación + Stateful
el exterior y viceversa. + Direcciones ocultas
+ Bajo costo Presentación + Puede ver contenidos
+ Alto rendimiento
„ Un firewall constituye más que una puerta cerrada con llave + Normalmente no UNIX
Sesión ? Puede ejecutar servicios
al frente de la red. Es un servicio de seguridad particular. + Transparente
Transporte - Costoso
- Bajo rendimiento
„ Un firewall puede considerarse como un mecanismo para - Direcciones visibles Red - Normalmente UNIX
bloquear el tráfico y otro para permitirlo . - Stateless —> Engañable - No transparente
-Las reglas de flitrado Enlace
pueden tener errores
Física

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Router actuando como Firewall Servidor proxy actuando como Firewall


Servidor externo

[Link]

Internet
Internet
Servidor proxy/router
(host dual homed)
Router filtro
[Link]
Un servidor proxy intercepta todo el tráfico
Un router puede filtrar paquetes de acuerdo con el exterior. Además de las funciones de
con unas reglas definidas de antemano, Cliente proxy cortafuego puede actuar como servidor de
(host interno) [Link] cache y traductor de direcciones
actuando como cortafuegos sencillo
Red interna
Red interna ([Link]/16)
Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

1
Firewall : Tipos y Tecnologías Firewall basado en software

„ Tipos: „ Desventajas
„ Ventajas
- Firewalls basados en routers / - Costo elevado de software,
firmware sistema operativo, hardware
- Firewalls basados en software - Personalizable. de servidor y mantenimiento
- Dispositivos de firewall dedicados. continuo requerido para
Tecnologías: - Flexible. soportar su implementación.
- Firewall de filtración de paquetes.
- Servidor Proxy a nivel de aplicación. - Sin actualizaciones, firewall
- Firewall de SPI. puede volverse totalmente
inservible

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Dispositivos de firewall dedicados


Firewalls basados en routers / firmware

„ Ventajas „ Desventajas „ Ventajas „ Desventajas

- Satisface los altos requerimientos


- Bajo costo inicial. - Capacidades limitadas de rendimiento o del procesador. - Alto costo inicial.
de firewall
- Más fáciles de instalar y
configurar que los productos de
- Algunas funciones de firewall de software.
firewall pueden no estar - Menos susceptibles a las fallas
disponibles de seguridad inherentes de los
sistemas operativos.

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Beneficios de los Firewalls Limitaciones de los Firewalls


g Protege a los sistemas internos de los g No puede proteger de conexiones a
ataques de otros sistemas de Internet Internet desde dentro de la organización
ajenas al propio cortafuegos
9 Protege servicios vulnerables
9 No pueden proteger de usuarios legítimos
9 Filtra paquetes o descuidados de la red corporativa
g Es un lugar ideal para: 9 No pueden proteger de la transferencia
9 La monitorización del tráfico de software o ficheros infectados con
virus
9 Situar un NAT (Network Address
Translator) 9 No puede proteger frente a ataques
conducidos por datos
9 Localizar servidores WWW y FTP
Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

2
Router Filtrador de Paquetes (I) Router Filtrador de Paquetes (I)
„ El encaminador toma la decisión de permitir
o denegar cada datagrama recibido
„ Hay flujo directo de paquetes entre
„ Normalmente están constituidos por un conjunto sistemas internos y externos a la
de reglas de filtrado que son examinadas una a organización
una para buscar similitud con algún parámetro
„ El encaminador examina la cabecera de
del paquete
cada datagrama y aplica sus reglas de
„ Si se encuentra alguna coincidencia la regla se filtrado
aplica
„ Si al final de las comparaciones no se
encuentran similitudes, se aplica la política por
omisión del sistema
Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Router Filtrador de Paquetes (II) Router Filtrador de Paquetes (III)


„ Las reglas de filtrado se basan en:
„ Las direcciones IP origen y destino
„ Por puerto de origen
„ Por puerto de destino
„ Por tipo de paquetes
„ Por interfaces de entrada
„ Por interfaces de salida
„ Protocolo de encapsulado (TCP, UDP, ICMP..)
„ Puerto TCP/UDP

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Router Filtrador de Paquetes (IV) Router Filtrador de Paquetes (IV)


„ VENTAJAS: „ LIMITACIONES:
9 El configurar los filtros puede ser una tarea
9 Transparentes a usuarios y aplicaciones compleja: Las listas de acceso son, por lo general,
9 No requiere ni usuarios especializados ni software difíciles de programar y más aún de depurar.
específico en cada sistema 9 El rendimiento de un encaminador se degrada al
9 Permite controlar desde un solo punto todo el acceso aumentar el número de filtros
9 No proporciona suficiente control sobre el tráfico:
las listas de acceso manipulan sólo acciones de
permitir- rechazar.
9 Si un filtro de paquetes falla deja la “puerta abierta”

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

3
Un Firewall de un filtro y
Router Filtrador de Paquetes (V) una compuerta
„ Beneficios
9 Coste reducido INTERNET

9 Transparente al usuario
„ Limitaciones Firewall

9 Exposición a ataques por filtros mal configurados


9 Ataques canalizados a través de servicios Filtro de
permitidos Paquetes

9 Cada sistema individual de la red privada


necesita una sofisticada autenticación de
usuarios
Compuerta
Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Una Compuerta y dos Una Compuerta y dos


filtros filtros
INTERNET INTERNET

Firewall Firewall
Filtro de Filtro de
Paquetes Paquetes
Externo Filtro de Externo Filtro de
Paquetes Paquetes
Interno Interno

Servidor Bastión Compuerta Servidor Bastión Compuerta

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Pasarela Nivel de Aplicación: Bastión Host I Pasarela Nivel de Aplicación: Bastión Host II

„ Permite implantar una política de seguridad más estricta


„ No hay flujo directo de paquetes entre sistemas internos
y externos a la organización
„ Un código de propósito especial (servidor Proxy)
se encuentra instalado por cada aplicación
– Cualquier usuario que quiera acceder a un servicio se
tiene que conectar primero al “servidor proxy”
– Este código es configurado por el Administrador de
Red para permitir aquellos aspectos aceptables mientras
deniega otros

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

4
Pasarela Nivel de Aplicación: Bastión Host III Beneficios y Limitaciones Pasarela Nivel de Aplicación:
„ VENTAJAS:
„ La mejora de seguridad implica:
9 El administrador de Red tiene completo control
9 Un incremento en el coste de la plataforma sobre cada servicio
hardware 9 Soportan autenticación de usuario
9 Coste del código del “servidor Proxy” 9 Proporcionan log detallados
9 Decremento del nivel de servicio proporcionado a 9 Las reglas de filtrado a nivel de aplicación son más
los usuarios fáciles de configurar y chequear que a nivel de
9 Pérdida de transparencia paquete
„ LIMITACIONES:
9 Un software especializado tiene que cargarse en cada
sistema para que acceda a los servicios proxy
9 Se establecen dos conexiones hasta llegar al sistema
final
Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Router Filtrador de Paquetes + Pasarela Nivel de Router Filtrador de Paquetes + Pasarela Nivel de
Aplicación (I) Aplicación (II)

„ Mayor nivel de seguridad:


„ Implementa la seguridad a nivel de red
(filtrado de paquetes) y a nivel de
aplicación (servicios proxy)
„ Un intruso tiene que entrar en dos sistemas
para comprometer la seguridad

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Router Filtrador de Paquetes + Pasarela Nivel de Router Filtrador de Paquetes + Pasarela Nivel de
Aplicación (III) Aplicación (IV)

„ Las reglas de filtrado del encaminador están „ Un servidor público de información puede ser
configuradas de modo que: situado en el segmento compartido entre el
9 Los sistemas de Internet solo pueden acceder a la P.N.A encaminador y la P.N.A.
(Pasarela de Nivel de Aplicación).El tráfico dirigido a
otras máquinas está bloqueado 9 Si se requiere un nivel moderado de seguridad el router
puede ser configurado para permitir acceder a los
„ Respecto a los sistemas internos: usuarios externos directamente

9 La política de seguridad de la organización determina si se 9 Si se requiere un mayor de seguridad la P.N.A. puede


les permite acceder directamente a la Internet o si tienen implementar servicios proxy para que los usuarios externos
que usar los servidores proxy de la P.N.A accedan a la P.N.A. antes de acceder al Servidor de
9 El encaminador puede ser forzado a aceptar solo el Información
tráfico que venga del P.N.A

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

5
Router Filtrador de Paquetes + Pasarela Nivel de Router externo + Pasarela de Nivel de
Aplicación (V) Aplicación + Router interno (I)

9 Se puede conseguir un nivel adicional de seguridad usando


una PSN dual

9 La topología física fuerza a que todo el tráfico destinado


a la red privada pase por la PNA

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Router externo + Pasarela de Nivel de Router externo + Pasarela de Nivel de


Aplicación + Router interno (II) Aplicación + Router interno (III)

„ Es el cortafuegos más seguro „ La red DMZ es una red pequeña y aislada


9 Soporta seguridad a nivel de red, de aplicación y además situada entre la red privada e Internet
protege los sistemas internos de forma más eficiente
„ La red DMZ está configurada de modo que:
„ Se define una zona de la red (DMZ, Demilitarized
Zone) donde el Administrador sitúa: 9 Los sistemas de Internet y de la red privada
pueden acceder a un número limitado de
La pasarela de Nivel de Aplicación
sistemas de la red DMZ
9

9 La pila de módems
9 La transmisión directa de tráfico a través de la
9 Los servidores de información red DMZ está prohibido

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Router externo + Pasarela de Nivel de Router externo + Pasarela de Nivel de


Aplicación + Router interno (IV) Aplicación + Router interno (V)
„ El encaminador externo:
9 Protege de los ataques estándar „ BENEFICIOS
Está configurado de modo que:
Un intruso debe acceder a tres sistemas para
9
9
9 Permite que los sistemas externos solo accedan a la P.N.A. entrar en la red privada
(y al Servidor de Información)
9 Respecto al tráfico de salida solo acepta áquel que le llega
9 Los sistemas privados son invisibles a Internet
del PNA
9 Solo son accesibles los sistemas de la DMZ
„ El encaminador interno proporciona una segunda 9 Los sistemas internos acceden a Internet
línea de defensa: siempre a través de la P.N.A.
9 Solo acepta tráfico externo que venga de la P.N.A.
9 Se evita tener una P.N.A. dual
9 Está configurado de modo que:
9 Permite que los sistemas internos solo accedan a la P.N.A.
(y al Servidor de Información)
Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

6
Decisiones de diseño de un Firewall (I) Decisiones de diseño de un Firewall (II)

„ Comportamiento del Cortafuegos „ Coste financiero


9 “Todo lo no específicamente permitido es denegado” „ Sistemas componentes del cortafuegos (uno o más de
uno):
9 “Todo lo no específicamente denegado es permitido ”
9 Encaminador con filtrado de paquetes
„ La política de seguridad de la Organización
9 Pasarela de nivel de aplicación (o servidor proxy)
9 Análisis de las necesidades del negocio y evaluación
de riesgos

Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Configuraciones de Firewalls (I) Configuraciones de Firewalls (II)


Router y servidor proxy combinados Red con servidor proxy/cache de uso obligatorio
[Link]

Servidor web
Filtro en el router
Servidor Proxy Servidor permit tcp host [Link] any eq www
(Bastion host) Proxy/cache deny tcp [Link] [Link] any eq www

Internet Internet
Cliente web
Router
Router filtro
Los usuarios han de configurar su cliente web con el
Servidor web proxy [Link] para poder realizar conexiones al
Esta arquitectura permite mantener la conectividad exterior por el puerto 80. Esto no afecta a los accesos a
transparente cuando esté justificado, obligando a servidores web internos desde el exterior
Red interna
pasar por el ‘bastion host’ el resto
Red interna [Link]/16
Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Configuraciones de Firewalls (III) Configuraciones de Firewalls (IV)


Firewall
Red firewall Red
interna interna
Red Red
perimetral perimetral

Internet
Routers
interiores Bastion host
Router
exterior
Internet
Bastion host/
router interior
Router
exterior

Configuración no recomendada (un ataque al Bastion host Configuración no recomendada (con routing dinámico el tráfico de la
comprometería la seguridad de la red interna) red interna podría usar la red perimetral como vía de tránsito)
Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

7
Configuraciones de Firewalls (V) Configuraciones de Firewalls (VI)
Firewall con Zona Desmilitarizada Firewall con DMZ independiente
Red
Red Red Router exterior
interna
interna perimetral
Internet Internet

Router exterior
Router interior
Router interior
Red
perimetral

Bastion host DNS, Mail Web

DNS, Mail
Bastion host
Web
Zona desmilitarizada (DMZ) Zona desmilitarizada (DMZ)
o Free Trade Zone (FTZ) o Free Trade Zone (FTZ)
Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Configuraciones de Firewalls (VII)


Firewall con DMZ conmutada Los firewall no lo son todo
Red
interna Router exterior
Internet „ Los firewalls son sin duda un valuarte importante en las
estrategias de seguridad de una organización, sin
embargo, no lo son todo.
Router interior

Red „ Un firewall puede fallar y si Ud. lo ha confiado todo a él,


perimetral se encontrará en una situación realmente peligrosa.
„ Un firewall no le protegerá de ataques internos.

DNS, Mail Web „ Un Firewall debe verse como un elemento más en la


Bastion host estrategia de defensa, pero nunca como sustituto del
resto de las medidas de seguridad que hemos discutido.
Zona desmilitarizada (DMZ)
o Free Trade Zone (FTZ)
Ing. César Rodriguez Novoa sicctel@[Link] Ing. César Rodriguez Novoa sicctel@[Link]

Conclusiones

„ No hay una solución única para el diseño e


implementación de un Firewall
„ La decisión de una organización estará
motivada por:
9 La política de seguridad, el coste, las
potenciales amenazas etc

Ing. César Rodriguez Novoa sicctel@[Link]

También podría gustarte