0% encontró este documento útil (0 votos)
10 vistas55 páginas

Firewalls en Linux: Tipos y Funciones

Un firewall es una herramienta de seguridad que examina los paquetes de datos que entran y salen de un sistema, permitiendo o denegando el acceso según reglas configuradas. En Linux, los firewalls más comunes son iptables, firewalld y ufw, cada uno con diferentes características y niveles de complejidad. Firewalld, en particular, es el más utilizado actualmente debido a su gestión dinámica de reglas y su enfoque en zonas de seguridad.

Cargado por

cxrlsbni03
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
10 vistas55 páginas

Firewalls en Linux: Tipos y Funciones

Un firewall es una herramienta de seguridad que examina los paquetes de datos que entran y salen de un sistema, permitiendo o denegando el acceso según reglas configuradas. En Linux, los firewalls más comunes son iptables, firewalld y ufw, cada uno con diferentes características y niveles de complejidad. Firewalld, en particular, es el más utilizado actualmente debido a su gestión dinámica de reglas y su enfoque en zonas de seguridad.

Cargado por

cxrlsbni03
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

Sistemas Operativos

II
Módulo 10
¿Qué es un FireWall?
• En esencia, un firewall examina cada "paquete" de datos que intenta
entrar o salir de tu computadora. Si el paquete coincide con alguna
de las reglas configuradas, se permite o se deniega su paso. Esto
ayuda a proteger tu sistema de accesos no autorizados, ataques
maliciosos y fugas de información.
¿Qué es un
Firewall?
• Los firewalls han constituido una primera línea de defensa en
seguridad de la red durante más de 25 años. Establecen una
barrera entre las redes internas protegidas y controladas en las que
se puede confiar y redes externas que no son de confianza, como
Internet.

• Un firewall puede ser hardware, software o ambos.


¿Por qué necesitas un Firewall en Linux?
• Protege contra intrusiones: Bloquea intentos de acceso no
deseados a tus servicios y datos.
• Previene ataques: Ayuda a mitigar ataques como escaneos de
puertos, denegación de servicio (DoS) y otros.
• Controla el tráfico saliente: Puedes restringir qué aplicaciones en tu
sistema pueden acceder a la red, mejorando la privacidad y
seguridad.
• Segmenta la red (en entornos más grandes): Permite crear zonas de
seguridad con diferentes niveles de acceso.
Principales Firewalls en Linux
• iptables: Durante mucho tiempo, fue el firewall más utilizado y
potente en Linux. Funciona directamente con el kernel de Linux a
través de la interfaz netfilter. Es muy flexible pero su sintaxis puede
ser compleja para principiantes.
• firewalld: Este es el firewall dinámico que se ha convertido en el
estándar en la mayoría de las distribuciones modernas de Linux
(como Fedora, CentOS, Red Hat, Ubuntu a partir de la versión
16.04, Debian a partir de la versión 9). Ofrece una interfaz más
amigable y permite gestionar las reglas de firewall de forma
dinámica sin necesidad de reiniciar el servicio. Utiliza netfilter en
segundo plano.
Principales Firewalls en Linux
• ufw (Uncomplicated Firewall): Es una interfaz más sencilla y fácil de
usar construida sobre iptables. Está diseñada para usuarios que
buscan una configuración básica sin la complejidad de iptables
directamente. Es popular en distribuciones como Ubuntu.
El Firewall Más Usado Actualmente
• Actualmente, firewalld es el firewall más utilizado en las
distribuciones de Linux modernas. Su integración por defecto, su
gestión dinámica de reglas a través de "zonas" y su interfaz de línea
de comandos (firewall-cmd) lo hacen una opción robusta y
conveniente.
¿Qué es firewalld?
• Imagina que tienes un edificio con muchas puertas y ventanas (las
interfaces de red de tu computadora). firewalld es como un
conserje inteligente y configurable que decide quién puede entrar y
salir por cada una de esas aberturas. En lugar de simplemente
bloquear o permitir el tráfico basándose en puertos, firewalld
introduce el concepto de zonas de seguridad.
• En esencia, firewalld es una capa de abstracción sobre el kernel de
Linux y su subsistema de filtrado de paquetes, netfilter. Esto significa
que firewalld no implementa directamente el filtrado, sino que
proporciona una forma más organizada y dinámica de gestionar las
reglas que netfilter aplica.
¿Cómo funciona firewalld?
• Maneja:
• Zonas
• Servicios
• Puertos y protocolos
• Interfaces
• Reglas
ZONAS
• Las zonas representan diferentes niveles de confianza para las
interfaces de red y las conexiones. Cada interfaz de red se asigna a
una zona específica. Las zonas predefinidas (como public, private,
home, work, dmz, block, drop, trusted) tienen diferentes conjuntos
de reglas [Link] ejemplo, la zona public está diseñada
para redes no confiables (como una cafetería con Wi-Fi), por lo que
tiene reglas más restrictivas. La zona home se considera más segura
y permite más conexiones.
SERVICIOS
• firewalld agrupa las reglas comunes para aplicaciones y servicios de
red en "servicios". En lugar de tener que especificar manualmente
los puertos y protocolos para un servicio como SSH o HTTP, puedes
simplemente permitir el servicio por su nombre. firewalld ya sabe
qué puertos y protocolos utiliza ese servicio.
PUERTOS Y PROTOCOLOS
• Si necesitas un control más granular o un servicio no está
predefinido, puedes abrir o bloquear puertos específicos para
protocolos TCP o UDP en una zona determinada.
INTERFACES
• Cada interfaz de red (por ejemplo, eth0, wlan0) se asigna a una
zona. El tráfico que entra o sale por esa interfaz se evalúa según las
reglas de la zona a la que pertenece.
Reglas (Rich Rules)
• Para configuraciones más complejas, firewalld permite crear "reglas
enriquecidas" (rich rules). Estas reglas ofrecen una mayor flexibilidad
al permitir especificar condiciones más detalladas, como direcciones
de origen o destino, tipos de protocolo, y acciones específicas
(aceptar, rechazar, descartar, registrar).
Flujo de Funcionamiento
1. Identificación de la Interfaz
2. Determina la Zona
3. Evaluación de las Reglas de la Zona
1. Servicios Permitidos
2. Puertos Abiertos
3. Reglas Enriquecidas
4. Acción
1. ACCEPT
2. REJECT
3. DROP
Firewall en Linux
• iptables: iptables es el firewall predeterminado en el kernel
de Linux. Proporciona un conjunto de reglas para filtrar,
bloquear o redirigir paquetes de red. iptables se basa en el
filtrado de paquetes a nivel de IP y es altamente flexible y
poderoso.

• nftables: nftables es el sucesor de iptables y proporciona


una sintaxis más simple y un mejor rendimiento. Fue
diseñado para reemplazar a iptables en el largo plazo,
aunque iptables sigue siendo ampliamente utilizado en la
actualidad.
Firewall en Linux
• UFW (Uncomplicated Firewall): UFW es una interfaz de
usuario simplificada para iptables, que facilita la
configuración básica del firewall. Proporciona comandos
fáciles de usar para habilitar o deshabilitar el firewall,
permitir o bloquear puertos y servicios específicos.

• firewalld: firewalld es una solución de firewall dinámico que


utiliza la herramienta de filtrado de paquetes nftables.
Proporciona una administración de firewall más flexible y
basada en zonas, lo que permite configurar fácilmente
diferentes niveles de seguridad para distintas redes o
interfaces.
Tipos de Firewall
• Firewall proxy
• Un firewall proxy, uno de los primeros tipos de dispositivos de
firewall, funciona como gateway de una red a otra para una
aplicación específica. Los servidores proxy pueden brindar
funcionalidad adicional, como seguridad y almacenamiento de
contenido en caché, evitando las conexiones directas desde el
exterior de la red. Sin embargo, esto también puede tener un
impacto en la capacidad de procesamiento y las aplicaciones
que pueden admitir.
Tipos de Firewall
• Firewall de inspección activa
• Un firewall de inspección activa, que ahora se considera un
firewall “tradicional”, permite o bloquea el tráfico en función del
estado, el puerto y el protocolo. Monitorea toda la actividad
desde la apertura hasta el cierre de una conexión. Las decisiones
de filtrado se toman de acuerdo con las reglas definidas por el
administrador y con el contexto, lo que refiere a usar
información de conexiones anteriores y paquetes que
pertenecen a la misma conexión.
Tipos de Firewall
• Firewall de administración unificada de amenazas (UTM)
• Un dispositivo UTM suele combinar de forma flexible las
funciones de un firewall de inspección activa con prevención de
intrusiones y antivirus. Además, puede incluir servicios
adicionales y, a menudo, administración de la nube. Los UTM se
centran en la simplicidad y la facilidad de uso.
Tipos de Firewall
• Firewall de próxima generación (NGFW)
• Los firewalls han evolucionado más allá de la inspección activa y el filtrado simple de
paquetes. La mayoría de las empresas están implementando firewalls de próxima
generación para bloquear las amenazas modernas, como los ataques de la capa de
aplicación y el malware avanzado.
• Según la definición de Gartner, Inc., un firewall de próxima generación debe incluir lo
siguiente:
• Capacidades de firewall estándar, como la inspección activa.
• Prevención de intrusiones integrada.
• Control y reconocimiento de aplicaciones para ver y bloquear aplicaciones riesgosas.
• Rutas de actualización para incluir futuras fuentes de información.
• Técnicas para afrontar amenazas de seguridad en constante evolución.
• Si bien estas funcionalidades se están convirtiendo cada vez más en el estándar para la mayoría
de las empresas, los NGFW pueden hacer más.
¿Qué es
Iptables?
• Iptables es una herramienta de filtrado de paquetes en el sistema
operativo Linux. Permite configurar reglas de firewall para controlar
el tráfico de red entrante y saliente en un sistema. Con iptables,
puedes especificar qué paquetes se aceptan, se rechazan o se
redirigen, según una serie de criterios definidos por el usuario.

• La configuración de iptables se basa en reglas que se aplican en


orden secuencial. Cada regla consiste en una serie de condiciones
que deben cumplirse para que se aplique una acción determinada
al paquete. Algunas de las condiciones más comunes incluyen la
dirección IP de origen o destino, el número de puerto, el protocolo
utilizado, entre otros.
IPTABLES
IPTABLES
Activar o
detener
INICIAR Y ACTIVAR
sudo systemctl start iptables
sudo systemctl enable iptables

DETENER Y DESACTIVAR
sudo systemctl stop iptables
sudo systemctl disable iptables
Tipos de reglas
iptables organiza las reglas en diferentes tablas, que determinan el tipo
de tráfico que se va a filtrar. Las tablas más comunes son:

filter: es la tabla predeterminada y se utiliza para filtrar paquetes según reglas de


firewall.
nat: se utiliza para realizar traducción de direcciones de red (NAT), como
redirección de puertos.
mangle: se utiliza para modificar paquetes de red, por ejemplo, establecer la
marca de calidad de servicio (QoS).
raw: se utiliza para el procesamiento de paquetes antes de que las reglas de la
tabla filter se apliquen.
Tipos de
cadenas
cada tabla contiene una serie de cadenas, que son puntos de referencia
donde las reglas se aplican a los paquetes. Las cadenas más utilizadas
son:

INPUT: aplica reglas al tráfico entrante hacia el sistema.


OUTPUT: aplica reglas al tráfico saliente desde el sistema.
FORWARD: aplica reglas al tráfico enrutado a través del sistema
(reenvío).
Ejemplos

iptables -A INPUT -p tcp --dport 22 -s [Link] -j ACCEPT

iptables -A OUTPUT -p tcp -d [Link] --dport 443 -j REJECT

iptables -A INPUT -p tcp --syn --dport 80 -m connlimit --connlimit-


above 10 -j REJECT

iptables <opciones> -A <cadena> <condiciones> -j <acción>


Guardar las
reglas
iptables-save > /ruta/al/archivo

Iptables -L
Ejemplos
# Limpia todas las reglas existentes
iptables -F

# Establece políticas predeterminadas


iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Permitir tráfico relacionado/establecido


iptables -A INPUT -m conntrack --ctstate RELATED,ESTABLISHED -j
ACCEPT
Ejemplos
# Permitir tráfico desde la interfaz interna
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -i eth0 -s [Link]/24 -j ACCEPT

# Permitir acceso a servicios en la IP interna


iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT # Permitir SSH
desde el exterior
iptables -A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT # Permitir HTTP
desde el exterior
Ejemplos
# Permitir tráfico saliente
iptables -A OUTPUT -m conntrack --ctstate RELATED,ESTABLISHED -j
ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
iptables -A OUTPUT -o eth0 -d [Link]/24 -j ACCEPT

# Permitir el enmascaramiento de IP (NAT)


iptables -t nat -A POSTROUTING -o eth0 -s [Link]/24 -j
MASQUERADE

# Habilitar reenvío de paquetes entre interfaces


echo 1 > /proc/sys/net/ipv4/ip_forward
Firewall
Firewall
Firewall
Problemas con
iptables
Pasos para solucionar problemas de inicio y activación de iptables.
1. Actualizar el Sistema
yum update
2. Instalar el servicio de iptables
yum install iptables-services
3. Verificar si esta ejecutandose firewalld
systemctl --all | grep firewalld
4. Detener firewalld si se está ejecutando
systemctl mask firewalld
Iptables
Mostrando el estado de nuestro firewall
iptables -L -n –v

Para Inspeccionar el firewall con número de líneas


iptables -n -L -v --line-numbers

Mostrar las reglas de cadena de entrada y salida:


iptables -L INPUT -n –v
iptables -L OUTPUT -n -v --line-numbers
Iptables
Borrar reglas del firewall
iptables -L INPUT -n --line-numbers
iptables -L OUTPUT -n --line-numbers
iptables -L OUTPUT -n --line-numbers | less
iptables -L OUTPUT -n --line-numbers | grep [Link]

iptables -D INPUT 4
iptables -D INPUT -s [Link] -j DROP
Iptables
Insertar reglas

iptables -I INPUT 2 -s [Link] -j DROP


Redirigir trafico
Redirigir trafico
Habilitar forwarding
echo "1" > /proc/sys/net/ipv4/ip_forward
sysctl net.ipv4.ip_forward=1

Redirigir tráfico
iptables -t nat -A PREROUTING -p tcp --dport 80
-j DNAT --to-destination
[Link]:8080

Enmascarar el tráfico
iptables -t nat -A POSTROUTING -j MASQUERADE
Iptraf
IPTraf es una utilidad de consola para Linux que proporciona estadísticas
sobre el tráfico IP de las redes que se encuentren activas en el sistema. Es
capaz de brindar mucha información como:

• El número de paquetes y bytes en una conexión TCP.


• Estadísticas de una interfaz e indicadores de actividad.
• Caídas en el tráfico TCP/UDP y número de bytes.
• Paquetes en una estación LAN.
Características
• Un monitor de tráfico que muestra información sobre tráfico IP que
circula sobre la red. Incluye información de las flags TCP, estádisticas
sobre el número de paquetes y bytes, detalles ICMP, tipos de paquetes
OSPF.
• Estadísticas generales y detalladas sobre IP, TCP, UDP, ICMP, paquetes
no-IP, errores checksum, actividad de la interfaz, cuenta del tamaño de
los paquetes.
• Servicio monitor TCP y UDP que muestra los paquetes entrante y
saliente de las aplicaciones con puertos TCP y UDP comunes.
• Módulo LAN que descubre los hosts activos y muestra estadísticas de la
actividad en ellos.
Características
• Filtros para TCP, UDP y otros protocolos que permiten visualizar sólo el
tráfico en el que estés interesado.
• Registro
• Soporta interfaces Ethernet, FDDI, ISDN, SLIP, PPP y loopback.
• Utiliza la interfaz RAW incorporada en el Kernel Linux, permitiendo así
ser usado en un amplio rango de tarjetas de red.
• Pantalla completa, operaciones realizadas por medio de un menú.
• Soporta los protocolos IP, TCP, UDP, ICMP, IGMP, IGP, IGRP, OSPF, ARP y
RARP.
Instalar
• Actualizar el sistema operativo
• yum update

• Instalar el paquete iptraf


• yum install iptraf o yum install iptraf-ng
• El paquete de software tiene un peso aproximando de 301KB de descarga e
instalado aproximadamente 644KB
• El nombre del paquete a instalar se llama iptraf-ng
• Como se ejecuta iptraf
• iptraf-ng
Iptraf-ng
Iptraf-ng
Iptraf-ng
Iptraf-ng
Iptraf-ng
Iptraf-ng
Iptraf-ng
Gracias

También podría gustarte