0% encontró este documento útil (0 votos)
2 vistas33 páginas

Seguridad de Redes con pfSense: IDS/IPS y Firewall

El documento detalla la tarea práctica de seguridad de redes empresariales, enfocándose en el diseño e implementación de un entorno protegido con pfSense, un firewall perimetral y sistemas IDS/IPS. Se abordan conceptos teóricos sobre la diferencia entre IDS e IPS, funcionalidades del firewall, y herramientas compatibles, así como la configuración práctica del sistema en un entorno virtual. Finalmente, se presentan las reglas de firewall establecidas para asegurar el tráfico y proteger la red de accesos no autorizados.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
2 vistas33 páginas

Seguridad de Redes con pfSense: IDS/IPS y Firewall

El documento detalla la tarea práctica de seguridad de redes empresariales, enfocándose en el diseño e implementación de un entorno protegido con pfSense, un firewall perimetral y sistemas IDS/IPS. Se abordan conceptos teóricos sobre la diferencia entre IDS e IPS, funcionalidades del firewall, y herramientas compatibles, así como la configuración práctica del sistema en un entorno virtual. Finalmente, se presentan las reglas de firewall establecidas para asegurar el tráfico y proteger la red de accesos no autorizados.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

UNIVERSIDAD NACIONAL DE INGENIERÍA

FACULTAD DE INGENIERIA ELECTRICA Y


ELECTRONICA

TLN02M - SEGURIDAD DE REDES EMPRESARIALES


TAREA - PRACTICA CALIFICADA N°2

Alumnos:
● Soca Suclupe, Enmanuel - 20212149B
● Garcia Avila, Fabian Omar - 20220493K

Docente:
Mg. Ing Jeler Vasquez

Fecha de entrega:
10 / 05 / 2025

2025 - I
Índice

Objetivo:............................................................................................................................................................
Parte Teórica:....................................................................................................................................................
● Definición y diferencias entre IDS e IPS...................................................................................................
● Principales funcionalidades del firewall perimetral....................................................................................
● Arquitectura general de pfSense y su papel en la defensa perimetral......................................................
● Herramientas de IDS/IPS compatibles con pfSense (ej. Snort, Suricata).................................................
● Ventajas y limitaciones de usar pfSense como solución de seguridad perimetral....................................
Parte práctica:...................................................................................................................................................
Requerimientos del entorno virtual (Escenario):..........................................................................................
Para la parte práctica usaremos el siguiente esquema................................................................................
● IP de WAN de (KALI) - [Link]..................................................................................................
● IP de DMZ de (DEBIAN) -[Link]....................................................................................................
● IP de LAN de (WINDOWS) -[Link]............................................................................................
Configuraciones requeridas en pfSense:......................................................................................................
A. Configuración del Firewall Perimetral......................................................................................................
B. Implementación de IDS/IPS.....................................................................................................................
C. Alertas y Reportes...................................................................................................................................
Conclusiones y lecciones aprendidas...........................................................................................................
● Conclusiones:............................................................................................................................................
● Lecciones aprendidas:..............................................................................................................................
Objetivo:
Diseñar, implementar y evaluar un entorno de red protegido por un firewall perimetral y un sistema
IDS/IPS utilizando pfSense, aplicando buenas prácticas de seguridad en entornos de red.

Parte Teórica:
● Definición y diferencias entre IDS e IPS

IDS (Intrusion Detection Systeam) IPS (Intrusion Prevention Systeam)

Definición Su función principal es detectar En este caso también tiene la misma


posibles ataques o comportamientos función de monitorear el tráfico de
anómalos, el sistema monitorea el red ante posibles amenazas y
tráfico de red y alerta sobre posibles además de detectar, puede bloquear
amenazas. o prevenir automáticamente ataques

Diferencias ● Solo monitorea Previene o bloquea


● Puede alertar Interviene en el tráfico
● No puede bloquear los Puede afectar la latencia o
ataques velocidad
● Más simple de configurar Requiere configuración precisa

● Principales funcionalidades del firewall perimetral


El firewall perimetral decide quién puede entrar o salir de la red bajo restricciones, esto es
clave para mantener la confidencialidad, integridad de los recursos internos

1. Filtrado de tráfico:
Inspecciona todo el tráfico que entra o sale de la red según reglas predefinidas
2. Bloqueo de acceso no autorizados:
Detecta y bloquea intentos de acceso no autorizados, previene escaneos de puertos y
accesos externo indebidos
3. Inspección de paquetes:
Examina los encabezados de los paquetes y su contenido a esto se le llama inspección
profunda
4. Registro y monitoreo:
Ayuda en el análisis forense y la detección en los patrones de ataques, además de
registrar todos estos eventos
5. Soporte para VPN:
Protege la confidencialidad, integridad de los recursos internos del tráfico externo,
puede gestionar conexiones VPN seguras para acceso remoto
6. Complementa otros sistemas de seguridad:
Trabaja conjunto con el antivirus, IDS/IPS, para formar una arquitectura de seguridad
de capas
● Arquitectura general de pfSense y su papel en la defensa perimetral

Figura 1. Diagrama de red básico con WAN, LAN, DMZ y VPN.

1. Base del sistema operativo:


Basado en FreeBSD, un sistema operativo robusto, seguro, estable y compatible con
hardware con gran rendimiento
2. Interfaces de red:
WAN, es la conexión externa con el internet que llega al pfSense
LAN, es la red interna que distribuye el pfSense que actúa como router
DMZ, red aislada para servidores públicos
3. Firewall:
Permite reglas por IP, puertos, protocolos de, interfaz, horarios, etc es muy práctico
ya que el sistema no utiliza comandos esto lo hace amigable para el usuario.
4. Monitoreo y registro
Logs de tráfico, VPN, dashboard personalizable con estadística de red en tiempo real.
5. Interfaz de administración web:
Interfaz de consola disponible para configuración, permite configurar todo el sistema:
reglas, interfaces, VPN, usuarios, etc.

La función principal del pfSense es proporcionar una arquitectura robusta, segura, extensible
adaptándose a pequeñas oficinas o a grandes organizaciones, es una solución integral de
seguridad perimetral y de red.
● Herramientas de IDS/IPS compatibles con pfSense (ej. Snort, Suricata).
Son herramientas de detección y prevención de intrusos las más comunes y compatibles de
pfSense son Snort y Suricata analizan el tráfico de red

Snort Suricata

● Más veterano, estable, con amplia Ideal para sistemas modernos con varios
documentación núcleos de CPU (Muti-hilo)
● De código abierto de un solo hilo Mejor rendimiento y análisis más
● El análisis es un poco limitado no es avanzado
tan profundo Suricata ofrece monitoreo de seguridad
● Recomendado si ya estás de red (NSM) completos y
familiarizado con el almacenamiento PCAP condicional

● Ventajas y limitaciones de usar pfSense como solución de seguridad perimetral.

Ventajas Limitaciones

● No se requiere licencias para su ● En redes de alto tráfico puede


funcionamiento necesitar un CPU potente y buen
● Administra IDS/IPS desde la misma almacenamiento
interfaz web de pfSense, junto al ● Aunque la interfaz es amigable,
firewall y otros servicios configurar las reglas de IPS o VPN
● Puede activar o desactivar reglas avanzada requieren de experiencia
específicas por categoría y origen técnica
● Soporta múltiples interfaces ● No cuenta con detecciones
WAN/LAN, VLANs, VPNs, IDS, avanzadas o inteligencia artificial,
etc. depende de reglas estáticas y
● El manejo de esta herramienta es actualizaciones manuales
sencilla para usuarios con poca ● Puede necesitar personal
experiencia. especializado para configuraciones
avanzadas si es que se trata con
redes corporativas

Parte práctica:

Requerimientos del entorno virtual (Escenario):


 Diseño de la red
Para la parte práctica usaremos el esquema que se encuentra en la siguiente página.
Figura 2. Diagrama para implementar en el Laboratorio.

Figura 3. Configuración y redireccionamiento de IP y subredes.


 IP de KALI (Host externo - WAN) - [Link]

Figura 4. Parámetros del Host Externo KALI (Atacante).

● IP de DMZ de (DEBIAN) -[Link]

Figura 5. Parámetros del DMZ (Debian).


● IP de LAN de (WINDOWS) -[Link]

Figura 6. Parámetros de la LAN (Windows).

Configuraciones requeridas en pfSense:


A. Configuración del Firewall Perimetral

● Configuración interfaces WAN, LAN (y opcionalmente DMZ)


Pfsense con los 3 adaptadores de red

Figura 7. Panel de pfSense mostrando todas las interfaces.


Configuraciones requeridas en pfSense:
Para realizar las configuraciones tenemos que entrar desde la LAN ya que el PfSense se
configura desde allí. Colocamos la IP LAN-pfSense en el buscador desde Windows,
ingresamos con admin -pfSense y empezamos la configuración. Una vez terminado los pasos
llegaremos a una pantalla como se mostrará a continuación.

Figura 8. Interfaz web del pfSense abierto desde la LAN.


Recordar que estamos en la versión 2.6.0.
Nos vamos al apartado de Interfaces y vemos que están todas nuestras interfaces.

Figura 8. Interfaces conectadas en el pfSense.


Las reglas que tiene el pfSense por defecto son las siguientes:
En la WAN

Figura 9. Reglas por defecto en la WAN.

En la LAN

Figura 10. Reglas por defecto en la LAN.


En el DMZ

Figura 11. Reglas por defecto en el DMZ

Entonces después de observar todo, ya tengo acceso a internet gracias al pfSsense.

Figura 12. Acceso a internet.


● Establecer reglas de firewall para permitir tráfico legítimo e impedir
tráfico no deseado.
Antes de realizar la configuración de las reglas veamos que sucede.

Figura 13. Desde la página de pfSense ping hacia la interfaz de LAN (Windows) ✅

Figura 14. Desde la página de pfSense ping hacia la interfaz de DMZ (Debian) ✅
Figura 15. Desde la página de pfSense ping hacia Internet ✅

Figura 16. Desde la LAN (Windows) hacia pfSense (LAN) ✅


Figura 17. Desde la DMZ (Debian) hacia pfSense (DMZ) ✅

Figura 18. Desde la LAN (Windows) hacia DMZ (Debian) ✅


Figura 19. Desde DMZ (Debian) hacia LAN (Windows) ❌

Figura 20. Desde la LAN (Windows) hacia Host externo (Kali) ✅

Figura 21. Desde DMZ (Debian) hacia Host externo (Kali) ❌

Y esto valido ya que en Pfsense los equipos que se conectan a la interfaz de nombre LAN pueden
comunicarse con el resto de redes acceder a la interfaz web de configuración y salir por interfaz WAN
por el firewall. Los equipos conectados a otras interfaces quedan aislados del resto.
Estableciendo reglas tenemos:

En la WAN
1. Bloqueo de SSH a Servidor DMZ (Debian)
 Propósito: Evitar accesos no autorizados vía SSH al servidor en DMZ.
 Detalles:
o Protocolo: TCP (IPv4)
o Origen: Cualquier IP (*)
o Destino: [Link] (IP de Debian en DMZ)
o Puerto Destino: 22 (SSH)
o Acción: Bloquear
o Descripción: "Bloqueamos la conexión SSH a DMZ (SSH)"

2. Bloqueo de ICMP (Ping) a la Interfaz WAN de pfSense


 Propósito: Ocultar la interfaz WAN de pfSense ante escaneos ICMP.
 Detalles:
o Protocolo: ICMP (IPv4)
o Origen: Cualquier IP (*)
o Destino: [Link] (IP WAN de pfSense)
o Acción: Bloquear
o Descripción: "Bloqueamos acceso a pfSense WAN"

3. Bloqueo de PING al Servidor DMZ (Debian)


 Propósito: Prevenir detección del servidor DMZ mediante ping.
 Detalles:
o Protocolo: ICMP (IPv4)
o Origen: Cualquier IP (*)
o Destino: [Link] (Debian)
o Acción: Bloquear
o Descripción: "Prohibimos PING hacia la máquina Debian"

4. Permiso de Tráfico Web (HTTP/HTTPS) a DMZ


 Propósito: Permitir acceso público al servidor web en DMZ.
 Detalles:
o Protocolo: TCP (IPv4)
o Origen: Subredes WAN (*)
o Destino: [Link] (Debian)
o Puertos Destino: 80 (HTTP), 443 (HTTPS)
o Acción: Permitir
o Descripción: "Permitimos entrada a la página Debian"

5. Bloqueo Total de Acceso a Kali desde WAN


 Propósito: Aislar la máquina Kali de accesos externos.
 Detalles:
o Protocolo: ICMP (IPv4)
o Origen: Cualquier IP (*)
o Destino: [Link] (Kali)
o Acción: Bloquear
o Descripción: "Bloqueo Total de Entrada a KALI"

6. Bloqueo General de Entrada a Subredes WAN


 Propósito: Filtrado básico contra tráfico malicioso.
 Detalles:
o Protocolo: Cualquier (IPv4 *)
o Origen: Cualquier IP (*)
o Destino: Subredes WAN
o Acción: Bloquear
o Descripción: "Bloqueo Total de Entrada"

7. Bloqueo de WAN a LAN (Protección de Red Interna)


 Propósito: Evitar que equipos externos accedan a la red LAN.
 Detalles:
o Protocolo: Cualquier (IPv4 *)
o Origen: Subredes WAN
o Destino: Subredes LAN ([Link]/24)
o Acción: Bloquear
o Descripción: "Bloqueo de acceso a LAN"

8. Bloqueo Específico de Kali hacia LAN


 Propósito: Refuerzo adicional para evitar accesos desde Kali.
 Detalles:
o Protocolo: Cualquier (IPv4 *)
o Origen: [Link] (Kali)
o Destino: Subredes LAN
o Acción: Bloquear
o Descripción: "Bloqueo de acceso a LAN desde KALI"
Figura 22. Reglas implementadas en la interfaz WAN.

En la LAN
Ya tenemos 3 reglas por defecto así que configuramos 2.
1. Permiso de Navegación Web (HTTP/HTTPS) desde LAN
 Propósito: Permitir a los dispositivos en LAN navegar por Internet.
 Detalles:
o Protocolo: TCP (IPv4)
o Origen: Dirección IP de LAN (LAN address)
o Destino: Cualquier IP (*)
o Puertos Destino: 80 (HTTP), 443 (HTTPS)
o Acción: Permitir
o Descripción: "Navegar en WEB HTTP y HTTPS"

2. Acceso desde LAN al Servidor Web en DMZ (Debian)


 Propósito: Permitir a dispositivos LAN acceder al servidor web en DMZ.
 Detalles:
o Protocolo: TCP (IPv4)
o Origen: Subredes LAN (LAN subnets)
o Destino: [Link] (IP de Debian en DMZ)
o Puertos Destino: 80 (HTTP), 443 (HTTPS)
o Acción: Permitir
o Descripción: "Acceso a la página HTTP y HTTPS de Debian"
Figura 23. Reglas implementadas en la interfaz LAN.

En la DMZ
1. Permiso de Servicios Web Públicos (HTTP/HTTPS)
• Propósito: Permitir acceso público a los servicios web alojados en DMZ.
• Detalles:
o Protocolo: TCP (IPv4)
o Origen: Cualquier IP (*)
o Destino: [Link] (Servidor en DMZ)
o Puertos Destino: 80 (HTTP), 443 (HTTPS)
o Acción: Permitir
o Descripción: "Servicio Web Público"

2. Bloqueo de Comunicaciones DMZ→LAN


• Propósito: Prevenir accesos no autorizados desde la DMZ hacia la red LAN.
• Detalles:
o Protocolo: TCP (IPv4)
o Origen: Subredes DMZ
o Destino: Subredes LAN
o Puertos: Todos (*)
o Acción: Bloquear
o Descripción: "Bloquear desde DMZ a LAN"

3. Bloqueo de Ping desde DMZ a Host Específico en LAN


• Propósito: Evitar detección de equipos LAN mediante ping desde DMZ.
• Detalles:
o Protocolo: ICMP (IPv4)
o Origen: Subredes DMZ
o Destino: [Link] (Equipo específico en LAN)
o Acción: Bloquear
o Descripción: "Bloquear ping desde DMZ a LAN"

4. Bloqueo de Accesos SSH Externos


• Propósito: Proteger servidores en DMZ de accesos SSH no autorizados.
• Detalles:
o Protocolo: TCP (IPv4)
o Origen: Cualquier IP (*)
o Destino: Subredes DMZ
o Puerto Destino: 22 (SSH)
o Acción: Bloquear
o Descripción: "SSH bloqueado desde Internet"

Figura 24. Reglas implementadas en la interfaz DMZ.

Comprobaremos las reglas, nos vamos al Kali.


Figura 25. Realizando los comandos.

Y como podemos observar en el KALI (Atacante en WAN) no tiene conexión ssh al Debian, tampoco
a la LAN ni siquiera puede hacer ping al Debian.
Pero si puede acceder a la página web del Debian.

Figura 25. Página del Debian cargado.


En la LAN (Windows) tenemos:
Figura 25. Salida a internet (pfSense WAN) y KALI Host externo.
Entonces la configuración de las Reglas si tuvo éxito
B. Implementación de IDS/IPS
● Instalar y configurar Snort o Suricata en pfSense.
Instalaremos el snort.

Figura 26. Intento de instalar la herramienta Snort.


No deja instalar ya que la versión de pfSense es muy antigua así que actualizaremos el
pfSense a la versión más reciente.
Figura 27. Actualización de la versión más actual.

Figura 28. Mitad de la actualización.


Figura 29. Actualización completa.

Ahora sí se puede instalar el Snort, procedemos a instalar el pkg.

Figura 30. Paquete habilitado en pfSense.


● Activar firmas adecuadas para detectar amenazas comunes (escaneos,
exploits web, etc.).
Una vez instalado el Snort podemos proceder a activarlo, podemos usar el Oinkcode para
obtener algunas reglas extra, pero creo que no es necesario ya que las reglas que nos brinda
gratuitamente son suficientes, entonces elegimos las reglas antes de proceder a la activación.

Figura 30. Activación de las reglas en Snort.

Procedemos a la activación del Snort y comprobamos que se logró activar con éxito, ojo
estamos activando el Snort en la interfaz WAN ya que tenemos el Kali que simulara el ataque
como si fuera un ciberdelincuente.

Figura 34. Activación del Snort con exito.


● Probar la detección de intrusos mediante el uso de herramientas como
Nmap, Nikto o ataques simulados controlados desde un host externo.

En el Kali (Host externo), acordemos que no tiene acceso al DMZ por


protocolo ICMP, entonces intentaremos hacerle un ping para ver que sucede en
el Snort.

Figura 35. Proceso en el cual se realizó el Ping al DMZ.

No carga el Ping como era de esperar, pero podemos observar que el Snort nos está
detectando al instante, se está portando como IDS.
Figura 36. Logs del Snort como IDS.
Ahora realizaremos el escaneo de puertos desde el Kali hacia el Debian con la herramienta
Nmap.

Figura 37. Escaneo de puertos desde el Kali con la herramienta Nmap.

Durante el escaneo de puertos realizado con Nmap desde la máquina Kali (Host externo)
hacia el Debian, se detectó que el puerto 80/TCP está abierto. Este puerto es utilizado por el
protocolo HTTP, el cual es la página web del Debian. Entonces observaremos en el Snort si
logro detectar el escaneo.

Figura 38. Logs de Snort detectando el escaneo de puertos.


● (Opcional) Configurar el IPS para que bloquee automáticamente ciertos
eventos críticos.
Ahora procederemos a configurar el Snort para que funciones como IPS. Esta configuración
no solo debe permitir detectar actividades sospechosas, sino también bloquear
automáticamente aquellas conexiones que coincidan con las reglas que establecimos. Y
Realizaremos un escaneo de puertos mas agresivo al Debian.

Figura 39. Haciendo un escaneo de puertos agresivo con el código (nmap -A -T4 ip Debian).

Vemos que si nos Alerto que se esta haciendo un escaneo de puertos. Ahora observemos que
paso.
Figura 40. Bloqueo del Snort hacia la IP de origen.
Como podemos observar el Snort funciona tanto de IDS e IPS, realizo el bloqueo a la IP de
origen, ya que existe la opción en el Snort que pueda bloquearse la IP de origen y la de
destino, pero para este caso elegí la opción de bloquear la IP de origen, ahora comprobaremos
si de verdad realizo el bloqueo volviendo hacer un escaneo.

Figura 41. Realizando otro escaneo.

¿Qué ocurrió?, como era de esperarse Snort, configurado como IDS e IPS en pfSense, detectó
este escaneo agresivo como una actividad sospechosa o maliciosa. Como estaba activada la
opción de bloqueo de tráfico, Snort tomó la siguiente acción:
 Bloqueó automáticamente la IP de origen (Kali).
 El tráfico desde esa IP ya no puede llegar al host [Link].
Esto provocó que Nmap no recibiera respuesta.
Con esto se llego a realizar el laboratorio con éxito.
C. Alertas y Reportes

● Configurar notificaciones de eventos detectados.


● Exportar logs relevantes del IDS/IPS y del firewall para su análisis.

Figura 41. Logs del Snort.

Figura 42. Logs del Snort.


Figura 43. Logs del Snort.

Con solo intentar acceder a conexión por SSH me detecta y me bloquea inmediatamente.

Figura 44. Intento de Conexión al Debian por el puerto SSH.


Figura 45. Detección del intento de conexión al puerto SSH.

Figura 45. Bloqueo inmediatamente por la herramienta Snort.


Conclusiones y lecciones aprendidas
● Conclusiones:
❖ Pfsense demuestra que es una solución de seguridad perimetral robusta, capaz de
implementar Snort, para la detección y prevención de intrusiones gracias al escaneo
de puertos.
❖ La segmentación de red en LAN, WAN y DMZ demuestra ser importante para el
control de tráfico y limitar el impacto de posibles intrusos o amenazas.
❖ La configuración de reglas personalizadas en el firewall es esencial para permitir el
tráfico autorizado y bloquear lo no deseado, el monitoreo y registro del tráfico de red
y los eventos de seguridad son fundamentales para la detección temprana.
● Lecciones aprendidas:
❖ Es importante tener actualizado el sistema y las herramientas de seguridad para
garantizar la protección contra las amenazas es esencial
❖ La importancia de tener una herramienta de barrera de seguridad que puede
utilizarse en diferentes escenarios de red, desde pequeña oficina hasta grandes
organizaciones.
❖ La importancia de hacer simulaciones o pruebas del sistema de seguridad para la
verificación de posibles amenazas o posibles vulnerabilidades.

También podría gustarte