0% encontró este documento útil (0 votos)
154 vistas51 páginas

Reglas de Firewall en MikroTik RouterOS

Este documento proporciona una introducción al firewall y NAT en MikroTik RouterOS. Explica que el firewall organiza reglas en cadenas y describe las cadenas predeterminadas. También cubre conceptos como marcado de paquetes, seguimiento de conexiones y ejemplos de reglas para proteger el enrutador y filtrar virus conocidos. Por último, introduce los conceptos básicos de NAT, incluidos los tipos de NAT y las acciones comunes como dst-nat, redirect, src-nat y masquerade.

Cargado por

cordon162
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PPT, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
154 vistas51 páginas

Reglas de Firewall en MikroTik RouterOS

Este documento proporciona una introducción al firewall y NAT en MikroTik RouterOS. Explica que el firewall organiza reglas en cadenas y describe las cadenas predeterminadas. También cubre conceptos como marcado de paquetes, seguimiento de conexiones y ejemplos de reglas para proteger el enrutador y filtrar virus conocidos. Por último, introduce los conceptos básicos de NAT, incluidos los tipos de NAT y las acciones comunes como dst-nat, redirect, src-nat y masquerade.

Cargado por

cordon162
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PPT, PDF, TXT o lee en línea desde Scribd

MikroTik RouterOS - Firewall

Firewall filters,
Network Address Translation (NAT)

MikroTik Firewall 1
Estructura del Firewall
• Firewall son reglas organizadas en cadenas
• Hay chains por default y definidas por el usuario
• Hay tres chains por default
– input – procesa los paquetes enviados hacia el

router
– output – procesa los paquetes que envia el router

– forward – procesa los paquete que pasan por el

router
• Los definidos por el usuario son subordinados a estos.

MikroTik Firewall 2
Firewall

MikroTik Firewall 3
Estructura de firewall

MikroTik Firewall 4
Firewall
• El firewall sigue una secuencia de
estructura IF-THEN:

1) IF <condition(s)> THEN <action>

0) IF <condition(s)> THEN <action>

2) IF <condition(s)> THEN <action>
• Si un paquete no coincide con la regla, continúa con
la siguiente regla.
• Si un paquete coincide con alguna regla, entonces
ejecutará la acción definida en “action” de la regla.

MikroTik Firewall 5
Firewall

MikroTik Firewall 6
Firewall
• Ejemplo de regla de firewall

MikroTik Firewall 7
Firewall
Tacticas de
• Firewall
Dropear todo lo • Aceptar lo necesario y
innecesario y aceptar todo dropear el resto
lo siguiente:

MikroTik Firewall 8
Marcado de paquetes
• Paquetes pueden cambiar sus parámetros
iniciales, ejemplo: sus direcciones dentro del
firewall; de la misma manera los paquetes
pueden ser marcados para identificarlos
después dentro del router
• Marcar es la única manera de identificar
paquetes dentro de los queues de árbol
• Marcado de paquetes puede ser usado como un
clasificador para diferentes políticas de ruteo
• Siempre cheque el diagrama de la estructura del
firewall para entender los procedimientos
correctos de configuración del firewall

MikroTik Firewall 9
Marcado de paquetes

MikroTik Firewall 10
‘ Tracking’ de Conexiones
• Connection Tracking (CONNTRACK) es un sistema que crea una
tabla de conexiones activas
• Un status es asignado para cada paquete:
– Invalid – paquete ya no forma parte de ninguna conexión conocida
– New – el paquete esta abriendo una nueva conexión
– Established – el paquete pertenece a una conexión establecida
– Related – el paquete crea una nueva conexión relativa a alguna
conexion ya abierta
• El status no es necesario solamente para conexiones TCP. De
cualquier manera ‘connection’ es considerada aquí como un
intercambio de datos de dos vias
• Status es usado en los filtros de firewall
• CONNTRACK es usado para marcar los paquetes
• CONNTRACK es necesario para hacer NAT

MikroTik Firewall 11
‘ Tracking’ de Conexiones

MikroTik Firewall 12
‘ Tracking’ de Conexiones

MikroTik Firewall 13
Chain Input

Protegiendo el RouterOS

MikroTik Firewall 14
Chain Input
• Crear 3 reglas para asegurarse lo basico
– Drop dropear los paquetes invalid
– Accept aceptar los paquetes related
– Accept aceptar los paquetes established
• Crear 2 reglas para asegurarse que solo tu
(o red confiable) se conectara al router
– Accept todos los paquetes de tu red
– Drop todo el resto

MikroTik Firewall 15
Firewall
• Escribir un comentario a cada regla, para que el
router se vuelva mas manejable.
• Mire los contadores de reglas, indican actividad
• Cambiar la posición de la regla si es necesario
• Usar la acción “passthrough” para determinar la
cantidad de tráfico antes que la regla entre en
acción
• Use el “log” para coleccionar información
detallada sobre el tráfico

MikroTik Firewall 16
“log”

MikroTik Firewall 17
Protegiendo el ruteador
• El acceso al router es controlado por las
reglas de filtrado de la cadena input.
• Nota, Los filtros de IP no filtran
comunicaciones de nivel 2 OSI, por
ejemplo MAC Telnet
– Deshabilite el MAC-Server al menos en la
interfase publica para asegurar buena
seguridad.

MikroTik Firewall 18
Cadena Input
• Haga reglas en esta cadena como estas:
– Permitir “established” y “related” connections
– Permitir UDP
– Permitir pings limitados, hacer drop de
exceso de pings
– Permitir acceso de redes “seguras”
– Permitir acceso via PPTP VPN
– Drop y log todo lo demas

MikroTik Firewall 19
Ejemplo de cadena Input
/ip firewall rule input
add connection-state=established comment="Established connections"
add connection-state=related comment="Related connections"
add protocol=udp comment=“Allow UDP"
add protocol=icmp limit-count=50 limit-time=5s limit-burst=2 \
comment="Allow limited pings"
add protocol=icmp action=drop \
comment="Drop excess pings"
add src-addr=[Link]/28 comment="From trusted network“
add src-addr=[Link]/24 comment="From our private network"
add protocol=tcp tcp-options=syn-only dst-port=1723 \
comment="Allow PPTP"
add protocol=47 comment="Allow PPTP"
add action=drop log=yes comment="Log and drop everything else"

MikroTik Firewall 20
Forward
• Crear las 3 reglas básicas que hicimos en
input
• Cree las reglas para parar los virus
conocidos o servicios no necesarios
– Drop TCP y UDP port range 137-139
– Drop TCP y UDP port 445

MikroTik Firewall 21
Ejemplo de cadena definida por
el usuario
/ip firewall rule virus
add protocol=tcp dst-port=135-139 action=drop
comment="Drop Blaster Worm"
add protocol=udp dst-port=135-139 action=drop
comment="Drop Messenger Worm"
add protocol=tcp dst-port=445 action=drop
comment="Drop Blaster Worm"
add protocol=udp dst-port=445 action=drop
comment="Drop Blaster Worm"

MikroTik Firewall 22
Filtrado de virus conocidos
• Paquetes iniciados por virus conocidos, pueden ser filtrados
por reglas en alguna cadena definida por el usuario:
/ip firewall rule virus
add protocol=tcp dst-port=135-139 action=drop \
comment="Drop Blaster Worm"
add protocol=udp dst-port=135-139 action=drop \
comment="Drop Messenger Worm"
add protocol=tcp dst-port=445 action=drop \
comment="Drop Blaster Worm"
add protocol=udp dst-port=445 action=drop \
comment="Drop Blaster Worm“
add protocol=tcp dst-port=4444 action=drop comment="Worm"
add protocol=tcp dst-port=12345 action=drop comment="NetBus"

MikroTik Firewall 23
Jump a la cadena definida por
el usuario
• Jump a la cadena definida por el usuario desde
las cadenas input y forward despues de las
primeras dos reglas:
add connection-state=established \
comment="Established connections"
add connection-state=related \
comment="Related connections"
add action=jump jump-target=virus \
comment=“Checando por virus“

MikroTik Firewall 24
Servicios de Mikrotik

MikroTik Firewall 25
Network Address Translation
(NAT)

Destination NAT, Source NAT, NAT traversal

MikroTik Firewall 26
NAT
• Hay 2 tipos de NAT
– Uno el cual reescribe la dirección IP origen y/o
el puerto origen (src-nat)
– El otro, que reescribe la dirección IP destino
y/o puerto destino (dst-nat)

MikroTik Firewall 27
NAT - Diagrama

SRC DST SRC NEW SRC DST


NAT

SRC DST DST SRC NEW DST


NAT

MikroTik Firewall 28
NAT
• NAT se puede organizar en chains
• Hay 2 chains por defecto
– dstnat – procesa el tráfico enviado para el
router y los que pasan por el, lo divide en
“input” o “forward”
– srcnat – procesa el tráfico enviado desde el
router y por el router, lo hace luego de “forward”
o “output”
• También hay chains definidos por el usuario

MikroTik Firewall 29
Nat Diagrama

MikroTik Firewall 30
NAT

MikroTik Firewall 31
Acciones de NAT
• Hay acciones básicas del NAT
– dst-nat
– redirect
– src-nat
– masquarade

MikroTik Firewall 32
Src-NAT
• La acción “src-nat” cambia la dirección
origen y/o puerto
• Esta acción solo se realiza en src-nat
• Aplicación tipica :oculta los recursos de
una red LAN atrás de un IP público

MikroTik Firewall 33
Src-NAT

MikroTik Firewall 34
Masquerade
• La acción “masquerade” cambia la
dirección origen y/o puerto
• Esta acción solo se realiza en src-nat
• Aplicación típica: oculta los recursos de la
red atrás de un ip público dinámico

MikroTik Firewall 35
Masquerade

MikroTik Firewall 36
Dst-NAT
• La acción “dst-nat” cambia la dirección IP
destino y/o el puerto
• Esta acción se realiza en el chain dstnat
• Aplicación típica: asegura el acceso a los
servicios de la red local via una red pública

MikroTik Firewall 37
Dst-NAT

MikroTik Firewall 38
Redirect
• La acción “Redirect” redirecciona un
paquete hacia el mismo router
• Esta acción solamente existe en dst-nat
• Su uso principal puede ser la redirección
de un webproxy, dns o smtp.

MikroTik Firewall 39
Redirect

MikroTik Firewall 40
Reparando Firewall
• Mire los contadores de paquetes y bytes
para las reglas de firewall
• Mueva las reglas para que se ejecuten en
el orden correcto
• Loguee los paquetes para ver que
protocolo, direcciones y puerto tienen.

MikroTik Firewall 41
Port Scan Detection -PSD
• PSD detecta conecciones que tratan de
abrir diferentes puertos en una suceción
rápida.
• Los puertos con privilegios son del 0 al
1023.

MikroTik Firewall 42
Port Scan Detection -PSD
• Ejemplo de PSD

MikroTik Firewall 43
Connection Limit
• Connection limit, limita los paquetes por
segundo (pps) por IP destino o puerto
destino.

MikroTik Firewall 44
Conecction Limit
• Limitando 5
conecciones por IP

MikroTik Firewall 45
Syn Flood

MikroTik Firewall 46
Syn Flood
• Los SYN flood generan muchas
conecciones de sync.
• Es común en ataques Ddos
• Se puede utilizar Tarpit para defenderse
• Tarpit: dropea el paquete con un SYN,ACK
al paquete TCP SYN.
• Con esto “acepta” la conección pero la deja
inactiva

MikroTik Firewall 47
Syn Flood
• Para defenderse de los ataques se pueden
tomar las siguientes acciones:
• Limitar el número de conecciones activas
• Habilitar el TCP SYN cookies
• Usar Tarpit como action

MikroTik Firewall 48
TCP SYN Cookie
• TCP SYN cookie defiende de ataques
flooding SYN
• La idea de un SYN Flood es agotar los
recursos de procesamiento de un sistema.
• TCP SYN Cookie envia un SYN,ACK
cuidadosamente armado con un algorítmo
HASH con el número IP origen, puerto y
otra información.

MikroTik Firewall 49
TCP SYN Cookie

MikroTik Firewall 50
Mikrotik RouterOS

Preguntas ...???

MikroTik Firewall 51

MikroTik Firewall
11
MikroTik RouterOS - Firewall
Firewall filters,
Firewall filters,
Network Address Translation (NAT)
Netwo
MikroTik Firewall
22
Estructura del Firewall
Estructura del Firewall
• Firewall son reglas organizadas en cadenas 
Firewall s
MikroTik Firewall
33
Firewall
Firewall
MikroTik Firewall
44
Estructura de firewall
Estructura de firewall
MikroTik Firewall
55
Firewall
Firewall
• El firewall sigue una secuencia de 
El firewall sigue una secuencia de 
estructura I
MikroTik Firewall
66
Firewall
Firewall
MikroTik Firewall
77
Firewall
Firewall
• Ejemplo de regla de firewall
Ejemplo de regla de firewall
MikroTik Firewall
88
Firewall
Firewall
•
Dropear todo lo 
Dropear todo lo 
innecesario y aceptar todo 
innecesario y aceptar
MikroTik Firewall
99
Marcado de paquetes
Marcado de paquetes
• Paquetes pueden cambiar sus parámetros 
Paquetes pueden cambia
MikroTik Firewall
10
10
Marcado de paquetes
Marcado de paquetes

También podría gustarte