• No se han encontrado resultados

2. MARCO METODOLÓGICO

2.3. Propuesta del investigador

3.3.7. Estructuración de una RED PERIMETRAL o DMZ

Una red perimetral o DMZ es una red local que se ubica entre la red interna de una organización y una red externa, generalmente Internet. El objetivo de una DMZ es que las conexiones desde la red interna y la externa a la DMZ estén permitidas, mientras que las conexiones desde la DMZ sólo se permitan a la red externa, es decir: los equipos locales (hosts) en la DMZ no pueden conectar con la red interna. Esto permite que los equipos (hosts) de la DMZ’s puedan dar servicios a la red externa a la vez que protegen la red interna en el caso de que intrusos comprometan la seguridad de los equipos (host) situados en la zona desmilitarizada. Para cualquiera de la red externa que quiera conectarse ilegalmente a la red interna, la zona desmilitarizada se convierte en un callejón sin salida.

En la red perimetral se sitúan servidores que requieren acceso selectivo, tanto desde dentro como desde fuera del cortafuegos, entre estos servidores tenemos :Servidores de corre (SMTP), servidores web (HTTP) externos, los servidores de nombre de dominio (DNS) y los servidores RAS (Remote Access Service) donde se encuentra la batería del moden, los servidores VPN o los servidores FTP.

Objetivo de la actividad: Dotar a la institución de un anillo de seguridad externa controlando accesos de varias formas.

75 Planificación de Actividades: o Definir la estructura o Definir elementos o Configurar firewall o Estructuración de Honeypots

o Configuración de firewall complementarios y físicos

o Wpa y Wpa2

A continuación se desarrollan las diferentes actividades planificadas en la sección anterior

Actividad Definir estructura: Para nuestra propuesta se ha definido un firewall por filtrado de paquetes o de nivel 3, se basa en un router capaz de actuar sobre las PDU (Unidades de datos de protocolos) de nivel de red de la pila de protocolos, que bloquea o reenvia los paquetes autorizados. Examina las cabeceras TCP o UDP de cada paquete que circula a través del cortafuego, en cada dirección, filtrando los paquetes en cada función de las direcciones IP origen o destino y de los números de puerto origen y destino, como el puerto 25 SMTP de envío de correo, concediendo o denegando el acceso.

Las características que ofrecerá la DMZ diseñada será: - Filtrado de paquetes a cualquier zona

- NAT, Mapero Bidireccional - Colas de tráfico y Prioridad - Balanceo de carga a servicios - Filtrado de contenido (web-cache)

- Monitoreo de tráfico en interfaces vía netflow

Actividad Equipos y software: Para la construcción de este cortafuego en la red perimetral necesitamos:

76

Un Computador que hará de máquina expuesta o Bastión

Características: Microprocesador I3, Memoria RAM de 1 Giga, Disco duro de 150 Gigas, 3 tarjetas de red, pórticos serial y paralelo.

1 Router, 2 Switch, Sistema operativo Linux, Squid, IPTABLES

Gráfico 19. Computador que hará de maquina expuesta o Bastión Fuente http://www.pello.info/filez/firewall/Firewalls6.jpg

Actividad Configuraciones del Firewall Direccionamiento

Dispositivo Dirección IP

Router HP O CISCO (Dlink DIR 655) 192.168.1.1 Pc Bastión T1 Expuesta 192.168.1.2 Pc Red DMZ T2 192.168.3.1 Pc Red Lan T3 192.168.10.1 Servidor mail 192.168.3.2 Servidor www 192.168.3.3 Pc Lan 1 192.168.10.2

Cuadro 16. Actividad Configuraciones del Firewall Fuente: Autora

77 En este tipo de firewall hay que permitir: - Acceso de la red local a internet.

- Acceso público al puerto tcp/80 y tcp/443 del servidor de la DMZ - Acceso del servidor de la DMZ a una BBDD de la LAN

La configuración utilizando IPTABLES será: #!/bin/sh

## SCRIPT de IPTABLES - ejemplo del manual de iptables echo -n Aplicando Reglas de Firewall...

## FLUSH de reglas iptables -F

iptables -X iptables -Z iptables -t nat -F

## Establecemos politica por defecto iptables -P INPUT ACCEPT

iptables -P OUTPUT ACCEPT iptables -P FORWARD ACCEPT

iptables -t nat -P PREROUTING ACCEPT iptables -t nat -P POSTROUTING ACCEPT ## Empezamos a filtrar

## Nota: eth0 es el interfaz conectado al router y eth1 a la LAN # Todo lo que venga por el exterior y vaya al puerto 80 lo redirigimos # a una maquina interna

iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to 192.168.3.2:80 # Los accesos de un ip determinada HTTPS se redirigen e esa

# maquina

iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 443 -j DNAT --to 192.168.3.2:443 # El localhost se deja (por ejemplo conexiones locales a mysql)

/sbin/iptables -A INPUT -i lo -j ACCEPT

# Al firewall tenemos acceso desde la red local

iptables -A INPUT -s 192.168.10.0/24 -i eth1 -j ACCEPT

# Ahora hacemos enmascaramiento de la red local y de la DMZ # para que puedan salir haca fuera

# y activamos el BIT DE FORWARDING (imprescindible!!!!!)

iptables -t nat -A POSTROUTING -s 192.168.10.0/24 -o eth0 -j MASQUERADE iptables -t nat -A POSTROUTING -s 192.168.3.0/24 -o eth0 -j MASQUERADE

78

# Con esto permitimos hacer forward de paquetes en el firewall, o sea # que otras máquinas puedan salir a traves del firewall.

echo 1 > /proc/sys/net/ipv4/ip_forward

## Permitimos el paso de la DMZ a una BBDD de la LAN:

iptables -A FORWARD -s 192.168.3.2 -d 192.168.10.5 -p tcp --dport 5432 -j ACCEPT iptables -A FORWARD -s 192.168.10.5 -d 192.168.3.2 -p tcp --sport 5432 -j ACCEPT ## permitimos abrir el Terminal server de la DMZ desde la LAN

iptables -A FORWARD -s 192.168.10.0/24 -d 192.168.3.2 -p tcp --sport 1024:65535 -- dport 3389 -j ACCEPT

# … hay que hacerlo en uno y otro sentido …

iptables -A FORWARD -s 192.168.3.2 -d 192.168.10.0/24 -p tcp --sport 3389 --dport 1024:65535 -j ACCEPT

# … por que luego:

# Cerramos el acceso de la DMZ a la LAN

iptables -A FORWARD -s 192.168.3.0/24 -d 192.168.10.0/24 -j DROP ## Cerramos el acceso de la DMZ al propio firewall

iptables -A INPUT -s 192.168.3.0/24 -i eth2 -j DROP ## Y ahora cerramos los accesos indeseados del exterior: # Nota: 0.0.0.0/0 significa: cualquier red

# Cerramos el rango de puerto bien conocido

iptables -A INPUT -s 0.0.0.0/0 -p tcp -dport 1:1024 -j DROP iptables -A INPUT -s 0.0.0.0/0 -p udp -dport 1:1024 -j DROP # Cerramos un puerto de gestión: webmin

iptables -A INPUT -s 0.0.0.0/0 -p tcp -dport 10000 -j DROP echo " OK . Verifique que lo que se aplica con: iptables -L -n" # Fin del script

FIREWALL FÍSICO: Se sugiere como medida de seguridad complementaria, adquirir un cortafuego o firewall físico para evitar que los usuarios desautorizados de Internet tengan acceso a las redes privadas conectadas con Internet, especialmente intranets. Todos los mensajes que entran o salen de la Intranet pasan a través del cortafuegos, que examina cada mensaje y bloquea los que no cumplen los criterios de seguridad especificados.

Es importante recordar que un cortafuego no elimina problemas de virus del ordenador, sino que cuando se utiliza conjuntamente con actualizaciones

79

regulares del sistema operativo y un buen software antivirus, añadirá cierta seguridad y protección adicionales para tu ordenador o red.

El firewall que se sugiere instalar, son elementos que se pueden configurar y personalizar ajustándose a las seguridades y necesidades de la Coopertaiva. Esto significa que puedes añadir o quitar filtros basándote en varias condiciones. Algunas de ellas son:

Direcciones IP – Cada computador que esté conectado a la red de la Cooperativa con conexión a internet es asignado con una única dirección identificativa llamada dirección IP, La cual permitirá identificar el equipo que está unido a la red.

Nombres de dominio – Al ser difícil recordar tantos números que forman las direcciones IP y porque estos números pueden cambiar, los servidores en Internet tienen nombres legibles llamados nombres de dominio. Esta conversión la hacen los llamados DNS y los firewalls de las compañías pueden también bloquear el acceso a ciertos nombres de dominio o permitir solo algunos.

Protocolos – El protocolo en un firewall es la manera de que alguien accede a un servicio usando ciertos números de puerto o “entradas” a ciertas aplicaciones. Ese “alguien” suele ser un programa de ordenador como por ejemplo un navegador. Los protocolos normalmente describen como el cliente y el servidor tendrá una “conversación” al conectarse.

Cualquier máquina o servidor hace que sus servicios estén disponibles en Internet usando unos puertos numerados, uno para cada servicio disponible en el servidor. Por ejemplo, si un servidor tiene habilitado http y FTP, entonces normalmente estará habilitando el puerto 80 para la Web y el puerto 21 para FTP.

80

El firewall también se lo configurara para filtrar ciertas palabras y frases; e incluso todo tipo de variaciones y combinaciones. La unidad de firewall se considera el Gateway casi siempre, este tipo de firewalls son considerado muy seguros.

El equipo que se debe adquirir es el siguiente:

Gráfico 20. Equipo 3Com Fuente: www.3Com.com

Descripción del producto 3Com OfficeConnect Gigabit VPN Firewall - aparato

de seguridad

Tipo de dispositivo Aparato de seguridad

Dimensiones (Ancho x

Profundidad x Altura) 29.3 cm x 34.1 cm x 9.6 cm

Peso 2.5 kg

Protocolo de interconexión de

datos Ethernet, Fast Ethernet, Gigabit Ethernet

Red / Protocolo de transporte TCP/IP, PPTP, UDP/IP, L2TP, IPSec, PPPoE

Protocolo de gestión remota SNMP 2c, HTTP, HTTPS, SSH

Rendimiento Capacidad VPN (IPSec) : 80 Mbps ¦ Capacidad del

cortafuegos : 500 Mbps

Capacidad Conexión / cantidad de usuarios : 253

Características

Protección firewall, puerto DMZ, auto-sensor por dispositivo, soporte de NAT, asistencia técnica VPN, soporte para PAT, equilibrio de carga, señal ascendente automática (MDI/MDI-X automático), limitación de tráfico, Stateful Packet Inspection (SPI), prevención contra ataque de DoS (denegación de servicio), filtrado de paquetes, copia de puertos, Cola Round Robin (WRR) ponderada, filtrado de URL, soporte SNTP, prevención de ataque DDos, soporte de Access Control List (ACL), Quality of Service (QoS), IPSec NAT-Traversal (NAT-T), Servidor DHCP

81 Área: Redes Inalámbricas

Acceso no autorizado a través de enlaces inalámbricos

El riesgo de contar con segmentos de red inalámbricos sin medidas de seguridad específicas para este tipo de enlaces, radica en que cualquier persona podría conectar un equipo externo a la Cooperativa incluso desde un edificio cercano.

Se debe:

 Evaluar el alcance de la red inalámbrica.

 Separar el segmento de red inalámbrico mediante un Firewall.  Verificar de forma periódica la

actividad realizada desde la red inalámbrica.

 Utilizar encripción y contraseñas.  Parametrizar el DHCP server del

access point.

 Activar el WPA/WPA2-PSK (Wi-Fi Protected Access with Pre-Shared Key), aplicando el método de encriptación de datos nunca descifrado, siempre y cuando la clave sea lo suficiente fuerte. se debe limitar el número de usuarios y también realizar el filtrado de direcciones MAC asignándoles una IP de la red interna

Cuadro 17. Redes Inalámbricas Fuente: Autora

Seguridades en redes inalámbricas

Las políticas a implementar son en 3 sentidos

 Proteger los datos durante su transmisión mediante el cifrado  Desalentar a los usuarios no autorizados mediante autenticación

 Impedir conexiones no oficiales mediante la eliminación de puntos de acceso dudosos

WPA y WPA2: estas certificaciones de seguridad basadas en normas de la Wi-Fi Alliance para LAN de grandes empresas, empresas en crecimiento y para la pequeña oficina u oficinas instaladas en el hogar proporcionan autenticación mutua para verificar a usuarios individuales y cifrado avanzado. WPA proporciona cifrado de clase empresarial y WPA2, la siguiente generación de seguridad Wi-Fi, admite el cifrado de clase gubernamental. "Recomendamos WPA o WPA2 para las implementaciones de LAN inalámbrica en grandes

82

empresas y empresas en crecimiento", comenta Jeremy Stieglitz, gerente de productos de la unidad comercial de Conexión de Redes Inalámbricas de Cisco. "WPA y WPA2 ofrecen control de acceso seguro, cifrado de datos robusto y protegen la red de los ataques pasivos y activos".

En algunos casos, puede haber parámetros de seguridad diferentes para usuarios o grupos de usuarios diferentes de la red. Estos parámetros de seguridad pueden establecerse utilizando una LAN virtual (VLAN) en el punto de acceso. Por ejemplo, puede configurar políticas de seguridad diferente para grupos de usuarios diferenciados dentro de la Cooperativa, También puede configurar políticas de seguridad independientes para clientes, o visitantes que acceden a la LAN inalámbrica. Esto le permite utilizar un solo punto de acceso de forma económica para ofrecer soporte a varios grupos de usuarios con parámetros y requisitos de seguridad diferentes, mientras la red se mantiene la segura y protegida.

La seguridad de LAN inalámbrica, aun cuando está integrada en la administración general de la red, sólo es efectiva cuando está activada y se utiliza de forma uniforme en toda la LAN inalámbrica. Por este motivo, las políticas del usuario son también una parte importante de las buenas prácticas de seguridad. El desafío es elaborar una política de usuarios de LAN inalámbrica que sea lo suficientemente sencilla como para que la gente la cumpla, pero además, lo suficientemente segura como para proteger la red. Actualmente, ese equilibrio es más fácil de lograr porque WPA y WPA2 se incorporan a los puntos de acceso Wi-Fi y los dispositivos de cliente certificados.

Pasos prácticos:

 Activaremos las funciones de seguridad inherentes a los puntos de acceso y las tarjetas de interfaz. Esto se realiza normalmente ejecutando un programa de software suministrado con el equipo inalámbrico.

83

 El mismo programa que activa las funciones de seguridad inalámbrica probablemente mostrará también la versión del firmware que utilizan los puntos de acceso. (El firmware es el software utilizado por dispositivos como los puntos de acceso o los routers.) Consulte el sitio web del fabricante del dispositivo para conocer la versión más actualizada del firmware y actualizar el punto de acceso si no lo está. El firmware actualizado hará que la red inalámbrica sea más segura y confiable.