2. MARCO METODOLÓGICO
2.3. Propuesta del investigador
3.3.7. Estructuración de una RED PERIMETRAL o DMZ
Una red perimetral o DMZ es una red local que se ubica entre la red interna de una organización y una red externa, generalmente Internet. El objetivo de una DMZ es que las conexiones desde la red interna y la externa a la DMZ estén permitidas, mientras que las conexiones desde la DMZ sólo se permitan a la red externa, es decir: los equipos locales (hosts) en la DMZ no pueden conectar con la red interna. Esto permite que los equipos (hosts) de la DMZ’s puedan dar servicios a la red externa a la vez que protegen la red interna en el caso de que intrusos comprometan la seguridad de los equipos (host) situados en la zona desmilitarizada. Para cualquiera de la red externa que quiera conectarse ilegalmente a la red interna, la zona desmilitarizada se convierte en un callejón sin salida.
En la red perimetral se sitúan servidores que requieren acceso selectivo, tanto desde dentro como desde fuera del cortafuegos, entre estos servidores tenemos :Servidores de corre (SMTP), servidores web (HTTP) externos, los servidores de nombre de dominio (DNS) y los servidores RAS (Remote Access Service) donde se encuentra la batería del moden, los servidores VPN o los servidores FTP.
Objetivo de la actividad: Dotar a la institución de un anillo de seguridad externa controlando accesos de varias formas.
75 Planificación de Actividades: o Definir la estructura o Definir elementos o Configurar firewall o Estructuración de Honeypots
o Configuración de firewall complementarios y físicos
o Wpa y Wpa2
A continuación se desarrollan las diferentes actividades planificadas en la sección anterior
Actividad Definir estructura: Para nuestra propuesta se ha definido un firewall por filtrado de paquetes o de nivel 3, se basa en un router capaz de actuar sobre las PDU (Unidades de datos de protocolos) de nivel de red de la pila de protocolos, que bloquea o reenvia los paquetes autorizados. Examina las cabeceras TCP o UDP de cada paquete que circula a través del cortafuego, en cada dirección, filtrando los paquetes en cada función de las direcciones IP origen o destino y de los números de puerto origen y destino, como el puerto 25 SMTP de envío de correo, concediendo o denegando el acceso.
Las características que ofrecerá la DMZ diseñada será: - Filtrado de paquetes a cualquier zona
- NAT, Mapero Bidireccional - Colas de tráfico y Prioridad - Balanceo de carga a servicios - Filtrado de contenido (web-cache)
- Monitoreo de tráfico en interfaces vía netflow
Actividad Equipos y software: Para la construcción de este cortafuego en la red perimetral necesitamos:
76
Un Computador que hará de máquina expuesta o Bastión
Características: Microprocesador I3, Memoria RAM de 1 Giga, Disco duro de 150 Gigas, 3 tarjetas de red, pórticos serial y paralelo.
1 Router, 2 Switch, Sistema operativo Linux, Squid, IPTABLES
Gráfico 19. Computador que hará de maquina expuesta o Bastión Fuente http://www.pello.info/filez/firewall/Firewalls6.jpg
Actividad Configuraciones del Firewall Direccionamiento
Dispositivo Dirección IP
Router HP O CISCO (Dlink DIR 655) 192.168.1.1 Pc Bastión T1 Expuesta 192.168.1.2 Pc Red DMZ T2 192.168.3.1 Pc Red Lan T3 192.168.10.1 Servidor mail 192.168.3.2 Servidor www 192.168.3.3 Pc Lan 1 192.168.10.2
Cuadro 16. Actividad Configuraciones del Firewall Fuente: Autora
77 En este tipo de firewall hay que permitir: - Acceso de la red local a internet.
- Acceso público al puerto tcp/80 y tcp/443 del servidor de la DMZ - Acceso del servidor de la DMZ a una BBDD de la LAN
La configuración utilizando IPTABLES será: #!/bin/sh
## SCRIPT de IPTABLES - ejemplo del manual de iptables echo -n Aplicando Reglas de Firewall...
## FLUSH de reglas iptables -F
iptables -X iptables -Z iptables -t nat -F
## Establecemos politica por defecto iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT iptables -P FORWARD ACCEPT
iptables -t nat -P PREROUTING ACCEPT iptables -t nat -P POSTROUTING ACCEPT ## Empezamos a filtrar
## Nota: eth0 es el interfaz conectado al router y eth1 a la LAN # Todo lo que venga por el exterior y vaya al puerto 80 lo redirigimos # a una maquina interna
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 80 -j DNAT --to 192.168.3.2:80 # Los accesos de un ip determinada HTTPS se redirigen e esa
# maquina
iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 443 -j DNAT --to 192.168.3.2:443 # El localhost se deja (por ejemplo conexiones locales a mysql)
/sbin/iptables -A INPUT -i lo -j ACCEPT
# Al firewall tenemos acceso desde la red local
iptables -A INPUT -s 192.168.10.0/24 -i eth1 -j ACCEPT
# Ahora hacemos enmascaramiento de la red local y de la DMZ # para que puedan salir haca fuera
# y activamos el BIT DE FORWARDING (imprescindible!!!!!)
iptables -t nat -A POSTROUTING -s 192.168.10.0/24 -o eth0 -j MASQUERADE iptables -t nat -A POSTROUTING -s 192.168.3.0/24 -o eth0 -j MASQUERADE
78
# Con esto permitimos hacer forward de paquetes en el firewall, o sea # que otras máquinas puedan salir a traves del firewall.
echo 1 > /proc/sys/net/ipv4/ip_forward
## Permitimos el paso de la DMZ a una BBDD de la LAN:
iptables -A FORWARD -s 192.168.3.2 -d 192.168.10.5 -p tcp --dport 5432 -j ACCEPT iptables -A FORWARD -s 192.168.10.5 -d 192.168.3.2 -p tcp --sport 5432 -j ACCEPT ## permitimos abrir el Terminal server de la DMZ desde la LAN
iptables -A FORWARD -s 192.168.10.0/24 -d 192.168.3.2 -p tcp --sport 1024:65535 -- dport 3389 -j ACCEPT
# … hay que hacerlo en uno y otro sentido …
iptables -A FORWARD -s 192.168.3.2 -d 192.168.10.0/24 -p tcp --sport 3389 --dport 1024:65535 -j ACCEPT
# … por que luego:
# Cerramos el acceso de la DMZ a la LAN
iptables -A FORWARD -s 192.168.3.0/24 -d 192.168.10.0/24 -j DROP ## Cerramos el acceso de la DMZ al propio firewall
iptables -A INPUT -s 192.168.3.0/24 -i eth2 -j DROP ## Y ahora cerramos los accesos indeseados del exterior: # Nota: 0.0.0.0/0 significa: cualquier red
# Cerramos el rango de puerto bien conocido
iptables -A INPUT -s 0.0.0.0/0 -p tcp -dport 1:1024 -j DROP iptables -A INPUT -s 0.0.0.0/0 -p udp -dport 1:1024 -j DROP # Cerramos un puerto de gestión: webmin
iptables -A INPUT -s 0.0.0.0/0 -p tcp -dport 10000 -j DROP echo " OK . Verifique que lo que se aplica con: iptables -L -n" # Fin del script
FIREWALL FÍSICO: Se sugiere como medida de seguridad complementaria, adquirir un cortafuego o firewall físico para evitar que los usuarios desautorizados de Internet tengan acceso a las redes privadas conectadas con Internet, especialmente intranets. Todos los mensajes que entran o salen de la Intranet pasan a través del cortafuegos, que examina cada mensaje y bloquea los que no cumplen los criterios de seguridad especificados.
Es importante recordar que un cortafuego no elimina problemas de virus del ordenador, sino que cuando se utiliza conjuntamente con actualizaciones
79
regulares del sistema operativo y un buen software antivirus, añadirá cierta seguridad y protección adicionales para tu ordenador o red.
El firewall que se sugiere instalar, son elementos que se pueden configurar y personalizar ajustándose a las seguridades y necesidades de la Coopertaiva. Esto significa que puedes añadir o quitar filtros basándote en varias condiciones. Algunas de ellas son:
Direcciones IP – Cada computador que esté conectado a la red de la Cooperativa con conexión a internet es asignado con una única dirección identificativa llamada dirección IP, La cual permitirá identificar el equipo que está unido a la red.
Nombres de dominio – Al ser difícil recordar tantos números que forman las direcciones IP y porque estos números pueden cambiar, los servidores en Internet tienen nombres legibles llamados nombres de dominio. Esta conversión la hacen los llamados DNS y los firewalls de las compañías pueden también bloquear el acceso a ciertos nombres de dominio o permitir solo algunos.
Protocolos – El protocolo en un firewall es la manera de que alguien accede a un servicio usando ciertos números de puerto o “entradas” a ciertas aplicaciones. Ese “alguien” suele ser un programa de ordenador como por ejemplo un navegador. Los protocolos normalmente describen como el cliente y el servidor tendrá una “conversación” al conectarse.
Cualquier máquina o servidor hace que sus servicios estén disponibles en Internet usando unos puertos numerados, uno para cada servicio disponible en el servidor. Por ejemplo, si un servidor tiene habilitado http y FTP, entonces normalmente estará habilitando el puerto 80 para la Web y el puerto 21 para FTP.
80
El firewall también se lo configurara para filtrar ciertas palabras y frases; e incluso todo tipo de variaciones y combinaciones. La unidad de firewall se considera el Gateway casi siempre, este tipo de firewalls son considerado muy seguros.
El equipo que se debe adquirir es el siguiente:
Gráfico 20. Equipo 3Com Fuente: www.3Com.com
Descripción del producto 3Com OfficeConnect Gigabit VPN Firewall - aparato
de seguridad
Tipo de dispositivo Aparato de seguridad
Dimensiones (Ancho x
Profundidad x Altura) 29.3 cm x 34.1 cm x 9.6 cm
Peso 2.5 kg
Protocolo de interconexión de
datos Ethernet, Fast Ethernet, Gigabit Ethernet
Red / Protocolo de transporte TCP/IP, PPTP, UDP/IP, L2TP, IPSec, PPPoE
Protocolo de gestión remota SNMP 2c, HTTP, HTTPS, SSH
Rendimiento Capacidad VPN (IPSec) : 80 Mbps ¦ Capacidad del
cortafuegos : 500 Mbps
Capacidad Conexión / cantidad de usuarios : 253
Características
Protección firewall, puerto DMZ, auto-sensor por dispositivo, soporte de NAT, asistencia técnica VPN, soporte para PAT, equilibrio de carga, señal ascendente automática (MDI/MDI-X automático), limitación de tráfico, Stateful Packet Inspection (SPI), prevención contra ataque de DoS (denegación de servicio), filtrado de paquetes, copia de puertos, Cola Round Robin (WRR) ponderada, filtrado de URL, soporte SNTP, prevención de ataque DDos, soporte de Access Control List (ACL), Quality of Service (QoS), IPSec NAT-Traversal (NAT-T), Servidor DHCP
81 Área: Redes Inalámbricas
Acceso no autorizado a través de enlaces inalámbricos
El riesgo de contar con segmentos de red inalámbricos sin medidas de seguridad específicas para este tipo de enlaces, radica en que cualquier persona podría conectar un equipo externo a la Cooperativa incluso desde un edificio cercano.
Se debe:
Evaluar el alcance de la red inalámbrica.
Separar el segmento de red inalámbrico mediante un Firewall. Verificar de forma periódica la
actividad realizada desde la red inalámbrica.
Utilizar encripción y contraseñas. Parametrizar el DHCP server del
access point.
Activar el WPA/WPA2-PSK (Wi-Fi Protected Access with Pre-Shared Key), aplicando el método de encriptación de datos nunca descifrado, siempre y cuando la clave sea lo suficiente fuerte. se debe limitar el número de usuarios y también realizar el filtrado de direcciones MAC asignándoles una IP de la red interna
Cuadro 17. Redes Inalámbricas Fuente: Autora
Seguridades en redes inalámbricas
Las políticas a implementar son en 3 sentidos
Proteger los datos durante su transmisión mediante el cifrado Desalentar a los usuarios no autorizados mediante autenticación
Impedir conexiones no oficiales mediante la eliminación de puntos de acceso dudosos
WPA y WPA2: estas certificaciones de seguridad basadas en normas de la Wi-Fi Alliance para LAN de grandes empresas, empresas en crecimiento y para la pequeña oficina u oficinas instaladas en el hogar proporcionan autenticación mutua para verificar a usuarios individuales y cifrado avanzado. WPA proporciona cifrado de clase empresarial y WPA2, la siguiente generación de seguridad Wi-Fi, admite el cifrado de clase gubernamental. "Recomendamos WPA o WPA2 para las implementaciones de LAN inalámbrica en grandes
82
empresas y empresas en crecimiento", comenta Jeremy Stieglitz, gerente de productos de la unidad comercial de Conexión de Redes Inalámbricas de Cisco. "WPA y WPA2 ofrecen control de acceso seguro, cifrado de datos robusto y protegen la red de los ataques pasivos y activos".
En algunos casos, puede haber parámetros de seguridad diferentes para usuarios o grupos de usuarios diferentes de la red. Estos parámetros de seguridad pueden establecerse utilizando una LAN virtual (VLAN) en el punto de acceso. Por ejemplo, puede configurar políticas de seguridad diferente para grupos de usuarios diferenciados dentro de la Cooperativa, También puede configurar políticas de seguridad independientes para clientes, o visitantes que acceden a la LAN inalámbrica. Esto le permite utilizar un solo punto de acceso de forma económica para ofrecer soporte a varios grupos de usuarios con parámetros y requisitos de seguridad diferentes, mientras la red se mantiene la segura y protegida.
La seguridad de LAN inalámbrica, aun cuando está integrada en la administración general de la red, sólo es efectiva cuando está activada y se utiliza de forma uniforme en toda la LAN inalámbrica. Por este motivo, las políticas del usuario son también una parte importante de las buenas prácticas de seguridad. El desafío es elaborar una política de usuarios de LAN inalámbrica que sea lo suficientemente sencilla como para que la gente la cumpla, pero además, lo suficientemente segura como para proteger la red. Actualmente, ese equilibrio es más fácil de lograr porque WPA y WPA2 se incorporan a los puntos de acceso Wi-Fi y los dispositivos de cliente certificados.
Pasos prácticos:
Activaremos las funciones de seguridad inherentes a los puntos de acceso y las tarjetas de interfaz. Esto se realiza normalmente ejecutando un programa de software suministrado con el equipo inalámbrico.
83
El mismo programa que activa las funciones de seguridad inalámbrica probablemente mostrará también la versión del firmware que utilizan los puntos de acceso. (El firmware es el software utilizado por dispositivos como los puntos de acceso o los routers.) Consulte el sitio web del fabricante del dispositivo para conocer la versión más actualizada del firmware y actualizar el punto de acceso si no lo está. El firmware actualizado hará que la red inalámbrica sea más segura y confiable.