Definición
Un cortafuegos (firewall
en inglés) es una parte de un sistema o una red que está diseñada
para bloquear el acceso no autorizado, permitiendo al mismo tiempo
comunicaciones autorizadas. Se trata de un dispositivo o conjunto de
dispositivos configurados para permitir, limitar, cifrar, descifrar,
el tráfico entre los diferentes ámbitos sobre la base de un
conjunto de normas y otros criterios. Los cortafuegos pueden ser
implementados en hardware o software, o una combinación de ambos.
![]() |
| Fuente: freepik.es |
Por lo general, la
configuración de los firewall a nivel de usuario, suele ser la que
el sistema operativo. Tanto en Windows como en Mac, el firewall
rechaza o bloquea el tráfico entrante no permitido al ordenador del
usuario y/o el tráfico saliente de las aplicaciones instaladas en el
equipo del usuario, permitiendo al mismo, poder desbloquearlas si
desea que se conecten a Internet. De los firewall basados en linux,
hablaremos en un punto más adelante, ya que son mucho más
versátiles y personalizables.
Tipos
- Nivel de aplicación de pasarela.Aplica mecanismos de seguridad para aplicaciones específicas, tales como servidores FTP y Telnet. Esto es muy eficaz, pero puede imponer una degradación del rendimiento.
- Circuito a nivel de pasarela.
Aplica mecanismos de
seguridad cuando una conexión TCP o UDP es establecida. Una vez que
la conexión se ha hecho, los paquetes pueden fluir entre los
anfitriones sin más control. Permite el establecimiento de una
sesión que se origine desde una zona de mayor seguridad hacia una
zona de menor seguridad.
- Cortafuegos de capa de red o de filtrado de paquetes.Funciona a nivel de red (capa 3 del modelo OSI, capa 2 del stack de protocolos TCP/IP) como filtro de paquetes IP. A este nivel se pueden realizar filtros según los distintos campos de los paquetes IP: dirección IP origen, dirección IP destino. A menudo en este tipo de cortafuegos se permiten filtrados según campos de nivel de transporte (capa 3 TCP/IP, capa 4 Modelo OSI), como el puerto origen y destino, o a nivel de enlace de datos (no existe en TCP/IP, capa 2 Modelo OSI) como la dirección MAC.
- Cortafuegos de capa de aplicación.Trabaja en el nivel de aplicación (capa 7 del modelo OSI), de manera que los filtrados se pueden adaptar a características propias de los protocolos de este nivel. Por ejemplo, si trata de tráfico HTTP, se pueden realizar filtrados según la URL a la que se está intentando acceder, e incluso puede aplicar reglas en funcion de los propios valores de los parámetros que aparezcan en un formulario web.Un cortafuegos a nivel 7 de tráfico HTTP suele denominarse proxy, y permite que los computadores de una organización entren a Internet de una forma controlada. Un proxy oculta de manera eficaz las verdaderas direcciones de red.
- Cortafuegos personal.Es un caso particular de cortafuegos que se instala como software en un computador, filtrando las comunicaciones entre dicho computador y el resto de la red. Se usa por tanto, a nivel personal.
Cortafuegos basado en Linux
Los cortafuegos basados
en linux, están basados en el filtro de paquetes. En este apartado
en concreto, hablaré de Netfilter, el proyecto que se encarga de
ofrecer herramientas libres para cortafuegos basados en Linux. Además
de ser el nombre que recibe este proyecto, Netfilter es un framework
disponible en el núcleo Linux que permite interceptar y manipular
paquetes de red. Dicho framework permite realizar el manejo de
paquetes en diferentes estados del procesamiento.
El componente más
popular construido sobre Netfilter es iptables, una
herramienta de cortafuegos que permite no solamente filtrar paquetes,
sino también realizar traducción de direcciones de red (NAT) para
IPv4 o mantener registros de log. El proyecto Netfilter no sólo
ofrece componentes disponibles como módulos del núcleo sino que
también ofrece herramientas de espacio de usuario y librerías. El
nombre iptables se utiliza frecuentemente de forma errónea para
referirse a toda la infraestructura ofrecida por el proyecto
Netfilter. Sin embargo, el proyecto ofrece otros subsistemas
independientes de iptables tales como el connection tracking system o
sistema de seguimiento de conexiones, que permite encolar paquetes
para que sean tratados desde espacio de usuario.
Iptables
Iptables permite al
administrador del sistema definir reglas acerca de qué hacer con los
paquetes de red. Las reglas se agrupan en cadenas: cada cadena es una
lista ordenada de reglas. Las cadenas se agrupan en tablas: cada
tabla está asociada con un tipo diferente de procesamiento de
paquetes.
Cada regla especifica qué
paquetes la cumplen (match) y un objetivo que indica qué hacer con
el paquete si éste cumple la regla. Cada paquete de red que llega a
un ordenador o que se envía desde un ordenador recorre por lo menos
una cadena y cada regla de esa cadena se comprueba con el paquete. Si
la regla cumple con el datagrama, el recorrido se detiene y el
destino de la regla dicta lo que se debe hacer con el paquete. Si el
paquete alcanza el fin de una cadena predefinida sin haberse
correspondido con ninguna regla de la cadena, la política de destino
de la cadena dicta qué hacer con el paquete. Si el paquete alcanza
el fin de una cadena definida por el usuario sin haber cumplido
ninguna regla de la cadena o si la cadena definida por el usuario
está vacía, el recorrido continúa en la cadena que hizo la llamada
(lo que se denomina implicit target RETURN o RETORNO de destino
implícito). Solo las cadenas predefinidas tienen políticas.
En iptables, las reglas
se agrupan en cadenas. Una cadena es un conjunto de reglas para
paquetes IP, que determinan lo que se debe hacer con ellos. Cada
regla puede desechar el paquete de la cadena (cortocircuito), con lo
cual otras cadenas no serán consideradas.
Una cadena puede contener
un enlace a otra cadena: si el paquete pasa a través de esa cadena
entera o si cumple una regla de destino de retorno, va a continuar en
la primera cadena. No hay un límite respecto de cuán anidadas
pueden estar las cadenas. Hay tres cadenas básicas (INPUT, OUTPUT y
FORWARD: ENTRADA, SALIDA y REENVÍO) y el usuario puede crear tantas
como desee.
TABLAS
Hay tres tablas ya
incorporadas, cada una de las cuales contiene ciertas cadenas
predefinidas. Es posible crear nuevas tablas mediante módulos de
extensión. El administrador puede crear y eliminar cadenas definidas
por usuarios dentro de cualquier tabla. Inicialmente, todas las
cadenas están vacías y tienen una política de destino que permite
que todos los paquetes pasen sin ser bloqueados o alterados.
- filter table (Tabla de filtros) — Esta tabla es la responsable del filtrado (es decir, de bloquear o permitir que un paquete continúe su camino). Todos los paquetes pasan a través de la tabla de filtros. Contiene las siguientes cadenas predefinidas y cualquier paquete pasará por una de ellas:
- INPUT chain (Cadena de ENTRADA) — Todos los paquetes destinados a este sistema atraviesan esta cadena (y por esto se la llama algunas veces LOCAL_INPUT o ENTRADA_LOCAL)
- OUTPUT chain (Cadena de SALIDA) — Todos los paquetes creados por este sistema atraviesan esta cadena (a la que también se la conoce como LOCAL_OUTPUT o SALIDA_LOCAL)
- FORWARD chain (Cadena de REDIRECCIÓN) — Todos los paquetes que meramente pasan por este sistema para ser encaminados a su destino recorren esta cadena.
- nat table (Tabla de traducción de direcciones de red) — Esta tabla es la responsable de configurar las reglas de reescritura de direcciones o de puertos de los paquetes. El primer paquete en cualquier conexión pasa a través de esta tabla; los veredictos determinan como van a reescribirse todos los paquetes de esa conexión. Contiene las siguientes cadenas redefinidas:
- PREROUTING chain (Cadena de PRERUTEO) — Los paquetes entrantes pasan a través de esta cadena antes de que se consulte la tabla de ruteo local, principalmente para DNAT (destination-NAT o traducción de direcciones de red de destino).
- POSTROUTING chain (Cadena de POSRUTEO) — Los paquetes salientes pasan por esta cadena después de haberse tomado la decisión del ruteo, principalmente para SNAT (source-NAT o traducción de direcciones de red de origen).
- OUTPUT chain (Cadena de SALIDA) — Permite hacer un DNAT limitado en paquetes generados localmente.
- mangle table (Tabla de destrozo) — Esta tabla es la responsable de ajustar las opciones de los paquetes, como por ejemplo la calidad de servicio. Todos los paquetes pasan por esta tabla. Debido a que está diseñada para efectos avanzados, contiene todas las cadenas predefinidas posibles:
- PREROUTING chain (Cadena de PRERUTEO) — Todos los paquetes que logran entrar a este sistema, antes de que el ruteo decida si el paquete debe ser reenviado (cadena de REENVÍO) o si tiene destino local (cadena de ENTRADA).
- INPUT chain (Cadena de ENTRADA) — Todos los paquetes destinados para este sistema pasan a través de esta cadena.
- FORWARD chain (Cadena de REDIRECCIÓN) — Todos los paquetes que exactamente pasan por este sistema pasan a través de esta cadena.
- OUTPUT chain (Cadena de SALIDA) — Todos los paquetes creados en este sistema pasan a través de esta cadena.
- POSTROUTING chain (Cadena de POSRUTEO) — Todos los paquetes que abandonan este sistema pasan a través de esta cadena.
Además de las cadenas ya
incorporadas, el usuario puede crear todas las cadenas definidas por
el usuario que quiera dentro de cada tabla, las cuales permiten
agrupar las reglas en forma lógica.
Cada cadena contiene una
lista de reglas. Cuando un paquete se envía a una cadena, se lo
compara, en orden, contra cada regla en la cadena. La regla
especifica qué propiedades debe tener el paquete para que la regla
coincida, como número de puerto o dirección IP. Si la regla no
coincide, el procesamiento continúa con la regla siguiente. Si la
regla, por el contrario, coincide con el paquete, las instrucciones
de destino de las reglas se siguen (y cualquier otro procesamiento de
la cadena normalmente se aborta). Algunas propiedades de los paquetes
solo pueden examinarse en ciertas cadenas (por ejemplo, la interfaz
de red de salida no es válida en la cadena de ENTRADA). Algunos
destinos solo pueden usarse en ciertas cadenas y/o en ciertas tablas
(por ejemplo, el destino SNAT solo puede usarse en la cadena de
POSRUTEO de la tabla de traducción de direcciones de red).
Para ver un ejemplo de
script de Iptables, ver Anexo.









0 comentarios:
Publicar un comentario