Buscar información sobre redes

Redes de computadoras - Google Noticias

Cuales son los comandos específicos para configurar web estas reglas en una zona DMZ para un servidor en un router de alguna marca específica como Cisco ?

Le pedimos a Gemini, la inteligencia artificial de Google, nos explique cuales son los comandos específicos para configurar web estas reglas en una zona DMZ para un servidor en un router de alguna marca específica como Cisco ?

Explicanos detalladamente cuales son los comandos específicos para configurar  web estas reglas en una  zona DMZ para un servidor en un router de alguna marca específica como Cisco ?

Configurar una zona DMZ en un router Cisco (como las series ISR o routers de borde con Cisco IOS) para proteger y publicar un servidor web requiere el uso de Listas de Control de Acceso (ACLs) y NAT estático (Port Forwarding).

A diferencia de los sistemas operativos basados en iptables, Cisco maneja el filtrado de paquetes mediante ACLs estándar o extendidas aplicadas directamente sobre las interfaces de red, evaluando el tráfico según entra o sale de ellas.

Para este ejemplo, asumiremos el siguiente escenario de red:

GigabitEthernet0/0 (WAN): Conectada a Internet con una IP pública estática (203.0.113.10).

GigabitEthernet0/1 (LAN): Conectada a la red privada interna (192.168.1.0/24).

GigabitEthernet0/2 (DMZ): Conectada a la red de la zona desmilitarizada (192.168.2.0/24), donde reside el servidor web con la IP 192.168.2.10.

1. Configuración de Direcciones IP en las Interfaces

Primero, asegúrate de que cada interfaz tenga su respectiva dirección IP y máscara de subred configuradas:

Plaintext

enable

configure terminal



interface GigabitEthernet0/0

 description WAN - Internet

 ip address 203.0.113.10 255.255.255.248

 ip nat outside

 no shutdown



interface GigabitEthernet0/1

 description LAN - Red Privada

 ip address 192.168.1.1 255.255.255.0

 ip nat inside

 no shutdown



interface GigabitEthernet0/2

 description DMZ - Servidor Web

 ip address 192.168.2.1 255.255.255.0

 ip nat inside

 no shutdown

2. Configuración de NAT (Publicar el Servidor Web hacia Internet)

Para que las peticiones del exterior (puertos 80 y 443) lleguen al servidor web ubicado en la DMZ, utilizaremos NAT estático de puertos (Port Forwarding). También configuraremos el NAT de salida (Overload) para que los equipos de la LAN y la DMZ puedan salir a internet.

Plaintext

! Redirigir tráfico HTTP (80) y HTTPS (443) hacia la IP del servidor en la DMZ

ip nat translation timeout 3600

ip nat inside source static tcp 192.168.2.10 80 interface GigabitEthernet0/0 80 extendable

ip nat inside source static tcp 192.168.2.10 443 interface GigabitEthernet0/0 443 extendable



! Permitir que las redes internas y DMZ salgan a Internet mediante la IP pública de la WAN

ip access-list standard NAT_ACL

permit 192.168.1.0 0.0.0.255

permit 192.168.2.0 0.0.0.255



ip nat inside source list NAT_ACL interface GigabitEthernet0/0 overload


3. Creación de Reglas de Filtrado (ACLs de Seguridad para la DMZ)

En Cisco, las listas de acceso extendidas permiten controlar con precisión milimétrica qué tráfico puede atravesar el router (tráfico de tipo FORWARD). Crearemos una ACL llamada DMZ_POLICY para aislar la DMZ.

Plaintext

ip access-list extended DMZ_POLICY

! 1. Permitir que las conexiones ya establecidas respondan sin problemas

evaluate TCP_REF



! 2. Permitir el tráfico de Internet entrante dirigido estrictamente a los puertos web del servidor

permit tcp any host 192.168.2.10 eq 80

permit tcp any host 192.168.2.10 eq 443



! 3. Permitir que la red LAN administre o acceda al servidor web en la DMZ

permit ip 192.168.1.0 0.0.0.255 host 192.168.2.10



! 4. Permitir que el servidor web salga a Internet (por ejemplo, para actualizaciones de software)

permit ip host 192.168.2.10 any



! 5. BLOQUEAR explícitamente cualquier intento de la DMZ de iniciar tráfico hacia la red LAN interna

deny ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255



! 6. Denegar y registrar cualquier otro intento de movimiento lateral no autorizado

deny ip 192.168.2.0 0.0.0.255 any log

permit ip any any


4. Aplicación de las ACLs a las Interfaces

Una vez creada la lista de acceso, debe aplicarse a la interfaz correspondiente. Para proteger la red interna de posibles ataques provenientes de la DMZ, se aplica de entrada (in) en la interfaz física de la DMZ:

Plaintext

interface GigabitEthernet0/2

ip access-group DMZ_POLICY in


Resumen del Flujo de Seguridad en Cisco

Entrada WAN: Solo se traducen y permiten los paquetes destinados a los puertos web (80 y 443) del servidor DMZ mediante las reglas de ip nat inside source static.

Aislamiento: La regla deny ip 192.168.2.0 ... 192.168.1.0 ... dentro de la ACL asegura que, si el servidor web sufre una brecha de seguridad, el atacante no podrá alcanzar los equipos de la oficina o casa (LAN).

Inspección de Estado: El uso de características de seguridad complementarias o el orden lógico de las reglas permite que las respuestas legítimas fluyan de regreso sin exponer los puertos internos del router.

¿Qué te gustaría hacer a continuación?

Configurar ZBFW en Cisco

Verificar reglas con comandos show

Entradas populares

Ads by gets Your Guide