Configurar una zona DMZ en un router Cisco (como las series ISR o routers de borde con Cisco IOS) para proteger y publicar un servidor web requiere el uso de Listas de Control de Acceso (ACLs) y NAT estático (Port Forwarding).
A diferencia de los sistemas operativos basados en iptables, Cisco maneja el filtrado de paquetes mediante ACLs estándar o extendidas aplicadas directamente sobre las interfaces de red, evaluando el tráfico según entra o sale de ellas.
Para este ejemplo, asumiremos el siguiente escenario de red:
GigabitEthernet0/0 (WAN): Conectada a Internet con una IP pública estática (203.0.113.10).
GigabitEthernet0/1 (LAN): Conectada a la red privada interna (192.168.1.0/24).
GigabitEthernet0/2 (DMZ): Conectada a la red de la zona desmilitarizada (192.168.2.0/24), donde reside el servidor web con la IP 192.168.2.10.
1. Configuración de Direcciones IP en las Interfaces
Primero, asegúrate de que cada interfaz tenga su respectiva dirección IP y máscara de subred configuradas:
Plaintext
enable
configure terminal
interface GigabitEthernet0/0
description WAN - Internet
ip address 203.0.113.10 255.255.255.248
ip nat outside
no shutdown
interface GigabitEthernet0/1
description LAN - Red Privada
ip address 192.168.1.1 255.255.255.0
ip nat inside
no shutdown
interface GigabitEthernet0/2
description DMZ - Servidor Web
ip address 192.168.2.1 255.255.255.0
ip nat inside
no shutdown
2. Configuración de NAT (Publicar el Servidor Web hacia Internet)
Para que las peticiones del exterior (puertos 80 y 443) lleguen al servidor web ubicado en la DMZ, utilizaremos NAT estático de puertos (Port Forwarding). También configuraremos el NAT de salida (Overload) para que los equipos de la LAN y la DMZ puedan salir a internet.
Plaintext
! Redirigir tráfico HTTP (80) y HTTPS (443) hacia la IP del servidor en la DMZ
ip nat translation timeout 3600
ip nat inside source static tcp 192.168.2.10 80 interface GigabitEthernet0/0 80 extendable
ip nat inside source static tcp 192.168.2.10 443 interface GigabitEthernet0/0 443 extendable
! Permitir que las redes internas y DMZ salgan a Internet mediante la IP pública de la WAN
ip access-list standard NAT_ACL
permit 192.168.1.0 0.0.0.255
permit 192.168.2.0 0.0.0.255
ip nat inside source list NAT_ACL interface GigabitEthernet0/0 overload
3. Creación de Reglas de Filtrado (ACLs de Seguridad para la DMZ)
En Cisco, las listas de acceso extendidas permiten controlar con precisión milimétrica qué tráfico puede atravesar el router (tráfico de tipo FORWARD). Crearemos una ACL llamada DMZ_POLICY para aislar la DMZ.
Plaintext
ip access-list extended DMZ_POLICY
! 1. Permitir que las conexiones ya establecidas respondan sin problemas
evaluate TCP_REF
! 2. Permitir el tráfico de Internet entrante dirigido estrictamente a los puertos web del servidor
permit tcp any host 192.168.2.10 eq 80
permit tcp any host 192.168.2.10 eq 443
! 3. Permitir que la red LAN administre o acceda al servidor web en la DMZ
permit ip 192.168.1.0 0.0.0.255 host 192.168.2.10
! 4. Permitir que el servidor web salga a Internet (por ejemplo, para actualizaciones de software)
permit ip host 192.168.2.10 any
! 5. BLOQUEAR explícitamente cualquier intento de la DMZ de iniciar tráfico hacia la red LAN interna
deny ip 192.168.2.0 0.0.0.255 192.168.1.0 0.0.0.255
! 6. Denegar y registrar cualquier otro intento de movimiento lateral no autorizado
deny ip 192.168.2.0 0.0.0.255 any log
permit ip any any
4. Aplicación de las ACLs a las Interfaces
Una vez creada la lista de acceso, debe aplicarse a la interfaz correspondiente. Para proteger la red interna de posibles ataques provenientes de la DMZ, se aplica de entrada (in) en la interfaz física de la DMZ:
Plaintext
interface GigabitEthernet0/2
ip access-group DMZ_POLICY in
Resumen del Flujo de Seguridad en Cisco
Entrada WAN: Solo se traducen y permiten los paquetes destinados a los puertos web (80 y 443) del servidor DMZ mediante las reglas de ip nat inside source static.
Aislamiento: La regla deny ip 192.168.2.0 ... 192.168.1.0 ... dentro de la ACL asegura que, si el servidor web sufre una brecha de seguridad, el atacante no podrá alcanzar los equipos de la oficina o casa (LAN).
Inspección de Estado: El uso de características de seguridad complementarias o el orden lógico de las reglas permite que las respuestas legítimas fluyan de regreso sin exponer los puertos internos del router.
¿Qué te gustaría hacer a continuación?
Configurar ZBFW en Cisco
Verificar reglas con comandos show