Apuntes de Kirby
  • 👀whoami
  • 🦉Redes
    • Introducción Redes
      • Organizaciones
      • Historia
      • Puntos de conexión
      • Métodos de acceso a la red
    • Clasificación de las redes
    • Topología de las red
    • Direccionamiento IP
      • IPv4
        • Subredes IPv4
        • Superredes IPv4
        • VLSM
      • IPv6
      • MAC
      • NAT
    • Enrutamiento estático
    • Enrutamiento dinámico
      • RIPv1 & RIPv2
      • Tablas de enrutamiento
      • 🚧Redes conmutadas
    • CML
      • 🚧1er CML lab
    • CISCO
      • ¿Qué son las VLAN?
        • Ejemplo 1 de VLAN
        • Ejemplo 2 de VLAN
      • Acceso y password
      • NAT / PAT
    • Firewalls
      • Tipos de firewalls
      • ZPF
        • Funcionamiento
        • Configurando un ZPF
      • Sophos Firewall XG
        • Sophos home
        • Aprendiendo a usar Sophos
      • pfSense
        • Instalando pfSense
        • OpenVPN en pfSense
        • Port Forward
        • Alias
    • Proxy
      • Squid en pfSense
        • Squid Proxy Server
        • SquidGuard Proxy
      • Proxy reverse Nginx
    • 🚧Suricata
  • 🐝Servicios
    • Servidores Web
      • Nginx
        • NGINX, hosts virtuales
        • Hosts virtuales basados en dominio
        • PHP-FPM
        • Nginx: PHP y MySQL
          • MySQLi - PHP
        • En Alpine linux
        • 🚧Proxy
    • Servidores de correo
      • Seguridad en el correo
      • Postfix
      • hMailServer
      • Clientes de correo
        • Mailutils
        • Mutt
    • Servidores de FTP
      • FileZilla
      • VSFTPD
      • FTP vía IIS
    • Servidores DNS
      • DNS - Windows Server 2016
      • DNS - Ubuntu Server 22.04
      • Systemd
    • Servidores DHCP
      • DHCP-Windows Server 2016
      • DHCP-Ubuntu Server 22.04
    • Servidores MySQL
    • 🚧Mensajería instantánea
      • Ejabberd
    • 🚧Imágenes - Vídeos
      • FFMPEG + YT-DLP
      • Plex
      • Jellyfin
      • Plesk
      • RTMP
      • SRT
    • Webmin + Virtualmin
  • NextCloud
  • 🔑Seguridad
    • NAS
      • Instalación Synology NAS en VirtualBox
        • Creación de volúmenes y su uso
        • Actualización Synology NAS
        • Creación de usuarios y carpetas compartidas
        • Funciones del panel de control
          • Acceso por SSH
          • Configuración de los servicios de archivos
          • Configuración de red
          • Copias de seguridad (restauración)
          • Seguridad
          • Personalizar páginas de inicio
          • Servicio de notificaciones
        • Centro de paquetes Synology
          • Servidores multimedia
          • Paquetes de utilidades
          • Cloud Sync
          • Hyper Backup
          • Synology Office
      • Truenas
        • Rsync en Truenas
      • OpenmediaVault
    • Backups
      • Rsync
        • Ejemplo de rsync
    • ¿Qué son las ACL?
    • SOPS/AGE
    • RAID
      • mdadm
  • 🐳Virtualización
    • Proxmox
      • Instalar en VMWare
      • Instalar en VirtualBox
      • Entorno Proxmox
      • Almacenamiento local
      • Añadir discos
      • Clonar
      • Qemu agent
      • Linux container - LXC
      • Clúster
      • Red Interna
      • 🚧Proxmox Backup
      • 🚧Otras consideraciones
    • Alpine Linux
    • Contenedores
      • Docker
        • YAML
        • Instalando Docker
        • Portainer
          • Instalando Portainer
          • Dentro de Portainer
        • Docker volumen
        • Docker compose
          • Docker: PHP y MySQL
          • Importar sitio web en Docker
          • Instalando Wordpress
      • Pi-hole
        • Instalando Pi-hole en Docker
        • Instalando Pi-hole en Debian
        • RDP
          • RDP - Docker
  • 🐞Misceláneas
    • Datos - codificación
    • IPTables
    • Túnel con Cloudflare
    • Servidor de video
    • Comandos de Linux
    • Anaconda & Spyder
    • CGI - NGINX
    • Arduino
      • Capítulo 0 Blink
      • Capítulo 1 Led
      • Capítulo 2 Botton & LED
  • ⁉️Interesante
    • Curioso
    • Ideas
Powered by GitBook
On this page

Was this helpful?

Edit on GitHub
  1. Redes
  2. Firewalls
  3. ZPF

Configurando un ZPF

Tutorial

PreviousFuncionamientoNextSophos Firewall XG

Last updated 1 year ago

Was this helpful?

Vamos a configurar un firewall ZPF en una topología como la siguiente:

Configuraciones iniciales

  1. Ten en cuenta el modelo del Router que debe ser: ISR4331

  2. Configura las direcciones IP estáticas a los equipos de la red 192.168.1.0/24 y al servidor web de la red pública, por ejemplo: 10.0.0.5/8.

  3. Igualmente, configura las interfaces de red del router para cada una de las redes: privada y pública. En mi caso utilicé: 192.168.1.1/24 para la red privada y la 10.0.0.1/8 para la red pública.

  4. Comprueba que hay tráfico entre ambas redes, tanto por ICMP como por HTTP.

Configurando las zonas en el router

Router(config)#zone security PRIVATE
Router(config-sec-zone)#exit
Router(config)#zone security PUBLIC
Router(config-sec-zone)#exit
  • Paso 2: Identifique el tráfico con un mapa de clase.

Router(config)#class-map type inspect match-any HTTP-TRAFFIC
Router(config-cmap)#match protocol http
Router(config-cmap)#match protocol https
Router(config-cmap)#match protocol dns
  • Paso 3: Defina una acción con un mapa de políticas.

Router(config)#policy-map type inspect PRIV-TO-PUB-POLICY
Router(config-pmap)#class type inspect HTTP-TRAFFIC
Router(config-pmap-c)#inspect 
  • Paso 4: Identifique un par de zonas y relaciónelo con un mapa de políticas.

Router(config)#zone-pair security PRIV-PUB source PRIVATE destination PUBLIC
Router(config-sec-zone-pair)#service-policy type inspect PRIV-TO-PUB-POLICY
  • Paso 5: Asigne zonas a las interfaces correspondientes.

Router(config)#interface GigabitEthernet 0/0/0
Router(config-if)#zone-member security PRIVATE
Router(config-if)#exit
Router(config)#interface GigabitEthernet 0/0/1
Router(config-if)#zone-member security PUBLIC

La política de servicio estará activa. Se inspeccionará el tráfico HTTP, HTTPS y DNS que proviene de la zona PRIVATE y está destinado a la zona PUBLIC. El tráfico que proviene de la zona PUBLIC y está destinado a la zona PRIVATE solo se permitirá si forma parte de las sesiones iniciadas originalmente por los hosts de la zona PRIVATE.

Verificar la configuración de un ZPF

Verifica la configuración de ZPF viendo la configuración en ejecución. Observa que el mapa de clase aparece primero. Luego, el mapa de políticas hace uso del mapa de clases. Además, observa que en la clase resaltada class-default dejará caer todo el resto del tráfico que no sea miembro de la clase HTTP-TRAFFIC.

Las configuraciones de zona siguen las configuraciones del mapa de políticas con el nombramiento de zonas, el emparejamiento de zonas y la asociación de una política de servicio al par de zonas. Por último, las interfaces son zonas asignadas.

Router#show run

Otros comandos útiles para verificar:

Router#show zone security 
Router#show zone-pair security
🦉
Configurando un firewall de zona
show run
show run