El perímetro y la DMZ
Cómo se coloca el cortafuegos dentro de la red: la zona desmilitarizada, qué servicios viven en ella y qué tráfico tiene prohibido, las dos formas de montarla y las tres arquitecturas anteriores de las que salió.
La zona desmilitarizada: qué problema resuelve
Una organización tiene servicios que por definición deben ser accesibles desde internet (su web, su servidor de correo, su DNS) y datos que por definición no deben serlo (su base de datos de alumnos, sus ficheros internos, su directorio). Meter las dos cosas en la misma red obliga a elegir entre publicar y proteger, y ninguna de las dos opciones vale.
La solución es partir la red en tres zonas en lugar de dos. Entre la red exterior y la red interna se intercala una subred intermedia, llamada zona desmilitarizada o DMZ, y también subred apantallada. En ella se alojan los servicios publicados. La red interna queda detrás, sin que nadie pueda alcanzarla desde fuera de forma directa.
El razonamiento que hay detrás es el que se pregunta: la DMZ no existe para que los servicios publicados no se vean comprometidos, porque son precisamente los más expuestos y alguno acabará cayendo. Existe para que, cuando uno caiga, el atacante se encuentre desde allí con otra barrera y no con la red interna abierta. La DMZ es contención de daños, no prevención.
La DMZ no evita que un servidor publicado sea comprometido: evita que comprometerlo sirva para entrar en la red interna.
Las tres zonas de una arquitectura con DMZ
Internet · no fiable
- Todo lo que viene de fuera se considera hostil
DMZ · semifiable
- Servidor web, correo entrante, DNS público, proxy inverso
- Accesible desde Internet
- No puede iniciar tráfico hacia la red interna
Red interna · fiable
- Puestos de trabajo, bases de datos, ficheros
- Sale hacia la DMZ e Internet; no se entra a ella desde fuera
Para el examen
Qué problema resuelve: que lo publicado a Internet no esté en la misma red que lo interno
Qué evita: que comprometer el servidor web dé acceso a la red corporativa
Qué se pone en la DMZ y qué tráfico se le permite
En la DMZ va todo aquello que tiene que atender peticiones venidas de fuera, y solo eso. La lista habitual es corta y conviene reconocerla.
- El servidor web público, o el proxy inverso que lo publica.
- El servidor DNS autoritativo, el que responde por los dominios de la organización a cualquiera que pregunte.
- El servidor de correo de entrada, el agente que recibe los mensajes que llegan de internet.
- El concentrador de VPN, que es donde terminan los túneles de los empleados que trabajan fuera.
- Los servidores de transferencia de ficheros o de aplicaciones publicadas, si los hay.
Lo que da valor a la arquitectura no es la lista, son las reglas de tráfico que la acompañan, y son tres. Desde internet se puede llegar a la DMZ, pero solo a los puertos concretos de los servicios publicados. Desde la red interna se puede llegar a la DMZ y salir a internet. Y desde la DMZ hacia la red interna el tráfico está prohibido, o se limita a conexiones muy concretas y controladas hacia un único destino.
Esa tercera regla es la que sostiene todo lo demás: si un servidor de la DMZ cae en manos ajenas, el atacante hereda una máquina que no puede iniciar conversaciones con el interior. De ahí que se diga que la red interior queda lógicamente desconectada de la exterior aunque físicamente estén unidas por los mismos aparatos.
Detalle de configuración que suele acompañar: el equipo que da a internet aplica traducción de direcciones con puertos, de modo que todos los servicios publicados se ven desde fuera tras una única dirección pública. La traducción de direcciones se estudia en el tema de redes y protocolo TCP/IP de este mismo bloque.
Internet habla con la DMZ. La red interna habla con la DMZ. La DMZ no habla con la red interna. Esa asimetría es la arquitectura entera.
Para el examen
Qué se pone en ella: web, correo y DNS público
Regla clave del tráfico: de DMZ a red interna, NO se inicia tráfico
Las dos formas de montar una DMZ
La misma idea admite dos montajes distintos, y el examen los enfrenta porque se parecen en el dibujo y no en las consecuencias.
| Un cortafuegos de tres patas | Dos cortafuegos en serie | |
|---|---|---|
| Cómo se monta | Un solo cortafuegos con tres interfaces: una hacia internet, otra hacia la DMZ y otra hacia la red interna | Un cortafuegos exterior entre internet y la DMZ, y otro interior entre la DMZ y la red interna |
| Quién decide el tráfico | El mismo equipo arbitra las tres direcciones a la vez | El exterior filtra lo que entra a la DMZ; el interior, lo que intenta pasar de la DMZ al interior |
| Coste y gestión | Más barato y con una sola política que mantener | Más caro, y hay que mantener dos políticas coherentes entre sí |
| Punto débil | Si ese cortafuegos cae o se configura mal, caen las tres zonas de golpe | Hacen falta dos compromisos sucesivos para llegar al interior, y es buena práctica que los dos equipos sean de fabricantes distintos para que no compartan el mismo fallo |
La variante de dos cortafuegos en serie es la que se considera arquitectura de referencia cuando la información que se protege lo justifica; la de tres patas es la habitual en organizaciones pequeñas y en los equipos de gestión unificada de amenazas. (La segunda variante es la que dibuja el material de partida; la primera se añade aquí como ampliación, porque las dos se preguntan enfrentadas.)
Una precisión sobre la que se construyen bastantes enunciados: nada obliga a que en la DMZ haya un solo servidor bastión. Se pueden colocar varios, cada uno con un servicio distinto, y de hecho es lo recomendable, porque así comprometer el servidor de correo no da acceso al servidor web.
Para el examen
Primera variante: un solo cortafuegos de tres patas
Segunda variante: dos cortafuegos en serie
Recomendación: de fabricantes distintos, para que un mismo fallo no abra los dos
Las tres arquitecturas anteriores a la DMZ
La zona desmilitarizada es el final de una escalera de arquitecturas que se fueron corrigiendo unas a otras. Saber en qué falla cada una explica por qué la siguiente es como es.
| Arquitectura | En qué consiste | Qué la deja corta |
|---|---|---|
| Router de filtrado | El propio router de salida hace de barrera: filtra por dirección y puerto y es lo único que hay entre la red exterior y la interior | Toda la seguridad depende de una sola máquina, que además está expuesta a internet. Si cae el router, cae la red entera. No hay ninguna zona intermedia |
| Anfitrión apantallado | El router solo permite conexiones hacia un equipo concreto, el servidor bastión, que es el único accesible desde fuera y hace de intermediario para los demás | El router sigue expuesto, y el bastión está en la misma red que el resto: si se compromete, el atacante ya está dentro |
| Anfitrión de doble tarjeta | Un equipo con dos tarjetas de red, una en cada red, y con el encaminamiento desactivado. Nada pasa de una a otra por sí solo: el equipo reparte a nivel de aplicación lo que decide entregar | Sigue siendo un único punto de fallo, y todo el tráfico depende de que ese reparto esté bien configurado servicio por servicio |
El servidor bastión merece nombre propio porque el término se pregunta suelto: es la máquina que se acepta exponer al exterior y que, por eso mismo, se fortifica al máximo. Fortificar significa quitarle todo lo que no necesite (servicios, cuentas, programas), dejar el mínimo de puertos abiertos, aplicar la configuración más restrictiva y vigilarla de cerca. Es un trabajo de bastionado, y no una categoría de aparato.
La clave del anfitrión de doble tarjeta es que no encamina. Un equipo con dos tarjetas que encaminase sería sencillamente un router; lo que lo convierte en barrera es precisamente que el encaminamiento está desactivado y que el paso de una red a otra solo ocurre porque un programa de nivel de aplicación decide entregarlo.
Router de filtrado, anfitrión apantallado, anfitrión de doble tarjeta y subred apantallada, que es la DMZ. Los tres primeros dejan el equipo de frontera expuesto; solo el cuarto crea una zona intermedia.
Para el examen
Las tres previas: encaminador con filtrado, host bastión y subred filtrada
Subred filtrada: es ya, de hecho, la DMZ