Zedmos

Manual del administrador de Zedmos

Zedmos es un cortafuegos y un equipo de seguridad de red: un plano de datos FreeBSD en el que pf hace el trabajo sobre los paquetes, gobernado por un único demonio de administración que sirve el panel web, la API REST y la consola física. Un motor de seguridad opcional añade por encima la inspección profunda de paquetes, la inteligencia de amenazas, la inspección TLS y el análisis de archivos.

Este manual le lleva de una máquina en blanco a un equipo configurado, después por cada página del panel de administración y después por los despliegues que la gente construye de verdad.

Índice

  1. Primeros pasos — qué necesita, qué descarga tomar, cómo verificarla y cómo escribirla en una memoria USB.
  2. Instalación — arrancar el instalador, los modos de instalación y lo que el primer arranque hace por sí solo.
  3. La consola — el menú de la consola física: asignar interfaces, fijar una dirección, restablecer la contraseña de root y recuperar un equipo al que ya no llega.
  4. Primera configuración — el inicio de sesión, los pasos de puesta en marcha, la WAN y la LAN, el DHCP, el DNS y la prueba de que el tráfico circula.
  5. El panel de administración — cada menú y cada página: para qué sirve, qué ajustar y a qué prestar atención.
  6. Casos de uso — recetas completas, de principio a fin: pasarela de oficina, segmentación con VLAN, publicación de un servidor, VPN entre sedes y para usuarios itinerantes, wifi de invitados con portal cautivo, IDS/IPS y alta disponibilidad.
  7. Mantenimiento — copias de seguridad, actualizaciones del firmware, entornos de arranque, certificados, usuarios y claves de API.
  8. Resolución de problemas — dónde mirar cuando algo no funciona, en el orden en que lo miraría un ingeniero de soporte.

Convenciones

  • Las rutas de menú se escriben tal como aparecen en la barra lateral: Firewall → Rules → LAN.
  • Los nombres de campo aparecen en cursiva; los valores que usted escribe aparecen en monoespaciado.
  • Las órdenes precedidas de # se ejecutan como root en el equipo, en un shell de la consola o por SSH.
  • Las direcciones de los ejemplos usan los rangos de documentación (192.168.1.0/24, 203.0.113.0/24). Sustitúyalas por las suyas.
  • Cuando una captura muestra un valor, es un valor real de un equipo real: el suyo será distinto.

Los nombres de interfaz dependen de la máquina. em0, igb0, vtnet0 o ix0 son todos normales; el nombre de su enlace depende de sus tarjetas de red, y el instalador no los cambia. Cuando este manual dice «la interfaz WAN», se refiere a la interfaz que usted asignó a la WAN, no a un nombre fijo.

Los valores por defecto que conviene conocer antes de empezar

Panel webhttps://<dirección del equipo>/ (el HTTP simple redirige a HTTPS)
Primer inicio de sesiónusuario root, contraseña zedmoscámbiela de inmediato
Dirección LAN de fábrica192.168.1.1/24
Rango DHCP de la LAN de fábrica192.168.1.100192.168.1.199
WAN de fábricacliente DHCP
SSHactivado, con inicio de sesión de root y autenticación por contraseña permitidos (System → Settings → Administration)

El certificado que presenta el panel en el primer contacto lo genera el propio equipo: su navegador le avisará. Es normal; sustitúyalo por su propio certificado una vez dentro (System → Trust, y después System → Settings → Administration).

Cambie la contraseña de root antes de conectar el equipo a una red a la que otros puedan llegar. Un equipo nuevo responde por SSH en el puerto 22 con el inicio de sesión de root y la autenticación por contraseña activados, y la contraseña es la que aparece arriba; es decir, cualquiera que llegue a la máquina es root en ella hasta que usted la cambie. System → Access → Users la cambia; el menú de la consola (Reset the root password) hace lo mismo sin navegador. Si no necesita SSH, desactívelo en System → Settings → Administration.