Zedmos

4. Primera configuración

Media hora, en orden, para pasar de un equipo recién instalado a uno que puede dejar funcionando. No hay un asistente de puesta en marcha único: cada paso es su propia página, y este capítulo da el orden en que visitarlas.

4.1 Iniciar sesión

Desde una máquina de la red interna, abra https://192.168.1.1/.

El navegador avisa del certificado: el equipo se lo emitió a sí mismo, que es lo único que puede hacer antes de conocer su propio nombre. Acéptelo; lo sustituirá en Mantenimiento.

Inicie sesión como root, con la contraseña que fijó durante la instalación, o zedmos en un equipo escrito desde la imagen preparada.

El panel tras iniciar sesión
El panel tras iniciar sesión

4.2 Cambie la contraseña: ahora, no después

System → Password, o el menú de cuenta de la esquina superior derecha.

System: cambiar la contraseña
System: cambiar la contraseña

Un equipo nuevo también responde por SSH en el puerto 22 con el inicio de sesión de root y la autenticación por contraseña activados. Mientras no se cambie la contraseña, cualquiera que llegue a la máquina tiene el control completo. Cámbiela antes de conectar el equipo a una red a la que puedan llegar otros.

Ya que está, decida sobre el propio SSH: System → Settings → Administration.

System: Administration
System: Administration

  • Si no va a usar SSH, desactívelo.
  • Si lo va a usar, desactive la autenticación por contraseña y ponga una clave pública en la cuenta de cada administrador (Access → Users). Así, una contraseña robada no basta para llegar al equipo.

4.3 Póngale nombre al equipo y dele DNS y hora

System → Settings → General.

System: ajustes generales
System: ajustes generales

  • Hostname y domain — este nombre aparece en los registros, en los certificados y en la consola. Póngale el nombre del lugar donde está, no de lo que es: fw-sucursal-sevilla es mejor que firewall1.
  • DNS servers — lo que usa el propio equipo. Dejarlo en manos del DHCP del enlace de subida está bien para empezar.
  • Time zone — fíjela correctamente. La validez de los certificados, la negociación de la VPN y cada marca de tiempo de los registros dependen del reloj.

4.4 El enlace de subida (WAN)

Network → Interfaces, seleccione la fila de la WAN, Edit.

Network: Interfaces
Network: Interfaces

Su enlace de subidaAjuste
Un router o módem que reparte direccionesAddressing Mode: DHCP. No hay nada más que hacer.
Una dirección fija de su proveedorManual, y después la dirección, el prefijo y la pasarela del proveedor.
Una línea DSL con credencialesCree la interfaz con Type: PPPoE e introduzca el usuario y la contraseña que le dio su proveedor.

En una WAN lo normal es dejar activados block private networks y block bogon networks: descartan el tráfico que dice venir de direcciones que no pueden estar legítimamente en internet.

Compruebe que ha funcionado: Network → Gateways → Configuration debería mostrar la pasarela como activa, con un tiempo de ida y vuelta.

Network: Gateways
Network: Gateways

4.5 La red interna (LAN)

Sin salir de Network → Interfaces, edite la fila de la LAN.

Network: el editor de interfaces
Network: el editor de interfaces

  • Addressing Mode: Manual, con la dirección que tendrá el equipo en esa red: 192.168.1.1/24 de fábrica. Cámbiela si ese rango choca con algo que ya tiene, y recuerde que cambiarla corta su sesión: volverá por la dirección nueva.
  • DHCP server — activado, con un rango dentro de la red que excluya todos los dispositivos con dirección fija. El equipo comprueba el rango por usted.

¿Necesita más redes, una VLAN de invitados o una red aparte para las cámaras? Create new con Type: VLAN, la interfaz padre y la etiqueta; dele una dirección y su propio rango DHCP en el mismo formulario. Después escriba las reglas que dicen a qué puede llegar esa red: una interfaz nueva empieza sin nada permitido, que es el valor por defecto correcto y también la razón por la que una VLAN nueva «no tiene internet».

4.6 Demuestre que funciona

En este orden, porque cada paso depende del anterior:

  1. El propio equipo tiene pasarelaNetwork → Gateways, estado activo.
  2. El equipo sabe resolver nombresNetwork → Diagnostics → DNS Lookup, busque cualquier nombre público.

Network: DNS lookup
Network: DNS lookup

  1. Un cliente obtiene dirección — en un portátil de la red interna, compruebe que ha recibido una del rango que configuró (Services → Kea DHCP → Leases DHCPv4 lo muestra desde el lado del equipo).
  2. Un cliente llega a internet — abra cualquier sitio desde ese portátil.
  3. El cortafuegos está filtrandoFirewall → Log Files → Live View muestra el tráfico y las reglas que coinciden con él.

Si el paso 4 falla y el paso 2 funciona, el equipo tiene internet y el cliente no: mire primero las reglas de la LAN (Resolución de problemas).

4.7 Revise las reglas que trae

Firewall → Rules.

Firewall: Rules
Firewall: Rules

El conjunto de reglas de fábrica deja salir a la red interna y bloquea el tráfico no solicitado que llega por el enlace de subida. Es un buen punto de partida. Añada reglas en lugar de sustituirlo, y conserve la regla que le garantiza el acceso al panel hasta estar seguro de que tiene otra vía de entrada.

4.8 Haga una copia de seguridad

System → Configuration → Backups, y descargue la configuración.

System: copias de seguridad de la configuración
System: copias de seguridad de la configuración

Hágalo ahora, mientras el equipo está en un estado conocido y correcto, y de nuevo tras cada cambio importante. El archivo lo contiene todo —incluidas las claves y los hashes de las contraseñas—, así que guárdelo como guardaría una contraseña.

4.9 ¿Y después?