Zedmos

5.4 Cortafuegos

El filtro de paquetes y todo lo que lo rodea: las reglas, la traducción de direcciones, los nombres con los que se escriben las reglas, el modelado del tráfico y las páginas que muestran lo que el filtro hace realmente.

Rules — /legacy?p=filter/rule

Cortafuegos: Rules
Cortafuegos: Rules

El conjunto de reglas, en orden de evaluación. Cada fila es una regla; el número de secuencia decide cuándo se considera, y gana la primera regla que coincide: no se examina nada de lo que queda por debajo de una coincidencia.

Cortafuegos: añadir una regla
Cortafuegos: añadir una regla

CampoSignificado
DisabledMantiene la regla en la lista sin aplicarla. La forma segura de comprobar si una regla es la causa de algo.
SeqOrden de evaluación, la más baja primero. Deje huecos (10, 20, 30) para poder insertar después.
ActionPass deja pasar el tráfico, Block lo descarta en silencio, Reject lo descarta y se lo dice al remitente. Reject dentro de su propia red (fallos más rápidos para los usuarios); block hacia internet (no le dice nada a quien escanea).
InterfaceDónde se aplica la regla. Las reglas se evalúan en la interfaz por la que entra el tráfico.
DirectionNormalmente in: el tráfico que llega a esa interfaz.
IP VersionIPv4, IPv6 o ambas. Un conjunto de reglas que solo cubre IPv4 en una red de doble pila es un error frecuente y silencioso.
Protocolany, TCP, UDP, ICMP y el resto.
Source / Source PortQuién lo envió. Vacío significa cualquiera. Acepta un host, una red en notación CIDR o el nombre de un alias.
Destination / Dest PortAdónde va, en los mismos formatos.
GatewayEnvía el tráfico que coincide por una pasarela o un grupo de pasarelas concretos en lugar de por la tabla de enrutado: es el enrutado por políticas, y así se dirige un departamento por un segundo enlace de subida.

Otros campos (bajo Show advanced) cubren el registro, los horarios, las categorías, el tratamiento del estado y los límites de velocidad.

Lea el conjunto de reglas como lo lee el cortafuegos. El tráfico se filtra donde entra: una regla que permite a la LAN llegar a internet va en la interfaz LAN, no en la WAN. La respuesta vuelve sola, porque el filtro mantiene el estado.

El conjunto de reglas de fábrica deja salir a la LAN y bloquea el tráfico no solicitado que llega por la WAN. Es un punto de partida que funciona; añada reglas en lugar de sustituirlo, y conserve la regla antibloqueo hasta estar seguro de que tiene otra vía de entrada.

Aliases — /m/firewall/alias

Cortafuegos: Aliases
Cortafuegos: Aliases

Nombres para las cosas a las que se refieren las reglas: un grupo de hosts, un conjunto de redes, una lista de puertos, una tabla de URL que se actualiza sola, un país o una lista de MAC. Escriba las reglas contra WEB_SERVERS y no contra tres direcciones, y el día que aparezca un cuarto servidor cambiará el alias, no cuatro reglas.

Cortafuegos: añadir un alias
Cortafuegos: añadir un alias

Los alias se resuelven en tablas reales del cortafuegos; su contenido se puede inspeccionar en directo en Firewall → Diagnostics → Aliases.

Categories — /m/firewall/category

Cortafuegos: Categories
Cortafuegos: Categories

Etiquetas de colores para las reglas. En un conjunto de una docena de reglas son decoración; con cien reglas, son la forma de encontrar las cinco que pertenecen a un mismo proyecto.

Cortafuegos: añadir una categoría
Cortafuegos: añadir una categoría

Groups — /m/firewall/ifgroups

Cortafuegos: grupos de interfaces
Cortafuegos: grupos de interfaces

Un grupo de interfaces permite que una sola regla se aplique a varias interfaces a la vez: escriba la política de invitados una vez y asóciela a cada VLAN de invitados.

NAT

La traducción de direcciones, repartida en sus cuatro tipos en lugar de escondida en una sola página.

Source NAT — /nat/source_nat

Cortafuegos: Source NAT
Cortafuegos: Source NAT

La traducción de salida: qué direcciones internas se reescriben a qué dirección externa al salir. El equipo genera estas reglas automáticamente para una instalación normal, y esta página es donde toma el control cuando «normal» no basta: una segunda dirección pública para un departamento, o una dirección de origen concreta para un túnel VPN.

Destination NAT — /nat/d_nat

Cortafuegos: Destination NAT
Cortafuegos: Destination NAT

La redirección de puertos: el tráfico que llega al equipo a una dirección y un puerto dados se redirige a un host del interior. Así se publica un servidor.

Cortafuegos: añadir una regla de NAT de destino
Cortafuegos: añadir una regla de NAT de destino

Indique la interfaz por la que llega el tráfico, el protocolo, la dirección y el puerto de destino tal como se ven desde fuera, y el destino interno con su puerto. La regla de cortafuegos correspondiente se puede crear con ella: una redirección sin una regla que permita el tráfico no hace nada, y esa es la razón más frecuente de que una redirección de puertos «no funcione».

Publicar un servicio a todo internet es una decisión, no un paso. Restrinja el origen donde pueda, y lea Casos de uso → Publicar un servidor.

One-to-One NAT — /nat/one_to_one

Cortafuegos: NAT uno a uno
Cortafuegos: NAT uno a uno

Asigna una dirección externa completa a una dirección interna completa, en ambos sentidos. Se usa cuando un servidor necesita su propia dirección pública en lugar de una compartida con puertos redirigidos.

NPTv6 — /nat/npt

Cortafuegos: NPTv6
Cortafuegos: NPTv6

La traducción de prefijos de red para IPv6: reescribe un prefijo en otro sin tocar la parte del host. La respuesta de IPv6 a la renumeración, donde el NAT clásico ni hace falta ni se quiere.

Settings

Advanced — /system-firewall

Cortafuegos: ajustes avanzados
Cortafuegos: ajustes avanzados

El ajuste fino del propio filtro de paquetes: los límites de la tabla de estados, la política de optimización y de caducidad, el tratamiento de los fragmentos y si se omite el filtro para cierto tráfico.

Estos ajustes cambian cómo se comporta cada regla. Los valores por defecto son los adecuados para casi todos los equipos; cámbielos cuando tenga una medición que lo justifique, y anote lo que cambió.

Normalization — /legacy?p=filter/scrub/rule

Cortafuegos: normalización
Cortafuegos: normalización

Las reglas de depuración: reensamblar fragmentos, limitar el tamaño máximo de segmento y normalizar el tráfico antes de que lo vea el conjunto de reglas. El motivo habitual para venir aquí es limitar el MSS de un túnel en el que desaparecen los paquetes grandes.

Schedules — /firewall-schedules

Cortafuegos: horarios
Cortafuegos: horarios

Franjas horarias con nombre a las que se puede asociar una regla: «horario de oficina», «fin de semana». Una regla con horario solo está activa dentro de él.

Cortafuegos: añadir un horario
Cortafuegos: añadir un horario

Un horario contiene varias franjas, así que «de lunes a viernes de 08:00 a 18:00 más el sábado por la mañana» es un solo horario, no tres.

Log Files

Live View — /fwlog/live

Cortafuegos: vista en directo
Cortafuegos: vista en directo

Los paquetes tal como los registra el filtro, actualizándose sin parar, con la regla que coincidió. Esta es la página que hay que tener abierta mientras se prueba una regla. Fíltrela por interfaz, dirección o puerto para cortar el ruido.

Overview — /fwlog/overview

Cortafuegos: visión general del registro
Cortafuegos: visión general del registro

Los mismos datos, agregados: qué reglas coincidieron más, qué se bloqueó más. Útil para detectar una regla que se dispara mucho más de lo esperado.

General / Plain View — /log/core/firewall, /log/core/filter

Cortafuegos: registro general
Cortafuegos: registro general

El registro textual del filtro. Plain View es el archivo en bruto, que es lo que se copia en una incidencia de soporte.

Diagnostics

States — /fwdiag/states

Cortafuegos: estados
Cortafuegos: estados

Todas las conexiones que el filtro sigue en este momento, con búsqueda y con la posibilidad de matar una. Matar un estado es la forma de obligar a una sesión atascada a restablecerse tras un cambio de reglas: las conexiones existentes siguen fluyendo bajo la regla que las admitió.

Sessions — /fwdiag/sessions

Cortafuegos: sesiones
Cortafuegos: sesiones

Las conexiones más activas ahora mismo, ordenadas por tráfico: la vista de «quién está usando la línea».

Statistics — /fwdiag/statistics

Cortafuegos: estadísticas
Cortafuegos: estadísticas

Los contadores propios del filtro: estados en uso frente al límite, paquetes permitidos y bloqueados, memoria. Un número de estados que se acerca al límite explica las conexiones que fallan bajo carga.

Aliases — /firewall-aliases

Cortafuegos: contenido de los alias
Cortafuegos: contenido de los alias

Qué contiene cada alias en este momento, tal como lo ve el cortafuegos. Un alias de tabla de URL que no pudo actualizarse aparece aquí como una tabla vacía o desfasada, lo que de otro modo parece una regla misteriosamente ineficaz.

Shaper

Cortafuegos: tuberías del modelador
Cortafuegos: tuberías del modelador

El modelado del tráfico en tres partes, que se configuran en este orden:

  1. Pipes/m/trafficshaper/trafficshaper#pipes — un límite de ancho de banda. Una tubería es la anchura de la tubería.
  2. Queues#queues — reparto dentro de una tubería, ponderado, para que una clase de tráfico ceda ante otra cuando compiten.
  3. Rules#rules — qué tráfico va a qué tubería o cola.

Cortafuegos: colas del modelador
Cortafuegos: colas del modelador
Cortafuegos: reglas del modelador
Cortafuegos: reglas del modelador

Status — /shaper-stats

Cortafuegos: estado del modelador
Cortafuegos: estado del modelador

Las tuberías y colas en directo, con sus contadores: la prueba de que el modelado está ocurriendo, y dónde se ve una cola que descarta paquetes.