{"id":31057,"date":"2019-10-31T21:39:12","date_gmt":"2019-10-31T18:39:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\/"},"modified":"2019-10-31T21:39:12","modified_gmt":"2019-10-31T18:39:12","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","title":{"rendered":"C\u00f3mo tomar el control de la infraestructura de red. Cap\u00edtulo tres. Seguridad de red. Parte dos","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>Este art\u00edculo es el cuarto de una serie titulada 'C\u00f3mo tomar el control de la infraestructura de red'. El contenido de todos los art\u00edculos de la serie y los enlaces se pueden encontrar <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">aqu\u00ed<\/a><\/noindex><\/i>.<\/p>\n<p>En <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">parte anterior<\/a><\/noindex> en este cap\u00edtulo hemos revisado algunos aspectos de la seguridad de red del segmento 'Centro de Datos'. Esta parte se dedicar\u00e1 al segmento de 'Acceso a Internet'. <\/p>\n<p><img decoding=\"async\" alt=\"C\u00f3mo tomar el control de la infraestructura de red. Cap\u00edtulo tres. Seguridad de red. Parte dos\" src=\"\/wp-content\/uploads\/2019\/04\/10b33f9b02e3a7562d9e7cf023cbc197.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h1>Acceso a Internet<\/h1>\n<p>\nEl tema de la seguridad es, sin duda, uno de los m\u00e1s complejos en el mundo de las redes de transmisi\u00f3n de datos. Al igual que en casos anteriores, sin pretender profundidad ni exhaustividad, aqu\u00ed examinar\u00e9 cuestiones bastante simples, pero que a mi juicio son importantes, cuyas respuestas espero que contribuyan a mejorar la seguridad de su red.<\/p>\n<p>Al auditar este segmento, preste atenci\u00f3n a los siguientes aspectos:<\/p>\n<ul>\n<li>design<\/li>\n<li>configuraciones de BGP <\/li>\n<li>protecci\u00f3n DOS\/DDOS<\/li>\n<li>filtraci\u00f3n de tr\u00e1fico en el firewall<\/li>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h3>Dise\u00f1o<\/h3>\n<p>\nComo ejemplo de dise\u00f1o de este segmento para la red empresarial, recomendar\u00eda <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/solutions\/collateral\/enterprise\/design-zone-security\/safe-architecture-guide-pin-secure-internet-edge.pdf\">la gu\u00eda<\/a><\/noindex> de Cisco dentro del <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/solutions\/enterprise\/design-zone-security\/landing_safe.html#~tab-architecture\">modelo SAFE<\/a><\/noindex>.<\/p>\n<p>Por supuesto, es posible que otras soluciones de proveedores le parezcan m\u00e1s atractivas (vea <noindex><a rel=\"nofollow\" href=\"https:\/\/researchcenter.paloaltonetworks.com\/2018\/10\/palo-alto-networks-seven-time-gartner-magic-quadrant-leader\/\">el cuadrante de Gartner de 2018<\/a><\/noindex>), pero sin instarle a que siga este dise\u00f1o al detalle, sigo considerando \u00fatil entender los principios e ideas que lo sustentan.<\/p>\n<blockquote><p><b>Nota<\/b><\/p>\n<p>En el modelo SAFE, el segmento 'Acceso Remoto' es parte del 'Acceso a Internet'. Pero en esta serie de art\u00edculos lo abordaremos por separado.<\/p><\/blockquote>\n<p>El equipo est\u00e1ndar en este segmento para la red empresarial consiste en <\/p>\n<ul>\n<li>rutinas de frontera (border routers)<\/li>\n<li>firewalls<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Nota 1<\/b><\/p>\n<p>En esta serie de art\u00edculos, cuando hablo de firewalls, me refiero a <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Next-generation_firewall\">NGFW<\/a><\/noindex>.<\/p><\/blockquote>\n<blockquote><p><b>Nota 2<\/b><\/p>\n<p>Me limitar\u00e9 a tratar solo los temas del nivel L3 y superiores, omitiendo la consideraci\u00f3n de diversos tipos de soluciones L2\/L1 o sobrepuestas L2 sobre L3 necesarias para garantizar la conectividad L1\/L2. En parte, los temas L1\/L2 han sido abordados en el cap\u00edtulo &#171;<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">Limpieza y documentaci\u00f3n<\/a><\/noindex>\u00ab.<\/p><\/blockquote>\n<p> Si no encontr\u00f3 un firewall en este segmento, no se apresure a sacar conclusiones.<\/p>\n<p>Al igual que en la <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">parte anterior<\/a><\/noindex>, comencemos la pregunta de si es necesario utilizar un firewall en este segmento en su caso.<\/p>\n<p>Puedo decir que parece ser el lugar m\u00e1s justificado para el uso de firewalls y la aplicaci\u00f3n de algoritmos de filtraci\u00f3n de tr\u00e1fico complejos. En la <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">parte 1<\/a><\/noindex> mencionamos 4 factores que pueden obstaculizar el uso de firewalls en el segmento de centros de datos. Pero aqu\u00ed ya no son tan significativos.<\/p>\n<blockquote><p>Ejemplo 1. <b>Retraso<\/b><\/p>\n<p>En lo que respecta a Internet, no tiene sentido hablar de latencias incluso del orden de 1 milisegundo. Por lo tanto, la latencia en este segmento no puede considerarse un factor limitante para el uso del firewall.<\/p><\/blockquote>\n<blockquote><p>Ejemplo 2. <b>Rendimiento<\/b><\/p>\n<p>En algunos casos, este factor a\u00fan puede ser significativo. Por lo tanto, es posible que parte del tr\u00e1fico (por ejemplo, el tr\u00e1fico de los balanceadores de carga) tenga que evitar el firewall.<\/p><\/blockquote>\n<blockquote><p>Ejemplo 3. <b>Fiabilidad<\/b><\/p>\n<p>Este factor a\u00fan debe tenerse en cuenta, pero considerando la inestabilidad del propio Internet, su importancia para este segmento no es tan significativa como para el centro de datos. <\/p>\n<p>Supongamos que su servicio opera sobre http\/https (con sesiones cortas). En este caso, puede utilizar dos cajas independientes (sin HA) y, en caso de problemas con una de ellas, redirigir todo el tr\u00e1fico a la segunda a trav\u00e9s del enrutamiento. <\/p>\n<p>O puede usar firewalls en modo transparente y, si dejan de funcionar, durante el tiempo necesario para resolver el problema, desviar el tr\u00e1fico alrededor de los firewalls.<\/p><\/blockquote>\n<p> Por lo tanto, probablemente solo <b>precio<\/b> puede ser ese factor que le lleve a renunciar al uso de firewalls en este segmento.<\/p>\n<blockquote><p><b>\u00a1Importante!<\/b><\/p>\n<p>Surge la tentaci\u00f3n de combinar este firewall con el del centro de datos (usar un solo firewall para estos segmentos). En principio, es una soluci\u00f3n posible, pero hay que entender que, dado que el firewall de \u00abAcceso a Internet\u00bb se encuentra efectivamente en la primera l\u00ednea de defensa y, al menos, recibe parte del tr\u00e1fico malicioso, por supuesto, se debe tener en cuenta el riesgo incrementado de que dicho firewall falle. Es decir, al usar los mismos dispositivos en estos dos segmentos, se reducir\u00e1 significativamente la disponibilidad de su segmento de centro de datos.<\/p><\/blockquote>\n<p> Como suele ser, es importante entender que dependiendo del servicio que la empresa proporciona, el dise\u00f1o de este segmento puede variar considerablemente. Como de costumbre, puede elegir diferentes enfoques seg\u00fan los requisitos. <\/p>\n<blockquote><p><b>Ejemplo<\/b><\/p>\n<p>Si usted es un proveedor de contenido, con una red CDN (ver, por ejemplo, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/ramax\/posts\/\">una serie de art\u00edculos<\/a><\/noindex>), entonces es posible que no desee crear infraestructura con decenas o incluso cientos de puntos de presencia utilizando dispositivos separados para el enrutamiento y filtrado del tr\u00e1fico. Esto resultar\u00eda costoso y podr\u00eda ser simplemente excesivo. <\/p>\n<p>Para BGP, no es absolutamente necesario tener routers dedicados; puedes utilizar herramientas de c\u00f3digo abierto, por ejemplo, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.quagga.net\">Quagga<\/a><\/noindex>. Por lo tanto, es posible que todo lo que necesites sea un servidor o varios servidores, un switch y BGP.<\/p>\n<p>En este caso, tu servidor o varios servidores pueden funcionar no solo como servidores CDN, sino tambi\u00e9n como routers. Por supuesto, hay muchos detalles a considerar (por ejemplo, c\u00f3mo asegurar el balanceo), pero es viable, y este enfoque lo hemos aplicado con \u00e9xito para uno de nuestros socios.<\/p>\n<p>Puedes tener varios centros de datos con protecci\u00f3n completa (firewalls, servicios de protecci\u00f3n DDoS proporcionados por tus proveedores de Internet) y decenas o cientos de \"puntos de presencia simplificados\" solo con switches L2 y servidores.<\/p>\n<p>\u00bfY qu\u00e9 pasa con la protecci\u00f3n en este caso?<\/p>\n<p>Consideremos, por ejemplo, el popular ataque DDoS de amplificaci\u00f3n DNS <noindex>. Su peligro radica en que se genera una gran cantidad de tr\u00e1fico que simplemente \"satura\" al 100% todos tus uplinks.<\/noindex>Lo que tenemos en nuestro dise\u00f1o. <\/p>\n<p>si utilizas AnyCast, el tr\u00e1fico se distribuye entre tus puntos de presencia. Si tu ancho de banda total es de terabits, esto, en s\u00ed mismo, te protege de un \"desbordamiento\" de uplinks (aunque, \u00faltimamente, ha habido varios ataques con tr\u00e1fico malicioso del orden de terabits)<\/p>\n<ul>\n<li>si, a\u00fan as\u00ed, algunos uplinks \"se saturan\", simplemente retiras esa ubicaci\u00f3n del servicio (dejas de anunciar el prefijo)<\/li>\n<li>tambi\u00e9n puedes aumentar la proporci\u00f3n de tr\u00e1fico que proviene de tus centros de datos \"completos\" (y, por lo tanto, protegidos), eliminando as\u00ed una parte significativa del tr\u00e1fico malicioso de los puntos de presencia no protegidos<\/li>\n<li>Y un peque\u00f1o comentario sobre este ejemplo. Si entregas una cantidad suficiente de tr\u00e1fico a trav\u00e9s de los IX, eso tambi\u00e9n reduce tu exposici\u00f3n a tales ataques<\/li>\n<\/ul>\n<p>\nAqu\u00ed hay dos temas.<\/p><\/blockquote>\n<h3>Configuraci\u00f3n de BGP<\/h3>\n<p>\nYa hemos hablado un poco sobre la conectividad en<\/p>\n<ul>\n<li>Conectividad<\/li>\n<li>Configuraci\u00f3n de BGP<\/li>\n<\/ul>\n<p>\n. La esencia es que el tr\u00e1fico hacia tus clientes siga el camino \u00f3ptimo. Aunque la optimizaci\u00f3n no se trata solo de latencia, generalmente, la baja latencia es el principal indicador de optimizaci\u00f3n. Para algunas empresas es m\u00e1s importante, para otras menos. Todo depende del servicio que ofreces. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">parte 1<\/a><\/noindex>El objetivo es que el tr\u00e1fico hacia sus clientes fluya de la manera m\u00e1s \u00f3ptima. Sin embargo, la optimizaci\u00f3n no siempre se trata s\u00f3lo de la latencia, aunque generalmente una baja latencia es el principal indicador de optimizaci\u00f3n. Para algunas empresas esto es m\u00e1s importante, para otras, menos. Todo depende del servicio que ofrezca.<\/p>\n<blockquote><p><b>Ejemplo 1<\/b><\/p>\n<p>Si usted es un intercambio y los intervalos de tiempo de sus clientes son importantes, menos de milisegundos, entonces, por supuesto, no se puede hablar de Internet en absoluto.<\/p><\/blockquote>\n<blockquote><p><b>Ejemplo 2<\/b><\/p>\n<p>Si usted es una empresa de juegos y le importan decenas de milisegundos, entonces, por supuesto, la conectividad es muy importante para usted.<\/p><\/blockquote>\n<blockquote><p><b>Ejemplo 3<\/b><\/p>\n<p>Tambi\u00e9n hay que entender que, debido a las caracter\u00edsticas del protocolo TCP, la velocidad de transmisi\u00f3n de datos dentro de una sesi\u00f3n TCP tambi\u00e9n depende del RTT (Round Trip Time). Las redes CDN se construyen, entre otras cosas, para resolver este problema, acercando los servidores de distribuci\u00f3n de contenido al consumidor de este contenido.<\/p><\/blockquote>\n<p> La investigaci\u00f3n sobre conectividad es un tema interesante por s\u00ed mismo, digno de un art\u00edculo o una serie de art\u00edculos, y requiere un buen entendimiento de c\u00f3mo est\u00e1 \u00abestructurado\u00bb Internet.<\/p>\n<p>Recursos \u00fatiles:<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/ripe.net\">ripe.net<\/a><\/noindex><br \/>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\">bgp.he.net<\/a><\/noindex><\/p>\n<blockquote><p><b>Ejemplo<\/b><\/p>\n<p>Voy a dar solo un peque\u00f1o ejemplo.<\/p>\n<p>Supongamos que su centro de datos est\u00e1 en Mosc\u00fa y tiene un \u00fanico uplink: Rostelecom (AS12389). En este caso (single homed), BGP no es necesario y, como direcciones p\u00fablicas, probablemente est\u00e9 utilizando un bloque de direcciones de Rostelecom. <\/p>\n<p>Supongamos que usted ofrece alg\u00fan servicio y tiene un n\u00famero suficiente de clientes de Ucrania, quienes se quejan de grandes latencias. Al investigar, descubre que las direcciones IP de algunos de ellos est\u00e1n en la red 37.52.0.0\/21. <\/p>\n<p>Al realizar un traceroute, vio que el tr\u00e1fico pasa por AS1299 (Telia), y al hacer ping, recibi\u00f3 un RTT promedio de 70 a 80 milisegundos. Puede ver esto tambi\u00e9n en <noindex><a rel=\"nofollow\" href=\"http:\/\/lg.ip.rt.ru\">el looking glass de Rostelecom<\/a><\/noindex>.<\/p>\n<p>Utilizando la herramienta whois (en el sitio ripe.net o una herramienta local), puede determinar f\u00e1cilmente que el bloque 37.52.0.0\/21 pertenece a AS6849 (Ukrtelecom).<\/p>\n<p>Luego, al entrar en <noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\">bgp.he.net<\/a><\/noindex> ver\u00e1 que AS6849 no tiene relaciones con AS12389 (no son clientes ni uplinks entre s\u00ed, y tampoco tienen peering). Pero si observa la <noindex><a rel=\"nofollow\" href=\"https:\/\/bgp.he.net\/AS6849#_peers\">lista de pares<\/a><\/noindex> para AS6849, ver\u00e1, por ejemplo, AS29226 (Mastertel) y AS31133 (Megafon). <\/p>\n<p>Encontrando el looking glass de estos proveedores, puede comparar la ruta y el RTT. Por ejemplo, para Mastertel, el RTT ser\u00e1 de aproximadamente 30 milisegundos. <\/p>\n<p>Entonces, si la diferencia entre 80 y 30 milisegundos es significativa para su servicio, quiz\u00e1s deba considerar la conectividad, obtener su n\u00famero AS en RIPE, su bloque de direcciones y conectar uplinks adicionales y\/o crear puntos de presencia en IX.<\/p><\/blockquote>\n<p>\nAl utilizar BGP, no solo mejoras la conectividad, sino que tambi\u00e9n reservas tu conexi\u00f3n a Internet.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.ssi.gouv.fr\/uploads\/2016\/03\/bgp-configuration-best-practices.pdf\">Este documento<\/a><\/noindex> contiene recomendaciones para la configuraci\u00f3n de BGP. Aunque estas recomendaciones se han desarrollado bas\u00e1ndose en las mejores pr\u00e1cticas de los proveedores, siguen siendo indiscutiblemente \u00fatiles y deben formar parte del endurecimiento que discutimos en <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">parte anterior<\/a><\/noindex>.<\/p>\n<h3>protecci\u00f3n DOS\/DDOS<\/h3>\n<p>\nHoy en d\u00eda, los ataques DOS\/DDOS son una realidad cotidiana para muchas empresas. De hecho, de una forma u otra, eres atacado con bastante frecuencia. El hecho de que no lo notes en este momento solo significa que a\u00fan no se ha organizado un ataque dirigido contra ti, y que las medidas de protecci\u00f3n que est\u00e1s utilizando, incluso sin saberlo (las diversas protecciones integradas de los sistemas operativos), son probablemente suficientes para minimizar la degradaci\u00f3n del servicio para ti y tus clientes.<\/p>\n<p>Existen recursos en Internet que, bas\u00e1ndose en los registros de hardware, dibujan en tiempo real mapas atractivos de los ataques.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.csoonline.com\/article\/3217944\/security\/8-top-cyber-attack-maps-and-how-to-use-them.html\">Aqu\u00ed<\/a><\/noindex> Puedes encontrar enlaces a ellos.<\/p>\n<p>Mi mapa favorito <noindex><a rel=\"nofollow\" href=\"https:\/\/threatmap.checkpoint.com\/ThreatPortal\/livemap.html\">de CheckPoint.<\/a><\/noindex> La protecci\u00f3n contra DDOS\/DOS suele ser en capas. Para entender por qu\u00e9, es necesario conocer qu\u00e9 tipos de ataques DOS\/DDOS existen (ver por ejemplo,<\/p>\n<p>Es decir, tenemos tres tipos de ataques: <noindex><a rel=\"nofollow\" href=\"https:\/\/www.csoonline.com\/article\/3222095\/network-security\/ddos-explained-how-denial-of-service-attacks-are-evolving.html\">aqu\u00ed <\/a><\/noindex> o <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.thousandeyes.com\/three-types-ddos-attacks\/\">aqu\u00ed<\/a><\/noindex>)<\/p>\n<p>ataques volum\u00e9tricos<\/p>\n<ul>\n<li>ataques de protocolo<\/li>\n<li>ataques de aplicaci\u00f3n<\/li>\n<li>Si puedes protegerte de los dos \u00faltimos tipos de ataques utilizando, por ejemplo, firewalls, no podr\u00e1s protegerte de los ataques dirigidos a 'sobrecargar' tus enlaces ascendente (por supuesto, a menos que tu capacidad total de los canales de Internet se cuente en terabits, mejor a\u00fan, en decenas de terabits).<\/li>\n<\/ul>\n<p>\nPor lo tanto, la primera l\u00ednea de defensa es protegerse contra los ataques 'volum\u00e9tricos', y esta protecci\u00f3n debe proporcion\u00e1rtela tu proveedor o proveedores. Si a\u00fan no te has dado cuenta de esto, simplemente tienes suerte por ahora.<\/p>\n<p>Supongamos que tienes varios enlaces ascendentes, pero solo uno de los proveedores puede ofrecerte esta protecci\u00f3n. Pero si todo el tr\u00e1fico pasa a trav\u00e9s de un solo proveedor, \u00bfqu\u00e9 pasa con la conectividad que discutimos brevemente antes?<\/p>\n<blockquote><p><b>Ejemplo<\/b><\/p>\n<p>Durante un ataque, en este caso tendr\u00e1s que sacrificar en parte la conectividad. Pero<\/p>\n<p>Durante el ataque, en este caso, tendr\u00e1 que sacrificar en parte la conectividad.<\/p>\n<ul>\n<li>esto es solo durante un ataque. Puede reconfigurar el BGP manual o autom\u00e1ticamente, de modo que el tr\u00e1fico fluya solo a trav\u00e9s del proveedor que le ofrece \"cobertura\". Al finalizar el ataque, puede restablecer el enrutamiento al estado anterior.<\/li>\n<li>no es necesario traducir todo el tr\u00e1fico. Si, por ejemplo, ve que a trav\u00e9s de ciertos uplinks o peering no hay ataques (o el tr\u00e1fico no es significativo), puede continuar anunciando prefijos con atributos competitivos hacia esos vecinos BGP.<\/li>\n<\/ul>\n<\/blockquote>\n<p>\nLa protecci\u00f3n contra \"protocol attacks\" y \"application attacks\" tambi\u00e9n puede ser externalizada a socios.<br \/>\nAqu\u00ed <noindex><a rel=\"nofollow\" href=\"https:\/\/geekflare.com\/ddos-protection-service\/\">aqu\u00ed<\/a><\/noindex> puede leer un buen estudio (<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/company\/hosting-cafe\/blog\/324848\/\">la traducci\u00f3n<\/a><\/noindex>). En verdad, el art\u00edculo es de hace dos a\u00f1os, pero le dar\u00e1 una idea de los enfoques para protegerse contra ataques DDoS.<\/p>\n<p>En principio, puede limitarse a esto, delegando completamente su protecci\u00f3n a terceros. Esta soluci\u00f3n tiene sus ventajas, pero tambi\u00e9n un inconveniente evidente. Se trata, nuevamente dependiendo de la actividad de su empresa, de la supervivencia del negocio. Y confiar tales cosas a organizaciones externas\u2026<\/p>\n<p>Por lo tanto, veamos c\u00f3mo organizar una segunda y tercera l\u00ednea de defensa (como complemento a la protecci\u00f3n del proveedor).<\/p>\n<p>As\u00ed que, la segunda l\u00ednea de defensa es la filtraci\u00f3n y los limitadores de tr\u00e1fico (policers) a la entrada de su red. <\/p>\n<blockquote><p><b>Ejemplo 1<\/b><\/p>\n<p>Supongamos que usted se \"ha cubierto\" de DDoS con uno de los proveedores. Supongamos que este proveedor usa Arbor para filtrar el tr\u00e1fico y tiene filtros en el l\u00edmite de su red. <\/p>\n<p>El ancho de banda que Arbor puede \"manejar\" es limitado, y el proveedor, por supuesto, no puede permitir constantemente que pase el tr\u00e1fico de todos sus socios que han contratado este servicio a trav\u00e9s del equipo de filtrado. Por lo tanto, en condiciones normales, el tr\u00e1fico no se filtra.<\/p>\n<p>Supongamos que se est\u00e1 llevando a cabo un ataque de inundaci\u00f3n SYN. Incluso si ha solicitado un servicio en el que, en caso de ataque, el tr\u00e1fico se redirige autom\u00e1ticamente a filtrado, esto no ocurre de inmediato. Durante un minuto o m\u00e1s, seguir\u00e1 estando bajo ataque. Y esto puede llevar a la falla de su equipo o degradaci\u00f3n del servicio. En este caso, la limitaci\u00f3n de tr\u00e1fico en el enrutamiento de borde, aunque llevar\u00e1 a que algunas sesiones TCP no se establezcan durante este tiempo, salvar\u00e1 su infraestructura de problemas m\u00e1s amplios.<\/p><\/blockquote>\n<blockquote><p><b>Ejemplo 2<\/b><\/p>\n<p>Una cantidad an\u00f3mala de paquetes SYN puede no ser solo el resultado de un ataque de inundaci\u00f3n SYN. Supongamos que ofrece un servicio en el que puede haber alrededor de 100,000 conexiones TCP simult\u00e1neamente (en un solo centro de datos).<\/p>\n<p>Supongamos que, como resultado de un problema temporal con uno de sus principales proveedores, la mitad de las sesiones se interrumpieron. Si su aplicaci\u00f3n est\u00e1 dise\u00f1ada de tal manera que, sin pensarlo, intenta restablecer la conexi\u00f3n de inmediato (o dentro de alg\u00fan intervalo de tiempo igual para todas las sesiones), entonces aproximadamente al mismo tiempo recibir\u00e1 al menos 50,000 paquetes SYN. <\/p>\n<p>Sin embargo, si sobre estas sesiones, por ejemplo, se debe llevar a cabo el handshake ssl\/tls, que implica un intercambio de certificados, desde el punto de vista del agotamiento de recursos para su balanceador de carga, esto ser\u00e1 un 'DDOS' mucho m\u00e1s fuerte que una simple inundaci\u00f3n SYN. Aparentemente, los balanceadores deber\u00edan manejar tales eventos, pero... lamentablemente, nos hemos enfrentado a este problema de manera frontal.<\/p>\n<p>Y, por supuesto, un policer en el enrutador de borde salvar\u00e1 su equipo en este caso.<\/p><\/blockquote>\n<p>El tercer nivel de protecci\u00f3n contra DDOS\/DOS son las configuraciones de su firewall.<\/p>\n<p>Aqu\u00ed puede detener tanto ataques de segundo como de tercer tipo. En general, todo lo que llegue al firewall puede ser filtrado aqu\u00ed. <\/p>\n<blockquote><p><b>Consejo<\/b><\/p>\n<p>Intente darle al firewall el menor trabajo posible, filtrando tanto como sea posible en las dos primeras l\u00edneas de defensa. Y aqu\u00ed est\u00e1 el porqu\u00e9.<\/p>\n<p>\u00bfAlguna vez les ha ocurrido que, al generar tr\u00e1fico para comprobar, por ejemplo, cu\u00e1n resistente es su sistema operativo ante ataques DDoS, han \"abatido\" su firewall, carg\u00e1ndolo al 100% con tr\u00e1fico de intensidad normal? Si no, \u00bftal vez simplemente porque no lo han intentado?<\/p>\n<p>En general, un firewall, como ya mencion\u00e9, es algo complicado y funciona bien con vulnerabilidades conocidas y soluciones probadas, pero si env\u00edan algo inusual, simplemente alg\u00fan tipo de basura o paquetes con encabezados incorrectos, es bastante probable (bas\u00e1ndome en mi experiencia) que puedan confundir incluso el equipo de gama alta. Por lo tanto, en la etapa 2, utilizando ACL normales (a nivel L3\/L4), dejen entrar a su red solo el tr\u00e1fico que realmente debe ingresar.<\/p><\/blockquote>\n<h3>Filtraci\u00f3n de tr\u00e1fico en el firewall<\/h3>\n<p>\nContinuamos la conversaci\u00f3n sobre el firewall. Hay que entender que los ataques DoS\/DDoS son solo una de las muchas formas de ciberataques. <\/p>\n<p>Adem\u00e1s de la protecci\u00f3n contra DoS\/DDoS, podemos contar con algo similar a la siguiente lista de capacidades:<\/p>\n<ul>\n<li>firewalling de aplicaciones<\/li>\n<li>prevenci\u00f3n de amenazas (antivirus, anti-spyware y vulnerabilidades)<\/li>\n<li>filtrado de URL<\/li>\n<li>filtrado de datos (filtrado de contenido)<\/li>\n<li>bloqueo de archivos (bloqueo de tipos de archivos)<\/li>\n<\/ul>\n<p>\nUstedes deciden qu\u00e9 de esta lista necesitan.<\/p>\n<p><i>Continuar\u00e1<\/i><br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/436230\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u0412 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u044d\u0442\u043e\u0439 \u0433\u043b\u0430\u0432\u044b \u043c\u044b \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0435\u043b\u0438 \u043d\u0435\u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0430\u0441\u043f\u0435\u043a\u0442\u044b \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430 \u00abData Center\u00bb. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 \u00abInternet Access\u00bb \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0443. Internet access \u0422\u0435\u043c\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u043d\u0435\u0441\u043e\u043c\u043d\u0435\u043d\u043d\u043e \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043e\u0434\u043d\u043e\u0439 \u0438\u0437 \u043d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u0441\u043b\u043e\u0436\u043d\u044b\u0445 \u0442\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23032,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31057","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0432\u0442\u043e\u0440\u0430\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:39:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47C\u00f3mo tomar el control de la infraestructura de red. Cap\u00edtulo tres. Seguridad de la red. Parte dos | ProHoster","description":"Este art\u00edculo es el cuarto de la serie de art\u00edculos \"C\u00f3mo tomar el control de la infraestructura de red\".","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0432\u0442\u043e\u0440\u0430\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0447\u0435\u0442\u0432\u0435\u0440\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-vtoraya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:39:12+00:00","article:modified_time":"2019-10-31T18:39:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31057","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 04:19:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:24:14","updated":"2026-01-21 04:19:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/31057","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=31057"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/31057\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/23032"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=31057"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=31057"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=31057"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}