{"id":31395,"date":"2019-10-31T21:41:01","date_gmt":"2019-10-31T18:41:01","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\/"},"modified":"2019-10-31T21:41:01","modified_gmt":"2019-10-31T18:41:01","slug":"kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","title":{"rendered":"C\u00f3mo tomar el control de la infraestructura de red. Cap\u00edtulo tres. Seguridad de la red. Parte tres","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><i>Este art\u00edculo es el quinto de una serie de art\u00edculos titulada 'C\u00f3mo tomar el control de la infraestructura de red'. Puedes encontrar el contenido de todos los art\u00edculos de la serie y enlaces. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447008\/\">aqu\u00ed<\/a><\/noindex><\/i>.<\/p>\n<p>Esta parte se dedicar\u00e1 a los segmentos de VPN Campus (Oficina) y acceso remoto. <\/p>\n<p><img decoding=\"async\" alt=\"C\u00f3mo tomar el control de la infraestructura de red. Cap\u00edtulo tres. Seguridad de la red. Parte tres\" src=\"\/wp-content\/uploads\/2019\/04\/c20ea5e670105b5bf9b655a97b82f62f.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nPuede parecer que el dise\u00f1o de la red de oficina es algo sencillo. <\/p>\n<p>De hecho, tomamos switches L2\/L3, los conectamos entre s\u00ed. Luego, realizamos la configuraci\u00f3n b\u00e1sica de VLANs, gateways predeterminados, configuramos el enrutamiento simple, conectamos controladores WiFi, puntos de acceso, instalamos y configuramos ASA para acceso remoto, y celebramos que todo funciona. En principio, como ya mencion\u00e9 en uno de los art\u00edculos anteriores de este ciclo, dise\u00f1ar y ajustar una red de oficina para que 'funcione' puede hacerlo casi cualquier estudiante que haya cursado (y comprendido) dos semestres de telecomunicaciones. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">art\u00edculos<\/a><\/noindex> Sin embargo, cuanto m\u00e1s aprendes, menos sencilla parece esta tarea. Personalmente, este tema, el dise\u00f1o de la red de oficina, no me parece en absoluto sencillo, y en este art\u00edculo intentar\u00e9 explicar por qu\u00e9.<\/p>\n<p>En resumen, hay que tener en cuenta una gran cantidad de factores. A menudo, estos factores se contradicen entre s\u00ed y se debe buscar un compromiso razonable.<\/p>\n<p>Esta incertidumbre es la dificultad principal. Al hablar de seguridad, tenemos un tri\u00e1ngulo con tres v\u00e9rtices: seguridad, comodidad para los empleados, y costo de la soluci\u00f3n. <br \/>\nY cada vez hay que buscar un compromiso entre estos tres. <br \/>\nComo ejemplo de arquitectura para estos dos segmentos, al igual que en los art\u00edculos anteriores, recomiendo<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Arquitectura<\/h2>\n<p>\nCisco SAFE <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap1.html\">modelo:<\/a><\/noindex> Enterprise Campus <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap5.html#wpxref51616\">Enterprise Internet Edge<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/td\/docs\/solutions\/Enterprise\/Security\/SAFE_RG\/SAFE_rg\/chap6.html#wpxref74611\">Estos son documentos un poco obsoletos. Los incluyo aqu\u00ed porque, aunque los principios y el enfoque no han cambiado, me gusta m\u00e1s la forma en que est\u00e1n expuestos en comparaci\u00f3n con la<\/a><\/noindex>.<\/p>\n<p>nueva documentaci\u00f3n <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/solutions\/enterprise\/design-zone-security\/landing_safe.html#~tab-architecture\">Sin instarlos a usar necesariamente soluciones de Cisco, considero \u00fatil estudiar atentamente este dise\u00f1o.<\/a><\/noindex>.<\/p>\n<p>Este art\u00edculo, como siempre, sin pretender ser exhaustivo, es m\u00e1s bien un complemento a esta informaci\u00f3n. <\/p>\n<p>Al final del art\u00edculo, analizaremos el dise\u00f1o de Cisco SAFE para la oficina desde la perspectiva de los conceptos expuestos aqu\u00ed. <\/p>\n<p>Principios generales<\/p>\n<h2>El dise\u00f1o de la red de oficina, por supuesto, debe satisfacer los requisitos generales que se han tratado.<\/h2>\n<p>\nEl dise\u00f1o de la red de oficina, por supuesto, debe satisfacer los requisitos generales que se han tratado. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/434750\/\">aqu\u00ed<\/a><\/noindex> en el cap\u00edtulo \u00abCriterios de evaluaci\u00f3n de la calidad del dise\u00f1o\u00bb. Adem\u00e1s del precio y la seguridad, que pretendemos discutir en este art\u00edculo, hay otros tres criterios que debemos tener en cuenta al dise\u00f1ar (o al realizar cambios):<\/p>\n<ul>\n<li>escalabilidad (scalability)<\/li>\n<li>facilidad de gesti\u00f3n (managability)<\/li>\n<li>disponibilidad (availability)<\/li>\n<\/ul>\n<p>\nMucho de lo que se ha discutido para <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">de centros de datos<\/a><\/noindex> tambi\u00e9n es v\u00e1lido para la oficina. <\/p>\n<p>Sin embargo, el segmento de oficina tiene su propia especificidad, que es cr\u00edtica desde el punto de vista de la seguridad. La esencia de esta especificidad es que este segmento se crea para proporcionar servicios de red a los empleados (as\u00ed como a socios e invitados) de la empresa y, como consecuencia, en el nivel m\u00e1s alto del an\u00e1lisis del problema, tenemos dos tareas:<\/p>\n<ul>\n<li>proteger los recursos de la empresa de acciones maliciosas que pueden provenir de empleados (invitados, socios) y del software que utilizan. Esto tambi\u00e9n incluye la protecci\u00f3n contra la conexi\u00f3n no autorizada a la red. <\/li>\n<li>proteger los sistemas y datos de los propios usuarios<\/li>\n<\/ul>\n<p>\nY esta es solo una parte del problema (m\u00e1s bien, una punta del tri\u00e1ngulo). En el otro lado est\u00e1 la comodidad del usuario y el precio de las soluciones aplicadas.<\/p>\n<p>Comencemos considerando qu\u00e9 espera el usuario de una red de oficina moderna. <\/p>\n<h2>Comodidades<\/h2>\n<p>\nAs\u00ed es como, en mi opini\u00f3n, lucen las \u00abcomodidades de red\u00bb para el usuario de oficina:<\/p>\n<ul>\n<li>Movilidad<\/li>\n<li>Posibilidad de utilizar todo el espectro de dispositivos y sistemas operativos familiares<\/li>\n<li>Acceso f\u00e1cil a todos los recursos necesarios de la empresa <\/li>\n<li>Disponibilidad de recursos de internet, incluidos varios servicios en la nube<\/li>\n<li>\u00abTrabajo r\u00e1pido\u00bb de la red<\/li>\n<\/ul>\n<p>\nTodo esto se aplica tanto a empleados como a invitados (o socios), y esta ya es una tarea para los ingenieros de la empresa con el fin de, sobre la base de la autorizaci\u00f3n, delimitar los accesos para diferentes grupos de usuarios.<\/p>\n<p>Examinemos con un poco m\u00e1s de detalle cada uno de estos aspectos.<\/p>\n<h3>Movilidad<\/h3>\n<p>\nSe trata de la posibilidad de trabajar y utilizar todos los recursos necesarios de la empresa desde cualquier parte del mundo (por supuesto, donde haya acceso a internet).<\/p>\n<p>Esto se aplica plenamente a la oficina. Es conveniente poder seguir trabajando desde cualquier lugar de la oficina, por ejemplo, recibiendo correos, comunic\u00e1ndose a trav\u00e9s de mensajer\u00eda corporativa, estando disponible para llamadas de video, \u2026 As\u00ed, permite, por un lado, abordar ciertos temas a trav\u00e9s de la comunicaci\u00f3n \u00aben vivo\u00bb (por ejemplo, participar en reuniones) y, por otro, estar siempre en l\u00ednea, mantener el pulso y resolver r\u00e1pidamente algunas tareas urgentes y de alta prioridad. Es muy conveniente y, de hecho, mejora la calidad de las comunicaciones.<\/p>\n<p>Esto se logra con un dise\u00f1o adecuado de la red WiFi.<\/p>\n<blockquote><p><b>Nota<\/b><\/p>\n<p>Aqu\u00ed normalmente surge la pregunta, \u00bfes suficiente utilizar solo WiFi? \u00bfSignifica esto que se puede prescindir de los puertos Ethernet en la oficina? Si hablamos solo de usuarios, y no de servidores, que de todas formas es razonable conectar mediante un puerto Ethernet normal, entonces, en t\u00e9rminos generales, la respuesta es: s\u00ed, se puede limitar a solo WiFi. Pero hay matices.<\/p>\n<p>Hay grupos de usuarios importantes que requieren un enfoque separado. Estos son, por supuesto, los administradores. En principio, la conexi\u00f3n WiFi es menos confiable (en t\u00e9rminos de p\u00e9rdida de tr\u00e1fico) y menos r\u00e1pida que un puerto Ethernet com\u00fan. Esto puede ser crucial para los administradores. Adem\u00e1s, los administradores de red, por ejemplo, pueden tener una red Ethernet dedicada para conexiones de out-of-band.<\/p>\n<p>Es posible que en su empresa haya otros grupos\/departamentos para los cuales estos factores tambi\u00e9n sean importantes.<\/p>\n<p>Hay otro aspecto importante: la telefon\u00eda. Por alguna raz\u00f3n, puede que no desee utilizar VoIP inal\u00e1mbrico y prefiera usar tel\u00e9fonos IP con conexi\u00f3n Ethernet normal. <\/p>\n<p>En general, en las empresas en las que trabaj\u00e9, normalmente hab\u00eda disponibilidad tanto de conexi\u00f3n WiFi como de puerto Ethernet.<\/p><\/blockquote>\n<p>\nMe gustar\u00eda que la movilidad no se limitara solo a la oficina.<\/p>\n<p>Para permitir la posibilidad de trabajar desde casa (o cualquier otro lugar con acceso a Internet), se utiliza una conexi\u00f3n VPN. Adem\u00e1s, es deseable que los empleados no sientan la diferencia entre trabajar desde casa y trabajar remotamente, lo que implica tener los mismos accesos. C\u00f3mo organizar esto lo discutiremos m\u00e1s adelante en el cap\u00edtulo \u00abSistema centralizado de autenticaci\u00f3n y autorizaci\u00f3n\u00bb.<\/p>\n<blockquote><p><b>Nota<\/b><\/p>\n<p>Es probable que no pueda proporcionar la misma calidad de servicios para el trabajo remoto que tiene en la oficina. Supongamos que utiliza un Cisco ASA 5520 como puerta de enlace VPN. De acuerdo con <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/security\/asa-5500-series-next-generation-firewalls\/data_sheet_c78-345385.html\">la hoja de datos<\/a><\/noindex> , este dispositivo solo puede gestionar 225 Mbps de tr\u00e1fico VPN. Es decir, evidentemente, desde el punto de vista de ancho de banda, la conexi\u00f3n VPN difiere mucho del trabajo en la oficina. Adem\u00e1s, si por alguna raz\u00f3n, la latencia, las p\u00e9rdidas o el jitter (por ejemplo, si desea utilizar la telefon\u00eda IP de oficina) son significativos para sus servicios en red, tampoco obtendr\u00e1 la misma calidad que si estuviera en la oficina. Por lo tanto, al hablar de movilidad, debemos tener en cuenta las posibles limitaciones.<\/p><\/blockquote>\n<p><\/p>\n<h3>Acceso f\u00e1cil a todos los recursos de la empresa<\/h3>\n<p>\nEsta tarea debe resolverse en conjunto con otros departamentos t\u00e9cnicos.<br \/>\nLa situaci\u00f3n ideal es cuando el usuario solo necesita autenticarse una vez, y despu\u00e9s de eso, obtiene acceso a todos los recursos necesarios.<br \/>\nProporcionar un acceso f\u00e1cil sin comprometer la seguridad puede aumentar significativamente la eficiencia laboral y reducir el estr\u00e9s de sus compa\u00f1eros.<\/p>\n<blockquote><p><b>Nota 1<\/b><\/p>\n<p>La comodidad del acceso no se trata solo de cu\u00e1ntas veces tiene que ingresar su contrase\u00f1a. Si, por ejemplo, de acuerdo con su pol\u00edtica de seguridad, para conectarse desde la oficina al centro de datos primero debe conectarse a la puerta de enlace VPN, y al hacerlo pierde el acceso a los recursos de la oficina, eso tambi\u00e9n es muy, muy inc\u00f3modo.\n<\/p><\/blockquote>\n<blockquote><p><b>Nota 2<\/b><\/p>\n<p>Existen servicios (por ejemplo, acceso a equipos de red) donde normalmente tenemos nuestros servidores AAA dedicados y es normal autenticarse varias veces en este caso.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Disponibilidad de recursos en internet<\/h3>\n<p>\nInternet no solo es entretenimiento, sino tambi\u00e9n un conjunto de servicios que pueden ser muy \u00fatiles para el trabajo. Tambi\u00e9n hay factores psicol\u00f3gicos. La persona moderna est\u00e1 conectada a otras personas a trav\u00e9s de Internet mediante muchas cuerdas virtuales, y, en mi opini\u00f3n, no hay nada de malo en que contin\u00fae sintiendo esta conexi\u00f3n incluso durante el trabajo.<\/p>\n<p>Desde el punto de vista de la p\u00e9rdida de tiempo, no hay nada de malo si un empleado tiene, por ejemplo, Skype abierto y pasa 5 minutos hablando con una persona cercana si es necesario.<\/p>\n<p>\u00bfSignifica esto que Internet siempre debe estar disponible, que los empleados pueden acceder a todos los recursos sin ning\u00fan control?<\/p>\n<p>No, no significa eso, por supuesto. El nivel de apertura de Internet puede variar entre diferentes empresas, desde un cierre total hasta una apertura total. Hablaremos sobre los m\u00e9todos de control del tr\u00e1fico m\u00e1s adelante en las secciones dedicadas a las herramientas de seguridad. <\/p>\n<h3>La posibilidad de utilizar la gama completa de dispositivos habituales<\/h3>\n<p>\nEs conveniente cuando, por ejemplo, puedes seguir utilizando todos los medios de comunicaci\u00f3n que te son familiares en el trabajo. No hay complicaciones t\u00e9cnicas para lograr esto. Solo se necesita WiFi y una VLAN de invitados.<\/p>\n<p>Tambi\u00e9n es bueno si hay posibilidad de usar el sistema operativo al que est\u00e1s acostumbrado. Pero, seg\u00fan mi observaci\u00f3n, normalmente esto se permite solo a gerentes, administradores y desarrolladores. <\/p>\n<blockquote><p><b>Ejemplo<\/b><\/p>\n<p>Por supuesto, se puede optar por el camino de las prohibiciones, prohibir el acceso remoto, prohibir la conexi\u00f3n desde dispositivos m\u00f3viles, limitar todo a conexiones Ethernet est\u00e1ticas, restringir el acceso a Internet, requerir la entrega de tel\u00e9fonos m\u00f3viles y gadgets en la entrada... Y algunas organizaciones con requisitos de seguridad m\u00e1s altos realmente siguen este camino, y en algunos casos puede ser justificado, pero... admitamos que esto parece un intento de detener el progreso dentro de una organizaci\u00f3n espec\u00edfica. Por supuesto, ser\u00eda ideal combinar las oportunidades que brindan las tecnolog\u00edas modernas con un nivel adecuado de seguridad.<\/p><\/blockquote>\n<p><\/p>\n<h3>\u00abTrabajo r\u00e1pido\u00bb de la red<\/h3>\n<p>\nLa velocidad de transmisi\u00f3n de datos se compone t\u00e9cnicamente de muchos factores. Y la velocidad de su puerto de conexi\u00f3n suele ser uno de los menos importantes. No siempre el mal funcionamiento de una aplicaci\u00f3n est\u00e1 relacionado con problemas de red, pero ahora solo nos interesa la parte de red. El problema m\u00e1s com\u00fan de 'lentitud' en la red local est\u00e1 relacionado con la p\u00e9rdida de paquetes. Esto ocurre com\u00fanmente debido a un efecto de 'cuello de botella' o problemas en la capa L1 (OSI). Menos frecuentemente, en algunos dise\u00f1os (por ejemplo, cuando los cortafuegos act\u00faan como gateways predeterminados en sus subredes, y as\u00ed todo el tr\u00e1fico pasa a trav\u00e9s de ellos), puede haber un rendimiento insuficiente del hardware. <\/p>\n<p>Por lo tanto, al elegir el hardware y la arquitectura, debe relacionar las velocidades de los puertos finales, troncos y el rendimiento del equipo.<\/p>\n<blockquote><p><b>Ejemplo<\/b><\/p>\n<p>Supongamos que est\u00e1 utilizando conmutadores de 1 gigabit como conmutadores de acceso. Est\u00e1n conectados entre s\u00ed a trav\u00e9s de Etherchannel 2 x 10 gigabits. Como puerta de enlace predeterminada, utiliza un firewall con puertos de gigabit, para conectar el cual a la red L2 de la oficina utiliza 2 puertos de gigabit, combinados en Etherchannel. <\/p>\n<p>Esta arquitectura es bastante conveniente en t\u00e9rminos de funcionalidad, ya que todo el tr\u00e1fico pasa a trav\u00e9s del firewall, y puede gestionar c\u00f3modamente las pol\u00edticas de acceso y aplicar algoritmos complejos de control de tr\u00e1fico y prevenci\u00f3n de posibles ataques (ver m\u00e1s adelante), pero en t\u00e9rminos de capacidad y rendimiento, este dise\u00f1o tiene, por supuesto, problemas potenciales. Por ejemplo, 2 hosts que transfieren datos (a una velocidad de puerto de 1 gigabit) pueden saturar completamente la conexi\u00f3n de 2 gigabits al firewall, y as\u00ed llevar a una degradaci\u00f3n del servicio para todo el segmento de la oficina.<\/p><\/blockquote>\n<p>\nHemos considerado un v\u00e9rtice del tri\u00e1ngulo, ahora veamos qu\u00e9 medios podemos utilizar para garantizar la seguridad.<\/p>\n<h2>Medidas de protecci\u00f3n<\/h2>\n<p>\nAs\u00ed que, por supuesto, generalmente, nuestro deseo (o m\u00e1s bien, el deseo de nuestra direcci\u00f3n) es alcanzar lo imposible: proporcionar la m\u00e1xima comodidad con la m\u00e1xima seguridad y el menor costo posible.<\/p>\n<p>Veamos qu\u00e9 m\u00e9todos tenemos para proporcionar protecci\u00f3n.<\/p>\n<p>Para la oficina, destacar\u00eda lo siguiente:<\/p>\n<ul>\n<li>enfoque de zero trust en el dise\u00f1o<\/li>\n<li>alto nivel de protecci\u00f3n <\/li>\n<li>visibilidad de red<\/li>\n<li>sistema centralizado de autenticaci\u00f3n y autorizaci\u00f3n<\/li>\n<li>verificaci\u00f3n de host (host checking) <\/li>\n<\/ul>\n<p>\nA continuaci\u00f3n, nos detendremos un poco m\u00e1s en cada uno de estos aspectos.<\/p>\n<h3>Zero Trust<\/h3>\n<p>\nEl mundo de la TI est\u00e1 cambiando muy r\u00e1pido. En la \u00faltima d\u00e9cada, la aparici\u00f3n de nuevas tecnolog\u00edas y productos ha llevado a una revisi\u00f3n significativa de los conceptos de seguridad. Hace diez a\u00f1os, desde el punto de vista de la seguridad, segment\u00e1bamos la red en zonas de confianza, DMZ y no confianza, aplicando lo que se denominaba \"protecci\u00f3n perimetral\", donde hab\u00eda dos l\u00edneas de defensa: no confianza -&gt; DMZ y DMZ -&gt; confianza. Adem\u00e1s, la protecci\u00f3n generalmente se limitaba a listas de acceso basadas en encabezados L3\/L4 (OSI) (IP, puertos TCP\/UDP, banderas TCP). Todo lo relacionado con niveles m\u00e1s altos, incluido L7, se dejaba en manos del sistema operativo y de los productos de seguridad instalados en los hosts finales.<\/p>\n<p>Ahora la situaci\u00f3n ha cambiado dr\u00e1sticamente. El concepto moderno de <noindex><a rel=\"nofollow\" href=\"https:\/\/doubleoctopus.com\/security-wiki\/network-architecture\/zero-trust\/\">zero trust<\/a><\/noindex> parte de la premisa de que ya no se puede considerar que los sistemas internos, es decir, aquellos que est\u00e1n dentro del per\u00edmetro, son de confianza, y el mismo concepto de per\u00edmetro se ha vuelto difuso.<br \/>\nAdem\u00e1s de la conexi\u00f3n a Internet, tambi\u00e9n tenemos<\/p>\n<ul>\n<li>acceso remoto VPN de usuarios<\/li>\n<li>diversos dispositivos personales, port\u00e1tiles tra\u00eddos que se conectan a trav\u00e9s del WiFi de la oficina<\/li>\n<li>otras (sucursales) oficinas<\/li>\n<li>integraci\u00f3n con la infraestructura en la nube. <\/li>\n<\/ul>\n<p>\n\u00bfC\u00f3mo se ve el enfoque Zero Trust en la pr\u00e1ctica?<\/p>\n<p>En ideal, solo deber\u00eda permitirse el tr\u00e1fico que se requiere y, si hablamos de ideales, el control deber\u00eda estar no solo a nivel L3\/L4, sino tambi\u00e9n a nivel de aplicaci\u00f3n. <\/p>\n<p>Por ejemplo, si tiene la posibilidad de filtrar todo el tr\u00e1fico a trav\u00e9s de un firewall, puede intentar acercarse a ese ideal. Pero este enfoque puede reducir sustancialmente el ancho de banda total de su red, adem\u00e1s de que la filtraci\u00f3n a nivel de aplicaci\u00f3n no siempre funciona bien.<\/p>\n<p>Con el control del tr\u00e1fico en un enrutador o un conmutador L3 (utilizando ACL est\u00e1ndar), se enfrenta a otros problemas:<\/p>\n<ul>\n<li>es solo filtraci\u00f3n L3\/L4. Nada impide a un atacante usar puertos permitidos (por ejemplo, TCP 80) para su propia aplicaci\u00f3n (no http)<\/li>\n<li>gesti\u00f3n compleja de ACL (dif\u00edcil de analizar ACL)<\/li>\n<li>no es un firewall stateful, lo que significa que debe permitir expl\u00edcitamente el tr\u00e1fico de regreso<\/li>\n<li>en el caso de los conmutadores, generalmente est\u00e1 bastante limitado por el tama\u00f1o de TCAM, lo que al aplicar el enfoque de \"permitir solo lo que se necesita\" puede convertirse r\u00e1pidamente en un problema.<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Nota<\/b><\/p>\n<p>Al hablar de tr\u00e1fico de regreso, debemos recordar que tenemos la siguiente opci\u00f3n (Cisco) <\/p>\n<p>permitir tcp cualquier cualquier establecido<\/p>\n<p>Pero hay que entender que esta l\u00ednea es equivalente a dos l\u00edneas:<br \/>\npermit tcp any any ack<br \/>\npermit tcp any any rst<\/p>\n<p>Lo que significa que incluso si no hubo un segmento TCP inicial con la bandera SYN (es decir, la sesi\u00f3n TCP ni siquiera comenz\u00f3 a establecerse), esta ACL permitir\u00e1 el paquete con la bandera ACK, que un atacante podr\u00eda aprovechar para transmitir datos.<\/p>\n<p>Es decir, esta l\u00ednea de ninguna manera convierte su enrutador o conmutador L3 en un firewall stateful.<\/p><\/blockquote>\n<p><\/p>\n<h3>Un alto nivel de protecci\u00f3n.<\/h3>\n<p>\nEn <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/435138\/\">el art\u00edculo<\/a><\/noindex> En la secci\u00f3n dedicada a los centros de datos, hemos considerado las siguientes formas de protecci\u00f3n.<\/p>\n<ul>\n<li>firewalling stateful (por defecto)<\/li>\n<li>protecci\u00f3n contra ddos\/dos<\/li>\n<li>firewalling de aplicaciones<\/li>\n<li>prevenci\u00f3n de amenazas (antivirus, anti-spyware y vulnerabilidades)<\/li>\n<li>filtrado de URL<\/li>\n<li>filtrado de datos (filtrado de contenido)<\/li>\n<li>bloqueo de archivos (bloqueo de tipos de archivos)<\/li>\n<\/ul>\n<p>\nEn el caso de la oficina, la situaci\u00f3n es similar, pero las prioridades son un poco diferentes. La disponibilidad de la oficina (availability) generalmente no es tan cr\u00edtica como en el caso de un centro de datos, mientras que la probabilidad de tr\u00e1fico malicioso 'interno' es significativamente mayor. <br \/>\nPor lo tanto, los siguientes m\u00e9todos de protecci\u00f3n para este segmento se vuelven cr\u00edticos:<\/p>\n<ul>\n<li>firewalling de aplicaciones<\/li>\n<li>prevenci\u00f3n de amenazas (antivirus, anti-spyware y vulnerabilidades)<\/li>\n<li>filtrado de URL<\/li>\n<li>filtrado de datos (filtrado de contenido)<\/li>\n<li>bloqueo de archivos (bloqueo de tipos de archivos)<\/li>\n<\/ul>\n<p>\nAunque todos estos m\u00e9todos de protecci\u00f3n, excepto el firewalling de aplicaciones, tradicionalmente se han abordado y siguen abord\u00e1ndose en los hosts finales (por ejemplo, mediante la instalaci\u00f3n de software antivirus) y con proxies, los modernos NGFW tambi\u00e9n proporcionan estos servicios. <\/p>\n<p>Los proveedores de equipos de seguridad est\u00e1n esforz\u00e1ndose por crear una protecci\u00f3n integral, por lo que adem\u00e1s de la protecci\u00f3n en la caja local, se ofrecen diversas tecnolog\u00edas en la nube y software cliente para hosts (end point protection\/EPP). As\u00ed, por ejemplo, del <noindex><a rel=\"nofollow\" href=\"https:\/\/www.fairline.com.tw\/data\/editor\/files\/01%20%20Gartner%20-%20Magic%20Quad%20-%20Endpoint%20Protection%20Platforms%201-2018.pdf\">Cuadrante M\u00e1gico de Gartner (Gartner Magic Quadrant) de 2018<\/a><\/noindex> vemos que Palo Alto y Cisco tienen sus EPP (PA: Traps, Cisco: AMP), pero no est\u00e1n entre los l\u00edderes.<\/p>\n<p>La activaci\u00f3n de estas protecciones (generalmente mediante la compra de licencias) en el firewall no es obligatoria (puede seguir el camino tradicional), pero ofrece ciertas ventajas:<\/p>\n<ul>\n<li>en este caso, se presenta un \u00fanico punto de aplicaci\u00f3n de los m\u00e9todos de protecci\u00f3n, lo que mejora la visibilidad (ver el pr\u00f3ximo tema). <\/li>\n<li>si hay un dispositivo no protegido en su red, a\u00fan estar\u00e1 bajo el 'paraguas' de protecci\u00f3n del firewall.<\/li>\n<li> Al utilizar la protecci\u00f3n del cortafuegos junto con la protecci\u00f3n en los hosts finales, aumentamos la probabilidad de detectar tr\u00e1fico malicioso. Por ejemplo, el uso de prevenci\u00f3n de amenazas en los hosts locales y en el cortafuegos incrementa la probabilidad de detecci\u00f3n (siempre que, por supuesto, estas soluciones se basen en productos de software diferentes).<\/li>\n<\/ul>\n<blockquote><p><b>Nota<\/b><\/p>\n<p>Si, por ejemplo, utiliza Kaspersky como antivirus tanto en el cortafuegos como en los hosts finales, entonces, claro, esto no aumentar\u00e1 mucho sus posibilidades de prevenir un ataque de virus en su red.<\/p><\/blockquote>\n<p><\/p>\n<h3>Visibilidad de la red<\/h3>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/blog.gigamon.com\/2017\/11\/01\/what-is-network-visibility\/\">La idea principal<\/a><\/noindex> es simple: \"ver\" lo que est\u00e1 ocurriendo en su red, tanto en tiempo real como datos hist\u00f3ricos. <\/p>\n<p>Dividir\u00eda esta \"visi\u00f3n\" en dos grupos:<\/p>\n<p><b>Grupo uno:<\/b> lo que usualmente le proporciona su sistema de monitoreo.<\/p>\n<ul>\n<li>carga de dispositivos<\/li>\n<li>carga de canales<\/li>\n<li>uso de memoria<\/li>\n<li>uso de discos<\/li>\n<li>cambio en la tabla de enrutamiento <\/li>\n<li>estado de los enlaces<\/li>\n<li>disponibilidad de dispositivos (o hosts)<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p><b>Grupo dos: <\/b>informaci\u00f3n relacionada con la seguridad.<\/p>\n<ul>\n<li>diversas estad\u00edsticas (por ejemplo, sobre aplicaciones, sobre el tr\u00e1fico de URL, qu\u00e9 tipos de datos se descargaron, informaci\u00f3n sobre los usuarios)<\/li>\n<li>lo que fue bloqueado por las pol\u00edticas de seguridad y por qu\u00e9 raz\u00f3n, a saber,\n<ul>\n<li>aplicaci\u00f3n prohibida<\/li>\n<li>bloqueada en base a ip\/protocolo\/puerto\/bandera\/zona<\/li>\n<li>prevenci\u00f3n de amenazas<\/li>\n<li>filtrado de URL<\/li>\n<li>filtrado de datos<\/li>\n<li>bloqueo de archivos<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<\/li>\n<li>estad\u00edsticas sobre ataques DOS\/DDOS<\/li>\n<li>intentos fallidos de identificaci\u00f3n y autorizaci\u00f3n<\/li>\n<li>estad\u00edsticas sobre todos los eventos anteriores de violaci\u00f3n de pol\u00edticas de seguridad.<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p>\nEn este cap\u00edtulo, dedicado a la seguridad, nos interesa precisamente la segunda parte.<\/p>\n<p>Algunos cortafuegos modernos (de mi experiencia, Palo Alto) proporcionan un buen nivel de visibilidad. Pero, por supuesto, el tr\u00e1fico que le interesa debe pasar a trav\u00e9s de este cortafuegos (en este caso tiene la opci\u00f3n de bloquear el tr\u00e1fico) o ser reflejado en el cortafuegos (usado solo para monitoreo y an\u00e1lisis), y necesita tener licencias que le permitan activar todos estos servicios.<\/p>\n<p>Hay, por supuesto, un camino alternativo, m\u00e1s bien un camino tradicional, por ejemplo,<\/p>\n<ul>\n<li>la estad\u00edstica de sesiones se puede recopilar a trav\u00e9s de netflow y luego utilizar herramientas especiales para analizar la informaci\u00f3n y visualizar los datos.<\/li>\n<li>prevenci\u00f3n de amenazas: programas especiales (antivirus, antispyware, cortafuegos) en los hosts finales.<\/li>\n<li>Filtrado de URL, filtrado de datos, bloqueo de archivos \u2013 en proxy<\/li>\n<li>tambi\u00e9n se puede analizar tcpdump usando, por ejemplo, <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/cisco\/blog\/268207\/\">snort<\/a><\/noindex><\/li>\n<\/ul>\n<p>\nSe pueden combinar estos dos enfoques, complementando las funciones que faltan o duplic\u00e1ndolas para aumentar la probabilidad de detecci\u00f3n de un ataque.<\/p>\n<p>\u00bfQu\u00e9 enfoque elegir?<br \/>\nDepende mucho de la calificaci\u00f3n y preferencias de su equipo.<br \/>\nEn ambos hay ventajas y desventajas.<\/p>\n<h3>Sistema de autenticaci\u00f3n y autorizaci\u00f3n centralizado<br \/>\n<\/h3>\n<p>\nCon un buen dise\u00f1o, la movilidad que discutimos en este art\u00edculo implica que tienes los mismos accesos, trabajando desde la oficina o desde casa, desde el aeropuerto, desde un caf\u00e9 o cualquier otro lugar (con las limitaciones que discutimos anteriormente). \u00bfCu\u00e1l es el problema? <br \/>\nPara entender mejor la complejidad de esta tarea, veamos un dise\u00f1o t\u00edpico.<\/p>\n<blockquote><p><b>Ejemplo<\/b><\/p>\n<ul>\n<li>Has dividido a todos los empleados en grupos. Has decidido proporcionar accesos por grupos.<\/li>\n<li>Dentro de la oficina controlas los accesos en el cortafuegos de la oficina.<\/li>\n<li>El tr\u00e1fico de la oficina al centro de datos lo controlas en el cortafuegos del centro de datos.<\/li>\n<li>Como puerta de enlace VPN utilizas Cisco ASA y para controlar el tr\u00e1fico que entra en tu red desde clientes externos, aplicas ACL locales (en ASA).<\/li>\n<\/ul>\n<p>\nAhora, supongamos que te piden a\u00f1adir acceso adicional a un empleado espec\u00edfico. Te piden que agregues acceso solo para \u00e9l y no para nadie m\u00e1s de su grupo.<\/p>\n<p>Para esto, tenemos que crear un grupo separado para este empleado, es decir,<\/p>\n<ul>\n<li>en ASA crear un pool de IP separado para este empleado.<\/li>\n<li>a\u00f1adir una nueva ACL en ASA y vincularla a este cliente remoto.<\/li>\n<li>crear nuevas pol\u00edticas de seguridad en los cortafuegos de oficina y centro de datos.<\/li>\n<\/ul>\n<p>\nEst\u00e1 bien si este evento es raro. Pero en mi experiencia, hubo situaciones donde los empleados participaban en diferentes proyectos, y este conjunto de proyectos para algunos de ellos cambiaba con bastante frecuencia, y no eran 1 o 2 personas, sino decenas. Por supuesto, aqu\u00ed hab\u00eda que hacer alg\u00fan cambio.<\/p>\n<p>Esto se resolvi\u00f3 de la siguiente manera.<\/p>\n<p>Decidimos que la \u00fanica fuente de verdad, que definir\u00eda todos los posibles accesos del empleado ser\u00eda LDAP. Creamos todo tipo de grupos que definen conjuntos de accesos y cada usuario lo vinculamos a uno o m\u00e1s grupos. <\/p>\n<p>Por ejemplo, supongamos que hab\u00eda grupos <\/p>\n<ul>\n<li>invitado (acceso a Internet)<\/li>\n<li>acceso com\u00fan (accesos a recursos compartidos: correo, base de conocimientos, \u2026)<\/li>\n<li>contabilidad<\/li>\n<li>proyecto 1<\/li>\n<li>proyecto 2<\/li>\n<li>administrador de base de datos<\/li>\n<li>administrador de linux<\/li>\n<li>\u2026<\/li>\n<\/ul>\n<p>\nY si alguno de los empleados estuvo involucrado tanto en el proyecto 1 como en el proyecto 2, y necesitaba los accesos necesarios para trabajar en estos proyectos, entonces este empleado se vinculaba respectivamente a los grupos:<\/p>\n<ul>\n<li>invitado <\/li>\n<li>acceso com\u00fan<\/li>\n<li>proyecto 1<\/li>\n<li>proyecto 2<\/li>\n<\/ul>\n<p>\n\u00bfC\u00f3mo convertir ahora esta informaci\u00f3n en accesos en el equipo de red? <\/p>\n<p>Cisco ASA Dynamic Access Policy (DAP) (ver <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html\">www.cisco.com\/c\/en\/us\/support\/docs\/security\/asa-5500-x-series-next-generation-firewalls\/108000-dap-deploy-guide.html<\/a><\/noindex>) la soluci\u00f3n encaja perfectamente para esta tarea.<\/p>\n<p>En resumen, en nuestro proceso de identificaci\u00f3n\/autenticaci\u00f3n, ASA recibe del LDAP un conjunto de grupos que corresponden a este usuario y 'construye' un ACL din\u00e1mico a partir de varias ACL locales (cada una de las cuales corresponde a un grupo) con todos los accesos necesarios, lo que corresponde completamente a nuestras necesidades.<\/p>\n<p>Pero esto es solo para conexiones VPN. Para hacer que la situaci\u00f3n fuera id\u00e9ntica para los empleados conectados a trav\u00e9s de VPN y para los que se encuentran en la oficina, se realiz\u00f3 el siguiente paso. <\/p>\n<p>Al conectarse desde la oficina, los usuarios a trav\u00e9s del protocolo 802.1x eran dirigidos ya sea a la VLAN de invitados (para visitantes) o a la VLAN de accesos comunes (para empleados de la empresa). Luego, para obtener accesos espec\u00edficos (por ejemplo, a proyectos en el centro de datos), los empleados deb\u00edan conectarse a trav\u00e9s de VPN.<\/p>\n<p>Para la conexi\u00f3n desde la oficina y desde casa se utilizaron diferentes grupos de t\u00faneles en ASA. Esto es necesario para que el tr\u00e1fico de los que se conectan desde la oficina a los recursos comunes (utilizados por todos los empleados, como correo, servidores de archivos, sistema de tickets, DNS, ...) no pase por ASA, sino a trav\u00e9s de la red local. De esta manera, no sobrecargamos ASA con tr\u00e1fico innecesario, incluido el de alta intensidad.<\/p>\n<p>As\u00ed, se resolvi\u00f3 el problema. <br \/>\nObtuvimos <\/p>\n<ul>\n<li>el mismo conjunto de accesos, tanto para conexiones desde la oficina como para conexiones remotas<\/li>\n<li>la ausencia de degradaci\u00f3n del servicio al trabajar desde la oficina, relacionado con la transmisi\u00f3n de tr\u00e1fico de alta intensidad a trav\u00e9s de ASA<\/li>\n<\/ul>\n<p>\n\u00bfCu\u00e1l es otra ventaja de este enfoque?<br \/>\nEn la administraci\u00f3n de accesos. Los accesos son f\u00e1ciles de modificar, en un solo lugar.<br \/>\nPor ejemplo, si un empleado deja la empresa, simplemente lo eliminas del LDAP y autom\u00e1ticamente pierde todos los accesos.\n<\/p><\/blockquote>\n<p><\/p>\n<h3>Verificaci\u00f3n de host (host checking)<\/h3>\n<p>\nCon la posibilidad de conexi\u00f3n remota, corremos el riesgo de permitir no solo a un empleado de la empresa, sino tambi\u00e9n a todo el software malicioso que, con alta probabilidad, est\u00e1 presente en su computadora (por ejemplo, en su hogar) y, adem\u00e1s, a trav\u00e9s de este software, podemos abrir el acceso a nuestra red a un atacante que utiliza este host como proxy.<\/p>\n<p>Es razonable aplicar los mismos requisitos de seguridad al host que se conecta de forma remota que a aquel que se encuentra en la oficina.<\/p>\n<p>Esto incluye, entre otras cosas, tener la \u00abversi\u00f3n correcta\u00bb del sistema operativo, software antivirus, antiesp\u00eda, firewall y actualizaciones. Normalmente, esta posibilidad est\u00e1 presente en el gateway VPN (para ASA, ver por ejemplo, <noindex><a rel=\"nofollow\" href=\"https:\/\/community.cisco.com\/t5\/security-documents\/how-to-configure-anyconnect-host-scan\/ta-p\/3118732\">aqu\u00ed<\/a><\/noindex>).<\/p>\n<p>Tambi\u00e9n es razonable aplicar los mismos m\u00e9todos de an\u00e1lisis y bloqueo de tr\u00e1fico (ver \u00abAlto nivel de protecci\u00f3n\u00bb), que de acuerdo con su pol\u00edtica de seguridad se aplican al tr\u00e1fico de oficina. <\/p>\n<p>Es prudente suponer que ahora su red de oficina no se limita al edificio de la oficina y a los hosts que se encuentran en ella.<\/p>\n<blockquote><p><b>Ejemplo<\/b><\/p>\n<p>Una buena pr\u00e1ctica es proporcionar a cada empleado que necesita acceso remoto un buen y c\u00f3modo port\u00e1til y exigir trabajar, tanto en la oficina como desde casa, solo con \u00e9l.<\/p>\n<p>Esto no solo mejora el nivel de seguridad de su red, sino que tambi\u00e9n es realmente conveniente y normalmente es visto positivamente por los empleados (si es un buen y c\u00f3modo port\u00e1til).<\/p><\/blockquote>\n<p><\/p>\n<h2>Sobre el sentido de la medida y el equilibrio<\/h2>\n<p>\nEn principio, esta es una conversaci\u00f3n sobre el tercer v\u00e9rtice de nuestro tri\u00e1ngulo: el precio.<br \/>\nAnalicemos un ejemplo hipot\u00e9tico.<\/p>\n<blockquote><p><b>Ejemplo<\/b><\/p>\n<p>Usted tiene una oficina con 200 personas. Decidi\u00f3 hacerla lo m\u00e1s c\u00f3moda y segura posible.<\/p>\n<p>Por lo tanto, decidi\u00f3 hacer pasar todo el tr\u00e1fico a trav\u00e9s de un firewall y as\u00ed para todas las subredes de la oficina el firewall es la puerta de enlace por defecto. Adem\u00e1s del software de seguridad instalado en cada host final (antivirus, antiesp\u00eda y software de firewall), tambi\u00e9n decidi\u00f3 implementar todos los m\u00e9todos de protecci\u00f3n posibles en el firewall.<\/p>\n<p>Para garantizar una alta velocidad de conexi\u00f3n (todo por comodidad), eligi\u00f3 switches de acceso con puertos de 10 gigabits y como firewalls, firewalls de nueva generaci\u00f3n de alto rendimiento, por ejemplo, la serie 7K de Palo Alto (con puertos de 40 gigabits), naturalmente con todas las licencias activadas y, por supuesto, en una pareja de alta disponibilidad.<\/p>\n<p>Adem\u00e1s, por supuesto, para trabajar con esta l\u00ednea de equipos necesitamos al menos un par de ingenieros de seguridad altamente calificados.<\/p>\n<p>Adem\u00e1s, decidieron proporcionar a cada empleado un buen port\u00e1til.<\/p>\n<p>En total, alrededor de 10 millones de d\u00f3lares para la implementaci\u00f3n, cientos de miles de d\u00f3lares (creo que m\u00e1s cerca de un mill\u00f3n) para el soporte anual y los salarios de los ingenieros.<\/p>\n<p>Oficina, 200 personas\u2026<br \/>\n\u00bfC\u00f3modo? Probablemente s\u00ed. <\/p>\n<p>Usted presenta esta propuesta a su direcci\u00f3n...<br \/>\nPuede que en el mundo haya un n\u00famero de empresas para las cuales esta sea una soluci\u00f3n aceptable y correcta. Si usted es empleado de esta empresa, mis felicitaciones, pero en la gran mayor\u00eda de los casos, estoy seguro de que sus conocimientos no ser\u00e1n valorados por la direcci\u00f3n.<\/p><\/blockquote>\n<p>\n\u00bfEs este ejemplo exagerado? El pr\u00f3ximo cap\u00edtulo responder\u00e1 a esta pregunta.<\/p>\n<p>Si en su red no ve algo de lo mencionado anteriormente, entonces eso es normal.<br \/>\nPara cada caso concreto necesita encontrar su compromiso razonable entre comodidad, precio y seguridad. A menudo, no es necesario tener un NGFW en su oficina, ni se requiere protecci\u00f3n L7 en el cortafuegos. Es suficiente con asegurar un buen nivel de visibilidad y alertas, y esto puede hacerse utilizando productos de c\u00f3digo abierto, por ejemplo. S\u00ed, su reacci\u00f3n a un ataque no ser\u00e1 inmediata, pero lo importante es que lo ver\u00e1, y con los procesos correctos en su departamento podr\u00e1 neutralizarlo r\u00e1pidamente.<\/p>\n<p>Y, perm\u00edtame recordar que seg\u00fan el prop\u00f3sito de este ciclo de art\u00edculos, no se est\u00e1 ocupando del dise\u00f1o de la red, solo est\u00e1 tratando de mejorar lo que ha heredado.<\/p>\n<h2>An\u00e1lisis de la arquitectura SAFE del oficina<\/h2>\n<p>\nPreste atenci\u00f3n a este cuadrado rojo, que he resaltado en el esquema de <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/dam\/en\/us\/solutions\/collateral\/enterprise\/design-zone-security\/safe-architecture-guide-secure-campus.pdf\">Gu\u00eda de Arquitectura de Campus Seguro SAFE<\/a><\/noindex>, que me gustar\u00eda discutir aqu\u00ed.<\/p>\n<p><img decoding=\"async\" alt=\"C\u00f3mo tomar el control de la infraestructura de red. Cap\u00edtulo tres. Seguridad de la red. Parte tres\" src=\"\/wp-content\/uploads\/2019\/04\/617b6561b6ebb17d4f015251abcadf9b.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nEste es uno de los lugares clave de la arquitectura y una de las incertidumbres m\u00e1s importantes.<\/p>\n<blockquote><p><b>Nota<\/b><\/p>\n<p>Nunca he configurado ni trabajado con FirePower (de la l\u00ednea de cortafuegos de Cisco, solo con ASA), por lo que lo considerar\u00e9 como cualquier otro cortafuegos, por ejemplo, como un Juniper SRX o Palo Alto, asumiendo que tiene las mismas capacidades.<\/p><\/blockquote>\n<p>\nDe las configuraciones comunes, veo solo 4 posibles variantes de uso del cortafuegos con tal conexi\u00f3n:<\/p>\n<ul>\n<li>el gateway por defecto para cada subred es un switch, y el cortafuegos funciona en modo transparente (es decir, todo el tr\u00e1fico pasa a trav\u00e9s de \u00e9l, pero no forma un salto L3)<\/li>\n<li>El gateway por defecto para cada subred son los subinterfaces del firewall (o interfaces SVI), el switch desempe\u00f1a un papel de L2.<\/li>\n<li>Se utilizan diferentes VRF en el switch, y el tr\u00e1fico entre VRF pasa a trav\u00e9s del firewall, mientras que el tr\u00e1fico dentro de un VRF se controla mediante ACL en el switch.<\/li>\n<li>Todo el tr\u00e1fico se refleja en el firewall para an\u00e1lisis y monitoreo, el tr\u00e1fico no pasa a trav\u00e9s de \u00e9l.<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p><b>Nota 1<\/b><\/p>\n<p>Pueden darse combinaciones de estas opciones, pero para simplificar, no las consideraremos.<\/p><\/blockquote>\n<blockquote><p><b>Nota 2<\/b><\/p>\n<p>Tambi\u00e9n existe la posibilidad de usar PBR (arquitectura de cadena de servicios), pero por ahora, aunque considero que es una soluci\u00f3n interesante, es bastante ex\u00f3tica, por lo que no la discutir\u00e9 aqu\u00ed.<\/p><\/blockquote>\n<p>\nDe la descripci\u00f3n de los flujos en el documento, vemos que el tr\u00e1fico realmente pasa a trav\u00e9s del firewall, es decir, de acuerdo con el dise\u00f1o de Cisco, la cuarta opci\u00f3n queda descartada.<\/p>\n<p>Veamos primero las dos primeras opciones.<br \/>\nCon estas opciones, todo el tr\u00e1fico pasa a trav\u00e9s del firewall.<\/p>\n<p>Ahora veamos <noindex><a rel=\"nofollow\" href=\"https:\/\/www.cisco.com\/c\/en\/us\/products\/collateral\/security\/firepower-ngfw\/data_sheet-c78-736661.html\">la hoja de datos<\/a><\/noindex>, miremos <noindex><a rel=\"nofollow\" href=\"https:\/\/itprice.com\">Cisco GPL<\/a><\/noindex> y vemos que si queremos tener un ancho de banda total para nuestra oficina de al menos entre 10 y 20 gigabits, debemos comprar la versi\u00f3n 4K.<\/p>\n<blockquote><p><b>Nota<\/b><\/p>\n<p>Cuando hablo del ancho de banda total, me refiero al tr\u00e1fico entre subredes (no dentro de un solo VLAN).<\/p><\/blockquote>\n<p>\nDel GPL vemos que para el paquete HA con Threat Defense, el precio var\u00eda seg\u00fan el modelo (4110 \u2014 4150) entre aproximadamente 0,5 y 2,5 millones de d\u00f3lares.<\/p>\n<p>Es decir, nuestro dise\u00f1o comienza a parecerse al ejemplo anterior.<\/p>\n<p>\u00bfSignifica esto que este dise\u00f1o es incorrecto?<br \/>\nNo, no significa eso. Cisco te proporciona la m\u00e1xima protecci\u00f3n posible basada en la l\u00ednea de productos que tiene. Pero eso no significa que sea un 'must-do' para ti. <\/p>\n<p>En principio, esta es una pregunta com\u00fan que surge al dise\u00f1ar una oficina o un centro de datos, y solo significa que hay que buscar un compromiso. <\/p>\n<p>Por ejemplo, no permitir que todo el tr\u00e1fico pase a trav\u00e9s del firewall, y en este caso, la tercera opci\u00f3n me parece bastante atractiva, o (ver la secci\u00f3n anterior), tal vez no necesites 'Threat Defense' o incluso no necesites un firewall en este segmento de la red, y te bastar\u00eda con un monitoreo pasivo usando soluciones de pago (no caras) o open source, o necesitar un firewall, pero de otro proveedor.<\/p>\n<p>Casi siempre hay esta incertidumbre y no hay una respuesta clara sobre cu\u00e1l es la mejor soluci\u00f3n para ti.<br \/>\nEn esto radica la complejidad y la belleza de esta tarea.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/447610\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb. \u0421\u043e\u0434\u0435\u0440\u0436\u0430\u043d\u0438\u0435 \u0432\u0441\u0435\u0445 \u0441\u0442\u0430\u0442\u0435\u0439 \u0446\u0438\u043a\u043b\u0430 \u0438 \u0441\u0441\u044b\u043b\u043a\u0438 \u043c\u043e\u0436\u043d\u043e \u043d\u0430\u0439\u0442\u0438 \u0437\u0434\u0435\u0441\u044c. \u042d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0431\u0443\u0434\u0435\u0442 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u0430 Campus (Office) &amp; Remote access VPN \u0441\u0435\u0433\u043c\u0435\u043d\u0442\u0430\u043c. \u041c\u043e\u0436\u0435\u0442 \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c\u0441\u044f, \u0447\u0442\u043e \u0434\u0438\u0437\u0430\u0439\u043d \u043e\u0444\u0438\u0441\u043d\u043e\u0439 \u0441\u0435\u0442\u0438 \u2013 \u044d\u0442\u043e \u043f\u0440\u043e\u0441\u0442\u043e. \u0414\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0431\u0435\u0440\u0435\u043c L2\/L3 \u043a\u043e\u043c\u043c\u0443\u0442\u0430\u0442\u043e\u0440\u044b, \u0441\u043e\u0435\u0434\u0438\u043d\u044f\u0435\u043c \u0438\u0445 \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439. \u0414\u0430\u043b\u0435\u0435, \u043f\u0440\u043e\u0438\u0437\u0432\u043e\u0434\u0438\u043c \u044d\u043b\u0435\u043c\u0435\u043d\u0442\u0430\u0440\u043d\u0443\u044e \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0443 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23359,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31395","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:41:01+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47C\u00f3mo tomar el control de la infraestructura de red. Cap\u00edtulo tres. Seguridad de la red. Parte tres | ProHoster","description":"Este art\u00edculo es el quinto de la serie de art\u00edculos \u00abC\u00f3mo tomar el control de la infraestructura de red\u00bb.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c. \u0413\u043b\u0430\u0432\u0430 \u0442\u0440\u0435\u0442\u044c\u044f. \u0421\u0435\u0442\u0435\u0432\u0430\u044f \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c. \u0427\u0430\u0441\u0442\u044c \u0442\u0440\u0435\u0442\u044c\u044f | ProHoster","og:description":"\u042d\u0442\u0430 \u0441\u0442\u0430\u0442\u044c\u044f \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u044f\u0442\u043e\u0439 \u0432 \u0446\u0438\u043a\u043b\u0435 \u0441\u0442\u0430\u0442\u0435\u0439 \u00ab\u041a\u0430\u043a \u0432\u0437\u044f\u0442\u044c \u0441\u0435\u0442\u0435\u0432\u0443\u044e \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0443 \u043f\u043e\u0434 \u0441\u0432\u043e\u0439 \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044c\u00bb.","og:url":"https:\/\/prohoster.info\/es\/blog\/administrirovanie\/kak-vzyat-setevuyu-infrastrukturu-pod-svoj-kontrol-glava-tretya-setevaya-bezopasnost-chast-tretya","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:41:01+00:00","article:modified_time":"2019-10-31T18:41:01+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31395","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 05:58:22","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:17:26","updated":"2026-01-21 05:58:22","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/31395","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=31395"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/31395\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/23359"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=31395"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=31395"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=31395"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}