sudoquest / linux-cli.svc / hardening perimetral
Shell Builtin · Networking y Hardening de Firewalls Empresariales

hardening perimetral | Defensa en Profundidad

El hardening de un firewall perimetral no es un solo comando, sino una filosofía: denegar todo por defecto y permitir explícitamente solo lo estrictamente necesario. Combina ufw o iptables para las reglas de acceso, con directivas de sysctl para endurecer el propio stack de red del kernel contra ataques comunes de red.

Sintaxis Estándar

ufw default deny incoming
echo "net.ipv4.tcp_syncookies=1" | sudo tee -a /etc/sysctl.d/99-hardening.conf

Parámetros Soportados

Flag Nombre Largo Descripción
default deny incoming (ufw) Política base recomendada: rechazar todo el tráfico entrante salvo que exista una regla explícita que lo permita.
net.ipv4.tcp_syncookies (sysctl) Mitiga ataques SYN flood activando cookies TCP cuando la cola de conexiones se satura.
net.ipv4.icmp_echo_ignore_broadcasts (sysctl) Evita que el servidor participe involuntariamente en ataques de amplificación ICMP (smurf).
ESTABLISHED,RELATED (iptables/conntrack) Permite el tráfico de respuesta de conexiones ya iniciadas, sin necesidad de abrir el puerto en ambas direcciones.

Casos Prácticos en Servidores

Aplicar la política base de denegar todo el tráfico entrante por defecto en un servidor recién aprovisionado:

sudo ufw default deny incoming

Laboratorio Interactivo

Asistente de Laboratorio SudoQuest
Esperando comandos... Escribe una instrucción en la terminal interactiva para desglosar su comportamiento aquí.

Otros comandos en Networking y Hardening de Firewalls Empresariales