Shell Builtin · Networking y Hardening de Firewalls Empresariales
hardening perimetral
|
Defensa en Profundidad
El hardening de un firewall perimetral no es un solo comando, sino una filosofía: denegar todo por defecto y permitir explícitamente solo lo estrictamente necesario. Combina ufw o iptables para las reglas de acceso, con directivas de sysctl para endurecer el propio stack de red del kernel contra ataques comunes de red.
Sintaxis Estándar
ufw default deny incoming
echo "net.ipv4.tcp_syncookies=1" | sudo tee -a /etc/sysctl.d/99-hardening.conf
Parámetros Soportados
| Flag | Nombre Largo | Descripción |
|---|---|---|
| default deny incoming | (ufw) | Política base recomendada: rechazar todo el tráfico entrante salvo que exista una regla explícita que lo permita. |
| net.ipv4.tcp_syncookies | (sysctl) | Mitiga ataques SYN flood activando cookies TCP cuando la cola de conexiones se satura. |
| net.ipv4.icmp_echo_ignore_broadcasts | (sysctl) | Evita que el servidor participe involuntariamente en ataques de amplificación ICMP (smurf). |
| ESTABLISHED,RELATED | (iptables/conntrack) | Permite el tráfico de respuesta de conexiones ya iniciadas, sin necesidad de abrir el puerto en ambas direcciones. |
Casos Prácticos en Servidores
Aplicar la política base de denegar todo el tráfico entrante por defecto en un servidor recién aprovisionado:
sudo ufw default deny incoming
Laboratorio Interactivo
Asistente de Laboratorio SudoQuest
Esperando comandos... Escribe una instrucción en la terminal interactiva para desglosar su comportamiento aquí.