Hola hacketones! Bienvenidos a un nuevo CTF para la Certificación SEC1 de la ruta Cyber Security 101 de TryHackMe – Firewall Fundamentals
¿Cuál es el propósito de un firewall?
Hemos visto guardias de seguridad afuera de centros comerciales, bancos, restaurantes y casas. Estos guardias se ubican en las entradas de estas áreas para controlar a las personas que entran y salen. El propósito de este control es asegurar que nadie entre sin permiso. Este guardia actúa como un muro entre su área y los visitantes.

Diariamente fluye mucho tráfico entrante y saliente entre nuestros dispositivos digitales e Internet. ¿Qué pasaría si alguien se colara entre este tráfico masivo sin ser detectado? Necesitaríamos un guardia de seguridad para nuestros dispositivos digitales, que pudiera controlar los datos que entran y salen. Este guardia de seguridad es lo que llamamos firewall . Un firewall está diseñado para inspeccionar el tráfico entrante y saliente de una red o dispositivo digital. El objetivo es el mismo que el del guardia de seguridad que se encuentra fuera de un edificio: impedir la entrada de visitantes no autorizados a un sistema o red. Se le dan instrucciones al firewall estableciendo reglas para que revise todo el tráfico. Todo lo que entra o sale de su dispositivo o red se enfrentará primero al firewall . El firewall permitirá o denegará ese tráfico según sus reglas. La mayoría de los firewalls actuales van más allá del filtrado basado en reglas y ofrecen funcionalidades adicionales para proteger su dispositivo o red del mundo exterior. Analizaremos todos estos firewalls y realizaremos demostraciones prácticas de laboratorio con algunos de ellos.
Responda las siguientes preguntas
¿Qué solución de seguridad inspecciona el tráfico entrante y saliente de un dispositivo o una red?
Firewall
Tipos de firewalls
La implementación de firewalls se popularizó en las redes después de que las organizaciones descubrieran su capacidad para filtrar el tráfico dañino de sus sistemas y redes. Posteriormente, se introdujeron varios tipos de firewalls, cada uno con una función específica. También es importante tener en cuenta que los distintos tipos de firewalls funcionan en distintas capas del modelo OSI. Los firewalls se clasifican en varios tipos.
Examinemos algunos de los tipos de firewalls más comunes y sus funciones en el modelo OSI.

Cortafuegos sin estado
Este tipo de firewall opera en las capas 3 y 4 del modelo OSI y funciona únicamente filtrando los datos según reglas predeterminadas, sin tener en cuenta el estado de las conexiones anteriores. Esto significa que cada paquete cumple las reglas, independientemente de si forma parte de una conexión legítima. No conserva información sobre el estado de las conexiones anteriores para tomar decisiones sobre paquetes futuros. Por ello, estos firewalls pueden procesar los paquetes rápidamente. Sin embargo, no pueden aplicar políticas complejas a los datos basándose en su relación con las conexiones anteriores. Supongamos que el firewall rechaza algunos paquetes de una única fuente basándose en sus reglas. Idealmente, debería descartar todos los paquetes futuros de esta fuente, ya que los paquetes anteriores no pudieron cumplir con las reglas del firewall . Sin embargo, el firewall sigue olvidándolo, y los paquetes futuros de esta fuente se tratarán como nuevos y se ajustarán a sus reglas nuevamente.
Cortafuegos con estado
A diferencia de los firewalls sin estado, este tipo de firewall va más allá del filtrado de paquetes mediante reglas predeterminadas. También registra las conexiones anteriores y las almacena en una tabla de estados. Esto añade una capa adicional de seguridad al inspeccionar los paquetes según su historial de conexiones. Los firewalls con estado operan en las capas 3 y 4 del modelo OSI. Supongamos que el firewall acepta algunos paquetes de una dirección de origen según sus reglas. En ese caso, registrará esta conexión en su tabla de estados y permitirá que todos los paquetes futuros de esta conexión se permitan automáticamente sin inspeccionarlos todos. De forma similar, los firewalls con estado registran las conexiones para las que rechazan algunos paquetes y, basándose en esta información, rechazan todos los paquetes posteriores provenientes del mismo origen.
Cortafuegos proxy
El problema de los firewalls anteriores residía en su incapacidad para inspeccionar el contenido de un paquete. Los firewalls proxy , o puertas de enlace a nivel de aplicación, actúan como intermediarios entre la red privada e Internet y operan en la capa 7 del modelo OSI. Además, inspeccionan el contenido de todos los paquetes. Las solicitudes de los usuarios de una red son reenviadas por este proxy tras la inspección y el enmascaramiento con su propia dirección IP para proporcionar anonimato a las direcciones IP internas. Se pueden aplicar políticas de filtrado de contenido a estos firewalls para permitir o denegar el tráfico entrante y saliente en función de su contenido.
Cortafuegos de próxima generación (NGFW)
Este es el tipo de firewall más avanzado , que opera desde la capa 3 hasta la capa 7 del modelo OSI. Ofrece inspección profunda de paquetes y otras funcionalidades que mejoran la seguridad del tráfico de red entrante y saliente. Cuenta con un sistema de prevención de intrusiones que bloquea actividades maliciosas en tiempo real. Ofrece análisis heurístico analizando los patrones de ataques y bloqueándolos instantáneamente antes de que lleguen a la red. Los NGFW cuentan con capacidades de descifrado SSL/TLS, que inspeccionan los paquetes tras descifrarlos y correlacionan los datos con la información de inteligencia de amenazas para tomar decisiones eficientes.
La siguiente tabla enumera las características de cada firewall , lo que le ayudará a elegir el firewall más adecuado para diferentes casos de uso.
| Cortafuegos | Características |
| Cortafuegos sin estado | – Filtrado básico – Sin seguimiento de conexiones anteriores – Eficiente para redes de alta velocidad |
| Cortafuegos con estado | – Reconocer tráfico por patrones – Se pueden aplicar reglas complejas – Monitorear las conexiones de red |
| Cortafuegos proxy | – Inspecciona también los datos dentro de los paquetes – Proporciona opciones de filtrado de contenido – Proporciona control de aplicaciones – Descifra e inspecciona paquetes de datos SSL/TLS |
| Cortafuegos de próxima generación | – Proporciona protección avanzada contra amenazas – Viene con un sistema de prevención de intrusiones – Identifica anomalías basándose en análisis heurístico – Descifra e inspecciona paquetes de datos SSL/TLS |
Responda las siguientes preguntas
¿Qué tipo de cortafuegos mantiene el estado de las conexiones?
stateful firewall
¿Qué tipo de cortafuegos ofrece análisis heurístico para el tráfico?
next-generation firewall
¿Qué tipo de cortafuegos inspecciona el tráfico que llega a una aplicación?
proxy firewall
Reglas en los firewalls
Un firewall le permite controlar el tráfico de su red. Aunque filtra el tráfico según sus reglas integradas, se pueden definir reglas personalizadas para diversas redes. Por ejemplo, puede que algunas redes quieran denegar todo el tráfico SSH que entra en su red. Sin embargo, su red podría tener el requisito de permitir el tráfico SSH desde algunas direcciones IP específicas. Las reglas le permiten configurar estos ajustes personalizados para el tráfico entrante y saliente de su red.
A continuación se describen los componentes básicos de una regla de firewall :
- Dirección de origen: la dirección IP de la máquina que originaría el tráfico.
- Dirección de destino: la dirección IP de la máquina que recibirá los datos.
- Puerto: el número de puerto para el tráfico.
- Protocolo: El protocolo que se utilizaría durante la comunicación.
- Acción: Esto define la acción que se tomaría al identificar cualquier tráfico de esta naturaleza particular.
- Dirección: este campo define la aplicabilidad de la regla al tráfico entrante o saliente.
Tipos de acciones
El componente «Acción» de una regla indica los pasos a seguir cuando un paquete de datos entra en la categoría de la regla definida. A continuación, se explican tres acciones principales que se pueden aplicar a una regla.
Permitir
La acción “Permitir” de una regla indica que se permitirá el tráfico particular definido dentro de la regla.
Por ejemplo, creemos una regla con una acción para permitir todo el tráfico saliente de nuestra red para el puerto 80 (utilizado para el tráfico HTTP a Internet).
| Acción | Fuente | Destino | Protocolo | Puerto | Dirección |
| Permitir | 192.168.1.0/24 | Cualquier | TCP | 80 | Saliente |
Denegar
La acción «Denegar» de una regla implica que el tráfico definido en ella se bloqueará y no se permitirá. Estas reglas son fundamentales para que el equipo de seguridad deniegue tráfico específico proveniente de direcciones IP maliciosas y cree más reglas para reducir la superficie de amenaza de la red.
Por ejemplo, creemos una regla con una acción para denegar todo el tráfico entrante en el puerto 22 (utilizado para conectarse remotamente a una máquina mediante SSH ) de nuestro servidor crítico.
| Acción | Fuente | Destino | Protocolo | Puerto | Dirección |
| Denegar | Cualquier | 192.168.1.0/24 | TCP | 22 | Entrante |
Adelante
La acción «Reenviar» redirige el tráfico a un segmento de red diferente mediante las reglas de reenvío creadas en los firewalls. Esto aplica a los firewalls que proporcionan funcionalidad de enrutamiento y actúan como puertas de enlace entre diferentes segmentos de red.
Por ejemplo, creemos una regla con una acción para reenviar todo el tráfico entrante en el puerto 80 (utilizado para el tráfico HTTP ) al servidor web 192.168.1.8.
| Acción | Fuente | Destino | Protocolo | Puerto | Dirección |
| Adelante | Cualquier | 192.168.1.8 | TCP | 80 | Entrante |

Direccionalidad de las reglas
Los firewalls tienen diferentes categorías de reglas, cada una categorizada según la direccionalidad del tráfico en la que se crean. Examinemos cada una de estas direccionalidades.
Reglas de entrada
Las reglas se clasifican como reglas de entrada cuando están diseñadas para aplicarse únicamente al tráfico entrante. Por ejemplo, podría permitir el tráfico HTTP entrante (puerto 80) en su servidor web.
Reglas de salida
Estas reglas se aplican únicamente al tráfico saliente. Por ejemplo, se bloquea todo el tráfico SMTP saliente (puerto 25) de todos los dispositivos, excepto el servidor de correo.
Reglas de avance
Las reglas de reenvío se crean para reenviar tráfico específico dentro de la red. Por ejemplo, se puede crear una regla de reenvío para reenviar el tráfico HTTP entrante (puerto 80) al servidor web de su red.
Responda las siguientes preguntas
¿Qué tipo de acción debe definirse en una regla para permitir cualquier tipo de tráfico?
allow
¿Cuál es la dirección de la regla que se crea para el tráfico que sale de nuestra red?
outbound
Firewall de Windows Defender
Windows Defender es un firewall integrado, introducido por Microsoft en el sistema operativo Windows . Este firewall contiene todas las funciones básicas para crear, permitir o denegar programas específicos, o crear reglas personalizadas. Esta tarea está diseñada para cubrir algunos de los componentes esenciales del Firewall de Windows Defender , que puede utilizar para restringir el tráfico de red entrante y saliente de su sistema. Para abrir este firewall , abra la búsqueda de Windows y escriba » Firewall de Windows Defender «.
La página de inicio del Firewall de Windows Defender muestra los «Perfiles de red» y las opciones disponibles. Este es el panel principal con todas las opciones del firewall .

Perfiles de red
Hay dos perfiles de red disponibles. El firewall de Windows determina su red actual según el Reconocimiento de Ubicación de Red (NLA) y aplica la configuración de firewall de ese perfil . Podemos tener diferentes configuraciones de firewall para cada uno.
- Redes privadas: Incluye las configuraciones de firewall a aplicar cuando nos conectamos a nuestra red doméstica.
- Redes públicas o de invitados: Esto incluye la configuración del firewall que se aplicará al conectarse a una red pública o no confiable, como cafeterías, restaurantes, etc. Por ejemplo, al conectarse a redes públicas, puede configurar el firewall para bloquear todas las conexiones de red entrantes y permitir solo las salientes esenciales. Esta configuración se aplicará al perfil de red pública y no se implementará cuando esté en su red doméstica privada.
Para permitir o deshabilitar cualquier aplicación en cualquiera de tus perfiles de red, haz clic en la opción (resaltada como 1 en la captura de pantalla). Esto te llevará a la página con todas las aplicaciones y funciones instaladas en tu sistema. Puedes marcar las que quieras permitir en cualquiera de tus perfiles de red o desmarcarlas si no las necesitas. El Firewall de Windows Defender está activado de forma predeterminada. Sin embargo, si quieres activarlo o desactivarlo, puedes hacer clic en la opción (resaltada como 2 en la captura de pantalla). Esto te llevará a la configuración de ambos perfiles de red. En lugar de desactivarlo por completo, algo que Microsoft no recomienda, también puedes bloquear todas las conexiones entrantes. También puedes hacer clic en «Restaurar valores predeterminados» (resaltado como 3 en la captura de pantalla) desde el panel principal en cualquier momento para restaurar la configuración predeterminada del firewall .

Reglas personalizadas
El Firewall de Windows Defender también permite crear reglas personalizadas para la red, permitiendo o denegando tráfico específico según sea necesario. Creemos una regla personalizada para bloquear todo el tráfico saliente en HTTP (puerto 80) o HTTPS (puerto 443). Tras crear esta regla, no podremos navegar por ningún sitio web, ya que estos sitios web operan en el puerto 80 o 443, que bloquearemos.
Antes de crear esta regla, probemos si podemos visitar un sitio web. Para probar, visitemos http://10.10.10.10/. Como se muestra en la captura de pantalla a continuación, podemos visitar este sitio web.

Para crear una regla personalizada, seleccione «Configuración avanzada» en las opciones disponibles en el panel principal. Se abrirá una nueva pestaña donde podrá crear sus propias reglas.
Nota: La regla creada a continuación ya está disponible en la máquina virtual conectada . Si desea probarla, puede crearla en su host Windows o en cualquier otra máquina.

Puede ver las opciones disponibles para crear reglas de entrada y salida.

Creemos una regla de salida para bloquear todo el tráfico HTTP y HTTPS saliente. Para ello, haga clic en la opción «Reglas de salida» a la izquierda y, a continuación, en «Nueva regla» a la derecha. Se abrirá el asistente de reglas. En el primer paso, seleccione la opción «Personalizada» y pulse «Siguiente» .

En el segundo paso, seleccione «Todos los programas» en la siguiente opción y pulse «Siguiente «. En el tercer paso, se le pedirá que seleccione el tipo de protocolo. Seleccione » TCP » como tipo de protocolo , deje el puerto local como está y cambie el puerto remoto a «Puertos específicos» en el menú desplegable. Escriba los números de puerto en el campo inferior (en nuestro caso, 80,443). Ahora, pulse » Siguiente» .
Nota: Separe los números de puerto con comas y no deje espacios entre ellos.

En la pestaña Ámbito , mantenga las direcciones IP locales y remotas como están y pulse el botón Siguiente . En la pestaña Acción , active la opción Bloquear la conexión y pulse Siguiente .

En la pestaña Perfil , mantenemos todos los perfiles de red marcados. Finalmente, el último paso consiste en asignar un nombre a la regla y una descripción opcional, y pulsar el botón Finalizar .
Podemos ver que nuestra regla está allí en las reglas de salida disponibles.

Ahora, probemos nuestra regla navegando a http://10.10.10.10/. Recibimos un mensaje de error que indica que no podemos acceder a esta página, lo que significa que la regla funciona.

Ejercicio
El equipo de seguridad detectó tráfico entrante y saliente sospechoso en su sistema Windows crítico. Crearon reglas en su firewall de Windows Defender para bloquear parte del tráfico de red específico. Debe responder algunas preguntas al final de esta tarea examinando las reglas creadas.
Responda las siguientes preguntas
¿Cuál es el nombre de la regla que se creó para bloquear todo el tráfico entrante en el puerto SSH?
Core Op
Se creó una regla para permitir el acceso SSH desde una única dirección IP. ¿Cuál es el nombre de la regla?
Infra team
¿Qué direcciones IP están permitidas según esta regla?
192.168.13.7
Cortafuegos iptables de Linux
En la tarea anterior, analizamos el firewall integrado disponible en Windows . ¿Qué ocurre si usa Linux ? Aun así, necesita controlar el tráfico de su red. Linux también ofrece la funcionalidad de un firewall integrado . Disponemos de varias opciones de firewall . Repasemos brevemente la mayoría y exploremos una en detalle.
Filtro de red
Netfilter es el framework del sistema operativo Linux con las principales funciones de firewall , como el filtrado de paquetes, NAT y el seguimiento de conexiones. Este framework sirve de base para diversas utilidades de firewall disponibles en Linux para controlar el tráfico de red. A continuación, se enumeran algunas utilidades de firewall comunes que utilizan este framework:
- iptables: Esta es la utilidad más utilizada en muchas distribuciones de Linux . Utiliza el framework Netfilter, que proporciona diversas funcionalidades para controlar el tráfico de red.
- nftables: Es el sucesor de la utilidad «iptables», con filtrado de paquetes mejorado y funciones NAT. También se basa en el framework Netfilter.
- firewalld: Esta utilidad también funciona con el framework Netfilter y cuenta con conjuntos de reglas predefinidos. Funciona de forma diferente a las demás e incluye diferentes configuraciones de zona de red predefinidas.
ufw
ufw (Uncomplicated Firewall ), como su nombre indica, elimina las complicaciones de crear reglas con una sintaxis compleja en «iptables» (o su sucesor) al ofrecer una interfaz más sencilla. Es más fácil de usar para principiantes. Básicamente, cualquier regla que necesite en «iptables» puede definirse con comandos sencillos a través de ufw, lo que a su vez configuraría las reglas deseadas en «iptables». Veamos algunos comandos básicos de ufw a continuación.
Para comprobar el estado del firewall , puede utilizar el siguiente comando:
Comprobar estado
user@ubuntu:~$ sudoufw status
Status: inactive
Si aparece inactivo, puedes habilitarlo usando el siguiente comando:
Permitircortafuegos
user@ubuntu:~$ sudoufw enable
Firewall is active and enabled on system startup
Para desactivar el firewall , escriba “deshabilitar” en lugar de “habilitar” en el comando anterior.
A continuación se muestra una regla creada para permitir todas las conexiones salientes desde una máquina Linuxdefault . El ` « en el comando« significa que estamos definiendo esta política como la política predeterminada que permite todo el tráfico saliente, a menos que definamos una restricción de tráfico saliente para alguna aplicación específica en una regla aparte. También puede crear una regla para permitir o denegar el tráfico entrante en su máquina reemplazando outgoing«` incomingen el siguiente comando:
Permitir todo el tráfico saliente
user@ubuntu:~$ sudoufw default allow outgoing
Default outgoing policy changed to ‘allow’
(be sure to update your rules accordingly)
Puede denegar el tráfico entrante en cualquier puerto de su sistema. Supongamos que queremos bloquear el tráfico SSH entrante . Podemos lograrlo con el comando ufw deny 22/tcp. Como puede ver, primero especificamos la acción denyen este caso; además, especificamos el puerto y el protocolo de transporte, que es el puerto TCP 22, o simplemente 22/tcp.
Denegar el tráfico SSH entrante
user@ubuntu:~$sudo ufw deny 22/tcp
Rule added
Rule added (v6)
Para enumerar todas las reglas activas en un orden numerado, puede utilizar el siguiente comando:
Enumerar todas las reglas
user@ubuntu:~$sudo ufw status numbered
To Action From
— —— —-
[ 1] 22/tcpDENY IN Anywhere
[ 2] 22/tcp(v6) DENY IN Anywhere (v6)
Para eliminar cualquier regla, ejecute el siguiente comando con el número de regla a eliminar:
Eliminar una regla
user@ubuntu:~$sudo ufw delete 2
Deleting:
deny 22/tcpProceed with operation (y|n)? y
Rule deleted (v6)
Estas diferentes utilidades se pueden usar para administrar Netfilter. Elegir la utilidad adecuada para Linux depende de varios factores, como la familiaridad con el sistema operativo y sus requisitos. Puede comprobar sus conocimientos sobre firewalls Linux creando algunas reglas definidas en esta tarea y probándolas para asegurarse de que funcionan correctamente.
Responda las siguientes preguntas
¿Qué utilidad de firewall de Linux se considera la sucesora de «iptables»?
nftables
¿Qué regla configurarías con ufw para denegar todo el tráfico saliente de tu máquina como política predeterminada? (Responde sin usar sudo)
ufw default deny outgoing