11-SeguridadDeRedes - SPTI
11-SeguridadDeRedes - SPTI
11-SeguridadDeRedes - SPTI
Claudia P Santiago
Seguridad de Redes
Agenda
Introducción
Modelo OSI Vs. TCP/IP
TCP/IP
◦ Introducción
◦ Protocolos
Empaquetamiento de información
◦ Protocol Data Unit - PDU
Unidad de datos del protocolo
Segmento TCP es una PDU del nivel de transporte
Un datagrama IP es una PDU del nivel de red.
Un frame Ethernet es una PDU del nivel de enlace
Red
IP ICMP
ARP, RARP
802.2 LLC
HDLC
LAPD
SDLC
LAPB
SLIP
X.25
Ethern
ATM
PPP
F.R.
Enlace 802.11
et 802.3 100VG- FDDI
AnyLan 802. 802.11a
802.3u X3T9.5
5 802.11.b
802.3Z 802.12
802.11g
CAPA FÍSICA
Transporte
Red
Enlace
Física
Chuzar la
línea –
wiretapping
◦ Los medios
son fáciles de
intervenir
CAPA DE
Transporte
ENLACE Red
Enlace
Física
CAPA DE RED
Transporte
Red
Enlace
Física
◦ Denegación de servicio
- DOS y DDOS
Basado en PING
(inundación).
Smurt ( inundación ping a
dirección de broadcast)
◦ Monitoreo de
datagramas (sniffing) –
Man in the middle.
Escuela Colombiana de Ingeniería
Protocolo IP
Riesgos
◦ Tracert/traceroute
Escuela Colombiana de Ingeniería
Ataques a nivel IP
Enrutamiento
◦ Ataque a las tablas de enrutamiento (Routing
table attack). Cambio de rutas: para
Disminuir eficiencia
Generar timeouts
Obtener información
◦ Enrutamiento desde el origen (colocar la ruta
en las opciones del encabezado IP)
◦ Cambiar número de saltos: Para
Perder paquetes y generar timeouts
Seguridad
◦ IPSec
◦ Filtros de paquetes en enrutadores -
reglas configurables
◦ Firewalls
◦ IDS, IPS
◦ VPN
◦ UTM y NGFW
NETWORK SECURITY ESSENTIALS: APPLICATIONS AND STANDARDS. FOURTH EDITION. William Stallings
http://www.tcpipguide.com/free/t_IPSecModesTransportandTunnel-3.htm
S
Single Router Approach
E
C
U
E R
D I
G T
E Y Defense in Depth Approach
R A
O P
U P
T R
E O DMZ Approach
R A
C
H
E
S CCNA Security
Firewalls
INTERNET
Computador
con dos tarjetas
de red una se
comunica con
Internet y la otra
con la red interna
Firewalls
INTERNET
Bloqueo de algunos
paquetes de entrada
y de salida
Firewalls
INTERNET
Internet
Bloqueo de paquetes
y
Equipo con dos
tarjetas conectando
las redes
Firewalls
Internet
INTERNET
Firewalls
Tener en cuenta
◦ Puede convertirse en un problema para la
eficiencia.
◦ El éxito de estos mecanismos depende de su
buena configuración.
◦ Conexión col las políticas de seguridad
◦ No soluciona todos los problemas de seguridad
◦ Protege de los de afuera
◦ Puede convertirse en cuello de botella o blanco
neurálgico.
◦ Habilitar logs
Internet
Servidor web
www.miempresa.com
Zona NO Zona
protegida protegida
Proxy web server
Proxy web
www.ventas.miempresa.com
www.operación.miempresa.com
Servidor web
www.operación.miempresa.com
Internet
Servidor web
www.ventas.miempresa.com
Zona NO Zona
protegida protegida
Proxy web server
Proxy web
www.ventas.miempresa.com
www.operación.miempresa.com
Servidor web
www.operación.miempresa.com
Internet
Servidor web
www.ventas.miempresa.com
Zona NO Zona
protegida protegida
Proxy web server
Proxy web
www.ventas.miempresa.com
www.operación.miempresa.com
www.información.miempresa.com
Servidor web
www.información.miempresa.com
Servidor web
www.operación.miempresa.com
Internet
Servidor web
www.ventas.miempresa.com
Zona NO Zona
protegida protegida
Proxies
Proxy web
www.miempresa.com
Proxy FTP
Archivos.miempresa.com
Servidor FTP
Archivos.miempresa.com
Internet
Servidor web
www.miempresa.com
Zona NO Zona
protegida protegida
Otras soluciones
CCNA Security
Otras soluciones
CCNA Security
VPN
- Uso de IPSec
CCNA Security
VPN
Tipos
◦ Punto a Punto
◦ Entre redes
Se espera
◦ Disminuir costos
◦ Mejorar la seguridad CCNA Security
◦ Permitir escalabilidad
http://www.slideshare.net/neoma329/next-generationsecurity
UTM y NGFW
http://www.slideshare.net/neoma329/next-generationsecurity
Aplicación
CAPA DE
Transporte
TRANSPORTE Red
Enlace
Física
Inundación SYN
o SYN Flooding
TCP-RST: Reset
permanentes
TCP-FIN
Ataque LAND:
Sesiones a si
mismo
Secuestro de
sesión o
Hijacking
Escuela Colombiana de Ingeniería
Problemas de seguridad
Transport Layer
Security – TLS.
◦ RFC 2246
◦ Sucesor de
SSLv3.0
◦ No compatibles
◦ RFC 4346 (2006)