Mensaje citado por: Carlos <[EMAIL PROTECTED]>:

> Hola, tengo que configurar en mi empresaa una peque�a red en la que va
> ha
> haber varios servidores, http, smtp.. enganchados permanentemente a
> internet
> dando unos serviccios.
> En nuestra empresa tenemos un router controlado por el SIP que nos da
> el
> servicio y debajo estan las maquinas.
> tengo que configurar para ello un firewall o alguna medida de
> segurirad.
> mi primera intencion era configurar en cada uno de ellos un iptables


yo estoy en las mismas...


> pero me
> voy a tirar por una solucion mas centralizada, un unico iptables  ya
> que
> para administrar y controlar creo que va a ser mejor.
> es correcto?

me parece que si...

> 
> si lo es ah� va la segunda.
> 
> cual seria la solucion mas correcta, si se puede hablar de solucionens
> correctas?
> el poner en el firewall todas las direcciones publicas de estos
> servidores y
> luego redirigir servicios (puertos) a ip internas, que serian los
> ordenadores que tiene los servicios?
> es esto correcto , practico y serguro?

mmm, bueno, yo hice algo asi.

Tengo el router, y no le digo que haga nat, sino que pase todo libremente.

y tengo el linux haciendo el nat. (ya se que estoy desperdiciando las 
capacidades del hardware del router para hacer una labor que la hago por 
software)

Como racsa en sus dns apunta a un servidor X especifico, le puse el ip del 
servidor web a mi firewall, tonces, este mae recibe las peticiones de www y lo 
redirecciona al servidor web que esta internamente. Todo el trafico sale con el 
IP del servidor web. 

iptables -t nat -A PREROUTING -p tcp -i EXTERNA --dport 80 -j DNAT --to-
destination SERVIDOR_WEB:80

lo mismo pienso hacer para el correo(puerto 25). Solo que no sE si racsa tiene 
referencias a los servidores de correo de cada cliente, o eso se maneja 
medianta los dns's de cada cliente (la poderosa linea MX del dns)

> segunda.
> cuando se configura una DMZ (que por cierto he mirado docs por ahi,
> pero
> tengo una gran duda) estas maquinas que estan en la dmz tienen ips
> publicas
> o son del estilo de una red privada? si son publicas como se controlan
> desde
> un firewall? haciendo en el router anerior al firewall que todo el
> trafico
> que vaya a esas ips publicas antes sea  pasado y filtrado por el
> firewall?
> con lo que eso habria que ocnfigurarlo en el router del isp que me da
> el
> acceso.

yo pensaba en conectar el router a un hub y alli enganchar a todos los 
servidores con ip publico, y a mi firwall, asi tengo a todos los usuarios 
protegidos por el firewall y a los servidores frente al resto del mundo, pero 
me aconsejaron que era mas costoso porque hay que aplicar las mismas reglas de 
proteccion para cada tarro expuesto. i.e. aplicar los parches de cada programa 
para cada Sistema Operativo, actualizaciones de kernels. etc... Que el 
redireccionamiento era mejor. porque basta con tener una maquina firewall bien 
actualizada con todos los parches, servicios denegados, etc..


> alguien me puede dar alguna pista de como lo haria? que configuracion
> de
> red, no el dise�o del iptables, ya que con eso luego me metere y os
> consultar�.

bueno espero haberle ayudado, aunque yo estoy cromando con el iptables porque 
pongo como politica por defecto DROP all y efectivamente, bota todo y no veo 
nada de nada, pero en eso estoy trabajando, en 

http://www.linuxguruz.org/iptables/

puedes encontrar buenos scripts para ayudarte. 

yo estoy tratando de hacer un join entre varios scripts y por eso me bloqueo yo 
mismo, jeje

Suerte
> Muchas graciai sy espeor vuestra opinion.
> 
> 
> 
> 
> 
> -- 
> �Desea desuscribirse?  Escriba a [EMAIL PROTECTED] con el
> tema
> 'unsubscribe'.  M�s informaci�n: http://www.linux.or.cr/listas
> 



Atte

German Solis Z.


----------------------------------------------------------------------
Siempre tiene un mayor costo no hacer la voluntad de Dios que hacerla.

John L. Manson

-------------------------------------------------
This mail sent through IMP: webmail.ic-itcr.ac.cr


-- 
�Desea desuscribirse?  Escriba a [EMAIL PROTECTED] con el tema
'unsubscribe'.  M�s informaci�n: http://www.linux.or.cr/listas

Responder a