Mensaje citado por: Carlos <[EMAIL PROTECTED]>: > Hola, tengo que configurar en mi empresaa una peque�a red en la que va > ha > haber varios servidores, http, smtp.. enganchados permanentemente a > internet > dando unos serviccios. > En nuestra empresa tenemos un router controlado por el SIP que nos da > el > servicio y debajo estan las maquinas. > tengo que configurar para ello un firewall o alguna medida de > segurirad. > mi primera intencion era configurar en cada uno de ellos un iptables
yo estoy en las mismas... > pero me > voy a tirar por una solucion mas centralizada, un unico iptables ya > que > para administrar y controlar creo que va a ser mejor. > es correcto? me parece que si... > > si lo es ah� va la segunda. > > cual seria la solucion mas correcta, si se puede hablar de solucionens > correctas? > el poner en el firewall todas las direcciones publicas de estos > servidores y > luego redirigir servicios (puertos) a ip internas, que serian los > ordenadores que tiene los servicios? > es esto correcto , practico y serguro? mmm, bueno, yo hice algo asi. Tengo el router, y no le digo que haga nat, sino que pase todo libremente. y tengo el linux haciendo el nat. (ya se que estoy desperdiciando las capacidades del hardware del router para hacer una labor que la hago por software) Como racsa en sus dns apunta a un servidor X especifico, le puse el ip del servidor web a mi firewall, tonces, este mae recibe las peticiones de www y lo redirecciona al servidor web que esta internamente. Todo el trafico sale con el IP del servidor web. iptables -t nat -A PREROUTING -p tcp -i EXTERNA --dport 80 -j DNAT --to- destination SERVIDOR_WEB:80 lo mismo pienso hacer para el correo(puerto 25). Solo que no sE si racsa tiene referencias a los servidores de correo de cada cliente, o eso se maneja medianta los dns's de cada cliente (la poderosa linea MX del dns) > segunda. > cuando se configura una DMZ (que por cierto he mirado docs por ahi, > pero > tengo una gran duda) estas maquinas que estan en la dmz tienen ips > publicas > o son del estilo de una red privada? si son publicas como se controlan > desde > un firewall? haciendo en el router anerior al firewall que todo el > trafico > que vaya a esas ips publicas antes sea pasado y filtrado por el > firewall? > con lo que eso habria que ocnfigurarlo en el router del isp que me da > el > acceso. yo pensaba en conectar el router a un hub y alli enganchar a todos los servidores con ip publico, y a mi firwall, asi tengo a todos los usuarios protegidos por el firewall y a los servidores frente al resto del mundo, pero me aconsejaron que era mas costoso porque hay que aplicar las mismas reglas de proteccion para cada tarro expuesto. i.e. aplicar los parches de cada programa para cada Sistema Operativo, actualizaciones de kernels. etc... Que el redireccionamiento era mejor. porque basta con tener una maquina firewall bien actualizada con todos los parches, servicios denegados, etc.. > alguien me puede dar alguna pista de como lo haria? que configuracion > de > red, no el dise�o del iptables, ya que con eso luego me metere y os > consultar�. bueno espero haberle ayudado, aunque yo estoy cromando con el iptables porque pongo como politica por defecto DROP all y efectivamente, bota todo y no veo nada de nada, pero en eso estoy trabajando, en http://www.linuxguruz.org/iptables/ puedes encontrar buenos scripts para ayudarte. yo estoy tratando de hacer un join entre varios scripts y por eso me bloqueo yo mismo, jeje Suerte > Muchas graciai sy espeor vuestra opinion. > > > > > > -- > �Desea desuscribirse? Escriba a [EMAIL PROTECTED] con el > tema > 'unsubscribe'. M�s informaci�n: http://www.linux.or.cr/listas > Atte German Solis Z. ---------------------------------------------------------------------- Siempre tiene un mayor costo no hacer la voluntad de Dios que hacerla. John L. Manson ------------------------------------------------- This mail sent through IMP: webmail.ic-itcr.ac.cr -- �Desea desuscribirse? Escriba a [EMAIL PROTECTED] con el tema 'unsubscribe'. M�s informaci�n: http://www.linux.or.cr/listas
