Dentro del Firewall podes usar distintos filtrados para la LAN DMZ, la LAN
Interna, etc. De esta forma podes manejar mejor todo el tráfico tanto de tu
red Interna hacia las otras redes y viceversa. De esta forma, si alguien
puede explotar algún servicio de la DMZ, con un buen diseño no debería serle
fácil entrar a la LAN Interna. Obviamente si te entran en el firewall, te
diría que pueden hacer cualquier cosa, es por eso que un buen firewall no
debería correr ningún otro servicio. De ahí sale lo que te decían antes de
no correr ningún otro servicio en la misma caja donde instales el fw. 
También, muchas empresas usualmente usan algún esquema de doble filtrado a
través de routers/firewalls, uno interno y otro externo.
El laburo que tenes que hacer no es nada sencillo, es por eso que varios te
recomendaron lo de la consultaría. No lo tomes a mal, pero algunos conceptos
los tenes claros y ponerte a implementar algo así en una empresa grande como
dijiste que es la que trabajas....no te lo recomendaría. Empeza por algo mas
chico y a medida que vayas entendiendo algunos conceptos mejor y teniendo
mayor experiencia vas a poder implementar algo mas serio como lo que me
parece está necesitando la empresa donde laburas.
No te estoy diciendo que después vayas a poder implementar redes
inviolables....pero al menos se les va a complicar un poco mas al que quiera
entrar.

Slds,
Federico

-----Original Message-----
From: [EMAIL PROTECTED]
[mailto:[EMAIL PROTECTED] On Behalf Of Augusto Soubielle
Sent: Lunes, 05 de Diciembre de 2005 01:23 p.m.
To: Lista de temas generales del LUGAr y de Linux
Subject: Re: [LUGAr-gral] Seguridad

mmmmmmm... me dejas pensando.....

perdon... pero entonces no entiendo cual es la ventaja de tener una DMZ....
Si por redireccionamiento de puertos tambien puedo acceder a cualquier
servicio de la LAN...

Segun tenia entendido los servicios de la DMZ no estan filtrados por
el FW. Es por esto que es una zona desmilitarizada...

Osea... si no entiendo mal... la unica ventaja de tener DMZ es tenerla
en una Red Diferente de la LAN... lo cual al intruso no le permitiria
tocar la LAN en caso de entrar... Un concepto que tampoco me cierra
demasiado... porque si el tipo puede pasar por el firewall y entrar a
la DMZ... trankilamente podria entrar a la LAN

Por favor corrijannme... porque es un replanteo bastante importante de mi
vida..
PIDO DISCULPAS POR MI IGNORANCIA.
Saludos!

El 5/12/05, Arturo 'Buanzo' Busleiman<[EMAIL PROTECTED]> escribió:
> -----BEGIN PGP SIGNED MESSAGE-----
> Hash: SHA1
>
> Augusto Soubielle wrote:
> > Es realmente conveniente poner el Correo y el Apache en la DMZ?...
> > Este es un tema con el cual, siempre tuve problemas... porque eso
> > implicaria ponerles una ip publica a cada uno de ellos... y eso no me
> > convence demasiado...
>
> Tenes un grave error de concepto.
>
> La DMZ es una red de rango privado diferente a la red LAN interna y no
tiene IPs publicas.
>
> Se usa el firewall para hacer redirect por puertos de servicio a cada
equipo/ip de la dmz privada.
>
> O sea, en la dmz tenes servicios,accesibles tanto desde LAN (por
enrutamiento o redireccionamiento,
> segun prefieras) y por redireccionamiento desde internet a traves del
firewall.
>
> > Si vos decis de ponerlo ahi... simplemente para no consumir
> > recursos... te pido disculpas y espero uqe me corrijas, pero prefiero
> > poner un DUAL XEON (juasss... mucho no?) y meter todo atras de FW...
>
> La dmz SE ENCUENTRA DETRAS DEL FIREWALL!
>
> - --
> Arturo "Buanzo" Busleiman - www.buanzo.com.ar
> Consultor en Seguridad Informatica / Dominio Digital TV - Da FOSS man!
> KTP Consultores - info AT ktpconsultores.com.ar
>
> Romper un sistema de seguridad los acerca tanto a ser hackers como el
> encender autos puenteando los convierte en ingenieros automotrices.
> -----BEGIN PGP SIGNATURE-----
> Version: GnuPG v1.4.2 (GNU/Linux)
> Comment: Using GnuPG with Thunderbird - http://enigmail.mozdev.org
>
> iD8DBQFDlGD0AlpOsGhXcE0RAvrDAJ4lltp/hhn+dtZ8AlENP71nw5nuaACeLKh8
> Xs3Y+cCy27KOG2A+PFdhuK8=
> =mPWS
> -----END PGP SIGNATURE-----
> --
> Para desuscribirte tenés que visitar la página
> https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
>
> /* Publica y encontra trabajo relacionado con softlibre en
http://www.usla.org.ar/modules/jobs/ */
>
> Si tenés algún inconveniente o consulta escribí a
mailto:[EMAIL PROTECTED]
>
-- 
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a
mailto:[EMAIL PROTECTED]


-- 
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a