Dentro del Firewall podes usar distintos filtrados para la LAN DMZ, la LAN Interna, etc. De esta forma podes manejar mejor todo el tráfico tanto de tu red Interna hacia las otras redes y viceversa. De esta forma, si alguien puede explotar algún servicio de la DMZ, con un buen diseño no debería serle fácil entrar a la LAN Interna. Obviamente si te entran en el firewall, te diría que pueden hacer cualquier cosa, es por eso que un buen firewall no debería correr ningún otro servicio. De ahí sale lo que te decían antes de no correr ningún otro servicio en la misma caja donde instales el fw. También, muchas empresas usualmente usan algún esquema de doble filtrado a través de routers/firewalls, uno interno y otro externo. El laburo que tenes que hacer no es nada sencillo, es por eso que varios te recomendaron lo de la consultaría. No lo tomes a mal, pero algunos conceptos los tenes claros y ponerte a implementar algo así en una empresa grande como dijiste que es la que trabajas....no te lo recomendaría. Empeza por algo mas chico y a medida que vayas entendiendo algunos conceptos mejor y teniendo mayor experiencia vas a poder implementar algo mas serio como lo que me parece está necesitando la empresa donde laburas. No te estoy diciendo que después vayas a poder implementar redes inviolables....pero al menos se les va a complicar un poco mas al que quiera entrar.
Slds, Federico -----Original Message----- From: [EMAIL PROTECTED] [mailto:[EMAIL PROTECTED] On Behalf Of Augusto Soubielle Sent: Lunes, 05 de Diciembre de 2005 01:23 p.m. To: Lista de temas generales del LUGAr y de Linux Subject: Re: [LUGAr-gral] Seguridad mmmmmmm... me dejas pensando..... perdon... pero entonces no entiendo cual es la ventaja de tener una DMZ.... Si por redireccionamiento de puertos tambien puedo acceder a cualquier servicio de la LAN... Segun tenia entendido los servicios de la DMZ no estan filtrados por el FW. Es por esto que es una zona desmilitarizada... Osea... si no entiendo mal... la unica ventaja de tener DMZ es tenerla en una Red Diferente de la LAN... lo cual al intruso no le permitiria tocar la LAN en caso de entrar... Un concepto que tampoco me cierra demasiado... porque si el tipo puede pasar por el firewall y entrar a la DMZ... trankilamente podria entrar a la LAN Por favor corrijannme... porque es un replanteo bastante importante de mi vida.. PIDO DISCULPAS POR MI IGNORANCIA. Saludos! El 5/12/05, Arturo 'Buanzo' Busleiman<[EMAIL PROTECTED]> escribió: > -----BEGIN PGP SIGNED MESSAGE----- > Hash: SHA1 > > Augusto Soubielle wrote: > > Es realmente conveniente poner el Correo y el Apache en la DMZ?... > > Este es un tema con el cual, siempre tuve problemas... porque eso > > implicaria ponerles una ip publica a cada uno de ellos... y eso no me > > convence demasiado... > > Tenes un grave error de concepto. > > La DMZ es una red de rango privado diferente a la red LAN interna y no tiene IPs publicas. > > Se usa el firewall para hacer redirect por puertos de servicio a cada equipo/ip de la dmz privada. > > O sea, en la dmz tenes servicios,accesibles tanto desde LAN (por enrutamiento o redireccionamiento, > segun prefieras) y por redireccionamiento desde internet a traves del firewall. > > > Si vos decis de ponerlo ahi... simplemente para no consumir > > recursos... te pido disculpas y espero uqe me corrijas, pero prefiero > > poner un DUAL XEON (juasss... mucho no?) y meter todo atras de FW... > > La dmz SE ENCUENTRA DETRAS DEL FIREWALL! > > - -- > Arturo "Buanzo" Busleiman - www.buanzo.com.ar > Consultor en Seguridad Informatica / Dominio Digital TV - Da FOSS man! > KTP Consultores - info AT ktpconsultores.com.ar > > Romper un sistema de seguridad los acerca tanto a ser hackers como el > encender autos puenteando los convierte en ingenieros automotrices. > -----BEGIN PGP SIGNATURE----- > Version: GnuPG v1.4.2 (GNU/Linux) > Comment: Using GnuPG with Thunderbird - http://enigmail.mozdev.org > > iD8DBQFDlGD0AlpOsGhXcE0RAvrDAJ4lltp/hhn+dtZ8AlENP71nw5nuaACeLKh8 > Xs3Y+cCy27KOG2A+PFdhuK8= > =mPWS > -----END PGP SIGNATURE----- > -- > Para desuscribirte tenés que visitar la página > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > -- Para desuscribirte tenés que visitar la página https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] -- Para desuscribirte tenés que visitar la página https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
