Escribe para buscar…

Netfilter

Netfilter forma parte del núcleo de Linux y te permite filtrar y manipular los paquetes de red en cada punto de su procesamiento.

Se enseña en
Seguridad y alta disponibilidadCortafuegosASIR

Introducción

Netfilter proporciona diferentes “hooks” (puntos de anclaje) en el flujo de procesamiento de un paquete.

En cada hook puedes registrar funciones que se aplican al paquete en ese punto concreto.

Netfilter puede filtrar en múltiples niveles de red:

NivelCapaFiltra porProtocolos
4TransportePuertoTCP, UDP
3RedDirección IPIPv4, IPv6, ARP, ICMP
2EnlaceDirección MACEthernet, VLAN, PPP

nftables forma parte del proyecto netfilter.

Es la utilidad que te permite configurar netfilter mediante la orden nft.

Entorno de trabajo

Crea dos máquinas server en Isard.

Cada máquina debe tener las interfaces “Default”, “Wireguard VPN” y “provençana1”.

Configura la interfaz “provençana1” con la IP 10.0.0.X/24, donde X es tu número de PC con incrementos de +50.

En esta página las dos máquinas son box-1 con la IP 10.0.0.50 y box-2 con la IP 10.0.0.100.

En la primera máquina:

shell
sudo ip addr add dev enp3s0 10.0.0.50/24
sudo ip link set dev enp3s0 up
sudo hostnamectl set-hostname box-1

Sal y vuelve a entrar en la máquina para que el nombre nuevo aparezca en el prompt.

Haz lo mismo en la segunda máquina con la IP 10.0.0.100 y el nombre box-2.

Tablas

Una tabla en nftables es un espacio de nombres que contiene una colección de cadenas, sets, maps, flowtables y objetos con estado.

Family

Cada tabla debe tener asignada una única family de direcciones, que define qué tipos de paquetes procesa.

Cuando creas una tabla puedes escoger entre estas familias:

ipLa tabla filtra paquetes IPv4.
ip6La tabla filtra paquetes IPv6.
inetLa tabla filtra paquetes IPv4 e IPv6, y puedes usar una única regla para los dos tipos de paquetes en lo que tienen en común, por ejemplo el puerto.
arpLa tabla filtra paquetes ARP a nivel 2, antes de que el kernel haga cualquier gestión a nivel 3.
bridgeUn puente conecta dos segmentos Ethernet y los paquetes se reenvían en función de la dirección Ethernet. Como el reenvío se hace en la capa 2, este encaminamiento es transparente a los protocolos de capa superior como el protocolo IP.
netdevLa tabla se enlaza directamente a una única interfaz de red, en lugar de a un protocolo.
ingressHace lo mismo que netdev, pero es más fácil de configurar (desde el kernel 5.10).

No hay tablas predeterminadas en nftables.

Por lo tanto, la orden list tables no devuelve ningún resultado si no has definido ninguna tabla:

shell
sudo nft list tables

Las tablas que crea un cortafuegos

UFW es una herramienta que esconde nftables detrás de unas órdenes muy sencillas, y la verás en UFW.

Aquí solo la usarás un momento, para ver qué deja dentro de netfilter.

shell
sudo ufw allow 22
sudo ufw enable

Estás leyendo una vista previa.

Inicia sesión con Google para leer la página completa.

Inicia sesión con Google

Con cualquier cuenta de Google. Solo te pediremos que aceptes las condiciones del servicio.