13.07.2015 Views

SEGURIDAD EN UNIX Y REDES

SEGURIDAD EN UNIX Y REDES

SEGURIDAD EN UNIX Y REDES

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

11.4. EL SERVICIO TELNET 181con lo que sigue siendo posible acceder a los archivos conociendo su nombre exacto; para evitar esteproblema, muchos administradores planifican un sencillo shellscript para que cada cierto tiempomueva los contenidos de incoming a otro lugar, fuera del alcance de los usuarios anónimos (porejemplo, un subdirectorio con modo 000 de /tmp/). Ciertos servidores, como WU–ftpd, tienen unfichero de configuración (/etc/ftpaccess) donde indicar – entre otras cosas – los modos con quese van a crear entradas en incoming/.Otro ataque típico a los servidores de ftp es una negación de servicio llenando todo el espaciodisponible para el upload de ficheros; para minimizar las consecuencias de este ataque, es convenientesituar el directorio ~ftp/ en una partición separada del resto del sistema de ficheros, dondesólo se encuentre dicho directorio; algunos demonios permiten directamente limitar la cantidad deficheros subidos al servidor en cada sesión.Por último, es una buena idea mostrar un mensaje cuando los usuarios anónimos conectan a nuestramáquina donde se indiquen claramente los fines del sistema y la atención a su uso indebido;este mensaje puede sernos útil tanto con fines jurídicos (así el atacante no podrá argumentar quedesconocía la finalidad del sistema) como con fines disuasorios: si el pirata se da cuenta de quenos preocupamos por la seguridad de nuestro servidor, es posible que lo abandone y busque otromenos protegido. Por ejemplo, si utilizamos WU–ftpd, en ~ftp/welcome.msg podemos escribir elmensaje mostrado al conectar al sistema, y en diferentes ficheros .message el mensaje que se vuelcaa acceder a un directorio (estos nombres son configurables en /etc/ftpaccess). Un ejemplo delmensaje de entrada puede ser el siguiente:anita:~# cat /export/home/ftp/welcome.msg* * * ANITA * * *----------- Bienvenid@s a ANITA ------------Esta maquina es propiedad de la Universidad Politecnica de Valencia ysus fines son exclusivamente academicos y de investigacion. Cualquierotro uso sera perseguido y castigado con el maximo rigor.Cualquier actividad realizada en, desde o hacia este sistema estasujeta a monitorizacion sin previo aviso.anita:~#11.4 El servicio TELNETEl protocolo telnet (tcp, puerto 23) permite utilizar una máquina como terminal virtual de otraa través de la red, de forma que se crea un canal virtual de comunicaciones similar – pero muchomás inseguro – a utilizar una terminal físicamente conectada a un servidor; la idea es sencilla:estamos accediendo remotamente en modo texto a un equipo – en principio potente – igual que siestuviéramos utilizando su consola o una de sus terminales físicas, lo que nos permite aprovechartoda su potencia de cálculo si necesidad de desplazarnos hasta la ubicación de ese servidor, sinotrabajando cómodamente desde nuestro propio equipo.telnet es el clásico servicio que hasta hace unos años no se solía deshabilitar nunca: no es habitualadquirir una potente máquina corriendo Unix y permitir que sólo se trabaje en ella desde suconsola; lo más normal es que este servicio esté disponible para que los usuarios puedan trabajarremotamente, al menos desde un conjunto de máquinas determinado. Evidentemente, reducir almínimo imprescindible el conjunto de sistemas desde donde es posible la conexión es una primeramedida de seguridad; no obstante, no suele ser suficiente: recordemos que telnet no utiliza ningúntipo de cifrado, por lo que todo el tráfico entre equipos se realiza en texto claro. Cualquier atacantecon un analizador de red (o un vulgar sniffer) puede capturar el login y el password utilizados enuna conexión; el sniffing siempre es peligroso, pero más aún en sesiones telnet en las que trans-

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!