13.07.2015 Views

SEGURIDAD EN UNIX Y REDES

SEGURIDAD EN UNIX Y REDES

SEGURIDAD EN UNIX Y REDES

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

12.5. CASO DE ESTUDIO: FIREWALL-1 201Figura 12.3: Ubicación del Inspection Module dentro de la pila de protocolos osi.Firewall-1 es capaz de analizar la información de una trama en cada uno de los siete niveles OSIy a la vez analizar información de estado registrada de anteriores comunicaciones; el cortafuegosentiende la estructura de los diferentes protocolos tcp/ip – incluso de los ubicados en la capa deaplicación –, de forma que el Inspection Module extrae la información relevante de cada paquetepara construir tablas dinámicas que se actualizan constantemente, tablas que el firewall utiliza paraanalizar comunicaciones posteriores. En el módulo de inspección se implantan las políticas de seguridaddefinidas en cada organización mediante un sencillo lenguaje denominado inspect, tambiéndiseñado por Check Point Software Technologies; desde un cómodo interfaz se genera un scripten este lenguaje, que se compila y se inserta en el Inspection Module.Instalar Firewall-1 en una máquina Unix no ofrece ninguna dificultad: simplemente hemos dedesempaquetar el software y ejecutar la orden fwinstall, que paso a paso nos guiará a través dela configuración del programa; incluso se encargará de crear los scripts necesarios para lanzar elcortafuegos al reiniciar el sistema. Una vez instalado, Firewall-1 ofrece un cómodo interfaz gráficopara la configuración de políticas del sistema (fwui); no obstante, siempre tenemos la opción detrabajar en modo texto mediante la orden fw. En el paquete también viene incluido un visor gráficode logs (fwlv, mostrado en la figura 12.4); los logs del programa no se guardan por defecto en ficherosascii, sino en un formato propio en el directorio /etc/fw/logs/, por lo que o bien el visorgráfico o bien la utilidad fw son necesarios para visualizarlos o exportarlos directamente a ficherosde texto:anita:/etc/fw/bin# ./fw logDate: May 2, 20003:28:43 ctl anita >daemon started sending log to localhost3:49:27 ctl anita >daemon started sending log to localhost4:30:30 ctl anita >daemon started sending log to localhostanita:/etc/fw/bin# ./fw logexport -o /etc/fw/logs/salida.asciiStarting pass 1 of the log file.Starting pass 2 of the log file..100.00% of log file processed.anita:/etc/fw/bin# cat /etc/fw/logs/salida.ascii

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!