Tutoriales y Manuales
Entradas Mensuales
-
▼
2024
(Total:
1107
)
-
▼
diciembre
(Total:
59
)
- ¿Qué es un LLM?
- Pentesting en Active Directory utilizando la herra...
- Vulnerabilidad de gravedad máxima permite RCE en A...
- Cómo ejecutar máquinas virtuales VirtualBox desde ...
- Volkswagen dejó expuestos los datos de localizació...
- Alemania neutraliza BadBox, el malware oculto en 3...
- Limitar el ancho de banda máximo de Internet en OP...
- IDS/IPS en OPNsense con Suricata
- Qué es un procesador ARM y en qué se diferencia de...
- Reglas del Firewall en OPNsense
- Cómo bloquear Youtube con OPNsense
- Brokenwire: el ataque que puede desenchufar un coc...
- Un juez dictamina que NSO Group es el responsable ...
- CISA alerta sobre vulnerabilidad crítica en Beyond...
- 50 años del Intel 8080, el microprocesador que ini...
- Cómo configurar DNS sobre TLS (DoT) con Unbound DN...
- AM4 vs AM5, cuál es el mejor socket de AMD para PC
- iperf para medir la velocidad y el ancho de banda ...
- EE. UU. se plantea prohibir los routers chinos TP-...
- Seagate presenta el Exos M, un disco duro de 30 TB...
- Kali Linux 2024.4: la distro especializada en segu...
- Comparativa OPNSense Vs PFSense
- Fallos comunes en las impresoras de inyección de t...
- Google presenta Trillium, el poderoso chip de IA q...
- España tiene la conexión a Internet más rápida del...
- Desmantelado por Europol el Servicio de mensajería...
- Encuentran el spyware Pegasus en teléfonos de usua...
- DDoSecrets presenta un motor de búsqueda masivo co...
- Raspberry Pi 500, la potencia de la SBC en un teclado
- Novedades del Linux Manjaro 24.2 Yonada
- OpenAI lanza Sora, su revolucionario generador de ...
- En España la CNMC ha sufrido un grave hackeo que h...
- Diagnóstico de problemas para GPUs NVIDIA
- SpeedStep, EIST, PowerNow!, Turbo Core, Turbo Boos...
- Cómo poner la voz de los Minions en Waze
- Actualizaciones de seguridad críticas para Django
- Cómo recuperar mensajes eliminados de WhatsApp y r...
- Grok, la IA de X (Twitter), ahora se puede usar gr...
- ¿Qué es un HDMI dummy o fantasma? ¿Para qué sirve?
- Un ciberataque al Colegio de Veterinarios comprome...
- Ciberataque expone datos de usuarios personales de...
- Comando tcpdump de Linux: cómo analizar paquetes e...
- Campaña Phishing con "archivos dañados de Word"
- Cómo eliminar anuncios en Windows con Winaero Tweaker
- Microsoft anuncia un nuevo editor de video: fusion...
- Vulnerabilidad crítica en Veeam Service Provider C...
- Ransomware FOG activo en América Latina
- ¿Qué es una centralita virtual?
- SafeLine: un WAF de código abierto
- Intel presenta nueva generación de tarjetas gráfic...
- AnimeFenix cierra mientras que GogoAnime y Anitaku...
- Kali Linux vs Parrot OS vs BlackArch
- Se puede acceder a la webcam de algunos portátiles...
- OFGB, la app para quitar todos los anuncios de Win...
- HandBrake 1.9: nueva versión del transcodificador...
- OpenWrt One, disponible el primer router oficial p...
- La Raspberry Pi Compute Module 5 aterriza para dar...
- AEAT (Agencia Tributaria) de España víctima del gr...
- Meta planea instalar un cable submarino de fibra ó...
- ► septiembre (Total: 50 )
-
▼
diciembre
(Total:
59
)
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
Entradas populares
-
Después de ver qué es una vCPU y la diferencia entre núcleos (cores) e hilos en los procesadores, pasamos a explicar toda la nomenclatura d...
-
Dado que Unbound DNS en OPNsense no soporta DNS sobre HTTPS (DoH) directamente, fue necesario utilizar el plugin DNSCrypt-Proxy. El plugin t...
-
Arm Holdings Plc es una empresa británica dedicada al diseño de software y semiconductores . Con sede en Cambridge, Reino Unido, tiene una ...
Reglas del Firewall en OPNsense
Usando los alias del firewall te permite agrupar una o más direcciones IP, direcciones de red, puertos y nombres de host y utilizarlos en reglas. Así podrás escribir reglas más fáciles de leer, entender y mantener. Los alias pueden ayudar a reducir el número total de reglas que necesitas escribir porque puedes usar un solo alias que contenga múltiples elementos.
Reglas Firewall
Acciones Firewall
- Pasar -> permitir el tráfico
- Bloquear -> denegar el tráfico y no dejar que el cliente sepa que ha sido descartado (lo que suele ser aconsejable para redes que no son de confianza)
- Rechazar -> denegar tráfico y dejar que el cliente lo sepa. (sólo tcp y udp soportan rechazar paquetes, lo que en el caso de TCP significa que se devuelve un RST, para UDP se devuelve ICMP UNREACHABLE).
Anti DDoS
- Activar syncookies
- nunca (por defecto)
- siempre
- adaptativo - en cuyo caso se debe especificar un porcentaje inferior y superior referido al uso de la tabla de estado (Firewall States)
Habilitar syncookies: adaptativo:Inicio (%): 70Fin (%): 30
- Firewall Maximum States
Opciones avanzadas - Límite de conexiones
- Estados máximos
- Nodos de origen máximos
- Máximo establecido
- Número máximo de estados de origen
- Máximo de nuevas conexiones
- Tiempo de espera de estado
Alias Firewall
Tipos de Alias | Descripción |
---|---|
Hosts | Single hosts by IP or Fully Qualified Domain Name or host exclusions (starts with “!” sign) |
Networks | Entire network p.e. 192.168.1.1/24 or network exclusion eg !192.168.1.0/24 |
Ports | Port numbers or a port range like 20:30 |
MAC addresses | MAC address or partial mac addresses like |
URL (IPs) | A table of IP addresses that are fetched once |
URL Tables (IPs) | A table of IP addresses that are fetched on regular intervals. |
GeoIP | Select countries or whole regions |
Network group | Combine different network type aliases into one |
Dynamic IPv6 Host | A Host entry that will auto update on a prefixchange |
BGP ASN | Maps autonomous system (AS) numbers to networks where they are responsible for. |
OpenVPN group | Map user groups to logged in OpenVPN users |
Internal (automatic) | Internal aliases which are managed by the product |
External (advanced) | Externally managed alias, this only handles the placeholder. Content is set from another source (plugin, api call, etc) |
Por ejemplo si queremos banear (drop) un listado de Ip's podemos utilizar un alias a partir de una URL:
Rule category: FloatingAction: BlockDirection: AnyTCP Version: IPv4+IPv6Protocol: anyLogging: Active
ping -c 3 24.236.0.1
# BL_3coresechttps://blacklist.3coresec.net/lists/all.txt# BL_abusech_feodo_botnet_c2https://sslbl.abuse.ch/blacklist/sslipblacklist.txthttps://feodotracker.abuse.ch/downloads/ipblocklist_recommended.txt# BL_cins_armyhttps://cinsscore.com/list/ci-badguys.txt# BL_cisco_taloshttps://talosintelligence.com/documents/ip-blacklist# BL_dshield_30dhttps://iplists.firehol.org/files/dshield_30d.netset# BL_spamhaus_drophttps://www.spamhaus.org/drop/drop.txthttps://www.spamhaus.org/drop/edrop.txthttps://www.spamhaus.org/drop/dropv6.txt
Creación de un alias para las direcciones IP de Cloudflare
Crear la regla Firewall para permitir IP's de CloudFlare
En Firewall -> Rules -> [WAN]
añade regla:
- Action: Pass
- Interface: WAN
- Direction: in
- TCP/IP Version: IPv4
- Protocol: TCP
- Source: Select your Cloudflare alias
- Destination: This Firewall
- Destination port range: HTTPS -> HTTPS
Eso debería ser todo, por defecto OPNsense bloquea el tráfico por lo que esto sólo permitirá Cloudflare utilizar TCP en el puerto HTTPS (443).
GeoBloqueo de IP's
¿Dónde encontrar las listas de bloqueo de IP existentes y comprobar su eficacia?
Una buena fuente de listas de bloqueo de IP combinadas de fuentes de diferentes proveedores es un repositorio de Github llamado Firehol:
La descripción y efectividad de cada lista se encuentra en:
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.