<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>filtrado paquetes - Soi57.net</title>
	<atom:link href="https://soi57.net/blog/tag/filtrado-paquetes/feed/" rel="self" type="application/rss+xml" />
	<link></link>
	<description>soi57.net/blog</description>
	<lastBuildDate>Tue, 08 Sep 2020 14:56:46 +0000</lastBuildDate>
	<language>es</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.7</generator>

<image>
	<url>https://soi57.net/blog/wp-content/cropped-logo_soi57.net_half_ico-32x32.jpg</url>
	<title>filtrado paquetes - Soi57.net</title>
	<link></link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Iptables para limitar el número de conexiones entrantes.</title>
		<link>https://soi57.net/blog/iptables-para-limitar-el-numero-de-conexiones-entrantes/</link>
					<comments>https://soi57.net/blog/iptables-para-limitar-el-numero-de-conexiones-entrantes/#comments</comments>
		
		<dc:creator><![CDATA[root]]></dc:creator>
		<pubDate>Mon, 15 Sep 2008 11:29:49 +0000</pubDate>
				<category><![CDATA[internet]]></category>
		<category><![CDATA[tecnologia]]></category>
		<category><![CDATA[dos]]></category>
		<category><![CDATA[filtrado paquetes]]></category>
		<category><![CDATA[iptables]]></category>
		<category><![CDATA[recent]]></category>
		<guid isPermaLink="false">http://soi57.net/articles/?p=71</guid>

					<description><![CDATA[<p>Iptables tiene módulos muy útiles que extienden sus funcionalidades .Uno de los más interesantes es el módulo recent que permite monitorizar las conexiones recientes y limitarlas a un número que &#8230; </p>
<p>La entrada <a href="https://soi57.net/blog/iptables-para-limitar-el-numero-de-conexiones-entrantes/">Iptables para limitar el número de conexiones entrantes.</a> se publicó primero en <a href="https://soi57.net/blog">Android, administracion de sistemas y seo</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>Iptables</strong> tiene módulos muy útiles que extienden sus funcionalidades .Uno de los más interesantes es el <strong>módulo <em>recent</em></strong> que permite monitorizar las conexiones recientes y limitarlas a un número que decidamos.</p>
<p>Esto puede ser muy útil, si por ejemplo queremos evitar ataques de denegación de servicio, ataques por fuerza bruta,&#8230;</p>
<p>Si normalmente ves en /var/log/auth.log registros de este tipo:</p>
<p>sshd[x]: Illegal user admin from aa.bb.cc.dd<br />
sshd[x]: Illegal user test from  aa.bb.cc.dd<br />
sshd[x]: Illegal user guest from aa.bb.cc.dd</p>
<p>podrías usar algunas reglas del <em><strong>recent</strong></em> para denegar el acceso temporalmente a clientes remotos que están intentado conectarse demasiadas veces.</p>
<p>La forma de funcionar del <strong>módulo <em>recent</em></strong> es muy simple. Básicamente es añadir ips a una lista con la que posteriormente compararemos las ips de los nuevos intentos de conexión. Esto nos va a permitir limitar el número de conexiones, por intervalo de tiempo o por número de intentos.</p>
<p>Vamos a utilizar un ejemplo para ilustrarlo. Las siguientes 2 reglas limitarán las conexiones entrantes al puerto 22, a no más de 3 intentos en un minuto, y todo lo demas será descartado por el <strong>firewall</strong>.</p>
<p>iptables -I INPUT -p tcp &#8211;dport 22 -i eth0 -m state &#8211;state NEW -m recent \<br />
&#8211;set<br />
iptables -I INPUT -p tcp &#8211;dport 22 -i eth0 -m state &#8211;state NEW -m recent \<br />
&#8211;update &#8211;seconds 60 &#8211;hitcount 4 -j DROP</p>
<p>El flag &#8211;state toma una lista de los posibles estados de una conexión tcp, en el ejemplo «&#8211;state NEW», hará que solo se monitoricen las conexiones con el flag de new activado.</p>
<p>El flag &#8211;set en la primera línea asegurará que la ip del host que está iniciando las conexiones se añaadirá a la <em><strong>&#8216;lista reciente</strong></em>&#8216;, donde posteriormente se comparará con las ips que se detecten en la segunda regla de nuestro ejemplo.</p>
<p>La segunda regla es donde el filtrado ocurrirá realmente. El flag &#8211;update comparará si las ips de las nuevas conexiones al puerto 22 ya existen (el parámetro &#8211;set habrá hecho que se incluyan en la<em><strong> lista reciente</strong></em>)</p>
<p>El flag &#8211;seconds establece el intervalo de tiempo en segundos. El &#8211;hitcount es el número de ocurrencias que deben haber de este tipo de paquetes, para aplicar el target de la regla.</p>
<p>La segunda regla hará un drop de una conexión entrante si:</p>
<p>&#8211; la ip que inicia la conexión ya está en la lista reciente,<br />
&#8211; la ip ha mandado algún paquete en los últimos 60 segundos,<br />
&#8211; esta ip ha mandado mas de 4 paquetes en total.</p>
<p>Ya sólo tienes que jugar con los parámetros para ajustarlo al servicio que quieras proteger, ya sea ssh, ftp, web,&#8230;<br />
Con netcat puedes simular intentos de conexión. Aquí va un ejemplo:</p>
<p>#!/bin/bash</p>
<p>for i in `seq 1 5` ; do<br />
echo &#8216;exit&#8217; | nc 192.168.1.1 22 ;<br />
done</p>
<p>Si vas a hacer pruebas deberias flushear reglas y tablas:</p>
<p>iptables -F<br />
iptables -X</p>
<p>Y por último, si no estamos seguros de los parámetros que tenemos que definir para filtrar el tráfico, loguear los paquetes y analizarlos,y asi no interferir en el funcionamiento de los clientes del servicio.</p>
<div style='text-align:left' class='yasr-auto-insert-visitor'></div><p>La entrada <a href="https://soi57.net/blog/iptables-para-limitar-el-numero-de-conexiones-entrantes/">Iptables para limitar el número de conexiones entrantes.</a> se publicó primero en <a href="https://soi57.net/blog">Android, administracion de sistemas y seo</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://soi57.net/blog/iptables-para-limitar-el-numero-de-conexiones-entrantes/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
	</channel>
</rss>
