Windows

Cómo crear una nueva regla de cortafuegos de entrada

Con la consola WFAS creamos una regla de cortafuegos de entrada: bloquear RDP en la tarjeta externa, permitir el ping ICMP y ajustar el ámbito por subred.

· 8 min de lectura · nivel intermedio

Gracias al artículo anterior sobre la Historia e introducción al cortafuegos de Windows, ahora sabemos que la verdadera carne y patatas del cortafuegos de Windows se encuentra dentro de la consola WFAS, así que utilicemos WFAS para construirnos una nueva regla. En este servidor Awoui-RA01, he activado el acceso RDP para poder gestionar más fácilmente este servidor desde mi despacho. Sin embargo, al activar RDP, he autorizado ahora el acceso desde todas las redes a este servidor. Esto significa que puedo hacer RDP a Awoui-RA01 desde dentro de la red, pero también puedo hacer RDP a Awoui-RA01 desde internet, ya que se trata de un servidor de acceso remoto y resulta estar conectado directamente a internet. Esto es un gran problema, porque ahora cualquier fulano en internet podría potencialmente encontrar mi servidor, encontrar la pantalla de conexión RDP e intentar forzar por fuerza bruta su entrada en Awoui-RA01.

Para mitigar este problema, deseo retirar RDP en mi tarjeta de red externa. Quiero que siga activo en el interior para poder seguir accediendo al servidor desde mi despacho, pero ¿hay una manera sencilla dentro de WFAS de crear una regla de cortafuegos que bloquee el acceso RDP únicamente desde el exterior? Sí, la hay sin duda, y he aquí cómo hacerlo:

1. Iniciar el cortafuegos de Windows

Abra wf.msc para iniciar el cortafuegos de Windows Defender con seguridad avanzada y acceda a la sección Reglas de entrada, y verá todas las reglas de cortafuegos de entrada existentes en este servidor (hay numerosas reglas enumeradas aquí aunque nunca haya visitado esta consola antes; estas reglas se instalan con el sistema operativo).

2. Crear una nueva regla

Haga clic con el botón derecho en Reglas de entrada y elija Nueva regla… Esto inicia un asistente a partir del cual vamos a crear nuestra nueva regla de cortafuegos. La primera pantalla es donde identificamos el tipo de regla que queremos crear. Puede crear una regla que modifique el tráfico para un programa concreto, o puede mirar a través de una lista de predefinidas. Sin embargo, me gusta saber exactamente qué hace mi regla por la manera en que yo la he definido, no por una definición de protocolo preexistente, y sé que RDP funciona en el puerto TCP 3389. Por tanto, voy a elegir el puerto en esta pantalla, y tras hacer clic en Siguiente, definiré 3389 como el puerto específico que deseo modificar:

Illustration 1 — Comment créer une nouvelle règle de pare-feu entrant

3. Permitir o bloquear el puerto

Nuestro tercer paso consiste en decidir si queremos permitir o bloquear este puerto concreto. Existe una tercera opción enumerada para permitir la conexión únicamente si está autenticada por IPsec, lo cual es una opción potente, pero requiere tener ya IPsec establecido en nuestra red. Debido a esta exigencia, esta opción no se aplica a la mayoría de la gente. Para nuestro ejemplo, RDP ya funciona, pero queremos bloquearlo en una de las tarjetas de red, así que voy a elegir Bloquear la conexión:

Illustration 2 — Comment créer une nouvelle règle de pare-feu entrant

No obstante, no queremos bloquear RDP para todas las tarjetas de red, por lo que esta pantalla siguiente es muy importante. Aquí debemos remitirnos a nuestros conocimientos sobre los perfiles de cortafuegos de los que hemos hablado. No olvide que las tarjetas de red (NIC) internas conectadas a nuestra red de dominio recibirán el perfil de dominio. Pero todas las tarjetas de red que no estén conectadas a una red interna en la que resida un controlador de dominio tendrán perfiles públicos o privados activos.

4. Desactivar RDP únicamente en la tarjeta de red externa

Si queremos desactivar RDP únicamente en la tarjeta de red externa, necesitamos que esta regla se active únicamente para el perfil privado y el perfil público. Pero por si en el futuro añadimos más NIC a este servidor en las que queremos asegurarnos de que el acceso RDP no sea posible, dejaremos marcadas las dos, Pública y Privada, para garantizar una mejor seguridad de cara al futuro. ¡Asegúrese de desmarcar el perfil de dominio! De lo contrario, bloqueará por completo el acceso RDP, y si actualmente utiliza RDP para conectarse a este servidor, se quedará fuera y no podrá volver a conectarse:

Illustration 3 — Comment créer une nouvelle règle de pare-feu entrant

Y ahora, simplemente creamos un nombre para nuestra nueva regla, ¡y hemos terminado! Nuestra capacidad de hacer RDP a este servidor desde internet ha quedado inmediatamente desactivada, y podemos descansar mucho más tranquilos esta noche.

Cómo crear una regla para permitir los pings (ICMP)

Muy a menudo, tengo que crear una regla de permiso o de bloqueo para ICMP. En otras palabras, con frecuencia me veo obligado a ajustar el cortafuegos en los servidores para activar o desactivar su capacidad de responder a las solicitudes de ping. Probablemente haya notado con los sistemas operativos de servidor más recientes que es bastante normal que el cortafuegos bloquee automáticamente los pings (ICMP) de fábrica. Esto es un problema para los entornos en los que el ping es el método estándar para comprobar si una dirección IP está ocupada o disponible. Puede que se esté riendo, pero créame, todavía hay muchos administradores informáticos que no llevan un registro de las direcciones IP que han utilizado en sus redes, y cuando se enfrentan a la necesidad de configurar un nuevo servidor y decidir qué dirección IP darle, simplemente empiezan a enviar un ping a las direcciones IP de su red hasta que encuentran una que expira. Lo he visto tantas veces. Aunque evidentemente no es una buena forma de gestionar las direcciones IP, ocurre. Por desgracia, este método tropieza con grandes problemas, ya que la mayoría de las nuevas instalaciones de Windows están concebidas para bloquear las respuestas ICMP de fábrica, lo que significa que puede enviar un ping a una dirección IP y recibir un tiempo de espera agotado, pero en realidad podría haber un servidor en funcionamiento en esa dirección IP.

Así que volvamos al asunto. Puede que necesite activar ICMP en su nuevo servidor para que responda cuando alguien intente enviarle una solicitud de ping. Cuando debemos crear una nueva regla que permita que se produzcan los pings, establecemos una regla como hicimos para RDP, pero hay un gran problema. En esa primera pantalla de tipo de regla al crear la nueva regla, en la que debe identificar el tipo de regla que crea, no hay opciones ni predefiniciones para ICMP. Me parece extraño, pues se trata de un tipo de regla muy común de establecer, pero, ay, elegir ICMP en la lista desplegable sería simplemente demasiado fácil.

1. Crear una nueva regla

En su lugar, lo que debe hacer es crear una nueva regla de entrada como hicimos para RDP.

2. Seleccionar el tipo de regla correcto

Pero en la primera pantalla para el tipo de regla, asegúrese de seleccionar la opción «Personalizada». Luego, deje la opción seleccionada para definir esta regla para «Todos los programas».

3. Tipo de protocolo

Haga clic de nuevo en Siguiente, y ahora tiene una lista desplegable llamada Tipo de protocolo. Es el menú en el que puede elegir su nueva regla para manipular el tráfico ICMP. Como puede ver en la siguiente captura de pantalla, puede elegir ICMPv4 o ICMPv6, en función del aspecto de su tráfico de red. Mi laboratorio de pruebas es únicamente IPv4, así que voy a elegir ICMPv4:

Illustration 4 — Comment créer une nouvelle règle de pare-feu entrant

4. Terminar la creación de la regla

Para el resto de la creación de la regla ICMP, siga los mismos procedimientos descritos al crear la regla RDP, eligiendo permitir o bloquear este tráfico, y para qué perfiles de cortafuegos. Una vez terminado, su nueva regla ICMPv4 se aplica inmediatamente, y si ha configurado una regla Permitir, su nuevo servidor responderá a partir de ahora con éxito a las solicitudes de ping.

5. Modificar una regla / ver sus propiedades

Si alguna vez necesita modificar una regla o profundizar en propiedades más avanzadas de una regla de cortafuegos, de vuelta en la pantalla Reglas de entrada, puede hacer clic con el botón derecho en cualquier regla de cortafuegos y dirigirse a Propiedades.

En estas pestañas, tiene la posibilidad de modificar todos los criterios relativos a la regla. Por ejemplo, puede admitir puertos adicionales, puede modificar los perfiles de cortafuegos a los que se aplica, o incluso puede restringir las direcciones IP específicas a las que esta regla se aplica mediante la pestaña Ámbito.

Esto le permite aplicar su regla de cortafuegos únicamente al tráfico procedente de o con destino a una parte específica de su red o a un determinado subconjunto de máquinas. Por ejemplo, aquí he modificado mi pestaña Ámbito para reflejar el hecho de que quiero que esta regla de cortafuegos se aplique únicamente al tráfico procedente de la subred 10.10.0.0/16:

Illustration 5 — Comment créer une nouvelle règle de pare-feu entrant

Ahora que sabe un poco más sobre cómo crear una nueva regla, le propongo que continúe en esa misma línea echando un pequeño vistazo al artículo que le muestra Cómo funciona el despliegue de reglas mediante la GPO.