Articulo de referencia

Subred filtrada

La arquitectura de una subred protegida: un enrutador protegido separa la red externa (Internet) de los hosts de seguridad en la DMZ, y otro enrutador protegido define la red in...

La arquitectura de una subred protegida: un enrutador protegido separa la red externa (Internet) de los hosts de seguridad en la DMZ, y otro enrutador protegido define la red interna.

En seguridad de red, una subred filtrada se refiere al uso de uno o más enrutadores de filtrado lógico como cortafuegos para definir tres subredes separadas : un enrutador externo (a veces llamado enrutador de acceso ), que separa la red externa de una red perimetral, y un enrutador interno (a veces llamado enrutador de estrangulamiento ) que separa la red perimetral de la red interna. La red perimetral, también llamada red de frontera o zona desmilitarizada (DMZ), está destinada a alojar servidores (a veces llamados hosts bastión ) que son accesibles desde o tienen acceso tanto a las redes internas como externas. [ 1 ] [ 2 ] [ 3 ] El propósito de una subred filtrada o DMZ es establecer una red con seguridad aumentada que se sitúa entre una red externa y presuntamente hostil, como Internet o una extranet, y una red interna.

Una subred protegida es un concepto esencial para el comercio electrónico o cualquier entidad que tenga presencia en la World Wide Web o que utilice sistemas de pago electrónico u otros servicios de red, debido a la prevalencia de piratas informáticos , amenazas persistentes avanzadas , gusanos informáticos , botnets y otras amenazas a los sistemas de información en red .

Separación física de los enrutadores

Diagrama de una subred protegida mediante dispositivos de firewall duales.
Diagrama de una subred protegida mediante un único dispositivo cortafuegos.

Al dividir el sistema de firewall en dos enrutadores componentes independientes, se logra un mayor rendimiento potencial al reducir la carga computacional de cada enrutador. Dado que cada enrutador componente del firewall de subred protegida solo necesita implementar una tarea general, cada enrutador tiene una configuración menos compleja. Una subred protegida o DMZ también puede lograrse con un único dispositivo firewall con tres interfaces de red. [ 4 ]

Relación con la DMZ

En el contexto militar, el término zona desmilitarizada se refiere a un área donde los tratados o acuerdos entre grupos contendientes prohíben las instalaciones y actividades militares, generalmente a lo largo de una frontera establecida entre dos o más potencias o alianzas militares. La similitud con la seguridad de redes radica en que la red protegida (DMZ) cuenta con fortificaciones reducidas, ya que tiene puntos de acceso previstos desde la red externa, que se presume hostil.

Parece ser que el término zona desmilitarizada (DMZ) se popularizó como término comercial tras el desarrollo de los routers y cortafuegos con protección antirrobo. Se usa a menudo como sinónimo, pero es posible que en el pasado tuviera un significado diferente.

"Existen varios términos que se utilizan, como hosts bastión, subredes protegidas, DMZ o redes perimetrales, que pueden resultar confusos, especialmente cuando se usan juntos." ... "Otro término que suele causar confusión es DMZ (zona desmilitarizada), en contraposición a una subred protegida. Una DMZ verdadera es una red que contiene hosts accesibles desde internet con solo el enrutador exterior o de borde entre ellos. Estos hosts no están protegidos por un enrutador de protección." ... "Una subred protegida también puede ser un conjunto de hosts en una subred, pero estos se encuentran detrás de un enrutador de protección. El término DMZ puede ser utilizado por un proveedor para referirse a cualquiera de los dos, por lo que es mejor verificar a cuál se refieren." [ 5 ]

Comparación con el firewall/arquitectura de host filtrado

Mientras que el firewall de subred filtrada emplea dos enrutadores filtrados para crear tres subredes, un firewall de host filtrado emplea solo un enrutador filtrado para definir dos subredes: una red externa y una red interna. [ 6 ] [ 7 ] [ 8 ] El firewall de subred filtrada es más seguro porque un intruso debe atravesar dos rutas filtradas para llegar a la red interna. Si el host bastión/DMZ se ve comprometido, el intruso aún debe eludir la segunda ruta filtrada para llegar a los hosts de la red interna.

Véase también

Referencias

  1. Wack, John; Carnahan, Lisa (diciembre de 1994). "3.4 Cortafuegos de subred filtrada". Manteniendo su sitio cómodamente seguro: una introducción a los cortafuegos de Internet . Instituto Nacional de Estándares y Tecnología. págs. 38–40 . doi : 10.6028/NIST.SP.800-10 . 
  2. Chapman, D. Brent; Zwicky, Elizabeth D. (noviembre de 1995). "6.3. Arquitecturas de subredes protegidas". Construcción de cortafuegos de Internet (1.ª ed.). O'Reilly & Associates. ISBN  1-56592-124-0.
  3. "Examen de estudio ISACA CISA" . ISACA. 2018. Consultado el 16 de octubre de 2018. Un cortafuegos de subred protegida, también utilizado como zona desmilitarizada (DMZ), utiliza dos enrutadores de filtrado de paquetes y un servidor bastión. Esto proporciona el sistema de cortafuegos más seguro, ya que admite seguridad tanto a nivel de red como de aplicación, al tiempo que define una red DMZ independiente.
  4. Jacobs, Stuart (2015). Ingeniería de la seguridad de la información: La aplicación de conceptos de ingeniería de sistemas para lograr la garantía de la información . John Wiley & Sons. pág. 563. ISBN  9781119101604.
  5. Davis, William S. (20 de septiembre de 2000). "Utiliza la ofensiva para informar a la defensa. Encuentra las fallas antes de que lo hagan los malos" . Instituto SANS.
  6. Wack, John; Carnahan, Lisa (diciembre de 1994). "3.3 Cortafuegos de host filtrado". Manteniendo su sitio cómodamente seguro: una introducción a los cortafuegos de Internet . Instituto Nacional de Estándares y Tecnología. págs. 36–38 . doi : 10.6028/NIST.SP.800-10 . 
  7. Chapman, D. Brent; Zwicky, Elizabeth D. (noviembre de 1995). "6.2. Arquitecturas de host con filtrado". Construcción de cortafuegos de Internet (1.ª ed.). O'Reilly & Associates. ISBN  1-56592-124-0.
  8. "Examen de estudio ISACA CISA" . ISACA. 2018. Consultado el 16 de octubre de 2018. Un firewall de host protegido utiliza un enrutador de filtrado de paquetes y un host bastión. Este enfoque implementa seguridad básica de la capa de red (filtrado de paquetes) y seguridad del servidor de aplicaciones (servicios de proxy).
Obtenido de " https://en.wikipedia.org/w/index.php?title=Screened_subnet&oldid=1358292684 "