Hardening de dispositivos de red
El endurecimiento (hardening) de dispositivos de red es el conjunto de prácticas para reducir la superficie de ataque, limitar el impacto de un compromiso y mejorar la detección en routers.
Definición
El endurecimiento (hardening) de dispositivos de red es el conjunto de prácticas para reducir la superficie de ataque, limitar el impacto de un compromiso y mejorar la detección en:
- Routers (capa 3), switches (capa 2/3), firewalls, VPN gateways y otros dispositivos de infraestructura.
Se logra aplicando controles en capas sobre:
- Plano de administración (quién y cómo administra el dispositivo).
- Plano de control (protocolos y estados que construyen/dirigen la red).
- Plano de datos (tráfico que atraviesa el dispositivo).
- Observabilidad (logs/telemetría para detectar y responder).
Contexto
- Los dispositivos de red son la columna vertebral de redes modernas: enrutan, filtran y gestionan tráfico. Un fallo o compromiso aquí suele afectar muchos sistemas a la vez.
- El hardening no es “un cambio y ya”: requiere mantenimiento continuo (firmware, configuración, auditoría, monitoreo).
- Conexión con conceptos del repositorio:
- CIA Triad (impacto en C/I/A).
- Defense in Depth (capas defensivas).
- Secure Network Architecture and Segmentation (segmentación y control de flujos).
Desarrollo (MIT-style)
1) Dispositivo de red vs dispositivo de punto final (por qué importa)
Del RAW: un endpoint (PC, móvil, servidor, impresora, IoT) genera/consume datos y suele estar “en el borde”; un dispositivo de red interconecta y gobierna flujos de tráfico entre múltiples sistemas.
Implicación práctica:
- En endpoints priorizas EDR, hardening de SO y control de aplicaciones.
- En infraestructura priorizas seguridad del plano de administración, control de protocolos, política de tráfico y telemetría (porque un cambio aquí tiene efecto multiplicador).
2) Vectores de amenazas comunes (qué busca un atacante)
El RAW lista amenazas típicas en infraestructura:
- Acceso no autorizado (credenciales débiles/default, RCE, phishing al admin).
- DoS (agotamiento de recursos, paquetes manipulados).
- MiTM (ARP/DNS spoofing, APs rogue).
- Escalada de privilegios (misconfigs, vulnerabilidades).
- Robo de ancho de banda/hotlinking (abuso de recursos/servicios).
Cómo se traduce a controles:
- Acceso no autorizado → identidad fuerte, MFA, restringir gestión, hardening de servicios.
- MiTM → protocolos seguros, segmentación L2/L3, controles de switching (DAI/DHCP snooping), TLS/IPsec.
- DoS → rate-limits, protección upstream, tuning y monitoreo.
3) Hardening base (mínimos comunes a casi cualquier dispositivo)
Checklist mental (aplicable a router/switch/firewall/VPN):
- Inventario y baseline
- Versiones (firmware/OS), features habilitadas, interfaces expuestas, admins y roles.
- Backup de configuración y “golden config” (para rollback).
- Parches/firmware
- Mantener el dispositivo actualizado (plan de ventanas y validación previa).
- Reducir superficie
- Deshabilitar servicios/puertos innecesarios (sobre todo de administración).
- Desinstalar paquetes no usados (si el OS lo permite).
- Identidad y control de acceso
- Mínimo privilegio, cuentas separadas, MFA cuando aplique, evitar cuentas compartidas.
- Gestión segura (management plane)
- Usar solo protocolos seguros (HTTPS/SSH/TLS/IPsec) y restringir orígenes de administración.
- Telemetría
- Logs centralizados (syslog), alertas (SNMP traps), visibilidad de flujos (NetFlow) y captura puntual (PCAP).
4) Protocolos: habilitar los seguros y bloquear los inseguros
Del RAW:
- Recomendados: HTTPS, SSH, SSL/TLS e IPsec.
- Bloquear protocolos en texto plano (FTP/HTTP/Telnet/SMTP, etc.) y/o restringirlos.
Matiz importante (para producción):
- “Bloquear protocolos inseguros” suele significar bloquear administración insegura (p.ej., Telnet/HTTP de management).
- Para protocolos de negocio, la alternativa suele ser “usar versión segura” (p.ej., HTTPS en lugar de HTTP) o encapsular con TLS cuando corresponda.
5) Monitoreo y registro (sin esto, no hay hardening sostenible)
Del RAW:
- Syslog: centralizar logs.
- SNMP traps: notificaciones ante eventos.
- NetFlow: visibilidad de flujos.
- Captura de paquetes: análisis con herramientas como Wireshark.
Buenas prácticas operativas:
- Sincronización horaria (NTP) y zona horaria correctas para correlación.
- Retención y acceso controlado a logs (útil para forense y auditoría).
- Definir “qué alertar” (cambios de configuración, auth failures, creación de reglas/port forwards, cambios en tareas programadas).
6) VPN hardening (OpenVPN como ejemplo del RAW)
En el RAW se trabaja con OpenVPN en Ubuntu y edición de:
/etc/openvpn/server/server.conf- Reinicio del servicio:
sudo systemctl restart openvpn-server@server.service
Controles clave (según RAW) y ampliación:
- Cifrado robusto: el RAW menciona AES-128-CBC y AES-256-CBC (selección vía
cipher). - Autenticación fuerte:
authcon algoritmos como SHA256. - Actualizar OpenVPN: mantener parches (en el lab, sin Internet).
- PFS (Perfect Forward Secrecy): el RAW lo asocia a
tls-crypt+ cifrado/autenticación adecuados ytls-version-min 1.2. - Usuarios dedicados: correr el servicio con cuenta/grupo específicos y permisos mínimos.
Pitfalls específicos:
- “Cifrado fuerte” sin gestión de claves y sin control de acceso no salva el entorno.
- Cambios criptográficos pueden romper compatibilidad con clientes; desplegar por fases.
7) Hardening de routers/switches/firewalls (OpenWrt como ejemplo)
El RAW usa OpenWrt vía web UI (MACHINE_IP:8080) para ilustrar técnicas comunes:
- Configuración del dispositivo: hostname, timezone, logging (útil para IR).
- Cambiar credenciales por defecto.
- Protocolos seguros: habilitar SSH/HTTPS y restringir interfaces/puertos; usar claves SSH.
- Deshabilitar scripts innecesarios / startup: evitar persistencia vía scripts de arranque (en OpenWrt:
System > Startup). - Wi‑Fi: WPA2/WPA3, password fuerte, y controles adicionales.
- Reglas de tráfico: bloquear destinos C2 (ejemplo del RAW) y gobernar flujos.
- Monitoreo de tráfico: gráficas en tiempo real.
- Port forwarding: usar con precaución; es un punto típico de exposición y abuso.
- Tareas programadas: auditar cron/jobs para detectar persistencia.
- Actualizar firmware: periódicamente.
Técnicas adicionales “enterprise” (del RAW + contexto):
- Port security (switch): limitar MACs por puerto y acciones ante violación.
- Mitigar ARP spoofing: tablas ARP estáticas, filtrado MAC y controles L2 (ver también 00_GLOSSARY: DAI/DHCP snooping).
- Prevenir DHCP rogue: bindings estáticos/DHCP snooping y control de acceso físico/lógico.
- IPv6: habilitarlo con diseño y firewalling; el RAW destaca soporte de IPsec (no implica “seguro por defecto”).
8) Herramientas de monitorización (para sostener el hardening)
El RAW menciona herramientas típicas:
- Nagios, SolarWinds NPM, PRTG, Zabbix.
Punto operativo: define qué métricas importan (CPU/mem, errores interfaz, cambios config, drops, flows anómalos) y cómo escalas alertas.
Ejemplos
Ejemplo 1 — “Baseline” rápido para un router/firewall expuesto
- Cambiar credenciales por defecto y activar MFA si existe.
- Restringir administración: solo desde una red de gestión (allowlist por IP/VPN/bastion).
- Deshabilitar Telnet/HTTP/servicios no usados; habilitar solo SSH/HTTPS.
- Activar logging hacia syslog central + alertas por cambios de configuración.
- Revisar reglas de tráfico/port forwarding y documentar “por qué existe cada una”.
Ejemplo 2 — Hardening mínimo de un servidor OpenVPN (alineado al RAW)
- Revisar
server.confy fijar cifrado/autenticación robustos. - Habilitar
tls-crypty mínimo TLS 1.2 si aplica en tu entorno. - Rotación/gestión de claves y control de acceso (usuarios/grupos dedicados).
- Centralizar logs y auditar intentos de autenticación.
Pitfalls
- Exponer el plano de administración a Internet (SSH/HTTPS en WAN sin restricciones).
- Dejar credenciales por defecto o reutilizar passwords.
- Habilitar logs sin diseño (ruido) o sin retención (pierdes evidencia).
- Port forwarding sin gobernanza: abre puertas involuntarias y habilita persistencia.
- Cambiar cifrados sin pruebas: rompe clientes o integra “debilidades por compatibilidad”.
- Activar IPv6 sin política: aumenta superficie si no hay controles equivalentes (firewall, RA guard, etc.).
Diagrama
Planos del dispositivo y dónde aplicar controles
flowchart TB A[Plano de administración] --> C[Controles: AAA/MFA, RBAC, SSH/HTTPS, allowlist, bastion] B[Plano de control] --> D[Controles: routing, auth de protocolos, hardening L2/L3] E[Plano de datos] --> F[Controles: ACL/Firewall, IPS, rate-limit, segmentación] G[Observabilidad] --> H[Syslog, SNMP traps, NetFlow, PCAP]
Referencias
- TryHackMe — Intro to Networking: https://tryhackme.com/room/introtonetworking
- TryHackMe — Network Services: https://tryhackme.com/room/networkservices
- TryHackMe — OSI Model: https://tryhackme.com/room/osimodelzi
- TryHackMe — Firewalls: https://tryhackme.com/room/redteamfirewalls
- TryHackMe — Network Security Protocols: http://tryhackme.com/jr/networksecurityprotocols
- OpenVPN — Cipher Negotiation: https://community.openvpn.net/openvpn/wiki/CipherNegotiation
- OpenVPN —
--authoptions: https://community.openvpn.net/openvpn/wiki/Openvpn24ManPage#--auth%20alg - TryHackMe — Layer 2: https://tryhackme.com/room/layer2
- TryHackMe — Intro to LAN (DHCP): https://tryhackme.com/room/introtolan
- Cron jobs (referencia del RAW): https://phoenixnap.com/kb/set-up-cron-job-linux
- Nagios (quickstart): https://assets.nagios.com/downloads/nagioscore/docs/nagioscore/4/en/quickstart.html
- SolarWinds NPM (install guide): https://documentation.solarwinds.com/en/success_center/npm/content/npm_installation_guide.htm
- PRTG (installation): https://www.paessler.com/manuals/prtg/installation
- Zabbix (download): https://www.zabbix.com/download