Conceptos

Hardening de dispositivos de red

#auth#crypto#defense#logging#network

El endurecimiento (hardening) de dispositivos de red es el conjunto de prácticas para reducir la superficie de ataque, limitar el impacto de un compromiso y mejorar la detección en routers.

Definición

El endurecimiento (hardening) de dispositivos de red es el conjunto de prácticas para reducir la superficie de ataque, limitar el impacto de un compromiso y mejorar la detección en:

  • Routers (capa 3), switches (capa 2/3), firewalls, VPN gateways y otros dispositivos de infraestructura.

Se logra aplicando controles en capas sobre:

  • Plano de administración (quién y cómo administra el dispositivo).
  • Plano de control (protocolos y estados que construyen/dirigen la red).
  • Plano de datos (tráfico que atraviesa el dispositivo).
  • Observabilidad (logs/telemetría para detectar y responder).

Contexto

  • Los dispositivos de red son la columna vertebral de redes modernas: enrutan, filtran y gestionan tráfico. Un fallo o compromiso aquí suele afectar muchos sistemas a la vez.
  • El hardening no es “un cambio y ya”: requiere mantenimiento continuo (firmware, configuración, auditoría, monitoreo).
  • Conexión con conceptos del repositorio:

Desarrollo (MIT-style)

1) Dispositivo de red vs dispositivo de punto final (por qué importa)

Del RAW: un endpoint (PC, móvil, servidor, impresora, IoT) genera/consume datos y suele estar “en el borde”; un dispositivo de red interconecta y gobierna flujos de tráfico entre múltiples sistemas.

Implicación práctica:

  • En endpoints priorizas EDR, hardening de SO y control de aplicaciones.
  • En infraestructura priorizas seguridad del plano de administración, control de protocolos, política de tráfico y telemetría (porque un cambio aquí tiene efecto multiplicador).

2) Vectores de amenazas comunes (qué busca un atacante)

El RAW lista amenazas típicas en infraestructura:

  • Acceso no autorizado (credenciales débiles/default, RCE, phishing al admin).
  • DoS (agotamiento de recursos, paquetes manipulados).
  • MiTM (ARP/DNS spoofing, APs rogue).
  • Escalada de privilegios (misconfigs, vulnerabilidades).
  • Robo de ancho de banda/hotlinking (abuso de recursos/servicios).

Cómo se traduce a controles:

  • Acceso no autorizado → identidad fuerte, MFA, restringir gestión, hardening de servicios.
  • MiTM → protocolos seguros, segmentación L2/L3, controles de switching (DAI/DHCP snooping), TLS/IPsec.
  • DoS → rate-limits, protección upstream, tuning y monitoreo.

3) Hardening base (mínimos comunes a casi cualquier dispositivo)

Checklist mental (aplicable a router/switch/firewall/VPN):

  1. Inventario y baseline
    • Versiones (firmware/OS), features habilitadas, interfaces expuestas, admins y roles.
    • Backup de configuración y “golden config” (para rollback).
  2. Parches/firmware
    • Mantener el dispositivo actualizado (plan de ventanas y validación previa).
  3. Reducir superficie
    • Deshabilitar servicios/puertos innecesarios (sobre todo de administración).
    • Desinstalar paquetes no usados (si el OS lo permite).
  4. Identidad y control de acceso
    • Mínimo privilegio, cuentas separadas, MFA cuando aplique, evitar cuentas compartidas.
  5. Gestión segura (management plane)
    • Usar solo protocolos seguros (HTTPS/SSH/TLS/IPsec) y restringir orígenes de administración.
  6. Telemetría
    • Logs centralizados (syslog), alertas (SNMP traps), visibilidad de flujos (NetFlow) y captura puntual (PCAP).

4) Protocolos: habilitar los seguros y bloquear los inseguros

Del RAW:

  • Recomendados: HTTPS, SSH, SSL/TLS e IPsec.
  • Bloquear protocolos en texto plano (FTP/HTTP/Telnet/SMTP, etc.) y/o restringirlos.

Matiz importante (para producción):

  • “Bloquear protocolos inseguros” suele significar bloquear administración insegura (p.ej., Telnet/HTTP de management).
  • Para protocolos de negocio, la alternativa suele ser “usar versión segura” (p.ej., HTTPS en lugar de HTTP) o encapsular con TLS cuando corresponda.

5) Monitoreo y registro (sin esto, no hay hardening sostenible)

Del RAW:

  • Syslog: centralizar logs.
  • SNMP traps: notificaciones ante eventos.
  • NetFlow: visibilidad de flujos.
  • Captura de paquetes: análisis con herramientas como Wireshark.

Buenas prácticas operativas:

  • Sincronización horaria (NTP) y zona horaria correctas para correlación.
  • Retención y acceso controlado a logs (útil para forense y auditoría).
  • Definir “qué alertar” (cambios de configuración, auth failures, creación de reglas/port forwards, cambios en tareas programadas).

6) VPN hardening (OpenVPN como ejemplo del RAW)

En el RAW se trabaja con OpenVPN en Ubuntu y edición de:

  • /etc/openvpn/server/server.conf
  • Reinicio del servicio: sudo systemctl restart openvpn-server@server.service

Controles clave (según RAW) y ampliación:

  • Cifrado robusto: el RAW menciona AES-128-CBC y AES-256-CBC (selección vía cipher).
  • Autenticación fuerte: auth con algoritmos como SHA256.
  • Actualizar OpenVPN: mantener parches (en el lab, sin Internet).
  • PFS (Perfect Forward Secrecy): el RAW lo asocia a tls-crypt + cifrado/autenticación adecuados y tls-version-min 1.2.
  • Usuarios dedicados: correr el servicio con cuenta/grupo específicos y permisos mínimos.

Pitfalls específicos:

  • “Cifrado fuerte” sin gestión de claves y sin control de acceso no salva el entorno.
  • Cambios criptográficos pueden romper compatibilidad con clientes; desplegar por fases.

7) Hardening de routers/switches/firewalls (OpenWrt como ejemplo)

El RAW usa OpenWrt vía web UI (MACHINE_IP:8080) para ilustrar técnicas comunes:

  • Configuración del dispositivo: hostname, timezone, logging (útil para IR).
  • Cambiar credenciales por defecto.
  • Protocolos seguros: habilitar SSH/HTTPS y restringir interfaces/puertos; usar claves SSH.
  • Deshabilitar scripts innecesarios / startup: evitar persistencia vía scripts de arranque (en OpenWrt: System > Startup).
  • Wi‑Fi: WPA2/WPA3, password fuerte, y controles adicionales.
  • Reglas de tráfico: bloquear destinos C2 (ejemplo del RAW) y gobernar flujos.
  • Monitoreo de tráfico: gráficas en tiempo real.
  • Port forwarding: usar con precaución; es un punto típico de exposición y abuso.
  • Tareas programadas: auditar cron/jobs para detectar persistencia.
  • Actualizar firmware: periódicamente.

Técnicas adicionales “enterprise” (del RAW + contexto):

  • Port security (switch): limitar MACs por puerto y acciones ante violación.
  • Mitigar ARP spoofing: tablas ARP estáticas, filtrado MAC y controles L2 (ver también 00_GLOSSARY: DAI/DHCP snooping).
  • Prevenir DHCP rogue: bindings estáticos/DHCP snooping y control de acceso físico/lógico.
  • IPv6: habilitarlo con diseño y firewalling; el RAW destaca soporte de IPsec (no implica “seguro por defecto”).

8) Herramientas de monitorización (para sostener el hardening)

El RAW menciona herramientas típicas:

  • Nagios, SolarWinds NPM, PRTG, Zabbix.

Punto operativo: define qué métricas importan (CPU/mem, errores interfaz, cambios config, drops, flows anómalos) y cómo escalas alertas.

Ejemplos

Ejemplo 1 — “Baseline” rápido para un router/firewall expuesto

  1. Cambiar credenciales por defecto y activar MFA si existe.
  2. Restringir administración: solo desde una red de gestión (allowlist por IP/VPN/bastion).
  3. Deshabilitar Telnet/HTTP/servicios no usados; habilitar solo SSH/HTTPS.
  4. Activar logging hacia syslog central + alertas por cambios de configuración.
  5. Revisar reglas de tráfico/port forwarding y documentar “por qué existe cada una”.

Ejemplo 2 — Hardening mínimo de un servidor OpenVPN (alineado al RAW)

  1. Revisar server.conf y fijar cifrado/autenticación robustos.
  2. Habilitar tls-crypt y mínimo TLS 1.2 si aplica en tu entorno.
  3. Rotación/gestión de claves y control de acceso (usuarios/grupos dedicados).
  4. Centralizar logs y auditar intentos de autenticación.

Pitfalls

  • Exponer el plano de administración a Internet (SSH/HTTPS en WAN sin restricciones).
  • Dejar credenciales por defecto o reutilizar passwords.
  • Habilitar logs sin diseño (ruido) o sin retención (pierdes evidencia).
  • Port forwarding sin gobernanza: abre puertas involuntarias y habilita persistencia.
  • Cambiar cifrados sin pruebas: rompe clientes o integra “debilidades por compatibilidad”.
  • Activar IPv6 sin política: aumenta superficie si no hay controles equivalentes (firewall, RA guard, etc.).

Diagrama

Planos del dispositivo y dónde aplicar controles

flowchart TB
  A[Plano de administración] --> C[Controles: AAA/MFA, RBAC, SSH/HTTPS, allowlist, bastion]
  B[Plano de control] --> D[Controles: routing, auth de protocolos, hardening L2/L3]
  E[Plano de datos] --> F[Controles: ACL/Firewall, IPS, rate-limit, segmentación]
  G[Observabilidad] --> H[Syslog, SNMP traps, NetFlow, PCAP]

Referencias

  1. TryHackMe — Intro to Networking: https://tryhackme.com/room/introtonetworking
  2. TryHackMe — Network Services: https://tryhackme.com/room/networkservices
  3. TryHackMe — OSI Model: https://tryhackme.com/room/osimodelzi
  4. TryHackMe — Firewalls: https://tryhackme.com/room/redteamfirewalls
  5. TryHackMe — Network Security Protocols: http://tryhackme.com/jr/networksecurityprotocols
  6. OpenVPN — Cipher Negotiation: https://community.openvpn.net/openvpn/wiki/CipherNegotiation
  7. OpenVPN — --auth options: https://community.openvpn.net/openvpn/wiki/Openvpn24ManPage#--auth%20alg
  8. TryHackMe — Layer 2: https://tryhackme.com/room/layer2
  9. TryHackMe — Intro to LAN (DHCP): https://tryhackme.com/room/introtolan
  10. Cron jobs (referencia del RAW): https://phoenixnap.com/kb/set-up-cron-job-linux
  11. Nagios (quickstart): https://assets.nagios.com/downloads/nagioscore/docs/nagioscore/4/en/quickstart.html
  12. SolarWinds NPM (install guide): https://documentation.solarwinds.com/en/success_center/npm/content/npm_installation_guide.htm
  13. PRTG (installation): https://www.paessler.com/manuals/prtg/installation
  14. Zabbix (download): https://www.zabbix.com/download

Título original en mis apuntes: Network Device Hardening