Cómo añadir el filtro DNS de FlashStart a Mikrotik

Publicado: diciembre 19, 2022

Cómo bloquear sitios peligrosos o dañinos de muchas formas

Improving Internet security using FlashStart, Internet security using MikroTik products, Understanding Internet Security

How to Add FlashStart DNS Filter to Mikrotik

Datos de seguridad

Los ciberdelincuentes explotan los datos almacenados en sistemas digitales y otros dispositivos para obtener acceso a información sensible. Informes recientes sobre graves violaciones de redes corporativas han puesto de manifiesto la necesidad de mejorar las medidas de ciberseguridad para proteger a los usuarios frente a actividades dañinas.

Con cada vez más personas trabajando de forma remota debido a la pandemia, los ciberdelincuentes tienen aún más oportunidades para explotar las debilidades en los sistemas y redes corporativos. Los hackers pueden robar datos sensibles, incluyendo información financiera y personal, o introducir malware en un sistema, lo que podría causar más daños. Se ha vuelto cada vez más importante que las empresas inviertan en medidas de seguridad adecuadas, como firewalls, software antivirus y sistemas de detección y prevención.

MikroTik está equipado con un potente firewall y, en combinación con FlashStart, puede proteger la infraestructura de la red para prevenir y responder a posibles amenazas en internet. El propósito de esta guía es mostrar cómo podemos diseñar un Firewall UTM con FlashStart y Mikrotik.

Tipos de ataques en internet y redes de datos

Ataques pasivos

Los ataques pasivos en ciberseguridad han sido una preocupación creciente para los profesionales de la seguridad de datos. Utilizando técnicas como la detección y el análisis de tráfico, los hackers pueden obtener acceso a los datos sin atacar activamente el sistema. Estos ataques pasivos son difíciles de detectar y, si no se detectan, pueden causar graves daños al sistema.

A diferencia de los ataques activos, que implican una interacción directa con el sistema objetivo, los ataques pasivos permiten a los hackers recopilar información sin el conocimiento del usuario final o del administrador de red. Este tipo de ataques implica la interceptación de comunicaciones de red o el escaneo de puertos y servicios abiertos en una red. Los atacantes pueden usar esta información recopilada para obtener acceso a información sensible almacenada en un servidor o en bases de datos. Este tipo de ataque es particularmente peligroso porque puede pasar desapercibido durante largos períodos de tiempo antes de que el personal de TI o de seguridad de datos detecte señales de la intrusión.

Ataques activos

Un ataque activo es un tipo de ciberataque que busca vulnerabilidades o explota debilidades existentes dentro del sistema o red de una organización. Los ejemplos de ataques activos pueden variar desde ataques de denegación de servicio (DoS), que inundan un sistema con solicitudes hasta que falla, hasta violaciones de datos en las que se puede comprometer información sensible. Los ataques activos a menudo implican malware o código malicioso que se inyecta en los sistemas del objetivo, permitiendo a los atacantes obtener el control. Al explotar estas debilidades, los atacantes pueden obtener acceso a datos sensibles o interrumpir operaciones a gran escala.

MikroTik y FlashStart

FlashStart puede ayudar a prevenir estos ataques a través de su control granular e inteligencia artificial para sitios peligrosos. Podríamos diseñar un firewall con miles de reglas efectivas, pero si un usuario en nuestra red se conecta a través de una técnica de phishing o suplantación de identidad y abre un enlace dañino, esto puede ser un vector de ataque para un ciberdelincuente y puede exponer nuestra red.

MikroTik tiene un potente firewall que puede ayudarnos a detectar estos ataques y responder a una posible violación de seguridad en nuestra red. La combinación de ambas tecnologías nos permite diseñar un firewall UTM a un costo muy bajo configurando FlashStart en MikroTik.

El diseño de un Firewall UTM gracias a la tecnología de FlashStart y Mikrotik garantiza que la seguridad no se deje al azar.

Configuración de FlashStart en Mikrotik

Integrar FlashStart con MikroTik es sencillo. Puedes seguir nuestra guía.

Filtros granulares

FlashStart se distingue no solo por su protección mediante inteligencia artificial, sino también por la capacidad de añadir filtros de manera granular. Esto significa que es posible filtrar contenidos maliciosos, pero no otros contenidos.

Panel de control de FlashStart mostrando la configuración de filtros de contenido granulares para MikroTik

Cuando FlashStart detecta contenidos bloqueados, no será posible acceder al recurso; esta acción evita ataques de sitios dañinos como phishing, malware y virus.

Protege nuestra red con MikroTik

Ya contamos con protección DNS a través de FlashStart, ahora utilizaremos el potente Firewall de Mikrotik para añadir una capa adicional de seguridad para detectar y responder a ataques. Con la tecnología de ambas marcas, podemos diseñar un firewall UTM.

Protección de la red frente a escáneres

La técnica de escaneo de puertos es utilizada por un posible atacante para determinar qué servicios y puertos están abiertos en nuestra red. MikroTik nos ayudará a detectar este tipo de ataque. Aplicaremos las siguientes reglas a través de la CLI. Si usamos Winbox, debemos ir a la sección “New Terminal” y copiar y pegar las siguientes reglas:

Interfaz de terminal Winbox en MikroTik mostrando comandos CLI para detectar escáneres de puertos

/ip firewall filter add chain=forward protocol=tcp psd=21,3s,3,1 action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”Mark Source ip port scanner to Address list ” disabled=no

/ip firewall filter add chain=forward protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”NMAP FIN Stealth scan”

/ip firewall filter add chain=forward protocol=tcp tcp-flags=fin,syn action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”SYN/FIN scan”

/ip firewall filter add chain=forward protocol=tcp tcp-flags=syn,rst action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”SYN/RST scan”

/ip firewall filter add chain=forward protocol=tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”FIN/PSH/URG scan”

/ip firewall filter add chain=forward protocol=tcp tcp-flags=fin,syn,rst,psh,ack,urg action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”ALL/ALL scan”

/ip firewall filter add chain=forward protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg action=add-src-to-address-list address-list=”port scanners” address-list-timeout=1d comment=”NMAP NULL scan”

/ip firewall filter add chain=forward src-address-list=”port scanners” action=drop comment=”Drop port scanners” disabled=no

Al final de estas reglas, se debe observar lo siguiente en la sección de firewall del router:

Tabla de reglas de filtrado de firewall en MikroTik RouterOS con protección antiescáner configurada

Protección contra ataques de fuerza bruta

Utilizaremos las siguientes reglas para protegernos de ataques de fuerza bruta en la red. Pegaremos las siguientes reglas en la consola:

Consola de comandos ejecutando scripts de CLI en RouterOS para mitigar ataques de fuerza bruta
Panel Address List en MikroTik mostrando direcciones IP bloqueadas dinámicamente por ataques de fuerza bruta

Protección de la red y del router frente a ataques de tipo SYN

TCP es un protocolo orientado a la conexión, lo que significa que, antes de enviar cualquier tipo de dato, se debe establecer una conexión. El inicio de la conexión en el protocolo TCP se produce mediante un intercambio de mensajes en tres pasos:
SYN: mensaje de sincronización, el primer mensaje enviado para establecer la conexión
SYN/ACK: se envía un mensaje SYN desde el host remoto, junto con un mensaje ACK (confirmación del primer SYN recibido)
ACK: confirmación del mensaje SYN recibido por el host remoto

Al final de este intercambio, la conexión queda establecida y lista para enviar datos.

Ataques SYN

Un atacante puede aprovechar el funcionamiento del protocolo enviando miles de mensajes SYN, con el objetivo de lograr una denegación de servicio agotando los recursos. Dejar miles de sesiones SYN abiertas (a las que el atacante no responderá) puede producir un alto consumo de recursos, dejando el router o el servicio inaccesible. Aplicaremos las siguientes reglas de protección para proteger la red y nuestro router, como parte de la protección y diseño del firewall UTM que estamos creando.

/ip firewall filter
add action=jump chain=forward comment=”Protezione SYN Flood FORWARD” connection-state=new \
jump-target=syn-attack protocol=tcp tcp-flags=syn
add action=jump chain=input comment=”Protezione SYN Flood INPUT” connection-state=new \
jump-target=syn-attack protocol=tcp tcp-flags=syn
add action=accept chain=syn-attack connection-state=new limit=400,5:packet \
protocol=tcp tcp-flags=syn
add action=tarpit chain=syn-attack connection-state=new protocol=tcp tcp-flags=syn

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

Reglas generales de protección

Las siguientes reglas nos ayudarán a proteger aún más la red; se recomienda su uso.
Crearemos una lista de direcciones con el nombre “not_in_internet” que utilizaremos para las reglas de filtrado del firewall:

/ip firewall address-list
add address=0.0.0.0/8 comment=RFC6890 list=not_in_internet
add address=172.16.0.0/12 comment=RFC6890 list=not_in_internet
add address=192.168.0.0/16 comment=RFC6890 list=not_in_internet
add address=10.0.0.0/8 comment=RFC6890 list=not_in_internet
add address=169.254.0.0/16 comment=RFC6890 list=not_in_internet
add address=127.0.0.0/8 comment=RFC6890 list=not_in_internet
add address=224.0.0.0/4 comment=Multicast list=not_in_internet
add address=198.18.0.0/15 comment=RFC6890 list=not_in_internet
add address=192.0.0.0/24 comment=RFC6890 list=not_in_internet
add address=192.0.2.0/24 comment=RFC6890 list=not_in_internet
add address=198.51.100.0/24 comment=RFC6890 list=not_in_internet
add address=203.0.113.0/24 comment=RFC6890 list=not_in_internet
add address=100.64.0.0/10 comment=RFC6890 list=not_in_internet
add address=240.0.0.0/4 comment=RFC6890 list=not_in_internet
add address=192.88.99.0/24 comment=”6to4 relay Anycast [RFC 3068]” list=not_in_internet

Reglas básicas del firewall de MikroTik

  • Los paquetes con estado de conexión = established, related, se añaden a FastTrack para una mayor velocidad de transmisión de datos; el firewall solo trabajará con conexiones nuevas.
  • Eliminar la conexión no válida y registrarla con el prefijo “invalid”;
  • eliminar los intentos de alcanzar direcciones no públicas desde la red local; primero aplicar address-list=not_in_internet; “brdige” es la interfaz de red local; log=yes con el prefijo “!public_from_LAN”.
  • Descartar los paquetes entrantes que no estén “natted”; ether1 es la interfaz pública; registrar los intentos con el prefijo “!NAT”.
  • Pasar a la cadena ICMP para eliminar los mensajes ICMP no deseados.
  • Descartar los paquetes entrantes de internet que no sean direcciones IP públicas; ether1 es una interfaz pública; registrar los intentos con el prefijo “!public”.
  • Descartar los paquetes de la LAN que no tengan una IP de LAN; 192.168.88.0/24 es la subred utilizada en la red local.

/ip firewall filter
add action=fasttrack-connection chain=forward comment=FastTrack connection-state=established,related \
add action=accept chain=forward comment=”Established, Related” connection-state=established,related \
add action=drop chain=forward comment=”Drop invalid” connection-state=invalid log=yes log-prefix=invalid \
add action=drop chain=forward comment=”Drop tries to reach not public addresses from LAN” dst-address-list=not_in_internet in-interface=bridge log=yes log-prefix=!public_from_LAN out-interface=!bridge \
add action=drop chain=forward comment=”Drop incoming packets that are not NAT`ted” connection-nat-state=!dstnat connection-state=new in-interface=ether1 log=yes log-prefix=!NAT \
add action=jump chain=forward protocol=icmp jump-target=icmp comment=”jump to ICMP filters” \
add action=drop chain=forward comment=”Drop incoming from internet which is not public IP” in-interface=ether1 log=yes log-prefix=!public src-address-list=not_in_internet \
add action=drop chain=forward comment=”Drop packets from LAN that do not have LAN IP” in-interface=bridge log=yes log-prefix=LAN_!LAN src-address=!192.168.88.0/24

Protección ICMP

Se recomienda la restricción del protocolo ICMP, que también puede combinarse con el tamaño del paquete, para evitar posibles túneles maliciosos. Se deben aplicar las siguientes reglas:

/ip firewall filter
add chain=icmp protocol=icmp icmp-options=0:0 action=accept \
comment=”echo reply”
add chain=icmp protocol=icmp icmp-options=3:0 action=accept \
comment=”net unreachable”
add chain=icmp protocol=icmp icmp-options=3:1 action=accept \
comment=”host unreachable”
add chain=icmp protocol=icmp icmp-options=3:4 action=accept \
comment=”host unreachable fragmentation required”
add chain=icmp protocol=icmp icmp-options=8:0 action=accept \
comment=”allow echo request”
add chain=icmp protocol=icmp icmp-options=11:0 action=accept \
comment=”allow time exceed”
add chain=icmp protocol=icmp icmp-options=12:0 action=accept \
comment=”allow parameter bad”
add chain=icmp action=drop comment=”deny all other types”

Finalmente, tendremos un firewall para protegernos de los ataques, junto con la protección de FlashStart. Hemos diseñado un firewall UTM.

Estructura completa de cadenas y reglas de firewall configuradas en MikroTik RouterOS

¿Qué es un firewall UTM?

El término UTM significa “Unified Threat Management” (Gestión Unificada de Amenazas). Un firewall UTM tiene las siguientes características:

  • Antivirus.
  • Protección de firewall en 3/4 niveles.
  • Sistémas de detección y prevención de intrusiones “IDS/IPS”.
  • Antiphishing
  • Filtrado de contenido

La combinación de Mikrotik y Flashstart es una excelente alternativa para diseñar un firewall UTM rentable.

Flashstart ci offre l’opportunità di progettare insieme a Mikrotik un firewall UTM con alte capacità di risposta.

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.

Descripción general

Hemos visto los tipos de ataques existentes y cómo prevenir, detectar y responder a diversos ataques. La combinación de FlashStart y MikroTik puede aumentar considerablemente la protección de una red.

No basta con crear miles de reglas en un firewall si un usuario desprevenido de nuestra red llega a entrar en un sitio dañino o experimenta un tipo de ataque como el malware. FlashStart será la solución de prevención para dichos ataques. Diseñar un firewall UTM utilizando FlashStart nos brinda una mayor capacidad de reacción y respuesta ante un ataque.

Si nuestra red está bajo ataque o un usuario malicioso intenta apoderarse de nuestros servicios o realizar ataques de fuerza bruta, MikroTik nos ayudará en esas situaciones.
Espero que esta guía te haya ayudado a proteger tu red con MikroTik y FlashStart.

Protección DNS de nueva generación: totalmente basada en la nube, potenciada por IA y de fácil activación

Puedes activar la protección FlashStart® Cloud en cualquier tipo de router y firewall para proteger dispositivos de escritorio, móviles y dispositivos IoT en redes locales.

Dario Noguera

Trainer Mikrotik