Configuración inicial.
1. Instalación.
2. La política por defecto que vamos a configurar en nuestro cortafuegos será de tipo DROP.
3. Configura de manera adecuada las reglas NAT para que todas las máquinas de nuestra red tenga acceso al exterior.
4. Configura de manera adecuada las reglas NAT para que los servicios expuestos al exterior sean accesibles.
ping
1. Todas las máquinas de las dos redes pueden hacer ping entre ellas.
LAN a DMZ
DMZ a LAN
Dulcinea a LAN y DMZ
2. Todas las máquinas pueden hacer ping a una máquina del exterior.
LAN
DMZ
Dulcinea
3. Desde el exterior se puede hacer ping a Dulcinea.
4. A Dulcinea se le puede hacer ping desde la DMZ, pero desde la LAN se le debe rechazar la conexión (REJECT).
LAN
DMZ
ssh
1. Podemos acceder por ssh a todas las máquinas.
LAN
DMZ
Dulcinea
2. Todas las máquinas pueden hacer ssh a máquinas del exterior.
LAN
DMZ
Dulcinea
DNS
1. El único DNS que pueden usar los equipos de las dos redes es Freston, no pueden utilizar un DNS externo.
2. Dulcinea puede usar cualquier servidor DNS.
3. Tenemos que permitir consultas DNS desde el exterior a Freston, para que, por ejemplo, papion-dns pueda preguntar.
4. Tenemos que permitir consultas DNS al exterior a Freston, para que pueda hacer las preguntas recursivas.
Base de datos
1. A la base de datos de Sancho sólo pueden acceder las máquinas de la DMZ y la LAN.
Web
1. Las páginas web de Quijote (80, 443) pueden ser accedidas desde todas las máquinas de nuestra red y desde el exterior.
LAN
DMZ
Dulcinea
1. Permitimos que todas las máquinas puedan acceder a los puertos 80 y 443 del exterior (necesario para las actualizaciones).
LAN
DMZ
Dulcinea
2. Permitimos que todas las máquinas puedan acceder al puerto 123 del exterior (necesario para la sincronización NTP).
LAN
DMZ
Dulcinea
3. Permitimos que todas las máquinas puedan acceder al puerto 8086 de la VPS (necesario para la recolección de métricas con InfluxDB).
LAN
DMZ
Dulcinea
4. Almacenamos las reglas en un fichero que se importará automáticamente tras un reinicio, consiguiendo que perduren.