<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title># rm-rf.es &#187; Seguridad</title>
	<atom:link href="http://rm-rf.es/categoria/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://rm-rf.es</link>
	<description>Administración de sistemas, Unix, Linux, FreeBSD, Windows, hosting, dominios, servidores...</description>
	<lastBuildDate>Fri, 18 May 2012 21:00:07 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Nmap Online para tu IP o Clase C</title>
		<link>http://rm-rf.es/nmap-online-para-tu-ip-o-clase-c/</link>
		<comments>http://rm-rf.es/nmap-online-para-tu-ip-o-clase-c/#comments</comments>
		<pubDate>Sun, 06 May 2012 08:34:25 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[Redes]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[nmap]]></category>

		<guid isPermaLink="false">http://rm-rf.es/?p=2638</guid>
		<description><![CDATA[Nmap Online nos permite utilizar Nmap directamente desde el navegador para poder analizar los puertos abiertos de nuestro equipo y toda la información que sabéis que puede ofrecer Nmap. Eso sí, la limitación es que podemos lanzarlo únicamente contra nuestra IP pública de salida y toda su clase C (/24) correspondiente. Básicamente, la idea es [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://nmap-online.com" target="_blank">Nmap Online</a> nos permite <strong>utilizar <a title="Escanear rango de Ips" href="http://rm-rf.es/escanear-rango-de-ips/" target="_blank">Nmap</a> directamente desde el navegador para poder analizar los puertos abiertos de nuestro equipo</strong> y toda la información que sabéis que puede ofrecer Nmap. Eso sí, la limitación es que podemos lanzarlo únicamente contra <strong>nuestra IP pública de salida y toda su clase C (/24)</strong> correspondiente.</p>
<p>Básicamente, la idea es utilizarlo como herramienta durante la<strong> securización de nuestro sistema cuando no tenemos la posibilidad de utilizar una máquina remota para lanzar pruebas de seguridad de red y escaneos de puertos</strong>, algo necesario cuando estamos realizando configuraciones en nuestro firewall. No voy a entrar en posibles usos maliciosos que se le puedan dar a la herramienta. Es recomendable leer los <a href="http://nmap-online.com/tos.php" target="_blank">TOS</a> para tener claro que y que no se puede hacer, lo que se guardan en los registros de ese servidor, el tiempo que permanecen ahí esos datos, si son públicos, etc.</p>
<p>Como veis en la imagen, podemos realizar un escaneo rápido, completo o personalizado, especificando los parámetros de Nmap igual que lo haríamos en la línea de comandos.</p>
<div align="center"><img src="http://rm-rf.es/wp-content/uploads/2012/05/nmap-online.jpg" alt="Nmap Online" title="Nmap Online" width="612" height="395" class="size-full wp-image-2639" /></div>
<h4  class="related_post_title">También te puede interesar:</h4><ul class="related_post"><li><a href="http://rm-rf.es/hacer-persistentes-los-cambios-en-ulimit-limits-conf/" title="Hacer persistentes los cambios en ulimit (limits.conf)">Hacer persistentes los cambios en ulimit (limits.conf)</a></li><li><a href="http://rm-rf.es/encriptar-un-filesystem-con-luks-y-cryptsetup/" title="Encriptar un filesystem con LUKS y cryptsetup">Encriptar un filesystem con LUKS y cryptsetup</a></li><li><a href="http://rm-rf.es/10-trucos-para-securizar-php/" title="10 trucos para securizar PHP">10 trucos para securizar PHP</a></li><li><a href="http://rm-rf.es/comando-chage-tiempo-de-vida-de-claves-y-usuarios-en-gnulinux/" title="Comando chage: tiempo de vida de claves y usuarios en GNU/Linux">Comando chage: tiempo de vida de claves y usuarios en GNU/Linux</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://rm-rf.es/nmap-online-para-tu-ip-o-clase-c/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad crítica en instalaciones de PHP basadas en CGI</title>
		<link>http://rm-rf.es/vulnerabilidad-critica-en-instalaciones-de-php-basadas-en-cgi/</link>
		<comments>http://rm-rf.es/vulnerabilidad-critica-en-instalaciones-de-php-basadas-en-cgi/#comments</comments>
		<pubDate>Fri, 04 May 2012 06:48:26 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[Php]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[cgi]]></category>
		<category><![CDATA[php-cgi]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://rm-rf.es/?p=2635</guid>
		<description><![CDATA[Todas las instalaciones de PHP en modo CGI están afectadas, al parecer se trata de una vulnerabilidad de la cual nadie se había dado cuenta en nada menos que ocho años. Básicamente, la vulnerabilidad consiste en que en este tipo de instalaciones (sólo CGI, FastCGI o DSO no se ven afectadas), si la petición/request contiene [...]]]></description>
			<content:encoded><![CDATA[<p>Todas las <strong>instalaciones de PHP en modo CGI</strong> están afectadas, al parecer se trata de una vulnerabilidad de la cual nadie se había dado cuenta en nada menos que ocho años.</p>
<p>Básicamente, la vulnerabilidad consiste en que en este tipo de instalaciones (<strong>sólo CGI, FastCGI o DSO no</strong> se ven afectadas), si la petición/request contiene <strong>?-s</strong> permite volcar por pantalla el código fuente PHP en lugar de interpretarlo.</p>
<p>Para verificar si la vulnerabilidad nos afecta, sólo es necesario añadir ?-s a la URL y ver si descargamos el código fuente, ejemplo:</p>
<pre>dominio.com/test.php?-s</pre>
<p>Por suerte, ya podemos descargar las versiones parcheadas desde el sitio web de PHP, concretamente la PHP 5.3.12 o PHP 5.4.2. Si no queremos o podemos actualizar tan sencillamente, podemos aplicar un workaround mediante el cual configuramos unos rewrite, ya sea en el virtualhost o a nivel de .htaccess para bloquear este tipo de peticiones. Para Apache con mod_rewrite:</p>
<pre>
         RewriteCond %{QUERY_STRING} ^(%2d|-)[^=]+$ [NC]
         RewriteRule ^(.*) $1? [L]
</pre>
<p>Más información en <a href="http://www.php.net/archive/2012.php#id2012-05-03-1" target="_blank">www.php.net</a></p>
<h4  class="related_post_title">También te puede interesar:</h4><ul class="related_post"><li><a href="http://rm-rf.es/iis-imposible-ejecutar-perl-php-application-pool-isolation/" title="IIS: Imposible ejecutar perl o php con Application Pool Isolation">IIS: Imposible ejecutar perl o php con Application Pool Isolation</a></li><li><a href="http://rm-rf.es/suphp-premature-end-of-script-headers-en-el-error_log/" title="suPHP: &#8220;Premature end of script headers&#8221; en el error_log">suPHP: &#8220;Premature end of script headers&#8221; en el error_log</a></li><li><a href="http://rm-rf.es/instalar-php-5-2-en-lugar-de-php-5-3-en-debian-squeeze/" title="Instalar PHP 5.2 en lugar de PHP 5.3 en Debian Squeeze">Instalar PHP 5.2 en lugar de PHP 5.3 en Debian Squeeze</a></li><li><a href="http://rm-rf.es/instalacion-y-configuracion-de-suphp/" title="Instalación y configuración de suPHP">Instalación y configuración de suPHP</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://rm-rf.es/vulnerabilidad-critica-en-instalaciones-de-php-basadas-en-cgi/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Consultar y exportar certificados SSL en Sun Web Server (certutil y pkcs12)</title>
		<link>http://rm-rf.es/consultar-y-exportar-certificados-ssl-en-sun-web-server-certutil-y-pkcs12/</link>
		<comments>http://rm-rf.es/consultar-y-exportar-certificados-ssl-en-sun-web-server-certutil-y-pkcs12/#comments</comments>
		<pubDate>Sat, 31 Mar 2012 07:44:24 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[certificado SSL]]></category>
		<category><![CDATA[Oracle iPlanet Web Server]]></category>
		<category><![CDATA[solaris]]></category>
		<category><![CDATA[SSL]]></category>

		<guid isPermaLink="false">http://rm-rf.es/?p=2599</guid>
		<description><![CDATA[Sun Web Server (en este artículo trabajamos sobre la versión 6.1) almacena los certificados y llaves privadas en ficheros .db (cert8.db y key3.db). Vamos a hacer uso de los comandos certutil y pkcs12 para poder hacer operaciones de listado y exportación de certificados (con o sin private key). Para listar los certificados que tiene instalados [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Sun Web Server</strong> (en este artículo trabajamos sobre la versión 6.1) almacena los certificados y llaves privadas en ficheros .db (cert8.db y key3.db). Vamos a hacer uso de los comandos certutil y pkcs12 para poder hacer operaciones de listado y exportación de certificados (con o sin private key).</p>
<p>Para <strong>listar los certificados</strong> que tiene instalados el servidor web debemos usar el comando <strong>certutil</strong>, que se encuentra en la ruta <strong>/bin/https/admin/bin/</strong>. Los ficheros .db que comentaba antes se encuentran en la carpeta &#8220;alias&#8221; por defecto. Podéis copiarlos a una ruta temporal para trabajar con ellos en lugar de directamente en la ruta de producción. Una vez realizado, nos colocamos en esa carpeta y ejecutamos el siguiente comando:</p>
<pre>$ certutil -L -d .

    CERTIFICADO-WEB                                                CTu,u,u</pre>
<p>Como podéis comprobar, en este servidor web tenemos instalado el certificado CERTIFICADO-WEB. Si queremos <strong>exportarlo en formato ASCII sin su private key podemos usar el mismo</strong> comando pero especificado el certificado y el parámetro -a (ASCII). En formato binario usamos el parámetro -d (DER):</p>
<pre>$ certutil -L -d . -n "CERTIFICADO-WEB" -a
    -----BEGIN CERTIFICATE-----
    MIICTjCCAbAxasdhljkads8akjasdolasdYjEfMB0GA1UEChMWU3Vu
    ...
    ...
    asd3asd23sadasdadsasdasd
    -----END CERTIFICATE-----</pre>
<pre>$ certutil -L -d . -n "CERTIFICADO-WEB" -d</pre>
<p>Finalmente, si lo queremos exportar en formato legible:</p>
<pre>$ certutil -L -d . -n "CERTIFICADO-WEB"
     Certificate:
         Data:
             Version: 3 (0x2)
             Serial Number: ...
             Signature Algorithm: PKCS #1 SHA-1 With RSA Encryption
             Issuer:
...
...</pre>
<p>En caso de necesitar exportar también la private key del certificado, hacemos uso del comando <strong>pkcs12</strong>. En este caso necesitaremos la password del &#8220;NSS Certificate DB&#8221; para poder acceder a los certificados del servidor así como especificar una nueva para el fichero resultante PKCS12. Seguimos ubicados en la carpeta donde están los ficheros *.db. Especificamos el fichero de salida (certificado.p12, y el nombre del certificado.</p>
<pre>$ pk12util -o certificado.p12 -n 'CERTIFICADO-WEB' -d .
Enter Password or Pin for "NSS Certificate DB":
Enter password for PKCS12 file:
Re-enter password:
pk12util: PKCS12 EXPORT SUCCESSFUL</pre>
<h4  class="related_post_title">También te puede interesar:</h4><ul class="related_post"><li><a href="http://rm-rf.es/sslcertificatefile-file-certificado-crt-does-not-exist-or-empty/" title="SSLCertificateFile: file certificado.crt does not exist or empty">SSLCertificateFile: file certificado.crt does not exist or empty</a></li><li><a href="http://rm-rf.es/monitorizar-oracle-iplanet-web-server-con-get-perfdump/" title="Monitorizar Oracle iPlanet Web Server con get-perfdump">Monitorizar Oracle iPlanet Web Server con get-perfdump</a></li><li><a href="http://rm-rf.es/stub-start-error-en-oracle-iplanet-web-server-php-fastcgi/" title="Stub Start Error en Oracle iPlanet Web Server: PHP + FastCGI">Stub Start Error en Oracle iPlanet Web Server: PHP + FastCGI</a></li><li><a href="http://rm-rf.es/configurar-php-fastcgi-en-oracle-iplanet-web-server/" title="Configurar PHP + FastCGI en Oracle iPlanet Web Server">Configurar PHP + FastCGI en Oracle iPlanet Web Server</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://rm-rf.es/consultar-y-exportar-certificados-ssl-en-sun-web-server-certutil-y-pkcs12/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Cómo limitar el acceso root de forma local y por tty</title>
		<link>http://rm-rf.es/como-limitar-el-acceso-root-de-forma-local-y-por-tty/</link>
		<comments>http://rm-rf.es/como-limitar-el-acceso-root-de-forma-local-y-por-tty/#comments</comments>
		<pubDate>Tue, 14 Feb 2012 19:40:41 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[root privileges]]></category>

		<guid isPermaLink="false">http://rm-rf.es/?p=2503</guid>
		<description><![CDATA[Pueden existir circunstancias en las que queramos, además de lo típico que es desactivar el acceso root por ssh, desactivar el acceso local para el usuario root. Para ello tenemos el fichero /etc/securetty, en el cual aparece un listado de las consolas virtuales disponibles en el sistema (tty). Aparecerán todas las que puedan ser utilizadas, [...]]]></description>
			<content:encoded><![CDATA[<p>Pueden existir circunstancias en las que queramos, además de lo típico que es <a title="Cómo securizar un servidor SSH" href="http://rm-rf.es/como-securizar-un-servidor-ssh/">desactivar el acceso root por ssh</a>, <strong>desactivar el acceso local para el usuario root</strong>.</p>
<p>Para ello tenemos el fichero <strong>/etc/securetty</strong>, en el cual aparece un listado de las consolas virtuales disponibles en el sistema (tty). Aparecerán todas las que puedan ser utilizadas, pero no tienen porque estar activas. En sistemas RedHat y derivados se especifican en <strong>/etc/init/start-ttys.conf</strong>.</p>
<p>Bien, para desactivar entonces el acceso root a cualquiera de esas tty, o a todas, únicamente hay que <strong>eliminarla o comentarla</strong> en ese fichero. A partir del momento que guardemos los cambios &#8220;root&#8221; ya no podrá acceder por los accesos locales/ttys desactivadas:</p>
<pre># cat /etc/securetty
console
vc/1
vc/2
vc/3
...
vc/9
vc/10
vc/11
#tty1
#tty2
#tty3
#tty4
#tty5
#tty6
#tty7
#tty8
#tty9
#tty10
#tty11</pre>
<p>Si necesitamos mayor detalle en las restricciones, o hacer lo mismo con otros usuarios, debemos revisar el fichero <strong>/etc/security/access.conf</strong>. Veréis que está perfectamente documentado y que podemos realizar configuraciones como las siguientes:</p>
<pre># Disallow non-root logins on tty1
#
#-:ALL EXCEPT root:tty1
#
# Disallow console logins to all but a few accounts.
#
#-:ALL EXCEPT wheel shutdown sync:LOCAL
#
# Same, but make sure that really the group wheel and not the user
# wheel is used (use nodefgroup argument, too):
#
#-:ALL EXCEPT (wheel) shutdown sync:LOCAL
#
# Disallow non-local logins to privileged accounts (group wheel).
#
#-:wheel:ALL EXCEPT LOCAL .win.tue.nl
#
# Some accounts are not allowed to login from anywhere:
#
#-:wsbscaro wsbsecr wsbspac wsbsym wscosor wstaiwde:ALL
#
# All other accounts are allowed to login from anywhere.
...
...
...</pre>
<h4  class="related_post_title">También te puede interesar:</h4><ul class="related_post"><li><a href="http://rm-rf.es/restaurar-privilegios-usuario-root-en-mysql/" title="Restaurar privilegios usuario Root en MySQL">Restaurar privilegios usuario Root en MySQL</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://rm-rf.es/como-limitar-el-acceso-root-de-forma-local-y-por-tty/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Verificar la integridad y seguridad de ficheros con RPM</title>
		<link>http://rm-rf.es/verificar-la-integridad-y-seguridad-de-ficheros-con-rpm/</link>
		<comments>http://rm-rf.es/verificar-la-integridad-y-seguridad-de-ficheros-con-rpm/#comments</comments>
		<pubDate>Sat, 28 Jan 2012 19:36:55 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[rpm]]></category>
		<category><![CDATA[yum]]></category>

		<guid isPermaLink="false">http://rm-rf.es/?p=2479</guid>
		<description><![CDATA[RPM nos ofrece una utilidad muy valiosa que nos permite verificar la integridad y seguridad de todos los paquetes y aplicaciones instaladas en el sistema (con yum o rpm). Básicamente, lo que vamos a hacer es verificar todos los ficheros de todos los paquetes instalados en el sistema. La verificación consiste en comprobar la información [...]]]></description>
			<content:encoded><![CDATA[<p><strong><img align="right" class=" size-full wp-image-2480" title="rpm" src="http://rm-rf.es/wp-content/uploads/2012/01/rpm.png" alt="rpm" width="128" height="128" />RPM</strong> nos ofrece una utilidad muy valiosa que nos permite <strong>verificar la integridad y seguridad de todos los paquetes y aplicaciones instaladas en el sistema (con <a href="http://rm-rf.es/6-trucos-utiles-del-gestor-de-paquetes-yum/" title="6 trucos útiles del gestor de paquetes yum">yum</a> o <a href="http://rm-rf.es/comandos-rpm/" title="Comandos RPM">rpm</a>)</strong>. Básicamente, lo que vamos a hacer es verificar todos los ficheros de todos los paquetes instalados en el sistema. La verificación consiste en comprobar la información de estos ficheros con la que hay almacenada en la base de datos rpm. Vamos a verificar el <strong>MD5 checksum, los permisos, el propietario y grupo, tamaño del fichero</strong>, etc. Para ello utilizaremos los parámetros <strong>&#8211;verify</strong> o <strong>-V</strong>.</p>
<p>De primeras podemos descartar los ficheros de configuración, ya que lo más normal es que su contenido cambie, aunque todavía podríamos revisar su configuración de permisos, propietario, etc.</p>
<p>Si queremos hacer una revisión de todos los ficheros del sistema, algo que lógicamente puede tardar bastante tiempo, utilizaremos el siguiente comando. Hay que tener en cuenta que en caso <strong>de no haber salida todo es correcto</strong>:</p>
<pre># rpm -Va</pre>
<p>Si queremos hacer la revisión de un único paquete lo indicamos y quitamos el parámetro &#8220;a&#8221;:</p>
<pre># rpm -V telnet</pre>
<p>Y si quisiéramos revisar un único fichero:</p>
<pre># rpm --verify --file /usr/bin/chcon</pre>
<p>¿Y qué sucede si se detecta algún problema? Vamos a verlo. Voy a hacer un backup del binario /usr/sbin/apachectl y a reescribirlo:</p>
<pre># mv /usr/sbin/apachectl /usr/sbin/apachectl.BAK
# touch /usr/sbin/apachectl
# rpm -V --file /usr/sbin/apachectl
S.5....T.  c /etc/httpd/conf/httpd.conf
S.5....T.    /etc/rc.d/init.d/httpd
S.5....T.  c /etc/sysconfig/httpd
SM5....T.    /usr/sbin/apachectl</pre>
<p>Como véis ahora sí que hay salida. Tenemos 8 puntos que se pueden convertir en otros caracteres cuando hay algo que no cuadra:</p>
<ul>
<li><strong>5</strong>: fallo en el checksum MD5</li>
<li><strong>S</strong>: discrepancia en el tamaño del fichero</li>
<li><strong>T</strong>: fecha de modificación distinta al original</li>
<li><strong>L</strong>: enlace simbólico</li>
<li><strong>D</strong>: dispositivo</li>
<li><strong>U</strong>: usuario</li>
<li><strong>G</strong>: grupo</li>
<li><strong>M</strong>: permisos</li>
</ul>
<p>Así pues, en el ejemplo anterior vemos como el binario apachectl tiene un checksum MD5 distinto, distinto tamaño, fecha de modificación y de permisos. La &#8220;c&#8221; es de fichero de configuración.</p>
<p>Si queremos comprobar de una tacada la integridad de todos los binarios de /usr/sbin, es tan sencillo como:</p>
<pre># rpm -Va | grep "/usr/sbin"
S.5....T.    /usr/sbin/apachectl</pre>
<p>Podemos añadir un mayor nivel de debug con el parámetro &#8220;v&#8221;, &#8220;vv&#8221; más debug aún:</p>
<pre># rpm -Vv --file /usr/sbin/apachectl
# rpm -Vvv --file /usr/sbin/apachectl</pre>
<p>Como veis, esta es una buena y sencilla forma de asegurarnos que los binarios del sistema no han sido alterados y también de tener un control del estado de los ficheros de configuración, etc.</p>
<h4  class="related_post_title">También te puede interesar:</h4><ul class="related_post"><li><a href="http://rm-rf.es/instalar-la-ultima-version-de-postgresql-por-rpm-yum/" title="Instalar la última versión de postgreSQL por RPM / YUM">Instalar la última versión de postgreSQL por RPM / YUM</a></li><li><a href="http://rm-rf.es/6-trucos-utiles-del-gestor-de-paquetes-yum/" title="6 trucos útiles del gestor de paquetes yum">6 trucos útiles del gestor de paquetes yum</a></li><li><a href="http://rm-rf.es/%c2%bfque-es-mejor-compilar-o-usar-yum-apt/" title="¿Qué es mejor, compilar o usar yum/apt?">¿Qué es mejor, compilar o usar yum/apt?</a></li><li><a href="http://rm-rf.es/bug-en-rrdtool-1228-texto-en-graficos-y-leyenda/" title="Bug en RRDtool 1.2.28 , texto en gráficos y leyenda">Bug en RRDtool 1.2.28 , texto en gráficos y leyenda</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://rm-rf.es/verificar-la-integridad-y-seguridad-de-ficheros-con-rpm/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Instalar y configurar TigerVNC server y utilizarlo con un túnel SSH</title>
		<link>http://rm-rf.es/instalar-y-configurar-tigervnc-server-y-utilizarlo-con-un-tunel-ssh/</link>
		<comments>http://rm-rf.es/instalar-y-configurar-tigervnc-server-y-utilizarlo-con-un-tunel-ssh/#comments</comments>
		<pubDate>Sun, 15 Jan 2012 18:13:22 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[ssh]]></category>
		<category><![CDATA[vnc]]></category>
		<category><![CDATA[vnc-server]]></category>

		<guid isPermaLink="false">http://rm-rf.es/?p=2457</guid>
		<description><![CDATA[Instalar y configurar el servidor VNC TigerVNC es realmente sencillo. Lo que muchas veces no nos paramos a pensar es que el protocolo en sí no es seguro por lo que el tráfico no está cifrado al conectar al escritorio remoto. Vamos a ver como solucionarlo. Lo primero es instalar TigerVNC con yum (RHEL, CentOS, [...]]]></description>
			<content:encoded><![CDATA[<p>Instalar y configurar el <strong>servidor VNC TigerVNC</strong> es realmente sencillo. Lo que muchas veces no nos paramos a pensar es que <strong>el protocolo en sí no es seguro por lo que el tráfico no está cifrado al conectar al escritorio remoto</strong>. Vamos a ver como solucionarlo.</p>
<p>Lo primero es instalar TigerVNC con yum (RHEL, CentOS, Scifi linux, etc). En este caso instalo también el cliente para hacer las pruebas en local:</p>
<pre># yum install tigervnc-server tigervnc</pre>
<p>Una vez instalado debemos saber que la configuración se realiza en el fichero <strong>/etc/sysconfig/vncservers</strong>. Los comentarios del fichero nos indican claramente como configurarlo, también hice un artículo hace un tiempo, echadle un vistazo: <a href="http://rm-rf.es/instalar-configurar-vnc-server-en-centos-rhel-fedora/" title="Instalar y configurar vnc-server en CentOS/RHEL/Fedora">Instalar y configurar vnc-server en CentOS/RHEL/Fedora</a></p>
<p>He creado un usuario &#8220;alex&#8221; al que únicamente se le permite el acceso local por seguridad:</p>
<pre># The VNCSERVERS variable is a list of display:user pairs.
#
# Uncomment the lines below to start a VNC server on display :2
# as my 'myusername' (adjust this to your own).  You will also
# need to set a VNC password; run 'man vncpasswd' to see how
# to do that.
#
# DO NOT RUN THIS SERVICE if your local area network is
# untrusted!  For a secure way of using VNC, see this URL:
# http://kbase.redhat.com/faq/docs/DOC-7028

# Use "-nolisten tcp" to prevent X connections to your VNC server via TCP.

# Use "-localhost" to prevent remote VNC clients connecting except when
# doing so through a secure tunnel.  See the "-via" option in the
# `man vncviewer' manual page.

# VNCSERVERS="2:myusername"
# VNCSERVERARGS[2]="-geometry 800x600 -nolisten tcp -localhost"
VNCSERVERS="2:ale
VNCSERVERARGS[2]="-geometry 800x600 -nolisten tcp -localhost"
</pre>
<p>Creamos el password VNC para el usuario del siguiente modo:</p>
<pre># su alex -c "vncpasswd"
Password: XXXX
Verify: XXXX
</pre>
<p>Arrancamos el servidor VNC para el usuario alex:</p>
<pre>[alex@localhost /]$ vncserver
xauth:  creating new authority file /home/alex/.Xauthority

New 'rhcsa:1 (alex)' desktop is rhcsa:1

Starting applications specified in /home/alex/.vnc/xstartup
Log file is /home/alex/.vnc/rhcsa:1.log
</pre>
<p>Llegados a este punto podemos acceder sin problemas en local al escritorio remoto con el comando <strong>vncviewer</strong>:</p>
<pre>$ vncviewer localhost:1</pre>
<p><strong>Desde fuera no, por motivos de seguridad</strong>. Para ello vamos a crear un <a href="http://rm-rf.es/encapsular-trafico-a-traves-de-un-tunel-cifrado-con-ssh/" title="Encapsular tráfico a través de un tunel cifrado con SSH">tunel SSH</a> de modo que las conexiones VNC con el exterior sí que estén cifradas. Vamos a usar por ejemplo el puerto 6922 para el tunel. El servidor VNC se encuentra en la IP 10.0.0.100, desde el equipo remoto con el que queremos conectar al servidor creamos el tunel:</p>
<pre>$ ssh alex@10.0.0.100 -L 6922:10.0.0.100:5901 -N</pre>
<p>Y ya está, podemos acceder remotamente al servidor VNC de forma segura con el nuevo puerto:</p>
<pre>$ vncviewer localhost:6922</pre>
<p>Si queréis usar el estandar podéis mantener los puertos de VNC:</p>
<pre>$ ssh alex@10.0.0.100 -L 5901:10.0.0.100:5901 -N</pre>
<pre>$ vncviewer localhost:1</pre>
<h4  class="related_post_title">También te puede interesar:</h4><ul class="related_post"><li><a href="http://rm-rf.es/reinstalar-centos-de-forma-remota-via-vnc-sin-acceso-fisico-al-servidor/" title="Reinstalar CentOS de forma remota vía VNC (sin acceso físico al servidor)">Reinstalar CentOS de forma remota vía VNC (sin acceso físico al servidor)</a></li><li><a href="http://rm-rf.es/instalar-configurar-vnc-server-en-centos-rhel-fedora/" title="Instalar y configurar vnc-server en CentOS/RHEL/Fedora">Instalar y configurar vnc-server en CentOS/RHEL/Fedora</a></li><li><a href="http://rm-rf.es/bucle-de-password-expirado-en-ldap-nativo-rhel-contra-sun-ldap/" title="Bucle de password expirado en ldap nativo RHEL contra Sun LDAP">Bucle de password expirado en ldap nativo RHEL contra Sun LDAP</a></li><li><a href="http://rm-rf.es/ssh-authorized_keys-y-umask/" title="ssh, authorized_keys y umask">ssh, authorized_keys y umask</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://rm-rf.es/instalar-y-configurar-tigervnc-server-y-utilizarlo-con-un-tunel-ssh/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Encriptar un filesystem con LUKS y cryptsetup</title>
		<link>http://rm-rf.es/encriptar-un-filesystem-con-luks-y-cryptsetup/</link>
		<comments>http://rm-rf.es/encriptar-un-filesystem-con-luks-y-cryptsetup/#comments</comments>
		<pubDate>Sun, 13 Nov 2011 08:47:54 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Storage]]></category>
		<category><![CDATA[encriptacion]]></category>
		<category><![CDATA[encriptar]]></category>
		<category><![CDATA[sistema ficheros]]></category>

		<guid isPermaLink="false">http://rm-rf.es/?p=2344</guid>
		<description><![CDATA[LUKS (Linux Unified Key Setup) es un cifrado que trabaja a nivel de bloque de fichero sobre la partición o volumen lógico y que permite encriptar sistemas de ficheros, para los cuales es necesaria una passphrase o keyfile para su desencriptado. Encriptar un sistema de ficheros es especialmente útil cuando trabajamos con información sensible en [...]]]></description>
			<content:encoded><![CDATA[<p><img class=" size-full wp-image-2345" title="luks" src="http://rm-rf.es/wp-content/uploads/2011/11/luks.png" alt="luks" width="330" height="112" align="right" /><strong>LUKS (Linux Unified Key Setup)</strong> es un cifrado que trabaja a nivel de bloque de fichero sobre la partición o volumen lógico y que permite <strong>encriptar sistemas de ficheros</strong>, para los cuales es necesaria una <strong>passphrase o keyfile</strong> para su desencriptado. Encriptar un sistema de ficheros es especialmente útil cuando trabajamos con información sensible en dispositivos físicos portatiles, como por ejemplo pendrives, ordenadores portátiles, etc.</p>
<p>Vamos a encriptar un sistema de ficheros de un disco secundario sobre un sistema RHEL 6 (CentOS). Para encriptar particiones de sistema (filesystem / o /home por ejemplo) es preferible hacerlo en el momento de la instalación, ya que resulta más sencillo y evitamos la pérdida de datos posterior.</p>
<h3>Preparación del sistema</h3>
<p>Para la encriptación con LUKS necesitamos tener cargado el módulo de kernel <strong>dm_crypt</strong> así como el paquete <strong>cryptsetup-luks</strong>:</p>
<pre># lsmod | grep dm_cry
dm_crypt               10848  0
dm_mod                 63859  5 dm_crypt,dm_mirror,dm_log</pre>
<p>Si no está cargado en vuestro sistema hacedlo con modprobe:</p>
<pre># modprobe dm_crypt</pre>
<p>Acordaos de configurarlo (por defecto es probable que con modprobe sea suficiente) para que sea <a href="http://www.centos.org/docs/5/html/Deployment_Guide-en-US/s1-kernel-modules-persistant.html" target="_blank">persistente a reinicios</a>.</p>
<p>Instalamos <strong>cryptsetup-luks</strong> en caso de que no esté instalado:</p>
<pre># yum install cryptsetup-luks</pre>
<pre># rpm -qa | grep cryptse
cryptsetup-luks-libs-1.1.2-2.el6.i686
cryptsetup-luks-1.1.2-2.el6.i686</pre>
<h3>Preparación del sistema de ficheros/partición</h3>
<p>Vamos a asumir que tenemos ya el sistema de ficheros creado. Podéis revisar los siguientes artículos si tenéis dudas, tanto de crear una partición estándar como un LVM:</p>
<ul>
<li><a title="Gestión de LVM en Linux (Logical Volume Manager)" href="http://rm-rf.es/gestion-de-lvm-en-linux-logical-volume-manager/">Gestión de LVM en Linux (Logical Volume Manager)</a></li>
<li><a title="Crear y eliminar particiones con fdisk en Linux" href="http://rm-rf.es/crear-y-eliminar-particiones-con-fdisk-en-linux/">Crear y eliminar particiones con fdisk en Linux</a></li>
</ul>
<p>Algo recomendable pero que suele llevar bastante tiempo es, lo primero de todo, <strong>llenar de datos aleatorios la partición a encriptar</strong>. Repito que puede llevar bastante tiempo dependiendo del tamaño de la partición. Si sólo estáis haciendo pruebas no es necesario que lo hagáis (sustituid /dev/volgroup1/logvol1 por vuestra partición o volumen):</p>
<pre># dd if=/dev/urandom of=/dev/volgroup1/logvol1</pre>
<h3>Encriptación del filesystem</h3>
<p>Llegados a este punto ya tenemos el sistema de ficheros preparado para su encriptación. Haremos uso del comando <strong>cryptsetup</strong>. Lo primero que haremos es asignar la passphrase. Cuanto más compleja sea mejor, igual que cualquier password:</p>
<p><em>Nota: se eliminará cualquier dato del filesystem</em></p>
<pre># cryptsetup luksFormat /dev/volgroup1/logvol1

WARNING!
========
This will overwrite data on /dev/volgroup1/logvol1 irrevocably.

Are you sure? (Type uppercase yes): YES
Enter LUKS passphrase: *********
Verify passphrase: *********</pre>
<p>Al tratarse de un filesystem encriptado debemos mapearlo ya que no se puede leer directamente. Esa unidad mapeada será la que montaremos y utilicemos como un filesystem estándar. Vamos a sacar el UUID del sistema de ficheros encriptado para utilizarlo si queremos en lugar de la etiqueta (LABEL):</p>
<pre># cryptsetup luksUUID /dev/volgroup1/logvol1
79da86ea-70f2-4a80-82cb-6c614a885a37</pre>
<p>Mapeamos el sistema de ficheros contra encrypted-fs:</p>
<pre># cryptsetup luksOpen /dev/volgroup1/logvol1 encrypted-fs
Enter passphrase for /dev/volgroup1/logvol1:</pre>
<p>Y ya tenemos el volumen listo para particionar en /dev/mapper/encrypted-fs. Le damos formato y lo montamos:</p>
<pre># mkfs.ext4 /dev/mapper/encrypted-fs</pre>
<p>Finalmente, lo añadimos a fstab para el arranque al inicio del sistema. Podemos hacerlo con el UUID o con la etiqueta (LABEL) del fs:</p>
<pre># tune2fs -l /dev/mapper/encrypted-fs | grep UUID
Filesystem UUID:          9578a03e-949b-4fe8-a16c-57024b01fe89</pre>
<p>Lo añadimos a /etc/fstab:</p>
<pre>UUID=9578a03e-949b-4fe8-a16c-57024b01fe89 /encrypted-fs ext4    defaults 0 0</pre>
<p>Y añadimos también la siguiente entrada a /etc/crypttab para que solicite la passphrase en el arranque del sistema:</p>
<pre>encrypted-fs /dev/volgroup1/logvol1 none</pre>
<p>Si reiniciáis, durante el arranque se os solicitará la passphrase del volumen:</p>
<pre>logvol1 is password protected: *************</pre>
<h4  class="related_post_title">También te puede interesar:</h4><ul class="related_post"><li><a href="http://rm-rf.es/encriptacion-y-desencriptacion-con-gnupg/" title="Encriptación y desencriptación con GnuPG">Encriptación y desencriptación con GnuPG</a></li><li><a href="http://rm-rf.es/encriptar-mensajes-de-gmail-con-firegpg/" title="Encriptar mensajes de Gmail con FireGPG">Encriptar mensajes de Gmail con FireGPG</a></li><li><a href="http://rm-rf.es/nmap-online-para-tu-ip-o-clase-c/" title="Nmap Online para tu IP o Clase C">Nmap Online para tu IP o Clase C</a></li><li><a href="http://rm-rf.es/hacer-persistentes-los-cambios-en-ulimit-limits-conf/" title="Hacer persistentes los cambios en ulimit (limits.conf)">Hacer persistentes los cambios en ulimit (limits.conf)</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://rm-rf.es/encriptar-un-filesystem-con-luks-y-cryptsetup/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>10 trucos para securizar PHP</title>
		<link>http://rm-rf.es/10-trucos-para-securizar-php/</link>
		<comments>http://rm-rf.es/10-trucos-para-securizar-php/#comments</comments>
		<pubDate>Sun, 16 Oct 2011 09:07:58 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[Php]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://rm-rf.es/?p=2308</guid>
		<description><![CDATA[En esta entrada vamos a ver unos cuantos puntos que nos servirán para securizar PHP en nuestro servidor web. Nos centramos en la configuración propia de PHP, hay que tener en cuenta que la securización de la capa aplicación es tanto o más importante que la de la configuración del servidor. Hay que tener siempre [...]]]></description>
			<content:encoded><![CDATA[<p><img align="right" class=" size-thumbnail wp-image-1651" style="margin-left: 10px; margin-right: 10px;" title="php 5.3.6" src="http://rm-rf.es/wp-content/uploads/2011/03/php-150x150.jpg" alt="php 5.3.6" width="150" height="150" /></p>
<p>En esta entrada vamos a ver unos cuantos puntos que nos servirán para <strong>securizar PHP en nuestro servidor web</strong>. Nos centramos en la configuración propia de PHP, hay que tener en cuenta que <strong>la securización de la capa aplicación es tanto o más importante que la de la configuración del servidor</strong>. Hay que tener siempre actualizados a la última versión estable y con los parches de seguridad correctamente aplicados cualquier cms o script de terceros tipo WordPress, Joomla, Oscommerce, etc.</p>
<h3>Ocultar la versión de PHP</h3>
<p>En su día hice un artículo completo sobre esto, podéis verlo aquí (<a title="Ocultar la versión de PHP" href="http://rm-rf.es/ocultar-la-version-de-php/">ocultar la versión de PHP</a>). Básicamente evitamos que con un simple telnet puedan averiguar la versión de PHP que hay corriendo en el servidor:</p>
<pre># telnet servidor 80

Connected to xxx.com (xx.xx.xx.xx).
Escape character is '^]'.
HEAD / HTTP/1.0

HTTP/1.1 200 OK
Date: Fri, 13 Aug 2010 14:18:09 GMT
Server: Apache/1.3.26 (Unix) mod_gzip/1.3.26.1a PHP/5.3.3
Last-Modified: Fri, 12 Feb 2010 12:22:56 GMT
ETag: "44967c-6f-53ca4800"
Accept-Ranges: bytes
Content-Length: 111
Connection: close
Content-Type: text/html

Connection closed by foreign host.</pre>
<p>Para evitar esto cambiamos a off la siguiente variable en el fichero de configuración general <strong>php.ini</strong>:</p>
<pre>expose_php Off</pre>
<h3>Deshabilitar funciones peligrosas</h3>
<p>También hice un artículo hace un tiempo: <a title="PHP: Deshabilitar funciones peligrosas" href="http://rm-rf.es/php-deshabilitar-funciones-peligrosas/">PHP: Deshabilitar funciones peligrosas</a>. Existen funciones que en servidores con aplicaciones estándar rara vez se usan, pero que por contra pueden generar graves problemas de seguridad si el atacante consigue utilizarlas. Es preferible desactivar el mayor número posible y en caso de que una de ellas sea necesario valorar su activación o proponer alternativas.</p>
<p>Las funciones a deshabilitar se añaden en la directiva &#8220;disable_functions&#8221; en el fichero php.ini. Aquí tenéis un ejemplo con funciones peligrosas que conviene desactivar:</p>
<p>disable_functions = &#8220;apache_child_terminate, apache_setenv, define_syslog_variables, escapeshellarg, escapeshellcmd, eval, exec, fp, fput, ftp_connect, ftp_exec, ftp_get, ftp_login, ftp_nb_fput, ftp_put, ftp_raw, ftp_rawlist, highlight_file, ini_alter, ini_get_all, ini_restore, inject_code, mysql_pconnect, openlog, passthru, php_uname, phpAds_remoteInfo, phpAds_XmlRpc, phpAds_xmlrpcDecode, phpAds_xmlrpcEncode, popen, posix_getpwuid, posix_kill, posix_mkfifo, posix_setpgid, posix_setsid, posix_setuid, posix_setuid, posix_uname, proc_close, proc_get_status, proc_nice, proc_open, proc_terminate, shell_exec, syslog, system, xmlrpc_entity_decode&#8221;</p>
<p>O un ejemplo más conservador:</p>
<pre>disable_functions ="system,passthru,escapeshellarg,escapeshellcmd,proc_close,proc_open,ini_alter,popen,show_source,pcntl_exec"</pre>
<h3>deshabilitar session ID en URL</h3>
<p>Si queremos que las URL’s de nuestros sitios PHP no muestren los ID de sesiones:</p>
<pre>http://ejemplo.com/?PHPSESSID=4kgj577sgabvnmhjgkdiuy1956if6ska</pre>
<p>Modificamos la directiva siguiente en el fichero php.ini:</p>
<pre>session.use_trans_sid = off</pre>
<h3>Deshabilitar register_globals</h3>
<p>Pese a ser una directiva antigua y que se encuentra en periodo de extinción todavía quedan desarrolladores/programadores que la utilizan. Esta función permite al atacante manipular cualquier variable global definida en la programación. Por defecto está deshabilitada en las versiones actuales de PHP, pero conviene revisarlo por si en algún momento se ha activado:</p>
<pre>register_globals = Off</pre>
<h3>Desactivar acceso a URL remotas en funciones de manejo de ficheros</h3>
<p>Funciones como include, fopen o file_get_contents permiten, además de hacer llamadas a ficheros locales, llamar a ficheros vía URL, esto puede provocar graves errores de seguridad invocando a scripts maliciosos que se encuentran fuera de nuestro servidor y su ejecución remota.</p>
<p>Para deshabilitarlo modificamos la directiva allow_url_fopen a Off en el php.ini:</p>
<pre>allow_url_fopen = Off</pre>
<h3>Evitar el acceso a la información de PHP</h3>
<p>Como ya sabéis con un simple script como el siguiente podemos ver vía URL toda la información de PHP, su compilación, sus módulos activados, versión, directivas de configuración, etc.</p>
<pre>&lt;? phpinfo() ?&gt;</pre>
<p>Si queremos desactivarlo, únicamente hay que modificar a Off la siguiente directiva en el fichero php.ini:</p>
<pre>expose_php = Off</pre>
<p>Si en algún momento necesitáis conocer alguna información, siempre podéis averiguarla desde línea de comandos: <a title="Información sobre PHP desde línea de comandos" href="http://rm-rf.es/informacion-php-linea-comandos/">información sobre PHP desde línea de comandos</a></p>
<h3>Safe Mode</h3>
<pre>safe_mode = On</pre>
<p>Si bien por defecto safe_mode On puede significar una restricción demasiado fuerte en determinados entornos, puede ayudar mucho a incrementar la seguridad de nuestro servidor. Activar safe_mode implica que <strong>los scripts PHP únicamente pueden acceder a los ficheros que tienen como propietario el mismo que ellos</strong>. De este modo evitamos por ejemplo que tengan acceso de lectura a ficheros de sistema como /etc/passwd entre otros.</p>
<p>Efectivamente, esto puede ser un problema en el momento que necesitamos acceder a información generada por otros usuarios en el sistema (ficheros de otras aplicaciones. La solución es la siguiente:</p>
<pre>safe_mode = Off
safe_mode_gid = On</pre>
<p>Activamos safe_mode_gid en lugar de safe_mode, de modo que <strong>en lugar de revisar el usuario se revisa el grupo</strong>. Independientemente del UID del fichero, necesitaremos que estar dentro del grupo para poder acceder al ficheros. El grupo del script PHP deberá ser el mismo que el del fichero a acceder.</p>
<p>Otro punto a tener en cuenta con safe_mode es que no podremos ejecutar binarios. Únicamente aquellos que ubiquemos en el directorio especificado en la configuración:</p>
<pre>safe_mode_exec_dir = /directorio</pre>
<p>Esto se solaparía con las funciones deshabilitadas anteriormente, como por ejemplo system() o exec().</p>
<h3>open_basedir</h3>
<pre>open_basedir = /directorio</pre>
<p>La directiva open_basedir permite configurar que PHP pueda acceder únicamente a los ficheros de un único directorio (y sus subdirectorios). Es una buena forma de enjaular PHP si realmente sólo necesitamos que acceda a un determinado directorio.</p>
<h3>Visualización y registro de errores</h3>
<pre>display_errors = Off
log_errors = On
error_log = /ruta/fichero/log</pre>
<p>Con estas tres directivas, evitamos que cualquier error o warning se muestre por pantalla y hacemos que se registren directamente en un log especificado. De este modo podemos evitar que se muestre información sensible por pantalla. También podéis hacer uso de la directiva <strong>error_reporting</strong> si queréis mostrar por pantalla los errores. Con ella podéis especificar que se muestren únicamente los warning, los notice o lo que queráis.</p>
<h3>SQL Injection</h3>
<p>En su día se utilizaba magic_quotes para limpiar los datos de entrada de un script PHP, pero es una directiva obsoleta a partir de PHP 5.3 así que no merece la pena hablar de ella. En su defecto, si usáis servidor web Apache, os recomiendo encarecidamente configurar <a title="Instalación y configuración de Mod_Security" href="http://rm-rf.es/instalacion-y-configuracion-de-mod_security/">mod_security</a> y habilitar sus reglas que permiten detectar y parar una gran cantidad de ataques de este tipo, y sino, puedes crear tus propias reglas.</p>
<p>Como último apunte, conviene siempre si es posible mantener una versión estable de PHP, libre de bugs y fallos de seguridad. Seguro además que una vez aplicados estos trucos os toca lidiar con los programadores. Se quejarán de algo seguro ;)</p>
<h4  class="related_post_title">También te puede interesar:</h4><ul class="related_post"><li><a href="http://rm-rf.es/ocultar-la-version-de-php/" title="Ocultar la versión de PHP">Ocultar la versión de PHP</a></li><li><a href="http://rm-rf.es/nmap-online-para-tu-ip-o-clase-c/" title="Nmap Online para tu IP o Clase C">Nmap Online para tu IP o Clase C</a></li><li><a href="http://rm-rf.es/vulnerabilidad-critica-en-instalaciones-de-php-basadas-en-cgi/" title="Vulnerabilidad crítica en instalaciones de PHP basadas en CGI">Vulnerabilidad crítica en instalaciones de PHP basadas en CGI</a></li><li><a href="http://rm-rf.es/hacer-persistentes-los-cambios-en-ulimit-limits-conf/" title="Hacer persistentes los cambios en ulimit (limits.conf)">Hacer persistentes los cambios en ulimit (limits.conf)</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://rm-rf.es/10-trucos-para-securizar-php/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Seguridad Unix con TCP Wrappers</title>
		<link>http://rm-rf.es/seguridad-unix-con-tcp-wrappers/</link>
		<comments>http://rm-rf.es/seguridad-unix-con-tcp-wrappers/#comments</comments>
		<pubDate>Mon, 05 Sep 2011 16:58:15 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Unix]]></category>
		<category><![CDATA[hosts]]></category>
		<category><![CDATA[tcp]]></category>

		<guid isPermaLink="false">http://rm-rf.es/?p=2220</guid>
		<description><![CDATA[El otro día hablábamos sobre securizar un sistema Linux con iptables y en otro artículo encontrábamos un firewall basado en FreeBSD llamado pfSense. Hoy vamos a ver cómo securizar un sistema Unix (Linux, BSD&#8230;) a través de TCP Wrappers,  un buen complemento de iptables. La wikipedia lo define como: TCP Wrapper (&#8220;Envoltorio de TCP&#8221;) es [...]]]></description>
			<content:encoded><![CDATA[<p><img class="size-full wp-image-2221" style="margin-left: 20px; margin-right: 20px;" title="Seguridad Unix TCP Wrappers" src="http://rm-rf.es/wp-content/uploads/2011/09/seguridad.jpg" alt="Seguridad Unix TCP Wrappers" width="198" height="198" align="right" />El otro día hablábamos sobre <a title="Introducción a iptables" href="http://rm-rf.es/introduccion-a-iptables/">securizar un sistema Linux con iptables</a> y en otro artículo encontrábamos un <a title="pfSense: Firewall Open Source basado en FreeBSD" href="http://rm-rf.es/pfsense-firewall-open-source-basado-en-freebsd/">firewall basado en FreeBSD llamado pfSense</a>. Hoy vamos a ver <strong>cómo securizar un sistema Unix (Linux, BSD&#8230;) a través de TCP Wrappers</strong>,  un buen complemento de iptables. La wikipedia lo define como:</p>
<blockquote><p>TCP Wrapper (&#8220;Envoltorio de TCP&#8221;) es un sistema de red ACL que trabaja en terminales y que se usa para filtrar el acceso de red a servicios de protocolos de Internet que corren en sistemas operativos (tipo UNIX), como Linux o BSD. Permite que las direcciones IP, los nombres de terminales y/o respuestas de consultas ident de las terminales o subredes sean usadas como tokens sobre los cuales filtrar para propósitos de control de acceso.</p></blockquote>
<p>Bien, partimos de la base de que tenemos dos ficheros configurables, <strong>/etc/hosts.deny</strong> y <strong>/etc/hosts.allow</strong>. En ellos podemos <strong>especificar que IPs, hostnames o redes pueden acceder a determinados servicios</strong> del sistema. TCP Wrappers suele venir instalado por defecto en la mayoría de sistemas operativos Unix.</p>
<p>La sintaxis básica de estos ficheros es la siguiente:</p>
<pre>daemon : dirección : acción
ó
daemon : dirección</pre>
<p>Daemon es el demonio/servicio a filtrar, dirección es la <strong>dirección, host o subred</strong> y acción si denegamos o aceptamos el acceso. Para <strong>saber si un servicio puede ser configurado para filtrado vía TCP Wrappers</strong> hay que saber si su binario está enlazado con la biblioteca libwrap.a. Para ello:</p>
<pre># ldd /usr/sbin/sshd | grep libwrap.so
	libwrap.so.0 =&gt; /lib/libwrap.so.0 (0x001ce000)</pre>
<p>Si la salida es NULL el demonio no está compilado con TCP Wrappers y no funcionará. Si devuelve algo como lo anterior sí que lo está. Vamos a ver entonces unos cuantos ejemplos:</p>
<h3>Permitir acceso ssh únicamente a unas IPs</h3>
<p><strong>/etc/hosts.allow</strong> Permitimos acceso a las IPs 192.168.0.111, 192.168.0.112, 192.168.0.113.</p>
<pre>sshd: 192.168.0.111 192.168.0.112 192.168.0.113</pre>
<p><strong>/etc/hosts.deny</strong> Denegamos al resto.</p>
<pre>sshd: ALL</pre>
<h3>Bloquear todo excepto lo declarado en /etc/hosts.allow</h3>
<p><strong>/etc/hosts.allow</strong></p>
<pre>sshd: 192.168.0.111 192.168.0.112 192.168.0.113</pre>
<p><strong>/etc/hosts.deny</strong> Denegamos acceso al resto de servicios excepto SSH a las Ips indicadas. La máquina quedará blindada excepto el acceso SSH a las Ips permitidas:</p>
<pre>ALL: ALL</pre>
<h3>Permitir también el uso de sendmail a una subred y unos hosts concretos</h3>
<p><strong>/etc/hosts.allow</strong> Permitimos acceso a las IPs 192.168.0.111, 192.168.0.112, 192.168.0.113.</p>
<pre>sshd: 192.168.0.111 192.168.0.112 192.168.0.113
sendmail: 10.0.0.0/24 test.com prueba.com</pre>
<p><strong>/etc/hosts.deny</strong></p>
<pre>ALL: ALL</pre>
<h3>Permitir todo y bloquear el acceso total a una única IP</h3>
<p><strong>/etc/hosts.allow</strong></p>
<pre>ALL: ALL</pre>
<p><strong>/etc/hosts.deny</strong></p>
<pre>ALL: 192.168.0.115</pre>
<h3>Filtrar y ejecutar un comando tras un intento de acceso</h3>
<p><strong>/etc/hosts.allow</strong></p>
<pre>ALL: ALL</pre>
<p><strong>/etc/hosts.deny</strong></p>
<pre>ALL: 192,168.0.115 \
   : spawn (/bin/echo %a desde %h intento acceder a %d &gt;&gt; \
    /var/log/connections.log) \
   : deny</pre>
<p>Aquí ya depende todo si queremos aplicar una política restrictiva desde el principio, bloquear todo y a partir de ahí comenzar a abrir servicios a determinadas Ips, rangos o hosts o si por el contrario queremos dejar todo abierto y cerrar servicios a determinadas Ips,etc.</p>
<p>Si os resulta interesante, disponéis de más información en el <a href="http://www.freebsd.org/doc/es/books/handbook/tcpwrappers.html" target="_blank">handbook de freebsd</a> o en <a href="http://linux.about.com/od/commands/l/blcmdl5_hostsde.htm" target="_blank">Linux about.com</a>. Esta ha sido una mera introducción a TCP Wrappers</p>
<h4  class="related_post_title">También te puede interesar:</h4><ul class="related_post"><li><a href="http://rm-rf.es/nmap-online-para-tu-ip-o-clase-c/" title="Nmap Online para tu IP o Clase C">Nmap Online para tu IP o Clase C</a></li><li><a href="http://rm-rf.es/hacer-persistentes-los-cambios-en-ulimit-limits-conf/" title="Hacer persistentes los cambios en ulimit (limits.conf)">Hacer persistentes los cambios en ulimit (limits.conf)</a></li><li><a href="http://rm-rf.es/configurar-el-puerto-tcp-como-estatico-en-una-instancia-sql-server-2008/" title="Configurar el puerto TCP como estático en una instancia SQL Server 2008">Configurar el puerto TCP como estático en una instancia SQL Server 2008</a></li><li><a href="http://rm-rf.es/encriptar-un-filesystem-con-luks-y-cryptsetup/" title="Encriptar un filesystem con LUKS y cryptsetup">Encriptar un filesystem con LUKS y cryptsetup</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://rm-rf.es/seguridad-unix-con-tcp-wrappers/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Repositorio CentOS-5.6 Continuous Release ( CR ) disponible</title>
		<link>http://rm-rf.es/repositorio-centos-5-6-continuous-release-cr-disponible/</link>
		<comments>http://rm-rf.es/repositorio-centos-5-6-continuous-release-cr-disponible/#comments</comments>
		<pubDate>Thu, 01 Sep 2011 20:32:31 +0000</pubDate>
		<dc:creator>Alex</dc:creator>
				<category><![CDATA[Linux]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[centos]]></category>
		<category><![CDATA[repositorios]]></category>

		<guid isPermaLink="false">http://rm-rf.es/?p=2196</guid>
		<description><![CDATA[CentOS ha publicado un nuevo repositorio a través de mirror.centos.org. CentOS-5.6 Continuous Release ( CR ) contiene rpms que serán incluidas en la próxima versión de la rama 5.X de CentOS, pero que debido a que son actualizaciones de seguridad y soluciones a bugs conocidos es recomendable instalarlas sin tener que esperar a que salgan [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://rm-rf.es/wp-content/uploads/2011/04/centos.jpg"><img class="size-full wp-image-1699" style="margin: 0px;" title="CentOS" src="http://rm-rf.es/wp-content/uploads/2011/04/centos.jpg" alt="CentOS" width="330" height="126" align="right" /></a><strong>CentOS</strong> ha publicado un nuevo repositorio a través de mirror.centos.org. CentOS-5.6 Continuous Release ( CR ) contiene <strong>rpms que serán incluidas en la próxima versión de la rama 5.X de CentOS, pero que debido a que son actualizaciones de seguridad y soluciones a bugs conocidos</strong> es recomendable instalarlas sin tener que esperar a que salgan a la luz con la nueva versión 5.7, que saldrá aproximadamente en una semana.</p>
<p>Se recomienda encarecidamente activar estos repositorios y actualizar el sistema. Únicamente hay que instalar los siguientes repos y actualizar el sistema. Como ya sabéis se añadirá el nuevo repositorio CentOS-CR.repo en la ruta /etc/yum.repos.d/. Podéis descargar los rpm a continuación:</p>
<p><strong>i386:</strong></p>
<p>http://mirror.centos.org/centos/5.6/cr/i386/RPMS/centos-release-cr-5-6.el5.centos.1.i386.rpm</p>
<p>md5: 67bbeb40cb77a91379847074667d2956<br />
sha256: 50cd9f3d35b391a9009a9caae80182dcfccfa5abaf4ff4ef5f4d880bcf26b04c</p>
<p><strong>x86_64:</strong></p>
<p>http://mirror.centos.org/centos/5.6/cr/x86_64/RPMS/centos-release-cr-5-6.el5.centos.1.x86_64.rpm</p>
<p>md5: c447f54818a657a9dfd7fdd28a28cfcc<br />
sha256: dab390a0fca17612e438b215fc90448ebcef982e96e25cbea8426f00edc8b7a5</p>
<h4  class="related_post_title">También te puede interesar:</h4><ul class="related_post"><li><a href="http://rm-rf.es/como-crear-un-repositorio-local-de-yum/" title="Cómo crear un repositorio local de yum">Cómo crear un repositorio local de yum</a></li><li><a href="http://rm-rf.es/como-instalar-rrdtool-en-centos-5/" title="Cómo instalar RRDtool en CentOS 5">Cómo instalar RRDtool en CentOS 5</a></li><li><a href="http://rm-rf.es/dm-multipath-en-redhat-y-centos/" title="DM-Multipath en RedHat y CentOS">DM-Multipath en RedHat y CentOS</a></li><li><a href="http://rm-rf.es/bondingteamingtrunking-en-rhel-y-centos/" title="Bonding/Teaming/Trunking en RHEL y CentOS">Bonding/Teaming/Trunking en RHEL y CentOS</a></li></ul>]]></content:encoded>
			<wfw:commentRss>http://rm-rf.es/repositorio-centos-5-6-continuous-release-cr-disponible/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

