SlideShare una empresa de Scribd logo
1 de 23
Descargar para leer sin conexión
Curso Superior de Tecnologia em Redes de Computadores
Disciplina - Segurança de Redes
Unidade 3 – Segurança Perimetral(Filtro de Pacotes)


            Prof. Leandro Cavalcanti de Almeida
              lcavalcanti.almeida@gmail.com
                     @leandrocalmeida
Segurança
Perimetral

             Filtro de Pacotes
                         Proxy
                    Hardening
                          VPN
                       IDS/IPS
Netfilter
Filtro de Pacotes
                    Iptables
Software
Aplicativos
          IPTABLES


Kernel
         NETFILTER



  Hardware
Tabelas             Chains

Filter          input / foward /
                output
Nat      prerouting / postrouting /
         output
Mangle prerouting / input / forward
          output / postrouting
Internet




           Filter     input / foward /
                      output

           Nat prerouting / postrouting /
               output


           Mangle   prerouting / input / forward
                           output / postrouting
Execute ...

# iptables ­L 

# iptables ­L ­t filter

# iptables ­L ­t nat

# iptables ­L ­t mangle
Observe...


# iptables ­A (adiciona 
uma regra)
# iptables ­I (insere uma 
regra)
# iptables ­R(sobreescreve 
uma regra)
# iptables ­D (remove uma 
regra)
Qual a diferença entre
adicionar e inserir?
- A opção ' -I ' é utilizada em tempo de
execução, ou seja, regras temporárias
- A opção ' -A ' coloca a sempre no final da
chain
- A opção ' -I ' coloca a regra no início da
chain
- Entretanto, é possível específicar a
posição (# iptables ­I CHAIN 4)
Especificações de
Filtragem:
Camadas 2,3 e 4
Camada 2
                     Opções:
                       ' i' --in-interface
                       -
                      ' o' –out-interface
                      -

Pacotes analizados pelas chains OUTPUT e POSTROUTING
não trabalham com interface de entrada, logo não é
permitido utilizar a opção -i nestas chains.
Da mesma forma, as chains INPUT e PREROUTING não
trabalham com interface de saída, logo não é permitido
utilizar a opção -o nestas chains
Camada 3
                Opções:
                 -s , --src, --source
                 -d, --dst, --destination

Origem e Destino podem ser endereços IP,
subredes ou nomes DNS
Camada 4
                       Opções:
                        -p , --protocol
                        tcp, udp, icmp

Para icmp, você pode especificar tipos de mensagens:
--icmp-type
Para udp você pode especificar: --sourceport / -sport ou
--destination-port / -dport
Para tcp você pode especificar: -sport ou -dport e além
dos flags(SYN ACK FIN RST URG PSH ALL NONE) com a
opção –tcp-flags
Já existe um projeto para o
  netfilter trabalhar com a
  Camada 7(aplicação)
Application Layer Packet Classifier for Linux


http://l7-filter.sourceforge.net/
Especificações do
Alvo (target)
ACCEPT
DROP
REJECT
LOG
Qual a diferença entre DROP
e REJECT?
O alvo DROP, descarta o pacote
imediatamente
O alvo REJECT descarta e pacote e envia
uma resposta ao ip de origem:
icmp port unreachable
Sendo possível customizar com
­­reject­with
NAT – Network
Address Translation
-O roteador altera o cabeçalho do
 pacote no campo endereço
de origem, colocando seu IP
- O roteador guarda as informações
destas alterações no arquivo
/proc/net/ip_conntrack
- Quando o pacote volta o
roteador desfaz a alteração
SNAT – Source Network Address
Translations
DNAT – Destination Network Address
Translations

Más contenido relacionado

La actualidad más candente

Redes ppgcc-2006-4 3
Redes ppgcc-2006-4 3Redes ppgcc-2006-4 3
Redes ppgcc-2006-4 3
guestb0b74ed
 
Redes I - 4. Camada de Enlace de Dados MAC
Redes I - 4. Camada de Enlace de Dados MACRedes I - 4. Camada de Enlace de Dados MAC
Redes I - 4. Camada de Enlace de Dados MAC
Mauro Tapajós
 
Lista 1 protocolos ate camada transporte
Lista 1 protocolos ate camada transporteLista 1 protocolos ate camada transporte
Lista 1 protocolos ate camada transporte
redesinforma
 

La actualidad más candente (20)

Redes ppgcc-2006-4 3
Redes ppgcc-2006-4 3Redes ppgcc-2006-4 3
Redes ppgcc-2006-4 3
 
Aula 8.1 - Iptables tabela Filter
Aula 8.1 - Iptables tabela FilterAula 8.1 - Iptables tabela Filter
Aula 8.1 - Iptables tabela Filter
 
Protocolo arp
Protocolo arpProtocolo arp
Protocolo arp
 
Redes de Computadores " Camada de Enlace"
Redes de Computadores " Camada de Enlace"Redes de Computadores " Camada de Enlace"
Redes de Computadores " Camada de Enlace"
 
Arp rarp
Arp rarpArp rarp
Arp rarp
 
Redes I - 4. Camada de Enlace de Dados MAC
Redes I - 4. Camada de Enlace de Dados MACRedes I - 4. Camada de Enlace de Dados MAC
Redes I - 4. Camada de Enlace de Dados MAC
 
Camada de enlace parte2
Camada de enlace   parte2Camada de enlace   parte2
Camada de enlace parte2
 
Arp
ArpArp
Arp
 
Camada de enlace parte1
Camada de enlace   parte1Camada de enlace   parte1
Camada de enlace parte1
 
Redes de Computadores Capítulo 6 - Camada de Transporte
Redes de Computadores Capítulo 6 - Camada de TransporteRedes de Computadores Capítulo 6 - Camada de Transporte
Redes de Computadores Capítulo 6 - Camada de Transporte
 
Telas do vlt na rede devicenet ultimo
Telas do vlt na rede devicenet ultimoTelas do vlt na rede devicenet ultimo
Telas do vlt na rede devicenet ultimo
 
Telas do vlt na rede devicenet ultimo
Telas do vlt na rede devicenet ultimoTelas do vlt na rede devicenet ultimo
Telas do vlt na rede devicenet ultimo
 
Redes
RedesRedes
Redes
 
Protocolos TCP/IP
Protocolos TCP/IPProtocolos TCP/IP
Protocolos TCP/IP
 
Aula 8.2 - Iptables Impasses e Scripts
Aula 8.2 - Iptables Impasses e ScriptsAula 8.2 - Iptables Impasses e Scripts
Aula 8.2 - Iptables Impasses e Scripts
 
Protocolos ARP e RARP
Protocolos ARP e RARPProtocolos ARP e RARP
Protocolos ARP e RARP
 
Token ring
Token ringToken ring
Token ring
 
Lista 1 protocolos ate camada transporte
Lista 1 protocolos ate camada transporteLista 1 protocolos ate camada transporte
Lista 1 protocolos ate camada transporte
 
Linux network administration | Curso de Redes | 3Way Networks
Linux network administration | Curso de Redes | 3Way NetworksLinux network administration | Curso de Redes | 3Way Networks
Linux network administration | Curso de Redes | 3Way Networks
 
Redes - Camada Enlace
Redes - Camada EnlaceRedes - Camada Enlace
Redes - Camada Enlace
 

Destacado (20)

MãOs Que Acolhem !
MãOs Que Acolhem !MãOs Que Acolhem !
MãOs Que Acolhem !
 
Accesorios fly
Accesorios flyAccesorios fly
Accesorios fly
 
Cidade das artes 1
Cidade das artes 1Cidade das artes 1
Cidade das artes 1
 
Blogger
BloggerBlogger
Blogger
 
Informe
Informe Informe
Informe
 
Unidade7 roteiro
Unidade7 roteiroUnidade7 roteiro
Unidade7 roteiro
 
70º ANIVERSÁRIO DO OFC ANTIME
70º ANIVERSÁRIO DO OFC ANTIME70º ANIVERSÁRIO DO OFC ANTIME
70º ANIVERSÁRIO DO OFC ANTIME
 
Atividade5 Adri
Atividade5 AdriAtividade5 Adri
Atividade5 Adri
 
Clase de capas fuestes raster
Clase de capas fuestes rasterClase de capas fuestes raster
Clase de capas fuestes raster
 
Seminário Media & Mobile Social Networks_09_10
Seminário Media & Mobile Social Networks_09_10Seminário Media & Mobile Social Networks_09_10
Seminário Media & Mobile Social Networks_09_10
 
Presentación 5 diap
Presentación 5 diapPresentación 5 diap
Presentación 5 diap
 
Cuidado y método enfermero
Cuidado y método enfermeroCuidado y método enfermero
Cuidado y método enfermero
 
Visita guiada à BE
Visita guiada à BEVisita guiada à BE
Visita guiada à BE
 
THRILL PHOTO
THRILL PHOTOTHRILL PHOTO
THRILL PHOTO
 
Praga
PragaPraga
Praga
 
La verdad incómoda
La verdad incómodaLa verdad incómoda
La verdad incómoda
 
10 RelatóRio Mensal Outubro Dumond
10   RelatóRio Mensal Outubro Dumond10   RelatóRio Mensal Outubro Dumond
10 RelatóRio Mensal Outubro Dumond
 
Expo
ExpoExpo
Expo
 
Arribada a 2012
Arribada a 2012Arribada a 2012
Arribada a 2012
 
Experiencia significativa
Experiencia significativaExperiencia significativa
Experiencia significativa
 

Similar a Unidade3 seg perimetral

SENAI - Segurança firewall
SENAI - Segurança   firewall SENAI - Segurança   firewall
SENAI - Segurança firewall
Carlos Melo
 
Workshop iptables uern_stacruz_14_dez2010_v1
Workshop iptables uern_stacruz_14_dez2010_v1Workshop iptables uern_stacruz_14_dez2010_v1
Workshop iptables uern_stacruz_14_dez2010_v1
Matheus Araújo
 
Rotas de Rede - RedeCASD 2012
Rotas de Rede - RedeCASD 2012Rotas de Rede - RedeCASD 2012
Rotas de Rede - RedeCASD 2012
Victor Montalvão
 
Disciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
Disciplina_Redes e Segurança de Sistemas - Mapeamento de RedesDisciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
Disciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
Rogério Almeida
 
1os passoscisco
1os passoscisco1os passoscisco
1os passoscisco
nogueira
 
Redes de computadores II - 1.Arquitetura TCP/IP
Redes de computadores II - 1.Arquitetura TCP/IPRedes de computadores II - 1.Arquitetura TCP/IP
Redes de computadores II - 1.Arquitetura TCP/IP
Mauro Tapajós
 
Redes I -7.Introdução ao TCP/IP
Redes I -7.Introdução ao TCP/IPRedes I -7.Introdução ao TCP/IP
Redes I -7.Introdução ao TCP/IP
Mauro Tapajós
 
Projeto final m_243_dulo_4
Projeto final m_243_dulo_4Projeto final m_243_dulo_4
Projeto final m_243_dulo_4
y3vg3n
 
UFPA PPGCC LPRAD 2014-02 - Edinaldo La-Roque - OPNET - Tutorial Rede LTE - Vo...
UFPA PPGCC LPRAD 2014-02 - Edinaldo La-Roque - OPNET - Tutorial Rede LTE - Vo...UFPA PPGCC LPRAD 2014-02 - Edinaldo La-Roque - OPNET - Tutorial Rede LTE - Vo...
UFPA PPGCC LPRAD 2014-02 - Edinaldo La-Roque - OPNET - Tutorial Rede LTE - Vo...
Edinaldo La-Roque
 

Similar a Unidade3 seg perimetral (20)

Apostila firewall-consulta
Apostila firewall-consultaApostila firewall-consulta
Apostila firewall-consulta
 
SENAI - Segurança firewall
SENAI - Segurança   firewall SENAI - Segurança   firewall
SENAI - Segurança firewall
 
Workshop iptables uern_stacruz_14_dez2010_v1
Workshop iptables uern_stacruz_14_dez2010_v1Workshop iptables uern_stacruz_14_dez2010_v1
Workshop iptables uern_stacruz_14_dez2010_v1
 
Firewall no linux
Firewall no linuxFirewall no linux
Firewall no linux
 
Rotas de Rede - RedeCASD 2012
Rotas de Rede - RedeCASD 2012Rotas de Rede - RedeCASD 2012
Rotas de Rede - RedeCASD 2012
 
Netfilter + Iptables
Netfilter + IptablesNetfilter + Iptables
Netfilter + Iptables
 
Disciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
Disciplina_Redes e Segurança de Sistemas - Mapeamento de RedesDisciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
Disciplina_Redes e Segurança de Sistemas - Mapeamento de Redes
 
Palestra omap
Palestra omapPalestra omap
Palestra omap
 
R&C 0502 07 2
R&C 0502 07 2R&C 0502 07 2
R&C 0502 07 2
 
R&C 0502 07 2
R&C 0502 07 2R&C 0502 07 2
R&C 0502 07 2
 
Roteamento avançado em Linux - GTER
Roteamento avançado em Linux - GTERRoteamento avançado em Linux - GTER
Roteamento avançado em Linux - GTER
 
1os passoscisco
1os passoscisco1os passoscisco
1os passoscisco
 
Redes de computadores II - 1.Arquitetura TCP/IP
Redes de computadores II - 1.Arquitetura TCP/IPRedes de computadores II - 1.Arquitetura TCP/IP
Redes de computadores II - 1.Arquitetura TCP/IP
 
Redes I -7.Introdução ao TCP/IP
Redes I -7.Introdução ao TCP/IPRedes I -7.Introdução ao TCP/IP
Redes I -7.Introdução ao TCP/IP
 
Configuração de Interface de Rede no Linux por comandos
Configuração de Interface de Rede no Linux por comandosConfiguração de Interface de Rede no Linux por comandos
Configuração de Interface de Rede no Linux por comandos
 
Livro cisco
Livro ciscoLivro cisco
Livro cisco
 
Projeto final m_243_dulo_4
Projeto final m_243_dulo_4Projeto final m_243_dulo_4
Projeto final m_243_dulo_4
 
UFPA PPGCC LPRAD 2014-02 - Edinaldo La-Roque - OPNET - Tutorial Rede LTE - Vo...
UFPA PPGCC LPRAD 2014-02 - Edinaldo La-Roque - OPNET - Tutorial Rede LTE - Vo...UFPA PPGCC LPRAD 2014-02 - Edinaldo La-Roque - OPNET - Tutorial Rede LTE - Vo...
UFPA PPGCC LPRAD 2014-02 - Edinaldo La-Roque - OPNET - Tutorial Rede LTE - Vo...
 
Entenda e Aplique o IPv6
Entenda e Aplique o IPv6Entenda e Aplique o IPv6
Entenda e Aplique o IPv6
 
Conceito Ethernet Sniffer em Visual Studio C#
Conceito Ethernet Sniffer em Visual Studio C#Conceito Ethernet Sniffer em Visual Studio C#
Conceito Ethernet Sniffer em Visual Studio C#
 

Más de Leandro Almeida (20)

D do s
D do sD do s
D do s
 
Segurança de-redes
Segurança de-redesSegurança de-redes
Segurança de-redes
 
Unidade2 projeto lógico da rede
Unidade2   projeto lógico da redeUnidade2   projeto lógico da rede
Unidade2 projeto lógico da rede
 
Roteiro cups
Roteiro cupsRoteiro cups
Roteiro cups
 
Roteiro sambaswat
Roteiro sambaswatRoteiro sambaswat
Roteiro sambaswat
 
Roteiro samba
Roteiro sambaRoteiro samba
Roteiro samba
 
Unidade6 roteiro pentest
Unidade6 roteiro pentestUnidade6 roteiro pentest
Unidade6 roteiro pentest
 
Roteiro vsftpd
Roteiro vsftpdRoteiro vsftpd
Roteiro vsftpd
 
Roteiro sshd
Roteiro sshdRoteiro sshd
Roteiro sshd
 
Roteiro nfs
Roteiro nfsRoteiro nfs
Roteiro nfs
 
Unidade5 roteiro footprint
Unidade5 roteiro footprintUnidade5 roteiro footprint
Unidade5 roteiro footprint
 
Unidade5 footprint
Unidade5 footprintUnidade5 footprint
Unidade5 footprint
 
Unidade8 roteiro
Unidade8 roteiroUnidade8 roteiro
Unidade8 roteiro
 
Unidade 8 ieee802-11i
Unidade 8   ieee802-11iUnidade 8   ieee802-11i
Unidade 8 ieee802-11i
 
Unidade4 cripto
Unidade4 criptoUnidade4 cripto
Unidade4 cripto
 
Roteiro dns
Roteiro dnsRoteiro dns
Roteiro dns
 
Unidade 6 servico dns
Unidade 6   servico dnsUnidade 6   servico dns
Unidade 6 servico dns
 
Roteiro web
Roteiro webRoteiro web
Roteiro web
 
Unidade 7 cripto
Unidade 7  criptoUnidade 7  cripto
Unidade 7 cripto
 
Unidade 5 servico web
Unidade 5   servico webUnidade 5   servico web
Unidade 5 servico web
 

Unidade3 seg perimetral