Menú principal

Mostrando entradas con la etiqueta Firewall. Mostrar todas las entradas
Mostrando entradas con la etiqueta Firewall. Mostrar todas las entradas

martes, 14 de agosto de 2018

Cómo evitar que te roben la password en el chiringuito este Verano (Parte I de II)

Como todos los veranos, nos preocupamos por la seguridad de nuestros equipos durante estas vacaciones. Así que vamos a ofreceros un par de artículos donde publicaremos recomendaciones generales para que podáis estar lo más seguro posible utilizando el Mac mientras descansáis en el chiringuito de la playa. En total serán diez consejos,  a modo de hoja rápida de consulta para configurar diferentes parámetros y herramientas de nuestro Mac OS.


Consejo 1:
 comprueba que está activado el cortafuegos (Firewall) en Preferencias del Sistema -Seguridad y privacidad:

Figura 1. Activación del Firewall


Consejo 2: Localización y ubicación. Te aconsejamos que desactives la opción de "Activar los servicios de localización", o al menos, revisarla y desmarcar aquellas que pueda ofrecer demasiada información sobre nuestra localización, como por ejemplo "Fotos" o "Mapas". Para acceder a esta opción: Preferencias del Sistema - Seguridad y privacidad, marcamos Privacidad y luego Localización:

Figura 2. Activación y gestión de los servicios de localización


Consejo 3: comprobar que la opción de Advertir al visitar un sitio web fraudulento esté activada en la opción Seguridad:

Figura 7. Opción para advertir de sitio web fraudulento


Consejo 4: activar el modo encubierto para no ser detectado, por ejemplo, en redes WiFi públicas ubicadas en hoteles, chiringuitos, bares, etc. Para activarlo (no viene activado por defecto), pulsamos en el candado de abajo, introducimos nuestra contraseña y marcamos la opción Activar modo encubierto:

Figura 3. Activar modo encubierto


Consejo 5: en el menú de opciones de Safari, en Archivo tenemos una opción interesante que nos permite abrir una nueva ventana del navegador la cual nos permitirá visitar una página web sin dejar rastro en el ordenador (o en caso de estar en otro ordenador Apple en el cual no queremos dejar rastro de nuestro historial de navegación):

Figura 4. Opción de nueva ventana privada desde Safari


Figura 5. Mensaje que aparece cuando activamos la navegación privada



viernes, 4 de agosto de 2017

China elimina aplicaciones VPN para iOS de la App Store

Una VPN (Virtual Private Network ó Red Privada Virtual) nos permite enviar y recibir datos a través de Internet de una forma más segura. Las VPN son muy utilizadas en entornos empresariales sobre todo para compartir acceder a recursos internos pero también se utilizan a nivel personal ya que nos permiten navegar de forma anónima y segura (cifrando todo el tráfico que generamos). La utilización de una VPN  es algo muy habitual en el resto del mundo pero no es tan sencillo en China, ya que han decidido eliminarlas de la App Store de Apple.

Por petición directa del gobierno chino, Apple ha comenzado a eliminar aplicaciones relacionadas con VPN de la App Store china. Una de las empresas afectadas ha sido ExpressVPN, la cual recibió un email de Apple informándoles que en breve su aplicación sería eliminada de la App Store china. Según el email de Apple, la app de ExpressVPN,  incluye contenido que es ilegal en China, lo cual no cumple con las normas.


Figura 1: Correo de Apple a ExpressVPN informando de la eliminación de la app de la App Store china

Esto ha provocado algunas reacciones en contra de Apple, justificando que eliminar este tipo de aplciaciones sólo favorece el control y la censura del país asiático. Otros lo justifican, ya que Apple realmente no tenía ninguna otra opción. China tiene el poder de revocar todos los permisos de venta adjudicados a la empresa de la manzaza (uno de los mercados más grandes del mundo) y además la empresa tiene bien claras sus normas internas (como las citadas en el correo de arriba) las cuales deja claro que la app tiene que cumplir las normas locales, sean cual sean.

Esta medida sólo afecta a las aplicaciones iOS de la Apple Store china, siempre será posible descargar la aplicación desde otra tienda localizada en otra región e instalarla (para ello debes de tener tu dirección de facturación fuera de China). De todas formas existen otras aplicaciones VPN para Windows, Mac, Linux o Android que de momento no han sido afectadas por esta prohibición. Eso sí, tenemos que recordar que en China existe un gran firewall que puede bloquear cualquier tipo de tráfico (por ejemplo Tor), por lo tanto, si quieren bloquear cualquier url o IP que ofrezca este tipo de servicio, pueden hacerlo en cualquier momento.

Figura 2: Top 10 websites bloqueados en China. Fuente
Pero claro, si China llegara a bloquear todas las conexiones VPN, ¿qué pasa con las empresas chinas (o extranjeras) que tienen aseguradas sus conexiones utilizando VPN? y además, si estás en china de paso, ya sea de de turismo o por negocios, si sólo puedes conectarte a su buscador "Baidu" estás sujeto/a a la información "limitada" que este ofrezca, eso sin contar que toda esa información proporcionada estará, por supuesto, en chino. 

jueves, 9 de marzo de 2017

Según expertos habrá más malware para mcOS en 2017

Según varios estudios el malware para Mac seguirá aumentando, el sistema operativo de escritorio de Apple podría no estar preparado para afrontar la situación, tal como han afirmado algunos expertos en la conferencia RSA que tuvo lugar en San Francisco hace unos días. Amit Cybereason investigador de Serper asegura que MacOS es tan vulnerable como cualquier otro sistema operativo y que las amenazas que están llegando a Mac cada vez son más y son fáciles de explotar gracias a los avances en la ingeniería social.

Con en aumento en las medidas de seguridad también aumenta el malware, recientemente ha incrementado el número de casos en el que un malware engaña a los usuarios de macOS para que instalen herramientas gratuitas o software cuyo origen no es legítimo y podría dañar nuestros equipos, es muy importante que solo se utilicen herramientas o antivirus oficiales y de fiar.

Hoy en día abundan los scareware que por medio de anuncios y ventanas emergentes te aseguran que la seguridad de tu equipo está comprometida y que debes instalar una herramienta para solucionar el problema cuando tu equipo en realidad no está infectado. Para evitar caer en estas trampas Wardle ha creado una serie de herramientas para Mac que podréis obtener de forma gratuita en su página web, independientemente Wardle también recomienda el uso de LittleSnitch, un sistema de firewall para macOS que cuesta 35 dólares.

Figura 1: Bypass Gatekeeper

Uno de los principales problemas a los que se enfrenta Mac es que cualquiera que disponga de una tarjeta de crédito con 99$ en ella puede obtener un certificado de desarrollador de Apple y la posibilidad de firmar software, gracias a esto se podría evadir Gatekeeper e instalar software malicioso. Además de esto Wardle y el investigador alemán Stefan Esser encontraron una brecha de seguridad en XProtect, el software antivirus que incorpora Mac, el cual aseguran esta anticuado haciendo que se pueda llegar a obtener privilegios root.

El gran aumento de usuarios de Mac ha provocado un incremento en el número de atacantes que ven un mundo de posibilidades para encontrar vulnerabilidades y explotarlas en este sistema operativo. En el pasado 2016 un ramsonware fue capaz de infectar muchos equipos a través de la instalación de versiones corrompidas de BitTorrent Transmission, lo que nos recuerda el cuidado que debemos de tener al instalar cualquier programa en nuestros equipos.

jueves, 30 de abril de 2015

Actualización de Seguridad para OS X Server: Versión 4.1

Apple sigue actualizando sus sistemas y en esta ocasión le ha tocado el turno a OS X Server, el cual llega a su versión 4.1. En esta actualización se han corregido 3 vulnerabilidades las cuales explicaremos a continuación. Los CVE afectaban a distintos componentes del sistema como es el firewall, postfix o dovecot.

A continuación mostramos los diferentes CVE que se solventan con la actualización:
  • CVE-2014-3566. Un atacante puede descifrar información protegida por SSL, esto afecta gravemente a la confidencialidad. Realmente detrás de esta vulnerabilidad nos encontramos con Poodle, por lo que vemos que sigue afectando a Apple de una manera u otra. Esta vulnerabilidad afecta a dovecot y postfix.
  • CVE-2015-1150. Las reglas del firewall del sistema pueden ser modificadas o hacer que no se cumplan por un atacante.
  • CVE-2015-1151. Los controles de acceso o ACL de la Wiki Server pueden ser saltados por un atacante en OS X Yosemite 10.10 o superior.
La descarga de OS X Server v4.1 se puede obtener a través de la Mac App Store, y para encontrar más información se puede visitar el sitio de actualizaciones de seguridad de Apple.

jueves, 5 de marzo de 2015

Bugs en FortiClient para iOS permiten ataques man in the middle

Esta semana se han publicado varios bugs que afectan a FortiClient. Las tres vulnerabilidades están tanto en las versiones de Android como de iOS, pudiendo permitir la suplantación de servidores y la posterior revelación de información sensible. Según el boletín FG-IR-15-004 se corrigen los tres fallos o vulnerabilidades que afectan a FortiClient. La versión 5.2.3.091 para Android es vulnerable, mientras que en el caso de iOS es la versión 5.2.028. ¿Cuáles son los bugs? Las aplicaciones no verifican la validez de los certificados por parte del servidor, por lo que un atacante puede realizar un ataque Man in the Middle entre el FortiClient y los servicios:
  • FortiGate remoto con el servicio SSL VPN que se ejecuta de forma predeterminada en el puerto 443. 
  • FortiGate remoto con EndPoint ejecutado por defecto en el puerto 8010. 
Estas vulnerabilidades tienen sus propios CVEs, los cuales pasamos a enumerar:
  • CVE-2015-1453. Esta vulnerabilidad permite obtener contraseñas y datos sensibles. Hay que tener acceso físico al dispositivo móvil para poder explotarla.
  • CVE-2015-1569. Existe un error en la implementación del protocolo Endpoint Control en el que no se valida correctamente los certificados. Este hecho facilita la suplantación de los servidores a través de un ataque MITM. En el CVE-2015-1570 ocurre exactamente lo mismo.
Figura 1: Issues resueltas y reflejadas en las Release Notes

A día de hoy - todavía - la aplicación sigue siendo vulnerable en iOS, ya que si accedemos a la AppStore para obtener la última versión nos encontramos que es la 5.2.0 la última versión. Esto no nos deja claro si la aplicación es superior a la 5.2.028 que indicábamos arriba, por lo que vemos los bug fixes y las release notes del producto. Visualizando las release notes, éstas son de Enero de 2015, por lo que la aplicación que se encuentra en la AppStore, a día de hoy, no está todavía actualizada. Aunque según se ha anunciado en breve estará lista la versión 5.2.1 para iOS que solventará estas vulnerabilidades.

lunes, 15 de diciembre de 2014

Flextivity: Gestión de la seguridad de OS X en PYMES

Flextivity para OS X
En el mundo de la seguridad las PYMESsufren a menudo de carencias en cómo asegurar la información que manejan, muchas veces ocasionado por la poca conciencia que tienen. La herramienta Flextivity proporciona a las PYMES< una herramienta de manejo sencillo para administrar las tareas relacionadas con la seguridad. La idea de esta herramienta de Intego es facilitar el uso de capas de seguridad y concienciar a la PYME de que es importante el uso de medidas de fortificación para proteger sus activos.

Las funciones que Flextivity proporciona al usuario son las siguientes:
- Seguridad en los dispositivosMac:El usuario puede proteger de malware con el motor AV que incorpora, y gestionar de manera sencilla el uso de reglas en el firewall, con el fin de evitar intrusiones. El análisis que se lleva a cabo se realiza en tiempo real, examina clientes de correo electrónico populares y configura normas de red en función de la ubicación. 
- El acceso a aplicaciones: Esta funcionalidad es realmente interesante, ya que permite que se puedan incluir el uso de normas para el uso de aplicaciones para la empresa, grupos concretos de usuarios, o incluso dispositivos. También se puede definir normas de uso de aplicaciones según la ubicación.  
- Limitación de acceso a Internet o web. Se pueden configurar normas según la ubicación, como en las funcionalidades anteriores, pero además se puede incluir unos límites diarios para el uso de redes sociales, y otras páginas de Internet que pueden afectar a la productividad de la empresa. 
- Filtrado web: Se pueden configurar niveles de restricción a sitios web, con el fin de proteger el acceso a conetenidos no apropiados o sospechosos de contener malware.Reporting. Se detalla en informes el uso de aplicaciones y la navegación a sitios web, pudiéndose encontrar informes por dispositivos, estadísticas, etcétera.
Figura 1: Creación de política de red

El uso de este tipo de herramientas que aportan un plus de seguridad a entornos corporativos de pequeño y mediano tamaño son importantes para concienciar y proteger. Además, la interfaz que Flextivity proporciona hace que sea más sencillo el aplicar capas de seguridad y protección en estos entornos.

Capa extra de seguridad en la PYME con Latch Silver

Desde Eleven Paths e Incibe se ha lanzado un servicio de ciberseguridad para ayudar a mejorar la seguridad de las PYMES mediante el uso de Latch, concienciando a los empleados y fortificando los servicios expuestos en Internet y o los equipos OS X. Gracias a este acuerdo las PYMES pueden disfrutar del plan Latch Silver gratis durante un año, registrándose en Latch Silver para PYMES. Puedes configurar hasta 100 equipos OS X con Latch, por ejemplo, para proteger tus equipos corporativos.

sábado, 27 de abril de 2013

Cortafuegos para iPhone & iPad: Firewall IP para iOS

Una de las herramientas que se echa en falta en dispositivos móviles iOS son los cortafuegos. Firewall IP es la única herramienta de seguridad de su clase para iPhone/iPad/iPod Touch. El único requisito es que el dispositivo disponga del jailbreak realizado para poder instalarla de los repositorios de Cydia. La aplicación Firewall IP permite bloquear conexiones salientes, tanto en el protocolo de transporte TCP como UDP  para evitar sorpresas desagradables como la estafa de click Fraud que se escondía en una app.

El cortafuegos se conecta a las aplicaciones y avisa al usuario si la app quiere establecer una conexión a un host determinado, mostrando el nombre de dicho host. Entonces el usuario podrá optar por permitir o denegar la conexión una vez, siempre, permitir o denegar todas las conexiones para la solicitud.

El usuario en todo momento puede decidir si quiere que la aplicación pueda enviar o no datos, por lo que los desarrolladores no serían capaces de recoger estadísticas y datos sobre el dispositivo, como algunas apps hacen de manera bien intencionada y otras mal intencionada.

Esta característica es realmente interesante para evitar que información sensible del dispositivo que pueda ser utilizada en ataques dirigidos, como el UDID, o información sensible para la privacidad de los dueños del dispositivo, como son los números de teléfonos  , la agenda de contactos, o las estadísticas de uso salgan del terminal sin que se note.

Por todo esto, la privacidad del usuario mejora notablemente mediante la correcta configuración de la aplicación, además de que el usuario podría ahorrar dinero debido al control de los datos móviles que consumen algunas aplicaciones “sin el consentimiento previo”  del que paga la factura de los datos con la operadora.

Las características de Firewall IP se enumeran a continuación:
  • Bloquear conexiones TCP y UDP salientes de manera selectiva.
  • Bloquear puertos específicos.
  • Muestra el nombre de host al que una aplicación se intenta conectar. Esto es interesante para identificar posibles aplicaciones que realizan acciones “maliciosas”.
  • Bloquear proveedores analíticos o recolectores de datos que afectan a la privacidad del usuario.
  • Interfaz sencilla e intuitiva.
La compatibilidad de la app va desde iOS 3.0 hasta 6.X, lo que hace que casi cualquier dispositivo iOS pueda ejecutar la herramienta.

lunes, 7 de enero de 2013

Compartir archivos por red en Mac OS X: Comando Sharing

En Mac OS X se pueden compartir archivos por la red con SMB - compatible en redes Microsoft Windows, por FTP o mediante el protocolo AFP (Apple Filling Protocol). Este sistema de compartición de archivos puede jugar malas pasadas a la seguridad de un sistema, ya que muchas aplicaciones pueden dejar activada la compartición de algunas carpetas por defecto, como por ejemplo las carpetas públicas de Dropbox.

Para gestionar la compartición de archivos desde la consola de Mac OS X se puede utilizar el comando sharing, solo disponible para usuarios con permisos de root. Dicho comando permite compartir de una vez una carpeta para los servicios SMB, AFP y FTP, permitiendo gestionar el aspecto del recurso en cada una de las redes.

Recursos compartidos

Para compartir una carpeta del sistema se usa el modificador -a y para elegir el protocolo de red se necesita especificar con -s la máscara de protocolos, siendo la primera posición para AFP, la segunda para FTP y la tercera para SMB. Así -s 101 significaría que la carpeta se comparte en la red por AFP y la red SMB pero no por FTP.

Figura 1: Compartiendo una carpeta con opciones por defecto

Para acceder a la lista de recursos compartidos en cada red utilizamos el modificador -l, donde se sabrá por cada carpeta compartida si lo está por AFP, FTP o SMB, siendo un 0 un equivalente a no compartida y un 1 un equivalente a sí está compartida.

Permisos de acceso

De igual forma que se crea una máscara para especificar los protocolos por los que se comparte con -s, se hace de igual forma para determinar si el acceso invitado está permitido o no a una carpeta con una mascara en el modificador -g.

En el protocolo AFP se pueden heredar los permisos de las carpetas contenedoras, que es el comportamiento por defecto. Con el modificador -i se puede usar el flag 10 (heredar) o 00 (no heredar) para gestionar esto.

Figura 2: La carpeta se comparte solo por AFP y SMB sin acceso invitado

Como se puede ver, no hay una lista de permisos a usuarios concretos, y prevalecerán los que estén configurados a nivel de recurso en el sistema de ficheros. Para hacer una configuración granular de seguridad, es conveniente hacer uso de las listas de control de accesos en Mac OS X.

Nombres de los recursos compartidos

Cada recurso compartido tiene un nombre de registro - normalmente el nombre de la carpeta compartida - con el que se manipula con el comando sharing usando el modificador -n, pero además puede tener un nombre diferente en las redes AFP, SMB y FTP, que es configurado con los modificadores -A para AFP, -F para FTP y -S para SMB.

Por ejemplo, podríamos compartir la carpeta /test_sharing en las tres redes, ponerle como nombre de registro para manipularla compartida, y llamarla en las redes AFP como afp_compartida, en FTP como ftp_compartida y en SMB como smb_compartida y deshabilitar el acceso de invitado con el siguiente comando:

Figura 3: Compartición de carpeta con personalización de nombres y permisos

Por último, los recursos compartidos se pueden editar con -e y eliminar con -r en cualquier momento.

Compartición desde Finder

Es posible acceder a las opciones de compartición de recursos en red también desde Finder, desde la información de una carpeta. Desde allí se accederá también a la información de si están habilitados los servicios AFP, FTP y SMB en el sistema Mac OS X.

Figura 4: Compartir carpeta desde el Finder y servicios de compartición 

Por último, hay que recordar que a pesar de que estén habilitados los servicios, puede que el firewall esté bloqueando el acceso desde la red, y haya que confirguarlo. Para eso, os dejamos una entrada hace tiempo y un sencillo programa para sacarle más partido al firewall de Mac OS X.

Figura 5: Aplicaciones permitidas en el Firewall

Sea como fuere, no te conectes a una red pública sin tener claro cuáles son las carpetas que estás compartiendo, así que antes de unir tu equipo a una nueva WiFi, revisa qué tienes compartido y qué no tienes compartido. Para hacerlo, usar un sharing -l como comprobación es una opción muy rápida.

viernes, 28 de diciembre de 2012

Apple patenta el Firewall para terminales iOS

Aviso: Este post fue una broma del día de los inocentes en España.

Con el tema de las patentes ya no nos vamos a sorprender con nada. No bastante con que hay patentes para cosas como el clic o el doble-clic, que ahora las grandes compañías como Apple patentan soluciones de seguridad clásicas. En este caso el Firewall de red, pero aplicado a dispositivos móviles.

Figura 1: Patente presentada por Apple para Firewall de Mobile OS

Por supuesto, a través de Apple el portavoz ha dicho que las patentes que solicita la compañía se deben nada más que a estrategias defensivas contra los llamados Patent-Trolls, o empresas que únicamente se dedican a vivir de denunciar a las empresas que hacen innovación por medio de patentes absurdas. Según palabras de John K. Theo, portavoz de la división mobile de Apple:
"Apple jamás va a demandar a ninguna empresa por usar un firewall en un dispositivo móvil, pero necesitamos estas patentes para proteger la innovación en nuestros productos y garantizar un futuro más seguro a nuestros usuarios"
Esperamos que esto sea así, y no tengamos más juicios sumarísimos como el de las luchas entre Apple, Samung y el resto de las empresas en el mercado de las comunicaciones móviles.

lunes, 24 de diciembre de 2012

HTTP-s y la censura de iTunes en el Gran Firewall Chino

Hace poco Apple ha habilitado el soporte de HTTP-s para la mayoría de las consultas de la tieneda de iTunes, lo que hace que la búsqueda de aplicaciones y la descarga de las mismas estén siendo realizadas bajo conexiones cifradas HTTP-s. Esto, como explican en GreatFire.org ha hecho que aplicaciones para VPNs, tradicionalmente filtradas por el Firewall Chino ya que evitan la inspección de tráfico, estén pudiendo ser descargadas ahora mismo. Esto puede comprobarse desde la siguiente web, que intenta conectarse a una URL desde detrás del firewall para ver si es posible o no.

Figura 1: Test de censura de URLs en Greatfire.org

Sin embargo, no creemos que el gobierno Chino permita que esto pase mucho tiempo, y comience de nuevo a inspeccionar este tráfico como suele hacer, mediante un proceso de SSL bridging con HTTP-s en el que genera un nuevo certificado para el sitio que quiere inspeccionar, pero firmado por una CA controlada por el gobierno - como hace con la mayoría de los servicios HTTP-s de Internet. Es decir, hay dos tramos de cifrado HTTP-s, tal y como se puede ver en la siguiente imagen:

Figura 2: Esquema de funcionamiento de un SSL Bridge con HTTP-s

De esta forma, el tráfico entre los clientes y el firewall va en HTTP-s cifrado con el certificado que tienen controlado, descifran el tráfico, lo analizan, y si consideran que debe pasar, vuelve a cifrar el tráfico entre el firewall y el servidor de iTunes, utilizando el certificado oficial de iTunes

Figura 3: Certificado original usado por itunes.apple.com

Para mitigar este tipo de ataques de SSL Bridging en HTTP-s por parte de gobiernos de dudosas prácticas, el investigador español Yago Jesús (@YJesus), de Security By Default, publicó SSLCop, una herramienta que en sistemas Microsoft Windows elimina la confianza en las CAs de determinados países.

Figura 4: SSL Cop permite revocar las CAs de determinados países en Windows

En sistemas Mac OS X hay que hacerlo manualmente - aunque haya habido bugs que lo evitaban -, y en los terminales iOS, por desgracia, no es posible dejar de confiar en una CA que Apple haya introducido en los equipos, lo que deja poco de elección en las manos de los clientes, y en este tipo de situaciones no puede defenderse - como ya pasara con las CAs de Comodo hace ya más de un año -.

miércoles, 6 de abril de 2011

Tú y tu Mac OS X sin autocontrol alguno

Nos había llegado recientemente por muchos sitios el eco de una herramienta llamada SelfControl, es decir, autocontrol, para ayudarte a ser más productivo durante periodos de tiempo, y no ser importunado por esa cantidad de sitios que tanto nos distraen, como son Facebook, Twitter o el correo electrónico. Cuando necesitas concentrarte, esos son los principales enemigos a los que hay que declarar la guerra.

Selfcontrol es para autocontrolarte, así que contrólate

Para ello, la herramienta Selfcontrol permite establecer una lista de sitios que deberán ser bloqueados durante un periodo de tiempo, que se configura mediante una barra de deslizamiento, tal y como se puede ver en la imagen siguiente:

Figura 1: Creación de lista de sitios para autocontrolarse

¿Cuál es la magia?

La curiosidad no llamó sobremanera cuando fuimos a ver la FAQ del producto y vimos que, en caso de no querer esperar, la FAQ dice que no se puede adelantar el bloqueo temporal que se ha realizado a los sitios, de una manera tan tajante y divertida como podéis ver:

Figura 2: FAQ de selfcontrol

La verdad es que la primera impresión fue pensar que este programa estaba interceptando las comunicaciones de alguna manera, así que pensamos que merecía la pena darle un vistazo a ver qué es lo que estaba haciendo para cortar las comunicaciones contra ciertos sitios de manera temporal, y esto es lo que vimos.

Reglas en el Firewall

Parecía bastante evidente que había que mirar allí para ver si había algún tipo de bloqueo que, en el caso de querer desbloquearlo hubiera que quitarlo, y así es. En el Firewall de red se mete una regla de bloqueo por cada dirección IP de los sitios bloqueados.

Figura 3: Reglas en el firewall creadas por selfcontrol

Evidentemente, si se borran las reglas del firewall habremos quitado uno de los bloqueos que hace la herramienta, pero no todos, ya que hay otra protección más, bastante curiosa.

No hay lugar como 127.0.0.1

Con los sitios tan grandes que son Facebook, Twitter, o cualquier otro "molesto" servicio de Internet, muchos de ellos están soportados por múltiples direcciones IP, así que el programa, después de bloquear la dirección IP que ha obtenido, apunta en el archivo hosts todos los nombres bloqueados a localhost, haciendo que no se hagan las peticiones a Internet.

Figura 4: Selfcontrol apunta los sitios bloqueados a localhost

Descontrolarse

Evidentemente, para descontrolarse existen muchas formas. Si se tienen permisos para configurar el firewall y el archivo hosts, entonces basta con borrar las reglas del firewall y las entradas en el fichero hosts. Si por el contrario solo se tiene acceso al fichero hosts, pero no al firewall, entonces valdría con buscar otra dirección IP por la que se esté ofreciendo el servicio y añadir una entrada en el archivo hosts que asocie el nombre del servicio a la dirección IP no bloqueada en el firewall. Pero quizá, la solución más fácil será... dejar que pase el tiempo.

Y eso hicimos, pero cambiando la hora en lugar de esperar  y viajando al futuro 60 minutos, para ver que así se deshabilitan todas las protecciones.

Figura 5: Cambiando la hora se deshabilitan los controles

De todas formas, como dice Steve Lambert, relájate, puedes vivir sin Internet y las redes sociales por un tiempo, no es el fin del mundo.

miércoles, 8 de diciembre de 2010

Sácale provecho al firewall de Mac OS X con WaterRoof

Como bien sabéis, los sistemas Mac OS X traen incorporado por defecto un firewall personal. Si no lo conoces, puedes acceder a él en la siguiente ruta: Preferencias del sistema / Seguridad / Firewall. Sin embargo, el panel de administración con interfaz gráfico de este firewall personal deja mucho que desear, ya que únicamente nos permite ‘bloquear todas las conexiones entrantes’ o ‘permitir todas las conexiones entrantes’ de las aplicaciones que seleccionemos.

Figura 1: Configuración del firewall para las distintas aplicaciones

A pesar de las pocas opciones disponibles en esta GUI, el firewall de Mac OS X permite una gran cantidad de posibilidades de filtrado. Por ello han aparecido aplicaciones como WaterRoof, que no es, ni más ni menos, que una aplicación front-end para el cortafuegos que por defecto acompaña a todos los sistemas Mac OS X.

Debido al alto numero de posibilidades que permite, WaterRoof se convierte en una aplicación orientada a usuarios con experiencia. Entre algunas de sus características destacan la capacidad de poder limitar el ancho de banda, inspeccionar las conexiones, posibilidad de realización de NAT [Network Address Translator], acceder a los logs del firewall, y viene acompañado de un un sistema de reglas de filtrado completo, entre otras opciones.

Figura 2: Ejemplo de creación de reglas con WaterRoof

Con esta simple regla creada en la Figura 2, se bloquea tanto la entrada como la salida utilizando el puerto 31337, tal y como se ve a continuación en la Figura 3.

Figura 3: Puerto 31337 filtrado

Sin duda alguna, se trata de una aplicación completísima e indispensable para fortificar los sistemas Mac OS X, siempre y cuando quieras ponerle una barrera a tus conexiones. También, para aquellos usuarios a los que WaterRoof les parezca demasiado compleja, existe la posibilidad de utilizar NoobProof, otra aplicación de front-end mas user-friendly, es decir, con menos opciones a la hora de configurar reglas.

Figura 4: Interfaz Gráfico de NoobProof

Por último, para aquellos que las herramientas basadas en GUI no les convencen, siempre pueden trabajar directamente contra la aplicación de consola del firewall: ‘/sbin/ipfw', la cual desgranaremos en una serie de posts aquí, en Seguridad Apple.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares