Mostrando las entradas con la etiqueta Firepower. Mostrar todas las entradas
Mostrando las entradas con la etiqueta Firepower. Mostrar todas las entradas

23 de abril de 2024

Implementación y diagnóstico de sistemas Cisco Secure Firewall v2.1

Es una alegría anunciar la publicación de la versión 2.1
del manual Implementación y Diagnóstico de Sistemas Cisco Secure Firewall, una guía para quienes trabajan con dispositivos Cisco Secure Firewall. Esta nueva versión ha sido completamente revisada y actualizada para incluir la información más reciente sobre la implementación y el diagnóstico de estos dispositivos de seguridad.

¿Qué hay de nuevo en la versión 2.1?

  • Contenido completamente revisado y actualizado:
    He revisado todos los textos, procedimientos e imágenes del manual para asegurar que estén al día con las últimas versiones de Cisco Secure Firewall.
  • Abundante material nuevo:
    He incorporado una gran cantidad de material nuevo sobre features que no se encontraban en la versión anterior, como la inspección profunda de paquetes (DPI), la prevención de intrusiones (IPS) y la gestión de amenazas avanzadas (ATM).
  • Información específica para la versión 7.2 y superiores:
    El manual se centra específicamente en la implementación y el diagnóstico de Cisco Secure Firewall versión 7.2 y siguientes, lo que lo convierte en un recurso invaluable para quienes trabajan con estas versiones.

¿Por qué elegir este manual?

  • Es el único manual en castellano:
    Este es el único manual completo sobre Implementación y Diagnóstico de Sistemas Cisco Secure Firewall disponible en castellano.
  • Información detallada y práctica:
    El manual proporciona información detallada y práctica sobre todos los aspectos de la implementación y el diagnóstico de Cisco Secure Firewall.

Este manual está dirigido a:

  • Profesionales de la seguridad de redes:
    Administradores de redes, ingenieros de seguridad e integradores de sistemas que trabajan con Cisco Secure Firewall.
  • Estudiantes de seguridad de redes:
    Estudiantes que estén cursando entrenamientos sobre seguridad de redes y deseen aprender más sobre Cisco Secure Firewall.
  • Cualquier persona interesada en aprender sobre Cisco Secure Firewall:
    Cualquier persona que desee aprender más sobre cómo implementar y diagnosticar estos dispositivos de seguridad.

¡Adquiere tu copia hoy mismo!

El manual Implementación y Diagnóstico de Sistemas Cisco Secure Firewall versión 2.1 está disponible para su compra en formato electrónico. Para obtener más información sobre cómo adquirir tu copia, visitá el sitio web de Ediciones EduBooks.

Aprovecha esta oportunidad para aprender todo lo que necesitas saber sobre Cisco Secure Firewall y proteger tu red de forma eficaz.

Nota importante:
Si se encuentra trabajando con un sistema versión 6.2 a 6.7, sugiero acuda a la versión anterior del manual (versión 1.0) para obtener un texto que esté alineado con la herramienta que está administrando.

Contenidos:

1. Introducción
    Firewall y NGFW
    Plataformas
    Modos de operación
    Interfaces del sensor
    Opciones de gestión
    Licenciamiento
2. Registro de dispositivos en FMC
    Introducción
    Configuración inicial del sensor (FTD)
    Configuración inicial del FMC
    Registro del FTD en el FMC
3. Configuración inicial
    Uso de políticas en FMC
    Conceptos preliminares
    Definición de propiedades generales del sensor
    Uso de políticas para gestionar la configuración de la plataforma
    Política de estado
    Implementación de cambios en la configuración
4. Modelos de redundancia
    Modelos de redundancia disponibles
    Implementación del par de alta disponibilidad
    Implementación del clúster
    Alta disponibilidad de Firewall Management Center
5. Enrutamiento
    Enrutamiento estático
    Enrutamiento dinámico
    Redistribución y filtrado de rutas
6. NAT
    Formas de NAT soportadas en FTD
    NAT manual y Auto NAT
    Configuración de políticas NAT
7. Políticas de control de acceso
    Objetos
    Zonas de seguridad
    Políticas de control de acceso
    Políticas que define FMC
    Políticas de control de acceso
    Políticas de intrusión de tráfico
    Políticas de filtrado de archivos y malware
    Security Intelligence
    Filtrado de URLs
    Orden de ejecución de procesos y políticas
    Políticas de prefiltrado
8. Monitoreo y diagnóstico de problemas
    Registro de eventos del sistema
    Reportería
    Packet Tracer
    Packet Capture
    Visualización de eventos
    Herramientas de diagnóstico del FMC
9. Administración del sistema
    Generación de copias de respaldo
    Restauración de copias de respaldo
    Actualización de software

Los ítems destacados en color representan secciones completas
que se han añadido respecto de la versión 2.0.

Páginas: 250
Fecha de publicación: 24 de abril de 2024

Autor: 
Oscar A. Gerometta
CCSI / CCNA / CCDA / CCNA wir / CCNA sec / CCNP sec / CCNP Enterpr / CCBF
Docente y consultor con una trayectoria de 25 años en el área de networking. Autor de los primeros manuales en castellano para la preparación del examen de certificación CCNA que ha mantenido a lo largo de estos años.

Texto:
Manual que recoge introducciones teóricas sobre el funcionamiento y la arquitectura del sistema, junto con procedimientos de configuración y diagnóstico de problemas.

Para la compra:
"Implementación y diagnóstico de sistemas Cisco Secure Firewall versión 2.1" está disponible solamente en formato e-book, y se puede adquirir en línea ingresando al sitio de Ediciones Edubooks.

Para revisar las características de los ebooks de EduBooks ingresar aquí.

Para alternativas de pago u otras consultas diríjase directamente a Ediciones EduBooks por correo electrónico escribiendo  a libros.networking@gmail.com

Para facilitar la compra de ebooks desde Bolivia contactar a: libros.networking.bolivia@gmail.com


Como siempre, cualquier sugerencia que puedas hacer, será muy bien venida.



Los manuales que publico los podés adquirir en el sitio web de EduBookshttps://www.edubooks.com.ar/

Los cursos on line que desarrollo se pueden adquirir a través del sitio web de Educáticahttps://www.educatica.com.ar/

Estás invitado a seguirme en Instagram:
https://www.instagram.com/libros.networking/

También podés participar de nuestro grupo en Facebook
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor respeto de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

O también puedes seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.

Este post ha sido desarrollado con la asistencia de inteligencia artificial.

16 de enero de 2024

Nueva interfaz gráfica de ACP en FMC versión 7.x (video)

Esta es una demostración realizada sobre una maqueta que implementa Cisco Secure Firewall versión 7.2.0, que implementa FMC y FTD de la interfaz gráfica (GUI) incorporada para configurar políticas de control de acceso

Durante la demo se revisan las diferentes opciones y posibilidades que ofrece esta nueva interfaz de uso opcional. 

Este Laboratorio no es parte de ningún curso, pero supone conocimientos que podés obtener en el curso "Cisco Secure Firewall versión 7.2" de Educática.

Como siempre, cualquier sugerencia que puedas hacer, será muy bien venida.



Los manuales que publico los podés adquirir en el sitio web de EduBookshttps://www.edubooks.com.ar/

Los cursos on line que desarrollo se pueden adquirir a través del sitio web de Educáticahttps://www.educatica.com.ar/

Estás invitado a seguirme en Instagram:
https://www.instagram.com/libros.networking/

También podés participar de nuestro grupo en Facebook
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor respeto de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

O también puedes seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


5 de enero de 2024

Configuración de Syslog en FMC (video)

Esta es una demostración realizada sobre una maqueta que implementa Cisco Secure Firewall versión 7.2.0, que implementa FMC y FTD.

Durante la demo revisaremos como asociar un servidor Splunk utilizando protocolo Syslog al FMC y a continuación al FTD. 

Este Laboratorio no es parte de ningún curso, pero supone conocimientos que podés obtener en el curso "Cisco Secure Firewall versión 7.2" de Educática.

Como siempre, cualquier sugerencia que puedas hacer, será muy bien venida.



Los manuales que publico los podés adquirir en el sitio web de EduBookshttps://www.edubooks.com.ar/

Los cursos on line que desarrollo se pueden adquirir a través del sitio web de Educáticahttps://www.educatica.com.ar/

Estás invitado a seguirme en Instagram:
https://www.instagram.com/libros.networking/

También podés participar de nuestro grupo en Facebook
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor respeto de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

O también puedes seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


1 de marzo de 2023

Cisco Secure Firewall versión 7.2 (curso)

Una vez más, a través de un acuerdo entre Educática y Ediciones EduBooks hemos lanzado un nuevo curso íntegramente grabado en video: Cisco Secure Firewall versión 7.2. Un nuevo curso no oficial que apunta a brindar capacitación en un área crítica sobre una herramienta específica.

Los requerimientos de seguridad de la información que circula por nuestras redes de comunicaciones crecen cada día en complejidad. Nuevas formas de ataques, más sofisticadas y organizadas, con nuevos esquemas de desarrollo que exigen una respuesta adecuada y proporcionada. Por esto se hace cada día más urgente y necesaria la implementación de dispositivos que respondan a estas nuevas amenazas como el NGFW (Next Generation FireWall) presentado por Cisco Systems.

Cisco Secure Firewall Threat Defense (FTD) es el corazón de la estrategia de seguridad para redes corporativas y data centers desplegada por Cisco para dar respuesta a estos desafíos.

Este entrenamiento teórico práctico tiene como objetivo principal brindar a técnicos que operan tecnologías Secure Firewall los conocimientos y destrezas necesarias para implementar adecuadamente y aprovechar en toda su potencialidad estas herramientas de última generación: FTD, FDM y FMC, recursos imprescindibles para una estrategia de defensa adecuada de las redes corporativas respecto de las amenazas actuales.

Este curso ha sido desarrollado tomando sobre la base una de las últimas versiones disponibles (versión 7.2) de FTD y FMC; desarrolla un extenso temario orientado a la implementación de sus capacidades de control de acceso, filtrado de aplicaciones, usos de sus herramientas de gestión y monitoreo; no incluye implementación de VPNs que es objeto de un curso avanzado. 

A quiénes está orientado

  • Ingenieros y técnicos del área de seguridad que requieren conocimientos y destrezas en la instalación y operación de FTD (ya sea en su versión virtual o como appliance) y su gestión con FMC.

Pre-requisitos

  • Conocimientos de la operación del stack de protocolos TCP/IP.
  • Conocimientos de direccionamiento IPv4.
  • Conocimientos de los principios de operación de los dispositivos de infraestructura en redes corporativas
  • Sugeridos, no requeridos: CCNA,  Network Associate o conocimientos equivalentes.

Materiales de estudio

Materiales accesibles en línea

  • Temario y detalles del curso (pdf)
  • Índice de videos disponibles (Excel)
  • Videos de desarrollo teórico
  • Videos demo lab con demostraciones prácticas
  • Materiales complementarios en diferentes formatos

Metodología

  • Desarrollo asincrónico
    El alumno estudia en sus propios tiempos accedicendo a las clases según su grado de avance.
    Cada uno puede diseñar su propio plan de estudio.
  • El desarrollo teórico es desarrollado en clases grabadas en video accesibles en línea.
  • Demo labs desarrollados sobre una maqueta con dispositivos reales virtualizados, no simulados
  • El alumno puede revisar las veces que le resulte necesario cada uno de los videos
  • Consultas por correo electrónico a requerimiento del alumno

Temario

  • Introducción a Cisco Firepower Threat Defense
    • ¿Qué es un NGFW?
    • Plataformas
    • Firewall y AVC
    • Threat Defense
    • Opciones para la gestión (FDM, FMC, CDO)
    • Integración en la arquitectura
    • Licenciamiento
  • Conectividad básica
    • Conectividad básica del appliance FTD
    • Conectividad de FMC
    • Implementación de FMC
    • Conceptos iniciales
      • Objetos
      • Security zones
      • Enrutamiento
      • Control de acceso
    • Conceptos básicos de NAT
      • AutoNAT
      • Manual NAT
      • NAT Policies
    • Network discovery
  • NAT y Routing
    • Revisión de AutoNAT
    • Revisión de políticas de control de acceso
    • Conceptos de enrutamiento IP
    • Enrutamiento BGP
  • Políticas de prefiltrado
    • Introducción a las políticas de prefiltrado
    • Túneles GRE
    • Prefiltrado vs. Control de acceso
    • Políticas de prefiltrado
  • Security Intelligence
    • Introducción
    • Objetos utilizados en SI
    • Implementación y registro
  • Políticas de intrusión de tráfico
    • Concepto de intrusión de tráfico
    • Implementación de las políticas de intrusión de tráfico en FTD
    • Configuración de políticas de intrusión de tráfico
  • Herramientas de monitoreo y diagnóstico
    • Mensajes del sistema
    • Gestión de mensajes del sistema
    • Reportes
    • Packet Tracer
    • Packet Capture
  • Administración del sistema
    • Creación de copias de respaldo
    • Restauración de copias de respaldo
    • Actualizaciones de software

Modelos de suscripción

  • Suscripción individual
    Acceso irrestricto a la plataforma para una persona por el término de 180 días corridos.
    USD 50
  • Paquete corporativo 5
    Acceso irrestricto a la plataforma para hasta 5 personas por el término de 180 días corridos.
    USD 200 

Información para la inscripción

Para ampliar la información disponible o adquirir una suscripción, podés hacerlo de modo directo a través del catálogo de cursos de Educática: https://www.educatica.com.ar/nuestros-cursos.

Por consultas sobre formas de pago, formas alternativas de inscripción y otros temas, podés contactar por correo electrónico con Ediciones Edubookslibros.networking@gmail.com



Los manuales que publico los podés adquirir en el sitio web de EduBookshttps://www.edubooks.com.ar/

Los cursos on line que desarrollo se pueden adquirir a través del sitio web de Educáticahttps://www.educatica.com.ar/

Estás invitado a seguirme en Instagram:
https://www.instagram.com/libros.networking/

También podés participar de nuestro grupo en Facebook
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor respeto de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

O también puedes seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.



30 de junio de 2022

Implementación y diagnóstico de sistemas Cisco Secure Firewall v2.0

Hace solo dos años presenté la primera versión de este manual que se llamó entonces "Implementación y diagnóstico de sistemas Cisco Firepower". 

En aquel momento “Firepower” era la denominación del firewall de última generación (NGFW) de Cisco, y me centré entonces en la versión 6.4 para el desarrollo de los textos y procedimientos. 

En estos dos años es mucho el avance que se ha dado en estas tecnologías de seguridad: Cisco liberó la versión 7 y modificó la denominación de estos dispositivos que se denominan ahora “Secure Firewall”.

Todos esos cambios y actualizaciones son los que me llevaron a realizar esta actualización de aquel manual. Esta nueva versión está centrada, ahora, en la implementación de Cisco Secure Firewall Management Center versión 7.1.

Como aquella primera versión, esta ha sido redactada como material didáctico de apoyo para quienes participan de los cursos que dicto sobre este mismo tema; pero considero que también puede ser de utilidad para quienes desean recorrer este camino por la vía del autoestudio y buscan un material redactado en castellano.

Obviamente, lo que hay en este manual es solamente una selección y síntesis de lo que es posible realizar con una herramienta de seguridad muy poderosa y versátil; mucho más de lo que pueden entrar en estas pocas páginas. De ningún modo puedo agotar en tan poco espacio lo que se desarrolla en un manual de configuración oficial de más de dos mil páginas. Para el desarrollo de este manual, como dije antes, he tomado como referencia los sistemas Secure Firewall versión 7.1, pero ciertamente gran parte del mismo es completamente aplicable a las versiones 6.5 y siguientes.

Con la expectativa de que el manual que ahora tiene en sus manos le resulte de real utilidad, lo dejo a su consideración.

Nota importante:
Si se encuentra trabajando con un sistema versión 6.2 a 6.5, sugiero acuda a la versión anterior del manual (que por esto sigue estando disponible) para obtener un texto que esté alineado con la herramienta que está administrando.

Contenidos:

1. Introducción
    Firewall y NGFW
    Plataformas
    Opciones de gestión
    Licenciamiento
2. Registro de dispositivos en FMC
    Introducción
    Configuración inicial del sensor (FTD)
    Configuración inicial del FMC
    Registro del FTD en el FMC
3. Configuración inicial
    Propiedades generales del sensor
    Implementación de cambios en la configuración
4. Modelos de redundancia
    Modelos de redundancia disponibles
    Implementación del par de alta disponibilidad
    Implementación del clúster
    Modelo de tráfico a través del clúster
5. Enrutamiento
    Enrutamiento estático
    Enruamiento dinámico
    Redistribución y filtrado de rutas
6. NAT
    Formas de NAT soportadas en FTD
    NAT manual y Auto NAT
    Configuración de políticas NAT
7. Políticas de control de acceso
    Objetos
    Zonas de seguridad
    Políticas de control de acceso
    Configuración de políticas de control de acceso
8. Políticas avanzadas
    Políticas de intrusión de tráfico
    Políticas de filtrado de archivos y malware
    Security Intelligence
    Filtrado de URLs
    Orden de ejecución de procesos y políticas
    Políticas de prefiltrado
9. Monitoreo y diagnóstico de problemas
    Registro de eventos del sistema
    Reportería
    Packet Tracer
    Packet Capture
    Visualización de eventos
    Herramientas de diagnóstico del FMC
10. Administración del sistema
    Generación de copias de respaldo
    Restauración de copias de respaldo
    Actualización de software

Páginas: 168
Fecha de publicación: 1 de julio de 2022

Autor: 
Oscar A. Gerometta
CCSI / CCNA / CCDA / CCNA wir / CCNA sec / CCNP sec / CCNP Enterpr / CCBF
Docente y consultor con una trayectoria de más de 20 años en el área de networking. Autor de los primeros manuales en castellano para la preparación del examen de certificación CCNA que ha mantenido a lo largo de estos años.

Texto:
Manual que recoge introducciones teóricas sobre el funcionamiento y la arquitectura del sistema, junto con procedimientos de configuración y diagnóstico de problemas.

Para la compra:
"Implementación y diagnóstico de sistemas Cisco Secure Firewall versión 2.0" está disponible en formato e-book e impreso en papel, y se puede adquirir en línea ingresando al sitio de Ediciones Edubooks.

Para revisar las características de los ebooks de EduBooks ingresar aquí.
Para revisar las características de los impresos adquiridos en línea ingresar aquí.

Para alternativas de pago u otras consultas diríjase directamente a Ediciones EduBooks por correo electrónico escribiendo  a libros.networking@gmail.com

Para facilitar la compra de ebooks desdeBolivia
contactar a: libros.networking.bolivia@gmail.com


Como siempre, cualquier sugerencia que puedas hacer, será muy bien venida.



Estás invitado a seguirnos en Instagram:
https://www.instagram.com/libros.networking/

También podés participar de nuestro grupo en Facebook
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor respeto de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

O también puedes seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.



27 de mayo de 2022

Cisco Secure Firewall

Hace algunas semanas publiqué en las redes sociales que acompañan este blog la noticia del lanzamiento de la serie Cisco Secure Firewall 3100.

Se trata de una nueva plataforma que se integraba en la familia Cisco Firepower 1000, 2100, 4100, 9300. Pero introducía al mismo tiempo un cambio en la denominación del producto.

Esto puede generar alguna confusión, por lo que me pareció conveniente hacer una publicación aclarando la evolución y variación en la denominación de este producto.

Una forma gráfica de representar esta evolución es la siguiente:

Cisco ingresó en el mercado de los firewalls con Cisco PIX que fue luego desplazado por la introducción de la línea Cisco ASA que durante muchos años tuvo una fuerte presencia en el mercado de firewalls.
Ante la necesidad de desarrollar una plataforma adecuada para un Next Generation Firewall que afrontara la evolución de las amenazas actuales a la seguridad corporativa se buscó introducir un motor de inspección profunda poderoso. La elección fue Snort.

Snort es un desarrollo open source multiplataforma iniciado a fines del año 1998 por Marty Roesch con el propósito de desarrollar un IDS y posteriormente un IPS. Este motor de inspección tiene la capacidad de realizar análisis de tráfico IP en tiempo real e inspección profunda de paquetes, lo que le permite detectar tráfico malicioso y una amplia variedad de ataques.
Sobre la base de Snort, Martin Roesch fundó en el año 2001 la empresa Sourcefire, basada en Columbia, Maryland.
La compañía desarrolló una versión comercial de un IDS basado en Snort que rápidamente destacó en el mercado. En el año 2005 Check Point intentó su adquisición sin éxito. En el año 2009 su IDS/IPS recibió múltiples reconocimientos y en 2012 fue incluído en el sector de empresas líderes del cuadrante de Gartner dedicado a IDS/IPS, y entre los IPS más rápidos y eficientes en el ranking de NSS Labs.
Sourcefire fue adquirida por Cisco Systems en el año 2013. Con esta adquisición Cisco incorporó la tecnología y las patentes del IPS junto con otras tecnologías antimalware que luego se agregarían en AMP de Cisco.
El desarrollo de Snort se mantiene aún hoy como código abierto bajo el control de Cisco Talos

La adquisión de Snort permitió a Cisco, en primer lugar, reemplazar su Cisco IPS con un "Módulo FirePOWER" que se podía agregar al ASA 5500-X y la línea de IPS "Cisco FirePOWER" series 7000 y 8000.
El desarrollo de ingeniería finalmente dio lugar al lanzamiento de la línea "Cisco Firepower" de firewalls de última generación (NGFW) que inicialmente presentó las series 2100, 4100 y 9300 a las que más tarde se agregó la serie 1000.
El Firepower NGFW es un firewall de última generación con capacidades de inspección profunda de tráfico IPv4 e IPv6 que se basa en 2 motores de inspección coordinados: LINA (motor de inspección de Cisco ASA) que se ocupa del procesamiento de los paquetes que ingresan o sales a través de VPN, NAT, enrutamiento, etc.; y SNORT, que efectúa las tareas de inspección profunda del paquete e incorpora capacidades de IPS a través de la aplicación de las reglas Snort.
A inicios de este año 2022 Cisco lanzó una nueva serie, la 3100, pero en este caso, actualizando su denominación. Los nuevos NGFW de Cisco ya no se denominan "Firepower" sino "Secure Firewall", si bien continúan con las mismas prestaciones y modo de operar.

Aprovecho este mismo posts para hacer algunas consideraciones respecto del software de estos dispositivos.
Toda la línea NGFW (tanto Firepower como Secure Firewall) implementa software Firepower Threat Defense (Firewall Threat Defense en su nueva denominación, FTD). Las series 1000, 2100, 4100 y 9300 implementan los diferentes releases de las versiones 6 y 7; la serie 3100 implementan FTD versión 7.x. Pero también pueden implementar una imagen de software ASA puro, manteniendo en este caso las funcionalidades de los anteriores firewalls ASA, no como NGFW.
Por otra parte, sobre el hardware de los antiguos ASA 5500-X obviamente se corre software ASA, pero también es posible implementar una imagen de software FTD (llamada imagen unificada) especialmente creada para estas plataformas.
Consideración aparte merece el sistema de gestión centralizada de la solución. Firepower Management Center (FMC) se llama ahora Secure Firewall Management Center. Mantiene las mismas funciones y prestaciones ya presentes en Firepower Management Center a las que agrega en su nueva versión prestaciones de integración, entre las que se incluye Secure-X.

Recursos:


Estás invitado a participar de nuestro grupo en Facebook
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

O también puedes seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.


26 de septiembre de 2020

Proceso de selección de herramientas en Firepower

Los procesos de actualización tecnológica hacen que en nuestro medio progresivamente se realicen cada vez más implementaciones de firewalls de última generación (NGFW).

Muchas de estas implementaciones son sencillamente el reemplazo de los firewalls statefull ya presentes, que al momento de ser actualizados se reemplazan por NGFW. Esta actualización genera un punto que requiere una consideración especial.
Los NGFW son herramientas mucho más potentes que sus predecesores. No solo hablamos de potencia de hardware sino de capacidades y granularidad. Ahora podemos inspeccionar aplicaciones, inspeccionar tráfico, incorporar información de security intelligence, etc. Todas capacidades que no estaban presentes en los firewalls statefull y que por lo tanto no podían ser consideradas al momento de implementar aquellos dispositivos.

Esto hace que una simple migración de configuraciones sea una estrategia pobre.
Ahora contamos con nuevas herramientas, podemos hacer evaluaciones que antes no eran posibles, y por lo tanto tenemos que evaluar cuál es la mejor forma de lograr los objetivos que se plantean con las nuevas herramientas con que contamos.

Pero también es cierto que estos NGFW son herramientas complejas, con múltiples opciones diferentes para lograr un mismo objetivo y una gran granularidad.
Esto ha hecho que muchas veces me encuentre con el requerimiento de un procedimiento de toma de decisiones que nos pemita seleccionar la mejor herramienta para cada objetivo propuesto.
A este requerimiento pretendo dar respuesta en este post, tomando como base las herramientas y características de los sistemas Firepower de Cisco System.

Al momento de seleccionar la mejor manera de responder a un requerimiento de seguridad específico con las herramientas que nos proporcionan los sistemas Firepower, el proceso de toma de decisiones a considerar puede ser el siguiente:
  1. Si el requerimiento es el filtrado de tráfico tomando como base direccionamiento IP de origen y/o destino, y/o puertos de capa de transporte de origen y/o destino la herramienta a considerar es la implementación de una regla de prefiltrado en una política de prefiltrado.
    Esta herramienta nos permite implementar acciones de alguna forma semejantes a las de las ACLs tradicionales pero con ventajas significativas: se ejecutan en la interfaz de ingreso del tráfico antes de que los paquetes accedan al motor de inspección Snort y por lo tanto con menor requerimiento de recursos de procesamiento con la consecuente reducción del delay.
  2. Si en cambio el requerimiento es más específico y requiere del filtrado de tráfico en función de protocolos de capa  de aplicación, y/o de aplicaciones y/o de usuarios, entonces la herramienta a considerar es la implementación de una regla de control de acceso en una política de control de acceso.
    Esta herramienta requiere más procesamiento que la anterior pero a la vez permite un control más granular del tráfico que atraviesa el firewall en función de la potencia del motor de inspección Snort.

  3. Si el requerimiento especifica la necesidad de realizar filtrado de archivos transportados por diferentes protocolos de aplicación según el tipo de archivo (documentos Word, archivos pdf o ejecutables, etc.) o la presencia de malware o código malicioso, en este caso la herramienta a implementar es una política de filtrado de archivos y malware asociada a una regla de control de acceso que especifique el tráfico que debe ser sometido a esta inspección.
  4. Finalmente, si se requiere de la implementación de inspección avanzada de tráfico para controlar los posibles intentos de explotar vulnerabilidades de alguno de los sistemas alojados en la red corporativa, la herramienta a aplicar es una política de prevención de intrusiones (IPS) ajustada a los requerimientos de seguridad y asociada a una regla de control de acceso que especifique el tráfico que se espera sea inspeccionado por esta política.
    Para que la política se pueda adaptar a los sistemas alojados en la red corporativa es necesario verificar además que la política de descubrimiento de la red aplicada al FTD incluya a aquellos dispositivos que se desea proteger con esta política de prevención de intrusiones.

Un NGFW es una herramienta aún más variada y con muchas otras opciones disponibles. En este proceso he intentado incluir solamente las principales consideraciones y posibilidades a implementar.

Espero que resulte de utilidad.



Estás invitado a participar de nuestro grupo en Facebook:
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking


Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.

 

7 de septiembre de 2020

Comparación URL Filtering vs. web proxy

Hace ya algunos años se introdujeron nuevas herramientas para asegurar las redes de datos de acuerdo a la evolución de la problemática de seguridad. Entre esas herramientas destacan los firewalls de última generación (NGFW - New Generation Firewall).

Estos firewalls de última generación son sistemas con capacidades que van mucho más allá de la inspección statefull que posibilitaban sus predecesores. Se trata de dispositivos que permiten el monitoreo e inspección de la porción de datos de los paquetes a partir de lo que adquieren capacidad de inspección de protocolos de capa de aplicación, aplicaciones, detección de intrusiones, control de malware, control de archivos en tránsito y filtrado de URLs; incluyendo capacidades de analítica, machine learning y automatización de tareas.

La incorporación de estos nuevos sistemas de firewalling generan en algunos casos confusiones. 

La primera confusión y la más evidente es asumir la integración de los NGFW como una simple actualización de hardware lo que lleva a un sub aprovechamiento de las capacidades de estos dispositivos.

Otra confusión frecuente es considerar que las capacidades de filtrado de URL de estos firewalls los convierten en equivalentes de los servidores web proxy. En esta última quiero concentrarme en esta oportunidad.


¿Qué es un web proxy?

Un servidor proxy es un sistema que intermedia en las peticiones de recursos que realiza un cliente hacia un servidor. En este caso se trata de intermediar en la solicitud de un servicio web (http o https) realizada utilizando un cliente web.

Al decir que se “intermedia” en las peticiones lo que se está indicando es que en estos casos la solicitud del servicio no se realiza de modo directo al servidor que aloja los recursos que se desea acceder sino a este intermediario que realizará la petición “en nombre” del cliente, recibirá la respuesta del servidor y luego la reenviará al cliente que realizó la solicitud original.


Analizado la operación desde la perspectiva del modelo OSI se trata de 2 comunicaciones, una entre el cliente y el servidor proxy, otra entre el servidor proxy y el servidor que aloja el recurso web.

El servidor proxy recibe la solicitud del cliente “en nombre” del servidor web destino y negocia un circuito TCP entre el cliente y el servidor proxy, y sobre él el cliente requiere un servicio http o https. 

A continuación el servidor proxy envía el requerimiento “en nombre” del cliente hacia el servidor web y negocia un nuevo circuito TCP entre el servidor proxy y el servidor destino sobre el que negociará el servicio http o https requerido si la política implementada en el servidor proxy lo permite.

Esta completa intermediación que realiza el servidor proxy en la comunicación TCP/IP posibilita que en el sistema se implementen políticas de seguridad (bloqueo de sitios web, inspección de malware, análisis de contenidos, etc.) e incluso que se realice almacenamiento de contenidos (cacheo) para responder a múltiples solicitudes de igual contenido.


¿Qué es el filtrado de URL de los NGFW?

Los NGFW son dispositivos que están en capacidad de hacer inspección y análisis completo de los paquetes TCP/IP incluyendo la porción de datos. Para esta tarea utilizan poderosos motores de inspección que son los que permiten detectar amenazas latentes en los encabezados o en el contenido transportado por los paquetes.

Entre las inspecciones que están en capacidad de realizar estos nuevos sistemas está la posibilidad de verificar los diferentes comandos de los protocolos de capa de aplicación; de esta manera pueden, en el caso de solicitudes http, verificar la URL solicitada por un cliente de navegación web.

Por esto, a diferencia de los servidores proxy, un NGFW no intermedia en la comunicación TCP/IP que se establece entre un cliente y un servidor.

Analizado desde la perspectiva del modelo OSI el cliente web realiza la negociación TCP directamente con el servidor destino que aloja los recursos que desea acceder.

Esta negociación TCP atraviesa los motores de inspección del NGFW y es verificada de acuerdo a lo establecido en las políticas de control de acceso; si la solicitud es acorde a lo establecido en esas políticas el firewall permite la negociación y el consecuente establecimiento del circuito TCP entre el cliente y el servidor.


Establecido el circuito TCP el cliente web negociará la sesión http que también será sometida a inspección por el NGFW si así lo determinan las políticas de control de acceso configuradas.

Como parte de esa inspección el firewall puede verificar la URL solicitada por el cliente web para asegurar que esté encuadrada dentro de las políticas de uso aceptable configuradas en el sistema.



Como se desprende de este análisis, si bien aparentemente ambos mecanismos tienen un mismo resultado posible son absolutamente diferentes en cuando a su operación y posibilidades.

En caso de implementarse un servidor proxy la comunicación entre cliente y servidor web no será directa sino siempre intermediada por el proxy a partir de la división de la comunicación TCP/IP en dos comunicaciones diferentes; una entre el cliente web y el servidor proxy, otra entre el servidor proxy y el servidor web.

Cuando se trata de un filtrado de URLs implementado en un NGFW, en cambio, la comunicación entre cliente y servidor web es directa, a través de un único circuito TCP, que será inspeccionado y monitoreado por el firewall según se defina en las políticas de control de acceso del sistema.


Estás invitado a participar de nuestro grupo en Facebook:

https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking


Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.

28 de mayo de 2020

Implementación y diagnóstico de sistemas Cisco Firepower v1.1


Las primeras décadas de este siglo han estado marcadas por una creciente evolución y desarrollo de diferentes amenazas y ataques que acechan las redes de datos y los activos corporativos.
Esta evolución ha requerido una evolución semejante en las herramientas que desplegamos para proteger esos activos, particularmente los tradicionales firewalls e IPs. Esto ha dado lugar a nuevos dispositivos, mucho más potentes con capacidades de inspección más allá de la capa de aplicación del modelo OSI (a nivel de aplicaciones) que incorporan capacidades de analítica de última generación, los llamados NGFW (firewalls de última generación).

Firepower es el potente NGFW desarrollado por Cisco. Una herramienta de última generación, extremadamente potente y compleja.
Para contar con los concimientos y habilidades necesarios para implementar esta herramienta desarrollé en primer lugar una serie de entrenamiento teórico-prácticos a los que ahora complementa este manual que pongo a disposición de todos los técnicos de habla hispana que necesitan actualizar sus conocimientos y profundizar en estos dispositivos.

Este manual busca dar una presentación sintética y sencilla de los sistemas Cisco Firepower administrados utilizando Firepower Management Center versión 6.4. 
De ninguna manera reemplaza el manual de configuración oficial. Sólo intenta ser un insumo simple y eficaz para quienes deben implementar, monitorear o diagnósticar estos sistemas de modo eficiente y rápido.

Fecha de publicación: 28 de mayo de 2020.

Autor: Oscar A. Gerometta
CCSI / CCNA / CCDA / CCNA wir / CCNA sec / CCCA / CCNP sec / CCBF.
Creador de diversos cursos y talleres orientados a la implementación de sistemas Cisco Firepower.

Texto: Manual.


Examen de referencia: No mapea a ningún examen de certificación


Una versión demo (parcial) de este manual puede accederse
en la biblioteca virtual de EduBooks.
Ingrese aquí
Contenidos:
  • 1. IntroducciónPlataformas
    Opciones de gestión
    Licenciamiento
  • 2. Registro de dispositivos en FMC
    Configuración inicial del sensor
    Configuración inicial del FMC
  • 3. Configuración inicial
    Definición de propiedades generales del sensor
    Implementación de cambios en la configuración
  • 4. Modelos de redundancia
    Modelos de redundancia disponibles
    Implementación del par de alta disponibilidad
    Implementación del clúster
    Modelo de tráfico a través del clúster
  • 5. EnrutamientoEnrutamiento estático
    Enrutamiento dinámico
    Redistribución y filtrado de rutas
  • 6. NATFormas de NAT soportadas
    NAT manual y Auto NAT
    Configuración de políticas NAT
  • 7. Políticas de control de acceso
    Objetos
    Zonas de seguridad
    Políticas de control de acceso
    Configuración de políticas de control de acceso
  • 8. Políticas avanzadasPolíticas de intrusión de tráfico
    Políticas de filtrado de archivos y malware
    Security Intelligence
    Filtrado de URLs
    Orden de ejecución de procesos y políticas
    Políticas de prefiltrado
  • 9. Monitoreo y diagnóstico de problemas
    Registro de eventos del sistema
    Reportería
    Packet Tracer
    Packet Capture
    Visualización de eventos
    Herramientas de diagnóstico de FTD
  • 10. Administración del sistema
    Generación de copias de respaldo
    Restauración de copias de respaldo
    Actualización de software
En su versión actual el manual no incluye la implementación de VPNs IPsec o SSL. En próximas versiones iré incorporando esos y otros temas.

Información para la compra:
  • Implementación y diagnóstico de sistemas Cisco Firepower versión 1.1 puede adquirirse en línea a través del sitio web de Ediciones EduBooks.
  • Para la compra del ebook ingresar aquí.
  • Para la compra de la versión impresa a través de Amazon, ingresar aquí.
  • Para revisar las características de los ebooks de EduBooks, ingresar aquí.
  • Para revisar la versión demo de este manual, ingrese aquí.
Como siempre, cualquier sugerencia que puedas hacer será muy bienvenida.



Para despejar dudas, compartir experiencia con otros, realizar consultas, las redes sociales nos dan una gran herramienta. Para eso están los diferentes grupos asociados a este blog.

Estás invitado a participar de nuestro grupo en Facebook:
https://www.facebook.com/groups/librosnetworking/

O si preferís redes sociales con mayor control de tu privacidad,
podés participar de nuestro grupo en VKontakte
https://vk.com/libros.networking

o seguir las principales novedades en el grupo de Telegram:
https://t.me/LibrosNetworking



Las abreviaturas y siglas utilizadas en este post puede encontrarlas desarrolladas en
que está disponible en la Librería en Línea de EduBooks.