Ver Mensaje Individual
  #3 (permalink)  
Antiguo 03/11/2011, 06:46
erickperez
 
Fecha de Ingreso: marzo-2007
Mensajes: 16
Antigüedad: 17 años, 1 mes
Puntos: 0
Respuesta: Necesito un Firewall con URL Filter opensource

Cita:
Iniciado por moeb Ver Mensaje
Veamos... Lo que quieres es cerrar el acceso a Internet a todo dios. Y habilitar determinadas URLs.

Suponiendo que tienes un router para salir a Internet, puedes cerrar la salida en ese propio router (suelen tener filtros IP incorporados), dejando que SOLO una IP salga hacia los puertos 80 y 443 (la del servidor).

En el servidor instalas un proxy open source (squid, por ejemplo) y en cada PC dices que para salir a Internet (en el navegador) deben usar como proxy la IP/puerto del proxy en el servidor.

Esa es la opción "rápida y chapucerilla", pero cómoda dado que no te supone instalar prácticamente nada nuevo, tan solo cerrar en salida tu router. En el servidor puedes instalar SQUID (excelente proxy open source) - versión para windows oficial: [url]http://squid.acmeconsulting.it/[/url]

La opción buena pasa por que cuentes con una máquina (no muy potente, en absoluto), le instales un Linux (debian, por ejemplo) y con dos tarjetas de red (todo MUY barato) con iptables y squid.

Actives el IP forwarding.

Configures el iptables para denegar todo el tráfico en FORWARD entre interfaces.

Configures el squid para que SOLO permita salir hacia determinadas URLs (ACLs triviales)...

Conectes la segunda tarjeta de red al router (Que será el UNICO cable que entre en el router desde la LAN) y la primera tarjeta al switch donde estan todos los equipos y el servidor...

Y pongas como puerta de acceso la IP de esa tarjeta de red (IP interna de tu nuevo firewall) en todos los equipos (lo lógico es que pongas aquí la IP que tenía antes el router y que cambies la IP interna del router para otra subred, misma subred en la que tendrás la tarjeta externa de tu nuevo y flamante firewall/proxy)... La IP nueva del router será la puerta de enlace por defecto SOLO del firewall.
La verdad que eres un genio, nunca se me había ocurrido bloquear a nivel del router la salida al internet y solo abrir los puertos que quiero para el servidor y desde alli instalar un firewall como el que me recomiendas, creo que es la unica y mas cómoda opción que tengo... no lo veo tan chapucero, mas bien diría que practico y cómodo dada las circunstancias.

El problema de la otra alternativa es que por mas económico que sea comprar un equipo obsoleto y otra tarjeta de red, implica un costo, un tiempo de espera y un trabajo arduo de instalación y configuración de algún linux, instalar paquetes, volver a quemarme las pestañas leyendo... en fin, pero no negare que es la forma mas elegante de montar un firewall.

gracias !