|
||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
|
Utilización de Firewalls Hoy en
día, un Firewall es algo casi indispensable para proteger su conexión a
Internet mediante ADSL o módem de cable. Descubra qué es un Firewall y
cuáles son los más recomendables para su sistema con Windows.
Firewalls Personales Las conexiones a Internet a través de líneas de caudal asegurado (Frame Relay, ATM...) suelen estar protegidas por Firewalls hardware, muchos de los cuales se instalan en el propio encaminador o router. Estas conexiones son de por sí muy caras y el uso de este tipo de Firewalls apenas las encarecen. En el caso que nos ocupa, las redes personales o conexiones permanentes domésticas, lo habitual es que el ordenador esté conectado directamente a Internet, de ahí la necesidad de un Firewall por software. Algunas empresas proporcionan encaminadores ADSL que incorporan un sistema de protección por hardware, pero este tipo de servicio suele restringirse a empresas y se trata de conexiones mucho más caras que las pensadas para el hogar. Los Firewalls Personales que se van a analizar en este artículo están implementados por software. No son tan complejos como otras soluciones profesionales mucho más caras y pensadas para empresas, pero en general cumplen bien con su cometido y son suficientes para la seguridad de un ordenador conectado a Internet o una red doméstica. A continuación procederemos a analizar los seis Firewalls más destacables dentro del mercado para Microsoft Windows. ¿Cuál elegir? A la hora de escoger un buen Firewall personal el punto más importante, obviamente, es la protección que nos otorgue el programa. Sin embargo al tratarse de programas dirigidos supuestamente al usuario más inexperto, esta protección debe producirse con la mínima intervención del usuario. El programa más fácil de usar y que ofrece una protección de primer nivel es ZoneAlarm, que tiene la ventaja añadida de ser gratuito para uso personal. Sin embargo, le falta la flexibilidad suficiente para los usuarios más avanzados, que siempre requieren más control. Es el único que ofrece protección para código malicioso de Script que esté contenido en el correo electrónico, aunque eso ya lo hace habitualmente un buen antivirus, que deberíamos tener. Dos buenas opciones para los
que desean una administración sencilla y además un control exhaustivo
sobre las reglas de filtrado son Tiny Firewall y Norton Personal
Firewall 2001. El primero tiene la ventaja de ser gratuito, pero el
segundo es algo más completo e incluye actualizaciones automáticas y
soporte técnico en castellano. eSafe Personal Firewall
Antes de nada conviene avisar a quien lo desee descargar desde Internet que es el que más ocupa de todos los analizados: 10 MB, eso sin contar la descarga del manual, que es un archivo aparte de casi 3 MB. En cualquier caso, también incluye un completo antivirus, así como el módulo Sandbox, del que pasaremos a hablar enseguida. Para tratar de ser lo más equitativos posible no se instaló el módulo antivirus, ya que se trata de medir tan sólo la efectividad como Firewall. Soporta varios idiomas, entre ellos el español, aunque la traducción no es todo lo correcta que debiera. Su interfaz es de las más atractivas aunque es engañosa en cuanto a su facilidad de uso. Funciona sobre cualquier versión de Windows, incluidos Windows 2000 y ME. La protección ofrecida por el Firewall en lo que se refiere a filtrado de comunicaciones es bastante pobre por defecto, y puede darnos bastante trabajo conseguir que sea efectiva, por lo que no recomendamos este producto para usuarios noveles. Si la dejamos tal y como viene por defecto, aunque establezcamos el nivel de seguridad a “extremo”, seremos capaces de enumerar puertos, acceder a recursos compartidos, etc. O sea, se trata de una protección bastante baja en lo que se refiere puramente a comunicaciones. El programa incluye también protección de la intimidad, que ofrece filtrado de las palabras y frases que se tratan de enviar desde el ordenador, verificación de que no se envían datos personales, control de las cookies, etc... La tecnología Sandbox II de Aladdin incluida en este producto consiste en ejecutar las aplicaciones dentro de lo que se denomina un “patio de juegos” (Sandbox, en inglés) que intercepta todas las acciones que hacen los programas que ejecutemos, analizando si tienen permiso o no para llevarlas a cabo, e impidiéndoles dañar el sistema de algún modo. El control que se puede tener sobre el comportamiento del Sandbox es muy elevado y constituye una excelente protección contra los virus e incluso caballos de Troya. De hecho, fue lo único que nos protegió de Netbus, ya que éste intenta acceder a determinados archivos de sistema y no se lo permite. Si modificamos el patio de juegos para que Netbus pueda ejecutarse, el filtrado de paquetes no hace nada por impedir que accedamos a él. Dispone de gestión de usuarios, ofreciendo un control bastante completo sobre lo que cada uno puede hacer o no en el sistema . Esta es, junto al SandBox, su baza de protección más importante. Si Aladdin
lograra mejorar la protección de las comunicaciones, eSafe sería sin
duda el producto más completo de los aquí comparados. Pero no es así. McAfee Firewall
McAfee Firewall posee dos enfoques a la hora de filtrar el tráfico de un ordenador: controlando tráfico del sistema y controlando el de las aplicaciones . El primero de ellos se refiere al control de tráfico dirigido a recursos compartidos, acceso a los puertos, tráfico de control ICMP, DHCP, etc. El control de tráfico de las aplicaciones regula qué aplicaciones pueden enviar y recibir datos y cuáles no, manteniendo una lista de aplicaciones en las que se confía. Este producto es, de entrada, demasiado restrictivo (no permite ni realizar ping contra la máquina, e incluso nos impedía acceder a recursos compartidos de la red local) y puede entrar en conflicto con algunas aplicaciones que no usen puertos estándares. Sin embargo, basta añadirlas a la lista de confianza para que todo funcione perfectamente. Las reglas de filtrado son muy flexibles, más que en el caso de Tiny Firewall, por ejemplo. Permiten no sólo definir cómo se filtra el tráfico sino también en qué ocasiones. Es posible definir reglas para cada dispositivo, para cada servicio, para cada recurso compartido, e incluso para cada número de teléfono al que se llame para establecer una conexión. En cambio, como contraste, no permite definir reglas de filtrado para puertos TCP/UDP específicos. En cuanto a la protección contra troyanos, por ejemplo, al ejecutar NetBus se mostraba un mensaje preguntando: Allow NBSVR.exe to communicate?. Aunque se conteste afirmativamente, con la configuración por defecto no permite que éste se comunique con el exterior. La interfaz de usuario es bastante intuitiva, pero aun así el programa requiere de conocimientos avanzados si queremos sacarle partido de verdad. El producto es un excelente Firewall, pero para lograr la máxima flexibilidad requerirá una configuración muy cuidadosa, a pesar del asistente que incluye para simplificar las cosas. Las estadísticas de actividad y el Log son muy detalladas y el archivo de registro puede llegar a ocupar hasta 2 MB, así que conviene borrarlo de vez en cuando. Entre los puntos negativos debemos destacar también que la aplicación no dispone de todas sus características cuando lo ejecutamos bajo Windows 2000. Cuando instalamos la última actualización desde el sitio web de McAfee, provocó una pantalla azul de la muerte al arrancar de nuevo el sistema, aunque en un segundo intento (y sucesivos) no volvió a dar problemas. Volvió a provocar la pantalla azul al reiniciar cuando se desinstaló del equipo, aunque de nuevo sólo la primera vez, no las siguientes. Se trata de un programa en inglés con el que se incluye también una copia del antivirus de McAfee. Norton Personal
Firewall Desde las opciones avanzadas se puede definir todo tipo de reglas de filtrado, de modo muy similar a otros productos como TinyFirewall. Existe multitud de filtros por defecto que protegen de todo tipo de ataques conocidos. También trae reglas para infinidad de troyanos conocidos, además de otros tipos de ataques. En lugar de mostrar avisos continuamente cuando se intenta acceder al equipo, se limita a guardar todos los registros en el Log (para una posterior consulta) y cambia el icono del área de notificación, poniendo un signo de admiración para advertirnos de ello sin interrumpir nuestro trabajo. De hecho los datos del registro de sucesos son enormemente detallados, siendo probablemente los de mejor calidad de toda la comparativa. Existe una característica llamada Live update que permite actualizar de manera automática el programa y estar así siempre a la última en lo que se refiere a seguridad de las conexiones. Al instalarlo en un equipo portátil, deshabilita las funciones de hibernación, cosa que a algunos usuarios no les hará demasiada gracia. Se
comercializa una versión con utilidades adicionales que se denomina
Norton Security 2001. Incluye un antivirus y protección de la intimidad,
que permite controlar que de ningún modo puedan salir desde nuestro
ordenador cadenas de texto de ciertos tipos (como números de tarjetas de
crédito, DNI o direcciones de correo electrónico), que no se utilicen
cookies, regula el uso de conexiones encriptadas por SSL, etc... También
permite bloquear los programas que envían información para personalizar
la publicidad que nos muestran al usarlos (al estilo de FlashGet o el
propio cliente de NetBus). Sygate Personal Firewall
La ventana de configuración permite un ajuste bastante fino de la seguridad, aunque, como ya se ha dicho, requiere unos ciertos conocimientos previos. Es posible especificar qué aplicaciones y protocolos se quieren admitir a través del Firewall. Éstos se deben manejar siempre por número, no por nombre, lo que hace aún más difícil su configuración a usuarios no expertos. Despista un poco el hecho de que no disponga de un icono en el área de notificación. Sólo se muestra uno cuando está abierta la ventana de configuración, a la que se accede desde el menú Inicio. De esta forma, nunca se está seguro de si la protección está activa o no. Una característica interesante es que puede enviar notificaciones por correo electrónico cuando se produzca cualquier circunstancia sospechosa de peligro. Si se desea, se pueden especificar direcciones IP concretas (o rangos de ellas) en las que se debe confiar siempre, independientemente del tráfico que generen hacia nuestro equipo. Se puede programar para que bloquee absolutamente todo el tráfico a determinadas horas, lo cual es útil, por ejemplo, si deseamos dejar encendido durante toda la noche el equipo sin preocuparnos de que nadie pueda entrar en él. Este producto tampoco permite especificar ajustes diferentes para cada adaptador de red existente en el sistema, de forma que cualquier ajuste que se efectúe en la seguridad se aplicará tanto para la red local como la conexión a Internet. Tiene algunos problemas de configuración con ciertos puertos. Por ejemplo, cuando estamos en el nivel de seguridad más alto no permite la comunicación a través del puerto 110, correspondiente a la recepción de correo electrónico (POP3), aunque se le indique explícitamente desde la ventana de configuración avanzada. El troyano NetBus pierde toda su efectividad ya que, en cualquiera de los niveles de seguridad (incluso en el más bajo), no se le permite ninguna comunicación con el exterior. De manera automática, cuando un programa intenta comunicarse con el exterior es colocado en la lista de programas en los que no se confía, pero sin un aviso previo. Debido a esto, la primera vez que intentamos usar, por ejemplo, el explorador de Internet, no se nos permite acceder a ningún servidor. Para poder usarlo debemos ir a la configuración avanzada e indicar al Firewall que se puede confiar en el navegador para comunicarse con el exterior. Esto es algo engorroso y estaría bien que por defecto vinieran configuradas ciertas aplicaciones comunes en las que confiar. Funciona adecuadamente en todas las versiones de Windows, incluido Windows 2000 y Windows ME. Tiny Personal Firewall
En lo referente a la defensa de ataques externos, este producto ofrece una alta protección. Incluso un simple ping efectuado desde el exterior lanza la alarma del sistema y nos pregunta si deseamos aceptarlo o no. La seguridad de nivel medio que se instala por defecto es bastante adecuada para la mayoría de los casos. Como en la mayor parte de los productos de esta comparativa, el nivel de seguridad se puede modificar de manera sencilla a través del uso de una guía deslizante, cosa que agradecerán los usuarios con poca experiencia. Si somos usuarios avanzados es posible tener un mayor control sobre lo que ocurre, manipulando directamente las reglas de filtrado. Lo mejor es la vigilancia proactiva que ofrece. Dispone de un asistente muy fácil de utilizar que detecta actividades sospechosas en las comunicaciones y nos pregunta cómo debemos actuar ante ellas . Desde él se brinda la oportunidad de simplemente aceptar o rechazar una cierta comunicación o bien crear directamente una regla de trabajo con carácter general. Si escogemos esta última opción ya no será necesario que se nos vuelva a preguntar cuando se den condiciones o ataques similares. Ante un ataque masivo usando herramientas de ataque típicas como nmap, Tiny se comportó perfectamente, avisándonos ante todos los intentos de acceso no deseado y rechazando los intentos de conexión de todo tipo. No se pudo siquiera detectar el sistema operativo del ordenador atacado. En el caso del troyano NetBus, Tiny no impide que éste se ejecute en el ordenador, pero sí detiene todo intento de acceder a él desde fuera, es decir, anula sus efectos. El programa mantiene una lista (en un simple archivo de texto) de los programas en los que se puede confiar. Si se crea una regla para permitir que un determinado programa pueda comunicarse con el exterior, es posible utilizar el algoritmo de hash MD5 para asegurar la autenticidad de dicho programa y que un troyano no va a intentar hacerse pasar por él. Esta característica es especialmente destacable. Por supuesto, se mantiene un Log con toda la actividad sospechosa que se haya detectado y para todo aquel tráfico que se defina en las reglas personalizadas. El Firewall ofrece estadísticas de texto bastante detalladas sobre la actividad de comunicaciones realizada desde que se inició el sistema. Se incluyen datos sobre el tráfico TCP, UDP y sobre la actividad del propio Firewall. Tanto el registro de actividad como la configuración se pueden proteger mediante contraseña y pueden ser accedidos remotamente. Otras características interesantes son la posibilidad de definir rangos de direcciones IP en las que confiamos, asignar caducidades a las reglas de filtrado, la ejecución bajo demanda o como servicio y la administración remota de la aplicación (el único de la comparativa junto a eSafe que la tiene). Ocupa muy poco en el disco duro y en memoria, sin que su presencia interfiera en el rendimiento del equipo. Su mayor desventaja es que, mientras no lo llevemos usando un cierto tiempo, los mensajes que revelan la existencia de conexiones no autorizadas pueden llegar a hacerse muy pesados, saltando cada dos por tres. En cuanto hayamos ido definiendo reglas ante esos avisos el programa interferirá cada vez menos y la seguridad será muy efectiva. Es un producto al que se le pueden mejorar algunos pequeños detalles, pero que es de los de mayor calidad, y además gratuito. ZoneAlarm 2.1.44 De todos modos, se trata posiblemente del más efectivo de todos los firewalls de esta comparativa. Aunque no permite tanto control sobre él como otros programas, es de lo más eficaz protegiendo las conexiones. Las reglas de trabajo se crean sobre la marcha, de manera parecida a como lo hace Tiny, pero luego no permite la misma flexibilidad si se desean modificar. Ante cualquier ataque o intento de conexión externo se nos informa inmediatamente y se nos pregunta si queremos permitir el acceso, guardándose un registro de lo acontecido, aunque éste no es demasiado detallado. Su interfaz es tal vez la más sencilla de todas. Para gestionar la seguridad de los adaptadores sólo se permite establecer uno de los niveles de seguridad (bajo, medio o alto), aunque, como se ha comentado, son siempre muy efectivos, sobre todo el de alta seguridad. Se pueden añadir servidores o rangos de direcciones IP a la lista de sitios de confianza, pero no se permite especificar los servicios o puertos en los que se confía. Se habilitan todos. Cuando se trata de ejecutar un programa que intenta enviar información fuera del sistema, salta una alarma automática preguntándonos qué se debe hacer. Las reglas para cada programa se guardan en una lista y posteriormente se pueden modificar. De este modo se impidió la ejecución de Netbus, pero ocurrió como en el caso de McAfee Firewall, es decir, se nos preguntó si deseábamos que el programa se comunicase con el exterior o no. Un usuario inexperto podría no entender bien las implicaciones de permitirlo y comprometer su seguridad. Además, como en el caso de Tiny Firewall, la profusión inicial de mensajes puede llegar a ser muy desesperante hasta que haya las suficientes reglas establecidas. Incluso Internet Explorer provoca una alerta de seguridad. El hecho de permitir una configuración diferente para Internet y para la red local nos otorga más comodidad a la hora de acceder a recursos internos, algo que con otros programas podría ser más problemático. El botón de bloqueado de la red es muy útil para evitar cualquier tipo de comunicación si por cualquier motivo no estamos seguros de lo que está pasando y queremos que ni un solo paquete de información entre o salga de nuestra red. Se echa de
menos algo más de control para usuarios avanzados y unas cuantas
explicaciones más del porqué de algunos bloqueos automáticos. También
tiene un pequeño problema con el Service Pack 1 para Windows 2000 que le
impide trabajar a pleno rendimiento en este sistema. La versión Pro
arregla todos estos detalles.
Los manuales, tutoriales y cursos ofrecidos en esta sección, son solo para
ser aplicados a título informativo y para la ampliación de los conocimientos.
Bajo ningún punto de vista estamos a favor del uso dañino de la información.
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||||||||||||||||||||||||||||||||||||||||||||||