forumAbrir tema

Puse reglas en el firewall pero ¿están bien todas? Puerto 80, 443, 22 — ¿qué más debo cerrar?

IIrmak B***el mes pasado·41 mensajes·10,5 mil visualizaciones#firewall#red#puerto abierto
IIrmak B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
304
#1

Instalé ufw (Cortafuegos de Ubuntu) en mi servidor Linux y puse reglas simples: HTTP (80), HTTPS (443) y SSH (22) abiertos; todo lo demás cerrado. Pero otro administrador de servidores envió un hilo en los foros de correo diciendo que debo abrir puertos como SMTP (25), IMAP (143) y DNS (53). Sin embargo, mi servidor no tiene servicio de correo, ¿por qué tengo que abrirlos?

¿Es suficiente abrir el puerto 22 (SSH) a internet para la seguridad? ¿Debería cambiar el número de puerto como protección contra ataques de fuerza bruta?

Abrir y cerrar puertos a lo loco no es cosa seria. Pero aparte del firewall, ¿hay que hacer otras cosas en la parte de red? Dentro hay otros servidores (servidor de base de datos MySQL, servidor de caché), ¿tengo que proteger el tráfico entre ellos?

MMurat G***Participante
Cargo
Responsable de compras
Sector
Deportes y fitness
Tipo de organización
Empresa de 20 empleados
Miembro desde
abr 2023
Mensaje
2
Más útil#2

Las reglas del firewall deben configurarse según el 'principio de menor privilegio' — solo se deben abrir los puertos necesarios. Para el servidor web: 80 (HTTP) y 443 (HTTPS) hacia el exterior, 22 (SSH) con lista blanca de IPs. Si no se necesitan SMTP/IMAP, deben permanecer cerrados. Otras reglas: 1) Cambiar el puerto SSH (2222 en lugar de 22), instalar fail2ban (protección contra fuerza bruta), 2) Red interna (base de datos, caché): regla de firewall que permita acceso solo desde la IP del servidor web (bidireccional), 3) Se puede deshabilitar ICMP (ping) (para evitar escaneo de puertos), 4) ¿Salida UDP a todos los puertos? No, DNS (53) solo al resolver, 5) Limitación de tasa (mitigación DDoS), 6) Buena práctica general: En la interfaz externa, DROP por defecto, solo lista blanca; en la interfaz interna, red de confianza segura. Para UFW: 'ufw default deny incoming, allow outgoing, limit 22'. Bajo ningún concepto abrir el puerto de la base de datos interna (3306 MySQL) al exterior.

VVildan Ö***Participante
Cargo
Secretaria
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
dic 2024
Mensaje
66
#3

no abras la mierda del puerto 22 de ssh cambia el puerto a 2222 o algo así. pero instala fail2ban igualmente. si no tienes correo no abras smtp/imap para nada. deja solo abiertos 80, 443, 2222, el resto cerrado...

ZZafer A***Participante
Cargo
Secretaria
Sector
Joyería
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2024
Mensaje
142
#4

Comandos de UFW: ufw default deny incoming, ufw allow 80/tcp, ufw allow 443/tcp, ufw limit 2222/tcp (limitación de tasa para SSH), ufw deny 3306/tcp (bloquear MySQL externo). Verificar: ufw status numbered. Activar registro: ufw logging on, level medium. Config de SSH (/etc/ssh/sshd_config): Port 2222, PermitRootLogin no, PubkeyAuthentication yes, PasswordAuthentication no (basado en claves). Reiniciar: systemctl restart sshd. Comunicación interna: reglas de iptables o grupos de seguridad (a nivel de proveedor cloud).

FFiliz D***Experto
Cargo
Agente de atención al cliente
Sector
Logística
Tipo de organización
cooperativa
Miembro desde
jun 2023
Mensaje
170
#5

la instalación más simple: cierra el puerto 22 a internet, ábrelo solo desde la IP de la oficina. o cambia el puerto ponllo en 2222. no abras nunca el puerto 3306 de MySQL solo localhost... hTTP y HTTPS normal, no abras nada más. eso es todo, termina el trabajo fácil.

EEsra I***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
214
#6

Niveles de firewall: Perímetro (nivel ISP), Red (firewall del router), Host (firewall basado en host). Para el servidor web: Firewall de host (UFW) + Grupo de seguridad cloud (si es cloud). Acceso SSH: Bastion host detrás de una VPN, o en lista blanca de IPs. Acceso a la base de datos: Solo red interna, nunca externa. Registro de todos los paquetes rechazados — la integración con SIEM es ideal. Limitación de tasa para SSH + protección contra inundación TCP SYN.

NNazlı K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
104
#7

Puerto 22 abierto = estás invitando a hackers 😂 Cambia el puerto instala fail2ban y listo, se acabó... ¿Puertos de correo? Si no son necesarios, los cierras, ¿para qué los vas a abrir...

OOsman K***Experto
Cargo
Desarrollador de software
Sector
Formación
Tipo de organización
negocio de dos sucursales
Miembro desde
dic 2023
Mensaje
23
#8

Tiene razón. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después. Por supuesto, cambia si tu situación es diferente.

VVeli D***Participante
Cargo
Administrador de red
Sector
Formación
Tipo de organización
negocio de dos sucursales
Miembro desde
may 2022
Mensaje
107

Doki · Migración de infraestructura · 2023

#9

entrando en detalle: Ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar.

ánimo.

NNazlı A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
58
#10

me pasó lo mismo.

TTülay Y***Participante
Cargo
Planificación de producción
Sector
Industria auxiliar del automóvil
Tipo de organización
startup recién creada
Miembro desde
ene 2025
Mensaje
384
#11

Estoy de acuerdo a medias, en parte no. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. Si escribís el resultado aquí, también servirá de ayuda a otros.

KKader A***Participante
Cargo
Director de operaciones
Sector
Derecho
Tipo de organización
cooperativa
Miembro desde
abr 2025
Mensaje
46
#12

el año pasado nos pasó casi exactamente lo mismo. lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

si el permiso y el alcance no están por escrito, que no empiece la prueba pero por supuesto, cambia si tu situación es diferente.

LLale U***ExpertoMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
2
#13

Estoy de acuerdo. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Por supuesto cambia si tu situación es diferente.

FFeyza Y***Experto
Cargo
Representante de ventas de campo
Sector
Servicios de TI
Tipo de organización
mediana empresa
Miembro desde
jun 2024
Mensaje
281
#14

Me pasó lo mismo. la verdad si es la primera vez que lo hacéis empezad poco a poco, la escala llegará después.

Yo seguiría por ese camino.

OOrhan E***Participante
Cargo
Responsable de exportaciones
Sector
Derecho
Tipo de organización
cadena de tiendas
Miembro desde
dic 2025
Mensaje
91

Doki · Escaneo de vulnerabilidades · 2023

#15

Hace mucho que oímos eso, pero a nosotros nunca nos pasó así. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada. Yo seguiría por ese camino.

KKoray T***Participante
Cargo
Director regional
Sector
Construcción
Tipo de organización
negocio unipersonal
Miembro desde
dic 2023
Mensaje
103
#16

Tomo nota, gracias.

BBora A***Participante
Cargo
Agente de call center
Sector
Ganadería
Tipo de organización
Empresa de 20 empleados
Miembro desde
abr 2023
Mensaje
301
#17

Yo pasé por esto déjenme contarlo... Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde. Yo seguiría por ese camino.

EEmre D***Participante
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
taller
Miembro desde
ene 2025
Mensaje
340
#18

Permíteme resumir lo que se ha dicho hasta ahora. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Una copia de seguridad no probada no es una copia de seguridad. Por supuesto, cambia si tu situación es diferente.

DDeniz A***ExpertoMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
164
#19

Lo probaré.

EEfe A***Participante
Cargo
Técnico de soporte de sistemas
Sector
Software
Tipo de organización
Equipo de 8 personas
Miembro desde
jul 2022
Mensaje
136

Doki · Migración de infraestructura · 2025

#20

Yo pasé por esto, déjenme contarlo. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar. También me gustaría saber si alguien lo hace de otra manera.

Responder