Saltar a contenido

Firewall y seguridad

Configuración del firewall por zonas (Zone-Based Firewall) del Cloud Gateway Ultra, IDS y reenvío de puertos. Datos obtenidos vía la API v2 (/proxy/network/v2/api/site/default/firewall-policies y /firewall/zone-matrix).

Zonas de firewall

El firewall agrupa las redes en 9 zonas:

Zona Redes
Internal Default (192.168.1.0/24)
External WAN (Internet 1 y 2)
Gateway El propio gateway
Vpn Teleport VPN
Hotspot Invitados (192.168.100.0/24)
Dmz Sin uso
IoT IoT (192.168.50.0/24) + IPTV (192.168.70.0/24)
Servidores Servidores (192.168.20.0/24)
Clientes Clientes (192.168.10.0/24)

Hay 165 políticas: 148 predefinidas (las que genera UniFi) + 17 personalizadas (las de segmentación inter-VLAN).

Políticas personalizadas (segmentación)

Regla Acción Desde Hasta Nota
Block IoT to Default BLOCK IoT Internal Aísla IoT de la red Default
IoT to Home Assistant BLOCK IoT Servidores Aísla IoT de Servidores
IoT to HomeAssistant ALLOW IoT IP en Internal Excepción: IoT → Home Assistant
allow Multiple a RyzenG Steam ALLOW IoT (cliente) IP en Clientes Excepción: IoT → RyzenG Steam
Allow Internal to IoT ALLOW Internal IoT Default → IoT
Allow Clientes to Internal ALLOW Clientes Internal
Allow Clientes to Servidores ALLOW Clientes Servidores
Allow Clientes to IoT ALLOW Clientes IoT
Allow Clientes to Clientes ALLOW Clientes Clientes
Allow Servidores to Internal ALLOW Servidores Internal
Allow Servidores to IoT ALLOW Servidores IoT
Allow Servidores to Servidores ALLOW Servidores Servidores
Allow Internal to local DNS ALLOW Internal DNS (IP)
Allow Servidores to local DNS ALLOW Servidores DNS (IP)
Allow IoT to local DNS ALLOW IoT DNS (IP)
Allow VPN to local DNS ALLOW Vpn DNS (IP)
Allow Response IoT to Default ALLOW Clientes Internal deshabilitada

Resumen de aislamiento

flowchart LR
    EXT["External<br/>Internet"]

    subgraph Corp["Zonas corporativas · abiertas entre sí"]
        direction LR
        INT["Internal<br/>Default"]
        CLI["Clientes"]
        SRV["Servidores"]
    end

    IOT["IoT + IPTV"]
    HOT["Hotspot<br/>Invitados"]
    VPN["Vpn<br/>Teleport"]

    INT -->|ALLOW| EXT
    CLI -->|ALLOW| EXT
    SRV -->|ALLOW| EXT
    IOT -->|ALLOW| EXT
    HOT -->|ALLOW| EXT
    VPN -->|ALLOW| EXT

    INT <-->|ALLOW| CLI
    INT <-->|ALLOW| SRV
    CLI <-->|ALLOW| SRV

    INT -->|ALLOW| IOT
    CLI -->|ALLOW| IOT
    SRV -->|ALLOW| IOT

    VPN -->|ALLOW| INT
    VPN -.->|"✕"| IOT
    VPN -.->|"✕"| SRV
    VPN -.->|"✕"| CLI

    IOT -.->|"✕ salvo Home Assistant"| INT
    IOT -.->|"✕"| SRV
    IOT -.->|"✕ salvo RyzenG Steam"| CLI

    HOT -.->|"✕ aislada"| INT
  • Zonas corporativas (Internal, Clientes, Servidores): se comunican entre sí sin restricción.
  • Hacia IoT (entrada): permitido desde las tres zonas corporativas.
  • IoT saliente: bloqueado hacia las corporativas, salvo excepciones explícitas → Home Assistant (IP en Default) y RyzenG Steam (cliente en Clientes). Sí puede salir a Internet y al DNS.
  • Teleport (Vpn): llega a Internal (Default) e Internet, pero no a IoT, Servidores ni Clientes.
  • Hotspot (Invitados): solo Internet, aislada del resto.
  • External (Internet): todo el mundo puede salir; nadie entra (stateful).
  • Las reglas de DNS local permiten a cada zona resolver contra el DNS (Pi-hole, 192.168.1.2).

Reglas predefinidas

UniFi genera automáticamente 148 políticas (predefined: true) que cubren el comportamiento base: Allow All Traffic intra-zona, Block Invalid Traffic (estado INVALID), return traffic (tráfico de respuesta/establecido) y los block_all hacia Hotspot/Dmz desde el resto de zonas.

IDS / IPS

  • Modo: ids (solo detección, no prevención).
  • Ámbito: todas las redes (Default, Clientes, Servidores, IoT, IPTV, Invitados).
  • Filtrado DNS: desactivado. Ad-blocking: desactivado.

Grupos de objetos

Grupo Tipo Miembros
Router address-group 192.168.254.0
DNS address-group 4.4.8.8, 8.8.8.8, 192.168.1.2
VPN L2TP port-group 1000

Reenvío de puertos

Existen 4 reglas, todas deshabilitadas (la exposición externa se hace vía Cloudflare Tunnel, no abriendo puertos):

Nombre Puerto externo Destino Puerto interno Proto Estado
HTTP 80,443 80,443 TCP/UDP deshabilitado
ssh steph 1025 steph 1022 TCP/UDP deshabilitado
ssh lebron 1022 lebron 1022 TCP/UDP deshabilitado
ssh butler 1026 butler 1022 TCP/UDP deshabilitado

Acceso remoto

  • Teleport VPN: el acceso remoto se hace con UniFi Teleport VPN (la VPN integrada del gateway, basada en WireGuard), usando el cliente WiFiMan. Es la única VPN configurada. Ver Teleport.
  • Site Manager: remoteAccessEnabled = true, consola conectada a la nube de Ubiquiti (cloudConnected = true).