Firewall y seguridad¶
Configuración del firewall por zonas (Zone-Based Firewall) del Cloud Gateway
Ultra, IDS y reenvío de puertos. Datos obtenidos vía la API v2
(/proxy/network/v2/api/site/default/firewall-policies y /firewall/zone-matrix).
Zonas de firewall¶
El firewall agrupa las redes en 9 zonas:
| Zona | Redes |
|---|---|
| Internal | Default (192.168.1.0/24) |
| External | WAN (Internet 1 y 2) |
| Gateway | El propio gateway |
| Vpn | Teleport VPN |
| Hotspot | Invitados (192.168.100.0/24) |
| Dmz | Sin uso |
| IoT | IoT (192.168.50.0/24) + IPTV (192.168.70.0/24) |
| Servidores | Servidores (192.168.20.0/24) |
| Clientes | Clientes (192.168.10.0/24) |
Hay 165 políticas: 148 predefinidas (las que genera UniFi) + 17 personalizadas (las de segmentación inter-VLAN).
Políticas personalizadas (segmentación)¶
| Regla | Acción | Desde | Hasta | Nota |
|---|---|---|---|---|
| Block IoT to Default | BLOCK | IoT | Internal | Aísla IoT de la red Default |
| IoT to Home Assistant | BLOCK | IoT | Servidores | Aísla IoT de Servidores |
| IoT to HomeAssistant | ALLOW | IoT | IP en Internal | Excepción: IoT → Home Assistant |
| allow Multiple a RyzenG Steam | ALLOW | IoT (cliente) | IP en Clientes | Excepción: IoT → RyzenG Steam |
| Allow Internal to IoT | ALLOW | Internal | IoT | Default → IoT |
| Allow Clientes to Internal | ALLOW | Clientes | Internal | |
| Allow Clientes to Servidores | ALLOW | Clientes | Servidores | |
| Allow Clientes to IoT | ALLOW | Clientes | IoT | |
| Allow Clientes to Clientes | ALLOW | Clientes | Clientes | |
| Allow Servidores to Internal | ALLOW | Servidores | Internal | |
| Allow Servidores to IoT | ALLOW | Servidores | IoT | |
| Allow Servidores to Servidores | ALLOW | Servidores | Servidores | |
| Allow Internal to local DNS | ALLOW | Internal | DNS (IP) | |
| Allow Servidores to local DNS | ALLOW | Servidores | DNS (IP) | |
| Allow IoT to local DNS | ALLOW | IoT | DNS (IP) | |
| Allow VPN to local DNS | ALLOW | Vpn | DNS (IP) | |
| Allow Response IoT to Default | ALLOW | Clientes | Internal | deshabilitada |
Resumen de aislamiento¶
flowchart LR
EXT["External<br/>Internet"]
subgraph Corp["Zonas corporativas · abiertas entre sí"]
direction LR
INT["Internal<br/>Default"]
CLI["Clientes"]
SRV["Servidores"]
end
IOT["IoT + IPTV"]
HOT["Hotspot<br/>Invitados"]
VPN["Vpn<br/>Teleport"]
INT -->|ALLOW| EXT
CLI -->|ALLOW| EXT
SRV -->|ALLOW| EXT
IOT -->|ALLOW| EXT
HOT -->|ALLOW| EXT
VPN -->|ALLOW| EXT
INT <-->|ALLOW| CLI
INT <-->|ALLOW| SRV
CLI <-->|ALLOW| SRV
INT -->|ALLOW| IOT
CLI -->|ALLOW| IOT
SRV -->|ALLOW| IOT
VPN -->|ALLOW| INT
VPN -.->|"✕"| IOT
VPN -.->|"✕"| SRV
VPN -.->|"✕"| CLI
IOT -.->|"✕ salvo Home Assistant"| INT
IOT -.->|"✕"| SRV
IOT -.->|"✕ salvo RyzenG Steam"| CLI
HOT -.->|"✕ aislada"| INT
- Zonas corporativas (Internal, Clientes, Servidores): se comunican entre sí sin restricción.
- Hacia IoT (entrada): permitido desde las tres zonas corporativas.
- IoT saliente: bloqueado hacia las corporativas, salvo excepciones explícitas → Home Assistant (IP en Default) y RyzenG Steam (cliente en Clientes). Sí puede salir a Internet y al DNS.
- Teleport (Vpn): llega a Internal (Default) e Internet, pero no a IoT, Servidores ni Clientes.
- Hotspot (Invitados): solo Internet, aislada del resto.
- External (Internet): todo el mundo puede salir; nadie entra (stateful).
- Las reglas de DNS local permiten a cada zona resolver contra el DNS
(Pi-hole,
192.168.1.2).
Reglas predefinidas¶
UniFi genera automáticamente 148 políticas (predefined: true) que cubren el
comportamiento base: Allow All Traffic intra-zona, Block Invalid Traffic
(estado INVALID), return traffic (tráfico de respuesta/establecido) y los
block_all hacia Hotspot/Dmz desde el resto de zonas.
IDS / IPS¶
- Modo:
ids(solo detección, no prevención). - Ámbito: todas las redes (Default, Clientes, Servidores, IoT, IPTV, Invitados).
- Filtrado DNS: desactivado. Ad-blocking: desactivado.
Grupos de objetos¶
| Grupo | Tipo | Miembros |
|---|---|---|
| Router | address-group | 192.168.254.0 |
| DNS | address-group | 4.4.8.8, 8.8.8.8, 192.168.1.2 |
| VPN L2TP | port-group | 1000 |
Reenvío de puertos¶
Existen 4 reglas, todas deshabilitadas (la exposición externa se hace vía Cloudflare Tunnel, no abriendo puertos):
| Nombre | Puerto externo | Destino | Puerto interno | Proto | Estado |
|---|---|---|---|---|---|
| HTTP | 80,443 |
— | 80,443 |
TCP/UDP | deshabilitado |
| ssh steph | 1025 |
steph | 1022 |
TCP/UDP | deshabilitado |
| ssh lebron | 1022 |
lebron | 1022 |
TCP/UDP | deshabilitado |
| ssh butler | 1026 |
butler | 1022 |
TCP/UDP | deshabilitado |
Acceso remoto¶
- Teleport VPN: el acceso remoto se hace con UniFi Teleport VPN (la VPN integrada del gateway, basada en WireGuard), usando el cliente WiFiMan. Es la única VPN configurada. Ver Teleport.
- Site Manager:
remoteAccessEnabled = true, consola conectada a la nube de Ubiquiti (cloudConnected = true).