Foro

Avatar de mikeltb1
mikeltb1
Más integrado que la RDSI
02-03-2023
Resuelto

Habilitar tráfico HTTPS

Hola,

tengo un servidor web securizado en la red. Desde Internet se puede acceder por http sin problemas pero no sucede lo mismo con HTTPS.

Después de muchas horas peleándome con el problema he encontrado esto pero desconozco como solucionar el registro de log que me da el router. El mensaje es el siguiente:

RemoteMGNT: Action=DROP Unsecured Client Access Deny IN=ppp0 OUT= MAC= src=95.1xx.xx.xx DST=xx.xx.xxx.101 LEN=64 TOS=0x00 PREC=0x00 TTL=52 ID=0 DF PROTO=TCP SPT=11309 DPT=443 WINDOW=65535 RES=0x00 SYN URGP=0

 

He probado a crear la regla:  Protocol:TCP Dst Port:443  Action:Permit 

Pero sigo sin poder acceder a la pagina web por https.

Agradecería cualquier ayuda,

  • Hola mikeltb1 

     

    Vemos que has sido asesorado por Theliel (a quien damos las gracias por sus aportaciones y colaboración en el foro). Nos alegra saber que con la información facilitada se ha solucionado y funciona. ¿Te podemos ayudar en algo más?

     

    Por otra parte, si consideras resuelta tu consulta y para dar por finalizado el hilo, te agradeceríamos si marcas "aceptar solución" en el post en el que se ha informado.

     

    Un saludo. Mª Jesús. 

6 Respuestas

Las respuestas se han desactivado para esta discusión
  • Avatar de Técnico-Movistar
    Técnico-Movistar
    Responsable Técnico
    05-03-2023

    Hola mikeltb1 

     

    Gracias por dejar el hilo con la solución marcada, ya que por el momento no tienes otras consultas, damos por cerrada la conversación recordándote que, ante cualquier duda, estamos a tu disposición. 

     

    Un saludo.

     

    Nieves

  • Avatar de Técnico-Movistar
    Técnico-Movistar
    Responsable Técnico
    03-03-2023

    Hola mikeltb1 

     

    Vemos que has sido asesorado por Theliel (a quien damos las gracias por sus aportaciones y colaboración en el foro). Nos alegra saber que con la información facilitada se ha solucionado y funciona. ¿Te podemos ayudar en algo más?

     

    Por otra parte, si consideras resuelta tu consulta y para dar por finalizado el hilo, te agradeceríamos si marcas "aceptar solución" en el post en el que se ha informado.

     

    Un saludo. Mª Jesús. 

  • Avatar de mikeltb1
    mikeltb1
    Más integrado que la RDSI
    02-03-2023

    Theliel, en primer lugar gracias por tu ayuda y tiempo.

    Toda la razón del mundo. Cuando te bloqueas en algo, no ves más que dos palmos de tus narices 🙂 y te olvidas del peligro que implica usar puertos por defecto como 443, 80 etc...

    Ya esta solucionado y tal y como indicas, tan básico como utilizar otro puerto y natearlo al 443 del servidor.

    Bueno, en realidad natea a una IP virtual del firewall que tengo por detrás y este hace otro NAT al servidor web.

    Ahora funciona de maravilla.

    Muy agradecido!!

     

  • Avatar de Theliel
    Theliel
    Yo probé el VDSL
    02-03-2023

    Buenas mikeltb1 

     

    Pues básicamente el puerto 443 externo lo usa el Router para su acceso propio. SI intentas acceder desde fuera la puerto 443 del Router, no estás siendo enviado al equipo de la red local, sino al propio Router. El Router tiene diferentes reglas para el tráfico entrante al puerto 443 para que tan solo los equipos de gestión de Movistar puedan acceder a la gestión interna del Router. Quitar ese filtro o ser más permisivo, lo único que hace es que cualquiera pueda acceder a tu Router, lo cual no es muy buena idea.

     

    Dependiendo del Router que sea se puede o no modificar el puerto del Router para poder mapear el 443 a otro equipo de la red local. Un puerto externo no es un puerto interno. EL puerto externo es el puerto que ve cualquier dispositivo en Internet, los puertos internos son los puertos de los dispositivos de tu red. Como el Router hace NAT, se requiere "abrir" puertos en el Router, que en esencia son redirecciones, lo que entra por el puerto X del Router, lo envía al puerto Y del equipo A.

     

    Dado que el puerto externo 443 está en uso, no puedes usarlo.Opciones:

     

    1º. RECOMENDABLE:

    JAMAS, JAMAS, JAMAS expongas dispositivos propios a Internet por su puerto por defecto, a menos que tengas conocimientos bastante avanzados y sepas proteger bien dicho dispositivo... y no es el caso, porque si fuese el caso dudo enormemente que usases el Router del ISP. Esto implica que si realmente te preocupa la seguridad del dispositivo al que quieres acceder desde fuera, jamás deberías de usar el acceso por los puertos conocidos. Es decir, sería infinitamente más seguro mapear por ejemplo el externo 15000 al interno 443 de la IP local que sea. La única diferencia es que a la hora de querer acceder desde fuera habría que especificar el puerto url:puerto. Pero es infinitamente más seguro, de lo contrario antes o después te lo piratean, secuestran con ransomware o cualquier otra cosa. Avisado estás, y créeme que pasa, es solo tiempo.

     

    2º. Cambiar el puerto del Ruoter

    Dependiendo del Router se puede modificar o en la itnerfaz avazada o en la sencilla para que el Router libere el puerto externo y lo cambie a otro, pudiendo entonces tú usar el 443 externo. Pero repito, esto no es nada recomendable a menos que tengas conocimientos bastante avanzados y sepas perfectamente a que te expones, y tengas detrás dispositivos para controlar el acceso, filtros, Firewall, políticas de copias de seguridad, políticas de actualizaciones constantes etc etc etc.

     

    Por su puesto cada uno es mayorcito y puede hacer lo que crea, yo desde luego, y uso mis propios dispositivos y créeme que se algo de todo esto, y jamás se me ocurriría exponer ningún dispositivo propio ha Internet en sus puertos por defecto, por nada del mundo.

     

    Saludos.

  • Avatar de mikeltb1
    mikeltb1
    Más integrado que la RDSI
    02-03-2023

    Actualizado el problema.

    Gracias!