El fabricante EnGenius, uno de los líderes en el ámbito de las redes inalámbricas y cableadas a nivel mundial, acaba de anunciar la incorporación de un firewall L3 a sus puntos de acceso gestionados desde la nube. Esta característica de seguridad es realmente interesante y útil, porque ahora podremos tener un cortafuegos para permitir o denegar las conexiones que realicen los clientes inalámbricos que haya conectados, sin necesidad de tener nada más en la red local profesional. ¿Quieres conocer en qué consiste este firewall L3 y qué APs son compatibles con ello?
Ahora mismo en EnGenius Cloud teníamos muchas opciones relacionadas con la seguridad cuando dábamos de alta un punto de acceso Wi-Fi. No solamente tenemos autenticación mediante WPA2/WPA3-Personal, sino también sus versiones «Enterprise» con autenticación en un servidor RADIUS local o bien a través de la nube. Además de esto, también tenemos el habitual filtrado MAC de los clientes Wi-Fi, e incluso disponemos de una opción VIP para que los clientes autenticados no puedan comunicarse con dispositivos de la red cableada, excepto los que tengamos en esta lista blanca. Ahora, con la incorporación de un firewall L3, añade una capa más a la seguridad de la red.
Características de este firewall L3 en los APs
El nuevo firewall L3 nos permitirá controlar el tráfico que proviene desde los clientes inalámbricos hasta la red LAN e incluso Internet, y todo ello directamente desde el punto de acceso Wi-Fi, sin necesidad de tener un firewall en la red local para gestionar esto. Las reglas siempre se procesarán en orden descendente, como suele ser habitual en cualquier firewall, además, podemos crear hasta 256 reglas en total. Este firewall es un sistema sin estado (stateless), con el objetivo de garantizar el máximo rendimiento posible, ya que los firewall stateful sí requieren de mayores recursos para el seguimiento de las conexiones.
Esta nueva característica la podemos encontrar en «Configure / Access Point / SSID«, ya que el firewall se puede personalizar mediante el SSID, de esta forma, si tenemos varios SSID podemos añadir diferentes políticas sin problemas. Una vez que entremos en SSID, en la pestaña «Firewall» tendremos los menús necesarios con dos reglas predeterminadas que podéis ver aquí:
En cuanto a las opciones de configuración del firewall, nos permitirá:
- Activar la regla o desactivarla.
- Política: permitir o denegar.
- Protocol: TCP, UDP, ICMP, ESP, AH, Any
- Src IP: dirección IP de origen, ya sea con IP solamente, subred e incluso varias IP separadas por comas o «any».
- Src Port: puerto de origen, permite «any», puertos individuales y separados por comas, así como rango de puertos.
- Dst IP: dirección IP de destino, ya sea con IP solamente, subred e incluso varias IP separadas por comas o «any».
- Dst Port: puerto de destino, permite «any», puertos individuales y separados por comas, así como rango de puertos.
- Descripción: un nombre descriptivo a la regla.
Como podéis ver, nos permitirá filtrar por la mayoría de protocolos, algo de agradecer para solamente bloquear lo que realmente nos interese.
Esta nueva característica de EnGenius es realmente útil para bloquear el acceso a las redes LAN en la red de invitados, y solamente permitir el acceso a Internet. También podemos incorporar directamente el filtrado a nivel de subredes o VLANs, bloquear recursos concretos en una VLAN determinada etc. Al tener una configuración centralizada en la nube, todos los cambios que realicemos se aplicarán a todos los puntos de acceso Wi-Fi de la organización, y en ese SSID determinado que hayas elegido.
Esta nueva función está disponible sin coste y para todos los usuarios, no es necesario tener ningún tipo de licencia. Además, es compatible con todos los puntos de acceso con EnGenius Cloud, tanto los modelos Wi-Fi 6 como los ECW230S, Wi-Fi 6E como el ECW336 y también los nuevos modelos Wi-Fi 7 como el ECW526 y el ECW536 que son los tope de gama.
La verdad es que, la incorporación de esta característica, la consideramos realmente interesante, sobre todo si no tienes un firewall avanzado que pueda separar correctamente las VLANs con reglas muy detalladas.
