Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
isowall — Este es un mini-firewall que aísla completamente un dispositivo objetivo de la red local. | Kitploit
Herramientas/GitHubGitHub/robertdavidgraham/isowall
Herramientas DefensivasSniffing y Análisis de PaquetesEvasión de IDS/IPSSeguridad de Redes
GitHubrobertdavidgraham/isowall

isowall

Este es un mini-firewall que aísla completamente un dispositivo objetivo de la red local.

Ver Repositorio
31165hace 12 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

isowall

Este es un mini-cortafuegos que aísla por completo un dispositivo objetivo de la red local. Esto sirve para permitir a máquinas infectadas acceso a Internet, pero sin poner en peligro la red local.

Compilación

Este proyecto depende de libpcap y, por supuesto, de un compilador de C.

En Debian, lo siguiente debería funcionar:

root@kitploit:~
# apt-get install git gcc make libpcap-dev
# git clone https://github.com/robertdavidgraham/isowall
# cd isowall
# make

Esto colocará el binario isowall en el directorio local isowall/bin.

Esto también debería funcionar en Windows, Mac OS X, xBSD y prácticamente cualquier sistema operativo que soporte libpcap.

Ejecución

Primero, prepare una máquina con tres interfaces de red.

La primera interfaz de red (como eth0) se configurará de forma normal, con una pila TCP/IP, para que pueda conectarse a ella por SSH.

Las otras dos interfaces de red no deben tener pila TCP/IP, ni dirección IP, ni nada. Este es el paso de configuración más importante, y lo más común que hará mal. Por ejemplo, el software DHCP de la máquina puede estar configurado para enviar automáticamente solicitudes DHCP en estas interfaces adicionales. Debe arreglar eso para que nada esté vinculado a estas interfaces.

Para ejecutarlo, simplemente escriba:

root@kitploit:~
# ./bin/isowall --internal eth1 --external eth2 -c xxxx.conf

donde xxxx.conf contiene su configuración, que se describe a continuación.

Configuración

Lo siguiente muestra un archivo de configuración típico

root@kitploit:~
internal = eth1
internal.target.ip = 10.0.0.129
internal.target.mac = 02:60:8c:37:87:f3

external = eth2
external.router.ip = 10.0.0.1
external.router.mac = 66:55:44:33:22:11

allow = 0.0.0.0/0
block = 192.168.0.0/16
block = 10.0.0.0/8
block = 224.0.0.0-255.255.255.255

El dispositivo objetivo que estamos aislando tiene la dirección IP y MAC indicadas.

Solo se permiten paquetes IPv4 y ARP.

Los paquetes salientes deben cumplir las siguientes condiciones:

  • la dirección MAC de origen debe ser igual a internal.target.mac
  • la dirección MAC de destino debe ser igual a external.router.mac
  • el EtherType debe ser 0x800 o 0x806
  • la dirección IPv4 de origen debe ser igual a internal.target.ip
  • la dirección IPv4 de destino debe estar dentro de un rango allow, pero no en un rango block
  • si es un paquete ARP, la dirección IPv4 de destino debe ser igual a external.router.ip
  • si es un paquete ARP, debe ser una "solicitud" (request)

Los paquetes entrantes deben cumplir las siguientes condiciones:

  • la dirección MAC de destino debe ser igual a internal.target.mac
  • la dirección MAC de origen debe ser igual a external.router.mac
  • el EtherType debe ser 0x800 o 0x806
  • la dirección IPv4 de destino debe ser igual a internal.target.ip
  • la dirección IPv4 de origen debe estar dentro de un rango allow, pero no en un rango block
  • si es un paquete ARP, la dirección IPv4 de origen debe ser igual a external.router.ip
  • si es un paquete ARP, debe ser una "respuesta" (reply)

Garantía de seguridad

No hay garantía, por supuesto, pero este programa tiene una seguridad bastante buena.

La seguridad se basa en el hecho de que no hay una pila IP vinculada a los adaptadores. Eso significa que la máquina infectada no puede tocar de ninguna manera la máquina del cortafuegos, excepto según lo permitido dentro de la función is_allowed(). Esa función representa la mayor parte de la superficie de ataque de la máquina del cortafuegos. Y, como se puede deducir al leer la función, contiene casi ninguna funcionalidad, lo que significa que la superficie de ataque es realmente muy pequeña.

Hay algunos ataques teóricos que podrían ocurrir en la capa física, pero en su mayoría, no tenemos que preocuparnos por ellos.

Descargar herramienta