⚠️ Mantenimiento programado
realizaremos tareas de mantenimiento automáticas sobre nuestra infraestructura en los siguientes horarios todos los dias
(UTC −3):
- 10:00 a 10:10
- 03:00 a 03:20
Durante estas ventanas el sitio web, las descargas o algunos servicios
pueden no estar disponibles temporalmente. Esto forma parte del
mantenimiento normal de la infraestructura.
¿Qué hace diferente a Catalina Linux Security?
Catalina Linux Security no es una distribución Linux más. Desde el primer arranque viene preparada para minimizar la superficie de ataque, eliminar configuraciones inseguras y ofrecer una experiencia donde la seguridad es la prioridad, no un agregado opcional.
DNS cifrado por defecto
Todo el tráfico DNS viaja mediante DNS over HTTPS (DoH) para evitar espionaje, manipulación de consultas y ataques de tipo DNS Spoofing. Además, el sistema incorpora un mecanismo de recuperación que permite utilizar Cloudflare (1.1.1.1) únicamente cuando es estrictamente necesario para el arranque inicial del sistema o cuando falla el DoH, manteniendo el equilibrio entre privacidad y confiabilidad. (Puede eliminarse TOTALMENTE el DNS sin cifrar; solamente no lo hacemos por defecto para mantener un equilibrio entre estabilidad y privacidad. Las instrucciones para hacerlo se encuentran al final de la página).
Protección de integridad del sistema
El archivo /etc/resolv.conf queda protegido contra modificaciones accidentales o maliciosas mediante atributos de inmutabilidad. Esto evita que aplicaciones o scripts cambien silenciosamente la configuración DNS.
Hora siempre sincronizada y segura
La sincronización horaria utiliza exclusivamente los servidores de Cloudflare mediante Chrony, reemplazando la configuración tradicional. Una hora precisa es fundamental para certificados TLS, autenticación y protocolos criptográficos. (Se puede usar NTS para evitar ataques de modificación de NTP mediante un ataque de hombre en el medio. Las instrucciones también se encuentran al final de la página. No lo hacemos por defecto para mantener un equilibrio entre estabilidad y privacidad).
Yama LSM en modo máximo
Catalina Linux Security activa Yama con su nivel de protección más estricto para dificultar técnicas de escalada de privilegios, la depuración de procesos ajenos y distintos métodos utilizados habitualmente durante ataques locales.
AppArmor pre-configurado para trabajar
El sistema incorpora AppArmor configurado desde el primer inicio. Los perfiles restringen el acceso de las aplicaciones únicamente a los recursos que realmente necesitan, reduciendo significativamente el impacto de una vulnerabilidad o ejecución maliciosa. (Puede configurarse de forma más estricta manualmente si lo requieres. Por defecto, la configuración prioriza no romper aplicaciones, ya que AppArmor es realmente muy potente).
APT completamente cifrado
Todas las comunicaciones del gestor de paquetes se realizan mediante HTTPS, garantizando descargas autenticadas y protegidas frente a ataques de intermediario durante las actualizaciones del sistema.
Reducción de servicios innecesarios escuchando en la red
Una instalación recién iniciada prácticamente no expone servicios de red.
Optimización automática del FS-TRIM
El mantenimiento mediante TRIM se ejecuta automáticamente cada 24 horas para mejorar la privacidad y el borrado de los datos que usted elimine.
Firewall activo desde el minuto cero
UFW viene completamente configurado y habilitado por defecto. Incluso si el usuario lo desactiva accidentalmente, Catalina Linux Security incorpora un servicio que verifica el estado del firewall durante el arranque y vuelve a activarlo automáticamente, evitando dejar el sistema expuesto por un simple descuido.
La política predeterminada del firewall consiste en rechazar todo el tráfico entrante todo el tráfico saliente menos el servicio DHCP y las excepciones de esta lista:
Políticas por defecto:
- Entradas: REJECT
- Salidas: REJECT
- Tráfico enrutado: DISABLED
Reglas permitidas (IPv4):
ALLOW OUT -> 162.159.200.1 123/UDP (Cloudflare NTP)
ALLOW OUT -> 162.159.200.123 123/UDP (Cloudflare NTP failsafe)
ALLOW OUT -> Cualquier destino :443/TCP HTTPS/TCP QUIC (UDP/443) permanece bloqueado por defecto
ALLOW OUT -> 9.9.9.9:53 esto es failsafe de DNS (Quad9)
Reglas permitidas (IPv6):
ALLOW OUT -> 2606:4700:f1::1 123/UDP IPv6 (Cloudflare NTP)
ALLOW OUT -> 2606:4700:f1::123 123/UDP IPv6 (Cloudflare NTP failsafe)
ALLOW OUT -> Cualquier destino 443/TCP HTTPS/TCP QUIC (UDP/443) permanece bloqueado por defecto
Respuesta controlada a ICMP
El firewall responde de forma controlada a solicitudes ICMP (ping IPv4), de manera más estricta para evitar ciertos tipos de ataques.
Opensnitch
El sistema incluye Opensnitch, un firewall de aplicaciones que permite controlar qué programas pueden acceder a Internet. Cada conexión puede ser autorizada o bloqueada, ofreciendo un nivel muy alto de control sobre el tráfico saliente.
Todo queda configurado desde el primer inicio. La única excepción es OpenSnitch, que requiere seleccionar el idioma y definir la duración de las reglas. Al final de esta página se explica paso a paso cómo hacerlo. No saltees esta configuración, ya que, de lo contrario, cada vez que reinicies el equipo deberás volver a autorizar las aplicaciones una por una. No te preocupes: es muy sencillo de configurar y nosotros te enseñaremos cómo hacerlo. Es el único componente que no se configura automáticamente, ya que debe adaptarse a las preferencias de cada usuario.
No hace falta recorrer decenas de tutoriales ni ejecutar largas listas de comandos. Catalina Linux Security entrega todas estas funciones listas para usar desde el primer arranque, permitiendo concentrarse en trabajar mientras el sistema aplica automáticamente una configuración endurecida y coherente.