Hardening adicional (opcional)

Catalina Linux Security ya incorpora una configuración endurecida desde el primer inicio. Sin embargo, algunas funciones pueden configurarse de forma todavía más estricta para quienes priorizan la seguridad y la privacidad por encima de la compatibilidad o la facilidad de uso.

Las siguientes configuraciones son completamente opcionales y están dirigidas a usuarios avanzados.


Eliminar completamente el DNS sin cifrar

Por defecto existe un mecanismo de recuperación que permite utilizar DNS tradicional únicamente cuando es estrictamente necesario para garantizar el arranque del sistema o cuando falla el DNS sobre HTTPS.

Si desea eliminar completamente cualquier consulta DNS sin cifrar, siga los pasos indicados a continuación.


sudo chattr -i /etc/resolv.conf
sudo rm /etc/resolv.conf
echo "nameserver 127.0.2.1" | sudo tee /etc/resolv.conf
sudo chattr +i /etc/resolv.conf

# ahora borra la regla 9.9.9.9 53 ALLOW OUT ya sea usando la interfaz grafica del firewall (gufw) llendo al menu Reglas haciendo click en la regla y luego en el simbolo - que esta abajo o desde la cli de ufw ejecutando sudo ufw delete numero-de-la-regla 

Activar Network Time Security (NTS)

Chrony utiliza por defecto los servidores de Cloudflare. Si desea proteger también la sincronización horaria frente a ataques de intermediario (Man-in-the-Middle), puede habilitar Network Time Security (NTS).


sudo rm /etc/chrony/chrony.conf
echo "server time.cloudflare.com iburst nts

driftfile /var/lib/chrony/chrony.drift

makestep 1.0 3
rtcsync

cmdport 0" | sudo tee /etc/chrony/chrony.conf

sudo ufw allow out to 162.159.200.1 port 4460 proto tcp
sudo ufw allow out to 162.159.200.123 port 4460 proto tcp

sudo ufw allow out to 2606:4700:f1::1 port 4460 proto tcp
sudo ufw allow out to 2606:4700:f1::123 port 4460 proto tcp