Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El registro de flujo y lo que no dice

5 tareas · 36 min · Principiante

Hasta aquí leíste capturas, paquete por paquete. Una red de verdad produce demasiado tráfico para guardarlo entero, y lo que se guarda durante meses es otra cosa: un registro de flujo por cada conversación. En Tostadora Villanueva tienes ocho registros de dos exportadores, el firewall interno y el router de borde. Aprendes qué trae un registro, por qué una sola sesión puede ocupar tres filas y qué preguntas no se pueden contestar con esto, por mucho que se mire. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Hasta aquí leíste capturas, paquete por paquete. Una red de verdad produce demasiado tráfico para guardarlo entero, y lo que se guarda durante meses es otra cosa: un registro de flujo por cada conversación. En Tostadora Villanueva tienes ocho registros de dos exportadores, el firewall interno y el router de borde. Aprendes qué trae un registro, por qué una sola sesión puede ocupar tres filas y qué preguntas no se pueden contestar con esto, por mucho que se mire. Todo es lectura de tablas de ejemplo.

Un flujo es un conjunto de paquetes que pasan por un punto de observación durante un intervalo de tiempo y comparten propiedades de sus cabeceras: origen, destino, puertos y protocolo. Un equipo de red lo cuenta y, cuando el flujo termina, exporta un registro. Los formatos se llaman NetFlow (la versión 9 está descrita en el RFC 3954) e IPFIX (el estándar del IETF, RFC 7011, construido sobre la versión 9). Los nombres de los campos de IPFIX están en un registro público de la IANA: por ejemplo octetDeltaCount (bytes), packetDeltaCount (paquetes), tcpControlBits (las banderas TCP vistas) y flowEndReason (por qué se cerró el registro).

Mira la tabla del laboratorio: flujos trae cuándo empezó y cuándo terminó, las dos direcciones y puertos, el protocolo, los bytes, los paquetes, las banderas y el motivo del cierre. Es la forma de la conversación. Por eso cabe un año de flujos donde no cabría una semana de capturas.

En lo habitual cada registro cuenta un solo sentido: la ida y la vuelta de una misma conversación son dos filas, con origen y destino invertidos. Ejecuta flujos y busca el par de las 09:02:11.

Responde para continuar

¿Qué contiene un registro de flujo de una conversación?

Ver pista de ayuda

Ejecuta `flujos` y lee los nombres de las columnas. ¿Alguna trae algo de lo que había dentro?

El exportador no espera a que una conversación termine para escribir su registro: si fuera así, una sesión de ocho horas no existiría en los datos hasta la noche. Tiene dos relojes configurables. El tiempo de inactividad cierra un registro cuando no han llegado paquetes en un rato (el flujo se da por terminado). El tiempo máximo corta un registro que lleva abierto demasiado y abre otro de inmediato, aunque la conversación siga.

El resultado es que una sola sesión larga queda repartida en varias filas con el mismo origen, destino y puertos, una a continuación de la otra, y la última con el cierre normal. La columna motivo_cierre lo cuenta. Si cuentas filas pensando que cada una es una conversación, cuentas mal.

Ejecuta flujos | where motivo_cierre == "tiempo-maximo" y fíjate en qué comparten las dos filas.

Responde para continuar

Escribe el puerto de origen de la sesión que el exportador cortó por tiempo máximo.

Ver pista de ayuda

Las dos filas con cierre por tiempo máximo son de la misma sesión. Copia el puerto de origen tal cual.

Un flujo no trae contenido, ni la dirección web visitada, ni el nombre del equipo, ni la persona que lo usaba. Esos datos vienen de otras fuentes: el inventario, el DNS, el registro del proxy, la telemetría del equipo. El flujo dice cuánto, cuándo y con quién; no dice qué.

Tampoco dice si lo que ocurrió fue legítimo. Cuatro gigas subidos por la noche pueden ser la copia de seguridad o un robo: el registro es idéntico. Y hay límites de la propia medida: si el exportador cierra por tiempo máximo, una conversación parece varias; si el sentido de cada fila es uno solo, hay que juntar las dos para ver la conversación entera; si pasa por una traducción de direcciones, el origen que se ve puede no ser el del equipo.

Responde para continuar

¿Cuál de estas preguntas no se puede contestar solo con registros de flujo?

Ver pista de ayuda

Piensa en las columnas de la tabla: ¿hay algo que diga qué se transfirió o quién lo hizo?

Algunos exportadores no cuentan todos los paquetes: con muestreo miran uno de cada N y el colector estima el total multiplicando. En un enlace grande es la única forma de no ahogar al equipo, pero tiene un precio: se ven bien las conversaciones grandes y se pueden perder las pequeñas, como una sola consulta de unos pocos paquetes. Con muestreo, un flujo ausente no demuestra que no hubo conversación.

El muestreo y los tiempos de cierre se configuran en cada exportador y pueden ser distintos entre equipos de la misma red. Antes de sacar una conclusión de unas cifras hay que saber con qué se midieron. Abre la tabla exportadores y lee la configuración de los dos.

Responde para continuar

Escribe el nombre del exportador que no cuenta todos los paquetes.

Ver pista de ayuda

Ejecuta `exportadores` y mira la columna de muestreo de cada uno.

Los dos registros del router de borde dicen que el origen es una dirección pública, la misma en ambos. Es la dirección que toda la oficina usa para salir a Internet: la traducción de direcciones ya se hizo antes de que el router los viera. Ejecuta flujos | where ip_origen == "192.0.2.109" y inventario para confirmarlo.

Con esa pieza sola no se sabe qué puesto fue. La respuesta está en otro punto de observación: el firewall interno ve las mismas conversaciones antes de la traducción, con la dirección de cada puesto. Cruzar los dos exige hora, destino y puertos: no hay un campo que una un registro con otro.

Responde para continuar

El router de borde muestra la dirección pública de la oficina como origen. ¿Cómo se averigua qué puesto fue?

Ver pista de ayuda

¿Qué punto de observación ve la dirección del puesto, antes de que cambie?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad