🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl registro de flujo y lo que no dice
5 tareas · 36 min · Principiante
Hasta aquí leíste capturas, paquete por paquete. Una red de verdad produce demasiado tráfico para guardarlo entero, y lo que se guarda durante meses es otra cosa: un registro de flujo por cada conversación. En Tostadora Villanueva tienes ocho registros de dos exportadores, el firewall interno y el router de borde. Aprendes qué trae un registro, por qué una sola sesión puede ocupar tres filas y qué preguntas no se pueden contestar con esto, por mucho que se mire. Todo es lectura de tablas de ejemplo.
Objetivo de la sala
Hasta aquí leíste capturas, paquete por paquete. Una red de verdad produce demasiado tráfico para guardarlo entero, y lo que se guarda durante meses es otra cosa: un registro de flujo por cada conversación. En Tostadora Villanueva tienes ocho registros de dos exportadores, el firewall interno y el router de borde. Aprendes qué trae un registro, por qué una sola sesión puede ocupar tres filas y qué preguntas no se pueden contestar con esto, por mucho que se mire. Todo es lectura de tablas de ejemplo.Un flujo es un conjunto de paquetes que pasan por un punto de observación durante un intervalo de tiempo y comparten propiedades de sus cabeceras: origen, destino, puertos y protocolo. Un equipo de red lo cuenta y, cuando el flujo termina, exporta un registro. Los formatos se llaman NetFlow (la versión 9 está descrita en el RFC 3954) e IPFIX (el estándar del IETF, RFC 7011, construido sobre la versión 9). Los nombres de los campos de IPFIX están en un registro público de la IANA: por ejemplo octetDeltaCount (bytes), packetDeltaCount (paquetes), tcpControlBits (las banderas TCP vistas) y flowEndReason (por qué se cerró el registro).
Mira la tabla del laboratorio: flujos trae cuándo empezó y cuándo terminó, las dos direcciones y puertos, el protocolo, los bytes, los paquetes, las banderas y el motivo del cierre. Es la forma de la conversación. Por eso cabe un año de flujos donde no cabría una semana de capturas.
En lo habitual cada registro cuenta un solo sentido: la ida y la vuelta de una misma conversación son dos filas, con origen y destino invertidos. Ejecuta flujos y busca el par de las 09:02:11.
Responde para continuar
¿Qué contiene un registro de flujo de una conversación?
Ver pista de ayuda
Ejecuta `flujos` y lee los nombres de las columnas. ¿Alguna trae algo de lo que había dentro?
El exportador no espera a que una conversación termine para escribir su registro: si fuera así, una sesión de ocho horas no existiría en los datos hasta la noche. Tiene dos relojes configurables. El tiempo de inactividad cierra un registro cuando no han llegado paquetes en un rato (el flujo se da por terminado). El tiempo máximo corta un registro que lleva abierto demasiado y abre otro de inmediato, aunque la conversación siga.
El resultado es que una sola sesión larga queda repartida en varias filas con el mismo origen, destino y puertos, una a continuación de la otra, y la última con el cierre normal. La columna motivo_cierre lo cuenta. Si cuentas filas pensando que cada una es una conversación, cuentas mal.
Ejecuta flujos | where motivo_cierre == "tiempo-maximo" y fíjate en qué comparten las dos filas.
Responde para continuar
Escribe el puerto de origen de la sesión que el exportador cortó por tiempo máximo.
Ver pista de ayuda
Las dos filas con cierre por tiempo máximo son de la misma sesión. Copia el puerto de origen tal cual.
Un flujo no trae contenido, ni la dirección web visitada, ni el nombre del equipo, ni la persona que lo usaba. Esos datos vienen de otras fuentes: el inventario, el DNS, el registro del proxy, la telemetría del equipo. El flujo dice cuánto, cuándo y con quién; no dice qué.
Tampoco dice si lo que ocurrió fue legítimo. Cuatro gigas subidos por la noche pueden ser la copia de seguridad o un robo: el registro es idéntico. Y hay límites de la propia medida: si el exportador cierra por tiempo máximo, una conversación parece varias; si el sentido de cada fila es uno solo, hay que juntar las dos para ver la conversación entera; si pasa por una traducción de direcciones, el origen que se ve puede no ser el del equipo.
Responde para continuar
¿Cuál de estas preguntas no se puede contestar solo con registros de flujo?
Ver pista de ayuda
Piensa en las columnas de la tabla: ¿hay algo que diga qué se transfirió o quién lo hizo?
Algunos exportadores no cuentan todos los paquetes: con muestreo miran uno de cada N y el colector estima el total multiplicando. En un enlace grande es la única forma de no ahogar al equipo, pero tiene un precio: se ven bien las conversaciones grandes y se pueden perder las pequeñas, como una sola consulta de unos pocos paquetes. Con muestreo, un flujo ausente no demuestra que no hubo conversación.
El muestreo y los tiempos de cierre se configuran en cada exportador y pueden ser distintos entre equipos de la misma red. Antes de sacar una conclusión de unas cifras hay que saber con qué se midieron. Abre la tabla exportadores y lee la configuración de los dos.
Responde para continuar
Escribe el nombre del exportador que no cuenta todos los paquetes.
Ver pista de ayuda
Ejecuta `exportadores` y mira la columna de muestreo de cada uno.
Los dos registros del router de borde dicen que el origen es una dirección pública, la misma en ambos. Es la dirección que toda la oficina usa para salir a Internet: la traducción de direcciones ya se hizo antes de que el router los viera. Ejecuta flujos | where ip_origen == "192.0.2.109" y inventario para confirmarlo.
Con esa pieza sola no se sabe qué puesto fue. La respuesta está en otro punto de observación: el firewall interno ve las mismas conversaciones antes de la traducción, con la dirección de cada puesto. Cruzar los dos exige hora, destino y puertos: no hay un campo que una un registro con otro.
Responde para continuar
El router de borde muestra la dirección pública de la oficina como origen. ¿Cómo se averigua qué puesto fue?
Ver pista de ayuda
¿Qué punto de observación ve la dirección del puesto, antes de que cambie?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.