Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los protocolos que importan y cómo fallan

5 tareas · 20 min · Principiante

No todos los protocolos pesan igual ni dicen lo mismo. En una red de oficina casi todo es web cifrada; cuando algo se sale de eso, ya es una pista. Y cuando un protocolo falla —saludos que no se completan, conexiones que solo mandan la primera señal— el fallo mismo es la señal.

0 de 5 · 0%

Objetivo de la sala

No todos los protocolos pesan igual ni dicen lo mismo. En una red de oficina casi todo es web cifrada; cuando algo se sale de eso, ya es una pista. Y cuando un protocolo falla —saludos que no se completan, conexiones que solo mandan la primera señal— el fallo mismo es la señal.

La jerarquía de protocolos de una captura te dice, de un vistazo, de qué está hecha. En Ventura casi todo el volumen es TLS sobre HTTPS: navegación y sincronías cifradas. Eso es lo normal, y el valor de conocer lo normal es que hace saltar lo que no encaja —un protocolo que casi no debería aparecer y de pronto mueve tráfico.

Reconocer la mezcla habitual de tu red es la base de todo lo demás: sin una idea de «cómo suena» un día tranquilo, cualquier cosa parece sospechosa y nada lo es.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Miras la jerarquía de protocolos de la hora de Ventura. ¿Qué esperas que domine el volumen en una red de oficina?

Ver pista de ayuda

Piensa qué hace todo el día un empleado de oficina con su navegador.

Una conexión TCP sana empieza con un saludo de ida y vuelta. Cuando ves muchas conexiones que solo mandan la primera señal de apertura y nunca reciben respuesta, no estás viendo tráfico normal: estás viendo a alguien tocando puertas para ver cuáles abren. El patrón —muchas aperturas sin completar, en poco tiempo— es la firma de un barrido, y lo veremos en detalle en el módulo 2.

Aquí basta con reconocer el síntoma: un saludo que se queda a medias, repetido, no es un error de red aislado.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Ves cientos de conexiones que solo mandan la señal de apertura y nunca completan el saludo. ¿Qué sugiere ese patrón?

Ver pista de ayuda

Muchos intentos de apertura sin respuesta, juntos en el tiempo, no son un fallo suelto.

Un equipo de oficina habla con pocos destinos: su servidor de archivos, el correo, un puñado de webs. Cuando un solo equipo abre conversaciones hacia decenas de destinos distintos en segundos, se sale del molde de todos los demás. Contar destinos únicos por origen es una de las formas más baratas de que lo anómalo salga solo, sin saber todavía qué está haciendo.

No es prueba de nada por sí sola —hay que caracterizar qué hace—, pero es un excelente primer sospechoso para mirar de cerca.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Un equipo habla con muchísimos más destinos distintos que cualquier otro de la oficina. ¿Qué haces con ese dato?

Ver pista de ayuda

Salirse del molde de todos los demás no prueba nada, pero es por donde se empieza a mirar.

Dentro del mismo segmento local, para entregar una trama a otro equipo no basta con su dirección IP: hace falta su dirección física, la de la tarjeta. Cuando un equipo no la conoce, la pide en voz alta —una petición por difusión que pregunta «¿quién tiene esta IP?»— y el dueño responde con su dirección física. Ese intercambio corto, previo a casi cualquier conversación local, deja en la captura el mapa de quién es quién en la planta de Ventura.

Reconocer ese diálogo te sirve para dos cosas: entender cómo se resuelve una dirección dentro de la red, y notar cuando alguien responde por una IP que no es la suya.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Un equipo quiere enviar a la IP de un vecino del mismo segmento, pero no conoce su dirección física. ¿Qué hace justo antes?

Ver pista de ayuda

Dentro del segmento local, pasar de una IP a la dirección física es trabajo de un protocolo que pregunta por difusión.

En Ventura casi todo viaja sobre direcciones IPv4 —las de cuatro números separados por puntos—, pero parte del tráfico usa IPv6, con direcciones mucho más largas escritas en hexadecimal y separadas por dos puntos. Son dos familias distintas que conviven en la misma red, y una no es la otra: un filtro escrito para direcciones IPv4 no muestra ni una sola conversación que haya ido por IPv6.

El riesgo práctico es el punto ciego: si filtras solo por IPv4 y das la red por revisada, un equipo que hable por IPv6 te pasa por delante sin aparecer en tu vista.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Filtras la captura por direcciones IPv4 y das la red por cubierta. En una oficina que también usa IPv6, ¿qué riesgo corres?

Ver pista de ayuda

Son dos familias de direcciones distintas; un filtro escrito para una no enseña la otra.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Cargando el tráfico…

Captura de tráfico · uplink de Ventura Manufactura (una hora)
/ 16 paquetes
Hora Origen Destino Puerto Protocolo Información

Ningún paquete coincide con ese filtro.

Paquete seleccionado

Visor de tráfico v1.0 · build a4c55d

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad