🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de filtrado y alcance
5 tareas · 40 min · Principiante
Un hallazgo en el puerto 3389 de un servidor importa según quién pueda llegar a ese puerto, y eso lo decide una lista de reglas. Leer esa lista bien tiene una trampa: no se lee regla a regla, se lee en orden. En esta sala trabajas con la exportación del cortafuegos interno de Mutual Pedregal, sus contadores y un trozo del registro, y averiguas qué regla decide un flujo, a cuántos activos alcanza una regla y qué regla nunca llega a aplicarse. Todo es lectura de configuración ficticia, sin tocar ningún equipo.
Objetivo de la sala
Un hallazgo en el puerto 3389 de un servidor importa según quién pueda llegar a ese puerto, y eso lo decide una lista de reglas. Leer esa lista bien tiene una trampa: no se lee regla a regla, se lee en orden. En esta sala trabajas con la exportación del cortafuegos interno de Mutual Pedregal, sus contadores y un trozo del registro, y averiguas qué regla decide un flujo, a cuántos activos alcanza una regla y qué regla nunca llega a aplicarse. Todo es lectura de configuración ficticia, sin tocar ningún equipo.Un cortafuegos de reglas ordenadas recorre la lista de arriba abajo con cada conexión y aplica la primera regla que coincide; las de más abajo ya no se miran. Al final de la lista suele haber una regla que niega todo lo no permitido antes.
conexión ──► regla 1 ¿coincide? ── sí ──► se aplica y se acaba
│ no
▼
regla 2 ¿coincide? ── sí ──► se aplica y se acaba
│ no
▼
... ──► regla final: denegar
Esto tiene una consecuencia: una regla de denegar colocada detrás de una de permitir más amplia no protege nada de lo que la amplia ya cubrió. Se dice que la amplia sombrea a la otra.
Responde para continuar
Una regla «denegar» está por debajo de otra «permitir» que ya cubre el mismo tráfico. ¿Qué pasa con ese tráfico?
Ver pista de ayuda
Recuerda la primera regla que coincide.
Abre la lista de reglas. La columna orden es la posición. Una de las reglas dice que ningún puesto de usuarios debe llegar por escritorio remoto a reportes-bi, y parece lo que hace falta para el hallazgo del puerto 3389 de ese servidor.
Pero hay que recorrer la lista como lo hace el cortafuegos con una conexión que sale de un puesto de usuarios hacia esa dirección y ese puerto. El registro (registro_filtrado) trae una entrada de ese tipo.
Responde para continuar
¿Qué regla decide una conexión desde un puesto de usuarios a `reportes-bi` por el puerto 3389? Escribe su identificador.
Ver pista de ayuda
Recorre la lista en orden y para en la primera regla cuyo origen, destino y puerto coinciden.
Una regla se juzga por su alcance, y el alcance se cuenta en activos. Una de las reglas permite a los usuarios todos los puertos de un destino que es una /24 completa, es decir, todo el rango 192.0.2.0 a 192.0.2.255.
La tabla activos lista los servidores de ese rango y los puertos en que escuchan según un escaneo autenticado. Te interesan los que escuchan en el puerto de escritorio remoto.
Responde para continuar
¿Cuántos activos de la tabla escuchan en el puerto 3389 y quedan al alcance de los puestos de usuarios? Escribe la cifra.
Ver pista de ayuda
Cuenta las filas de `activos` cuya columna de puertos incluye el 3389; todas están dentro de la /24 del destino.
Los contadores dicen cuántas veces coincidió cada regla en 90 días. Una regla con cero coincidencias en un cortafuegos con tráfico es una señal: o sobra, o está sombreada por otra, o nadie intenta lo que ella controla.
La cuarta consulta deja solo las reglas sin coincidencias.
Responde para continuar
¿Qué regla no ha coincidido con ningún paquete en 90 días? Escribe su identificador.
Ver pista de ayuda
Hay una consulta prevista sobre `contadores`.
El hallazgo del escritorio remoto de reportes-bi tiene un campo «compensación». Alguien propone escribir «bloqueado por FW-04». Con lo que has leído, esa frase está mal: la regla existe, pero no se aplica a los usuarios.
Responde para continuar
¿Qué se anota en el hallazgo del escritorio remoto de `reportes-bi`?
Ver pista de ayuda
Escribe lo que demuestra el registro, no lo que pretendía la regla.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.