Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de flujo de VPC y de DNS

5 tareas · 40 min · Principiante

CloudTrail cuenta lo que se pide a la API de AWS; no cuenta lo que hablan entre sí las máquinas. Eso lo dicen los registros de flujo de la VPC, que resumen conversaciones sin contenido, y los registros de consultas DNS del Resolver, que dicen qué nombres pidió cada instancia. Solos son pobres; juntos, uno explica al otro. Aquí lees ocho flujos y cuatro consultas de la VPC de Piscícola Bocachico, el martes por la tarde, y sigues un hilo del nombre a la conversación. Todo es lectura de tablas de ejemplo.

0 de 5 · 0%

Objetivo de la sala

CloudTrail cuenta lo que se pide a la API de AWS; no cuenta lo que hablan entre sí las máquinas. Eso lo dicen los registros de flujo de la VPC, que resumen conversaciones sin contenido, y los registros de consultas DNS del Resolver, que dicen qué nombres pidió cada instancia. Solos son pobres; juntos, uno explica al otro. Aquí lees ocho flujos y cuatro consultas de la VPC de Piscícola Bocachico, el martes por la tarde, y sigues un hilo del nombre a la conversación. Todo es lectura de tablas de ejemplo.

Un registro de flujo de VPC resume el tráfico de una interfaz de red durante una ventana de agregación: origen, destino, puertos, protocolo (el número de IANA: 6 es TCP, 17 es UDP), paquetes, bytes, inicio y fin, y una acción, ACCEPT o REJECT. No trae el contenido de los paquetes ni nombres de dominio. Dice que hubo una conversación y cuánto pesó, no qué se dijo.

La tabla instancias relaciona cada interfaz con una máquina. Las direcciones 10.40.x.x son privadas de la VPC de la empresa; las demás, públicas.

Responde para continuar

Un registro de flujo muestra 1,5 GB hacia una dirección externa. ¿Qué no puedes saber solo con ese registro?

Ver pista de ayuda

Origen, destino, puertos y bytes están; el contenido, no.

Abre la consola. Ejecuta SELECT * FROM flow ORDER BY bytes DESC y mira la primera fila. Aquí el origen es una instancia de la VPC y el destino una dirección pública.

Responde para continuar

¿Cuál es la dirección de destino del flujo con más bytes?

Ver pista de ayuda

Columna destino de la primera fila.

Los registros de consultas del Resolver guardan el nombre pedido (query_name), el código de respuesta (rcode; NOERROR es el más común, NXDOMAIN indica que el nombre no existe) y la respuesta que se devolvió. Cruzando la respuesta con la dirección de un flujo se encuentra el nombre que la instancia resolvió antes de hablar con ella.

Ejecuta SELECT * FROM dns WHERE respuesta = '203.0.113.99'.

Responde para continuar

¿Qué nombre pidió web-01 que se resolvió a la dirección del flujo más pesado? Escribe el nombre completo.

Ver pista de ayuda

Columna consulta de la única fila que devuelve la búsqueda.

Un flujo se parte en varios registros cuando la conversación dura más que la ventana de agregación. Para el volumen total hacia un destino se suman los bytes de todos sus registros. Una mebibyte (MiB) son 1 048 576 bytes.

Ejecuta SELECT * FROM flow WHERE destino = '203.0.113.99' y suma la columna bytes.

Responde para continuar

¿Cuántas MiB se enviaron en total a esa dirección? Escribe solo el número.

Ver pista de ayuda

Suma los dos valores de bytes y divide entre 1 048 576; el resultado es un número entero.

Los tres intentos al puerto 22 desde una misma dirección aparecen como REJECT: el grupo de seguridad no los dejó pasar. Los flujos hacia el exterior aparecen como ACCEPT: el tráfico estaba permitido y se aceptó. La acción habla de la red, no de la aplicación: un ACCEPT no dice si el programa de destino respondió bien, ni si lo que se envió era legítimo.

Responde para continuar

Un flujo hacia el exterior aparece como ACCEPT. ¿Qué significa?

Ver pista de ayuda

La acción describe lo que hicieron los filtros de la red, nada más.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad