Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuántas puertas tiene tu servidor

3 tareas · 20 min · Principiante

Cada puerto abierto es una puerta, y cada puerta hay que vigilarla. Aquí aprendes a contarlas, a saber cuáles deberían estar cerradas, y a leer un escaneo de puertos desde el lado que lo recibe.

0 de 3 · 0%

Objetivo de la sala

Cada puerto abierto es una puerta, y cada puerta hay que vigilarla. Aquí aprendes a contarlas, a saber cuáles deberían estar cerradas, y a leer un escaneo de puertos desde el lado que lo recibe.

Un puerto es un número que dice con qué servicio de una máquina quieres hablar. Hay 65.535 posibles, y en la práctica te vas a topar con los mismos una y otra vez:

Puerto Servicio Qué implica encontrarlo abierto
22 Administración remota (SSH) Alguien puede administrar la máquina desde fuera
80 Web sin cifrar El contenido viaja legible
443 Web cifrada Lo normal hoy
3306 Base de datos MySQL La base de datos habla con internet
5432 Base de datos PostgreSQL Lo mismo
3389 Escritorio remoto de Windows Muy buscado por atacantes

Fíjate en la columna de la derecha, porque es donde está el oficio. No se trata de saber qué número es qué: eso se busca en diez segundos. Se trata de saber qué significa que esa puerta esté abierta desde fuera.

Y hay dos que casi nunca deberían estarlo:

Una base de datos no tiene por qué hablar con internet. Habla con la aplicación, que está en la misma red. Si el 3306 responde desde fuera, alguien puede intentar contraseñas contra ella directamente, sin pasar por la web.

El escritorio remoto tampoco. Se usa a través de una conexión privada, no expuesto.

Una sola máquina · 203.0.113.10

Puerto 443 · abierto Web cifrada Tiene que estar abierto: es el sitio.
Puerto 80 · abierto Web sin cifrar Aquí viajaba la credencial que descodificaste. Abierto no es un fallo; abierto sin cifrar sí.
Puerto 22 · abierto Acceso remoto Legítimo para quien administra. Es también por donde entraron los intentos de contraseña del registro.
Puerto 3306 · cerrado Base de datos Como debe estar: la base la consulta la aplicación desde dentro, no internet desde fuera.
Un puerto abierto no es una vulnerabilidad — es un servicio escuchando. La pregunta útil no es cuántos hay abiertos, sino qué atiende cada uno, con qué versión, y si tiene que estar accesible desde donde estás preguntando.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

¿Por qué es grave que el puerto de una base de datos responda desde internet?

Ver pista de ayuda

La base de datos solo necesita hablar con la aplicación.

Abre el visor y filtra por el puerto de administración:

22

Dos líneas: un SYN desde la dirección del escaneo y un RST de vuelta. Ya sabes qué significan — quiso abrir una conversación y la puerta estaba cerrada.

Ahora piensa en lo que verías si esa dirección hubiera probado cien puertos en vez de uno: cien SYN en pocos segundos, casi todos respondidos con RST.

Ese patrón es inconfundible, y es el mismo que ya reconociste dos veces:

  • Miles de 404 en el registro web → alguien probando direcciones de páginas
  • Cien RST en la captura → alguien probando puertos

Misma idea, capa distinta. Y la señal es idéntica: muchos intentos, casi todos fallando, en muy poco tiempo. Lo que un humano no hace.

Y el detalle que lo hace útil: el que sí responde es el que importa. Entre cien RST, un SYN-ACK te dice qué encontró. Igual que entre miles de 404, el 200 era lo que había que mirar.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

Ves cien `SYN` en pocos segundos y casi todos respondidos con `RST`. ¿Qué es?

Ver pista de ayuda

Es el mismo patrón que los miles de 404 del registro web.

La conclusión fácil es «cierra todos los puertos». No sirve: si cierras el 443 nadie puede usar la clínica.

Lo que se hace de verdad son tres cosas, y en este orden:

Reducir. Cada puerto abierto tiene que tener un motivo escrito. La pregunta no es «¿molesta que esté abierto?» sino «¿quién lo necesita y para qué?». Los que nadie sabe justificar se cierran — y en un servidor con años encima siempre hay unos cuantos.

Restringir por origen. Un puerto no tiene que estar abierto para todos. El de administración puede estar abierto solo para las direcciones de la oficina; la base de datos, solo para la máquina de la aplicación. Sigue funcionando y deja de ser una puerta pública.

Vigilar lo que queda. Lo que no se puede cerrar se mira. Es exactamente lo que hacía el panel de la clínica con el 80.

Y de aquí sale un concepto que vas a oír mucho, superficie de ataque: todo lo que un desconocido puede tocar desde fuera. Cada puerto abierto, cada página accesible, cada formulario. El trabajo no es hacerla invulnerable — es hacerla pequeña, porque lo pequeño se puede vigilar.

Con eso cierras la idea que enlaza todo el módulo: /agenda-interna era superficie de ataque que nadie había contado. Estaba accesible, nadie sabía que estaba, y por eso nadie la vigilaba.

Esta tarea se hace en el laboratorio

Un visor con el tráfico ya capturado, aquí en la página. No instalas nada y no puedes romper nada.

Cargando el tráfico…

Responde para continuar

¿Qué se hace con un puerto que hace falta y no se puede cerrar?

Ver pista de ayuda

Esconder no es proteger — ya lo aprendiste en la primera sala.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Cargando el tráfico…

Captura de tráfico · borde de red de la clínica
/ 15 paquetes
Hora Origen Destino Puerto Protocolo Información

Ningún paquete coincide con ese filtro.

Paquete seleccionado

Visor de tráfico v1.0 · build a4c55d

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad