Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué es un flujo

4 tareas · 38 min · Principiante

Un flujo es un resumen: quién habló con quién, por qué puerto, cuánto y durante cuánto tiempo, sin nada del contenido. Los cortafuegos, los conmutadores y los enrutadores lo producen y lo exportan en formatos como NetFlow o IPFIX, y por eso son una de las fuentes más baratas para ver una red entera. En Textiles Albamar lees una mañana de registros de flujo, descubres por qué una misma conversación aparece en varias filas y aprendes qué puede y qué no puede afirmarse con ellos.

0 de 4 · 0%

Objetivo de la sala

Un flujo es un resumen: quién habló con quién, por qué puerto, cuánto y durante cuánto tiempo, sin nada del contenido. Los cortafuegos, los conmutadores y los enrutadores lo producen y lo exportan en formatos como NetFlow o IPFIX, y por eso son una de las fuentes más baratas para ver una red entera. En Textiles Albamar lees una mañana de registros de flujo, descubres por qué una misma conversación aparece en varias filas y aprendes qué puede y qué no puede afirmarse con ellos.

Un exportador agrupa los paquetes que comparten ciertas características (por ejemplo, la misma dirección de origen y de destino, los mismos puertos y el mismo protocolo) y escribe una fila por grupo con contadores: paquetes, bytes, hora de inicio y de fin. NetFlow versión 9 (RFC 3954) e IPFIX (RFC 7011) describen esa fila con plantillas que dicen qué campos trae cada exportador, y por eso los nombres de columna cambian de un producto a otro.

Lo que un flujo no trae es lo que viajaba dentro: ni la página pedida, ni el archivo, ni el texto de la consulta. Es una fuente de metadatos.

Responde para continuar

¿Qué se puede leer en un registro de flujo?

Abre flujos. Un flujo es unidireccional: la petición de 198.51.100.21 a 198.51.100.40 y la respuesta de 198.51.100.40 a 198.51.100.21 son dos filas distintas. Además, el exportador no espera a que una conversación termine para escribirla: tiene un temporizador de actividad (timeout_activo_s en exportadores) que corta el registro cuando lleva ese tiempo abierto y abre uno nuevo, y uno de inactividad, que lo cierra cuando no pasan paquetes durante un rato.

Una descarga de unos minutos desde 198.51.100.34 hacia 203.0.113.15 usa siempre el mismo puerto de origen, pero no se ve como una sola fila.

Responde para continuar

Escribe cuántos registros de `flujos` pertenecen a la conversación de 198.51.100.34 con 203.0.113.15.

Ver pista de ayuda

Filtra por `ip_origen` 198.51.100.34 y `ip_destino` 203.0.113.15 y cuenta las filas.

Mira los tres registros de esa conversación: los dos primeros duran exactamente dos minutos y el tercero, cuarenta y ocho segundos. Los exportadores de este ejemplo cortan a los 120 segundos de actividad. La consecuencia práctica es que un conteo de filas no es un conteo de conversaciones: una transferencia larga infla el número de registros, y quien escribe una detección sobre «cuántos flujos» debe saberlo.

Responde para continuar

¿Qué explica que la misma conversación aparezca en tres filas?

La columna motivo_cierre dice por qué el exportador escribió la fila. IPFIX define un elemento con esa información (flowEndReason, RFC 7012) con valores como tiempo de inactividad, tiempo máximo, fin de flujo detectado, cierre forzado y falta de recursos. En este ejemplo los valores se leen en la propia columna. Leer ese campo evita confundir un corte del exportador con el final real de la conversación.

Responde para continuar

Escribe el motivo de cierre de los dos primeros registros de la conversación de 198.51.100.34.

Ver pista de ayuda

Mira la columna `motivo_cierre` de las dos primeras filas de esa conversación; la tercera cierra por otro motivo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad