🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué es un flujo
4 tareas · 38 min · Principiante
Un flujo es un resumen: quién habló con quién, por qué puerto, cuánto y durante cuánto tiempo, sin nada del contenido. Los cortafuegos, los conmutadores y los enrutadores lo producen y lo exportan en formatos como NetFlow o IPFIX, y por eso son una de las fuentes más baratas para ver una red entera. En Textiles Albamar lees una mañana de registros de flujo, descubres por qué una misma conversación aparece en varias filas y aprendes qué puede y qué no puede afirmarse con ellos.
Objetivo de la sala
Un flujo es un resumen: quién habló con quién, por qué puerto, cuánto y durante cuánto tiempo, sin nada del contenido. Los cortafuegos, los conmutadores y los enrutadores lo producen y lo exportan en formatos como NetFlow o IPFIX, y por eso son una de las fuentes más baratas para ver una red entera. En Textiles Albamar lees una mañana de registros de flujo, descubres por qué una misma conversación aparece en varias filas y aprendes qué puede y qué no puede afirmarse con ellos.Un exportador agrupa los paquetes que comparten ciertas características (por ejemplo, la misma dirección de origen y de destino, los mismos puertos y el mismo protocolo) y escribe una fila por grupo con contadores: paquetes, bytes, hora de inicio y de fin. NetFlow versión 9 (RFC 3954) e IPFIX (RFC 7011) describen esa fila con plantillas que dicen qué campos trae cada exportador, y por eso los nombres de columna cambian de un producto a otro.
Lo que un flujo no trae es lo que viajaba dentro: ni la página pedida, ni el archivo, ni el texto de la consulta. Es una fuente de metadatos.
Responde para continuar
¿Qué se puede leer en un registro de flujo?
Abre flujos. Un flujo es unidireccional: la petición de 198.51.100.21 a 198.51.100.40 y la respuesta de 198.51.100.40 a 198.51.100.21 son dos filas distintas. Además, el exportador no espera a que una conversación termine para escribirla: tiene un temporizador de actividad (timeout_activo_s en exportadores) que corta el registro cuando lleva ese tiempo abierto y abre uno nuevo, y uno de inactividad, que lo cierra cuando no pasan paquetes durante un rato.
Una descarga de unos minutos desde 198.51.100.34 hacia 203.0.113.15 usa siempre el mismo puerto de origen, pero no se ve como una sola fila.
Responde para continuar
Escribe cuántos registros de `flujos` pertenecen a la conversación de 198.51.100.34 con 203.0.113.15.
Ver pista de ayuda
Filtra por `ip_origen` 198.51.100.34 y `ip_destino` 203.0.113.15 y cuenta las filas.
Mira los tres registros de esa conversación: los dos primeros duran exactamente dos minutos y el tercero, cuarenta y ocho segundos. Los exportadores de este ejemplo cortan a los 120 segundos de actividad. La consecuencia práctica es que un conteo de filas no es un conteo de conversaciones: una transferencia larga infla el número de registros, y quien escribe una detección sobre «cuántos flujos» debe saberlo.
Responde para continuar
¿Qué explica que la misma conversación aparezca en tres filas?
La columna motivo_cierre dice por qué el exportador escribió la fila. IPFIX define un elemento con esa información (flowEndReason, RFC 7012) con valores como tiempo de inactividad, tiempo máximo, fin de flujo detectado, cierre forzado y falta de recursos. En este ejemplo los valores se leen en la propia columna. Leer ese campo evita confundir un corte del exportador con el final real de la conversación.
Responde para continuar
Escribe el motivo de cierre de los dos primeros registros de la conversación de 198.51.100.34.
Ver pista de ayuda
Mira la columna `motivo_cierre` de las dos primeras filas de esa conversación; la tercera cierra por otro motivo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.