Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de flujo de red

5 tareas · 40 min · Principiante

Los registros de flujo de la VPC cuentan quién habló con quién en la red, no de qué hablaron. Cada fila resume el tráfico de una interfaz durante un minuto: origen, destino, puertos, protocolo, bytes y si el tráfico se aceptó o se rechazó. Con eso se ven intentos de acceso, volúmenes extraños y conexiones hacia el exterior, pero hay tráfico que el registro nunca captura y no se debe inferir nada de él. En esta sala lees trece filas de la cuenta de producción de Puerto Cálido, buscas el origen que insiste, sumas un envío grande y llegas hasta la instancia responsable.

0 de 5 · 0%

Objetivo de la sala

Los registros de flujo de la VPC cuentan quién habló con quién en la red, no de qué hablaron. Cada fila resume el tráfico de una interfaz durante un minuto: origen, destino, puertos, protocolo, bytes y si el tráfico se aceptó o se rechazó. Con eso se ven intentos de acceso, volúmenes extraños y conexiones hacia el exterior, pero hay tráfico que el registro nunca captura y no se debe inferir nada de él. En esta sala lees trece filas de la cuenta de producción de Puerto Cálido, buscas el origen que insiste, sumas un envío grande y llegas hasta la instancia responsable.

El formato predeterminado (versión 2) trae, en este orden: versión, cuenta, interfaz, origen, destino, puerto de origen, puerto de destino, protocolo, paquetes, bytes, inicio, fin, acción y estado del registro. El protocolo es un número: 6 es TCP, 17 es UDP, 1 es ICMP. La acción ACCEPT dice que los grupos de seguridad y las listas de control de red permitieron el tráfico; REJECT, que alguno lo bloqueó. El estado NODATA dice que no hubo tráfico en el intervalo.

Responde para continuar

Una fila tiene destino 10.20.1.15, puerto de destino 22, protocolo 6 y acción REJECT. ¿Qué dice?

Muchos intentos rechazados al mismo puerto desde el mismo origen forman un patrón de sondeo o de fuerza bruta. La fila no dice la intención, pero ordena las pistas. Cuenta los registros REJECT hacia el puerto 22 por dirección de origen. Hay otra dirección que también aparece, con menos intentos.

Responde para continuar

Escribe la dirección de origen con más filas REJECT hacia el puerto 22.

Ver pista de ayuda

Agrupa mentalmente las filas con puerto_destino 22 y accion REJECT por origen.

La columna bytes es lo que pasó por la interfaz en ese minuto. Un mismo origen interno que envía varios minutos seguidos hacia una dirección externa puede ser una copia de respaldo o una salida de datos: el registro no sabe cuál. Suma los bytes de las filas que van hacia 203.0.113.99 puerto 443 y escribe el total en megabytes. Aquí, 1 MB son 1 000 000 de bytes.

Responde para continuar

Escribe cuántos MB se enviaron en total hacia 203.0.113.99.

Ver pista de ayuda

Suma bytes de las filas con destino 203.0.113.99 y divide entre 1 000 000.

El registro habla de interfaces de red, no de servidores. Para llegar al equipo hay que cruzar la interfaz con el inventario. La tabla interfaces dice qué instancia tiene cada una. Cruza la interfaz que envió los datos de la tarea anterior.

Responde para continuar

Escribe el nombre de la instancia cuya interfaz envió esos datos al exterior.

Ver pista de ayuda

Toma la interfaz de las filas hacia 203.0.113.99 y búscala en la tabla interfaces.

El registro de flujo no captura todo el tráfico. Según la documentación de Amazon VPC, deja fuera, entre otros, el tráfico hacia el servidor DNS de Amazon, hacia el servicio de metadatos de la instancia, hacia el servicio de sincronía de hora y el DHCP. La tabla lo_que_no_se_registra lo resume. Alguien propone usar este registro para descartar que una instancia haga consultas DNS sospechosas.

Responde para continuar

¿Qué se puede decir de esa propuesta?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad