Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los controles que lo detectan y lo frenan

5 tareas · 50 min · Principiante

Un hallazgo sin remediación es una lista de miedos. Esta sala cierra el círculo de las cuatro anteriores: para cada cosa que la red local deja ver, qué control la frena o la delata y qué deja sin cubrir. Se lee la configuración de los conmutadores de Textiles Aguaclara y el registro de lo que la inspección dinámica de ARP descartó donde sí está encendida, y se aprende a escribir la recomendación exacta: DHCP snooping, inspección dinámica de ARP, el control de acceso por puerto, segmentación, DNSSEC o apagar la resolución local de nombres, cada uno con su alcance y sus límites.

0 de 5 · 0%

Objetivo de la sala

Un hallazgo sin remediación es una lista de miedos. Esta sala cierra el círculo de las cuatro anteriores: para cada cosa que la red local deja ver, qué control la frena o la delata y qué deja sin cubrir. Se lee la configuración de los conmutadores de Textiles Aguaclara y el registro de lo que la inspección dinámica de ARP descartó donde sí está encendida, y se aprende a escribir la recomendación exacta: DHCP snooping, inspección dinámica de ARP, el control de acceso por puerto, segmentación, DNSSEC o apagar la resolución local de nombres, cada uno con su alcance y sus límites.

DHCP snooping hace dos cosas en el conmutador: solo deja pasar ofertas DHCP que vengan de puertos marcados como de confianza (el enlace hacia el servidor autorizado), y va construyendo una base de enlaces que recuerda qué dirección IP y qué MAC tiene el equipo de cada puerto. La inspección dinámica de ARP, DAI, intercepta las respuestas ARP de los puertos no confiables y las compara con esa base: si no cuadran, las descarta y las registra. Eso la hace depender de snooping: sin base de enlaces, DAI no tiene con qué comparar.

Hay dos precisiones que valen para el informe. Un puerto marcado de confianza se salta la validación, de modo que solo deben serlo los enlaces entre conmutadores. Y las direcciones fijas necesitan su propia entrada o se descartan como si fueran un ataque.

Responde para continuar

¿Por qué DAI necesita tener DHCP snooping activo en la misma VLAN?

Ver pista de ayuda

DAI valida contra algo que otro mecanismo tiene que haber construido antes.

Abre el laboratorio y mira qué tiene encendido cada VLAN. La de servidores lo tiene todo; la de invitados, nada, lo que es coherente si está aislada y solo da salida a internet. La que hay que mirar con cuidado es la de oficina: es donde están los puestos de usuario y, según la prueba de la sala 1, donde se suplantó la puerta de enlace.

Un control a medias es un hallazgo de calidad: DHCP snooping construye la base de enlaces y nadie la consulta. El hallazgo es concreto y la recomendación es barata, porque la base ya existe.

Responde para continuar

¿Qué número de VLAN tiene DHCP snooping activo y la inspección dinámica de ARP apagada?

Ver pista de ayuda

Ejecuta `SELECT * FROM vlans` y compara las columnas dhcp_snooping y dai.

La configuración de los puertos de la oficina distingue entre puertos de equipos de usuario (no confiables, con un límite de paquetes ARP por segundo) y el enlace hacia otro conmutador (confiable). Un descuido que aparece al revisar configuraciones es dejar un puerto de usuario marcado de confianza: se cambió para resolver un problema puntual y nadie lo revirtió. Un puerto así pasa sin validación todo lo que envíe y, además, no tiene límite.

No es un fallo del conmutador sino de la revisión de su configuración, y se encuentra leyéndola con el criterio de qué puerto debería ser confiable y cuál no.

Responde para continuar

¿Qué puerto de equipo de usuario está marcado como confiable para la inspección de ARP?

Ver pista de ayuda

Ejecuta `SELECT * FROM puertos` y mira la fila de rol host cuya confianza_dai no coincide con las demás.

El registro de DAI del centro de datos (VLAN 10, donde sí está activo) muestra la otra cara: seis respuestas ARP seguidas, una cada dos segundos, desde un mismo puerto, que afirman que el servidor DNS está en otra MAC; y un descarte aislado de otro puerto. Son dos cosas distintas: la primera es lo que se ve cuando alguien lo intenta y el control lo frena; la segunda, un servidor con dirección fija que nadie dio de alta en la base.

Un buen informe hace las dos lecturas. La primera pide investigar el puerto; la segunda, corregir la base. Pedir que se investigue al servidor sería un falso positivo escrito en un documento.

Responde para continuar

¿Qué puerto acumula la mayoría de los descartes de ARP del centro de datos?

Ver pista de ayuda

Ejecuta `SELECT puerto, COUNT(*) AS descartes FROM dai_descartes GROUP BY puerto`.

Hasta aquí los controles actúan sobre lo que dicen los equipos que ya están conectados. Hay otra pregunta anterior: quién puede conectarse. El estándar de control de acceso por puerto de IEEE (el número de la norma es el que aparece en la tabla) hace que un equipo se autentique antes de que el puerto le deje pasar tráfico. No impide lo que haga un equipo autenticado dentro de su segmento, pero cierra la entrada al desconocido que enchufa un cable en una sala libre.

La tabla de controles del laboratorio resume qué frena o delata cada uno y qué deja sin cubrir. Una recomendación bien escrita elige el control por lo que cubre, no por lo conocido que sea.

Responde para continuar

¿Qué control impide que un equipo desconocido se conecte a un puerto de la red?

Ver pista de ayuda

Ejecuta `SELECT * FROM controles` y lee la columna previene_o_detecta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad