🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa DMZ, lo que aloja y lo que puede alcanzar
4 tareas · 40 min · Principiante
La zona desmilitarizada existe para una cosa: que lo que se expone a internet esté separado de lo que no debe exponerse. Si esa separación se rompe, la DMZ deja de ser un amortiguador y pasa a ser un puente. En esta sala lees las reglas y un extracto del registro del cortafuegos de Cartonera Valle Hondo para contestar la pregunta que importa en una revisión: qué puede alcanzar la DMZ hacia dentro, por qué regla y con qué frecuencia. Todo es lectura de evidencia de una empresa ficticia; no se prueba nada contra ningún sistema.
Objetivo de la sala
La zona desmilitarizada existe para una cosa: que lo que se expone a internet esté separado de lo que no debe exponerse. Si esa separación se rompe, la DMZ deja de ser un amortiguador y pasa a ser un puente. En esta sala lees las reglas y un extracto del registro del cortafuegos de Cartonera Valle Hondo para contestar la pregunta que importa en una revisión: qué puede alcanzar la DMZ hacia dentro, por qué regla y con qué frecuencia. Todo es lectura de evidencia de una empresa ficticia; no se prueba nada contra ningún sistema.Un servidor que atiende a internet será intentado por cualquiera, a cualquier hora. Se asume que tarde o temprano alguno caerá por un fallo propio o de un componente. La DMZ no evita la caída: limita lo que se puede hacer desde ahí después. Por eso su regla de oro es que lo interno inicie hacia la DMZ y no al revés, y que lo poco que la DMZ inicie hacia dentro sea estrecho, justificado y vigilado.
De esa regla salen las preguntas de la revisión. Qué equipos están en la DMZ y por qué. Si alguno guarda datos que no necesita servir. Qué reglas permiten salir de la DMZ hacia las zonas internas, con qué origen, qué destino y cuántos puertos. Una DMZ con muchas salidas anchas hacia dentro es una red interna con otro nombre.
Responde para continuar
¿Qué función cumple una DMZ bien montada cuando uno de sus servidores es comprometido?
Ver pista de ayuda
La DMZ asume la caída y mide el daño; no la impide.
La base de datos es lo que más duele perder, y su regla de entrada es una de las primeras que se lee. Que una base reciba conexiones desde la DMZ no es un error de configuración, es una decisión de arquitectura: significa que si el sitio cae, el atacante llega con las mismas credenciales de acceso a los datos que el sitio. Se describe como arquitectura, con su origen y su puerto.
Busca en las reglas cuál tiene como destino la base de datos de pedidos y anota quién origina las conexiones. El destino de la base aparece con su nombre de equipo, no con su dirección.
Responde para continuar
¿Qué equipo de la DMZ tiene permitido abrir conexiones hacia la base de datos de pedidos? Escribe su nombre.
Ver pista de ayuda
Ejecuta `SELECT * FROM reglas WHERE destino = 'cvh-db01'` y mira el origen.
Hay reglas que nacen como excepción: una carga de datos que debía durar un mes, un acceso para una migración. Si nadie las cierra, se vuelven permanentes y, por ser «temporales», nadie las revisa. En el cortafuegos de Cartonera Valle Hondo hay una: una regla de la DMZ hacia los servidores internos, escrita hace más de un año, sin límite de puertos.
Una regla ancha en el papel es un riesgo; una regla ancha usada es un hecho. El registro del cortafuegos permite pasar de «podría» a «ocurrió»: cada conexión dice qué regla la decidió. Para el informe hace falta la cifra del extracto, con el filtro correcto: solo lo que decidió esa regla.
Responde para continuar
¿Cuántas conexiones del extracto del registro decidió la regla temporal R06? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM registro_fw WHERE regla = 'R06'` y cuenta las filas.
Una recomendación útil dice qué se cambia y por qué alcanza. Para una DMZ que consulta directamente una base interna, lo habitual es poner un componente intermedio dentro de la red interna: una pequeña interfaz que acepte solo las consultas que el sitio necesita y se las pase a la base. Así la base solo acepta conexiones desde ese componente, y lo que cae en la DMZ no recibe credenciales de la base.
Una recomendación que dependa de que nadie se acuerde, o que no cambie lo que permite la regla, no es una recomendación: es un recordatorio.
Responde para continuar
¿Qué recomiendas para la regla que deja al sitio web hablar directamente con la base de datos?
Ver pista de ayuda
Quien cae en la DMZ no debería llegar con credenciales de la base.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.