Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Rutas entre zonas y gestión remota

5 tareas · 40 min · Principiante

Las reglas del cortafuegos solo controlan el tráfico que pasa por el cortafuegos. Un conjunto de reglas impecable no sirve de nada si dos zonas se hablan por otro camino: un conmutador que enruta por su cuenta, un equipo con una pata en cada red, una puerta de administración abierta a quien no debe. Esta sala lee tres tablas de Cartonera Valle Hondo (dónde vive la puerta de enlace de cada zona, qué interfaces tiene cada equipo y cómo se administran los equipos de red) para encontrar los caminos que las reglas no ven. Todo es lectura de evidencia inventada.

0 de 5 · 0%

Objetivo de la sala

Las reglas del cortafuegos solo controlan el tráfico que pasa por el cortafuegos. Un conjunto de reglas impecable no sirve de nada si dos zonas se hablan por otro camino: un conmutador que enruta por su cuenta, un equipo con una pata en cada red, una puerta de administración abierta a quien no debe. Esta sala lee tres tablas de Cartonera Valle Hondo (dónde vive la puerta de enlace de cada zona, qué interfaces tiene cada equipo y cómo se administran los equipos de red) para encontrar los caminos que las reglas no ven. Todo es lectura de evidencia inventada.

Cada VLAN tiene una puerta de enlace: el equipo que enruta su tráfico hacia otras redes. Si esa puerta de enlace es el cortafuegos, todo lo que sale de la zona pasa por sus reglas y queda en su registro. Si es un conmutador del núcleo que enruta internamente, el tráfico entre esas VLAN no toca el cortafuegos: ninguna regla lo frena y ningún registro lo anota.

La pista más barata de que esto ocurre está en los contadores. Una regla de «permitir» que debería usarse a diario y tiene cero aciertos no suele estar sobrando: suele estar mirando un camino por el que el tráfico ya no pasa. Antes de recomendar nada sobre esa regla, hay que saber dónde se enruta.

Responde para continuar

Dos zonas tienen su puerta de enlace en el conmutador del núcleo. ¿Qué pasa con las reglas del cortafuegos entre ellas?

Ver pista de ayuda

Una regla solo decide sobre lo que le llega.

El diseño del cliente decía que el cortafuegos separa a los usuarios de los servidores. La tabla de enrutamiento dice dónde vive realmente la puerta de enlace de cada VLAN y qué controla el tráfico que sale de ella. Es una de las tablas más cortas y más reveladoras de una revisión: una sola línea puede explicar contadores a cero y diagramas que no coinciden con la realidad.

Lee la tabla y busca las zonas Servidores y Usuarios. Pon el nombre del equipo que hace de puerta de enlace de las dos, que es el mismo.

Responde para continuar

¿Qué equipo es la puerta de enlace de las zonas Servidores y Usuarios? Escribe su nombre.

Ver pista de ayuda

Ejecuta `SELECT * FROM enrutamiento` y mira la columna de la puerta de enlace.

Un equipo con dos interfaces en zonas distintas es un puente entre ellas: lo que llegue a una pata puede alcanzar lo que haya en la otra sin que ninguna regla de cortafuegos lo vea. A menudo es una decisión práctica de hace años («el puesto de supervisión necesitaba ver las dos redes») que nadie documentó y que el diagrama no dibuja.

La revisión lo busca en el inventario de interfaces: un equipo que aparece más de una vez con zonas distintas. La pregunta del informe es siempre la misma: ¿qué une, qué hay en cada lado y por qué el diseño no lo menciona?

Responde para continuar

¿Qué equipo tiene una interfaz en la zona Usuarios y otra en la zona Planta? Escribe su nombre.

Ver pista de ayuda

Ejecuta `SELECT * FROM interfaces` y busca el equipo que se repite.

Administrar un equipo de red es la acción de mayor poder sobre él: quien llega a su consola puede cambiar las reglas, las rutas o las cuentas. Por eso se mira cómo se administra: por qué servicio, desde qué zonas, con cuenta individual o compartida, con segundo factor o sin él y si queda registro de lo que se hace. Un servicio que no cifra el canal pone la sesión, incluida la contraseña, al alcance de quien pueda leer la red entre los dos extremos.

Lee la tabla de gestión remota y busca, en el conmutador del núcleo, el servicio de administración que no cifra la conexión. Hay dos servicios activos en ese equipo: uno sí cifra.

Responde para continuar

¿Qué servicio de gestión sin cifrar tiene activo el conmutador del núcleo? Escribe su nombre.

Ver pista de ayuda

Ejecuta `SELECT * FROM gestion_remota` y mira las filas de cvh-core01.

La gestión de la infraestructura debe salir de una zona propia (la de gestión), con equipos y cuentas individuales, segundo factor y registro. Cuando un proveedor externo necesita entrar, lo hace por una vía que lo identifique antes de llegar a la consola (una VPN con segundo factor, un acceso por sesión con aprobación), no con un puerto abierto a internet que cualquiera puede probar.

En el diseño de Cartonera Valle Hondo hay un salto de administración al que internet llega por escritorio remoto, con usuario y contraseña, sin segundo factor y con la regla R04 usada decenas de veces al mes. La recomendación debe cambiar eso, no maquillarlo.

Responde para continuar

¿Qué recomiendas para el escritorio remoto del salto de administración abierto a internet?

Ver pista de ayuda

La recomendación debe cambiar quién puede llegar, no cómo se llama el puerto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad