Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Virtualización y redes del laboratorio

5 tareas · 45 min · Principiante

El laboratorio de práctica vive en máquinas virtuales dentro de tu equipo, y cómo las conectes decide quién puede verlas. Un laboratorio mal conectado deja máquinas vulnerables a la vista de tu red doméstica o de tu oficina, o deja a tu estación hablando con quien no debe. En esta sala se aprenden los modos de red de un hipervisor y se lee la red desde la propia estación, con las salidas de ip a, ip route y un descubrimiento de equipos sobre el laboratorio propio.

0 de 5 · 0%

Objetivo de la sala

El laboratorio de práctica vive en máquinas virtuales dentro de tu equipo, y cómo las conectes decide quién puede verlas. Un laboratorio mal conectado deja máquinas vulnerables a la vista de tu red doméstica o de tu oficina, o deja a tu estación hablando con quien no debe. En esta sala se aprenden los modos de red de un hipervisor y se lee la red desde la propia estación, con las salidas de ip a, ip route y un descubrimiento de equipos sobre el laboratorio propio.

Un hipervisor (VirtualBox, VMware, KVM, Hyper-V) ejecuta máquinas virtuales dentro de tu equipo, el anfitrión. Casi cualquiera sirve: lo que cuenta es que sepas restaurarlo y que tu equipo use el mismo. Lo decisivo es el modo de red de cada máquina. Según el manual de VirtualBox: en NAT la máquina sale a internet a través del anfitrión y nadie de fuera inicia conexiones hacia ella; en modo puente aparece como un equipo más de tu red física; en red interna solo se ven las máquinas elegidas, ni siquiera el anfitrión; y en solo anfitrión se ven el anfitrión y las máquinas, sin acceso al exterior.

Para máquinas vulnerables ficticias, lo prudente es que nadie de fuera pueda alcanzarlas. Mira modos-de-red.txt.

Responde para continuar

Quieres practicar contra máquinas vulnerables ficticias sin que queden visibles en tu red doméstica. ¿Qué modo de red les das?

Ver pista de ayuda

El modo puente las pone en la red real, como si fueran un equipo más.

ip a lista las interfaces de la estación y la dirección de cada una. Cada interfaz corresponde a un adaptador de la máquina virtual: aquí, eth0 es el adaptador en NAT y eth1 el adaptador de la red solo anfitrión. La forma de saber cuál es cuál es cruzar la dirección con el inventario: la red solo anfitrión del laboratorio es la que figura en inventario.txt.

El laboratorio de Atalaya es propio: sus máquinas se crean y se destruyen sin pedir permiso a nadie, y por eso se puede explorar sin contrato. Con el cliente, la misma lectura confirma desde dónde sales.

Responde para continuar

Lee ip-a.txt y el inventario. ¿Qué dirección tiene la interfaz conectada a la red solo anfitrión? Escríbela sin la máscara.

Ver pista de ayuda

La red solo anfitrión del inventario es 192.168.56.0; la interfaz que tiene una dirección en ella es la que buscas.

ip route dice por dónde sale cada paquete. Una línea default via X dev Y es la ruta por defecto: lo que no coincide con ninguna otra red sale por la puerta de enlace X. Si hay dos rutas por defecto se usa la de métrica más baja. Un ejemplo didáctico:

default via 203.0.113.1 dev ethA metric 200
default via 203.0.113.9 dev ethB metric 50

Aquí gana la segunda, porque 50 es menor que 200. Es una de las primeras cosas que se comprueban en un puesto: por dónde sale realmente lo que haces.

Responde para continuar

Lee ip-route.txt. ¿Cuál es la dirección de la puerta de enlace por la que la estación sale a internet?

Ver pista de ayuda

Busca la línea que empieza por default; la dirección va después de via.

nmap -sn es un descubrimiento de equipos: pregunta qué direcciones de un rango responden y no escanea puertos. Se usa para comprobar que el laboratorio es lo que crees. Sobre tu red solo anfitrión, que es tuya, no necesita permiso; sobre la red de un cliente se hace con el alcance firmado delante, y con la lista de equipos excluidos aplicada (Nmap permite excluir objetivos de un rango con --exclude o --excludefile).

El laboratorio debería tener solo las máquinas del inventario. Una máquina que responde y no está en el inventario es una máquina olvidada encendida, y eso es lo que se busca.

Responde para continuar

Compara nmap-sn.txt con el inventario. ¿Qué dirección respondió y no figura en el inventario del laboratorio?

Ver pista de ayuda

Las direcciones esperadas son las de la columna final del inventario, más la del anfitrión.

En el inventario, lab-win01 es un equipo «interno»: solo debe ser alcanzable desde lab-gw01, la frontera de prueba. No debe tener salida a internet ni verse desde el anfitrión. Esa topología (estación, frontera, interna) es la que se usa más adelante para practicar el movimiento entre redes, y se monta con el modo de red interna.

Fíjate en cómo lab-gw01 lleva dos adaptadores: uno hacia la red solo anfitrión y otro hacia la red interna.

Responde para continuar

¿Qué adaptador le das a lab-win01 para que solo pueda alcanzarla lab-gw01?

Ver pista de ayuda

La red interna solo la ven las máquinas que elijas, y lab-gw01 es la única con un pie en ella.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad