🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLimitación de tasa y listas de reputación
5 tareas · 40 min · Principiante
Algunas amenazas no se reconocen por el contenido de una petición sino por cuántas llegan. Un robot que prueba contraseñas en el inicio de sesión envía peticiones perfectamente válidas, solo que cientos en pocos minutos. Para eso existen las reglas de limitación de tasa y las listas de direcciones, propias y de reputación. Vitrales Carambolo tiene una regla de tasa sobre su login y tres listas de direcciones. Tienes la regla, una ventana de cinco minutos de peticiones al login por dirección y las listas con su vigencia. Aquí aprendes a leer un límite, a separar un robot de una salida compartida y a mantener las listas al día.
Objetivo de la sala
Algunas amenazas no se reconocen por el contenido de una petición sino por cuántas llegan. Un robot que prueba contraseñas en el inicio de sesión envía peticiones perfectamente válidas, solo que cientos en pocos minutos. Para eso existen las reglas de limitación de tasa y las listas de direcciones, propias y de reputación. Vitrales Carambolo tiene una regla de tasa sobre su login y tres listas de direcciones. Tienes la regla, una ventana de cinco minutos de peticiones al login por dirección y las listas con su vigencia. Aquí aprendes a leer un límite, a separar un robot de una salida compartida y a mantener las listas al día.Una regla basada en tasa cuenta las peticiones que cumplen unos criterios dentro de una ventana de tiempo y, al superar el límite, aplica su acción a las siguientes. En AWS WAF la ventana puede ser de 60, 120, 300 o 600 segundos, con 300 por defecto, y el límite mínimo es 10. La cuenta se hace por grupo de agregación: por defecto, la dirección IP de origen, aunque admite otras claves.
Sirve contra lo que se detecta por frecuencia: pruebas masivas de contraseñas, abuso de una función cara, raspado. No sirve como defensa principal contra una inundación de volumen, que se gestiona antes, en la protección de red, ni contra una sola petición maliciosa, que es trabajo de las reglas de contenido.
Responde para continuar
¿Contra cuál de estas amenazas es más adecuada una regla de limitación de tasa?
Ver pista de ayuda
La amenaza que se reconoce por la cantidad de peticiones, no por lo que dice cada una.
La regla del login permite 100 peticiones por dirección en una ventana de cinco minutos. Todo lo que supera esa cifra recibe la acción de la regla. Para saber cuántas direcciones habrían sido frenadas en la ventana revisada, se compara la columna de peticiones con el límite y se cuenta lo que lo excede. Una dirección con exactamente el límite no lo ha superado.
Abre regla-de-tasa.json para ver el límite de la regla de login y peticiones-login-5min.csv para las cifras.
Responde para continuar
¿Cuántas direcciones de la ventana superaron el límite de la regla del login? Escribe solo el número.
Ver pista de ayuda
Con la terminal, `cat peticiones-login-5min.csv` y cuenta las filas cuyas peticiones son mayores que 100.
La dirección de origen no equivale a una persona. Detrás de una sola dirección pueden estar los empleados de una oficina, los clientes de una operadora móvil o una red universitaria, todos compartiendo salida. Bloquear por frecuencia a una de esas salidas castiga a decenas de usuarios legítimos por lo que hacen todos juntos.
El campo de usuarios distintos ayuda a distinguirlo: un robot que prueba contraseñas suele insistir con una sola cuenta o con muchas respuestas de error; una salida compartida muestra muchos usuarios y respuestas de éxito.
Responde para continuar
Entre las direcciones que superaron el límite, ¿cuál tiene el perfil de una salida compartida de muchos usuarios y no de un robot? Escribe la dirección.
Ver pista de ayuda
Mira las columnas de usuarios distintos y de respuesta dominante: busca muchos usuarios y respuestas de éxito.
Las listas de direcciones propias son una comodidad que envejece mal. Se añade un permitido para una agencia durante unas pruebas y nadie lo quita; una excepción creada «por unos días» sigue abierta años después. Cada entrada debería llevar un motivo y una fecha de vigencia, y una revisión periódica comparar esa fecha con el día de hoy.
Las listas de reputación gestionadas funcionan distinto: las mantiene el proveedor con direcciones que ha visto atacar a otros, y no hay que revisarlas una a una, pero tampoco sustituyen a las propias. Para esta tarea hace falta la fecha de la revisión, que está en el encargo.
Responde para continuar
A la fecha de la revisión, ¿qué dirección de la lista propia de permitidos tiene la vigencia vencida? Escribe la dirección.
Ver pista de ayuda
Con la terminal, `cat encargo.txt` para la fecha y `grep permitidos listas-de-ip.csv` para las vigencias.
La salida compartida de la tarea anterior sigue siendo un problema para una regla que cuenta por dirección. Subir el límite para todos debilita la regla contra los robots, y meter la dirección en la lista de permitidos deja a esa red sin ninguna protección. La respuesta de fondo es contar con una clave más precisa, o con una combinación, de modo que cada usuario o sesión tenga su propio contador, y mantener la dirección como parte de la clave.
Eso tiene un costo: cuantas más claves se usan, más capacidad consume la regla. Por eso se aplica donde importa, sobre la ruta del login, no sobre todo el sitio.
Responde para continuar
Una salida compartida de 61 usuarios supera el límite por dirección. ¿Qué cambio resuelve mejor el problema?
Ver pista de ayuda
Busca la opción que mantiene la protección contra robots y le da su propio contador a cada usuario.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.