Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Network Firewall: reglas y grupos de reglas

5 tareas · 38 min · Principiante

AWS Network Firewall inspecciona el tráfico de una VPC con una política que agrupa reglas en grupos, y cada grupo tiene su prioridad. Como en cualquier firewall, el orden decide: una regla amplia colocada antes puede dejar sin efecto a las que vienen después. Con la exportación de la política de Envases Ñandubay aprendes a distinguir las reglas sin estado de las que tienen estado, a seguir el orden de evaluación, a encontrar la regla que tapa a otras y a revisar una lista de dominios permitidos. Es lectura de una exportación de ejemplo; no se cambia ninguna regla.

0 de 5 · 0%

Objetivo de la sala

AWS Network Firewall inspecciona el tráfico de una VPC con una política que agrupa reglas en grupos, y cada grupo tiene su prioridad. Como en cualquier firewall, el orden decide: una regla amplia colocada antes puede dejar sin efecto a las que vienen después. Con la exportación de la política de Envases Ñandubay aprendes a distinguir las reglas sin estado de las que tienen estado, a seguir el orden de evaluación, a encontrar la regla que tapa a otras y a revisar una lista de dominios permitidos. Es lectura de una exportación de ejemplo; no se cambia ninguna regla.

Una política de Network Firewall tiene dos motores. Las reglas sin estado miran cada paquete por separado, sin recordar nada de la conexión: comparan origen, destino, puerto y protocolo, tienen un número de prioridad (el menor se evalúa primero) y su acción es pasar, descartar o enviar el paquete a las reglas con estado. Si ninguna coincide, se aplica la acción por defecto de la política.

Las reglas con estado entienden la conexión completa, pueden mirar dominios y el contenido de las sesiones, y se reparten en grupos. El motor sin estado se evalúa primero y solo lo que él envía llega al motor con estado.

Responde para continuar

¿Cómo se relacionan los dos tipos de reglas dentro de una política de Network Firewall?

Ver pista de ayuda

Mira la acción por defecto sin estado de la política en el laboratorio.

Con el orden de evaluación estricto, el motor con estado recorre los grupos por su número de prioridad, de menor a mayor, y dentro de cada grupo las reglas en el orden en que están. La primera regla que coincide decide y el resto no se consulta. Es lo que hace útil una lista de bloqueos y lo que la deja inútil si una regla de pasar demasiado amplia aparece antes.

Abre reglas_con_estado y grupos_de_reglas. El grupo de pasar tiene la prioridad 10 y el de bloqueos la 20. Una de las reglas de pasar cubre todos los puertos TCP de un rango interno, que es más de lo que la intención de ese grupo parecía necesitar.

Responde para continuar

¿Qué sid tiene la regla de prioridad de grupo 10 que deja pasar TCP desde 10.30.0.0/16 a cualquier puerto?

Ver pista de ayuda

Entre las tres reglas PASS, busca la que tiene cualquiera en la columna puerto.

Una regla tapada sigue existiendo en la política y se ve como protección, pero nunca llega a evaluarse para el tráfico que otra regla anterior ya dejó pasar. Contarlas es la manera de medir el daño de una regla demasiado amplia.

Cuenta las reglas DROP del grupo de bloqueos cuyo efecto se anula para el tráfico TCP que sale del rango 10.30.0.0/16, porque la regla de pasar de la tarea anterior lo deja pasar antes. Una regla de DROP aplica a ese tráfico si su origen es cualquiera o es el propio rango.

Responde para continuar

¿Cuántas reglas DROP quedan anuladas para el tráfico TCP que sale de 10.30.0.0/16?

Ver pista de ayuda

Revisa el origen de cada regla DROP del grupo de bloqueos y descarta la de ALERT.

Un grupo de reglas de dominios permite o niega el tráfico web según el nombre al que va (en HTTP, el campo Host; en TLS, el nombre que el cliente anuncia). Una lista de permitidos es una buena defensa de salida: solo se puede ir a lo que está en la lista. Su calidad depende de que cada entrada tenga un dueño y un motivo. Un punto inicial, como en .ejemplo.example, cubre el dominio y todos sus subdominios.

Abre dominios_permitidos y revisa el dueño registrado de cada entrada.

Responde para continuar

¿Qué dominio de la lista de permitidos no tiene un dueño registrado?

Ver pista de ayuda

Mira la columna dueno_registrado y busca el valor que dice que falta.

Con el motor sin estado enviando a las reglas con estado el tráfico de 10.30.0.0/16 y el orden estricto, se puede predecir el destino de una conexión sin ejecutar nada: se recorren los grupos por prioridad y las reglas por orden, y se para en la primera que coincide.

Aplícalo a una conexión TCP desde 10.30.4.4 hacia una dirección externa en el puerto 3389, con las reglas del laboratorio.

Responde para continuar

¿Qué ocurre con una conexión TCP de 10.30.4.4 a un servidor externo por el puerto 3389?

Ver pista de ayuda

Recuerda que el número de prioridad más bajo se evalúa primero y que la primera coincidencia decide.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad