Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de flujo de VPC

5 tareas · 40 min · Principiante

Los registros de flujo de VPC son la memoria de la red: una línea por cada conversación entre dos direcciones durante un intervalo, con los bytes que pasaron y si fue aceptada o rechazada. No guardan el contenido, pero responden a quién habló con quién y cuánto. Con un extracto del registro de la VPC de producción de Envases Ñandubay aprendes a leer los campos, a interpretar un rechazo, a sumar bytes de una conversación, a enlazar una interfaz con la instancia y a conocer lo que estos registros no ven. Todo es lectura de un extracto de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Los registros de flujo de VPC son la memoria de la red: una línea por cada conversación entre dos direcciones durante un intervalo, con los bytes que pasaron y si fue aceptada o rechazada. No guardan el contenido, pero responden a quién habló con quién y cuánto. Con un extracto del registro de la VPC de producción de Envases Ñandubay aprendes a leer los campos, a interpretar un rechazo, a sumar bytes de una conversación, a enlazar una interfaz con la instancia y a conocer lo que estos registros no ven. Todo es lectura de un extracto de ejemplo.

Una línea de registro de flujo con los campos por defecto trae, en este orden: versión, cuenta, interfaz, dirección de origen, dirección de destino, puerto de origen, puerto de destino, protocolo, paquetes, bytes, inicio, fin, acción y estado del registro. El protocolo 6 es TCP, el 17 UDP y el 1 ICMP. Las horas son segundos desde 1970 (hora Unix).

La acción dice si el tráfico se aceptó (ACCEPT) o se rechazó (REJECT). Un rechazo significa que un grupo de seguridad o una ACL de red no lo permitió; el registro no dice cuál de los dos. Los grupos de seguridad tienen estado y las ACL de red no: una respuesta que una ACL no permite aparece como REJECT aunque la petición se hubiera aceptado.

Responde para continuar

¿Qué indica la acción REJECT en una línea de registro de flujo?

Ver pista de ayuda

Piensa en los dos mecanismos de la VPC que permiten o deniegan tráfico a una interfaz de red.

Un rechazo aislado es ruido de internet. Muchos rechazos desde el mismo origen contra el mismo puerto son un patrón que merece mirarse: alguien insiste en un servicio que no debería estar expuesto, o un sistema interno está mal configurado. El registro no dice qué se buscaba, solo qué se intentó y qué se rechazó.

Abre la consulta de flujos rechazados del laboratorio y agrupa por dirección de origen los rechazos hacia el puerto 22.

Responde para continuar

¿Qué dirección de origen acumula más flujos REJECT hacia el puerto 22?

Ver pista de ayuda

Cuenta las filas REJECT por srcaddr; el puerto 22 es el destino de todas ellas.

El campo bytes permite medir el volumen de una conversación. Una misma pareja de direcciones suele aparecer en varias líneas, una por conexión o por intervalo, y para el total hay que sumarlas. Conviene sumar solo lo aceptado, porque el tráfico rechazado no llegó a su destino.

En el laboratorio, la interfaz de la instancia con la IP 10.30.1.14 abrió conexiones hacia 198.51.100.9. Suma los bytes de las líneas ACCEPT de ese origen a ese destino por el puerto 443 de destino; otros puertos u otras acciones no cuentan.

Responde para continuar

¿Cuántos bytes suman los flujos ACCEPT de 10.30.1.14 a 198.51.100.9 con destino al puerto 443?

Ver pista de ayuda

Son tres líneas ACCEPT al puerto 443; la del puerto 8443 y la REJECT no entran.

El registro de flujo habla de interfaces de red, no de servidores con nombre. Para atribuir un volumen hay que cruzar el identificador de interfaz con el inventario: la tabla interfaces del laboratorio dice qué instancia hay detrás de cada una. Es el paso que convierte una línea en una frase que se puede escribir en un informe.

Suma, por interfaz, los bytes aceptados con destino a 198.51.100.9 y quédate con la de mayor volumen.

Responde para continuar

¿Qué instancia mueve más bytes hacia 198.51.100.9?

Ver pista de ayuda

Compara la suma de la interfaz que viste en la tarea anterior con la de la otra interfaz que habla con esa dirección.

Los registros de flujo no capturan todo el tráfico IP. No se registra, entre otros, el que las instancias envían al servidor DNS de Amazon, el que va a y desde 169.254.169.254 (metadatos de la instancia), el de sincronización de hora en 169.254.169.123 ni el de DHCP. Si se usa un servidor DNS propio, sí se registra. Es un punto ciego que conviene recordar antes de decir que «no hay rastro» de algo.

Responde para continuar

¿Qué tráfico queda fuera de los registros de flujo de una VPC que usa el DNS de Amazon?

Ver pista de ayuda

La lista de excepciones del servicio incluye los servicios que presta la propia red de AWS.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad