Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de flujo y analítica de tráfico

5 tareas · 40 min · Principiante

Los registros de flujo son la memoria de la red: para cada conexión que un grupo de seguridad de red evaluó, dejan origen, destino, puertos, decisión y, en la versión 2, cuántos paquetes y bytes viajaron. No guardan el contenido, solo los hechos de la conversación, y con eso basta para demostrar quién habló con quién y qué se denegó. Con la configuración y las tuplas de Molinos Chaguaral aprendes a leer una tupla, a contar denegaciones sobre un puerto, a sumar los bytes de una conversación a partir de sus filas y a encontrar el NSG que no tiene registro. También verás qué pasa con esta función, que Microsoft retira. Todo es lectura de extractos de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Los registros de flujo son la memoria de la red: para cada conexión que un grupo de seguridad de red evaluó, dejan origen, destino, puertos, decisión y, en la versión 2, cuántos paquetes y bytes viajaron. No guardan el contenido, solo los hechos de la conversación, y con eso basta para demostrar quién habló con quién y qué se denegó. Con la configuración y las tuplas de Molinos Chaguaral aprendes a leer una tupla, a contar denegaciones sobre un puerto, a sumar los bytes de una conversación a partir de sus filas y a encontrar el NSG que no tiene registro. También verás qué pasa con esta función, que Microsoft retira. Todo es lectura de extractos de ejemplo.

Una tupla de la versión 2 es una línea de valores separados por comas: marca de tiempo (época Unix), IP origen, IP destino, puerto origen, puerto destino, protocolo (T para TCP, U para UDP), sentido (I de entrada, O de salida), decisión (A permitido, D denegado), estado del flujo (B comienzo, C continuación, E fin) y los contadores de paquetes y bytes en cada sentido.

Los registros operan en la capa 4: dicen que hubo una conexión, no qué contenía. No hay nombres de usuario, ni URL, ni cargas. Por eso un registro de flujo prueba que dos máquinas hablaron, no lo que se dijeron.

Responde para continuar

¿Qué puedes demostrar con un registro de flujo y qué no?

Ver pista de ayuda

Piensa en los campos de la tupla.

Las denegaciones de entrada son el ruido de fondo de internet y también la huella de un escaneo dirigido. Para saber de cuál se trata se cuentan por puerto y por origen. Una denegación no es un incidente: es una regla que funcionó. Lo que importa es qué reglas permitieron lo que pasó después, pero eso se mira después de contar.

Abre el laboratorio. flujos-nsg-mch-app.txt trae las tuplas de una hora, agrupadas por NSG y por regla que las decidió. Cuenta las tuplas de entrada denegadas cuyo puerto de destino es el 3389, sea cual sea el origen y la máquina.

Responde para continuar

¿Cuántas tuplas de entrada denegadas tienen como puerto de destino el 3389?

Ver pista de ayuda

Filtra por el puerto destino, el sentido I y la decisión D, y no mires solo una máquina.

En la versión 2 una conversación deja varias tuplas: una de comienzo, una o más de continuación y una de fin. Los contadores de las filas de continuación y de fin son acumulados desde la fila anterior, no totales, así que para obtener el total de la conversación se suman. Los bytes de cada sentido se suman por separado y luego juntos; la fila de comienzo no trae contadores.

Suma los bytes (en los dos sentidos) de las filas de continuación y de fin de la conversación que sale de 10.172.8.20 por el puerto 50412 hacia 10.172.16.5 en el puerto 1433. No mezcles otras conversaciones.

Responde para continuar

¿Cuántos bytes suma en total la conversación de 10.172.8.20:50412 a 10.172.16.5:1433, en los dos sentidos?

Ver pista de ayuda

Los contadores están en las últimas cuatro columnas; suma bytes de origen a destino y de destino a origen en las filas C y E.

Un registro de flujo se configura por NSG. Si un NSG no tiene recurso de registro, el tráfico que evalúa no deja huella, y en una investigación no hay nada que mirar. La configuración también dice la versión del formato: la versión 1 no trae estado del flujo ni contadores de bytes.

configuracion-de-registros-de-flujo.json lista los tres NSG de Chaguaral con su registro de flujo, o con un valor nulo si no tiene.

Responde para continuar

¿Qué NSG no tiene configurado ningún registro de flujo? Escribe su nombre.

Ver pista de ayuda

Busca el flowLog que vale null.

Microsoft anunció que los registros de flujo de NSG se retiran el 30 de septiembre de 2027. Ya no se pueden crear nuevos, y la alternativa es migrar a los registros de flujo de red virtual, que se configuran sobre la red y no sobre cada NSG. Tras la fecha, la analítica de tráfico habilitada sobre los registros de NSG deja de funcionar y los recursos de registro se eliminan, aunque los datos ya guardados en el almacenamiento se conservan según su retención.

También hay una limitación que afecta a la lectura: el tráfico hacia un punto privado solo se captura en la máquina de origen, no en el punto privado.

Responde para continuar

Una empresa tiene registros de flujo de NSG con analítica de tráfico. ¿Cuál es la decisión correcta ante el anuncio de retiro?

Ver pista de ayuda

Recuerda qué deja de funcionar después de la fecha y qué ya no se puede crear.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad