🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónResolución DNS privada y filtrado
5 tareas · 38 min · Principiante
Casi todo lo que hace una máquina empieza con una consulta de DNS, y en AWS esa consulta la atiende el Resolver de Route 53 de la VPC. Allí se resuelven los nombres de las zonas privadas, y allí puede actuar el DNS Firewall, que bloquea o deja pasar dominios según listas. Con las zonas, las listas y un registro de consultas de Envases Ñandubay aprendes a ver qué VPC resuelve qué, a contar lo bloqueado, a detectar un dominio en dos listas y a entender qué hace cada acción del filtro. Es lectura de una exportación de ejemplo; no se consulta ni se bloquea nada real.
Objetivo de la sala
Casi todo lo que hace una máquina empieza con una consulta de DNS, y en AWS esa consulta la atiende el Resolver de Route 53 de la VPC. Allí se resuelven los nombres de las zonas privadas, y allí puede actuar el DNS Firewall, que bloquea o deja pasar dominios según listas. Con las zonas, las listas y un registro de consultas de Envases Ñandubay aprendes a ver qué VPC resuelve qué, a contar lo bloqueado, a detectar un dominio en dos listas y a entender qué hace cada acción del filtro. Es lectura de una exportación de ejemplo; no se consulta ni se bloquea nada real.Una zona alojada privada de Route 53 contiene nombres que solo resuelven dentro de las VPC asociadas a ella: ahí viven los nombres internos de las bases de datos. Desde una VPC no asociada, el nombre no existe. Para que una VPC resuelva una zona privada hacen falta dos cosas: asociarla a la zona y tener habilitados, en la propia VPC, la resolución DNS y los nombres de host DNS.
Cuando esa asociación falta, la consulta no falla por un error de red: el Resolver responde que el nombre no existe (NXDOMAIN), que es fácil de confundir con un nombre mal escrito.
Responde para continuar
Una VPC consulta un nombre de una zona privada y recibe NXDOMAIN. ¿Qué causa de configuración conviene revisar en este caso?
Ver pista de ayuda
Recuerda dónde existen los nombres de una zona privada y qué dos atributos de la VPC la hacen visible.
Un NXDOMAIN para un nombre que sí existe en una zona privada apunta a una VPC que no está asociada. Para confirmarlo se cruzan dos fuentes: el registro de consultas, que dice qué VPC preguntó y qué recibió, y la tabla de zonas, que dice qué VPC están asociadas.
Abre consultas_dns y zonas del laboratorio. Una VPC preguntó por db.datos.nandubay.example y recibió NXDOMAIN.
Responde para continuar
¿Qué VPC recibió NXDOMAIN al consultar db.datos.nandubay.example por no estar asociada a la zona privada?
Ver pista de ayuda
Compara la VPC de la fila con NXDOMAIN con las VPC que aparecen en vpcs_asociadas.
El DNS Firewall se asocia a las VPC y compara cada consulta con las listas de dominios de sus reglas. Las consultas que coinciden con una regla de bloqueo reciben una respuesta configurada (NODATA, NXDOMAIN o una respuesta personalizada) y quedan registradas con la acción y el grupo que las bloqueó. Contarlas es la primera medida del filtro: cuánto trabaja y sobre qué.
En el registro de consultas del laboratorio, cuenta las que tienen BLOCK en la columna accion_firewall.
Responde para continuar
¿Cuántas consultas del extracto fueron bloqueadas por el DNS Firewall?
Ver pista de ayuda
Usa la consulta que filtra por accion_firewall BLOCK y cuenta sus filas.
Los grupos de reglas se evalúan por el número de prioridad con el que se asocian a la VPC, de menor a mayor, y la primera regla que coincide decide. Si un dominio está a la vez en una lista de permitidos de un grupo con número de prioridad menor y en una lista de bloqueo de otro con número mayor, gana el permiso: el bloqueo nunca llega a evaluarse. Es la misma lección que con las reglas de un firewall de red, aplicada a nombres.
Compara las dos listas de la tabla listas_de_dominios y las prioridades de grupos_dns_firewall.
Responde para continuar
¿Qué dominio aparece a la vez en la lista de bloqueo y en la de permitidos?
Ver pista de ayuda
Busca el dominio que se repite con dos listas distintas.
Cada regla del DNS Firewall tiene una acción: ALLOW deja pasar la consulta y deja de inspeccionarla, ALERT la deja pasar y deja un aviso en el registro, y BLOCK la corta y contesta con la respuesta configurada. ALERT sirve para probar una regla de bloqueo nueva: se mira cuántas consultas habría bloqueado antes de pasar a BLOCK, y así se detectan los falsos positivos sin romper nada.
Responde para continuar
¿Para qué sirve crear una regla nueva de DNS Firewall con la acción ALERT en lugar de BLOCK?
Ver pista de ayuda
ALERT no corta la consulta; mira qué conserva el registro.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.