Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Resolución DNS privada y filtrado

5 tareas · 38 min · Principiante

Casi todo lo que hace una máquina empieza con una consulta de DNS, y en AWS esa consulta la atiende el Resolver de Route 53 de la VPC. Allí se resuelven los nombres de las zonas privadas, y allí puede actuar el DNS Firewall, que bloquea o deja pasar dominios según listas. Con las zonas, las listas y un registro de consultas de Envases Ñandubay aprendes a ver qué VPC resuelve qué, a contar lo bloqueado, a detectar un dominio en dos listas y a entender qué hace cada acción del filtro. Es lectura de una exportación de ejemplo; no se consulta ni se bloquea nada real.

0 de 5 · 0%

Objetivo de la sala

Casi todo lo que hace una máquina empieza con una consulta de DNS, y en AWS esa consulta la atiende el Resolver de Route 53 de la VPC. Allí se resuelven los nombres de las zonas privadas, y allí puede actuar el DNS Firewall, que bloquea o deja pasar dominios según listas. Con las zonas, las listas y un registro de consultas de Envases Ñandubay aprendes a ver qué VPC resuelve qué, a contar lo bloqueado, a detectar un dominio en dos listas y a entender qué hace cada acción del filtro. Es lectura de una exportación de ejemplo; no se consulta ni se bloquea nada real.

Una zona alojada privada de Route 53 contiene nombres que solo resuelven dentro de las VPC asociadas a ella: ahí viven los nombres internos de las bases de datos. Desde una VPC no asociada, el nombre no existe. Para que una VPC resuelva una zona privada hacen falta dos cosas: asociarla a la zona y tener habilitados, en la propia VPC, la resolución DNS y los nombres de host DNS.

Cuando esa asociación falta, la consulta no falla por un error de red: el Resolver responde que el nombre no existe (NXDOMAIN), que es fácil de confundir con un nombre mal escrito.

Responde para continuar

Una VPC consulta un nombre de una zona privada y recibe NXDOMAIN. ¿Qué causa de configuración conviene revisar en este caso?

Ver pista de ayuda

Recuerda dónde existen los nombres de una zona privada y qué dos atributos de la VPC la hacen visible.

Un NXDOMAIN para un nombre que sí existe en una zona privada apunta a una VPC que no está asociada. Para confirmarlo se cruzan dos fuentes: el registro de consultas, que dice qué VPC preguntó y qué recibió, y la tabla de zonas, que dice qué VPC están asociadas.

Abre consultas_dns y zonas del laboratorio. Una VPC preguntó por db.datos.nandubay.example y recibió NXDOMAIN.

Responde para continuar

¿Qué VPC recibió NXDOMAIN al consultar db.datos.nandubay.example por no estar asociada a la zona privada?

Ver pista de ayuda

Compara la VPC de la fila con NXDOMAIN con las VPC que aparecen en vpcs_asociadas.

El DNS Firewall se asocia a las VPC y compara cada consulta con las listas de dominios de sus reglas. Las consultas que coinciden con una regla de bloqueo reciben una respuesta configurada (NODATA, NXDOMAIN o una respuesta personalizada) y quedan registradas con la acción y el grupo que las bloqueó. Contarlas es la primera medida del filtro: cuánto trabaja y sobre qué.

En el registro de consultas del laboratorio, cuenta las que tienen BLOCK en la columna accion_firewall.

Responde para continuar

¿Cuántas consultas del extracto fueron bloqueadas por el DNS Firewall?

Ver pista de ayuda

Usa la consulta que filtra por accion_firewall BLOCK y cuenta sus filas.

Los grupos de reglas se evalúan por el número de prioridad con el que se asocian a la VPC, de menor a mayor, y la primera regla que coincide decide. Si un dominio está a la vez en una lista de permitidos de un grupo con número de prioridad menor y en una lista de bloqueo de otro con número mayor, gana el permiso: el bloqueo nunca llega a evaluarse. Es la misma lección que con las reglas de un firewall de red, aplicada a nombres.

Compara las dos listas de la tabla listas_de_dominios y las prioridades de grupos_dns_firewall.

Responde para continuar

¿Qué dominio aparece a la vez en la lista de bloqueo y en la de permitidos?

Ver pista de ayuda

Busca el dominio que se repite con dos listas distintas.

Cada regla del DNS Firewall tiene una acción: ALLOW deja pasar la consulta y deja de inspeccionarla, ALERT la deja pasar y deja un aviso en el registro, y BLOCK la corta y contesta con la respuesta configurada. ALERT sirve para probar una regla de bloqueo nueva: se mira cuántas consultas habría bloqueado antes de pasar a BLOCK, y así se detectan los falsos positivos sin romper nada.

Responde para continuar

¿Para qué sirve crear una regla nueva de DNS Firewall con la acción ALERT en lugar de BLOCK?

Ver pista de ayuda

ALERT no corta la consulta; mira qué conserva el registro.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad