Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Rutas definidas por el usuario

5 tareas · 38 min · Principiante

Azure crea solo las rutas que hacen funcionar una red: la local, las de los peerings, la de salida a internet. Si quieres que el tráfico pase por el firewall del hub, tienes que decirlo con una tabla de rutas propia, y lo que no dices lo decide el sistema. Una subred sin tabla, una ruta con una dirección equivocada o un prefijo más específico que el tuyo bastan para que el tráfico salte el firewall sin que nadie lo vea. Con las tablas de rutas y las rutas efectivas de Molinos Chaguaral aprendes a elegir la ruta ganadora, a encontrar la subred sin tabla, a reconocer una ruta que descarta el tráfico y a detectar un siguiente salto que no es el firewall. Todo es lectura de extractos de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Azure crea solo las rutas que hacen funcionar una red: la local, las de los peerings, la de salida a internet. Si quieres que el tráfico pase por el firewall del hub, tienes que decirlo con una tabla de rutas propia, y lo que no dices lo decide el sistema. Una subred sin tabla, una ruta con una dirección equivocada o un prefijo más específico que el tuyo bastan para que el tráfico salte el firewall sin que nadie lo vea. Con las tablas de rutas y las rutas efectivas de Molinos Chaguaral aprendes a elegir la ruta ganadora, a encontrar la subred sin tabla, a reconocer una ruta que descarta el tráfico y a detectar un siguiente salto que no es el firewall. Todo es lectura de extractos de ejemplo.

Cuando varias rutas coinciden con un destino, gana la del prefijo más largo, es decir, la más específica: un /22 gana a un /0. Solo si dos rutas tienen exactamente el mismo prefijo decide el origen: primero la ruta definida por el usuario, luego la de BGP y al final la del sistema.

La consecuencia es el error más común del hub-and-spoke. Una ruta 0.0.0.0/0 hacia el firewall no desvía el tráfico hacia una red con la que hay peering, porque el peering crea una ruta del sistema con el prefijo exacto de esa red, más específica que la tuya. Para forzar ese tráfico por el firewall hay que escribir una ruta propia con el mismo prefijo que el de la red remota.

Responde para continuar

Una tabla tiene 0.0.0.0/0 hacia el firewall y no tiene ruta propia hacia un spoke con peering. ¿Por dónde va el tráfico hacia ese spoke?

Ver pista de ayuda

Decide primero el prefijo; el origen solo desempata cuando los prefijos son iguales.

Una tabla de rutas solo actúa sobre las subredes a las que se asocia. Una subred nueva nace sin tabla, y mientras no se asocie recibe únicamente las rutas del sistema: sus máquinas salen a internet y hablan con los peerings por su cuenta, sin pasar por el firewall. Por eso una revisión empieza comparando la lista de subredes con la lista de asociaciones.

Abre el laboratorio. asociaciones.txt trae, para cada tabla, las subredes que usa, y al final las que no tienen ninguna.

Responde para continuar

¿Qué subred no tiene ninguna tabla de rutas asociada?

Ver pista de ayuda

Mira la última fila de la lista de asociaciones.

La tabla que escribiste es la intención; las rutas efectivas de una interfaz de red son el resultado. Muestran cada prefijo, de dónde viene la ruta (Default si es del sistema, User si es tuya), su estado y el tipo de siguiente salto. Los tipos de siguiente salto que puedes elegir tú son una puerta de enlace de red virtual, una red virtual local, internet, un dispositivo virtual (la dirección del firewall) o ninguno. Los demás los pone el sistema.

rutas-efectivas-vm-ventas-web01.txt es la salida de la interfaz de una máquina de la subred sin tabla. Mira el siguiente salto que usa para llegar a la red de la planta, 10.172.8.0/22.

Responde para continuar

¿Qué tipo de siguiente salto usa vm-ventas-web01 para el prefijo 10.172.8.0/22?

Ver pista de ayuda

Localiza el prefijo exacto en la tabla y lee la columna del tipo de siguiente salto.

Con el siguiente salto None el tráfico a ese prefijo se descarta. Es una herramienta legítima: sirve para impedir que una red alcance un destino, y es un candidato frecuente a ser un resto olvidado de una prueba. En una revisión se toma nota de cada ruta None y se pregunta si el bloqueo sigue siendo necesario.

En tablas-de-rutas.json hay una ruta con siguiente salto None. Lee su prefijo.

Responde para continuar

¿Qué prefijo se descarta con la ruta de siguiente salto None?

Ver pista de ayuda

Busca la ruta que no trae dirección de siguiente salto.

Un dispositivo virtual como el firewall se alcanza por su dirección privada. Una ruta con una dirección que no es la suya manda el tráfico a un destino distinto: si nadie contesta, el tráfico se pierde; si contesta otra máquina, se entrega a quien no debía. Y a ojo es fácil no verlo, porque todas las direcciones empiezan igual.

La dirección privada del firewall está en encargo.txt. Revisa en tablas-de-rutas.json la ruta 0.0.0.0/0 de cada tabla.

Responde para continuar

¿Qué tabla de rutas envía 0.0.0.0/0 a una dirección distinta de la del firewall?

Ver pista de ayuda

Compara la dirección del siguiente salto de cada ruta por defecto con la del firewall, cifra por cifra.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad