🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTablas de rutas y rutas asimétricas
5 tareas · 40 min · Principiante
Una tabla de rutas decide por dónde sale cada paquete, y el firewall más completo no sirve de nada si el tráfico no pasa por él. Aquí lees las tablas de las subredes de producción de Envases Ñandubay: cuál es la ruta que gana cuando hay varias que coinciden, qué ruta quedó apuntando a un objetivo borrado, qué subred usa sin saberlo la tabla principal y por qué una conexión que sale por el firewall y vuelve por otro camino se rompe. Todo es lectura de una exportación de ejemplo; no se cambia ninguna ruta.
Objetivo de la sala
Una tabla de rutas decide por dónde sale cada paquete, y el firewall más completo no sirve de nada si el tráfico no pasa por él. Aquí lees las tablas de las subredes de producción de Envases Ñandubay: cuál es la ruta que gana cuando hay varias que coinciden, qué ruta quedó apuntando a un objetivo borrado, qué subred usa sin saberlo la tabla principal y por qué una conexión que sale por el firewall y vuelve por otro camino se rompe. Todo es lectura de una exportación de ejemplo; no se cambia ninguna ruta.Cuando la dirección de destino coincide con más de una ruta de la tabla, AWS elige la más específica, es decir, la de máscara más larga. La ruta local de la VPC siempre existe y no se puede borrar; 0.0.0.0/0 es la menos específica de todas y solo se usa si nada más coincide. El orden en que aparezcan las filas no importa.
Esto permite excepciones útiles (mandar un solo rango pequeño por un firewall) y también accidentes: una ruta estrecha olvidada puede desviar el tráfico de una aplicación sin que nadie lo note.
Responde para continuar
Una tabla tiene una ruta a 10.31.0.0/16 y otra a 10.31.40.0/24. ¿Cuál se usa para un paquete hacia 10.31.40.9?
Ver pista de ayuda
Piensa en cuántos bits de la dirección fija cada ruta.
Para saber por dónde sale un paquete se toma su dirección de destino, se buscan todas las rutas que la contienen y se elige la de máscara más larga. El campo objetivo de esa fila es el siguiente salto: una conexión de pares, un NAT, una puerta de enlace de internet o el endpoint de un firewall.
Abre la tabla rt_nan_apps del laboratorio. Una aplicación de 10.30.1.20 envía un paquete a la base de datos en 10.31.40.9.
Responde para continuar
¿Qué objetivo usa un paquete hacia 10.31.40.9 según la tabla de las subredes de aplicaciones?
Ver pista de ayuda
Descarta las rutas que no contienen 10.31.40.9 y entre las que quedan elige la de máscara más larga.
Cuando se borra el objetivo de una ruta (una conexión de pares eliminada, un NAT retirado) la ruta no desaparece: queda en estado blackhole y el tráfico hacia ese destino se descarta. Una ruta así es un resto de una obra anterior. Es inofensiva hasta que alguien crea un objetivo nuevo con el mismo destino, o hasta que una caída se atribuye a otra causa.
En la tabla rt_nan_apps, el estado de cada ruta está en la tercera columna.
Responde para continuar
¿Qué destino tiene la ruta en estado blackhole de la tabla de aplicaciones?
Ver pista de ayuda
Lee la columna estado y busca la fila que no está activa.
Toda VPC tiene una tabla principal. Una subred que no tiene una tabla asociada de forma explícita usa esa, sin avisar. Si la tabla principal contiene una ruta a una puerta de enlace de internet, esa subred hereda salida directa a internet aunque nadie la haya diseñado como pública. Por eso en una revisión se compara la lista de asociaciones con las subredes existentes.
Abre las consultas asociaciones y tabla_principal del laboratorio.
Responde para continuar
¿Qué subred no tiene una tabla de rutas asociada de forma explícita?
Ver pista de ayuda
Busca la fila que dice ninguna explícita en la segunda columna.
Un firewall con estado necesita ver los dos sentidos de una conexión para entenderla. Si los paquetes de ida pasan por él y los de vuelta toman otra ruta (una conexión de pares directa, por ejemplo), el firewall solo ve la mitad: no completa el seguimiento de la conexión y puede descartarla o dejarla sin inspección. Es el fallo clásico de la ruta asimétrica, y se descubre comparando la tabla de cada lado.
En ida_y_vuelta está la captura de un caso: la aplicación 10.30.1.20 hacia la base 10.31.40.9 y su respuesta.
Responde para continuar
¿Por qué una ruta asimétrica rompe una conexión que atraviesa un firewall con estado?
Ver pista de ayuda
Piensa en qué necesita recordar un firewall con estado para validar la respuesta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.