Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Acceso federado y VPN

5 tareas · 38 min · Principiante

Un visitante de otra universidad abre su portátil en tu biblioteca y se conecta con las credenciales de su institución de origen; un investigador trabaja desde casa con una VPN. En los dos casos hay que decidir a quién se cree, qué se le deja ver y qué se registra. Tienes el registro de autenticaciones federadas del 8 de mayo de 2028, los perfiles de VPN y las sesiones de la semana en la Universidad Tecnológica de Cerro Manso. Es evidencia de ejemplo: no se autentica a nadie.

0 de 5 · 0%

Objetivo de la sala

Un visitante de otra universidad abre su portátil en tu biblioteca y se conecta con las credenciales de su institución de origen; un investigador trabaja desde casa con una VPN. En los dos casos hay que decidir a quién se cree, qué se le deja ver y qué se registra. Tienes el registro de autenticaciones federadas del 8 de mayo de 2028, los perfiles de VPN y las sesiones de la semana en la Universidad Tecnológica de Cerro Manso. Es evidencia de ejemplo: no se autentica a nadie.

En el acceso federado entre instituciones, como el del servicio eduroam descrito en el RFC 7593, el visitante usa 802.1X, EAP y RADIUS. La solicitud viaja por una jerarquía de servidores proxy, según el dominio de la identidad, hasta la institución de origen, que es quien verifica la credencial. La institución anfitriona no conoce la clave: solo recibe un «aceptado» o «rechazado» y decide qué red darle.

Por eso el campus anfitrión tiene dos trabajos: confiar en la respuesta de la federación y asignar a esos visitantes una red limitada, igual para todos.

Responde para continuar

En un acceso federado entre instituciones, ¿quién comprueba la credencial del visitante?

Ver pista de ayuda

La clave nunca se entrega a quien presta la red.

Todo visitante federado debe caer en la VLAN de visitantes federados. La tabla vlans dice qué es cada número; autenticaciones_federadas dice dónde cayó cada sesión. Una sesión federada fuera de su VLAN indica un error de política de asignación.

Responde para continuar

¿Qué usuario externo fue asignado a la VLAN de administración? Escribe su identificador.

Cada población tiene su perfil de VPN, con un segundo factor, un tipo de túnel y destinos permitidos. Un perfil sin segundo factor depende de una sola contraseña, y si da acceso a recursos de cómputo, la brecha es mayor que su tamaño aparente.

Consulta perfiles_vpn.

Responde para continuar

¿Qué perfil de VPN no exige segundo factor? Escribe su código.

Las sesiones de VPN dejan hora y duración. La suma por usuario permite ver patrones (horarios inusuales, sesiones muy largas) antes de pensar en causas. Un patrón por sí solo no prueba nada: pide contexto.

Suma las sesiones del usuario inv-0077 que aparecen en sesiones_vpn.

Responde para continuar

¿Cuántos minutos suman las sesiones del usuario inv-0077? Escribe solo el número.

En el acceso federado, la identidad externa (la que viaja sin cifrar al inicio) puede ser anónima: el nombre real solo va dentro del túnel EAP que termina en la institución de origen. Así el campus anfitrión no ve quién es la persona. Cuando un visitante muestra su identidad real en el campo externo, el anfitrión la guarda en sus registros.

Responde para continuar

¿Por qué conviene que la identidad exterior de un visitante federado sea anónima?

Ver pista de ayuda

Recuerda quién necesita saber el nombre real y quién no.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad