Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Asimetría de rutas y sesiones que no cierran

5 tareas · 38 min · Principiante

Un cortafuegos con estado necesita ver los dos sentidos de una conversación. Cuando la ida pasa por un equipo y la vuelta por otro, la conversación es legítima y aun así falla. El 15 de junio de 2027 Distribuciones Mirador del Cauca, con dos cortafuegos de borde sin sincronización de sesiones, recibe quejas de clientes cuyas conexiones al portal se abren y no terminan. Tienes las rutas de cinco flujos, lo que descartó el segundo equipo y las sesiones que cada uno conserva. Es evidencia ya exportada: se lee y se redacta.

0 de 5 · 0%

Objetivo de la sala

Un cortafuegos con estado necesita ver los dos sentidos de una conversación. Cuando la ida pasa por un equipo y la vuelta por otro, la conversación es legítima y aun así falla. El 15 de junio de 2027 Distribuciones Mirador del Cauca, con dos cortafuegos de borde sin sincronización de sesiones, recibe quejas de clientes cuyas conexiones al portal se abren y no terminan. Tienes las rutas de cinco flujos, lo que descartó el segundo equipo y las sesiones que cada uno conserva. Es evidencia ya exportada: se lee y se redacta.

Se llama ruteo asimétrico al caso en que los paquetes de ida y de vuelta de una conversación siguen caminos distintos. Con dos cortafuegos de borde es fácil que ocurra: el proveedor entrega el tráfico de entrada por un enlace y la tabla de rutas interna devuelve la respuesta por el otro. Cada equipo ve solo la mitad: uno el SYN y otro el SYN-ACK. El que ve la respuesta no encuentra una entrada y la descarta; el que vio la ida queda con una entrada que espera una respuesta que nunca llega.

Responde para continuar

¿Por qué falla una conversación legítima cuando su ida pasa por un cortafuegos y su vuelta por otro sin sincronización de sesiones?

Ver pista de ayuda

Cada equipo recuerda solo lo que vio pasar.

La señal de asimetría es doble: descartes por «no se vio el SYN» en un equipo y entradas en espera en el otro. Las entradas en estado SYN_ENVIADO que no avanzan se acumulan hasta que vence su temporizador, y ocupan espacio de la tabla (sala 1) mientras duran.

Abre la consola y consulta sesiones_abiertas.

Responde para continuar

¿Qué cortafuegos conserva las sesiones en SYN_ENVIADO? Escribe su nombre.

La tabla rutas_flujo dice por qué equipo salió y por cuál volvió cada flujo. Un flujo es asimétrico cuando los dos son distintos. Contarlos mide el alcance del problema y permite decir qué fracción del tráfico de entrada está afectada.

Responde para continuar

¿Cuántos de los cinco flujos de `rutas_flujo` son asimétricos? Escribe solo el número.

Una entrada que no cierra tiene una edad en segundos. Entre las que siguen en SYN_ENVIADO, la más vieja es la que está más cerca de vencer por el temporizador del saludo (30 segundos en este equipo) y la que lleva más tiempo ocupando espacio. Consulta sesiones_abiertas y compara edades.

Responde para continuar

Entre las entradas en SYN_ENVIADO, ¿qué flujo tiene la de mayor edad? Escribe su identificador.

La corrección buena es devolver la simetría: que la ida y la vuelta pasen por el mismo equipo (ajustando el enrutamiento o la política de salida) o que los equipos compartan sus entradas de sesión, que es un tema de alta disponibilidad que verás más adelante. Lo que no se debe hacer es desactivar la comprobación de estado en el borde para que «todo pase»: elimina la protección que justifica tener un cortafuegos con estado y deja pasar paquetes sin conversación asociada.

Responde para continuar

¿Qué corrección es la más adecuada para las conexiones que no terminan?

Ver pista de ayuda

Se restablece la condición que el cortafuegos necesita, no se retira el control.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad