Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autenticación, certificados, claves compartidas y MFA

5 tareas · 45 min · Principiante

Un túnel cifrado con el mejor algoritmo sirve de poco si lo levanta cualquiera que conozca una clave. La autenticación decide quién está al otro extremo. Tienes lo que Molinos Tierra Alta declara sobre cómo se autentican sus túneles, el listado de sus certificados y las cuentas de su acceso remoto, todo a 18 de mayo de 2027. Los valores de las claves compartidas son marcadores ficticios: en el trabajo real jamás se copian a un informe. Son documentos ya levantados; se leen y se razonan, sin tocar ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Un túnel cifrado con el mejor algoritmo sirve de poco si lo levanta cualquiera que conozca una clave. La autenticación decide quién está al otro extremo. Tienes lo que Molinos Tierra Alta declara sobre cómo se autentican sus túneles, el listado de sus certificados y las cuentas de su acceso remoto, todo a 18 de mayo de 2027. Los valores de las claves compartidas son marcadores ficticios: en el trabajo real jamás se copian a un informe. Son documentos ya levantados; se leen y se razonan, sin tocar ningún equipo.

Una pasarela puede demostrar quién es de dos maneras. Con una clave precompartida (PSK), un secreto que conocen las dos puntas; o con un certificado, una identidad firmada por una autoridad de confianza, con su fecha de vencimiento y la posibilidad de revocarla.

La clave compartida es sencilla, y por eso se queda: se escribe una vez, se copia a otras pasarelas «porque es la misma empresa» y nadie la rota. Si un tercero la conoce, la conoce para siempre. El certificado le da a cada pasarela su propia identidad, que caduca y se puede retirar sin tocar a las demás.

Responde para continuar

¿Qué ventaja da autenticar un túnel con certificados y no con una clave compartida?

Ver pista de ayuda

Piensa en qué pasa cuando hay que retirar el acceso de una sola pasarela.

Un certificado tiene una fecha de vencimiento. Cuando pasa, la pasarela que lo presenta ya no puede autenticarse y el túnel cae; o, peor, alguien lo «arregla» aceptando certificados vencidos. La revisión compara cada vencimiento con la fecha del informe.

La tabla certificados lista el sujeto, el emisor y la fecha de vencimiento de cada uno. La fecha del informe es 2027-05-18.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué certificado ya está vencido a la fecha del informe? Escribe su código.

Una clave compartida entre dos pasarelas es un secreto de dos. Si la misma se usa en un segundo túnel, el secreto es de cuatro: quien la conoce por un túnel puede intentar suplantar a la pasarela en el otro. La tabla autenticacion guarda, por túnel, el método y una referencia de la clave (en el trabajo real jamás se guarda el valor, solo una referencia).

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué referencia de clave compartida se usa en más de un túnel? Escribe la referencia completa.

En el acceso remoto el extremo es una persona, y una contraseña robada es el modo de entrada más barato. El segundo factor (MFA) es lo que impide que esa contraseña, por sí sola, abra la VPN. La tabla usuarios_vpn dice qué cuentas existen, a qué grupo pertenecen, si exigen MFA y si siguen activas.

Cuenta solo las cuentas activas que no exigen MFA: una cuenta dada de baja ya no abre nada.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántas cuentas activas del acceso remoto no exigen segundo factor? Escribe solo el número.

Una de las cuentas sin MFA no es una persona: es una cuenta de servicio que usa un programa de respaldos. Un programa no puede aprobar una notificación en un teléfono, así que el segundo factor no se le puede exigir de la misma forma. Pero la excepción no se puede quedar sin dueño: hay que escribirla, limitarla y fijarle una fecha.

Responde para continuar

¿Qué se hace con la cuenta de servicio que no puede usar MFA?

Ver pista de ayuda

La excepción se acepta si está escrita, tiene dueño y tiene un alcance mínimo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Autenticación de las VPN · Molinos Tierra Alta S.A.S., 18 de mayo de 2027
Métodos de autenticación, certificados y cuentas de acceso remoto · solo lectura

Tablas

autenticacion

  • tunel
  • metodo
  • certificado_local
  • certificado_remoto
  • clave_ref
  • ultima_rotacion

certificados

  • certificado
  • sujeto
  • emisor
  • vence
  • uso

usuarios_vpn

  • cuenta
  • grupo
  • mfa
  • estado
  • ultimo_acceso
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad