🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónConsultas sobre registros de cortafuegos
5 tareas · 40 min · Principiante
El registro del cortafuegos es la fuente más voluminosa y la más usada. Se lee con tres movimientos: filtrar lo que importa, agrupar para ver el patrón y contar para ponerle número. Tienes veinte eventos del cortafuegos de borde de Hojalatería Quenepal del 16 de noviembre de 2027, en UTC, con las consultas ya preparadas en la consola. Es lectura de un extracto: la consola solo corre las consultas previstas y no se toca ningún equipo.
Objetivo de la sala
El registro del cortafuegos es la fuente más voluminosa y la más usada. Se lee con tres movimientos: filtrar lo que importa, agrupar para ver el patrón y contar para ponerle número. Tienes veinte eventos del cortafuegos de borde de Hojalatería Quenepal del 16 de noviembre de 2027, en UTC, con las consultas ya preparadas en la consola. Es lectura de un extracto: la consola solo corre las consultas previstas y no se toca ningún equipo.Una consulta de registros combina cuatro piezas: de dónde (la tabla), qué filas (WHERE), cómo se agrupan (GROUP BY) y en qué orden se muestran. Para encontrar un origen que insiste, se filtra por las denegaciones, se agrupa por origen, se cuenta y se ordena de mayor a menor.
La consulta ya preparada hace justo eso. Ejecútala y mira quién queda arriba.
Responde para continuar
¿Qué dirección de origen acumula más denegaciones en el extracto? Escribe la dirección.
Ver pista de ayuda
Usa la consulta que agrupa las denegaciones por `src_ip`.
Cada evento trae el nombre de la regla que lo decidió. Agrupar por regla muestra cuáles trabajan mucho y cuáles casi nunca, y permite descubrir reglas de excepción que se volvieron permanentes. Las reglas con la palabra «temporal» en el nombre deberían tener fecha de vencimiento; si siguen decidiendo tráfico semanas después, es una pregunta para el dueño.
Mira qué regla permitió el tráfico hacia el puerto 8080.
Responde para continuar
¿Qué regla permitió las conexiones hacia el puerto 8080? Escribe el nombre de la regla.
Ver pista de ayuda
Lee la columna `regla` de las filas con `dst_port` 8080 en `fw_log`.
Contar filas no es contar intentos distintos: un escáner que prueba cinco veces el mismo puerto cuenta cinco, y cinco equipos que prueban una vez también. La pregunta que se hace es qué se quiere medir: eventos, orígenes distintos o destinos distintos. Y se verifica contra las filas, porque una consulta mal escrita devuelve un número que parece razonable.
Cuenta las denegaciones hacia el puerto 445, el de compartir archivos en Windows.
Responde para continuar
¿Cuántos eventos denegados hay hacia el puerto 445 en el extracto? Escribe solo el número.
Ver pista de ayuda
Filtra `accion` igual a `deny` y `dst_port` igual a 445 y cuenta las filas.
Una denegación dice que el cortafuegos detuvo una conexión: es evidencia de que alguien lo intentó, no de que hubiera daño. Pero tampoco es ruido: un equipo interno que intenta decenas de veces llegar a un servicio de archivos externo puede tener un programa mal configurado o algo peor. Y lo permitido merece la misma lectura: una regla amplia permite lo que nadie pensó permitir.
Responde para continuar
Varios intentos denegados desde un equipo interno hacia el mismo puerto externo. ¿Qué conclusión es la más prudente?
Ver pista de ayuda
Una denegación es evidencia de intento; la causa se confirma con otras fuentes.
Agrupar por destino y sumar los bytes permite ver adónde va el volumen. Un destino con mucho tráfico no es sospechoso por eso: puede ser la copia de respaldo en la nube. Lo útil es que alguien pueda decir qué es y que esté en el inventario. La consulta preparada suma los kilobytes de lo permitido.
Responde para continuar
¿Qué destino externo recibió más kilobytes en lo permitido? Escribe la dirección.
Ver pista de ayuda
Usa la consulta que suma `kb` por `dst_ip` en lo permitido.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.