🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDescubrimiento de vecinos y RA Guard
5 tareas · 45 min · Principiante
En IPv6 los equipos de un mismo segmento se encuentran y se organizan con mensajes que nadie autentica: quien anuncia ser el router, lo es para quien lo oiga. La defensa está en el conmutador de acceso, donde se decide qué puertos pueden anunciar un router. En Curtiembres de Pitalito tienes la tabla de seis puertos de un conmutador y los anuncios capturados la mañana del 10 de marzo de 2027. Es lectura de datos de ejemplo en formato genérico: no se envía ni se reproduce ningún anuncio.
Objetivo de la sala
En IPv6 los equipos de un mismo segmento se encuentran y se organizan con mensajes que nadie autentica: quien anuncia ser el router, lo es para quien lo oiga. La defensa está en el conmutador de acceso, donde se decide qué puertos pueden anunciar un router. En Curtiembres de Pitalito tienes la tabla de seis puertos de un conmutador y los anuncios capturados la mañana del 10 de marzo de 2027. Es lectura de datos de ejemplo en formato genérico: no se envía ni se reproduce ningún anuncio.El protocolo de descubrimiento de vecinos (NDP, RFC 4861) hace en IPv6 varias de las cosas que en IPv4 hacían el ARP y parte del DHCP. Usa mensajes de ICMPv6 identificados por su tipo:
| Tipo | Mensaje | Para qué |
|---|---|---|
| 133 | Solicitud de router (RS) | Un equipo pide que un router se anuncie |
| 134 | Anuncio de router (RA) | Un router anuncia prefijos y su vida como puerta de enlace |
| 135 | Solicitud de vecino (NS) | «¿Quién tiene esta dirección? Dime tu dirección física» |
| 136 | Anuncio de vecino (NA) | La respuesta con la dirección física |
| 137 | Redirección | Un router indica un camino mejor |
Los mensajes de NDP se envían con límite de saltos 255; si un receptor ve otro valor, descarta el mensaje, porque eso significa que alguien lo reenvió desde fuera del enlace. No hay autenticación: cualquier equipo del segmento puede emitir cualquiera de ellos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué función cumplen en IPv6 la solicitud y el anuncio de vecino (tipos 135 y 136)?
Un router anuncia una vida en segundos: mientras dure, los equipos que lo oyeron lo usan como puerta de enlace predeterminada. Con vida 0 anuncia que ya no es puerta de enlace, y no atrae tráfico. Un equipo de usuario no tiene motivo para anunciar nada de esto; sea una prueba, un error o un abuso, el anuncio de router desde un puerto de usuario es un incidente de configuración que se investiga (RFC 6104 describe el problema de los anuncios de router no autorizados).
Cruza ra_vistos con puertos: busca un anuncio con vida mayor que 0 que salió de un puerto de usuario.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué dirección física (MAC) emitió un anuncio de router con vida mayor que 0 desde un puerto de usuario? Escribe la dirección completa.
RA Guard (RFC 6105) es un filtro del conmutador de acceso: descarta los anuncios de router que entran por un puerto donde no debe haber un router. La configuración, en esencia, dice qué puertos son «de enrutador» (se permiten) y cuáles son de usuarios o de servidores (se descartan). No requiere tocar los equipos finales.
Tiene límites que el propio RFC reconoce: no protege cuando el tráfico IPv6 va en un túnel (sala 5) ni en redes donde los equipos se hablan sin pasar por el conmutador. Es una capa, no la solución completa.
Busca en puertos los que no tienen el filtro activo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿En cuántos puertos del conmutador el RA Guard no está activo?
Un anuncio sospechoso se atribuye con la cadena puerto, equipo y dueño. El conmutador sabe en qué puerto vio la dirección física; el inventario de puertos dice qué equipo está registrado allí. Si el equipo no es el del inventario, o es de un usuario que no debería anunciar routers, es un hallazgo con evidencia concreta.
Toma el puerto del anuncio de la tarea 2 y busca en puertos el equipo registrado.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué equipo está registrado en el puerto desde el que salió ese anuncio de router? Escribe su nombre.
Un filtro de anuncios de router debe poder reconocer el mensaje. Si un paquete se fragmenta y el primer fragmento no contiene todas las cabeceras necesarias para ver el tipo de ICMPv6, el conmutador no puede saber si dentro hay un anuncio de router. El RFC 7113, que actualiza los requisitos de RA Guard, pide a la implementación que no pase ese primer fragmento y que analice la cadena completa de cabeceras de extensión. La guía de seguridad operativa (RFC 9099) recoge la misma regla para los dispositivos de seguridad.
Qué hacer en la práctica: comprobar en la documentación del fabricante que la versión del conmutador cumple lo de la RFC 7113 y mantener el equipo actualizado.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué debe hacer un RA Guard con un primer fragmento que no contiene la cadena completa de cabeceras?
Conectando con la base…
Tablas
puertos
- puerto
- rol
- equipo
- ra_guard
ra_vistos
- hora
- puerto
- mac_origen
- direccion_origen
- vida_router_s
- prefijo_anunciado
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.