🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDNS cifrado, DoT y DoH
5 tareas · 40 min · Principiante
Cifrar las consultas DNS protege la privacidad de quien pregunta frente a quien mira el camino, y por eso se ha extendido. Para una empresa tiene otra cara: si el equipo cifra hacia un resolutor ajeno, el filtrado y el registro de la empresa dejan de ver sus consultas. Tienes el registro de salida de la zona de usuarios de Lácteos Santa Aurelia del 11 de mayo de 2027, la clasificación de los destinos y la política. Es evidencia de ejemplo: se lee y no se bloquea nada.
Objetivo de la sala
Cifrar las consultas DNS protege la privacidad de quien pregunta frente a quien mira el camino, y por eso se ha extendido. Para una empresa tiene otra cara: si el equipo cifra hacia un resolutor ajeno, el filtrado y el registro de la empresa dejan de ver sus consultas. Tienes el registro de salida de la zona de usuarios de Lácteos Santa Aurelia del 11 de mayo de 2027, la clasificación de los destinos y la política. Es evidencia de ejemplo: se lee y no se bloquea nada.El DNS clásico viaja sin cifrar, normalmente por el puerto 53. Hay dos variantes cifradas. DoT (DNS sobre TLS, RFC 7858) usa por defecto el puerto TCP 853: tiene un puerto propio, así que un cortafuegos lo distingue sin esfuerzo. DoH (DNS sobre HTTPS, RFC 8484) lleva las consultas dentro de conexiones HTTPS comunes, y desde la red se parece al tráfico web del puerto 443.
La consecuencia para el control es esa diferencia de visibilidad: DoT se puede permitir o cerrar por puerto; DoH exige distinguir a qué destino se conecta el equipo, porque el puerto es el mismo que el de cualquier página.
Responde para continuar
¿Qué diferencia práctica tiene para un cortafuegos de la empresa el DoT frente al DoH?
Ver pista de ayuda
Uno se distingue por el puerto; el otro, por a dónde se conecta el equipo.
La política de la empresa dice que el DNS cifrado solo puede ir hacia sus resolutores. Si un equipo abre conexiones por el puerto 853 hacia un resolutor público de terceros, esas consultas escapan del filtrado y del registro internos, y nadie lo habría notado sin mirar el registro de salida.
Consulta salida_usuarios y cruza el destino con destinos.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué equipo envía conexiones por el puerto 853 a un resolutor público de terceros? Escribe su dirección.
Para encontrar DoH no sirve mirar el puerto. Hay que cruzar los destinos del tráfico 443 con una lista de servicios que ofrecen DoH. Esa lista es una ayuda incompleta: nacen servicios nuevos y un servidor cualquiera puede ofrecer DoH, de modo que sirve para detectar lo común, no para garantizar que no queda ninguno.
La tabla destinos es esa lista en este ejemplo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es el nombre del servicio DoH de terceros al que se conectan equipos por el puerto 443? Escribe el nombre completo.
Antes de actuar hay que saber la dimensión del problema: cuántos equipos distintos enviaron sus consultas a un resolutor de terceros, sea por 853 o por DoH. Cuenta equipos, no conexiones: el mismo equipo repite.
Revisa los orígenes de salida_usuarios cuyo destino está clasificado como resolutor público o como servicio DoH.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos equipos distintos usan DNS cifrado hacia terceros? Escribe solo el número.
La reacción simple es cerrar el 853 y todo lo que huela a DoH. Pero el cifrado no es el enemigo: lo que la empresa necesita es que las consultas pasen por su resolutor. Si cierra todo sin dar alternativa, aparecen los atajos; si no hace nada, pierde la vista.
Responde para continuar
¿Qué combinación de medidas conserva el control sin dejar de lado el cifrado?
Ver pista de ayuda
El objetivo es que la pregunta pase por el resolutor de la empresa, no que deje de cifrarse.
Conectando con la base…
Tablas
destinos
- ip
- nombre
- clasificacion
salida_usuarios
- hora
- origen
- destino
- puerto
- protocolo
- bytes
- accion
politica_dns
- aspecto
- valor
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.