Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Horizonte dividido y fugas de nombres internos

5 tareas · 40 min · Principiante

Muchas organizaciones responden distinto a quien pregunta desde dentro y a quien pregunta desde Internet. Hecho con cuidado, simplifica la vida; hecho con prisa, publica el inventario interno o manda a los visitantes a la vista equivocada. Tienes las vistas del servidor autoritativo de Editorial Quebrada Dulce, los nombres por vista y el registro de consultas externas del 12 de marzo de 2028. Es evidencia de ejemplo: se lee y no se consulta nada.

0 de 5 · 0%

Objetivo de la sala

Muchas organizaciones responden distinto a quien pregunta desde dentro y a quien pregunta desde Internet. Hecho con cuidado, simplifica la vida; hecho con prisa, publica el inventario interno o manda a los visitantes a la vista equivocada. Tienes las vistas del servidor autoritativo de Editorial Quebrada Dulce, los nombres por vista y el registro de consultas externas del 12 de marzo de 2028. Es evidencia de ejemplo: se lee y no se consulta nada.

El horizonte dividido (split DNS, o vistas en BIND) consiste en que un mismo servidor, o dos, den respuestas distintas al mismo nombre según quién pregunta. Lo normal: desde la red interna, portal resuelve a una dirección privada; desde Internet, a la pública.

Hay una trampa conceptual. Las vistas organizan qué respuesta se da, pero no son un control de acceso robusto: lo que está en la vista pública lo ve cualquiera que pregunte desde fuera. Un nombre interno que se cuela en esa vista queda publicado.

Responde para continuar

¿Qué es el horizonte dividido y qué no es?

Ver pista de ayuda

Es una decisión sobre qué contesta cada vista, no sobre quién puede llegar a preguntar.

Las vistas se evalúan en orden y se aplica la primera cuyo origen coincide. Una vista más específica puesta después de otra más amplia no se alcanza nunca: el cliente ya coincidió antes.

Lee vistas y compara los rangos. Una dirección como 198.51.100.200 pertenece tanto a /24 como a /25 si el /25 está dentro del /24.

Responde para continuar

¿Qué vista no se aplicará a nadie porque otra anterior ya cubre sus clientes? Escribe su nombre.

Un nombre que existe solo por dentro debería devolver NXDOMAIN o no existir en la vista pública. Si la vista pública responde con una dirección del direccionamiento interno, el nombre se está publicando junto con la forma de la red.

En este ejemplo el direccionamiento interno es 198.51.100.0/24. Consulta nombres.

Responde para continuar

¿Qué nombre de la vista pública devuelve la dirección interna 198.51.100.36? Escribe solo el nombre, sin el dominio.

Antes de corregir hay que medir la fuga: cuántos nombres de la tabla se publican en la vista pública con una dirección del rango interno. Cuenta nombres, no consultas.

Responde para continuar

¿Cuántos nombres de la vista pública devuelven una dirección del rango interno? Escribe solo el número.

El registro muestra que un único origen externo preguntó por varios nombres internos en pocos segundos y recibió respuesta. Ese origen no hizo nada que el servidor no le permitiera: la fuga es de la configuración.

Responde para continuar

¿Qué corrección ataca la causa de la fuga?

Ver pista de ayuda

La causa está en qué contiene la vista pública y en el orden de las vistas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad