🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónModos de operación y puntos de colocación
5 tareas · 38 min · Principiante
Suricata es un motor de detección de código abierto que puede leer el tráfico de varias maneras, y de esa manera depende lo que puede y no puede hacer. Aquí lees la configuración de captura de los tres sensores de Textiles de Cartago, de Cartago, en octubre de 2027, y las acciones que dejaron registradas en un día. Es una lectura de archivos ya exportados: no se arranca ningún motor ni se captura tráfico de ninguna red.
Objetivo de la sala
Suricata es un motor de detección de código abierto que puede leer el tráfico de varias maneras, y de esa manera depende lo que puede y no puede hacer. Aquí lees la configuración de captura de los tres sensores de Textiles de Cartago, de Cartago, en octubre de 2027, y las acciones que dejaron registradas en un día. Es una lectura de archivos ya exportados: no se arranca ningún motor ni se captura tráfico de ninguna red.Suricata puede trabajar de tres maneras. Como detector pasivo, recibe una copia del tráfico —de un puerto espejo o de una derivación— y solo avisa. Como prevención en línea, el tráfico pasa por el motor y este puede retener paquetes: en la sección af-packet de suricata.yaml eso se expresa con copy-mode: ips y una interfaz de salida en copy-iface. Y en lectura de archivo, el motor lee una captura ya guardada, sin red de por medio.
Una regla puede declarar la acción drop, pero una acción solo tiene efecto si el sensor está en el camino del paquete. En eve.json, cada alerta guarda en alert.action si el tráfico fue allowed (siguió su camino) o blocked (se retuvo).
Responde para continuar
Una regla con acción drop está cargada en un sensor que solo recibe una copia del tráfico por un puerto espejo. ¿Qué queda registrado cuando coincide?
Ver pista de ayuda
Pregúntate si quien recibe una copia tiene forma de impedir que el original llegue a su destino.
La configuración dice mucho del modo. Un sensor en línea necesita dos interfaces —por una entra el tráfico y por la otra sale— y copy-mode: ips apunta a la de salida. Un sensor pasivo no tiene interfaz de salida: solo escucha.
Consulta sensores y mira las columnas copy_mode y copy_iface.
Responde para continuar
¿Qué sensor está configurado en línea, con un modo de copia de prevención y una interfaz de salida? Escribe su nombre.
Ver pista de ayuda
Busca la fila donde `copy_mode` tiene un valor y `copy_iface` apunta a una interfaz.
Comparar la acción escrita en la regla con la acción registrada es el control más barato de un despliegue. Si una regla dice drop y todos sus eventos dicen allowed, el equipo cree que esa amenaza se corta y en realidad solo se observa.
Consulta reglas_por_sensor y cruza las dos columnas de acción en cada sensor.
Responde para continuar
¿Qué sensor tiene reglas con acción drop cuyos eventos quedaron todos registrados como allowed? Escribe su nombre.
Ver pista de ayuda
Mira solo las filas con acción `drop` en la regla y compara el sensor donde la acción registrada no coincide.
Dónde se coloca el sensor decide qué direcciones ve. Un sensor entre Internet y el cortafuegos ve el tráfico después de la traducción: todos los usuarios aparecen con la misma dirección pública, y una alerta no dice qué equipo la causó. Un sensor detrás del cortafuegos ve las direcciones internas y permite señalar al equipo.
Consulta sensores y lee la última columna.
Responde para continuar
¿Qué sensor ve a los usuarios solo con la dirección pública del cortafuegos? Escribe su nombre.
Ver pista de ayuda
La ubicación y la columna del origen que ve el sensor cuentan la misma historia.
Antes de poner una regla nueva en un sensor, el oficio es probarla contra tráfico que ya existe. El modo de lectura de archivo toma una captura guardada y la procesa como si fuera tráfico vivo, sin interfaz de red, sin riesgo de cortar nada y con el mismo resultado cada vez. Es el modo para ensayar reglas, repetir un caso y comparar dos versiones de un conjunto con la misma evidencia.
Responde para continuar
Se quiere ver cómo se comporta una regla nueva frente a una captura ficticia ya guardada, sin ninguna red de por medio y con el mismo resultado en cada repetición. ¿Qué modo conviene?
Ver pista de ayuda
Piensa cuál de los tres modos no necesita ninguna interfaz de red conectada.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.