Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reenvío inverso verificado (uRPF) y antifalsificación

5 tareas · 38 min · Principiante

Casi todo ataque que se disfraza de otro, o que rebota un chorro de tráfico sobre una víctima, empieza con paquetes cuya dirección de origen es falsa. El proveedor es el mejor lugar para frenarlos, porque ve de qué cliente entra cada paquete y sabe qué direcciones le corresponden. Conexión Sabana tiene cuatro clientes con su enlace y una tabla que dice qué modo de uRPF corre en cada uno y cuánto descartó. Se leen modos y contadores ya levantados: nada se configura. Junio de 2027.

0 de 5 · 0%

Objetivo de la sala

Casi todo ataque que se disfraza de otro, o que rebota un chorro de tráfico sobre una víctima, empieza con paquetes cuya dirección de origen es falsa. El proveedor es el mejor lugar para frenarlos, porque ve de qué cliente entra cada paquete y sabe qué direcciones le corresponden. Conexión Sabana tiene cuatro clientes con su enlace y una tabla que dice qué modo de uRPF corre en cada uno y cuánto descartó. Se leen modos y contadores ya levantados: nada se configura. Junio de 2027.

El filtrado de entrada contra el origen falsificado se recomienda desde hace años (RFC 2827, la BCP 38) y el reenvío inverso verificado, uRPF, es una de las formas de hacerlo (RFC 3704). Comprueba la dirección de origen de cada paquete contra la tabla de rutas y tiene tres modos.

En el modo estricto el paquete pasa solo si entró por la misma interfaz por la que el router respondería a ese origen. En el modo flexible (feasible) se admiten varias rutas posibles de vuelta, no solo la mejor. En el laxo solo se exige que exista alguna ruta hacia el origen, sin importar por dónde. El estricto es el más firme, pero exige que ida y vuelta coincidan, algo que un cliente con dos salidas a internet no siempre cumple.

Responde para continuar

Un cliente se conecta a dos proveedores y su tráfico puede entrar por cualquiera de los dos enlaces. ¿Qué modo de uRPF evita descartar su tráfico legítimo sin renunciar a toda comprobación?

Ver pista de ayuda

¿Qué modo no exige que ida y vuelta pasen por la misma interfaz?

La tabla interfaces lista el modo de cada enlace. Hacia un cliente, la regla útil es sencilla: solo deberían salir de su enlace paquetes con origen dentro de lo que se le asignó. Quitar la comprobación en una interfaz de cliente es dejar que ese cliente, o quien lo comprometa, mande tráfico con el origen que quiera.

Ojo con las filas que no son de clientes. Hacia el tránsito, el modo se decide con otro criterio, y no es el que se revisa aquí.

Responde para continuar

¿Qué interfaz de cliente no tiene uRPF? Escribe el nombre de la interfaz.

Ver pista de ayuda

Filtra mentalmente las interfaces que dicen cliente y busca el modo «ninguno».

Un contador de descartes no se lee solo: hay que saber qué descartó y por qué. Un descarte por origen que no pertenece al cliente es el uRPF haciendo su trabajo. Un descarte porque la ruta de vuelta sale por otra interfaz, en un cliente con dos proveedores, es el síntoma de un modo demasiado estricto para ese cliente y paquetes legítimos que se pierden.

Cruza interfaces con descartes_urpf. Una interfaz con modo estricto descarta, sobre todo, tráfico válido de un cliente con dos proveedores.

Responde para continuar

¿Qué interfaz descarta tráfico legítimo por tener uRPF estricto con un cliente de dos proveedores? Escribe el nombre de la interfaz.

Ver pista de ayuda

Busca el motivo del descarte que habla de otra interfaz y comprueba el modo y los proveedores del cliente.

El modo laxo solo pregunta si existe alguna ruta hacia el origen. Si el router tiene una ruta por omisión en su tabla, cualquier origen tiene «alguna ruta»: la comprobación pasa todo y deja de proteger. Es un caso clásico de una defensa que está activada y no hace nada.

Responde para continuar

Un router con uRPF laxo tiene una ruta por omisión en su tabla. ¿Qué efecto tiene eso sobre la comprobación?

Ver pista de ayuda

El modo laxo solo exige que exista una ruta. ¿Qué origen no tendría una?

Los contadores son evidencia: cuánto se descartó y dónde. Sumarlos da una cifra para el informe, pero la cifra sola no dice si el uRPF funciona bien, porque incluye tanto los descartes buenos como los falsos positivos de la tarea anterior.

Consulta descartes_urpf y suma los paquetes descartados en 30 días entre todas las interfaces.

Responde para continuar

¿Cuántos paquetes descartó el uRPF en total en 30 días? Escribe solo el número.

Ver pista de ayuda

Suma la columna de paquetes descartados sin separadores de miles.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad