🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReenvío inverso verificado (uRPF) y antifalsificación
5 tareas · 38 min · Principiante
Casi todo ataque que se disfraza de otro, o que rebota un chorro de tráfico sobre una víctima, empieza con paquetes cuya dirección de origen es falsa. El proveedor es el mejor lugar para frenarlos, porque ve de qué cliente entra cada paquete y sabe qué direcciones le corresponden. Conexión Sabana tiene cuatro clientes con su enlace y una tabla que dice qué modo de uRPF corre en cada uno y cuánto descartó. Se leen modos y contadores ya levantados: nada se configura. Junio de 2027.
Objetivo de la sala
Casi todo ataque que se disfraza de otro, o que rebota un chorro de tráfico sobre una víctima, empieza con paquetes cuya dirección de origen es falsa. El proveedor es el mejor lugar para frenarlos, porque ve de qué cliente entra cada paquete y sabe qué direcciones le corresponden. Conexión Sabana tiene cuatro clientes con su enlace y una tabla que dice qué modo de uRPF corre en cada uno y cuánto descartó. Se leen modos y contadores ya levantados: nada se configura. Junio de 2027.El filtrado de entrada contra el origen falsificado se recomienda desde hace años (RFC 2827, la BCP 38) y el reenvío inverso verificado, uRPF, es una de las formas de hacerlo (RFC 3704). Comprueba la dirección de origen de cada paquete contra la tabla de rutas y tiene tres modos.
En el modo estricto el paquete pasa solo si entró por la misma interfaz por la que el router respondería a ese origen. En el modo flexible (feasible) se admiten varias rutas posibles de vuelta, no solo la mejor. En el laxo solo se exige que exista alguna ruta hacia el origen, sin importar por dónde. El estricto es el más firme, pero exige que ida y vuelta coincidan, algo que un cliente con dos salidas a internet no siempre cumple.
Responde para continuar
Un cliente se conecta a dos proveedores y su tráfico puede entrar por cualquiera de los dos enlaces. ¿Qué modo de uRPF evita descartar su tráfico legítimo sin renunciar a toda comprobación?
Ver pista de ayuda
¿Qué modo no exige que ida y vuelta pasen por la misma interfaz?
La tabla interfaces lista el modo de cada enlace. Hacia un cliente, la regla útil es sencilla: solo deberían salir de su enlace paquetes con origen dentro de lo que se le asignó. Quitar la comprobación en una interfaz de cliente es dejar que ese cliente, o quien lo comprometa, mande tráfico con el origen que quiera.
Ojo con las filas que no son de clientes. Hacia el tránsito, el modo se decide con otro criterio, y no es el que se revisa aquí.
Responde para continuar
¿Qué interfaz de cliente no tiene uRPF? Escribe el nombre de la interfaz.
Ver pista de ayuda
Filtra mentalmente las interfaces que dicen cliente y busca el modo «ninguno».
Un contador de descartes no se lee solo: hay que saber qué descartó y por qué. Un descarte por origen que no pertenece al cliente es el uRPF haciendo su trabajo. Un descarte porque la ruta de vuelta sale por otra interfaz, en un cliente con dos proveedores, es el síntoma de un modo demasiado estricto para ese cliente y paquetes legítimos que se pierden.
Cruza interfaces con descartes_urpf. Una interfaz con modo estricto descarta, sobre todo, tráfico válido de un cliente con dos proveedores.
Responde para continuar
¿Qué interfaz descarta tráfico legítimo por tener uRPF estricto con un cliente de dos proveedores? Escribe el nombre de la interfaz.
Ver pista de ayuda
Busca el motivo del descarte que habla de otra interfaz y comprueba el modo y los proveedores del cliente.
El modo laxo solo pregunta si existe alguna ruta hacia el origen. Si el router tiene una ruta por omisión en su tabla, cualquier origen tiene «alguna ruta»: la comprobación pasa todo y deja de proteger. Es un caso clásico de una defensa que está activada y no hace nada.
Responde para continuar
Un router con uRPF laxo tiene una ruta por omisión en su tabla. ¿Qué efecto tiene eso sobre la comprobación?
Ver pista de ayuda
El modo laxo solo exige que exista una ruta. ¿Qué origen no tendría una?
Los contadores son evidencia: cuánto se descartó y dónde. Sumarlos da una cifra para el informe, pero la cifra sola no dice si el uRPF funciona bien, porque incluye tanto los descartes buenos como los falsos positivos de la tarea anterior.
Consulta descartes_urpf y suma los paquetes descartados en 30 días entre todas las interfaces.
Responde para continuar
¿Cuántos paquetes descartó el uRPF en total en 30 días? Escribe solo el número.
Ver pista de ayuda
Suma la columna de paquetes descartados sin separadores de miles.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.