🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros de tráfico y el efecto del NAT
5 tareas · 50 min · Principiante
Cuando algo raro pasa, el registro del cortafuegos es de las primeras evidencias que se piden, y su lectura tiene una trampa: el mismo equipo aparece con una dirección antes de la traducción y con otra después. El 12 de mayo de 2027 un sitio externo avisa a Cementos del Magdalena de un envío de datos inusual desde una de sus direcciones públicas. Tienes el extracto del registro de sesiones de esos quince minutos y las reglas que cita. Es un registro ya exportado: se lee, se atribuye y se redacta, sin probar nada contra ningún equipo.
Objetivo de la sala
Cuando algo raro pasa, el registro del cortafuegos es de las primeras evidencias que se piden, y su lectura tiene una trampa: el mismo equipo aparece con una dirección antes de la traducción y con otra después. El 12 de mayo de 2027 un sitio externo avisa a Cementos del Magdalena de un envío de datos inusual desde una de sus direcciones públicas. Tienes el extracto del registro de sesiones de esos quince minutos y las reglas que cita. Es un registro ya exportado: se lee, se atribuye y se redacta, sin probar nada contra ningún equipo.Un cortafuegos con estado registra cada sesión: una conversación completa, con su origen, su destino, el puerto, la aplicación, la regla que se aplicó, la acción y los bytes. En muchos equipos la entrada se escribe al cerrar la sesión, aunque eso es configurable y cambia por fabricante.
Cuando hay NAT, cada lado figura dos veces: la dirección original (la que traía el paquete) y la traducida (la que sale del equipo). Mirar solo una de las dos lleva a conclusiones erradas: la dirección interna no se ve desde fuera, y la pública no dice qué equipo interno está detrás.
En este extracto, cuando la acción es denegar la sesión no llega a traducirse y la traducida figura como sin traducir; otros equipos registran lo negado de otra manera.
Responde para continuar
Un sitio externo reporta actividad inusual desde 203.0.113.22. ¿Por qué esa dirección no basta para saber qué equipo interno la originó?
Ver pista de ayuda
Una sola dirección pública puede estar detrás de muchos equipos internos.
En una sesión que llega desde Internet a un servicio publicado, ip_destino es la dirección pública a la que fue el visitante y ip_destino_traducida es la del servidor interno que atiende. Es la forma de cruzar el registro con el inventario y con la tabla de traducciones.
Abre la consola y consulta sesiones. Busca las sesiones que llegaron a la dirección pública del portal de pedidos, por el puerto 443.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué dirección interna atiende las sesiones que llegan a 203.0.113.10 por el puerto 443? Escribe la dirección.
Para atribuir una sesión saliente hay que partir de la dirección traducida que vio el sitio externo, y buscar en el registro del cortafuegos las sesiones con esa dirección. Entre ellas, la de más bytes es la candidata a explicar el aviso, aunque la conclusión se confirma con otros registros (como el del servicio que asigna direcciones a los equipos). Aquí solo se atribuye al equipo, nunca a una persona.
En la consola, consulta las sesiones con la dirección traducida que menciona el aviso.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué dirección interna envió más bytes saliendo con la dirección pública 203.0.113.22? Escribe la dirección.
El registro cuenta también lo que no pasó. Las sesiones negadas muestran lo que alguien intentó y la regla no dejó. Si un mismo equipo interno aparece negado contra bases de datos y carpetas compartidas, en segundos y desde la red de visitas, el registro describe una conducta que merece atención, aunque no haya habido daño.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas sesiones del extracto negó el cortafuegos? Escribe solo el número.
El hallazgo se escribe con lo que el registro prueba y sin decir más. Prueba que, a las 09:08, una sesión de ese equipo envió un volumen muy superior al resto y que a las 09:10 hubo dos intentos negados contra servidores internos. No prueba por sí solo la intención ni quién estaba al teclado: para eso hay que contrastar con los registros de la red inalámbrica y las políticas de uso, y esa conversación es del dueño de la red de visitas.
Responde para continuar
¿Qué debe afirmar el informe sobre ese equipo con la evidencia del registro?
Ver pista de ayuda
Afirma solo lo que el registro muestra, con hora, equipo y regla.
Conectando con la base…
Tablas
sesiones
- hora
- zona_origen
- ip_origen
- ip_destino
- puerto
- ip_origen_traducida
- ip_destino_traducida
- aplicacion
- regla
- accion
- bytes_enviados
reglas
- regla
- zona_origen
- zona_destino
- accion
- comentario
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.