Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de tráfico y el efecto del NAT

5 tareas · 50 min · Principiante

Cuando algo raro pasa, el registro del cortafuegos es de las primeras evidencias que se piden, y su lectura tiene una trampa: el mismo equipo aparece con una dirección antes de la traducción y con otra después. El 12 de mayo de 2027 un sitio externo avisa a Cementos del Magdalena de un envío de datos inusual desde una de sus direcciones públicas. Tienes el extracto del registro de sesiones de esos quince minutos y las reglas que cita. Es un registro ya exportado: se lee, se atribuye y se redacta, sin probar nada contra ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Cuando algo raro pasa, el registro del cortafuegos es de las primeras evidencias que se piden, y su lectura tiene una trampa: el mismo equipo aparece con una dirección antes de la traducción y con otra después. El 12 de mayo de 2027 un sitio externo avisa a Cementos del Magdalena de un envío de datos inusual desde una de sus direcciones públicas. Tienes el extracto del registro de sesiones de esos quince minutos y las reglas que cita. Es un registro ya exportado: se lee, se atribuye y se redacta, sin probar nada contra ningún equipo.

Un cortafuegos con estado registra cada sesión: una conversación completa, con su origen, su destino, el puerto, la aplicación, la regla que se aplicó, la acción y los bytes. En muchos equipos la entrada se escribe al cerrar la sesión, aunque eso es configurable y cambia por fabricante.

Cuando hay NAT, cada lado figura dos veces: la dirección original (la que traía el paquete) y la traducida (la que sale del equipo). Mirar solo una de las dos lleva a conclusiones erradas: la dirección interna no se ve desde fuera, y la pública no dice qué equipo interno está detrás.

En este extracto, cuando la acción es denegar la sesión no llega a traducirse y la traducida figura como sin traducir; otros equipos registran lo negado de otra manera.

Responde para continuar

Un sitio externo reporta actividad inusual desde 203.0.113.22. ¿Por qué esa dirección no basta para saber qué equipo interno la originó?

Ver pista de ayuda

Una sola dirección pública puede estar detrás de muchos equipos internos.

En una sesión que llega desde Internet a un servicio publicado, ip_destino es la dirección pública a la que fue el visitante y ip_destino_traducida es la del servidor interno que atiende. Es la forma de cruzar el registro con el inventario y con la tabla de traducciones.

Abre la consola y consulta sesiones. Busca las sesiones que llegaron a la dirección pública del portal de pedidos, por el puerto 443.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué dirección interna atiende las sesiones que llegan a 203.0.113.10 por el puerto 443? Escribe la dirección.

Para atribuir una sesión saliente hay que partir de la dirección traducida que vio el sitio externo, y buscar en el registro del cortafuegos las sesiones con esa dirección. Entre ellas, la de más bytes es la candidata a explicar el aviso, aunque la conclusión se confirma con otros registros (como el del servicio que asigna direcciones a los equipos). Aquí solo se atribuye al equipo, nunca a una persona.

En la consola, consulta las sesiones con la dirección traducida que menciona el aviso.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué dirección interna envió más bytes saliendo con la dirección pública 203.0.113.22? Escribe la dirección.

El registro cuenta también lo que no pasó. Las sesiones negadas muestran lo que alguien intentó y la regla no dejó. Si un mismo equipo interno aparece negado contra bases de datos y carpetas compartidas, en segundos y desde la red de visitas, el registro describe una conducta que merece atención, aunque no haya habido daño.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántas sesiones del extracto negó el cortafuegos? Escribe solo el número.

El hallazgo se escribe con lo que el registro prueba y sin decir más. Prueba que, a las 09:08, una sesión de ese equipo envió un volumen muy superior al resto y que a las 09:10 hubo dos intentos negados contra servidores internos. No prueba por sí solo la intención ni quién estaba al teclado: para eso hay que contrastar con los registros de la red inalámbrica y las políticas de uso, y esa conversación es del dueño de la red de visitas.

Responde para continuar

¿Qué debe afirmar el informe sobre ese equipo con la evidencia del registro?

Ver pista de ayuda

Afirma solo lo que el registro muestra, con hora, equipo y regla.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Registros de tráfico · Cementos del Magdalena S.A.S., 2027-05-12 de 09:00 a 09:15
Extracto del registro de sesiones del cortafuegos y reglas · solo lectura

Tablas

sesiones

  • hora
  • zona_origen
  • ip_origen
  • ip_destino
  • puerto
  • ip_origen_traducida
  • ip_destino_traducida
  • aplicacion
  • regla
  • accion
  • bytes_enviados

reglas

  • regla
  • zona_origen
  • zona_destino
  • accion
  • comentario
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad