🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónReglas de cortafuegos que olvidan IPv6
5 tareas · 45 min · Principiante
El hueco más común no es una regla mal escrita: es una regla que existe solo para una de las dos familias de direcciones. Cuando el cortafuegos de borde de Curtiembres de Pitalito se revisó en marzo de 2027, el conjunto IPv4 tenía seis reglas bien ordenadas y el conjunto IPv6 tenía otras seis, escritas por otra persona en otro momento. Tienes ambos conjuntos, con la columna que dice qué regla IPv6 cubre cada regla IPv4. Es lectura de una exportación de ejemplo en formato genérico, no la de un fabricante.
Objetivo de la sala
El hueco más común no es una regla mal escrita: es una regla que existe solo para una de las dos familias de direcciones. Cuando el cortafuegos de borde de Curtiembres de Pitalito se revisó en marzo de 2027, el conjunto IPv4 tenía seis reglas bien ordenadas y el conjunto IPv6 tenía otras seis, escritas por otra persona en otro momento. Tienes ambos conjuntos, con la columna que dice qué regla IPv6 cubre cada regla IPv4. Es lectura de una exportación de ejemplo en formato genérico, no la de un fabricante.En un equipo con las dos familias activas (doble pila) el tráfico IPv4 y el IPv6 son flujos distintos y los evalúa un conjunto de reglas distinto. Una regla escrita para IPv4 no se aplica a un paquete IPv6, aunque el servidor y el servicio sean los mismos. Si la política IPv6 no existe o es más abierta, lo que se bloqueó para IPv4 puede seguir accesible por IPv6.
La guía de seguridad operativa (RFC 9099) lo advierte: los sistemas operativos traen IPv6 activo por defecto, de modo que incluso en una red «solo IPv4» se puede alcanzar a equipos del mismo segmento por su dirección de enlace local.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un servicio está bloqueado por una regla IPv4 y no hay ninguna regla IPv6 equivalente. ¿Qué pasa con el tráfico IPv6 hacia ese servicio?
Al revisar un conjunto de reglas hay un método simple: por cada regla de bloqueo IPv4, encontrar la que hace lo mismo en IPv6. La columna equivalente_v6 ya dice cuál es, o ninguna. Las reglas de permitir que no se copiaron son un descuido de otra clase (el servicio funciona menos de lo debido); los bloqueos que no se copiaron son el hueco: lo que se cerró para una familia queda abierto en la otra.
Filtra reglas_v4 por ninguna y quédate con la que niega tráfico.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué regla de bloqueo IPv4 no tiene equivalente en IPv6? Escribe su código.
En IPv4 las redes internas suelen usar direcciones privadas y salir por una traducción de direcciones (NAT). Mucha gente cree que esa traducción es lo que las protege. No lo es: la guía de diseño de protección de redes locales en IPv6 (RFC 4864) explica que traducir bits de una cabecera no da seguridad por sí mismo, y que la protección que se atribuye al NAT la da el filtrado con estado. En IPv6 cada equipo suele tener una dirección global; si la política lo permite, es alcanzable desde fuera, y no hay traducción que lo esconda.
Por eso una regla IPv6 que permite «cualquiera hacia la red de servidores» es más grave que su hermana de IPv4: no hay nada entre Internet y el servidor sino la propia regla.
Revisa reglas_v6 y busca la que permite cualquier origen y cualquier servicio hacia la red de servidores.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué regla IPv6 permite cualquier origen y cualquier servicio hacia la red de servidores? Escribe su código.
En IPv4 mucha gente bloquea todo el ICMP. En IPv6 no se puede: el ICMPv6 es parte del funcionamiento. Los routers no fragmentan los paquetes IPv6, y cuando uno es demasiado grande responden con el mensaje Paquete demasiado grande (tipo 2); sin él el emisor no se entera y algunas conexiones se cuelgan. La guía de filtrado de ICMPv6 (RFC 4890) lista los mensajes que no deben descartarse en tránsito: destino inalcanzable (tipo 1), paquete demasiado grande (2), tiempo excedido (3, código 0), problema de parámetro (4, códigos 1 y 2) y la petición y respuesta de eco (128 y 129). Dentro del enlace, además, el descubrimiento de vecinos (tipos 133 a 137) tampoco puede cortarse.
Una regla que descarta todo el ICMPv6 rompe eso. Lo correcto es permitir los tipos necesarios y descartar el resto.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué regla IPv6 descarta todo el ICMPv6? Escribe su código.
Para dejar el hallazgo medido hace falta una cifra: de las reglas del conjunto IPv4, ¿cuántas tienen una equivalente en el conjunto IPv6? Cuenta las filas de reglas_v4 cuya columna equivalente_v6 no dice ninguna. En el informe esa cifra acompaña a la lista de las que faltan, con su acción.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas reglas del conjunto IPv4 tienen una equivalente en el conjunto IPv6?
Conectando con la base…
Tablas
reglas_v4
- id
- origen
- destino
- servicio
- accion
- equivalente_v6
reglas_v6
- id
- origen
- destino
- servicio
- accion
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.