🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRendimiento, pérdidas de paquetes y capacidad
5 tareas · 36 min · Principiante
Un detector que pierde paquetes no avisa de que los perdió: simplemente no ve parte del tráfico. Suricata deja sus propios contadores de rendimiento en stats.log y en eventos de estadísticas, y leerlos es parte de operarlo. Aquí lees los contadores por hora del sensor del conmutador central de Textiles de Cartago, las tareas programadas de la red y la capacidad de dos sensores, en la madrugada del 19 de octubre de 2027. Es lectura: no se mide ningún tráfico.
Objetivo de la sala
Un detector que pierde paquetes no avisa de que los perdió: simplemente no ve parte del tráfico. Suricata deja sus propios contadores de rendimiento en stats.log y en eventos de estadísticas, y leerlos es parte de operarlo. Aquí lees los contadores por hora del sensor del conmutador central de Textiles de Cartago, las tareas programadas de la red y la capacidad de dos sensores, en la madrugada del 19 de octubre de 2027. Es lectura: no se mide ningún tráfico.Los contadores capture.kernel_packets y capture.kernel_drops dicen cuántos paquetes entregó el núcleo al motor y cuántos descartó antes de entregarlos. Un paquete descartado no pasa por ninguna regla: no genera alerta, no deja evento, y no hay manera de saber lo que llevaba.
Hay otros indicadores del mismo problema: tcp.reassembly_gap, que cuenta huecos en el flujo TCP y idealmente es cero, y las pérdidas en la propia tarjeta, que se ven con las estadísticas de la interfaz del sistema operativo porque ocurren antes de que el motor las cuente. El archivo stats.log se escribe por defecto cada 8 segundos.
Responde para continuar
El contador kernel_drops de un sensor sube durante una hora. ¿Qué implica para la detección de esa hora?
Ver pista de ayuda
El núcleo descarta los paquetes antes de entregárselos al motor.
El número absoluto de paquetes perdidos dice poco sin el total que llegó. La proporción es lo que se compara entre horas y entre sensores: kernel_drops dividido entre kernel_packets, por cien. Un sensor que pierde unos pocos miles de paquetes entre millones está bien; uno que pierde millones en una hora no.
Consulta contadores y calcula el porcentaje de pérdida de la hora con más pérdidas, con un decimal.
Responde para continuar
¿Qué porcentaje de los paquetes se perdió en la hora de mayor pérdida del sensor? Escribe el número con un decimal, con punto.
Ver pista de ayuda
Divide los paquetes perdidos de esa hora entre los paquetes que entregó el núcleo y multiplica por cien.
Las pérdidas rara vez son parejas: se concentran en ventanas en las que el tráfico se dispara o el equipo se carga. Encontrar la ventana es el primer paso para encontrar la causa; mirar el promedio del día la esconde.
Consulta contadores y busca la hora donde kernel_drops es mayor.
Responde para continuar
¿En qué hora se registran más paquetes perdidos? Escribe la hora como aparece.
Ver pista de ayuda
Compara la columna `kernel_drops` de las cinco horas.
Las causas más comunes de una ráfaga de tráfico en la madrugada son tareas programadas: respaldos, sincronizaciones y copias. Si la ventana de pérdida coincide con una de ellas, el hallazgo no es «el sensor está mal» sino «el sensor no está dimensionado para el tráfico de esa tarea», y la solución es de capacidad o de dónde se mira, no de reglas.
Consulta tareas_programadas y cruza las horas de inicio y la duración con las horas de pérdida.
Responde para continuar
¿Qué tarea programada coincide con la ventana de mayor pérdida de paquetes? Escribe su nombre.
Ver pista de ayuda
La ventana de pérdida dura más de una hora; busca la tarea que la cubre.
Cuando un sensor pierde paquetes, el silencio de sus alertas en esa ventana no es una buena noticia. Tampoco hay que correr a apagar reglas: quitar reglas no corrige la pérdida, que ocurre antes. Primero se dimensiona —más hilos, más núcleos de CPU, un enlace o una copia del tráfico menos cargados— y después se vuelve a medir con los mismos contadores.
Responde para continuar
Un sensor pierde el 7.5 % de los paquetes en una ventana, y en esa ventana no hubo alertas. ¿Qué conclusión es la correcta?
Ver pista de ayuda
Piensa en qué ocurre con los paquetes que el motor nunca recibió.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.