Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Terminación TLS y reenvío de la identidad del cliente

5 tareas · 40 min · Principiante

Cuando el proxy termina el cifrado, él ve el tráfico en claro y la aplicación deja de ver al cliente: solo ve al proxy. Dos decisiones de configuración resuelven eso, y las dos se pueden hacer mal. Tienes los destinos del proxy de Cervecería Chingaza, de Zipaquirá, el 20 de abril de 2027, una muestra de cabeceras de cuatro peticiones y la forma en que el proxy y la aplicación tratan la dirección del cliente. Es una exportación ya levantada: se lee y se razona sobre ella.

0 de 5 · 0%

Objetivo de la sala

Cuando el proxy termina el cifrado, él ve el tráfico en claro y la aplicación deja de ver al cliente: solo ve al proxy. Dos decisiones de configuración resuelven eso, y las dos se pueden hacer mal. Tienes los destinos del proxy de Cervecería Chingaza, de Zipaquirá, el 20 de abril de 2027, una muestra de cabeceras de cuatro peticiones y la forma en que el proxy y la aplicación tratan la dirección del cliente. Es una exportación ya levantada: se lee y se razona sobre ella.

Hay tres formas de manejar TLS en un proxy inverso. Terminar: el proxy descifra y lo que sigue hacia el destino va como el equipo decida. Terminar y volver a cifrar: el proxy descifra, inspecciona o enruta y abre un TLS nuevo hacia el destino. Dejar pasar: el proxy reenvía los bytes cifrados sin leerlos, y por eso no puede enrutar por ruta ni aplicar controles de aplicación.

El candado del navegador solo habla del tramo entre el cliente y el proxy. Qué pasa después depende del segundo tramo, y ese es el que se revisa en la configuración.

Responde para continuar

El proxy termina TLS y habla en claro con un destino por un segmento de red que comparten otros sistemas. ¿Qué es cierto?

Ver pista de ayuda

El candado describe un solo tramo.

No todo tramo sin cifrar es un problema igual. Entre procesos del mismo equipo, por la dirección local, el riesgo es menor; por un segmento compartido con otras áreas, cualquiera que esté en él puede observar o alterar lo que viaja. Hay que mirar el esquema, el tramo y el segmento a la vez.

Consulta la tabla destinos: las columnas esquema y segmento dicen cómo habla el proxy y por dónde.

Responde para continuar

¿Qué servicio recibe del proxy tráfico sin cifrar por un segmento compartido con otras áreas? Escribe el nombre completo del servicio.

Cuando el proxy vuelve a cifrar hacia el destino, falta la mitad si no comprueba con quién habla: que el certificado del destino sea válido, de un emisor de confianza y para el nombre correcto. Un TLS sin esa verificación cifra, pero a cualquiera que se haga pasar por el destino le abre la puerta igual.

En destinos, la columna verifica_certificado_del_destino toma valores si, no o no aplica (cuando el tramo no usa TLS).

Responde para continuar

¿Qué destino usa TLS desde el proxy pero el proxy no verifica su certificado? Escribe el nombre completo del servicio.

Detrás del proxy, la aplicación ve la conexión del proxy, no la del cliente. Para saber quién llamó, el proxy añade una cabecera con la dirección original: la más extendida es X-Forwarded-For, y el estándar la recoge como Forwarded (RFC 7239). Cuando hay varios saltos, la cabecera es una lista y cada salto añade la dirección que ve al final.

Eso significa que lo que vino del cliente puede mentir: si el cliente ya manda su propia cabecera, el proxy puede conservarla. En la tabla muestra_de_cabeceras compara lo que se recibió, lo que se envió al destino y lo que la aplicación tomó como origen. La tabla comportamiento dice qué dirección de la lista usa la aplicación.

Responde para continuar

¿Qué dirección, puesta por el propio cliente, tomó la aplicación como origen de una petición? Escribe la dirección.

Una dirección de origen sirve para filtros, límites y registros, y por eso no puede depender de algo que el cliente controla. Las dos piezas del arreglo son simples: la aplicación solo debe creer la cabecera si la conexión viene del proxy, y de la lista debe tomar la dirección que añadió un salto de confianza, no la que escribió quien llamó. Otra opción equivalente es que el proxy descarte la cabecera del cliente y escriba la suya.

Responde para continuar

¿Qué corrección protege el filtro por origen de la aplicación frente a una cabecera falsificada?

Ver pista de ayuda

La dirección que vale es la que añadió alguien de confianza.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad