🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTerminación TLS y reenvío de la identidad del cliente
5 tareas · 40 min · Principiante
Cuando el proxy termina el cifrado, él ve el tráfico en claro y la aplicación deja de ver al cliente: solo ve al proxy. Dos decisiones de configuración resuelven eso, y las dos se pueden hacer mal. Tienes los destinos del proxy de Cervecería Chingaza, de Zipaquirá, el 20 de abril de 2027, una muestra de cabeceras de cuatro peticiones y la forma en que el proxy y la aplicación tratan la dirección del cliente. Es una exportación ya levantada: se lee y se razona sobre ella.
Objetivo de la sala
Cuando el proxy termina el cifrado, él ve el tráfico en claro y la aplicación deja de ver al cliente: solo ve al proxy. Dos decisiones de configuración resuelven eso, y las dos se pueden hacer mal. Tienes los destinos del proxy de Cervecería Chingaza, de Zipaquirá, el 20 de abril de 2027, una muestra de cabeceras de cuatro peticiones y la forma en que el proxy y la aplicación tratan la dirección del cliente. Es una exportación ya levantada: se lee y se razona sobre ella.Hay tres formas de manejar TLS en un proxy inverso. Terminar: el proxy descifra y lo que sigue hacia el destino va como el equipo decida. Terminar y volver a cifrar: el proxy descifra, inspecciona o enruta y abre un TLS nuevo hacia el destino. Dejar pasar: el proxy reenvía los bytes cifrados sin leerlos, y por eso no puede enrutar por ruta ni aplicar controles de aplicación.
El candado del navegador solo habla del tramo entre el cliente y el proxy. Qué pasa después depende del segundo tramo, y ese es el que se revisa en la configuración.
Responde para continuar
El proxy termina TLS y habla en claro con un destino por un segmento de red que comparten otros sistemas. ¿Qué es cierto?
Ver pista de ayuda
El candado describe un solo tramo.
No todo tramo sin cifrar es un problema igual. Entre procesos del mismo equipo, por la dirección local, el riesgo es menor; por un segmento compartido con otras áreas, cualquiera que esté en él puede observar o alterar lo que viaja. Hay que mirar el esquema, el tramo y el segmento a la vez.
Consulta la tabla destinos: las columnas esquema y segmento dicen cómo habla el proxy y por dónde.
Responde para continuar
¿Qué servicio recibe del proxy tráfico sin cifrar por un segmento compartido con otras áreas? Escribe el nombre completo del servicio.
Cuando el proxy vuelve a cifrar hacia el destino, falta la mitad si no comprueba con quién habla: que el certificado del destino sea válido, de un emisor de confianza y para el nombre correcto. Un TLS sin esa verificación cifra, pero a cualquiera que se haga pasar por el destino le abre la puerta igual.
En destinos, la columna verifica_certificado_del_destino toma valores si, no o no aplica (cuando el tramo no usa TLS).
Responde para continuar
¿Qué destino usa TLS desde el proxy pero el proxy no verifica su certificado? Escribe el nombre completo del servicio.
Detrás del proxy, la aplicación ve la conexión del proxy, no la del cliente. Para saber quién llamó, el proxy añade una cabecera con la dirección original: la más extendida es X-Forwarded-For, y el estándar la recoge como Forwarded (RFC 7239). Cuando hay varios saltos, la cabecera es una lista y cada salto añade la dirección que ve al final.
Eso significa que lo que vino del cliente puede mentir: si el cliente ya manda su propia cabecera, el proxy puede conservarla. En la tabla muestra_de_cabeceras compara lo que se recibió, lo que se envió al destino y lo que la aplicación tomó como origen. La tabla comportamiento dice qué dirección de la lista usa la aplicación.
Responde para continuar
¿Qué dirección, puesta por el propio cliente, tomó la aplicación como origen de una petición? Escribe la dirección.
Una dirección de origen sirve para filtros, límites y registros, y por eso no puede depender de algo que el cliente controla. Las dos piezas del arreglo son simples: la aplicación solo debe creer la cabecera si la conexión viene del proxy, y de la lista debe tomar la dirección que añadió un salto de confianza, no la que escribió quien llamó. Otra opción equivalente es que el proxy descarte la cabecera del cliente y escriba la suya.
Responde para continuar
¿Qué corrección protege el filtro por origen de la aplicación frente a una cabecera falsificada?
Ver pista de ayuda
La dirección que vale es la que añadió alguien de confianza.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.