Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Túneles y transición

5 tareas · 40 min · Principiante

Durante años la transición a IPv6 se hizo envolviendo paquetes IPv6 dentro de paquetes IPv4. Esos mecanismos siguen en muchos equipos, a veces encendidos sin que nadie lo decida, y un cortafuegos que solo mira el IPv4 no ve lo que viaja dentro. En Curtiembres de Pitalito tienes seis flujos del borde de la mañana del 12 de marzo de 2027 y los mecanismos que declara cada equipo. Es lectura de un registro y un inventario de ejemplo: no se crea ni se prueba ningún túnel.

0 de 5 · 0%

Objetivo de la sala

Durante años la transición a IPv6 se hizo envolviendo paquetes IPv6 dentro de paquetes IPv4. Esos mecanismos siguen en muchos equipos, a veces encendidos sin que nadie lo decida, y un cortafuegos que solo mira el IPv4 no ve lo que viaja dentro. En Curtiembres de Pitalito tienes seis flujos del borde de la mañana del 12 de marzo de 2027 y los mecanismos que declara cada equipo. Es lectura de un registro y un inventario de ejemplo: no se crea ni se prueba ningún túnel.

Un túnel mete un paquete IPv6 dentro de un paquete IPv4. En el caso más sencillo (IPv6 sobre IPv4 con túneles configurados, RFC 4213) el paquete exterior lleva en su campo de protocolo el número 41. Para el cortafuegos es un paquete IPv4 más, con un origen y un destino; lo que viaja dentro, con sus propias direcciones y puertos IPv6, no se evalúa con las reglas IPv6.

Por eso un equipo con un túnel hacia un servidor externo puede hablar IPv6 por un camino que la política no vigila. Otros mecanismos hacen algo parecido: 6to4 (que también usa el protocolo 41), ISATAP y Teredo (que encapsula en UDP, puerto 3544, RFC 4380).

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Por qué un túnel de IPv6 sobre IPv4 puede escapar a la política IPv6 del cortafuegos?

El registro del borde muestra el protocolo de cada flujo IPv4. Un flujo con protocolo 41 hacia Internet es un túnel de IPv6 sobre IPv4. Lo que importa en el hallazgo no es que exista, sino que el cortafuegos lo permitió: una regla de «permitir todo el tráfico saliente de usuarios» deja salir cualquier protocolo.

Consulta flujos y busca el flujo con protocolo 41 cuya acción fue permitir.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué equipo envió tráfico con protocolo 41 que el cortafuegos permitió? Escribe su nombre.

Teredo atraviesa los traductores de direcciones encapsulando el IPv6 en datagramas UDP hacia un servidor de Teredo. Se reconoce en el registro por el puerto de destino UDP 3544. Un equipo que lo usa en una empresa casi nunca lo hace a propósito: el sistema operativo lo trae, o una aplicación lo activó. Es tráfico que debe tener dueño o debe cerrarse.

Busca en flujos el equipo que habla UDP al puerto 3544.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué equipo envió tráfico UDP al puerto 3544? Escribe su nombre.

6to4 fue una forma automática de dar conectividad IPv6 por Internet usando relés públicos. El RFC 7526 la declaró en retirada: dejó el modo de anycast como histórico, marcó como obsoleto el prefijo IPv4 192.88.99.0/24 y pide que no se active por defecto. Un equipo con 6to4 activo es, por tanto, configuración heredada que debe revisarse.

Consulta mecanismos y cuenta los equipos con 6to4 en estado activo.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántos equipos tienen el mecanismo 6to4 en estado activo?

La guía de seguridad operativa (RFC 9099) recomienda bloquear por defecto el protocolo 41 en el borde, que es el que usan los túneles automáticos, y permitirlo solo entre extremos conocidos. También advierte que no todo mecanismo de transición es un riesgo: el NAT64 del borde (que traduce entre IPv6 e IPv4, con la ayuda de un DNS64 que sintetiza las direcciones bajo el prefijo 64:ff9b::/96, RFC 6052) es un servicio de la red y se vigila, no se bloquea.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

Con los datos de la sala, ¿qué decisión de política es la más defendible?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Túneles y transición · Curtiembres de Pitalito S.A.S., 2027-03-12
Registro de flujos IPv4 del borde y mecanismos de transición declarados en los equipos · solo lectura

Tablas

flujos

  • hora
  • equipo
  • origen
  • destino
  • protocolo
  • puerto
  • accion

mecanismos

  • equipo
  • mecanismo
  • estado
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad