🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTúneles y transición
5 tareas · 40 min · Principiante
Durante años la transición a IPv6 se hizo envolviendo paquetes IPv6 dentro de paquetes IPv4. Esos mecanismos siguen en muchos equipos, a veces encendidos sin que nadie lo decida, y un cortafuegos que solo mira el IPv4 no ve lo que viaja dentro. En Curtiembres de Pitalito tienes seis flujos del borde de la mañana del 12 de marzo de 2027 y los mecanismos que declara cada equipo. Es lectura de un registro y un inventario de ejemplo: no se crea ni se prueba ningún túnel.
Objetivo de la sala
Durante años la transición a IPv6 se hizo envolviendo paquetes IPv6 dentro de paquetes IPv4. Esos mecanismos siguen en muchos equipos, a veces encendidos sin que nadie lo decida, y un cortafuegos que solo mira el IPv4 no ve lo que viaja dentro. En Curtiembres de Pitalito tienes seis flujos del borde de la mañana del 12 de marzo de 2027 y los mecanismos que declara cada equipo. Es lectura de un registro y un inventario de ejemplo: no se crea ni se prueba ningún túnel.Un túnel mete un paquete IPv6 dentro de un paquete IPv4. En el caso más sencillo (IPv6 sobre IPv4 con túneles configurados, RFC 4213) el paquete exterior lleva en su campo de protocolo el número 41. Para el cortafuegos es un paquete IPv4 más, con un origen y un destino; lo que viaja dentro, con sus propias direcciones y puertos IPv6, no se evalúa con las reglas IPv6.
Por eso un equipo con un túnel hacia un servidor externo puede hablar IPv6 por un camino que la política no vigila. Otros mecanismos hacen algo parecido: 6to4 (que también usa el protocolo 41), ISATAP y Teredo (que encapsula en UDP, puerto 3544, RFC 4380).
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué un túnel de IPv6 sobre IPv4 puede escapar a la política IPv6 del cortafuegos?
El registro del borde muestra el protocolo de cada flujo IPv4. Un flujo con protocolo 41 hacia Internet es un túnel de IPv6 sobre IPv4. Lo que importa en el hallazgo no es que exista, sino que el cortafuegos lo permitió: una regla de «permitir todo el tráfico saliente de usuarios» deja salir cualquier protocolo.
Consulta flujos y busca el flujo con protocolo 41 cuya acción fue permitir.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué equipo envió tráfico con protocolo 41 que el cortafuegos permitió? Escribe su nombre.
Teredo atraviesa los traductores de direcciones encapsulando el IPv6 en datagramas UDP hacia un servidor de Teredo. Se reconoce en el registro por el puerto de destino UDP 3544. Un equipo que lo usa en una empresa casi nunca lo hace a propósito: el sistema operativo lo trae, o una aplicación lo activó. Es tráfico que debe tener dueño o debe cerrarse.
Busca en flujos el equipo que habla UDP al puerto 3544.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué equipo envió tráfico UDP al puerto 3544? Escribe su nombre.
6to4 fue una forma automática de dar conectividad IPv6 por Internet usando relés públicos. El RFC 7526 la declaró en retirada: dejó el modo de anycast como histórico, marcó como obsoleto el prefijo IPv4 192.88.99.0/24 y pide que no se active por defecto. Un equipo con 6to4 activo es, por tanto, configuración heredada que debe revisarse.
Consulta mecanismos y cuenta los equipos con 6to4 en estado activo.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos equipos tienen el mecanismo 6to4 en estado activo?
La guía de seguridad operativa (RFC 9099) recomienda bloquear por defecto el protocolo 41 en el borde, que es el que usan los túneles automáticos, y permitirlo solo entre extremos conocidos. También advierte que no todo mecanismo de transición es un riesgo: el NAT64 del borde (que traduce entre IPv6 e IPv4, con la ayuda de un DNS64 que sintetiza las direcciones bajo el prefijo 64:ff9b::/96, RFC 6052) es un servicio de la red y se vigila, no se bloquea.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Con los datos de la sala, ¿qué decisión de política es la más defendible?
Conectando con la base…
Tablas
flujos
- hora
- equipo
- origen
- destino
- protocolo
- puerto
- accion
mecanismos
- equipo
- mecanismo
- estado
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.