01 Lee02 Aplica03 Completa

Construye la idea primero y luego usa la siguiente actividad para comprobarla.

Filtrar por servicio, no solo por host

Agregar protocolo y puerto a una regla, y las tres respuestas que puede darte un puerto bloqueado.

9 min de lecturaSecurity

Lo que podrás hacer

  • Escribir una regla que permita un servicio en vez de un host
  • Explicar por qué un permiso específico de puerto es la forma de mínimo privilegio
  • Distinguir un puerto abierto, rechazado y filtrado a partir de la respuesta
  • Explicar por qué descartar es mejor que rechazar para una regla pensada para ser silenciosa

Antes de esto: Necesitas el orden de primera coincidencia y la denegación implícita de "Filtrar tráfico con una ACL", y los puertos de "TCP, UDP y puertos".

Por qué importa: Una regla que permite a un host llegar a otro permite todos los servicios de ese host - la base de datos, la interfaz de gestión, lo que se instale el año próximo. Nombrar el servicio es la diferencia entre una lista de acceso que expresa una intención y una que solo la aproxima.

Una lista de acceso que solo nombra direcciones responde a la pregunta «¿pueden hablar estas dos máquinas?». Rara vez es la pregunta que alguien se hace realmente. La verdadera solicitud casi siempre tiene que ver con un servicio: el equipo web necesita el puerto de la aplicación, el auditor necesita leer un sistema, la red huésped necesita Internet y nada interno.

Agregar el servicio a una regla

Una regla puede coincidir en el protocolo de transporte y en el puerto de destino, así como en las direcciones. El mismo orden de primera coincidencia, la misma denegación implícita al final: un campo más en el que hacer coincidir.

Dos reglas con un alcance muy diferente
# Permits everything between these two hosts
permit  src 10.30.10.25  dst 10.30.30.10

# Permits one service, and nothing else, between the same two
permit  src 10.30.10.25  dst 10.30.30.10  tcp dport 443

El puerto de destino es el que identifica el servicio, porque es el puerto en el que el servidor escucha. El cliente elige el puerto de origen de forma aleatoria para cada conexión y no es útil que coincidan con él; compararlo es un error muy común al principio y produce una regla que funciona una vez y luego se detiene.

Tráfico de retorno

Una solicitud que se envía necesita una respuesta y la respuesta llega al puerto de origen aleatorio que el cliente eligió. Una lista sin estado tiene que permitir la entrada de una amplia gama de puertos para poder responder, lo que anula gran parte de la precisión que se acaba de obtener.

La coincidencia en el estado de la conexión resuelve esto correctamente. El firewall rastrea las conexiones salientes que ha permitido y admite las respuestas que les pertenecen, sin una regla que permita a cualquier persona iniciar una nueva conexión entrante.

Permitir respuestas sin permitir nuevas conexiones
# Replies to connections we already allowed out
permit  ct state established,related

# One service, inbound, from one source
permit  src 10.30.10.25  dst 10.30.30.10  tcp dport 443

Las tres respuestas

Cuando la conexión a un puerto no se realiza correctamente, la forma en que falla indica algo específico. Vale la pena saberlo tanto para el diagnóstico como para decidir cómo se debe escribir una regla de denegación.

Qué puede encontrar una sonda
Resultado¿Qué pasó?¿Qué significa?
AbrirLa conexión se completóAlgo escucha y nada lo filtra
RechazadoSe restableció de inmediatoEl paquete llegó al anfitrión y recibió una respuesta: o no se escucha nada o una regla lo rechazó
FiltradoNo hay respuesta alguna, hasta que se agote el tiempoAlgo lo descartó silenciosamente

La señal distintiva es el tiempo. Un rechazo se devuelve instantáneamente porque algo ha respondido. Una entrega se pierde todo el tiempo de espera porque nada funcionó. Ambos parecen «no se conectaron» si no estás viendo la diferencia.

Caer contra rechazar

Dos formas de negar
AcciónRespuesta enviadaEfecto en un escánerEfecto en un cliente legítimo
CaídaNingunaLento: cada puerto cuesta un tiempo de espera completoFallo lento, error menos claro
RechazarUn mensaje ICMP o de reinicio inmediatoRápido: el escaneo se completa rápidamenteFallo rápido, error más claro

La caída es la opción correcta por defecto en un límite frente a cualquier cosa que no sea de confianza: le cuesta tiempo al atacante y no revela nada sobre lo que hay allí. Rechazar es más amable dentro de una red que tú controlas, ya que eliminar rápidamente un fallo le ahorra a alguien una tarde de diagnóstico y no hay ningún escáner que lo frustre.

Una auditoría que encontró más de lo que decía la regla

La regla que permitía que el nivel web alcanzara el nivel de aplicación se escribió por dirección, porque en ese momento el servidor de aplicaciones ejecutaba un servicio. Ahora también ejecuta la base de datos en su puerto predeterminado. Nada ha cambiado en la lista de acceso y no hay nada malo en ella: los servidores web simplemente obtuvieron acceso directo a la base de datos el día en que se inició el servicio, y la regla que lo concedía se redactó años antes por un motivo diferente.

Verificación por comportamiento

Una regla que se lee correctamente todavía no puede funcionar, y un alumno que obtuvo el mismo resultado de manera diferente no debe ser marcado como incorrecto. Comprobar un filtro significa comprobar lo que realmente ocurre con la máquina que importa.

Probar la intención en lugar del texto
# Should connect
nc -w 3 10.30.30.10 443

# Should time out with no response at all
nc -w 3 10.30.30.10 3306

Terminología

Puerto de destino
El puerto en el que escucha el servidor y el que identifica un servicio en una regla.
Filtrado por estado
Realizar un seguimiento de las conexiones permitidas para que se admitan las respuestas sin una regla que permita nuevas conexiones entrantes.
Filtrado
Un puerto cuyo tráfico se descarta silenciosamente y no responde.
Rechazado
Un puerto que respondió con un reinicio, ya sea sin escuchar o con una regla de rechazo.

Puntos clave

  • Haga coincidir el puerto de destino para permitir un servicio; el puerto de origen es aleatorio e inútil hacer coincidir.
  • Un permiso de solo dirección otorga todos los servicios de ese host, incluidos los futuros.
  • El estado de conexión coincidente admite respuestas sin permitir nuevas conexiones entrantes.
  • Abierto, rechazado y filtrado son tres resultados distintos, que se distinguen según si se responde o no.
  • A través de TCP, no se puede diferenciar un rechazo de un servicio interrumpido.
  • Cae en un límite que no sea de confianza; recházalo dentro de una red donde los errores claros ayudan más de lo que cuestan.

¿Listo para seguir avanzando?

Crea una cuenta gratuita para guardar tu progreso y realizar la verificación de conocimiento.

subnetica© 2026 · Aprende, practica, retén.
Acerca dePreguntas frecuentesPolítica de privacidadTérminos y uso aceptableAccesibilidadcontact@subneti.ca
CCNA es una marca registrada de Cisco Systems, Inc. CompTIA Network+ y CompTIA Security+ son marcas registradas de CompTIA, Inc. Subnetica es una plataforma de aprendizaje independiente y no está afiliada, avalada ni patrocinada por Cisco Systems, Inc. ni CompTIA, Inc.