Laboratorio virtual de cortafuegos: orden de reglas y acceso

Actualizado el 2026-10-08

Este laboratorio virtual de cortafuegos añade una investigación práctica a la unidad de seguridad de redes de la informática de GCSE e IGCSE. Los estudiantes reparan la lista de reglas del cortafuegos de un centro, leen el registro del cortafuegos para ver qué regla decidió cada paquete y comprueban dos ideas a las que vuelven las preguntas de examen: gana la primera regla que coincide, y todo lo que no esté permitido explícitamente debe descartarse. Terminan asignando permisos de archivos con mínimo privilegio. La red modelada usa direcciones reservadas para documentación: el laboratorio es puramente defensivo. Todos los valores de abajo se leyeron en la simulación.

Cortafuegos y control de acceso – reglas de filtrado de paquetes y mínimo privilegio

Relación con el currículo

  • OCR GCSE Computer Science (J277) 1.4.2: identificar y prevenir vulnerabilidades, incluidos los cortafuegos y los niveles de acceso de los usuarios.
  • AQA GCSE Computer Science (8525): métodos de seguridad de redes, incluidos los cortafuegos (sección 3.5), y ciberseguridad (sección 3.6).
  • Cambridge IGCSE Computer Science (0478): medidas de ciberseguridad, incluidos los cortafuegos y los niveles de acceso.
  • CSTA K–12 Computer Science Standards (grados 9–10, estándares de EE. UU.), Networks and the Internet: recomendar medidas de seguridad y sopesar la seguridad frente a la facilidad de uso.

Simulic no está afiliado a OCR, AQA, Cambridge International ni CSTA, ni cuenta con su respaldo.

Antes del laboratorio (5 min)

Pide a los estudiantes que se comprometan con una predicción, en papel o como pregunta 1 del enlace de clase:

"La lista de reglas de un cortafuegos cumple todos sus objetivos de seguridad. Añades la regla Denegar, Entrada, origen Cualquiera, puerto Cualquiera y la subes al primer lugar. ¿Qué pasa?"

Muchos estudiantes esperan que ganen las reglas de permiso más específicas de abajo.

Método en la simulación

Parte A: corregir el conjunto con errores

  1. En la pestaña Cortafuegos (se abre primero), deja Reglas iniciales en "Conjunto con errores para corregir" y Política por defecto en "Descartar (denegar por defecto)". Pon Tráfico en 8 por segundo. Anota el título Objetivos de seguridad: …/7 cumplidos.
  2. Cuando aparezca en el Registro del cortafuegos un paquete SSH desde 198.51.100.66, pulsa Pausa y anota su Regla y su Resultado. Luego pulsa Continuar.
  3. Cambia Política por defecto a "Dejar pasar (permitir por defecto)", pulsa Borrar registro, espera 30 segundos y anota los objetivos y la línea de estado. Vuelve a Descartar.

Parte B: el orden de las reglas

  1. Elige Reglas iniciales "Solución de ejemplo". Pulsa Añadir regla: la regla 8 es Denegar, Entrada, Cualquiera, Cualquiera, Cualquiera. Anota los objetivos cumplidos.
  2. Pulsa ↑ en la nueva regla hasta que sea la regla 1. Anota los objetivos cumplidos y cuáles fallan.

Parte C: mínimo privilegio

  1. Abre la pestaña Permisos de archivos. Con Permisos iniciales en "Todos tienen todos los permisos", anota la línea de puntuación. En Probar acceso, elige Ben, escribir (W), Notas.xlsx y pulsa Probar.
  2. Elige "Mínimo privilegio (solución de ejemplo)" y repite el paso 6.
Paso Configuración Objetivos cumplidos o puntuación Resultado del registro o de la prueba
1–2 Conjunto con errores, Descartar
3 Conjunto con errores, Dejar pasar
4 Denegar en la regla 8
5 Denegar en la regla 1
6 Todos tienen todos los permisos
7 Mínimo privilegio

la pestaña Cortafuegos en una página recién abierta (Reglas iniciales "Conjunto con errores para corregir", Política por defecto "Descartar (denegar por defecto)"), con la tabla de objetivos titulada "Objetivos de seguridad: 3/7 cumplidos" y ✗ junto a los objetivos de la web, el correo, el SSH y los juegos en línea

Resultados esperados

  • Conjunto con errores, Descartar: 3/7. Ninguna regla permite HTTPS ni el correo entrante, así que la política por defecto los descarta. La regla 2 permite SSH desde cualquier dirección, así que el equipo desconocido entra, y la regla 3 deja salir todos los paquetes salientes, juegos incluidos. En nuestra simulación de 311 paquetes, pasaron 53 (17 %) que debían bloquearse y se descartaron 75 paquetes necesarios (24 %).
  • Conjunto con errores, Dejar pasar: 4/7. La web y el correo funcionan, pero también pasan Telnet, RDP y SMB desde el equipo desconocido: 104 de nuestros 323 paquetes (32 %) debían haberse bloqueado.
  • Solución de ejemplo: 7/7. Con la nueva regla Denegar en el puesto 8, sigue en 7/7: la política por defecto ya descarta los paquetes entrantes que no coinciden. En el puesto 1 descarta todos los paquetes entrantes antes de leer ninguna regla de permiso: 4/7, y fallan los objetivos de la web, el correo y el SSH del administrador.
  • Todos tienen todos los permisos: "15/15 necesidades cubiertas · 29 permisos de más". Solo 15 de los 44 permisos son necesarios (34 %), y Ben, un alumno, puede escribir en Notas.xlsx.
  • Mínimo privilegio: "15/15 necesidades cubiertas · 0 permisos de más", y la escritura de Ben se deniega.

Preguntas para los estudiantes

  1. (Predicción, se repite después del laboratorio) ¿Qué pasa cuando Denegar, Entrada, Cualquiera, Cualquiera sube al primer lugar de una lista que funciona?
  2. En la prueba del orden de las reglas, ¿cuál es la variable independiente?
  3. ¿Cuántos objetivos se cumplen con la nueva regla Denegar como regla 1?
  4. ¿Qué porcentaje de los permisos concedidos en el inicio abierto son necesarios?
  5. ¿Por qué cambiar el conjunto con errores a Dejar pasar por defecto no es una solución, y en qué se parece denegar por defecto al mínimo privilegio?

Respuestas para el docente: (1) Se descartan todos los paquetes entrantes. (2) La posición de la regla Denegar. (3) 4. (4) Acepta 33–35 % (15 ÷ 44). (5) Dejar pasar cumplió un objetivo más solo porque ahora pasa el tráfico que no coincide con ninguna regla, Telnet, RDP y SMB incluidos, y también pasaría cualquier servicio nuevo o atacante. Ambos principios permiten solo lo necesario y rechazan el resto.

Ideas erróneas frecuentes

  • "Gana la regla más específica." El cortafuegos se detiene en la primera coincidencia, así que una regla Denegar amplia en el puesto 1 oculta todas las reglas de permiso de debajo.
  • "Más objetivos cumplidos significa más seguro." Dejar pasar cumplió 4 objetivos frente a los 3 de Descartar, pero dejó pasar aproximadamente el doble de proporción de paquetes no deseados.
  • "Menos reglas siempre es mejor." Una lista de 4 reglas puede cumplir 7/7 permitiendo todos los puertos desde 203.0.113.0/24: más corta, pero más amplia.

Ampliación

  • La lista más corta: desde "Vacío (solo la política por defecto)", cumple 7/7 con el menor número de reglas posible. Una búsqueda de todas las combinaciones encontró que Descartar necesita al menos 4 reglas, y Dejar pasar solo 3. ¿Qué lista sigue siendo segura si aparece un servicio nuevo?
  • Grupo equivocado: pasa a Chloe al grupo Docentes y explica el aviso.

Preguntas frecuentes

¿Es seguro enseñar reglas de cortafuegos así?

Sí. Los estudiantes configuran defensas en una red modelada; nada sale de la página.

¿Puedo elegir las reglas iniciales o abrir en la pestaña de permisos?

Sí. En los valores iniciales del enlace de clase, pon Reglas iniciales del cortafuegos, Política por defecto del cortafuegos, Permisos iniciales de los grupos o Pantalla inicial ("Permisos de archivos"). Deja "Conjunto con errores para corregir": "Solución de ejemplo" revela la respuesta.

¿Por qué los recuentos del registro de mis estudiantes son distintos?

Los paquetes llegan al azar, así que la línea de estado y las coincidencias varían. La tabla de objetivos y la puntuación de permisos no, así que las preguntas 3 y 4 tienen una sola respuesta.

Simulaciones y guías relacionadas

Capas TCP/IP – encapsulación, direcciones MAC e IP, TCP frente a UDP Propagación de malware en una red – pon a prueba las defensas

Para llevar a cabo el paso de predicción, consulta predecir, observar, explicar con simulaciones.