Laboratorio virtual de cortafuegos: orden de reglas y acceso
Actualizado el 2026-10-08
Este laboratorio virtual de cortafuegos añade una investigación práctica a la unidad de seguridad de redes de la informática de GCSE e IGCSE. Los estudiantes reparan la lista de reglas del cortafuegos de un centro, leen el registro del cortafuegos para ver qué regla decidió cada paquete y comprueban dos ideas a las que vuelven las preguntas de examen: gana la primera regla que coincide, y todo lo que no esté permitido explícitamente debe descartarse. Terminan asignando permisos de archivos con mínimo privilegio. La red modelada usa direcciones reservadas para documentación: el laboratorio es puramente defensivo. Todos los valores de abajo se leyeron en la simulación.
Relación con el currículo
- OCR GCSE Computer Science (J277) 1.4.2: identificar y prevenir vulnerabilidades, incluidos los cortafuegos y los niveles de acceso de los usuarios.
- AQA GCSE Computer Science (8525): métodos de seguridad de redes, incluidos los cortafuegos (sección 3.5), y ciberseguridad (sección 3.6).
- Cambridge IGCSE Computer Science (0478): medidas de ciberseguridad, incluidos los cortafuegos y los niveles de acceso.
- CSTA K–12 Computer Science Standards (grados 9–10, estándares de EE. UU.), Networks and the Internet: recomendar medidas de seguridad y sopesar la seguridad frente a la facilidad de uso.
Simulic no está afiliado a OCR, AQA, Cambridge International ni CSTA, ni cuenta con su respaldo.
Antes del laboratorio (5 min)
Pide a los estudiantes que se comprometan con una predicción, en papel o como pregunta 1 del enlace de clase:
"La lista de reglas de un cortafuegos cumple todos sus objetivos de seguridad. Añades la regla Denegar, Entrada, origen Cualquiera, puerto Cualquiera y la subes al primer lugar. ¿Qué pasa?"
Muchos estudiantes esperan que ganen las reglas de permiso más específicas de abajo.
Método en la simulación
Parte A: corregir el conjunto con errores
- En la pestaña Cortafuegos (se abre primero), deja Reglas iniciales en "Conjunto con errores para corregir" y Política por defecto en "Descartar (denegar por defecto)". Pon Tráfico en 8 por segundo. Anota el título Objetivos de seguridad: …/7 cumplidos.
- Cuando aparezca en el Registro del cortafuegos un paquete SSH desde 198.51.100.66, pulsa Pausa y anota su Regla y su Resultado. Luego pulsa Continuar.
- Cambia Política por defecto a "Dejar pasar (permitir por defecto)", pulsa Borrar registro, espera 30 segundos y anota los objetivos y la línea de estado. Vuelve a Descartar.
Parte B: el orden de las reglas
- Elige Reglas iniciales "Solución de ejemplo". Pulsa Añadir regla: la regla 8 es Denegar, Entrada, Cualquiera, Cualquiera, Cualquiera. Anota los objetivos cumplidos.
- Pulsa ↑ en la nueva regla hasta que sea la regla 1. Anota los objetivos cumplidos y cuáles fallan.
Parte C: mínimo privilegio
- Abre la pestaña Permisos de archivos. Con Permisos iniciales en "Todos tienen todos los permisos", anota la línea de puntuación. En Probar acceso, elige Ben, escribir (W), Notas.xlsx y pulsa Probar.
- Elige "Mínimo privilegio (solución de ejemplo)" y repite el paso 6.
| Paso | Configuración | Objetivos cumplidos o puntuación | Resultado del registro o de la prueba |
|---|---|---|---|
| 1–2 | Conjunto con errores, Descartar | ||
| 3 | Conjunto con errores, Dejar pasar | ||
| 4 | Denegar en la regla 8 | ||
| 5 | Denegar en la regla 1 | ||
| 6 | Todos tienen todos los permisos | ||
| 7 | Mínimo privilegio |

Resultados esperados
- Conjunto con errores, Descartar: 3/7. Ninguna regla permite HTTPS ni el correo entrante, así que la política por defecto los descarta. La regla 2 permite SSH desde cualquier dirección, así que el equipo desconocido entra, y la regla 3 deja salir todos los paquetes salientes, juegos incluidos. En nuestra simulación de 311 paquetes, pasaron 53 (17 %) que debían bloquearse y se descartaron 75 paquetes necesarios (24 %).
- Conjunto con errores, Dejar pasar: 4/7. La web y el correo funcionan, pero también pasan Telnet, RDP y SMB desde el equipo desconocido: 104 de nuestros 323 paquetes (32 %) debían haberse bloqueado.
- Solución de ejemplo: 7/7. Con la nueva regla Denegar en el puesto 8, sigue en 7/7: la política por defecto ya descarta los paquetes entrantes que no coinciden. En el puesto 1 descarta todos los paquetes entrantes antes de leer ninguna regla de permiso: 4/7, y fallan los objetivos de la web, el correo y el SSH del administrador.
- Todos tienen todos los permisos: "15/15 necesidades cubiertas · 29 permisos de más". Solo 15 de los 44 permisos son necesarios (34 %), y Ben, un alumno, puede escribir en Notas.xlsx.
- Mínimo privilegio: "15/15 necesidades cubiertas · 0 permisos de más", y la escritura de Ben se deniega.
Preguntas para los estudiantes
- (Predicción, se repite después del laboratorio) ¿Qué pasa cuando Denegar, Entrada, Cualquiera, Cualquiera sube al primer lugar de una lista que funciona?
- En la prueba del orden de las reglas, ¿cuál es la variable independiente?
- ¿Cuántos objetivos se cumplen con la nueva regla Denegar como regla 1?
- ¿Qué porcentaje de los permisos concedidos en el inicio abierto son necesarios?
- ¿Por qué cambiar el conjunto con errores a Dejar pasar por defecto no es una solución, y en qué se parece denegar por defecto al mínimo privilegio?
Respuestas para el docente: (1) Se descartan todos los paquetes entrantes. (2) La posición de la regla Denegar. (3) 4. (4) Acepta 33–35 % (15 ÷ 44). (5) Dejar pasar cumplió un objetivo más solo porque ahora pasa el tráfico que no coincide con ninguna regla, Telnet, RDP y SMB incluidos, y también pasaría cualquier servicio nuevo o atacante. Ambos principios permiten solo lo necesario y rechazan el resto.
Ideas erróneas frecuentes
- "Gana la regla más específica." El cortafuegos se detiene en la primera coincidencia, así que una regla Denegar amplia en el puesto 1 oculta todas las reglas de permiso de debajo.
- "Más objetivos cumplidos significa más seguro." Dejar pasar cumplió 4 objetivos frente a los 3 de Descartar, pero dejó pasar aproximadamente el doble de proporción de paquetes no deseados.
- "Menos reglas siempre es mejor." Una lista de 4 reglas puede cumplir 7/7 permitiendo todos los puertos desde 203.0.113.0/24: más corta, pero más amplia.
Ampliación
- La lista más corta: desde "Vacío (solo la política por defecto)", cumple 7/7 con el menor número de reglas posible. Una búsqueda de todas las combinaciones encontró que Descartar necesita al menos 4 reglas, y Dejar pasar solo 3. ¿Qué lista sigue siendo segura si aparece un servicio nuevo?
- Grupo equivocado: pasa a Chloe al grupo Docentes y explica el aviso.
Preguntas frecuentes
¿Es seguro enseñar reglas de cortafuegos así?
Sí. Los estudiantes configuran defensas en una red modelada; nada sale de la página.
¿Puedo elegir las reglas iniciales o abrir en la pestaña de permisos?
Sí. En los valores iniciales del enlace de clase, pon Reglas iniciales del cortafuegos, Política por defecto del cortafuegos, Permisos iniciales de los grupos o Pantalla inicial ("Permisos de archivos"). Deja "Conjunto con errores para corregir": "Solución de ejemplo" revela la respuesta.
¿Por qué los recuentos del registro de mis estudiantes son distintos?
Los paquetes llegan al azar, así que la línea de estado y las coincidencias varían. La tabla de objetivos y la puntuación de permisos no, así que las preguntas 3 y 4 tienen una sola respuesta.
Simulaciones y guías relacionadas
Capas TCP/IP – encapsulación, direcciones MAC e IP, TCP frente a UDP
Propagación de malware en una red – pon a prueba las defensas
Para llevar a cabo el paso de predicción, consulta predecir, observar, explicar con simulaciones.