Objetivo:
Analizar con Wireshark el tráfico de resolución de nombres mediante el protocolo DNS (Domain Name System) utilizando un filtro de captura, identificando consultas, respuestas y el uso del puerto estándar.
Escenario:
- Herramientas: Wireshark.
- Protocolo analizado: DNS (Domain Name System) sobre el puerto 53.
- Proceso clave: Filtrado previo de paquetes a nivel de captura (capture filter), generación de tráfico DNS mediante consultas web y análisis de registros (Queries y Answers).
Instrucciones:
Fase 1: Selección de la interfaz de red:
- Abrir Wireshark en tu equipo.
- Seleccionar la interfaz de red activa que transporta el tráfico de Internet. Una forma sencilla de identificarla es observar el pequeño gráfico de actividad o tasa de paquetes junto a cada interfaz.
Fase 2: Configuración de un filtro de captura previo (Capture Filter):
- Los filtros de captura determinan qué paquetes recopila Wireshark desde el principio, manteniendo los archivos más limpios y pequeños.
- En el menú superior, hacer clic en Capture y luego en Capture Filters.
- Crear un nuevo filtro pulsando el icono
+y escribirport 53en el campo de filtro. Este único comando captura automáticamente tanto el tráfico UDP como TCP del protocolo DNS sin necesidad de separarlos. - Asignarle un nombre descriptivo (por ejemplo, DNS) y pulsar OK.
- Seleccionar el filtro recién creado en la lista para que quede activo y pulsar el botón Start (comenzar captura).
Fase 3: Generación y captura de tráfico DNS:
- Con la captura en marcha, abrir un navegador web o la terminal y realizar alguna consulta a dominios (por ejemplo, visitar
google.com,wikipedia.orgo ejecutar un comando comonslookup github.com). - Observar cómo aparecen de forma inmediata entradas marcadas como DNS en la columna de protocolos de Wireshark.
Fase 4: Análisis de los paquetes DNS capturados:
- Seleccionar cualquier paquete DNS y observar en el panel de detalles los siguientes elementos clave:
- Capa de Transporte (UDP/TCP): Se utiliza el puerto estándar 53 tanto para las peticiones del cliente como para las respuestas del servidor.
- Capa de Aplicación (DNS): Se detallan los campos informativos como el tipo de registro solicitado (ej.
AoAAAA), el nombre de dominio consultado (Query Name) y los códigos de respuesta (Response Codes).
Preguntas de reflexión:
- ¿Qué diferencia principal existe entre utilizar un Capture Filter (filtro de captura) y un Display Filter (filtro de visualización) en Wireshark?
- ¿Por qué el filtro
port 53cubre de forma simultánea tanto las consultas como las respuestas sin requerir una especificación adicional de protocolo? - ¿Qué número de puerto estándar utiliza el protocolo DNS y por qué es crítico para su funcionamiento?
- ¿Qué tipo de información se puede extraer al inspeccionar un paquete de respuesta DNS en la capa de aplicación?
- ¿Por qué algunos tráficos de resolución modernos (como DNS cifrado sobre HTTPS o TLS) no aparecen al aplicar un filtro tradicional de puerto 53?
Haz clic aquí para ver las soluciones y explicaciones
1. ¿Qué diferencia principal existe entre utilizar un Capture Filter y un Display Filter en Wireshark?
El Capture Filter se aplica antes de iniciar la captura para decidir físicamente qué paquetes se graban en disco y cuáles se ignoran (lo que reduce el tamaño del archivo). El Display Filter, en cambio, se aplica de forma posterior sobre una captura ya existente para ocultar visualmente aquello que no nos interesa ver en pantalla en ese momento.
2. ¿Por qué el filtro port 53 cubre de forma simultánea tanto las consultas como las respuestas sin requerir una especificación adicional?
Porque el filtro comprueba tanto el puerto de origen como el de destino de los paquetes. Dado que tanto las peticiones enviadas hacia los servidores DNS como las respuestas devuelven o utilizan el puerto 53, cualquier paquete relacionado con este intercambio cumple la condición del filtro de manera automática.
3. ¿Qué número de puerto estándar utiliza el protocolo DNS y por qué es crítico para su funcionamiento?
Utiliza el puerto 53 de forma predeterminada (tanto en UDP para consultas rápidas como en respuestas grandes sobre TCP). Su carácter estándar es crítico porque permite que cualquier sistema operativo o dispositivo del mundo sepa exactamente a qué puerto enviar las solicitudes de nombres sin configuraciones previas complejas.
4. ¿Qué tipo de información se puede extraer al inspeccionar un paquete de respuesta DNS en la capa de aplicación?
Se pueden extraer datos vitales como el nombre de dominio consultado, el tipo de registro de recursos (por ejemplo, registros A para IPv4 o AAAA para IPv6), la dirección IP asociada devuelta por el servidor y el tiempo de vida (TTL) de la caché.
5. ¿Por qué algunos tráficos de resolución modernos (como DNS cifrado sobre HTTPS o TLS) no aparecen al aplicar un filtro tradicional de puerto 53?
Porque las tecnologías modernas de DNS cifrado (como DoH o DoT) encapsulan las peticiones de nombres dentro del tráfico web estándar cifrado (habitualmente a través del puerto 443 de HTTPS) en lugar de utilizar el protocolo DNS tradicional en texto plano sobre el puerto 53.
Ficha de Laboratorio: Análisis de Tráfico DNS con Wireshark
Instrucciones de entrega:
- Rellena los campos de texto y responde a las cuestiones directamente en este formulario desde tu navegador.
- Una vez completada la ficha, pulsa el botón de imprimir que aparece al final.
- En el cuadro de diálogo de impresión, selecciona la opción "Guardar como PDF" o "Imprimir a PDF".
- Entrega el archivo PDF resultante a través de la plataforma del aula virtual.
Alumno/a: Fecha: Grupo / Clase:
1. Configuración de Captura
Indica los parámetros utilizados para aislar el tráfico DNS:
2. Cuestionario de Análisis en Wireshark
-
¿Qué diferencia principal has notado al usar un filtro de captura previo (Capture Filter) frente a no filtrar el tráfico de la red?
-
Escribe un dominio que hayas consultado durante la prueba y la dirección IP que te devolvió el servidor DNS en la respuesta:
-
¿Qué tipo de registro DNS (Query Type, ej. A o AAAA) apareció de forma más frecuente en tu captura y para qué sirve?
3. Conclusiones
Resumen breve de la utilidad de capturar tráfico DNS para tareas de resolución de problemas de red o auditoría:
