Objetivo:
Examinar y comparar el comportamiento del tráfico de red de los protocolos Telnet y SSH, para evidenciar las diferencias de seguridad entre una conexión en texto plano y una conexión cifrada.
Escenario:
- Herramientas: Máquina virtual, Wireshark, terminales de comandos.
- Protocolos analizados: Telnet (inseguro) y SSH (seguro) sobre la interfaz de bucle local (loopback).
- Proceso clave: Captura de paquetes en localhost, inicio de sesión remoto mediante Telnet y SSH con credenciales de prueba, filtrado de flujos TCP (Follow TCP Stream) y comparación del nivel de cifrado.
Instrucciones:
Fase 1: Captura de tráfico Telnet en Wireshark:
- Abrir una terminal en la máquina virtual y autenticarse como superusuario.
- Lanzar Wireshark como superusuario y seleccionar la interfaz de red loopback (localhost) para iniciar la captura de paquetes.
- Abrir una segunda terminal y establecer una conexión Telnet ejecutando
telnet localhost. - Introducir el nombre de usuario y la contraseña para completar el inicio de sesión.
- Detener la captura de Wireshark una vez finalizada la sesión.
Fase 2: Análisis y seguimiento de la sesión Telnet:
- Aplicar un filtro en Wireshark escribiendo
telnet. - Seleccionar uno de los paquetes, hacer clic derecho y seleccionar la opción de seguimiento Follow TCP Stream.
- Observar cómo el flujo muestra las credenciales de usuario y contraseña completamente visibles en texto plano (distinguiendo entre los comandos enviados y las respuestas).
Fase 3: Captura de tráfico SSH en Wireshark:
- Repetir el proceso abriendo una nueva sesión de captura en Wireshark utilizando nuevamente la interfaz loopback.
- En otra terminal, iniciar una conexión segura ejecutando
ssh localhost. - Introducir las credenciales correspondientes para autenticarse en el servidor SSH local.
- Detener la captura de paquetes en Wireshark tras el inicio de sesión.
Fase 4: Análisis y comparación del flujo SSH:
- Filtrar los resultados en Wireshark utilizando el protocolo
ssh. - Seleccionar un paquete, acceder a la opción Follow TCP Stream y comprobar que, a diferencia de Telnet, los datos de la sesión y las credenciales se encuentran totalmente cifrados e ilegibles.
Verificación:
- Comprobar en el flujo TCP de Telnet que la información confidencial es vulnerable a la intercepción debido al uso de texto plano.
- Verificar que el protocolo SSH protege de forma efectiva la integridad y confidencialidad de la sesión mediante el cifrado de los datos transmitidos.
Preguntas de reflexión:
- ¿Por qué el uso del protocolo Telnet en redes de producción actuales representa una vulnerabilidad crítica ante ataques de interceptación de tráfico (sniffing), y qué mecanismos de mitigación implementa SSH para prevenir la suplantación de identidad del servidor?
- Durante la captura en bucle local (loopback) utilizando Wireshark, ¿por qué es posible registrar el tráfico generado entre el cliente y el servidor a pesar de que la comunicación no atraviesa una tarjeta de red física?
- Si una sesión SSH cifra el contenido de la comunicación, ¿qué metadatos de red (visibles en las capas inferiores del modelo OSI) siguen estando expuestos al analizar el tráfico con Wireshark, y qué utilidad aportan a un analista de seguridad?
- ¿Qué opción o función de Wireshark se utilizó para seguir de forma continua los paquetes intercambiados en una sesión TCP?
- ¿Qué diferencia fundamental se observa en el visor de flujo TCP entre una sesión Telnet y una sesión SSH?
Haz clic aquí para ver las soluciones y explicaciones
1. ¿Por qué el uso del protocolo Telnet en redes de producción actuales representa una vulnerabilidad crítica ante ataques de interceptación de tráfico (sniffing), y qué mecanismos de mitigación implementa SSH para prevenir la suplantación de identidad del servidor?
Telnet transmite absolutamente toda la información (comandos, contraseñas y datos de usuario) en texto plano, lo que permite que cualquier atacante en el mismo segmento de red capture las credenciales mediante un sniffer pasivo. SSH mitiga esto utilizando cifrado simétrico y asimétrico extremo a extremo para la confidencialidad, además de emplear un sistema de verificación de huellas digitales de clave pública (host keys) para garantizar que el cliente se está conectando al servidor legítimo y no a un equipo malicioso que realice un ataque de intermediario (MitM).
2. Durante la captura en bucle local (loopback) utilizando Wireshark, ¿por qué es posible registrar el tráfico generado entre el cliente y el servidor a pesar de que la comunicación no atraviesa una tarjeta de red física?
El adaptador o interfaz loopback es un dispositivo virtual implementado a nivel de software por el sistema operativo. Cuando un servicio local (como Telnet o SSH con localhost) se comunica consigo mismo, el tráfico es enrutado internamente por la pila TCP/IP del kernel. Wireshark tiene la capacidad de engancharse a esta interfaz virtual de software para capturar los paquetes antes de que sean procesados internamente, permitiendo el análisis de protocolos incluso sin conectividad de red externa.
3. Si una sesión SSH cifra el contenido de la comunicación, ¿qué metadatos de red (visibles en las capas inferiores del modelo OSI) siguen estando expuestos al analizar el tráfico con Wireshark, y qué utilidad aportan a un analista de seguridad?
Aunque la carga útil (payload) de SSH está cifrada, los metadatos de las capas 2, 3 y 4 permanecen en texto claro. Esto incluye las direcciones MAC, las direcciones IP de origen y destino, los puertos TCP utilizados (como el puerto estándar 22), los números de secuencia y acuse de recibo de TCP, y los tiempos de transmisión (timestamps). Para un analista de seguridad, estos datos son vitales para realizar análisis de flujo (NetFlow), detectar patrones de barrido de puertos, identificar anomalías en el volumen de tráfico o rastrear el origen y destino de una conexión persistente.
4. ¿Qué opción o función de Wireshark se utilizó para seguir de forma continua los paquetes intercambiados en una sesión TCP?
Follow TCP Stream (Seguir flujo TCP).
5. ¿Qué diferencia fundamental se observa en el visor de flujo TCP entre una sesión Telnet y una sesión SSH?
En Telnet la información (incluidos usuario y contraseña) se muestra legible en texto plano, mientras que en SSH los datos están completamente cifrados.
Ficha de Laboratorio: Examinar Telnet y SSH en Wireshark
Instrucciones de entrega:
- Rellena los campos cortos con los datos extraídos directamente de Wireshark y la práctica.
- Una vez completada la ficha, pulsa el botón de imprimir que aparece al final.
- En el cuadro de diálogo de impresión, selecciona la opción "Guardar como PDF" o "Imprimir a PDF".
- Entrega el archivo PDF resultante a través de la plataforma del aula virtual.
Alumno/a: Fecha: Grupo / Clase:
1. Parámetros del Entorno de Pruebas
2. Cuestionario Técnico de Protocolos
-
¿Qué comando se introdujo en la terminal para iniciar la sesión de Telnet hacia el equipo local?
-
¿Qué filtro de protocolo se aplicó en Wireshark para aislar el tráfico de la sesión Telnet?
-
¿Cómo se visualiza el contenido del usuario y la contraseña al aplicar "Follow TCP Stream" en Telnet?
-
¿Qué comando se ejecutó en la terminal para abrir una sesión interactiva mediante SSH local?
-
¿Qué estado presentan los datos de la sesión al examinar el flujo TCP (Follow TCP Stream) en SSH?
Vídeo de referencia analizado: Práctica de Laboratorio: Examinar Telnet y SSH en Wireshark - Daniel Lerzundy