Cybersecurity Home Lab
Laboratorio virtual aislado con Kali Linux y Windows 11 en UTM: red dual NAT y Host-Only, firewall configurado y conectividad validada entre atacante y objetivo.
En esta página
1. Descripción
El objetivo de este proyecto es diseñar e implementar un laboratorio de ciberseguridad en un entorno virtual controlado y aislado. Este espacio permite la simulación de escenarios reales de ataque y defensa (Pentesting y Hardening) sin comprometer la seguridad del equipo host ni de la red local.
En esta primera fase, se desplegó la infraestructura base utilizando dos máquinas virtuales: una actuando como atacante y otra como objetivo. Se configuró un enrutamiento dual para garantizar que ambas máquinas tengan salida a internet para la descarga de herramientas, mientras se comunican entre sí exclusivamente a través de una red privada virtual (Host-Only), replicando un entorno LAN empresarial aislado.
2. Tecnologías y Herramientas Utilizadas
- Hipervisor: UTM (Virtualización en arquitectura ARM).
- Sistema Operativo Atacante: Kali Linux 2026.
- Sistema Operativo Objetivo: Windows 11.
- Redes y Protocolos: TCP/IP, ICMP, DHCP, Enrutamiento NAT y Host-Only.
- Herramientas de CLI: PowerShell, Bash,
ip,nmcli,netsh.
3. Topología de Red
El siguiente diagrama ilustra la arquitectura de red configurada para el laboratorio, detallando la separación entre la red con salida a internet y la red aislada de pruebas.

4. Configuración de Interfaces y Direccionamiento IP
Para establecer la comunicación, se asignaron dos adaptadores de red a cada máquina virtual. El primer adaptador (NAT) se dejó en modo DHCP para asegurar salida a Internet, mientras que el segundo (Host-Only) se configuró de forma dedicada para la red local del laboratorio.
Configuración en Kali Linux: Se forzó la activación de la interfaz NAT y se asignó una dirección IP estática en la interfaz aislada para asegurar la persistencia e identificación del equipo atacante en futuras pruebas.
# Reconectar interfaz NAT (Salida a Internet)
sudo nmcli device connect eth0
# Asignar IP estática a la interfaz aislada (Host-Only)
sudo ip addr add 192.168.128.2/24 dev eth1

5. Resolución de Problemas y Configuración de Firewall (Windows 11)
Durante la configuración inicial, Windows 11 clasificó la interfaz Host-Only como "Red no identificada" y le asignó el perfil de red Público, el cual bloquea por defecto las solicitudes ICMP (ping).
Para mantener la seguridad realista del sistema operativo objetivo (sin deshabilitar sus defensas), se mantuvo el firewall activo. Sin embargo, se generó una regla de excepción en Windows Defender Firewall mediante PowerShell, permitiendo el tráfico ICMP entrante únicamente desde el perfil de red Privado.
# Eliminar cualquier regla global permisiva previa
netsh advfirewall firewall delete rule name="Permitir Ping IPv4"
# Crear regla restrictiva exclusiva para el perfil privado
netsh advfirewall firewall add rule name="Permitir Ping IPv4 Privado" protocol=icmpv4:8,any dir=in action=allow profile=private
6. Validación de Conectividad Bidireccional
Para confirmar el correcto aislamiento de la red y la efectividad de las reglas del firewall, se ejecutaron pruebas de envío de paquetes ICMP (Ping) desde ambos extremos del segmento Host-Only, obteniendo un 100% de éxito y 0% de pérdida de paquetes.

