← Proyectos

Cybersecurity Home Lab

  • 2 min de lectura
  • Ciberseguridad

Laboratorio virtual aislado con Kali Linux y Windows 11 en UTM: red dual NAT y Host-Only, firewall configurado y conectividad validada entre atacante y objetivo.

En esta página

1. Descripción

El objetivo de este proyecto es diseñar e implementar un laboratorio de ciberseguridad en un entorno virtual controlado y aislado. Este espacio permite la simulación de escenarios reales de ataque y defensa (Pentesting y Hardening) sin comprometer la seguridad del equipo host ni de la red local.

En esta primera fase, se desplegó la infraestructura base utilizando dos máquinas virtuales: una actuando como atacante y otra como objetivo. Se configuró un enrutamiento dual para garantizar que ambas máquinas tengan salida a internet para la descarga de herramientas, mientras se comunican entre sí exclusivamente a través de una red privada virtual (Host-Only), replicando un entorno LAN empresarial aislado.

2. Tecnologías y Herramientas Utilizadas

  • Hipervisor: UTM (Virtualización en arquitectura ARM).
  • Sistema Operativo Atacante: Kali Linux 2026.
  • Sistema Operativo Objetivo: Windows 11.
  • Redes y Protocolos: TCP/IP, ICMP, DHCP, Enrutamiento NAT y Host-Only.
  • Herramientas de CLI: PowerShell, Bash, ip, nmcli, netsh.

3. Topología de Red

El siguiente diagrama ilustra la arquitectura de red configurada para el laboratorio, detallando la separación entre la red con salida a internet y la red aislada de pruebas.

Topología de red del entorno virtual
Topología de red del entorno virtual.

4. Configuración de Interfaces y Direccionamiento IP

Para establecer la comunicación, se asignaron dos adaptadores de red a cada máquina virtual. El primer adaptador (NAT) se dejó en modo DHCP para asegurar salida a Internet, mientras que el segundo (Host-Only) se configuró de forma dedicada para la red local del laboratorio.

Configuración en Kali Linux: Se forzó la activación de la interfaz NAT y se asignó una dirección IP estática en la interfaz aislada para asegurar la persistencia e identificación del equipo atacante en futuras pruebas.

# Reconectar interfaz NAT (Salida a Internet)
sudo nmcli device connect eth0

# Asignar IP estática a la interfaz aislada (Host-Only)
sudo ip addr add 192.168.128.2/24 dev eth1
Configuración de interfaces en Kali Linux
Verificación de interfaces en Kali Linux mostrando ambas redes activas.

5. Resolución de Problemas y Configuración de Firewall (Windows 11)

Durante la configuración inicial, Windows 11 clasificó la interfaz Host-Only como "Red no identificada" y le asignó el perfil de red Público, el cual bloquea por defecto las solicitudes ICMP (ping).

Para mantener la seguridad realista del sistema operativo objetivo (sin deshabilitar sus defensas), se mantuvo el firewall activo. Sin embargo, se generó una regla de excepción en Windows Defender Firewall mediante PowerShell, permitiendo el tráfico ICMP entrante únicamente desde el perfil de red Privado.

# Eliminar cualquier regla global permisiva previa
netsh advfirewall firewall delete rule name="Permitir Ping IPv4"

# Crear regla restrictiva exclusiva para el perfil privado
netsh advfirewall firewall add rule name="Permitir Ping IPv4 Privado" protocol=icmpv4:8,any dir=in action=allow profile=private

6. Validación de Conectividad Bidireccional

Para confirmar el correcto aislamiento de la red y la efectividad de las reglas del firewall, se ejecutaron pruebas de envío de paquetes ICMP (Ping) desde ambos extremos del segmento Host-Only, obteniendo un 100% de éxito y 0% de pérdida de paquetes.

Prueba de conexión desde Kali Linux hacia Windows
Prueba de conexión desde la máquina atacante (192.168.128.2) hacia el objetivo (192.168.128.3).
Prueba de conexión desde Windows hacia Kali Linux
Prueba de conexión inversa confirmando la comunicación bidireccional.