0Pricing
Cloud & IT Cert Prep · Lección

Filtrado de contenido web y sumideros DNS

Bloquee dominios maliciosos y categorías de contenido mediante proxies de filtrado de URL y sumideros basados en DNS que detienen las comunicaciones de malware en la capa de red.

Filtrado de contenido web y sumideros DNS es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Por qué filtrar el contenido web?

La navegación web es uno de los vectores de infección más comunes: las descargas maliciosas, los exploits de tipo drive-by y las páginas de phishing dependen de que los usuarios visiten URL maliciosas. El filtrado de contenido web controla a qué sitios web pueden acceder los usuarios y los dispositivos, bloqueando las categorías de contenido malicioso o que infringe las políticas antes de establecer la conexión. El filtrado puede aplicarse en la capa del proxy de red, en la capa DNS o directamente en el endpoint. Cuando se configura correctamente, el filtrado detiene las descargas de malware, las llamadas de retorno de comando y control (C2) y la exfiltración de datos, incluso cuando otras defensas fallan.

Proxies de filtrado de URL

Un proxy web se sitúa entre los clientes e Internet. Cuando un usuario navega a una URL, la solicitud llega al proxy, que comprueba la URL con una base de datos de URL categorizadas (mantenida por proveedores como Webroot, Zscaler y Palo Alto). Si la categoría está bloqueada (malware, juegos de azar, contenido para adultos), el proxy devuelve una página de bloqueo. Si está permitida, el proxy obtiene el contenido y se lo devuelve al usuario. Los proxies explícitos requieren configurar el navegador; los proxies transparentes interceptan el tráfico sin configuración en el cliente. Las Secure Web Gateways (SWG) basadas en la nube amplían el filtrado a los usuarios remotos sin hacer que el tráfico pase por la red corporativa.

# squid proxy basic configuration snippet
http_port 3128

# Block malware and phishing categories
acl blocklist dstdomain '/etc/squid/blocklist.txt'
http_access deny blocklist

# Allow trusted corporate subnet
acl trusted src 10.10.0.0/24
http_access allow trusted
http_access deny all

# Block file types (executable downloads)
acl badfiles url_regex -i \.exe$ \.bat$ \.ps1$
http_access deny badfiles

Filtrado basado en DNS

El filtrado basado en DNS bloquea los dominios maliciosos en la capa de resolución DNS, antes de establecer cualquier conexión TCP. Cuando un dispositivo consulta un dominio malicioso conocido, el resolvedor DNS devuelve una IP de sinkhole (o NXDOMAIN) en lugar de la dirección real, lo que impide completamente la conexión. Servicios como Cisco Umbrella, Cloudflare Gateway y Quad9 funcionan como resolvedores DNS en la nube que aplican inteligencia de amenazas en tiempo real a miles de millones de consultas. El filtrado DNS es especialmente eficaz para bloquear dominios de llamadas de retorno C2 y dominios de distribución de malware.

# Redirect corporate DNS to filtering resolver
# Replace ISP DNS with filtering service

# Option 1: Enterprise - Cisco Umbrella
# Point internal DNS forwarder to 208.67.222.222

# Option 2: On-prem sinkhole (BIND config)
# zone 'malware-c2-domain.evil' IN {
#   type master;
#   file '/etc/bind/sinkhole.zone';
# };
# sinkhole.zone: A 0.0.0.0 (or sinkhole server IP)

# Option 3: pi-hole style local block
local-zone: 'malware-domain.com.' refuse

¿Qué es un sinkhole DNS?

Un sinkhole DNS es un servidor que devuelve una dirección IP falsa y controlada para los dominios bloqueados. Cuando el malware de un endpoint intenta resolver su dominio C2, el sinkhole devuelve la IP del servidor sinkhole. El intento de conexión del malware llega al servidor sinkhole, que registra la conexión. Esto revela qué hosts internos están infectados (realizan consultas C2), con qué frecuencia intentan realizar llamadas de retorno y qué familia de malware está activa (según el dominio C2). Los sinkholes convierten el tráfico malicioso bloqueado en inteligencia de amenazas: no solo bloquean, sino que también identifican los hosts infectados para su remediación.

# DNS sinkhole detection workflow
# 1. Malware on host A queries botnet-c2.evil
# 2. DNS sinkhole returns 10.0.0.99 (sinkhole IP)
# 3. Malware connects to 10.0.0.99:8080
# 4. Sinkhole server logs: connection from 192.168.1.45
# 5. Security team alerts:
#    'Host 192.168.1.45 attempted C2 to botnet-c2.evil'
#    -> Isolate host, begin forensic investigation

Filtrado de URL basado en categorías

Las bases de datos de filtrado de URL clasifican miles de millones de URL en categorías: Malware, Phishing, C2 de botnets, Anonimizadores/VPN, Contenido para adultos, Juegos de azar, Redes sociales, Almacenamiento en la nube, Contenido multimedia en streaming, Noticias y cientos más. Los administradores configuran políticas de bloqueo (denegar siempre), políticas de permiso (permitir siempre) y políticas de advertencia (el usuario ve una advertencia y debe hacer clic para continuar). Los proveedores mantienen la categorización de URL en tiempo real; los nuevos dominios maliciosos normalmente se añaden minutos después de su detección. La calidad de la base de datos de categorización determina directamente la eficacia del filtrado.

# Web filtering policy example
Category              Action    Reason
--------------------  --------  ----------------------
Malware sites         BLOCK     Security
Phishing              BLOCK     Security
C2 / Botnet           BLOCK     Security
Anonymizers / VPN     BLOCK     Policy bypass risk
Gambling              BLOCK     AUP violation
Adult Content         BLOCK     AUP violation
Social Media          WARN      Productivity
Cloud Storage         ALLOW     Business need
News / Media          ALLOW     Informational
Microsoft 365         ALLOW     Critical SaaS

Inspección SSL/TLS en el proxy

Dado que la mayor parte del tráfico web utiliza HTTPS, los proxies de filtrado de contenido deben realizar una inspección SSL/TLS (también denominada SSL bumping o inspección man-in-the-middle) para ver el contenido de las sesiones cifradas. El proxy termina la sesión TLS del cliente, inspecciona el contenido y lo vuelve a cifrar para el servidor. Mediante MDM se distribuye un certificado de CA corporativa a todos los endpoints administrados, lo que permite que los clientes confíen en los certificados vueltos a firmar por el proxy sin mostrar advertencias del navegador. Deben excluirse de la inspección las categorías que no deberían inspeccionarse: banca, portales sanitarios y sitios de investigación jurídica, debido a cuestiones de privacidad y restricciones normativas.

Problema de evasión mediante DNS over HTTPS (DoH)

Uno de los principales desafíos del filtrado basado en DNS es DNS over HTTPS (DoH). Los navegadores como Chrome y Firefox admiten DoH y envían consultas DNS cifradas a resolvedores como 1.1.1.1 o 8.8.8.8, en lugar de hacerlo al resolvedor recursivo local. Esto evita los controles de sinkhole y filtrado DNS porque las consultas nunca llegan al servidor DNS corporativo. Medidas empresariales: deshabilitar DoH mediante Group Policy, bloquear las IP de los resolvedores DoH en el firewall o redirigir todo el tráfico de los puertos 443/853 al resolvedor corporativo compatible con DoH mediante un proxy transparente.

# Block DoH bypass at the firewall
# Block common DoH providers
iptables -I FORWARD -d 1.1.1.1 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 8.8.8.8 -p tcp --dport 443 -j DROP
iptables -I FORWARD -d 9.9.9.9 -p tcp --dport 443 -j DROP

# Windows Group Policy: disable browser DoH
# Computer Config > Admin Templates > Google Chrome
# 'DNS over HTTPS mode': set to 'Off'

# Or force all DNS through corporate resolver
# Redirect UDP/TCP 53 and DoH (443) to corporate DNS

Fuentes de inteligencia de amenazas para el filtrado

Los sistemas de filtrado de contenido solo son tan eficaces como su inteligencia de amenazas. Las plataformas modernas de filtrado consumen varias fuentes de inteligencia: fuentes comerciales (FireEye, Recorded Future y ThreatConnect) con IOC maliciosos seleccionados; fuentes de código abierto (AlienVault OTX, abuse.ch y Emerging Threats); y fuentes organizativas personalizadas procedentes de incidentes anteriores. Los IOC de las fuentes de inteligencia —dominios, IP, URL, hashes de archivos maliciosos— se incorporan automáticamente a las políticas de filtrado minutos después de su detección, lo que proporciona protección casi en tiempo real contra amenazas recién descubiertas sin esperar a las actualizaciones de las bases de datos de los proveedores.

Controles de Safe Search y redes sociales

El filtrado web va más allá de bloquear sitios completos. La aplicación de Safe Search en los motores de búsqueda (Google y Bing) añade parámetros de búsqueda segura a todas las consultas, filtrando los resultados explícitos sin bloquear completamente el motor de búsqueda. El modo restringido de YouTube puede aplicarse mediante la reasignación de DNS CNAME. Las redes sociales pueden permitirse para uso empresarial mientras se bloquean aplicaciones específicas de redes sociales (carga/descarga) mediante filtrado en la capa de aplicación del proxy. Estos controles granulares permiten a las organizaciones equilibrar el uso empresarial con la aplicación de políticas sin decisiones binarias de bloqueo o permiso.

Generación de informes y alertas

El filtrado web genera una telemetría detallada que alimenta las operaciones de seguridad. Informes que se deben supervisar: accesos a la categoría de malware por usuario y dispositivo (indican un posible compromiso), intentos de llamadas de retorno C2 (requieren una investigación inmediata), intentos de eludir las políticas (patrones de uso de anonimizadores/VPN) y riesgo de exfiltración de datos (cargas grandes a almacenamiento personal en la nube). Las alertas sobre accesos de alta confianza a categorías maliciosas deben integrarse con SIEM y sistemas de gestión de tickets para activar flujos de trabajo de investigación automatizados. La elaboración periódica de informes para la dirección demuestra el volumen de amenazas bloqueadas en la capa web.

Filtrado en el endpoint frente al filtrado basado en red

El filtrado web puede aplicarse en la capa de red (proxy, resolvedor DNS) o en la capa del endpoint (mediante un agente instalado en el dispositivo). El filtrado basado en red protege todos los dispositivos sin necesidad de instalar componentes en cada uno, pero deja de funcionar cuando los usuarios están fuera de la VPN. Los agentes de endpoint amplían el filtrado a los usuarios remotos al ejecutar el filtro localmente en el dispositivo y enviar la telemetría a la nube para actualizar las políticas. Los modelos híbridos combinan ambos enfoques: filtrado de red para el tráfico local y agentes de endpoint para los trabajadores remotos. El filtrado DNS basado en la nube (Cisco Umbrella) logra una cobertura casi universal haciendo que el resolvedor corporativo siga al dispositivo allí donde se encuentre.

Comprobación rápida

Compruebe sus conocimientos sobre los conceptos de CompTIA Security+ (SY0-701) tratados en esta lección.

Resumen de la lección

En esta lección ha aprendido que los proxies de filtrado de URL comprueban las solicitudes web con bases de datos categorizadas y bloquean los sitios maliciosos o que infringen las políticas; los sinkholes DNS devuelven IP falsas para dominios maliciosos conocidos e identifican los hosts infectados mediante los intentos de llamadas de retorno registrados; y la evasión mediante DoH es una amenaza importante para el filtrado basado en DNS que requiere Group Policy, reglas de firewall o un proxy transparente para mitigarla. A continuación, exploraremos la inspección SSL/TLS y los ataques man-in-the-browser.

Preguntas frecuentes

¿La lección «Filtrado de contenido web y sumideros DNS» es gratis?

Sí — el texto completo de «Filtrado de contenido web y sumideros DNS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Filtrado de contenido web y sumideros DNS»?

Bloquee dominios maliciosos y categorías de contenido mediante proxies de filtrado de URL y sumideros basados en DNS que detienen las comunicaciones de malware en la capa de red. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Filtrado de contenido web y sumideros DNS»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Autenticación del correo electrónico: SPF, DKIM y DMARC
  2. Puertas de enlace de correo seguras y controles antispam
  3. Filtrado de contenido web y sumideros DNS
  4. Inspección SSL/TLS y ataques Man-in-the-Browser
← Volver a Cloud & IT Cert Prep