← Portal

🛰️ SALA DE GUERRA — RED UTN FRLaRioja

iniciando…
…

🧭 Qué hacer ahora

🎯 IPs sospechosas — detección de flood contra el router

IPs bloqueadas (blackhole)
Un IP aparece acá cuando supera el umbral de paquetes/s hacia el router. Interno (red del campus) = posible ataque desde adentro. Externo = escaneo/flood desde Internet. El botón Bloquear (solo admin) lo agrega a «blackhole» en el router por 2 h y lo saca de esta lista. Si el equipo deja de floodear solo, la entrada se borra a los ~5 min.

CPU del router — % de uso (0–100)

Si se acerca a 85–100 y se queda ahí, el router puede reiniciarse solo.

Paquetes por segundo, por enlace

Tabla de conexiones activas

Cuántas “conversaciones” de red sigue el router. Normal: 10–20 mil. Un salto brusco a cientos de miles = flood.

Clientes WiFi conectados

Total de dispositivos asociados a los AP UniFi ahora mismo.

Firewall del router — paquetes por regla

El número es el total acumulado. ▲N en rojo = está sumando ahora (flood en curso). Sin ▲ = histórico, no pasa nada. A7 = tu propia gestión.

Direcciones DHCP por red

Si una llega a 95%+, los clientes nuevos de esa red se quedan sin IP.

Access Points UniFi — CPU y clientes

Rojo = AP al límite, probable que se cuelgue durante el evento.

Access Points Omada (TIC) — CPU y clientes

TP-Link EAP gestionados por el Omada Controller nuevo (10.0.10.6). Solo lectura por ahora, sin botón de reinicio.

Eventos recientes del router (log, sin el ruido de DHCP)

…

Bitácora de la Sala de Guerra (accesos y cambios)

…
❓ Cómo leer este tablero (tutorial)

Para qué sirve: ver en vivo si la red del campus está sana y detectar en minutos si algo la está tumbando (por ejemplo un ataque desde adentro). Se actualiza sola cada 5 segundos. No toca nada de la red: solo mira.

La franja de arriba

  • OPERATIVO (verde): todo normal. ATENCIÓN (amarillo): algún valor alto, conviene mirar. CRÍTICO (rojo): hay un problema real ahora.
  • El renglón gris de abajo lo dice en palabras: “Todo tranquilo…”, “CRÍTICO — …”.
  • MIKROTIK SIN RESPUESTA: el router dejó de contestar. Es la señal de que se cayó / se está reiniciando.

Los recuadros (tiles)

  • CPU del router: cuánto “esfuerzo” hace el router. Normal 5–20%. 70%+ es mucho; 85%+ es peligroso (se puede reiniciar solo).
  • Conexiones: cuántas conversaciones de red sigue. Normal 10–20 mil. Si salta a 200 mil+ es un flood.
  • Pico de paquetes/s: el enlace más cargado y cuántos paquetes por segundo mueve. Un número enorme y repentino = ataque o loop.
  • Clientes WiFi: dispositivos conectados. Sirve para dimensionar la carga del evento.
  • DHCP Alumnos: % de direcciones IP entregadas a la red de alumnos. 95%+ = se quedan sin IP.
  • Uptime: hace cuánto que el router no se reinicia. Si este número “se hace chico” de golpe, el router se reinició.

Los gráficos

Muestran los últimos ~90 minutos. Lo que importa es la forma: una línea plana y baja es buena; un escalón hacia arriba que no baja es una alerta temprana.

Firewall del router

Cada regla cuenta paquetes. A2 (inválidos) subiendo muy rápido, o A10 con tráfico, indican algo anómalo. A7 (gestión) es tu propio acceso, es normal que suba.

🎯 IPs sospechosas

El router tiene reglas que cuentan el tráfico que le llega. Si un mismo IP le manda demasiados paquetes por segundo (SYN, ping, consultas DNS o conexiones nuevas), ese IP queda anotado y aparece en este panel:

  • INTERNO: el IP es de la red del campus (WiFi de alumnos, docentes o admin). Es la señal de ataque desde adentro. Hay que ubicar ese equipo (por la IP, en el DHCP / los AP) y desconectarlo o aislarlo.
  • externo: es un IP de Internet escaneando o floodeando. Molesto pero esperable; se frena solo con el firewall del router.
  • Las anotaciones se borran solas a los ~5 minutos si el IP deja de insistir.
  • Hoy no bloquean nada (solo detectan). El bloqueo se activa en la ventana de mantenimiento.

Access Points

Dos paneles: UniFi (la mayoría de los AP del campus) y Omada (TIC) — los EAP TP-Link nuevos que reemplazaron a 4 AP UniFi más chicos en TIC. Cada uno con su CPU y cantidad de clientes. En rojo los que están al límite. El panel de Omada todavía es solo lectura (sin botón de reinicio).

Si algo se pone en rojo

  1. Mirá el renglón gris y las alertas: dicen qué y (si se puede) desde dónde.
  2. Flood / CPU alta → identificar el origen y bloquearlo (runbook del informe, Anexo A).
  3. AP saturado → reiniciarlo desde UniFi o descargarlo.
  4. Router sin respuesta → consola / revisar alimentación; último recurso reiniciar.

Acciones (solo admin)

  • 🚫 Bloquear (junto a cada IP sospechosa): la agrega a «blackhole» en el router por 2 h y, si puede resolver la MAC, también la bloquea en el WiFi (UniFi). La saca de la lista de detección.
  • ⟳ (junto a cada AP): reinicia ese access point (2–3 min de corte en su zona; los clientes roamean a los vecinos).
  • 5m / normal (en la tabla de DHCP): baja el lease-time de esa red a 5 min para reciclar IPs más rápido, o lo devuelve al valor normal.
  • 🔄 Flush DNS (arriba): vacía el cache DNS del router.
  • Todo queda en la bitácora. Nada de esto reinicia el router ni restaura backups: eso sigue siendo manual, a propósito.

Usuarios

admin: ve todo, administra usuarios y ejecuta las acciones. viewer: solo ve el tablero. El botón «👤 Administradores» (solo admin) permite crear, cambiar contraseña/rol y eliminar usuarios.

Modo monitor — Esc para salir (bloquea la PC)
Actualización de datos cada 5 s · eventos cada 10 s · muestreo del router ? · tecla F o el botón «⛶ Ampliar» = pantalla completa para monitor dedicado · la sesión no vence mientras el tablero esté abierto.

Sala de Guerra

Ingresá con tu usuario de administrador de red.

← Volver al Portal

Administradores

Nuevo usuario