🎯 IPs sospechosas — detección de flood contra el router
IPs bloqueadas (blackhole)
Un IP aparece acá cuando supera el umbral de paquetes/s hacia el router.
Interno (red del campus) = posible ataque desde adentro.
Externo = escaneo/flood desde Internet.
El botón Bloquear (solo admin) lo agrega a «blackhole» en el router por 2 h y lo saca de esta lista.
Si el equipo deja de floodear solo, la entrada se borra a los ~5 min.
Firewall del router — paquetes por regla
El número es el total acumulado. ▲N en rojo = está sumando ahora (flood en curso). Sin ▲ = histórico, no pasa nada. A7 = tu propia gestión.
Direcciones DHCP por red
Si una llega a 95%+, los clientes nuevos de esa red se quedan sin IP.
Access Points UniFi — CPU y clientes
Rojo = AP al límite, probable que se cuelgue durante el evento.
Access Points Omada (TIC) — CPU y clientes
TP-Link EAP gestionados por el Omada Controller nuevo (10.0.10.6). Solo lectura por ahora, sin botón de reinicio.
❓ Cómo leer este tablero (tutorial)
Para qué sirve: ver en vivo si la red del campus está sana y detectar en minutos si algo la está tumbando (por ejemplo un ataque desde adentro). Se actualiza sola cada 5 segundos. No toca nada de la red: solo mira.
La franja de arriba
- OPERATIVO (verde): todo normal. ATENCIÓN (amarillo): algún valor alto, conviene mirar. CRÍTICO (rojo): hay un problema real ahora.
- El renglón gris de abajo lo dice en palabras: “Todo tranquilo…”, “CRÍTICO — …”.
- MIKROTIK SIN RESPUESTA: el router dejó de contestar. Es la señal de que se cayó / se está reiniciando.
Los recuadros (tiles)
- CPU del router: cuánto “esfuerzo” hace el router. Normal 5–20%. 70%+ es mucho; 85%+ es peligroso (se puede reiniciar solo).
- Conexiones: cuántas conversaciones de red sigue. Normal 10–20 mil. Si salta a 200 mil+ es un flood.
- Pico de paquetes/s: el enlace más cargado y cuántos paquetes por segundo mueve. Un número enorme y repentino = ataque o loop.
- Clientes WiFi: dispositivos conectados. Sirve para dimensionar la carga del evento.
- DHCP Alumnos: % de direcciones IP entregadas a la red de alumnos. 95%+ = se quedan sin IP.
- Uptime: hace cuánto que el router no se reinicia. Si este número “se hace chico” de golpe, el router se reinició.
Los gráficos
Muestran los últimos ~90 minutos. Lo que importa es la forma: una línea plana y baja es buena; un escalón hacia arriba que no baja es una alerta temprana.
Firewall del router
Cada regla cuenta paquetes. A2 (inválidos) subiendo muy rápido, o A10 con tráfico, indican algo anómalo. A7 (gestión) es tu propio acceso, es normal que suba.
🎯 IPs sospechosas
El router tiene reglas que cuentan el tráfico que le llega. Si un mismo IP le manda
demasiados paquetes por segundo (SYN, ping, consultas DNS o conexiones nuevas), ese IP
queda anotado y aparece en este panel:
- INTERNO: el IP es de la red del campus (WiFi de alumnos, docentes o admin). Es la señal de ataque desde adentro. Hay que ubicar ese equipo (por la IP, en el DHCP / los AP) y desconectarlo o aislarlo.
- externo: es un IP de Internet escaneando o floodeando. Molesto pero esperable; se frena solo con el firewall del router.
- Las anotaciones se borran solas a los ~5 minutos si el IP deja de insistir.
- Hoy no bloquean nada (solo detectan). El bloqueo se activa en la ventana de mantenimiento.
Access Points
Dos paneles: UniFi (la mayoría de los AP del campus) y Omada (TIC) — los EAP TP-Link nuevos que reemplazaron a 4 AP UniFi más chicos en TIC. Cada uno con su CPU y cantidad de clientes. En rojo los que están al límite. El panel de Omada todavía es solo lectura (sin botón de reinicio).
Si algo se pone en rojo
- Mirá el renglón gris y las alertas: dicen qué y (si se puede) desde dónde.
- Flood / CPU alta → identificar el origen y bloquearlo (runbook del informe, Anexo A).
- AP saturado → reiniciarlo desde UniFi o descargarlo.
- Router sin respuesta → consola / revisar alimentación; último recurso reiniciar.
Acciones (solo admin)
- 🚫 Bloquear (junto a cada IP sospechosa): la agrega a «blackhole» en el router por 2 h y, si puede resolver la MAC, también la bloquea en el WiFi (UniFi). La saca de la lista de detección.
- ⟳ (junto a cada AP): reinicia ese access point (2–3 min de corte en su zona; los clientes roamean a los vecinos).
- 5m / normal (en la tabla de DHCP): baja el lease-time de esa red a 5 min para reciclar IPs más rápido, o lo devuelve al valor normal.
- 🔄 Flush DNS (arriba): vacía el cache DNS del router.
- Todo queda en la bitácora. Nada de esto reinicia el router ni restaura backups: eso sigue siendo manual, a propósito.
Usuarios
admin: ve todo, administra usuarios y ejecuta las acciones. viewer: solo ve el tablero. El botón «👤 Administradores» (solo admin) permite crear, cambiar contraseña/rol y eliminar usuarios.