🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAdministración, red de gestión y entornos
5 tareas · 40 min · Principiante
Quien administra la red puede cambiarlo todo, así que el camino de administración es el más valioso de la red y el que más cuidado exige. Corozo Envases tiene una red de gestión con su bastión, pero la gestión real se fue escapando por los lados: una interfaz conectada donde no debía, una consola web abierta a todo el personal. Además, sus entornos de pruebas y desarrollo tienen más comunicación con producción de la que un diseño aceptaría. Lees interfaces, accesos y cuentas de servicio para encontrar lo que se salta la separación.
Objetivo de la sala
Quien administra la red puede cambiarlo todo, así que el camino de administración es el más valioso de la red y el que más cuidado exige. Corozo Envases tiene una red de gestión con su bastión, pero la gestión real se fue escapando por los lados: una interfaz conectada donde no debía, una consola web abierta a todo el personal. Además, sus entornos de pruebas y desarrollo tienen más comunicación con producción de la que un diseño aceptaría. Lees interfaces, accesos y cuentas de servicio para encontrar lo que se salta la separación.La administración de equipos críticos debería tener un solo camino: una red de gestión separada, un bastión por el que se entra y reglas que solo dejan administrar desde allí. En el bastión se pide segundo factor, se registra la sesión y se asigna cada acción a una persona. Si los equipos se pueden administrar también desde otros sitios, el bastión es decoración.
La red de gestión es, por eso, la zona de mayor confianza y la que menos conexiones debe recibir: lo que entra en ella tiene el poder de alterar todo lo demás.
Responde para continuar
¿Qué consigue una red de gestión separada con un bastión?
Ver pista de ayuda
Piensa en qué cambia para quien administra y para quien audita después.
Muchos servidores incluyen un controlador de gestión remota con su propia interfaz de red: sirve para encender, apagar y controlar el equipo aunque el sistema operativo esté caído. Su acceso equivale a estar sentado frente a la máquina. Si esa interfaz está en la red de los usuarios, cualquier puesto comprometido está a un paso del control físico de un servidor.
La tabla interfaces_gestion muestra la VLAN y la zona de cada una.
Responde para continuar
¿Qué interfaz de gestión está conectada a la red de los usuarios en lugar de a la de gestión? Escribe su nombre.
Ver pista de ayuda
Ejecuta `SELECT * FROM interfaces_gestion` y busca la única que no está en la VLAN de gestión.
Un bastión solo protege si es el único camino. Basta una consola web de administración abierta a un rango amplio para que quede una puerta paralela, sin segundo factor y sin registro de sesión, que el atacante preferirá.
La tabla accesos_admin dice, para cada grupo de equipos, desde dónde se permite administrar y si pasa por el bastión.
Responde para continuar
¿Desde qué rango se pueden administrar hoy los hipervisores sin pasar por el bastión? Escribe la dirección de red, sin la máscara.
Ver pista de ayuda
Ejecuta `SELECT * FROM accesos_admin WHERE pasa_por_bastion = 'no'` y lee la columna del origen.
Un entorno de pruebas necesita datos parecidos a los reales, y de ahí nace la regla que deja a Pruebas iniciar conexiones hacia producción para refrescar la copia. El efecto es doble: el entorno con menos controles guarda datos reales y además tiene un camino hacia el entorno con más.
El diseño que cierra ambos riesgos invierte el flujo: es producción quien empuja la copia, con los campos sensibles transformados, y Pruebas no inicia nada hacia producción. Así el camino hacia producción desaparece y lo que hay en Pruebas deja de ser dato real.
Responde para continuar
Pruebas necesita datos parecidos a los reales y hoy los copia llamando a producción. ¿Qué diseño cierra el riesgo con menos cambio?
Ver pista de ayuda
Busca el diseño en el que el entorno con menos controles ni guarda datos reales ni puede llamar al de más controles.
Separar los entornos por red no sirve si una misma credencial abre los tres. Una cuenta de servicio válida en desarrollo y en producción convierte el entorno más débil en la llave del más fuerte: quien la robe en un portátil de desarrollo la usa contra producción.
La tabla cuentas_servicio dice dónde es válida cada cuenta.
Responde para continuar
¿Qué cuenta de servicio es válida en desarrollo, pruebas y producción a la vez? Escribe su nombre.
Ver pista de ayuda
Ejecuta `SELECT * FROM cuentas_servicio` y mira la columna de los entornos donde es válida.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.