🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónmTLS, qué protege y qué no
5 tareas · 38 min · Principiante
El cifrado mutuo entre servicios se vende como la solución a la seguridad interna. Protege contra algunas cosas muy concretas y es silencioso sobre otras: cifra el canal, verifica quién está en cada extremo y nada más. No decide qué puede pedir cada identidad, no mira el contenido y no distingue una carga sana de una comprometida que usa su certificado legítimo. En Cucunubá Telemedicina lees la configuración de modos de mTLS, el registro del proxy de la base de datos y el del servicio de exportación, y sacas de ahí qué se está protegiendo de verdad. Todo son extractos de ejemplo escritos a mano.
Objetivo de la sala
El cifrado mutuo entre servicios se vende como la solución a la seguridad interna. Protege contra algunas cosas muy concretas y es silencioso sobre otras: cifra el canal, verifica quién está en cada extremo y nada más. No decide qué puede pedir cada identidad, no mira el contenido y no distingue una carga sana de una comprometida que usa su certificado legítimo. En Cucunubá Telemedicina lees la configuración de modos de mTLS, el registro del proxy de la base de datos y el del servicio de exportación, y sacas de ahí qué se está protegiendo de verdad. Todo son extractos de ejemplo escritos a mano.En TLS normal solo el servidor demuestra quién es. En mTLS (mutual TLS) también lo hace el cliente con su propio certificado, de modo que cada extremo conoce la identidad del otro y el tráfico viaja cifrado. En una malla, los proxies hacen esto de forma transparente para la aplicación.
Eso responde a dos preguntas: «¿quién llama?» y «¿alguien puede leer o alterar el tráfico en tránsito?». No responde a una tercera, «¿debería poder hacer esta petición?», que pertenece a la autorización.
Responde para continuar
¿Qué NO resuelve el mTLS por sí solo entre dos servicios de una malla?
Ver pista de ayuda
Autenticar y cifrar no es lo mismo que autorizar.
Istio ofrece, entre otros, el modo PERMISSIVE (acepta mTLS o texto plano) y el modo STRICT (solo mTLS). Si no se declara nada, se hereda del padre y, en último término, se trata como permisivo. Un modo permisivo es útil para migrar, pero deja la puerta abierta a cualquier cliente que hable en texto plano: la política «parece» de mTLS, y no lo exige.
Abre malla/peerauth.yaml.
Responde para continuar
Escribe el único namespace de la configuración que exige mTLS de forma estricta.
Ver pista de ayuda
`cat malla/peerauth.yaml` y busca el modo estricto.
El registro del proxy anota por cada conexión si llegó por mTLS o en texto plano. En un namespace sin modo estricto, las conexiones en texto plano son legítimas para el proxy, pero ya no llevan identidad: no se sabe quién es el origen más que por su nombre de pod.
Cuenta cuántas veces se aceptó la base de datos una conexión sin cifrar.
Responde para continuar
¿Cuántas conexiones en texto plano aceptó el proxy de db-citas en el extracto?
Ver pista de ayuda
`cat registros/proxy-db-citas.log` y cuenta las líneas con canal texto-plano.
El proxy del servicio de exportación registra, además de la identidad, si una política de autorización decidió algo. La anotación sin-politica significa que ninguna lo evaluó: cualquier identidad válida de la malla puede pedir cualquier ruta. Es la situación de un mTLS bien puesto sobre un servicio sin autorización.
Busca en el registro una petición a una ruta administrativa que se atendió con éxito.
Responde para continuar
Escribe la ruta administrativa que se atendió con éxito a una identidad sin que hubiera política de autorización.
Ver pista de ayuda
`cat registros/proxy-exportador.log` y busca la ruta que no sea de métricas con estado 200.
Pasar un namespace de permisivo a estricto rompe a todo cliente que hable en texto plano, incluidos los que están fuera de la malla o los trabajos que se saltan el proxy. Se hace con el registro en la mano: primero se identifica a los orígenes en texto plano, se les da proxy o se acuerda su retirada, y solo después se cambia el modo.
Responde para continuar
¿Qué se hace antes de pasar db-citas a estricto?
Ver pista de ayuda
El registro ya dice quién usa texto plano; úsalo antes de cortar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.