Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

mTLS, qué protege y qué no

5 tareas · 38 min · Principiante

El cifrado mutuo entre servicios se vende como la solución a la seguridad interna. Protege contra algunas cosas muy concretas y es silencioso sobre otras: cifra el canal, verifica quién está en cada extremo y nada más. No decide qué puede pedir cada identidad, no mira el contenido y no distingue una carga sana de una comprometida que usa su certificado legítimo. En Cucunubá Telemedicina lees la configuración de modos de mTLS, el registro del proxy de la base de datos y el del servicio de exportación, y sacas de ahí qué se está protegiendo de verdad. Todo son extractos de ejemplo escritos a mano.

0 de 5 · 0%

Objetivo de la sala

El cifrado mutuo entre servicios se vende como la solución a la seguridad interna. Protege contra algunas cosas muy concretas y es silencioso sobre otras: cifra el canal, verifica quién está en cada extremo y nada más. No decide qué puede pedir cada identidad, no mira el contenido y no distingue una carga sana de una comprometida que usa su certificado legítimo. En Cucunubá Telemedicina lees la configuración de modos de mTLS, el registro del proxy de la base de datos y el del servicio de exportación, y sacas de ahí qué se está protegiendo de verdad. Todo son extractos de ejemplo escritos a mano.

En TLS normal solo el servidor demuestra quién es. En mTLS (mutual TLS) también lo hace el cliente con su propio certificado, de modo que cada extremo conoce la identidad del otro y el tráfico viaja cifrado. En una malla, los proxies hacen esto de forma transparente para la aplicación.

Eso responde a dos preguntas: «¿quién llama?» y «¿alguien puede leer o alterar el tráfico en tránsito?». No responde a una tercera, «¿debería poder hacer esta petición?», que pertenece a la autorización.

Responde para continuar

¿Qué NO resuelve el mTLS por sí solo entre dos servicios de una malla?

Ver pista de ayuda

Autenticar y cifrar no es lo mismo que autorizar.

Istio ofrece, entre otros, el modo PERMISSIVE (acepta mTLS o texto plano) y el modo STRICT (solo mTLS). Si no se declara nada, se hereda del padre y, en último término, se trata como permisivo. Un modo permisivo es útil para migrar, pero deja la puerta abierta a cualquier cliente que hable en texto plano: la política «parece» de mTLS, y no lo exige.

Abre malla/peerauth.yaml.

Responde para continuar

Escribe el único namespace de la configuración que exige mTLS de forma estricta.

Ver pista de ayuda

`cat malla/peerauth.yaml` y busca el modo estricto.

El registro del proxy anota por cada conexión si llegó por mTLS o en texto plano. En un namespace sin modo estricto, las conexiones en texto plano son legítimas para el proxy, pero ya no llevan identidad: no se sabe quién es el origen más que por su nombre de pod.

Cuenta cuántas veces se aceptó la base de datos una conexión sin cifrar.

Responde para continuar

¿Cuántas conexiones en texto plano aceptó el proxy de db-citas en el extracto?

Ver pista de ayuda

`cat registros/proxy-db-citas.log` y cuenta las líneas con canal texto-plano.

El proxy del servicio de exportación registra, además de la identidad, si una política de autorización decidió algo. La anotación sin-politica significa que ninguna lo evaluó: cualquier identidad válida de la malla puede pedir cualquier ruta. Es la situación de un mTLS bien puesto sobre un servicio sin autorización.

Busca en el registro una petición a una ruta administrativa que se atendió con éxito.

Responde para continuar

Escribe la ruta administrativa que se atendió con éxito a una identidad sin que hubiera política de autorización.

Ver pista de ayuda

`cat registros/proxy-exportador.log` y busca la ruta que no sea de métricas con estado 200.

Pasar un namespace de permisivo a estricto rompe a todo cliente que hable en texto plano, incluidos los que están fuera de la malla o los trabajos que se saltan el proxy. Se hace con el registro en la mano: primero se identifica a los orígenes en texto plano, se les da proxy o se acuerda su retirada, y solo después se cambia el modo.

Responde para continuar

¿Qué se hace antes de pasar db-citas a estricto?

Ver pista de ayuda

El registro ya dice quién usa texto plano; úsalo antes de cortar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad