Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Observabilidad del tráfico este-oeste

5 tareas · 36 min · Principiante

Las políticas de red permiten o bloquean, pero no cuentan lo que pasó: una NetworkPolicy estándar no registra nada. Para saber qué hablan los servicios entre sí hace falta una fuente aparte, como los registros de flujos del complemento de red o los registros de acceso de los proxies de una malla. Con ellos se compara el mapa que dibujó la arquitectura con el que existe de verdad. En Cucunubá Telemedicina lees las comunicaciones declaradas y un día de flujos, y separas lo esperado, lo permitido sin que nadie lo pensara y lo que la red bloqueó. Es lectura de una exportación de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Las políticas de red permiten o bloquean, pero no cuentan lo que pasó: una NetworkPolicy estándar no registra nada. Para saber qué hablan los servicios entre sí hace falta una fuente aparte, como los registros de flujos del complemento de red o los registros de acceso de los proxies de una malla. Con ellos se compara el mapa que dibujó la arquitectura con el que existe de verdad. En Cucunubá Telemedicina lees las comunicaciones declaradas y un día de flujos, y separas lo esperado, lo permitido sin que nadie lo pensara y lo que la red bloqueó. Es lectura de una exportación de ejemplo.

Una política de red decide, pero no deja rastro. La visibilidad viene de otro lado: del registro de flujos del complemento de red (que anota origen, destino, puerto y veredicto) o de los registros de acceso de los proxies de la malla (que anotan además identidad y, en HTTP, ruta y método). Sin ellos, la red de un clúster es una caja negra: se sabe qué se escribió, no qué ocurre.

Un registro de flujos tiene límites: no ve el contenido y puede muestrear. Sirve para responder «quién habló con quién, cuántas veces y si se permitió».

Responde para continuar

Una política de denegación está activa y alguien pregunta qué conexiones rechazó ayer. ¿De dónde sale la respuesta?

Ver pista de ayuda

La política decide, pero otra cosa toma nota.

El mapa declarado es la intención de arquitectura. El observado es la realidad. El análisis más útil es la diferencia: aristas observadas que no están declaradas (nadie las diseñó) y aristas declaradas que no se ven (tal vez ya no se usan). Entre las primeras, las permitidas son las que importan primero, porque son comunicaciones que ocurren de verdad sin que nadie las haya aprobado. Las denegadas muestran que la política funcionó.

Compara las dos tablas.

Responde para continuar

¿Cuántas comunicaciones observadas no están declaradas y además se permitieron?

Ver pista de ayuda

`cat trafico/declarado.txt` y `cat trafico/observado-24h.txt`. Cruza cada fila con veredicto permitido contra la lista declarada.

Un servicio normal habla con pocos destinos, siempre los mismos. Un origen que intenta conectar con varios destinos que no le corresponden, y muchos rechazos, puede ser un error de configuración, una dependencia nueva sin declarar o el comportamiento de una carga comprometida que explora la red. El registro no distingue entre las tres: marca a quién investigar primero.

Responde para continuar

Escribe el origen con más destinos no declarados en la exportación de 24 horas.

Ver pista de ayuda

Cuenta, por origen, los destinos distintos de las filas que no están en la lista declarada.

Los rechazos, agrupados por destino, indican qué servicio recibe más intentos que no le corresponden. Si es un servicio crítico, el dato sirve para priorizar: no cambia la política, que ya cumplió, sino la atención que se le presta a su registro.

Responde para continuar

Escribe el destino que acumula más conexiones denegadas.

Ver pista de ayuda

Suma las conexiones de las filas con veredicto denegado, por destino.

El hallazgo de un origen que intenta tres destinos sin permiso es una pista, no una conclusión. Antes de hablar de ataque conviene descartar causas sencillas: ¿alguien desplegó una versión nueva?, ¿cambió una configuración?, ¿tiene el servicio un propósito que lo explique? Y a la vez conviene conservar el registro, porque los flujos se renuevan.

Responde para continuar

Un servicio intentó conectarse a tres destinos que no le corresponden y la red los rechazó. ¿Cuál es la lectura prudente?

Ver pista de ayuda

Distingue entre «es raro» y «sabemos por qué».

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad