Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Salida a internet controlada

5 tareas · 38 min · Principiante

Cuando algo sale mal dentro de un clúster, lo que más importa a menudo es si la carga puede sacar datos hacia fuera. Controlar la salida a internet es la mitad olvidada de la segmentación: casi todos los equipos protegen la entrada y dejan la salida abierta por comodidad. En Cucunubá Telemedicina lees la lista de destinos aprobados, una semana de conexiones salientes, una política de red de salida y la configuración de la malla. Cruzas lo observado con lo aprobado y decides qué es hallazgo y qué es solo una pregunta para el dueño del servicio. Todo son extractos de ejemplo con direcciones de documentación.

0 de 5 · 0%

Objetivo de la sala

Cuando algo sale mal dentro de un clúster, lo que más importa a menudo es si la carga puede sacar datos hacia fuera. Controlar la salida a internet es la mitad olvidada de la segmentación: casi todos los equipos protegen la entrada y dejan la salida abierta por comodidad. En Cucunubá Telemedicina lees la lista de destinos aprobados, una semana de conexiones salientes, una política de red de salida y la configuración de la malla. Cruzas lo observado con lo aprobado y decides qué es hallazgo y qué es solo una pregunta para el dueño del servicio. Todo son extractos de ejemplo con direcciones de documentación.

Una NetworkPolicy estándar filtra por rangos de direcciones (ipBlock), puertos y selectores de pods o namespaces. No sabe de nombres de dominio: no se puede escribir «permitir hacia el servicio de pagos de un proveedor» por su nombre, solo por las direcciones que hoy resuelve. Si el proveedor cambia de dirección, la política queda vieja; si comparte rango con otros clientes, el permiso es más ancho de lo que parece.

Para filtrar por nombre hacen falta capacidades extra: extensiones del complemento de red, o un punto de salida común (un proxy o una pasarela de salida) que sea el único camino permitido.

Responde para continuar

Una política de salida debe permitir solo la pasarela de pagos de un proveedor. ¿Qué limitación tiene la NetworkPolicy estándar?

Ver pista de ayuda

Mira qué campos tiene `egress.to` y qué falta.

La lista de destinos aprobados es la intención; la exportación de flujos es la realidad. El análisis es un cruce: cada conexión saliente debería corresponder a una fila de la lista, con su origen autorizado. Lo que no coincide no es todavía un incidente, es una pregunta, pero conviene empezar por la que mueve más datos.

Abre las dos tablas.

Responde para continuar

Escribe el pod que envió más bytes a un destino que no está en la lista aprobada.

Ver pista de ayuda

`cat salida/aprobados.txt` y `cat salida/flujos-7d.txt`. Descarta los destinos aprobados y compara los bytes de los que queden.

Para el informe, la magnitud importa: no es lo mismo una conexión de unos pocos kilobytes que decenas de megabytes. El número se calcula con los datos: se suman los bytes de todos los destinos que no están en la lista aprobada, no solo los del mayor.

Responde para continuar

¿Cuántos bytes en total se enviaron a destinos no aprobados durante los 7 días?

Ver pista de ayuda

Suma la columna BYTES-ENVIADOS de las filas cuyo destino no figura en `aprobados.txt`.

La política salida-general permite el puerto 443 y el 587 hacia cualquier dirección: es una apertura casi total, porque el puerto 443 es el que usa casi todo en internet. Y la malla tampoco lo frena: su política de tráfico saliente tiene dos modos, uno que deja pasar todo destino desconocido y otro que solo deja pasar los destinos registrados explícitamente. Incluso el segundo es una ayuda para detectar destinos sin registrar, no un cortafuegos.

Abre la configuración de la malla.

Responde para continuar

Escribe el valor del modo de tráfico saliente que tiene configurado la malla.

Ver pista de ayuda

`cat malla/salida.yaml`.

Un destino no aprobado con 48 MB enviados merece atención, pero no una reacción a ciegas. Puede ser una exportación legítima que nadie registró (el nombre del pod lo sugiere) o una salida de datos que nadie debía permitir. Cortar sin preguntar puede romper un proceso del negocio; no hacer nada puede dejar abierta una fuga.

Responde para continuar

Con la tabla en la mano, ¿cuál es el siguiente paso más sensato con el destino de los 48 MB?

Ver pista de ayuda

Entre ignorar y cortar todo hay un paso intermedio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad