🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPolíticas de red y aislamiento entre espacios
4 tareas · 35 min · Principiante
Un espacio de nombres separa recursos y permisos, pero no separa el tráfico: eso lo hacen las políticas de red, y solo si el complemento de red las aplica. Esta sala lee las políticas de Posadas Oicatá y las pruebas de conectividad que su equipo de plataforma corrió entre espacios y entregó por escrito. El evaluador no lanza ninguna conexión.
Objetivo de la sala
Un espacio de nombres separa recursos y permisos, pero no separa el tráfico: eso lo hacen las políticas de red, y solo si el complemento de red las aplica. Esta sala lee las políticas de Posadas Oicatá y las pruebas de conectividad que su equipo de plataforma corrió entre espacios y entregó por escrito. El evaluador no lanza ninguna conexión.La regla de partida de Kubernetes sorprende a quien viene de los cortafuegos: si ninguna política selecciona a un pod, ese pod acepta tráfico de cualquiera y puede salir hacia donde quiera. Un pod queda aislado en una dirección (entrada o salida) solo cuando alguna política lo selecciona y declara esa dirección. Desde ese momento, solo pasa lo que alguna política permita.
Las políticas no se contradicen: se suman. Si dos políticas seleccionan al mismo pod, lo permitido es la unión de las dos. Y para que una conexión pase entre dos pods, tienen que permitirla la salida del origen y la entrada del destino. Todo esto depende de que el complemento de red del clúster aplique las políticas; si no lo hace, se pueden crear y no tienen ningún efecto.
Responde para continuar
Un espacio tiene una sola política, que deniega la entrada a todos sus pods. ¿Qué pasa con la salida?
Ver pista de ayuda
Una política aísla solo las direcciones que declara en sus tipos.
Abre el laboratorio y lee primero la ficha del complemento de red: confirma si las políticas tienen efecto en este clúster. Después lee las políticas por espacio y busca el espacio en alcance que no tiene ninguna, es decir, donde todos los pods aceptan tráfico de cualquiera y salen a cualquier destino.
Responde para continuar
Escribe el nombre del espacio en alcance que no tiene ninguna política de red.
Ver pista de ayuda
Escribe `cat salidas/complemento-de-red.txt` y luego `cat salidas/politicas-de-red.txt`; compara con la carta.
En una política, un selector vacío ({}) no significa «ninguno» sino «todos». Un podSelector: {} selecciona todos los pods del espacio, y por eso se usa para las políticas de denegación por defecto. Un namespaceSelector: {} en una regla de entrada permite el tráfico desde pods de todos los espacios del clúster, incluidos los que no son del cliente.
Responde para continuar
Escribe el nombre de la política que acepta tráfico desde cualquier espacio del clúster.
Ver pista de ayuda
Busca `namespaceSelector` en `salidas/politicas-de-red.txt`.
La lectura de las políticas dice qué debería pasar; la prueba de conectividad del cliente dice qué pasa. Cuando las dos coinciden, el hallazgo queda confirmado sin que el evaluador lance una sola conexión. Y la prueba suele traer lo que más le importa al cliente: quién llega a sus datos que no debería.
Responde para continuar
Escribe el nombre del espacio administrado por un tercero que llega a la base de datos principal.
Ver pista de ayuda
Escribe `cat salidas/pruebas-de-conectividad.txt` y cruza con el punto 3 de la carta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.