Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas de red y aislamiento entre espacios

4 tareas · 35 min · Principiante

Un espacio de nombres separa recursos y permisos, pero no separa el tráfico: eso lo hacen las políticas de red, y solo si el complemento de red las aplica. Esta sala lee las políticas de Posadas Oicatá y las pruebas de conectividad que su equipo de plataforma corrió entre espacios y entregó por escrito. El evaluador no lanza ninguna conexión.

0 de 4 · 0%

Objetivo de la sala

Un espacio de nombres separa recursos y permisos, pero no separa el tráfico: eso lo hacen las políticas de red, y solo si el complemento de red las aplica. Esta sala lee las políticas de Posadas Oicatá y las pruebas de conectividad que su equipo de plataforma corrió entre espacios y entregó por escrito. El evaluador no lanza ninguna conexión.

La regla de partida de Kubernetes sorprende a quien viene de los cortafuegos: si ninguna política selecciona a un pod, ese pod acepta tráfico de cualquiera y puede salir hacia donde quiera. Un pod queda aislado en una dirección (entrada o salida) solo cuando alguna política lo selecciona y declara esa dirección. Desde ese momento, solo pasa lo que alguna política permita.

Las políticas no se contradicen: se suman. Si dos políticas seleccionan al mismo pod, lo permitido es la unión de las dos. Y para que una conexión pase entre dos pods, tienen que permitirla la salida del origen y la entrada del destino. Todo esto depende de que el complemento de red del clúster aplique las políticas; si no lo hace, se pueden crear y no tienen ningún efecto.

Responde para continuar

Un espacio tiene una sola política, que deniega la entrada a todos sus pods. ¿Qué pasa con la salida?

Ver pista de ayuda

Una política aísla solo las direcciones que declara en sus tipos.

Abre el laboratorio y lee primero la ficha del complemento de red: confirma si las políticas tienen efecto en este clúster. Después lee las políticas por espacio y busca el espacio en alcance que no tiene ninguna, es decir, donde todos los pods aceptan tráfico de cualquiera y salen a cualquier destino.

Responde para continuar

Escribe el nombre del espacio en alcance que no tiene ninguna política de red.

Ver pista de ayuda

Escribe `cat salidas/complemento-de-red.txt` y luego `cat salidas/politicas-de-red.txt`; compara con la carta.

En una política, un selector vacío ({}) no significa «ninguno» sino «todos». Un podSelector: {} selecciona todos los pods del espacio, y por eso se usa para las políticas de denegación por defecto. Un namespaceSelector: {} en una regla de entrada permite el tráfico desde pods de todos los espacios del clúster, incluidos los que no son del cliente.

Responde para continuar

Escribe el nombre de la política que acepta tráfico desde cualquier espacio del clúster.

Ver pista de ayuda

Busca `namespaceSelector` en `salidas/politicas-de-red.txt`.

La lectura de las políticas dice qué debería pasar; la prueba de conectividad del cliente dice qué pasa. Cuando las dos coinciden, el hallazgo queda confirmado sin que el evaluador lance una sola conexión. Y la prueba suele traer lo que más le importa al cliente: quién llega a sus datos que no debería.

Responde para continuar

Escribe el nombre del espacio administrado por un tercero que llega a la base de datos principal.

Ver pista de ayuda

Escribe `cat salidas/pruebas-de-conectividad.txt` y cruza con el punto 3 de la carta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad