🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRedes, puntos de acceso privado y exposición
5 tareas · 40 min · Principiante
La red de este proveedor se evalúa leyendo dos cosas: las reglas del grupo de seguridad, que se aplican por orden de prioridad y se detienen en la primera que coincide, y la configuración de acceso público de cada servicio, que no cambia sola por haber creado un punto de acceso privado. Transportes Pacarní entregó su red virtual, las reglas de entrada del grupo que comparten tres subredes, el estado de sus puntos privados y el diagrama donde el cliente escribió lo que cree que está publicado. Dos de esas cuatro frases no se sostienen. Nadie escanea nada: se lee configuración.
Objetivo de la sala
La red de este proveedor se evalúa leyendo dos cosas: las reglas del grupo de seguridad, que se aplican por orden de prioridad y se detienen en la primera que coincide, y la configuración de acceso público de cada servicio, que no cambia sola por haber creado un punto de acceso privado. Transportes Pacarní entregó su red virtual, las reglas de entrada del grupo que comparten tres subredes, el estado de sus puntos privados y el diagrama donde el cliente escribió lo que cree que está publicado. Dos de esas cuatro frases no se sostienen. Nadie escanea nada: se lee configuración.Las reglas de un grupo de seguridad llevan un número de prioridad entre 100 y 4096, y se evalúan de menor a mayor: gana el número más bajo y, en cuanto una regla coincide, la evaluación termina ahí. Lo que venga después con los mismos atributos no se mira nunca. Por debajo de todo quedan las reglas que el proveedor pone en cada grupo y no se pueden borrar: permitir dentro de la propia red virtual, permitir desde su balanceador y denegar todo lo demás.
De ahí sale un error de configuración muy común y muy invisible: alguien escribe la regla de denegación correcta, pero con un número más alto que la regla que permite lo mismo, y da el asunto por cerrado. El cliente tiene la regla, la enseña en las auditorías y no hace nada.
Responde para continuar
Una regla permite el puerto de administración con prioridad 120 y otra lo deniega con prioridad 300. ¿Qué ocurre?
Ver pista de ayuda
Número más bajo, evaluación más temprana, y la primera coincidencia cierra el caso.
Un grupo de seguridad compartido por tres subredes multiplica el efecto de cada regla: lo que se abre para una queda abierto para las tres. Entre las reglas de entrada hay una que deja el acceso de administración disponible desde internet, y es la que explica por qué la frase del diagrama sobre el salto no se sostiene.
Abre el laboratorio y lee reglas-de-entrada.txt.
Responde para continuar
Escribe el nombre de la regla que permite llegar al puerto de administración desde internet.
Ver pista de ayuda
Escribe `cat reglas-de-entrada.txt` y busca la fila con origen Internet y acción Permitir sobre la subred de gestión.
Para explicarle al cliente por qué su regla de denegación no sirve de nada hay que decirle exactamente cuántas reglas propias se miran antes de la que permite el acceso de administración. Es una cifra pequeña y es la que convierte la discusión en algo concreto: la denegación está por debajo y no participa.
Responde para continuar
¿Cuántas reglas propias del grupo se evalúan antes que la que permite el acceso de administración?
Ver pista de ayuda
Cuenta en `reglas-de-entrada.txt` las reglas con prioridad menor; las del proveedor, con números por encima de 65000, no cuentan.
Un punto de acceso privado le da al servicio una dirección dentro de la red virtual y hace que su nombre resuelva ahí para quien está dentro. Es un buen control y resuelve la mitad del problema. La otra mitad la deja intacta: el extremo público sigue respondiendo a quien lo llame desde fuera, con las mismas credenciales de siempre, hasta que se configura el cortafuegos de la cuenta para negar el acceso público.
El cliente escribió en el ticket de la migración que con el punto privado los respaldos «ya salen de internet». El evaluador no discute el ticket: comprueba las dos columnas que lo desmienten.
Responde para continuar
Escribe el nombre de la cuenta que tiene punto de acceso privado aprobado y sigue aceptando conexiones desde la red pública.
Ver pista de ayuda
Escribe `cat puntos-privados.txt` y cruza la columna del punto privado con las dos últimas.
Los dos hallazgos de esta sala se corrigen en sitios distintos y conviene no mezclarlos. El del puerto de administración se arregla en la red: cerrar el origen de la regla y dejar que la administración entre solo por el salto, con la denegación por encima y no por debajo. El de los respaldos no se arregla en la red: se arregla en la cuenta de almacenamiento, poniendo su acceso público en deshabilitado y la regla por defecto en denegar, que es lo que hace que el punto privado sea el único camino.
Responde para continuar
¿Qué corrige de verdad la exposición pública de la cuenta de respaldos?
Ver pista de ayuda
El grupo de seguridad filtra el tráfico de la red virtual; el extremo público del servicio no está dentro de ella.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.