Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Redes, puntos de acceso privado y exposición

5 tareas · 40 min · Principiante

La red de este proveedor se evalúa leyendo dos cosas: las reglas del grupo de seguridad, que se aplican por orden de prioridad y se detienen en la primera que coincide, y la configuración de acceso público de cada servicio, que no cambia sola por haber creado un punto de acceso privado. Transportes Pacarní entregó su red virtual, las reglas de entrada del grupo que comparten tres subredes, el estado de sus puntos privados y el diagrama donde el cliente escribió lo que cree que está publicado. Dos de esas cuatro frases no se sostienen. Nadie escanea nada: se lee configuración.

0 de 5 · 0%

Objetivo de la sala

La red de este proveedor se evalúa leyendo dos cosas: las reglas del grupo de seguridad, que se aplican por orden de prioridad y se detienen en la primera que coincide, y la configuración de acceso público de cada servicio, que no cambia sola por haber creado un punto de acceso privado. Transportes Pacarní entregó su red virtual, las reglas de entrada del grupo que comparten tres subredes, el estado de sus puntos privados y el diagrama donde el cliente escribió lo que cree que está publicado. Dos de esas cuatro frases no se sostienen. Nadie escanea nada: se lee configuración.

Las reglas de un grupo de seguridad llevan un número de prioridad entre 100 y 4096, y se evalúan de menor a mayor: gana el número más bajo y, en cuanto una regla coincide, la evaluación termina ahí. Lo que venga después con los mismos atributos no se mira nunca. Por debajo de todo quedan las reglas que el proveedor pone en cada grupo y no se pueden borrar: permitir dentro de la propia red virtual, permitir desde su balanceador y denegar todo lo demás.

De ahí sale un error de configuración muy común y muy invisible: alguien escribe la regla de denegación correcta, pero con un número más alto que la regla que permite lo mismo, y da el asunto por cerrado. El cliente tiene la regla, la enseña en las auditorías y no hace nada.

Responde para continuar

Una regla permite el puerto de administración con prioridad 120 y otra lo deniega con prioridad 300. ¿Qué ocurre?

Ver pista de ayuda

Número más bajo, evaluación más temprana, y la primera coincidencia cierra el caso.

Un grupo de seguridad compartido por tres subredes multiplica el efecto de cada regla: lo que se abre para una queda abierto para las tres. Entre las reglas de entrada hay una que deja el acceso de administración disponible desde internet, y es la que explica por qué la frase del diagrama sobre el salto no se sostiene.

Abre el laboratorio y lee reglas-de-entrada.txt.

Responde para continuar

Escribe el nombre de la regla que permite llegar al puerto de administración desde internet.

Ver pista de ayuda

Escribe `cat reglas-de-entrada.txt` y busca la fila con origen Internet y acción Permitir sobre la subred de gestión.

Para explicarle al cliente por qué su regla de denegación no sirve de nada hay que decirle exactamente cuántas reglas propias se miran antes de la que permite el acceso de administración. Es una cifra pequeña y es la que convierte la discusión en algo concreto: la denegación está por debajo y no participa.

Responde para continuar

¿Cuántas reglas propias del grupo se evalúan antes que la que permite el acceso de administración?

Ver pista de ayuda

Cuenta en `reglas-de-entrada.txt` las reglas con prioridad menor; las del proveedor, con números por encima de 65000, no cuentan.

Un punto de acceso privado le da al servicio una dirección dentro de la red virtual y hace que su nombre resuelva ahí para quien está dentro. Es un buen control y resuelve la mitad del problema. La otra mitad la deja intacta: el extremo público sigue respondiendo a quien lo llame desde fuera, con las mismas credenciales de siempre, hasta que se configura el cortafuegos de la cuenta para negar el acceso público.

El cliente escribió en el ticket de la migración que con el punto privado los respaldos «ya salen de internet». El evaluador no discute el ticket: comprueba las dos columnas que lo desmienten.

Responde para continuar

Escribe el nombre de la cuenta que tiene punto de acceso privado aprobado y sigue aceptando conexiones desde la red pública.

Ver pista de ayuda

Escribe `cat puntos-privados.txt` y cruza la columna del punto privado con las dos últimas.

Los dos hallazgos de esta sala se corrigen en sitios distintos y conviene no mezclarlos. El del puerto de administración se arregla en la red: cerrar el origen de la regla y dejar que la administración entre solo por el salto, con la denegación por encima y no por debajo. El de los respaldos no se arregla en la red: se arregla en la cuenta de almacenamiento, poniendo su acceso público en deshabilitado y la regla por defecto en denegar, que es lo que hace que el punto privado sea el único camino.

Responde para continuar

¿Qué corrige de verdad la exposición pública de la cuenta de respaldos?

Ver pista de ayuda

El grupo de seguridad filtra el tráfico de la red virtual; el extremo público del servicio no está dentro de ella.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad