Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Acceso público y reglas de red de una base

5 tareas · 37 min · Principiante

Una base de datos gestionada no es «pública» o «privada» por una sola casilla. Que alcance a quien está en internet depende de varias capas a la vez: la marca de acceso público de la instancia, la subred donde vive y si esa subred tiene salida directa a internet, y la regla de red que dice desde dónde se acepta el puerto. En Azure SQL, además, existe un firewall propio con una regla muy amplia que se activa con un clic. Con el inventario de Lácteos Nemocon delante, aprenderás a cruzar esas capas y a distinguir lo que parece abierto de lo que de verdad está abierto. Todo es lectura de tablas de ejemplo, sin tocar ninguna cuenta real.

0 de 5 · 0%

Objetivo de la sala

Una base de datos gestionada no es «pública» o «privada» por una sola casilla. Que alcance a quien está en internet depende de varias capas a la vez: la marca de acceso público de la instancia, la subred donde vive y si esa subred tiene salida directa a internet, y la regla de red que dice desde dónde se acepta el puerto. En Azure SQL, además, existe un firewall propio con una regla muy amplia que se activa con un clic. Con el inventario de Lácteos Nemocon delante, aprenderás a cruzar esas capas y a distinguir lo que parece abierto de lo que de verdad está abierto. Todo es lectura de tablas de ejemplo, sin tocar ninguna cuenta real.

En AWS, una instancia de RDS tiene una marca de acceso público. Si está en «sí», su nombre se resuelve a una dirección pública, pero eso no la hace alcanzable por sí solo. Para que alguien en internet llegue hasta ella hacen falta tres cosas a la vez: que la marca esté en «sí», que su subred tenga una ruta con salida directa a internet, y que su grupo de seguridad acepte el puerto desde el origen de quien intenta conectar. Si falta una, la base no es alcanzable desde internet.

Eso no quiere decir que lo demás esté bien. Una regla abierta a cualquier origen en una base privada es un error de configuración que se corrige igualmente, porque basta que alguien cambie la subred o la marca para que se vuelva un problema real. Pero al priorizar, la base alcanzable hoy va primero.

Responde para continuar

Una instancia tiene la marca de acceso público en «sí», está en una subred sin ruta a internet y su grupo de seguridad acepta el puerto desde cualquier origen. ¿Qué describe mejor su situación?

Ver pista de ayuda

Cuenta las tres capas y mira cuál falta.

Abre el laboratorio. Cruza las tres tablas de AWS: instancias (marca de acceso público y subred), subredes (si hay ruta a internet) y reglas_de_entrada (desde dónde se acepta el puerto). Busca la instancia que cumple las tres condiciones con un origen abierto a cualquiera. Hay otras que cumplen una o dos y son distractores.

Responde para continuar

¿Qué instancia de AWS es alcanzable hoy desde internet con su puerto abierto a cualquier origen?

Ver pista de ayuda

Descarta las que no tienen ruta a internet y la que solo acepta un rango de la oficina.

Azure SQL tiene un firewall a nivel de servidor que bloquea todo hasta que se añaden reglas. Existe una opción, llamada «permitir servicios y recursos de Azure», que crea una regla con la dirección inicial y la final iguales a 0.0.0.0. Parece decir «solo mis servicios», pero admite conexiones de cualquier servicio de Azure, incluidos los que corren en suscripciones de otros clientes. La regla no limita el acceso a tu suscripción ni a tu grupo de recursos; solo el inicio de sesión y los permisos de la base frenan lo que venga detrás.

Una alternativa más estrecha son los puntos de conexión de servicio de red virtual o los puntos de conexión privados, que limitan la conectividad a subredes o redes concretas.

Responde para continuar

¿Cómo se llama la regla del firewall de sql-ln-nomina que admite conexiones desde cualquier recurso de Azure?

Ver pista de ayuda

Mira la tabla del firewall de Azure y busca la regla con inicio y fin 0.0.0.0.

Las bases con datos Restringidos no deberían declarar acceso público en ninguna nube, esté o no cerrado el resto de capas. Contar las que lo declaran es una primera cifra para la gerencia. Incluye las de AWS y las de Azure: en Azure la columna acceso_publico indica si el servidor tiene habilitado su punto de conexión público.

Responde para continuar

¿Cuántas bases con clasificación Restringido declaran acceso público en «sí»? Escribe solo el número.

Ver pista de ayuda

Filtra por clasificación Restringido y cuenta las filas con «sí» en acceso público, en las dos nubes.

La aplicación de informes de Nemocon vive en la red 198.51.100.0/24 y consulta la base que encontraste en la tarea 2. Hay que quitar la exposición sin dejar a la aplicación sin servicio.

Responde para continuar

¿Qué cambio quita la exposición sin cortar a la aplicación de informes?

Ver pista de ayuda

Una buena corrección cierra todas las capas, no solo una.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad