🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl puerto abierto a todo internet
5 tareas · 25 min · Principiante
En la nube sigue habiendo red, pero el cortafuegos ya no es una caja física — es una regla escrita que dice qué origen puede llegar a qué puerto. En AWS son los grupos de seguridad; en Azure, los grupos de seguridad de red. Lo que se parece a lo de siempre es la idea de permitir o denegar por origen y puerto; lo que cambia es que un descuido queda expuesto a internet entero al instante, sin ninguna capa física que lo frene. En la cuenta de Cobalto, la base de datos de la tienda tiene su puerto abierto a cualquier origen. En esta sala aprendes a leer esas reglas y a cerrar la que sobra.
Objetivo de la sala
En la nube sigue habiendo red, pero el cortafuegos ya no es una caja física — es una regla escrita que dice qué origen puede llegar a qué puerto. En AWS son los grupos de seguridad; en Azure, los grupos de seguridad de red. Lo que se parece a lo de siempre es la idea de permitir o denegar por origen y puerto; lo que cambia es que un descuido queda expuesto a internet entero al instante, sin ninguna capa física que lo frene. En la cuenta de Cobalto, la base de datos de la tienda tiene su puerto abierto a cualquier origen. En esta sala aprendes a leer esas reglas y a cerrar la que sobra.Una regla de red en la nube se lee en dos partes: el origen que permite y el puerto de destino al que deja llegar. El origen 0.0.0.0/0 significa "cualquier dirección de internet"; un rango concreto significa "solo desde aquí". Los puertos de administración (acceso remoto por consola) y de base de datos no tienen ninguna razón para estar abiertos a todo internet: los usa un puñado de máquinas y personas concretas. La regla sana nombra el origen justo —la red interna, un punto de salto, la dirección del equipo de operaciones— en vez de abrir a todos y confiar en que nadie llame a la puerta.
Leer una regla de red es cruzar dos datos: quién puede entrar y a dónde; si el origen es "todos" y el puerto es sensible, hay hallazgo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En una regla de red, ¿qué significa un origen "0.0.0.0/0"?
Ver pista de ayuda
Es el rango que abarca todas las direcciones posibles.
El grupo de seguridad de la base de datos de Cobalto tiene una regla de entrada que permite el puerto de la base de datos (el 3306, de un motor común) desde 0.0.0.0/0. Esa base guarda los pedidos y los datos de los clientes. Con esa regla, cualquiera en internet puede intentar conectarse y probar credenciales sin límite, sin necesidad de pasar antes por la aplicación ni por ninguna otra defensa. La base de datos tendría que ser alcanzable solo desde los servidores de la aplicación, que están en la misma red privada; no hay ningún caso legítimo en que un cliente de la tienda se conecte directo a la base.
Un puerto de base de datos abierto a internet entero es una superficie de ataque que no debería existir: nadie de fuera necesita hablar con la base directamente.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La regla permite el puerto de la base de datos desde 0.0.0.0/0. ¿Cuál es el riesgo?
Ver pista de ayuda
¿Quién puede hablar directamente con la base con esa regla, y quién debería?
Cerrar el puerto no es apagar la base: es cambiar el origen de la regla. En vez de 0.0.0.0/0, la regla apunta al grupo de seguridad de los servidores de la aplicación (o al rango de la red privada donde viven), de modo que solo ellos alcanzan la base y el resto de internet ni la ve. Si además hiciera falta que una persona administrara la base, no se abre el puerto a su casa: se pasa por un punto de salto o un acceso privado, que deja un solo punto controlado y registrado en lugar de una puerta abierta. El puerto queda alcanzable justo para quien tiene que alcanzarlo.
Restringir el origen al de la aplicación cambia "abierto a todos" por "abierto a quien lo usa", que es toda la diferencia.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la corrección para la regla de la base de datos de Cobalto?
Ver pista de ayuda
El puerto no sobra; el origen "todos" sí. ¿A qué origen lo limitas?
En Azure, las reglas del grupo de seguridad de red se evalúan por prioridad: la de número más bajo gana. Cobalto tenía una regla de denegación general al final, con prioridad alta (número grande), y creía que eso protegía la base — pero la regla que abría el puerto a internet tenía prioridad más fuerte (número más bajo) y se aplicaba antes. Una denegación al final no cierra lo que una regla anterior ya permitió. Por eso el hallazgo no se resuelve añadiendo una denegación: se resuelve corrigiendo la regla que abre, que es la que de verdad decide. Entender el orden evita el falso alivio de una regla de bloqueo que nunca llega a aplicarse.
Comprobar qué regla gana por prioridad es lo que distingue una defensa real de una que existe en el papel pero no se aplica.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Hay una regla de denegación general con prioridad débil y otra que abre el puerto con prioridad fuerte. ¿Qué pasa?
Ver pista de ayuda
La prioridad decide, no el tipo de regla ni el orden en que se escribieron.
Abre el laboratorio de reglas de red de Cobalto. Mira el grupo de seguridad de la base de datos, encuentra la regla de entrada cuyo origen es toda internet y lee el informe de la revisión, que cierra con el código del hallazgo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla la regla que deja la base de datos abierta a cualquier origen y escribe el código del hallazgo que cierra el informe de la revisión de red.
Formato esperado: SGR-____
Ver pista de ayuda
Con la terminal, `cat revision.txt`. La regla del hallazgo es la de origen 0.0.0.0/0; el código está en la última línea del informe.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.