Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Endpoints de interfaz y de puerta de enlace

5 tareas · 36 min · Principiante

Un servicio de AWS como S3 o Secrets Manager, por defecto, se alcanza por direcciones públicas, aunque lo llame una máquina de una subred privada. Los endpoints de VPC meten ese camino dentro de la red: unos con una ruta en la tabla de rutas, otros con interfaces de red que tienen una IP privada. Con la exportación de la VPC de producción de Envases Ñandubay aprendes a distinguir los dos tipos, a leer la política de un endpoint, a detectar un DNS privado apagado y a contar qué tablas de rutas se quedaron sin el endpoint de S3. Todo es lectura de una exportación de ejemplo; no se crea ni se cambia nada.

0 de 5 · 0%

Objetivo de la sala

Un servicio de AWS como S3 o Secrets Manager, por defecto, se alcanza por direcciones públicas, aunque lo llame una máquina de una subred privada. Los endpoints de VPC meten ese camino dentro de la red: unos con una ruta en la tabla de rutas, otros con interfaces de red que tienen una IP privada. Con la exportación de la VPC de producción de Envases Ñandubay aprendes a distinguir los dos tipos, a leer la política de un endpoint, a detectar un DNS privado apagado y a contar qué tablas de rutas se quedaron sin el endpoint de S3. Todo es lectura de una exportación de ejemplo; no se crea ni se cambia nada.

Un endpoint de VPC permite llegar a un servicio de AWS sin salir por una puerta de enlace de internet ni por un NAT. Existen dos tipos que se parecen en el nombre y poco más. El endpoint de puerta de enlace existe solo para S3 y DynamoDB: al crearlo se añade a las tablas de rutas elegidas una entrada cuyo destino es la lista de prefijos del servicio y cuyo objetivo es el endpoint. No cuesta nada adicional.

El endpoint de interfaz funciona con AWS PrivateLink: crea una interfaz de red con una IP privada en cada subred que elijas, y esa interfaz lleva un grupo de seguridad. Sirve para muchos servicios (Systems Manager, Secrets Manager, registros, contenedores) y tiene un costo por hora y por dato procesado.

Por eso, para revisar uno hay que mirar sitios distintos: la tabla de rutas en el primer caso, el grupo de seguridad y el DNS en el segundo.

Responde para continuar

¿Qué diferencia técnica separa un endpoint de puerta de enlace de uno de interfaz?

Ver pista de ayuda

Piensa en dónde aparece cada uno cuando abres una tabla de rutas y dónde cuando abres una subred.

Todo endpoint lleva una política de recursos. La que se crea por defecto permite acceso completo: cualquier acción de cualquier principal sobre cualquier recurso del servicio, siempre que pase por ese endpoint. Una política personalizada recorta lo que se puede hacer a través del endpoint, sin sustituir los permisos de IAM ni las políticas del bucket: el acceso exige que todos digan que sí.

Abre el laboratorio y lee la tabla politica_del_endpoint_s3. En el recurso de cada sentencia aparece el nombre del bucket al que el endpoint de puerta de enlace da paso; una máquina de la VPC que quiera leer cualquier otro bucket por ese camino recibirá una denegación.

Responde para continuar

¿Qué bucket de S3 es el único al que la política del endpoint de puerta de enlace deja llegar?

Ver pista de ayuda

Mira la columna recurso de las dos sentencias; es el nombre que hay tras arn:aws:s3:::.

Un endpoint de interfaz tiene dos nombres. Uno propio, que solo existe para ese endpoint, y el nombre normal del servicio (por ejemplo, el del regional de Secrets Manager). Con la opción de DNS privado activada, el nombre normal se resuelve a las IP privadas del endpoint dentro de la VPC y el código no cambia. Con ella apagada, el nombre normal sigue resolviendo a las direcciones públicas del servicio: el tráfico saldrá por el NAT o la puerta de enlace de internet, y el endpoint estará pagado y sin usar.

Para activarla, la VPC necesita tener habilitados los nombres de host DNS y la resolución DNS. Abre la consulta de endpoints de interfaz del laboratorio y mira la columna dns_privado.

Responde para continuar

¿Qué endpoint de interfaz tiene el DNS privado desactivado?

Ver pista de ayuda

Filtra por tipo interfaz y busca el valor no en la columna dns_privado.

Un endpoint de puerta de enlace solo funciona en las tablas de rutas a las que está asociado: allí aparece la ruta hacia la lista de prefijos de S3. Una subred cuya tabla no la tiene sigue llegando a S3 por la ruta por defecto, es decir, por el NAT y por internet, y paga el procesamiento de ese tráfico.

En la tabla rutas del laboratorio hay cuatro tablas de rutas privadas. Cuenta las que tienen salida a un NAT por la ruta 0.0.0.0/0 y no tienen la ruta hacia la lista de prefijos de S3.

Responde para continuar

¿Cuántas tablas de rutas tienen salida por NAT y carecen de la ruta hacia la lista de prefijos de S3?

Ver pista de ayuda

Agrupa las filas por tabla y descarta las que sí tienen la fila de la lista de prefijos.

Las interfaces de un endpoint de interfaz están protegidas por un grupo de seguridad, y ese grupo decide quién puede hablar con el servicio desde dentro de la red. Lo normal es aceptar el puerto 443 solo desde los rangos de la VPC que lo necesita. Una regla copiada de otra cuenta, con un rango mucho más ancho, funciona hoy y se convierte en un problema el día que esa VPC se interconecte con otras.

En el laboratorio, la tabla grupos_de_seguridad trae los dos grupos que usan los endpoints de interfaz. La VPC de producción es 10.30.0.0/16.

Responde para continuar

¿Qué riesgo tiene el grupo de seguridad del endpoint ECR, que acepta 443 desde 10.0.0.0/8?

Ver pista de ayuda

Compara el rango de la regla con el de la VPC y piensa qué otras redes comparten el espacio 10.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad