🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFirewall central: políticas y reglas
5 tareas · 38 min · Principiante
El firewall del hub es el punto donde todo el tráfico entre spokes y hacia internet debería tener que pedir permiso. Su política se organiza en grupos de colecciones de reglas, y el orden en que se evalúan no es el que parece: primero las reglas de traducción de entrada, luego las de red y al final las de aplicación, y el firewall se detiene en la primera coincidencia. Una regla de red demasiado amplia puede dejar sin efecto una regla de aplicación escrita con cuidado. Con la política y los registros del firewall de Molinos Chaguaral aprendes a leer el orden de evaluación, a encontrar una publicación de puerto sensible, a atribuir una conexión permitida a su regla y a contar reglas demasiado amplias. Todo es lectura de extractos de ejemplo.
Objetivo de la sala
El firewall del hub es el punto donde todo el tráfico entre spokes y hacia internet debería tener que pedir permiso. Su política se organiza en grupos de colecciones de reglas, y el orden en que se evalúan no es el que parece: primero las reglas de traducción de entrada, luego las de red y al final las de aplicación, y el firewall se detiene en la primera coincidencia. Una regla de red demasiado amplia puede dejar sin efecto una regla de aplicación escrita con cuidado. Con la política y los registros del firewall de Molinos Chaguaral aprendes a leer el orden de evaluación, a encontrar una publicación de puerto sensible, a atribuir una conexión permitida a su regla y a contar reglas demasiado amplias. Todo es lectura de extractos de ejemplo.Azure Firewall deniega todo por defecto y solo deja pasar lo que una regla permite. Las reglas son terminantes: cuando una coincide, el firewall se detiene ahí. Con una política, las reglas se agrupan en colecciones, y estas en grupos. El firewall procesa primero las reglas de traducción de entrada (DNAT), luego las de red y por último las de aplicación, sin importar el número de prioridad del grupo ni de la colección. Dentro de cada tipo, procesa por prioridad de grupo y de colección, de menor a mayor número (100 a 65000).
Eso tiene una consecuencia: una regla de red que permite un puerto a cualquier destino se evalúa antes que una regla de aplicación que niega un sitio por su nombre, y la conexión pasa por la primera sin llegar nunca a la segunda.
Responde para continuar
Una regla de red permite el puerto 443 a cualquier destino y una regla de aplicación niega un sitio concreto por HTTPS. ¿Qué pasa con la conexión a ese sitio?
Ver pista de ayuda
Recuerda el orden por tipo de regla y que las reglas son terminantes.
Una regla DNAT traduce una dirección y un puerto públicos del firewall hacia una dirección privada de la red. Es la forma de publicar un servicio hacia internet a través del firewall, y por eso es la regla que más cuidado merece: cada una es una puerta de entrada. Una DNAT cuyo origen es «cualquiera» y cuyo puerto es de administración remota deja ese puerto ofrecido a todo internet.
Abre el laboratorio. politica-pol-mch-hub.json trae la política completa, con sus grupos, colecciones y reglas. Busca entre las reglas DNAT.
Responde para continuar
¿Qué regla DNAT publica el puerto 3389? Escribe su nombre.
Ver pista de ayuda
Mira el tipo de cada colección y, dentro de las DNAT, el puerto de destino.
Los registros del firewall nombran la colección y la regla que decidió cada conexión. Es la evidencia que ata un hecho a una línea de la política. Si la regla que permitió una conexión no es la que el diseño esperaba, el problema está en el orden o en el alcance de las reglas, no en el firewall.
En registros-del-firewall.txt hay una conexión desde la red de ventas hacia un servidor de internet en el puerto 443 que la política de aplicación pretendía controlar. Lee qué regla la permitió.
Responde para continuar
¿Qué regla permitió la conexión desde 10.172.12.20 hacia 203.0.113.80 en el puerto 443? Escribe su nombre.
Ver pista de ayuda
Localiza la línea por las dos direcciones y lee el final.
El destino * en una regla de red significa cualquier dirección. Una regla con ese destino y un puerto o un rango amplio es la que tapa a todas las demás, y es la primera que se revisa al endurecer una política. Hay reglas con destino * legítimas y acotadas por puerto; lo que se cuenta es cuántas hay, para saber cuántas hay que justificar.
Cuenta las reglas de tipo Network cuyo campo destinationAddresses es *. No cuentan las de tipo DNAT ni las de aplicación, y el origen * tampoco.
Responde para continuar
¿Cuántas reglas de red de la política tienen destino «*» (cualquier destino)?
Ver pista de ayuda
Recorre solo las colecciones de tipo Network y mira únicamente el destino de cada regla.
Una política de firewall puede heredar de otra. La política padre suele guardar lo que debe cumplirse en toda la empresa (por ejemplo, denegar rangos de direcciones reportados) y la hija añade lo propio de cada hub. Los grupos de la política padre siempre tienen precedencia sobre los de la hija, sin importar los números de prioridad que usen.
Responde para continuar
Una política hija hereda de una política padre. ¿Qué pasa con una regla de la hija que permite lo que la padre deniega?
Ver pista de ayuda
Recuerda qué política tiene precedencia en la herencia.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.