🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo público y lo privado — segmentación de la red
5 tareas · 25 min · Principiante
Una regla de red decide quién puede llegar a un puerto; la segmentación decide, antes que eso, si la máquina tiene siquiera cara a internet. Son dos capas: puedes tener las reglas bien y aun así haber puesto una base de datos en una subred con salida y entrada a internet y una dirección pública, cuando no necesita ni una cosa ni la otra. Lo que recibe a los usuarios —la web— va delante, con cara pública; los datos van detrás, sin ella. En la cuenta de Cobalto la base de datos está en la zona pública con dirección propia a internet. En esta sala aprendes a separar lo que debe ser alcanzable desde fuera de lo que no, que es defensa en profundidad antes de la primera regla.
Objetivo de la sala
Una regla de red decide quién puede llegar a un puerto; la segmentación decide, antes que eso, si la máquina tiene siquiera cara a internet. Son dos capas: puedes tener las reglas bien y aun así haber puesto una base de datos en una subred con salida y entrada a internet y una dirección pública, cuando no necesita ni una cosa ni la otra. Lo que recibe a los usuarios —la web— va delante, con cara pública; los datos van detrás, sin ella. En la cuenta de Cobalto la base de datos está en la zona pública con dirección propia a internet. En esta sala aprendes a separar lo que debe ser alcanzable desde fuera de lo que no, que es defensa en profundidad antes de la primera regla.Una red en la nube se divide en zonas con distinto trato. Una subred pública tiene camino de ida y vuelta a internet: lo que vive ahí puede tener una dirección pública y ser alcanzable desde fuera. Una subred privada no tiene ese camino de entrada: lo que vive ahí solo se alcanza desde dentro de la red, y si necesita salir a internet lo hace por una pasarela de salida, sin quedar expuesto a que entren. La decisión de en qué zona va cada recurso es anterior a cualquier regla de cortafuegos, y es la que fija cuánta superficie tiene algo antes incluso de empezar a filtrar.
Dónde colocas un recurso decide si tiene cara a internet; la regla de red solo afina quién llega a la cara que ya le diste.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué diferencia una subred pública de una privada?
Ver pista de ayuda
La diferencia es si hay camino de entrada desde fuera, no la velocidad.
La base de datos de Cobalto está colocada en una subred pública y tiene una dirección pública propia a internet. Aunque hoy sus reglas de red estuvieran bien, eso ya es un problema: tiene cara a internet sin ninguna necesidad —a una base de datos no la visitan los usuarios—, así que cualquier error futuro en una regla la expone al instante, y mientras tanto es un objetivo visible que se puede sondear desde fuera. La defensa en profundidad dice que esa base no debería ni poder recibir una conexión de internet, regla buena o no. Depender solo de la regla es apostarlo todo a que nadie la toque mal nunca.
Una base de datos con dirección pública confía toda su protección a una sola regla; un error en ella y queda expuesta sin red debajo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La base de datos está en una subred pública con dirección a internet, aunque sus reglas estén cerradas. ¿Por qué sigue siendo un problema?
Ver pista de ayuda
¿Qué pasa el día que una regla se cambia mal, si la base ya está en la zona pública?
No todo tiene que esconderse: algo tiene que recibir a los usuarios. Lo que va en la zona pública es exactamente eso —lo que atiende tráfico de fuera por diseño: la web de la tienda o el balanceador que la publica—. Todo lo demás va detrás: la base de datos, los servicios internos, las colas de trabajo. La forma típica es de dos capas: delante, en la subred pública, lo mínimo que tiene que ser alcanzable; detrás, en la privada, los datos y la lógica, que solo hablan con la capa de delante por la red interna. Así, aunque comprometan lo público, no están ya dentro de donde viven los datos.
Delante, solo lo que atiende usuarios; detrás, los datos: la superficie pública se reduce a lo que de verdad la necesita.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En una arquitectura de dos capas, ¿qué va en la subred pública?
Ver pista de ayuda
¿Qué recurso tiene que recibir a los usuarios de verdad, y cuál no?
La corrección en Cobalto es mover la base de datos a una subred privada y quitarle la dirección pública, de modo que deje de tener cualquier camino de entrada desde internet. Si la base necesita salir a internet para algo —descargar una actualización, por ejemplo—, lo hace por una pasarela de salida, que permite la ida sin abrir la vuelta. La web se queda delante, en la pública, y alcanza la base por la red interna. Con eso, la protección de la base ya no depende de una sola regla: depende de que, estructuralmente, internet no tiene por dónde llegar a ella. La regla de red pasa a ser la segunda capa, no la única.
Quitarle la cara pública a lo que no la necesita es poner una capa de defensa debajo de la regla, no en vez de ella.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la corrección para la base de datos de Cobalto expuesta en la zona pública?
Ver pista de ayuda
El arreglo es estructural: que internet no tenga por dónde entrar, no una regla mejor.
Abre el laboratorio de segmentación de Cobalto. Revisa en qué subred vive cada recurso y cuál tiene dirección pública, quédate con el que está expuesto sin necesitarlo —la base de datos en la zona pública— y lee el informe de la revisión, que cierra con el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla el recurso colocado en la subred pública con dirección a internet que no la necesita (la base de datos, no la web que sí debe estar delante) y escribe el código de la sala que cierra el informe de la revisión de segmentación.
Formato esperado: SEG-____
Ver pista de ayuda
Con la terminal, `cat revision.txt`. El hallazgo es la base de datos en la zona pública con dirección propia; el código está en la última línea.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.