Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

NSG y ASG bien diseñados

5 tareas · 38 min · Principiante

Un grupo de seguridad de red (NSG) es una lista de reglas con número de prioridad que decide qué tráfico entra y sale de una subred o de una interfaz. Un grupo de seguridad de aplicación (ASG) permite escribir esas reglas con nombres de función (web, aplicación, base de datos) en lugar de listas de direcciones. Juntos hacen una red legible, y mal usados hacen una red que parece segura y no lo es. Con el NSG de la subred de la planta de Molinos Chaguaral y la lista de miembros de sus grupos aprendes a leer las reglas por prioridad, a encontrar el puerto de administración abierto a internet, a detectar una máquina en dos funciones que no deben mezclarse y a contar a quién alcanza una regla. Todo es lectura de extractos de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Un grupo de seguridad de red (NSG) es una lista de reglas con número de prioridad que decide qué tráfico entra y sale de una subred o de una interfaz. Un grupo de seguridad de aplicación (ASG) permite escribir esas reglas con nombres de función (web, aplicación, base de datos) en lugar de listas de direcciones. Juntos hacen una red legible, y mal usados hacen una red que parece segura y no lo es. Con el NSG de la subred de la planta de Molinos Chaguaral y la lista de miembros de sus grupos aprendes a leer las reglas por prioridad, a encontrar el puerto de administración abierto a internet, a detectar una máquina en dos funciones que no deben mezclarse y a contar a quién alcanza una regla. Todo es lectura de extractos de ejemplo.

Cada NSG trae reglas por defecto que no se pueden borrar y que van al final, con prioridades 65000, 65001 y 65500. Las de entrada permiten el tráfico dentro de la red virtual (AllowVnetInBound), el del balanceador de carga de Azure (AllowAzureLoadBalancerInBound) y deniegan todo lo demás (DenyAllInBound). Las reglas que escribe el usuario usan prioridades de 100 a 4096 y se evalúan primero, de menor a mayor número; la primera que coincide decide.

La consecuencia práctica es que, dentro de una misma red virtual, las máquinas se alcanzan entre sí aunque no exista ninguna regla que lo permita. Para impedirlo hay que escribir una denegación propia con un número menor.

Responde para continuar

Dos máquinas de la misma red virtual y un NSG sin reglas propias. ¿Qué pasa con el tráfico de entrada entre ellas?

Ver pista de ayuda

Compara los números de las reglas por defecto de entrada.

La etiqueta de servicio Internet agrupa las direcciones públicas fuera de la red. Una regla de entrada que permite un puerto de administración (22 de SSH, 3389 de escritorio remoto) desde esa etiqueta pone ese puerto delante de todo internet, y los escaneos automáticos la encuentran en minutos. La alternativa es permitirlo solo desde un rango corporativo concreto o, mejor, no abrirlo y administrar por una vía gestionada.

Abre el laboratorio. nsg-mch-app.json trae las reglas de la subred de la planta. Lee cada regla: nombre, dirección, acción, origen, destino y puerto.

Responde para continuar

¿Qué regla permite el puerto 22 desde Internet? Escribe su nombre.

Ver pista de ayuda

Busca el puerto 22 y mira su origen.

Un ASG se asigna a las interfaces de red de las máquinas y se usa como origen o destino en las reglas. La regla web-a-aplicacion dice «lo que sea de la capa web puede hablar con la capa de aplicación» sin escribir una sola dirección. Ese es el valor del ASG: la regla se lee como la arquitectura.

También es su riesgo. Una interfaz puede pertenecer a varios grupos, y quien pertenece a dos hereda las reglas de ambos. Si una máquina está a la vez en el grupo que consulta una base de datos y en el que la contiene, la separación de capas que la regla promete no existe para ella. asg-miembros.txt lista las interfaces de cada grupo.

Responde para continuar

¿Qué interfaz de red es miembro a la vez de asg-mch-app y de asg-mch-bd? Escribe su nombre.

Ver pista de ayuda

Busca el nombre que aparece en dos de los tres grupos.

La regla aplicacion-a-bd permite el tráfico de la capa de aplicación hacia la de datos. Su destino es un grupo, así que alcanza a cada interfaz que sea miembro de ese grupo, ni una más ni una menos. Cuando se quiere saber cuánto cubre una regla se cuenta el grupo, no el rango de direcciones de la subred.

Lee en nsg-mch-app.json cuál es el grupo de destino de aplicacion-a-bd y cuenta sus miembros en asg-miembros.txt.

Responde para continuar

¿Cuántas interfaces de red son destino de la regla aplicacion-a-bd?

Ver pista de ayuda

Identifica el grupo del destino y cuenta las líneas de sus miembros.

Una regla con direcciones escritas a mano depende de que las máquinas conserven su dirección y de que alguien edite la lista cuando entra una nueva. Con un ASG, una máquina nueva se añade al grupo y hereda las reglas; una máquina que se retira sale del grupo y las reglas dejan de afectarla. La regla no se toca.

Responde para continuar

¿Qué ventaja de diseño tiene escribir una regla con un grupo de seguridad de aplicación frente a una lista de direcciones?

Ver pista de ayuda

Piensa en qué se edita cuando entra una máquina nueva.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad