Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas de red y secretos en Kubernetes

5 tareas · 40 min · Principiante

Dentro de un clúster, todo pod puede hablar con todo pod mientras nadie diga lo contrario, y las credenciales que usan las aplicaciones viven en un objeto, el Secret, que se guarda de una forma que muchos creen cifrada y no lo es. Dos hábitos que parecen detalles y que deciden cuánto se propaga un fallo. Con las exportaciones de los dos clústeres de Cardumen Pagos lees qué políticas de red hay, dónde de verdad se aplican y cómo recibe cada despliegue sus credenciales. Todo es lectura de documentos de ejemplo: no se envía tráfico a ningún lado.

0 de 5 · 0%

Objetivo de la sala

Dentro de un clúster, todo pod puede hablar con todo pod mientras nadie diga lo contrario, y las credenciales que usan las aplicaciones viven en un objeto, el Secret, que se guarda de una forma que muchos creen cifrada y no lo es. Dos hábitos que parecen detalles y que deciden cuánto se propaga un fallo. Con las exportaciones de los dos clústeres de Cardumen Pagos lees qué políticas de red hay, dónde de verdad se aplican y cómo recibe cada despliegue sus credenciales. Todo es lectura de documentos de ejemplo: no se envía tráfico a ningún lado.

En Kubernetes, un pod no está aislado hasta que alguna NetworkPolicy lo selecciona: mientras ninguna lo haga, acepta y envía conexiones a cualquier sitio del clúster. La política de entrada «negar todo» es corta: selecciona todos los pods del namespace (podSelector: {}), declara el tipo Ingress y no lista ninguna regla; a partir de ella, solo pasa lo que otras políticas permitan de forma explícita.

Hay una condición: las políticas las hace cumplir el complemento de red del clúster. Si el complemento no las implementa, crear una NetworkPolicy no tiene ningún efecto.

Responde para continuar

Un namespace no tiene ninguna NetworkPolicy. ¿Qué pasa con la comunicación de sus pods?

Ver pista de ayuda

El aislamiento empieza cuando una política selecciona al pod, no antes.

Un clúster con políticas en unos namespaces y ninguna en otros tiene la peor combinación: da sensación de segmentación y deja zonas totalmente abiertas. Se detecta mirando la lista namespace por namespace, no el total. Abre politicas-red.txt.

Responde para continuar

¿Qué namespace del clúster EKS no tiene ninguna NetworkPolicy? Escribe su nombre.

Ver pista de ayuda

Busca la fila con «(ninguna)» en `politicas-red.txt`.

Revisar los manifiestos no basta: hay que comprobar que algo los ejecute. El inventario de clústeres dice, para cada uno, qué complemento de red tiene y si hay motor de políticas. Un clúster sin motor de políticas puede tener NetworkPolicy escritas en el repositorio y estar tan abierto como si no existieran.

Responde para continuar

¿En qué clúster las NetworkPolicy no tendrían ningún efecto, por el complemento de red que tiene? Escribe su nombre.

Ver pista de ayuda

`cat clusteres.txt` y mira la columna del complemento de red.

Un Secret guarda sus valores codificados en base64, que es solo un formato: cualquiera con permiso de lectura lo decodifica en un segundo. Además, por defecto Kubernetes guarda los Secrets sin cifrar en su almacén (etcd); quien llegue a ese almacén o a una copia de seguridad los lee. La protección real son tres cosas juntas: cifrar los Secrets en reposo, dar acceso por RBAC con mínimo privilegio y, mejor, que los valores vengan de un gestor de secretos externo.

Responde para continuar

El equipo dice que sus credenciales están protegidas porque el Secret las guarda en base64. ¿Qué respondes?

Ver pista de ayuda

¿Hace falta una clave para decodificar base64?

El Secret bd-pagos es correcto en forma: los despliegues lo referencian con secretKeyRef y el valor no aparece en su manifiesto. Un despliegue distinto lleva la contraseña escrita directamente en el manifiesto, y como los manifiestos viven en un repositorio, esa contraseña vive en el historial de versiones para siempre.

Revisa uso-de-secretos.txt y localiza la variable con el valor a la vista.

Responde para continuar

¿Cómo se llama la variable de entorno que lleva una contraseña escrita directamente en el manifiesto? Escribe su nombre.

Ver pista de ayuda

Compara cómo se declara cada variable: `valueFrom` frente a `value`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad