Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Puertos de administración y el punto de salto

5 tareas · 25 min · Principiante

La sala anterior cerró el puerto de una base de datos; este es otro puerto que no debería mirar a internet, y es peor cuando lo hace: el de administración remota, el que se usa para entrar a configurar la máquina. Abierto a todo internet, convierte cada instancia en un portón donde cualquiera prueba credenciales sin descanso, desde cualquier parte del mundo, día y noche. La forma correcta de administrar máquinas en la nube no es abrir ese puerto, sino entrar por un único punto controlado. En la cuenta de Cobalto hay un grupo de seguridad que deja el puerto de administración abierto a 0.0.0.0/0. En esta sala aprendes por qué ese puerto es distinto y qué patrón lo sustituye.

0 de 5 · 0%

Objetivo de la sala

La sala anterior cerró el puerto de una base de datos; este es otro puerto que no debería mirar a internet, y es peor cuando lo hace: el de administración remota, el que se usa para entrar a configurar la máquina. Abierto a todo internet, convierte cada instancia en un portón donde cualquiera prueba credenciales sin descanso, desde cualquier parte del mundo, día y noche. La forma correcta de administrar máquinas en la nube no es abrir ese puerto, sino entrar por un único punto controlado. En la cuenta de Cobalto hay un grupo de seguridad que deja el puerto de administración abierto a 0.0.0.0/0. En esta sala aprendes por qué ese puerto es distinto y qué patrón lo sustituye.

Todos los puertos abiertos a internet son superficie, pero el de administración remota —el que da una sesión para configurar la máquina por dentro— es de otra categoría. Un puerto de aplicación expuesto deja que te hablen; el de administración, si alguien entra, deja que tomen la máquina. Por eso no tiene ninguna razón para estar abierto a todo internet: lo usa un puñado de personas del equipo de operaciones desde sitios conocidos, no el mundo. Abierto a 0.0.0.0/0, recibe intentos automáticos de adivinar credenciales de forma continua, y basta con una contraseña débil o reutilizada para que uno acierte.

El puerto de administración abierto a internet no es una rendija más: es la puerta por la que se entra a mandar en la máquina.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué un puerto de administración remota abierto a internet es más grave que otros puertos expuestos?

Ver pista de ayuda

Piensa qué consigue quien entra por ese puerto, no solo quién puede llamar.

El grupo de seguridad de las instancias de Cobalto tiene una regla de entrada que permite el puerto de administración remota desde 0.0.0.0/0. Es decir, cualquier dirección de internet puede intentar abrir una sesión de administración contra esas máquinas. No hace falta que nadie "ataque": los barridos automáticos encuentran ese puerto en minutos y empiezan a probar usuarios y contraseñas sin parar. Una sola credencial que acierte entrega una sesión con control de la máquina, y desde ahí el resto de la cuenta queda al alcance. La máquina no necesita ese puerto abierto al mundo para nada legítimo.

Un puerto de administración abierto a 0.0.0.0/0 es una máquina ofreciéndose a que prueben llaves hasta dar con la buena.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La regla permite el puerto de administración desde 0.0.0.0/0. ¿Cuál es el riesgo?

Ver pista de ayuda

¿Quién puede intentar entrar con esa regla, y qué consigue si una credencial cae?

La forma correcta de administrar máquinas en la nube es no exponer su puerto de administración en ninguna. En su lugar se usa un único punto de entrada controlado —un host de salto o un servicio de acceso privado— que es el único que admite la sesión, acotado al origen del equipo de operaciones y con todo lo que pasa por él registrado. Para llegar a cualquier máquina, el operador entra primero por ese punto y desde ahí salta a la que necesita, por la red interna. Así, en vez de tantas puertas abiertas como máquinas, hay una sola puerta vigilada, y las instancias no tienen el puerto de administración mirando a internet.

Un único punto de entrada controlado cambia "muchas puertas abiertas al mundo" por "una puerta vigilada", que es toda la diferencia.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué patrón sustituye a abrir el puerto de administración en cada máquina?

Ver pista de ayuda

En vez de una puerta por máquina, una sola puerta controlada para todas.

La corrección en Cobalto es cerrar el puerto de administración en el grupo de seguridad de las instancias —que deje de aceptar sesiones desde internet— y dejar el acceso solo a través del punto de salto, acotado al origen del equipo de operaciones. Si durante una emergencia hace falta entrar y el punto de salto no está disponible, se abre de forma temporal y acotada a una dirección concreta, nunca a 0.0.0.0/0, y se vuelve a cerrar. El criterio es el mismo de toda la ruta: el puerto de administración queda alcanzable justo para quien tiene que administrar, por un camino controlado, y para nadie más.

Cerrar el puerto en las máquinas y entrar por un punto controlado es lo que quita la puerta que los barridos encuentran solos.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuál es la corrección para la regla de administración abierta de Cobalto?

Ver pista de ayuda

El puerto no se asegura con una clave mejor; se quita del alcance de internet.

Abre el laboratorio de acceso remoto de Cobalto. Mira el grupo de seguridad de las instancias, encuentra la regla que deja el puerto de administración abierto a todo internet y lee el informe de la revisión, que cierra con el código de la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Aísla la regla que deja el puerto de administración remota abierto a 0.0.0.0/0 y escribe el código de la sala que cierra el informe de la revisión de acceso remoto.

Formato esperado: ADM-____

Ver pista de ayuda

Con la terminal, `cat revision.txt`. El hallazgo es la regla de administración con origen 0.0.0.0/0; el código está en la última línea.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad