🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPuertos de administración y el punto de salto
5 tareas · 25 min · Principiante
La sala anterior cerró el puerto de una base de datos; este es otro puerto que no debería mirar a internet, y es peor cuando lo hace: el de administración remota, el que se usa para entrar a configurar la máquina. Abierto a todo internet, convierte cada instancia en un portón donde cualquiera prueba credenciales sin descanso, desde cualquier parte del mundo, día y noche. La forma correcta de administrar máquinas en la nube no es abrir ese puerto, sino entrar por un único punto controlado. En la cuenta de Cobalto hay un grupo de seguridad que deja el puerto de administración abierto a 0.0.0.0/0. En esta sala aprendes por qué ese puerto es distinto y qué patrón lo sustituye.
Objetivo de la sala
La sala anterior cerró el puerto de una base de datos; este es otro puerto que no debería mirar a internet, y es peor cuando lo hace: el de administración remota, el que se usa para entrar a configurar la máquina. Abierto a todo internet, convierte cada instancia en un portón donde cualquiera prueba credenciales sin descanso, desde cualquier parte del mundo, día y noche. La forma correcta de administrar máquinas en la nube no es abrir ese puerto, sino entrar por un único punto controlado. En la cuenta de Cobalto hay un grupo de seguridad que deja el puerto de administración abierto a 0.0.0.0/0. En esta sala aprendes por qué ese puerto es distinto y qué patrón lo sustituye.Todos los puertos abiertos a internet son superficie, pero el de administración remota —el que da una sesión para configurar la máquina por dentro— es de otra categoría. Un puerto de aplicación expuesto deja que te hablen; el de administración, si alguien entra, deja que tomen la máquina. Por eso no tiene ninguna razón para estar abierto a todo internet: lo usa un puñado de personas del equipo de operaciones desde sitios conocidos, no el mundo. Abierto a 0.0.0.0/0, recibe intentos automáticos de adivinar credenciales de forma continua, y basta con una contraseña débil o reutilizada para que uno acierte.
El puerto de administración abierto a internet no es una rendija más: es la puerta por la que se entra a mandar en la máquina.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué un puerto de administración remota abierto a internet es más grave que otros puertos expuestos?
Ver pista de ayuda
Piensa qué consigue quien entra por ese puerto, no solo quién puede llamar.
El grupo de seguridad de las instancias de Cobalto tiene una regla de entrada que permite el puerto de administración remota desde 0.0.0.0/0. Es decir, cualquier dirección de internet puede intentar abrir una sesión de administración contra esas máquinas. No hace falta que nadie "ataque": los barridos automáticos encuentran ese puerto en minutos y empiezan a probar usuarios y contraseñas sin parar. Una sola credencial que acierte entrega una sesión con control de la máquina, y desde ahí el resto de la cuenta queda al alcance. La máquina no necesita ese puerto abierto al mundo para nada legítimo.
Un puerto de administración abierto a 0.0.0.0/0 es una máquina ofreciéndose a que prueben llaves hasta dar con la buena.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La regla permite el puerto de administración desde 0.0.0.0/0. ¿Cuál es el riesgo?
Ver pista de ayuda
¿Quién puede intentar entrar con esa regla, y qué consigue si una credencial cae?
La forma correcta de administrar máquinas en la nube es no exponer su puerto de administración en ninguna. En su lugar se usa un único punto de entrada controlado —un host de salto o un servicio de acceso privado— que es el único que admite la sesión, acotado al origen del equipo de operaciones y con todo lo que pasa por él registrado. Para llegar a cualquier máquina, el operador entra primero por ese punto y desde ahí salta a la que necesita, por la red interna. Así, en vez de tantas puertas abiertas como máquinas, hay una sola puerta vigilada, y las instancias no tienen el puerto de administración mirando a internet.
Un único punto de entrada controlado cambia "muchas puertas abiertas al mundo" por "una puerta vigilada", que es toda la diferencia.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué patrón sustituye a abrir el puerto de administración en cada máquina?
Ver pista de ayuda
En vez de una puerta por máquina, una sola puerta controlada para todas.
La corrección en Cobalto es cerrar el puerto de administración en el grupo de seguridad de las instancias —que deje de aceptar sesiones desde internet— y dejar el acceso solo a través del punto de salto, acotado al origen del equipo de operaciones. Si durante una emergencia hace falta entrar y el punto de salto no está disponible, se abre de forma temporal y acotada a una dirección concreta, nunca a 0.0.0.0/0, y se vuelve a cerrar. El criterio es el mismo de toda la ruta: el puerto de administración queda alcanzable justo para quien tiene que administrar, por un camino controlado, y para nadie más.
Cerrar el puerto en las máquinas y entrar por un punto controlado es lo que quita la puerta que los barridos encuentran solos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la corrección para la regla de administración abierta de Cobalto?
Ver pista de ayuda
El puerto no se asegura con una clave mejor; se quita del alcance de internet.
Abre el laboratorio de acceso remoto de Cobalto. Mira el grupo de seguridad de las instancias, encuentra la regla que deja el puerto de administración abierto a todo internet y lee el informe de la revisión, que cierra con el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla la regla que deja el puerto de administración remota abierto a 0.0.0.0/0 y escribe el código de la sala que cierra el informe de la revisión de acceso remoto.
Formato esperado: ADM-____
Ver pista de ayuda
Con la terminal, `cat revision.txt`. El hallazgo es la regla de administración con origen 0.0.0.0/0; el código está en la última línea.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.