🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRedes de VPC y reglas de cortafuegos
5 tareas · 40 min · Principiante
En Google Cloud una red de VPC abarca todas las regiones del proyecto, y lo que entra o sale de sus máquinas lo deciden reglas de cortafuegos con prioridad. Una regla con un número bajo gana a otra con un número alto, y por eso una regla «temporal» puesta con prioridad baja puede dejar sin efecto una denegación cuidadosa. Con las reglas, las redes y las instancias del proyecto de planta de Cerámicas Tacuara aprendes a ordenar reglas por prioridad, a contar las que aceptan a todo internet y a cruzar una regla con las máquinas que alcanza. Todo es lectura de extractos de ejemplo.
Objetivo de la sala
En Google Cloud una red de VPC abarca todas las regiones del proyecto, y lo que entra o sale de sus máquinas lo deciden reglas de cortafuegos con prioridad. Una regla con un número bajo gana a otra con un número alto, y por eso una regla «temporal» puesta con prioridad baja puede dejar sin efecto una denegación cuidadosa. Con las reglas, las redes y las instancias del proyecto de planta de Cerámicas Tacuara aprendes a ordenar reglas por prioridad, a contar las que aceptan a todo internet y a cruzar una regla con las máquinas que alcanza. Todo es lectura de extractos de ejemplo.Cada regla de cortafuegos de VPC tiene una prioridad entre 0 y 65535, y gana la de número menor; si no se indica, es 1000. Además existen dos reglas implícitas que no se ven: se deniega todo el tráfico de entrada y se permite todo el de salida. Cualquier regla explícita las anula. Las reglas tienen estado: si se permite una conexión de entrada, la respuesta sale sin otra regla.
Cuando dos reglas se contradicen, se evalúa la de prioridad más baja en número. Solo si tienen la misma prioridad una denegación gana a un permiso. Por eso una denegación con prioridad 900 no protege nada frente a un permiso con prioridad 100.
Responde para continuar
Una regla permite el puerto 8080 con prioridad 300 y otra lo deniega con prioridad 700, ambas al mismo destino. ¿Qué pasa con el tráfico al puerto 8080?
Ver pista de ayuda
Recuerda cuál número gana y cuándo cuenta el tipo de regla.
Abre el laboratorio. reglas-de-cortafuegos.json trae las reglas de las dos redes del proyecto de planta. En la red de planta, la base de datos está protegida por una denegación del puerto 5432 desde cualquier origen, con la etiqueta db. Una regla de permiso con una prioridad más baja que la de la denegación, y que aplique a las mismas máquinas, la deja sin efecto.
Responde para continuar
¿Qué regla de permiso para cualquier origen, aplicada a las máquinas con etiqueta db, anula la denegación del puerto 5432?
Ver pista de ayuda
Busca, entre las reglas con la etiqueta db, la que tenga un número de prioridad menor que el de la denegación.
El rango 0.0.0.0/0 significa cualquier dirección de origen. Una regla de ingreso con ese origen y acción de permiso deja entrar a cualquiera, tanto si es una de las que Google crea en la red por defecto como si la escribió un técnico. Las reglas de egreso usan destinationRanges, y las de denegación no cuentan: no abren nada.
Cuenta en todo el archivo las reglas de ingreso de permiso con origen 0.0.0.0/0.
Responde para continuar
¿Cuántas reglas de ingreso de permiso con origen 0.0.0.0/0 hay en el proyecto de planta, contando las dos redes?
Ver pista de ayuda
Revisa cada regla: dirección INGRESS, acción allowed y 0.0.0.0/0 en sourceRanges.
Una regla con targetTags solo afecta a las instancias que lleven esa etiqueta. Para saber si una regla es un riesgo real hay que cruzarla con las instancias: cuáles llevan la etiqueta y cuáles, además, tienen una dirección IP pública, que es lo que las hace alcanzables desde internet. En instancias.txt cada fila trae las etiquetas y la IP pública.
Responde para continuar
¿Qué instancia lleva la etiqueta db y además tiene una IP pública?
Ver pista de ayuda
Descarta las que no tienen IP pública; entre las que quedan, mira las etiquetas.
Una regla puede apuntar a máquinas por etiqueta de red o por la cuenta de servicio con la que corren (no por las dos a la vez). Las etiquetas son cómodas, pero las puede añadir o quitar cualquiera que tenga permiso para editar la instancia, sin pedir nada más. Con cuentas de servicio, usar una cuenta exige además el permiso de adjuntarla, que se controla aparte en IAM.
Responde para continuar
¿Qué ventaja de seguridad tiene apuntar una regla a una cuenta de servicio en lugar de a una etiqueta?
Ver pista de ayuda
Piensa en quién puede cambiar una etiqueta y qué se necesita para cambiar la cuenta de una máquina.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.