Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Entrada y salida del clúster

5 tareas · 40 min · Principiante

El clúster tiene dos fronteras que nadie dibujó con la misma atención: por dónde entra el tráfico de fuera y adónde puede salir el de dentro. Una puerta de entrada mal restringida lo deja visible para cualquiera, y una salida sin límite es el camino por el que sale un dato o llega una orden. Tienes la exportación de los servicios expuestos, las reglas de entrada y las salidas permitidas de Muebles Arazá, de Pereira, el 23 de mayo de 2028. Es evidencia ya levantada: se lee y se razona sobre ella, y no se envía ninguna petición.

0 de 5 · 0%

Objetivo de la sala

El clúster tiene dos fronteras que nadie dibujó con la misma atención: por dónde entra el tráfico de fuera y adónde puede salir el de dentro. Una puerta de entrada mal restringida lo deja visible para cualquiera, y una salida sin límite es el camino por el que sale un dato o llega una orden. Tienes la exportación de los servicios expuestos, las reglas de entrada y las salidas permitidas de Muebles Arazá, de Pereira, el 23 de mayo de 2028. Es evidencia ya levantada: se lee y se razona sobre ella, y no se envía ninguna petición.

Se tiende a vigilar la entrada y a olvidar la salida. Pero un pod comprometido necesita salir: para entregar lo que robó, para recibir instrucciones o para descargar más herramientas. Una política de salida que solo permite los destinos que la aplicación necesita no impide el compromiso, pero corta lo que ocurre después, y deja una señal clara: cualquier intento de salir a otro destino se denegará y se podrá registrar.

La salida a internet suele hacerse por una dirección compartida del clúster, por lo que en el registro externo todos los pods parecen uno solo. Dentro del clúster, la política es el único lugar donde se puede distinguir.

Responde para continuar

¿Por qué conviene limitar adónde puede conectarse un pod, además de limitar quién puede conectarse a él?

Ver pista de ayuda

La salida limitada no previene el compromiso: acota sus consecuencias.

Hay tres formas habituales de dar acceso desde fuera: un servicio LoadBalancer, un NodePort y un controlador de entrada (Ingress, o su evolución, la API Gateway) que reenvía por nombre y ruta. Un LoadBalancer puede restringir los orígenes que lo alcanzan con una lista de rangos; sin esa lista, queda abierto a cualquier origen que llegue al balanceador, y la tienda pública merece eso, pero un panel de administración no.

Consulta la tabla exposiciones y compara lo que sirve cada recurso con los orígenes que admite.

Responde para continuar

¿Qué recurso que sirve el panel de administración está abierto a cualquier origen? Escribe su nombre.

El controlador de entrada termina el cifrado del cliente: si una regla de entrada no lleva certificado, el nombre responde sin TLS y las credenciales o los datos de sesión viajan en claro hasta el balanceador. Cada nombre publicado debe llevar su cifrado, y la lista de reglas de entrada es el sitio más rápido para comprobarlo.

Consulta la tabla reglas_de_entrada.

Responde para continuar

¿Qué nombre publicado por el controlador de entrada no lleva cifrado? Escribe el nombre completo.

Una regla de salida permite: lista los destinos y los puertos a los que el pod puede llamar. Las salidas bien escritas se leen como una frase corta: «el conector de pagos llama a la pasarela del banco, por el puerto 443». La señal de alarma es la que permite a cualquier destino y por todos los puertos, sin un motivo escrito.

Consulta la tabla salidas_permitidas.

Responde para continuar

¿Qué pod puede llamar a cualquier destino por todos los puertos? Escribe el nombre completo del pod.

Para pedir un plazo de corrección se cuenta. La lista de exposiciones dice, en una columna, qué orígenes admite cada recurso. «Cualquier origen» se escribe 0.0.0.0/0.

Consulta la tabla exposiciones y cuenta los recursos que admiten ese valor.

Responde para continuar

¿Cuántos recursos tienen como origen permitido 0.0.0.0/0? Escribe solo el número.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad