🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEntrada y salida del clúster
5 tareas · 40 min · Principiante
El clúster tiene dos fronteras que nadie dibujó con la misma atención: por dónde entra el tráfico de fuera y adónde puede salir el de dentro. Una puerta de entrada mal restringida lo deja visible para cualquiera, y una salida sin límite es el camino por el que sale un dato o llega una orden. Tienes la exportación de los servicios expuestos, las reglas de entrada y las salidas permitidas de Muebles Arazá, de Pereira, el 23 de mayo de 2028. Es evidencia ya levantada: se lee y se razona sobre ella, y no se envía ninguna petición.
Objetivo de la sala
El clúster tiene dos fronteras que nadie dibujó con la misma atención: por dónde entra el tráfico de fuera y adónde puede salir el de dentro. Una puerta de entrada mal restringida lo deja visible para cualquiera, y una salida sin límite es el camino por el que sale un dato o llega una orden. Tienes la exportación de los servicios expuestos, las reglas de entrada y las salidas permitidas de Muebles Arazá, de Pereira, el 23 de mayo de 2028. Es evidencia ya levantada: se lee y se razona sobre ella, y no se envía ninguna petición.Se tiende a vigilar la entrada y a olvidar la salida. Pero un pod comprometido necesita salir: para entregar lo que robó, para recibir instrucciones o para descargar más herramientas. Una política de salida que solo permite los destinos que la aplicación necesita no impide el compromiso, pero corta lo que ocurre después, y deja una señal clara: cualquier intento de salir a otro destino se denegará y se podrá registrar.
La salida a internet suele hacerse por una dirección compartida del clúster, por lo que en el registro externo todos los pods parecen uno solo. Dentro del clúster, la política es el único lugar donde se puede distinguir.
Responde para continuar
¿Por qué conviene limitar adónde puede conectarse un pod, además de limitar quién puede conectarse a él?
Ver pista de ayuda
La salida limitada no previene el compromiso: acota sus consecuencias.
Hay tres formas habituales de dar acceso desde fuera: un servicio LoadBalancer, un NodePort y un controlador de entrada (Ingress, o su evolución, la API Gateway) que reenvía por nombre y ruta. Un LoadBalancer puede restringir los orígenes que lo alcanzan con una lista de rangos; sin esa lista, queda abierto a cualquier origen que llegue al balanceador, y la tienda pública merece eso, pero un panel de administración no.
Consulta la tabla exposiciones y compara lo que sirve cada recurso con los orígenes que admite.
Responde para continuar
¿Qué recurso que sirve el panel de administración está abierto a cualquier origen? Escribe su nombre.
El controlador de entrada termina el cifrado del cliente: si una regla de entrada no lleva certificado, el nombre responde sin TLS y las credenciales o los datos de sesión viajan en claro hasta el balanceador. Cada nombre publicado debe llevar su cifrado, y la lista de reglas de entrada es el sitio más rápido para comprobarlo.
Consulta la tabla reglas_de_entrada.
Responde para continuar
¿Qué nombre publicado por el controlador de entrada no lleva cifrado? Escribe el nombre completo.
Una regla de salida permite: lista los destinos y los puertos a los que el pod puede llamar. Las salidas bien escritas se leen como una frase corta: «el conector de pagos llama a la pasarela del banco, por el puerto 443». La señal de alarma es la que permite a cualquier destino y por todos los puertos, sin un motivo escrito.
Consulta la tabla salidas_permitidas.
Responde para continuar
¿Qué pod puede llamar a cualquier destino por todos los puertos? Escribe el nombre completo del pod.
Para pedir un plazo de corrección se cuenta. La lista de exposiciones dice, en una columna, qué orígenes admite cada recurso. «Cualquier origen» se escribe 0.0.0.0/0.
Consulta la tabla exposiciones y cuenta los recursos que admiten ese valor.
Responde para continuar
¿Cuántos recursos tienen como origen permitido 0.0.0.0/0? Escribe solo el número.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.