🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónGrupos de seguridad y listas de control
5 tareas · 40 min · Principiante
La nube filtra el tráfico en dos niveles que se confunden con facilidad: el grupo de seguridad, que se pega a cada recurso, y la lista de red, que vigila la frontera de cada subred. Flores del Altiplano S.A.S. exportó las reglas de los grupos de su tienda de pedidos y la lista de red de su subred web. Las lees como lo harías en una revisión: qué abre cada regla, a quién y con qué efecto real. El modelo que se usa en esta sala es el más común, pero cada proveedor tiene sus matices y hay que contrastarlos con su documentación. Todo es una exportación: no se modifica ninguna regla.
Objetivo de la sala
La nube filtra el tráfico en dos niveles que se confunden con facilidad: el grupo de seguridad, que se pega a cada recurso, y la lista de red, que vigila la frontera de cada subred. Flores del Altiplano S.A.S. exportó las reglas de los grupos de su tienda de pedidos y la lista de red de su subred web. Las lees como lo harías en una revisión: qué abre cada regla, a quién y con qué efecto real. El modelo que se usa en esta sala es el más común, pero cada proveedor tiene sus matices y hay que contrastarlos con su documentación. Todo es una exportación: no se modifica ninguna regla.En el modelo de esta sala, el grupo de seguridad solo tiene reglas de permitir, deniega todo lo demás por defecto y es con estado: si deja entrar una conexión, deja salir su respuesta sin que haya que escribir otra regla. Además, una regla puede nombrar como origen a otro grupo en lugar de un rango de direcciones: «la aplicación acepta desde el grupo web», sin importar qué dirección tenga cada máquina.
Responde para continuar
Una regla de entrada de un grupo permite el puerto 443. ¿Qué ocurre con las respuestas de esas mismas conexiones?
Ver pista de ayuda
Fíjate en la palabra «estado» del texto de la tarea.
Consulta reglas_de_grupo. Una regla de entrada con origen 0.0.0.0/0 acepta de cualquier dirección de internet. Para un servicio público como un sitio web eso es lo esperado en el puerto 443, pero no en un puerto de administración. Busca la regla que deja abierto el puerto de acceso remoto por línea de comandos (el 22) a todo el mundo.
Responde para continuar
¿Qué regla abre el puerto 22 a cualquier origen? Escribe su código.
Una regla abierta no se lee sola: afecta a todos los recursos que llevan ese grupo. Consulta asociaciones y cuenta cuántos recursos llevan el grupo al que pertenece la regla anterior. Ese es el tamaño real del hallazgo.
Responde para continuar
¿Cuántos recursos tienen puesto el grupo que contiene la regla abierta al mundo? Escribe solo el número.
La lista de red vigila la frontera de la subred y funciona distinto: es sin estado, tiene reglas de permitir y de denegar, y se evalúa por número, de menor a mayor, de modo que la primera que coincide decide y las siguientes no se miran. Al no recordar las conexiones, hay que escribir también la regla de la dirección contraria para las respuestas, normalmente hacia los puertos altos que el cliente eligió.
Responde para continuar
En una lista de red sin estado se permite la entrada al 443. ¿Por qué aparece una regla de salida hacia los puertos 1024 al 65535?
Ver pista de ayuda
Piensa qué puerto de origen usa el cliente que se conecta y qué recuerda o no recuerda la lista.
Consulta listas_de_red y lee la lista en el orden de su número. Una regla de denegar escrita para bloquear un rango no sirve si una regla de permitir con número menor ya coincide con el mismo tráfico: la lista decide en la primera y la de denegar queda como decoración. Busca la regla de entrada que quiere bloquear un rango y que nunca llega a evaluarse.
Responde para continuar
¿Qué regla de denegar de la lista de entrada queda anulada por una regla de permitir que se evalúa antes? Escribe su código.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.