Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Grupos de seguridad y listas de control

5 tareas · 40 min · Principiante

La nube filtra el tráfico en dos niveles que se confunden con facilidad: el grupo de seguridad, que se pega a cada recurso, y la lista de red, que vigila la frontera de cada subred. Flores del Altiplano S.A.S. exportó las reglas de los grupos de su tienda de pedidos y la lista de red de su subred web. Las lees como lo harías en una revisión: qué abre cada regla, a quién y con qué efecto real. El modelo que se usa en esta sala es el más común, pero cada proveedor tiene sus matices y hay que contrastarlos con su documentación. Todo es una exportación: no se modifica ninguna regla.

0 de 5 · 0%

Objetivo de la sala

La nube filtra el tráfico en dos niveles que se confunden con facilidad: el grupo de seguridad, que se pega a cada recurso, y la lista de red, que vigila la frontera de cada subred. Flores del Altiplano S.A.S. exportó las reglas de los grupos de su tienda de pedidos y la lista de red de su subred web. Las lees como lo harías en una revisión: qué abre cada regla, a quién y con qué efecto real. El modelo que se usa en esta sala es el más común, pero cada proveedor tiene sus matices y hay que contrastarlos con su documentación. Todo es una exportación: no se modifica ninguna regla.

En el modelo de esta sala, el grupo de seguridad solo tiene reglas de permitir, deniega todo lo demás por defecto y es con estado: si deja entrar una conexión, deja salir su respuesta sin que haya que escribir otra regla. Además, una regla puede nombrar como origen a otro grupo en lugar de un rango de direcciones: «la aplicación acepta desde el grupo web», sin importar qué dirección tenga cada máquina.

Responde para continuar

Una regla de entrada de un grupo permite el puerto 443. ¿Qué ocurre con las respuestas de esas mismas conexiones?

Ver pista de ayuda

Fíjate en la palabra «estado» del texto de la tarea.

Consulta reglas_de_grupo. Una regla de entrada con origen 0.0.0.0/0 acepta de cualquier dirección de internet. Para un servicio público como un sitio web eso es lo esperado en el puerto 443, pero no en un puerto de administración. Busca la regla que deja abierto el puerto de acceso remoto por línea de comandos (el 22) a todo el mundo.

Responde para continuar

¿Qué regla abre el puerto 22 a cualquier origen? Escribe su código.

Una regla abierta no se lee sola: afecta a todos los recursos que llevan ese grupo. Consulta asociaciones y cuenta cuántos recursos llevan el grupo al que pertenece la regla anterior. Ese es el tamaño real del hallazgo.

Responde para continuar

¿Cuántos recursos tienen puesto el grupo que contiene la regla abierta al mundo? Escribe solo el número.

La lista de red vigila la frontera de la subred y funciona distinto: es sin estado, tiene reglas de permitir y de denegar, y se evalúa por número, de menor a mayor, de modo que la primera que coincide decide y las siguientes no se miran. Al no recordar las conexiones, hay que escribir también la regla de la dirección contraria para las respuestas, normalmente hacia los puertos altos que el cliente eligió.

Responde para continuar

En una lista de red sin estado se permite la entrada al 443. ¿Por qué aparece una regla de salida hacia los puertos 1024 al 65535?

Ver pista de ayuda

Piensa qué puerto de origen usa el cliente que se conecta y qué recuerda o no recuerda la lista.

Consulta listas_de_red y lee la lista en el orden de su número. Una regla de denegar escrita para bloquear un rango no sirve si una regla de permitir con número menor ya coincide con el mismo tráfico: la lista decide en la primera y la de denegar queda como decoración. Busca la regla de entrada que quiere bloquear un rango y que nunca llega a evaluarse.

Responde para continuar

¿Qué regla de denegar de la lista de entrada queda anulada por una regla de permitir que se evalúa antes? Escribe su código.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad