🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRevisión de manifiestos con permisos de red
5 tareas · 38 min · Principiante
Las políticas de red se pueden esquivar o desactivar desde otro sitio: un pod que usa la red del nodo, una capacidad de red añadida a un contenedor, un rol que puede reescribir las políticas. Revisar un manifiesto es leer esos ajustes con la misma atención que las políticas. Tienes un extracto de los manifiestos de cargas y de los roles de acceso de Agroinsumos Curuba, de Duitama, el 13 de junio de 2028. Es evidencia ya levantada: se lee y se razona sobre ella, y no se aplica ni se prueba nada.
Objetivo de la sala
Las políticas de red se pueden esquivar o desactivar desde otro sitio: un pod que usa la red del nodo, una capacidad de red añadida a un contenedor, un rol que puede reescribir las políticas. Revisar un manifiesto es leer esos ajustes con la misma atención que las políticas. Tienes un extracto de los manifiestos de cargas y de los roles de acceso de Agroinsumos Curuba, de Duitama, el 13 de junio de 2028. Es evidencia ya levantada: se lee y se razona sobre ella, y no se aplica ni se prueba nada.Con el ajuste de red del nodo (hostNetwork), el pod comparte la red del nodo: ve sus interfaces, usa su dirección y puede alcanzar servicios que escuchan solo en el propio nodo. Las políticas de red están pensadas para pods con red propia; qué hacen con un pod que usa la red del nodo depende del complemento de red, y la documentación de Kubernetes lo trata como un caso aparte. Los estándares de seguridad de pods lo prohíben en su perfil base.
Un revisor no afirma «la política lo cubre»: pregunta qué dice el complemento y lo anota como no verificado si no tiene la respuesta.
Responde para continuar
¿Por qué un pod con red del nodo exige una revisión aparte aunque haya políticas de red en su espacio?
Ver pista de ayuda
Las políticas se escribieron pensando en pods con dirección propia.
El ajuste de red del nodo suele ir acompañado de otro, hostPort, que expone un puerto del nodo directamente. Son los dos ajustes que cambian la superficie de red de una carga sin tocar ninguna política, y por eso la columna del manifiesto se mira antes que la política.
Consulta la tabla cargas y fíjate en usa_la_red_del_nodo y puerto_en_el_nodo.
Responde para continuar
¿Qué carga usa la red del nodo y expone un puerto en él? Escribe su nombre.
Las capacidades de Linux dividen los privilegios del administrador en piezas. Hay capacidades de red: una permite administrar la red del contenedor (interfaces, rutas, reglas) y otra abrir sockets de bajo nivel. Un contenedor que las recibe puede hacer cosas que una política de red no ve ni limita, como cambiar su propia configuración de red. La práctica sana es retirarlas todas y añadir solo la estrictamente necesaria; la de enlazar puertos bajos, por ejemplo, es una de las pocas con motivo claro.
Consulta la tabla cargas y la columna capacidades_anadidas.
Responde para continuar
¿Qué capacidad de administración de red añade la carga del espacio soporte? Escribe su nombre tal como figura en el manifiesto.
Una política es tan fuerte como el permiso para cambiarla. Un rol con verbos de escritura sobre las políticas de red (create, update, patch, delete) puede debilitarlas o quitarlas, y si el rol vale para todo el clúster, la protección de cada espacio depende de quien tenga esa credencial: a menudo, una cuenta de la herramienta de despliegue.
Consulta la tabla roles.
Responde para continuar
¿Qué rol de todo el clúster puede crear y borrar políticas de red? Escribe su nombre.
El hallazgo se convierte en una petición concreta y verificable al equipo de la carga. La que se puede comprobar con una sola línea del manifiesto es mejor que la que pide «más cuidado».
Responde para continuar
Una carga añade una capacidad de red que no necesita. ¿Qué cambio concreto se le pide al equipo?
Ver pista de ayuda
Se pide lo mínimo, y se pide en el propio manifiesto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.