Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Revisión de manifiestos con permisos de red

5 tareas · 38 min · Principiante

Las políticas de red se pueden esquivar o desactivar desde otro sitio: un pod que usa la red del nodo, una capacidad de red añadida a un contenedor, un rol que puede reescribir las políticas. Revisar un manifiesto es leer esos ajustes con la misma atención que las políticas. Tienes un extracto de los manifiestos de cargas y de los roles de acceso de Agroinsumos Curuba, de Duitama, el 13 de junio de 2028. Es evidencia ya levantada: se lee y se razona sobre ella, y no se aplica ni se prueba nada.

0 de 5 · 0%

Objetivo de la sala

Las políticas de red se pueden esquivar o desactivar desde otro sitio: un pod que usa la red del nodo, una capacidad de red añadida a un contenedor, un rol que puede reescribir las políticas. Revisar un manifiesto es leer esos ajustes con la misma atención que las políticas. Tienes un extracto de los manifiestos de cargas y de los roles de acceso de Agroinsumos Curuba, de Duitama, el 13 de junio de 2028. Es evidencia ya levantada: se lee y se razona sobre ella, y no se aplica ni se prueba nada.

Con el ajuste de red del nodo (hostNetwork), el pod comparte la red del nodo: ve sus interfaces, usa su dirección y puede alcanzar servicios que escuchan solo en el propio nodo. Las políticas de red están pensadas para pods con red propia; qué hacen con un pod que usa la red del nodo depende del complemento de red, y la documentación de Kubernetes lo trata como un caso aparte. Los estándares de seguridad de pods lo prohíben en su perfil base.

Un revisor no afirma «la política lo cubre»: pregunta qué dice el complemento y lo anota como no verificado si no tiene la respuesta.

Responde para continuar

¿Por qué un pod con red del nodo exige una revisión aparte aunque haya políticas de red en su espacio?

Ver pista de ayuda

Las políticas se escribieron pensando en pods con dirección propia.

El ajuste de red del nodo suele ir acompañado de otro, hostPort, que expone un puerto del nodo directamente. Son los dos ajustes que cambian la superficie de red de una carga sin tocar ninguna política, y por eso la columna del manifiesto se mira antes que la política.

Consulta la tabla cargas y fíjate en usa_la_red_del_nodo y puerto_en_el_nodo.

Responde para continuar

¿Qué carga usa la red del nodo y expone un puerto en él? Escribe su nombre.

Las capacidades de Linux dividen los privilegios del administrador en piezas. Hay capacidades de red: una permite administrar la red del contenedor (interfaces, rutas, reglas) y otra abrir sockets de bajo nivel. Un contenedor que las recibe puede hacer cosas que una política de red no ve ni limita, como cambiar su propia configuración de red. La práctica sana es retirarlas todas y añadir solo la estrictamente necesaria; la de enlazar puertos bajos, por ejemplo, es una de las pocas con motivo claro.

Consulta la tabla cargas y la columna capacidades_anadidas.

Responde para continuar

¿Qué capacidad de administración de red añade la carga del espacio soporte? Escribe su nombre tal como figura en el manifiesto.

Una política es tan fuerte como el permiso para cambiarla. Un rol con verbos de escritura sobre las políticas de red (create, update, patch, delete) puede debilitarlas o quitarlas, y si el rol vale para todo el clúster, la protección de cada espacio depende de quien tenga esa credencial: a menudo, una cuenta de la herramienta de despliegue.

Consulta la tabla roles.

Responde para continuar

¿Qué rol de todo el clúster puede crear y borrar políticas de red? Escribe su nombre.

El hallazgo se convierte en una petición concreta y verificable al equipo de la carga. La que se puede comprobar con una sola línea del manifiesto es mejor que la que pide «más cuidado».

Responde para continuar

Una carga añade una capacidad de red que no necesita. ¿Qué cambio concreto se le pide al equipo?

Ver pista de ayuda

Se pide lo mínimo, y se pide en el propio manifiesto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad