🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSalida centralizada e inspección
5 tareas · 40 min · Principiante
Cuando una nube crece, cada equipo de proyecto tiende a abrirse su propia salida a internet. Centralizarla en un punto con cortafuegos devuelve el control, pero solo si todas las subredes pasan por ahí y las reglas dicen lo que se cree que dicen. Aquí lees las rutas por defecto de las cuatro subredes de Curtiembres Río Seco en la nube, las cinco reglas del cortafuegos central y un extracto de salidas de la noche del 7 de diciembre de 2027. Es lectura de una exportación: no se cambia ninguna ruta ni regla.
Objetivo de la sala
Cuando una nube crece, cada equipo de proyecto tiende a abrirse su propia salida a internet. Centralizarla en un punto con cortafuegos devuelve el control, pero solo si todas las subredes pasan por ahí y las reglas dicen lo que se cree que dicen. Aquí lees las rutas por defecto de las cuatro subredes de Curtiembres Río Seco en la nube, las cinco reglas del cortafuegos central y un extracto de salidas de la noche del 7 de diciembre de 2027. Es lectura de una exportación: no se cambia ninguna ruta ni regla.En una arquitectura de salida centralizada todas las subredes tienen como ruta por defecto un mismo punto de control (un cortafuegos o un grupo de ellos). Ahí se aplican las reglas, la inspección y el registro de todo lo que sale. Ganas coherencia y visibilidad: una política, un lugar donde mirar. A cambio, ese punto es una dependencia: si cae o se satura, cae la salida de todos, y por eso se dimensiona y se replica.
Responde para continuar
¿Qué se gana y qué se paga al centralizar la salida de la nube en un solo punto de control?
Ver pista de ayuda
Piensa en lo que ocurre con la salida de todos si ese punto falla.
Centralizar no basta con declararlo: cada subred decide por su tabla de rutas a dónde manda su tráfico hacia el exterior. Basta con que una subred tenga una ruta por defecto hacia la puerta de internet directa para que su tráfico se salte el cortafuegos y todo lo que este registra. Suele pasar con subredes creadas para un proyecto «temporal» de análisis o de pruebas. Consulta subredes.
Responde para continuar
¿Qué subred no sale por el cortafuegos central? Escribe su nombre.
Ver pista de ayuda
Mira la columna ruta_por_defecto de cada subred.
Las reglas de salida deberían nombrar destinos concretos: una aplicación que necesita hablar con una pasarela de pagos tiene una regla hacia esa pasarela. Una regla hacia «cualquiera» en el puerto 443 equivale a no tener regla, porque casi todo el tráfico moderno viaja por ese puerto, incluido el que no se quiere. Lo habitual es que nazca como solución de emergencia («abramos un momento para que funcione») y nadie la retire. Si además se exime de inspección TLS, nada la vigila. Consulta reglas_cf.
Responde para continuar
¿Qué regla permite salir a cualquier destino por el 443 sin inspección TLS? Escribe su código.
Ver pista de ayuda
Busca la que tiene la palabra cualquiera en el destino y no en el puerto, y su inspección en no.
Una salida que se salta el cortafuegos no se ve en sus registros, y por eso hay que reconstruirla con lo que sí queda: los registros de flujo de la subred o la puerta de internet. El extracto de flujos_salida muestra la columna via. Suma lo que la subred que se escapa envió hacia un mismo destino sin pasar por el cortafuegos; el flujo de otra subred hacia ese destino sí pasó y no se cuenta.
Responde para continuar
¿Cuántos megabytes envió la subred de análisis al destino 203.0.113.99 por la puerta directa? Escribe solo el número.
Ver pista de ayuda
Filtra por vía igual a puerta-de-internet-directa y suma solo las filas con ese destino.
La inspección TLS consiste en que el cortafuegos descifra una conexión, la revisa y la vuelve a cifrar con un certificado de la propia empresa. Permite ver malware o fugas dentro del tráfico cifrado, pero tiene un costo: capacidad, certificados que gestionar y un contenido que se lee de más. Por eso se excluyen categorías concretas y se documenta cada exclusión: servicios con certificados fijados que se rompen al inspeccionar (como el de la pasarela de pagos de la tabla) y destinos de salud o banca en los que leer el contenido no se justifica.
Responde para continuar
Una pasarela de pagos deja de funcionar cuando se inspecciona su tráfico. ¿Cómo se maneja correctamente la excepción?
Ver pista de ayuda
Compara la regla de la pasarela con la regla de emergencia: una tiene un motivo y un destino, la otra no.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.