Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Salida centralizada e inspección

5 tareas · 40 min · Principiante

Cuando una nube crece, cada equipo de proyecto tiende a abrirse su propia salida a internet. Centralizarla en un punto con cortafuegos devuelve el control, pero solo si todas las subredes pasan por ahí y las reglas dicen lo que se cree que dicen. Aquí lees las rutas por defecto de las cuatro subredes de Curtiembres Río Seco en la nube, las cinco reglas del cortafuegos central y un extracto de salidas de la noche del 7 de diciembre de 2027. Es lectura de una exportación: no se cambia ninguna ruta ni regla.

0 de 5 · 0%

Objetivo de la sala

Cuando una nube crece, cada equipo de proyecto tiende a abrirse su propia salida a internet. Centralizarla en un punto con cortafuegos devuelve el control, pero solo si todas las subredes pasan por ahí y las reglas dicen lo que se cree que dicen. Aquí lees las rutas por defecto de las cuatro subredes de Curtiembres Río Seco en la nube, las cinco reglas del cortafuegos central y un extracto de salidas de la noche del 7 de diciembre de 2027. Es lectura de una exportación: no se cambia ninguna ruta ni regla.

En una arquitectura de salida centralizada todas las subredes tienen como ruta por defecto un mismo punto de control (un cortafuegos o un grupo de ellos). Ahí se aplican las reglas, la inspección y el registro de todo lo que sale. Ganas coherencia y visibilidad: una política, un lugar donde mirar. A cambio, ese punto es una dependencia: si cae o se satura, cae la salida de todos, y por eso se dimensiona y se replica.

Responde para continuar

¿Qué se gana y qué se paga al centralizar la salida de la nube en un solo punto de control?

Ver pista de ayuda

Piensa en lo que ocurre con la salida de todos si ese punto falla.

Centralizar no basta con declararlo: cada subred decide por su tabla de rutas a dónde manda su tráfico hacia el exterior. Basta con que una subred tenga una ruta por defecto hacia la puerta de internet directa para que su tráfico se salte el cortafuegos y todo lo que este registra. Suele pasar con subredes creadas para un proyecto «temporal» de análisis o de pruebas. Consulta subredes.

Responde para continuar

¿Qué subred no sale por el cortafuegos central? Escribe su nombre.

Ver pista de ayuda

Mira la columna ruta_por_defecto de cada subred.

Las reglas de salida deberían nombrar destinos concretos: una aplicación que necesita hablar con una pasarela de pagos tiene una regla hacia esa pasarela. Una regla hacia «cualquiera» en el puerto 443 equivale a no tener regla, porque casi todo el tráfico moderno viaja por ese puerto, incluido el que no se quiere. Lo habitual es que nazca como solución de emergencia («abramos un momento para que funcione») y nadie la retire. Si además se exime de inspección TLS, nada la vigila. Consulta reglas_cf.

Responde para continuar

¿Qué regla permite salir a cualquier destino por el 443 sin inspección TLS? Escribe su código.

Ver pista de ayuda

Busca la que tiene la palabra cualquiera en el destino y no en el puerto, y su inspección en no.

Una salida que se salta el cortafuegos no se ve en sus registros, y por eso hay que reconstruirla con lo que sí queda: los registros de flujo de la subred o la puerta de internet. El extracto de flujos_salida muestra la columna via. Suma lo que la subred que se escapa envió hacia un mismo destino sin pasar por el cortafuegos; el flujo de otra subred hacia ese destino sí pasó y no se cuenta.

Responde para continuar

¿Cuántos megabytes envió la subred de análisis al destino 203.0.113.99 por la puerta directa? Escribe solo el número.

Ver pista de ayuda

Filtra por vía igual a puerta-de-internet-directa y suma solo las filas con ese destino.

La inspección TLS consiste en que el cortafuegos descifra una conexión, la revisa y la vuelve a cifrar con un certificado de la propia empresa. Permite ver malware o fugas dentro del tráfico cifrado, pero tiene un costo: capacidad, certificados que gestionar y un contenido que se lee de más. Por eso se excluyen categorías concretas y se documenta cada exclusión: servicios con certificados fijados que se rompen al inspeccionar (como el de la pasarela de pagos de la tabla) y destinos de salud o banca en los que leer el contenido no se justifica.

Responde para continuar

Una pasarela de pagos deja de funcionar cuando se inspecciona su tráfico. ¿Cómo se maneja correctamente la excepción?

Ver pista de ayuda

Compara la regla de la pasarela con la regla de emergencia: una tiene un motivo y un destino, la otra no.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad