Fundamentos · Unidad 12
Arquitecturas de red
Sigue una solicitud entre zonas, pasarelas y controles sin confundir un diagrama con una garantía.
Para prepararteComputadoras y redes
Después de esta lección puedes
- trazar un recorrido plausible y distinguirlo de una topología observada
- explicar funciones de cortafuegos, WAF, balanceadores y sistemas de detección
- describir segmentación como política aplicada, no como nombre de zona
Lecciones de esta unidad
Una biblioteca ficticia publica sus horarios y permite renovar préstamos por internet. Los visitantes necesitan la web; la web necesita determinadas operaciones del catálogo; los administradores necesitan otra ruta de gestión. Un diagrama útil explica esas relaciones y las decisiones entre ellas.
Sigue una solicitud y señala las suposiciones
Un navegador puede llegar a un proxy de entrada, un Balanceador de carga, una aplicación y un servicio de datos. La nube puede combinar esas funciones; otro sistema puede repartirlas entre regiones. DNS normalmente resuelve nombres antes de conectar: el servidor DNS no es un paso obligatorio por el que atraviesa cada solicitud web.
El balanceador elige un destino mediante reglas de rutas y disponibilidad. Una CDN puede responder desde caché sin contactar al origen cada vez. Una dirección pública o cabecera conocida no demuestra cuántos sistemas existen detrás ni cuáles son. Indica si el diagrama es una propuesta o una observación verificada y anota lo desconocido.
Da a cada control una función concreta
Un cortafuegos de red aplica políticas de tráfico. Las reglas básicas usan direcciones, protocolos y puertos; algunos también inspeccionan información de aplicaciones. Un WAF se centra en HTTP. Necesita acceso apropiado al HTTP descifrado para inspeccionar contenido cifrado y no sustituye los permisos propios de la aplicación.
Los sistemas de detección buscan actividad sospechosa mediante firmas, comportamiento u otras evidencias. Los despliegues de prevención pueden interrumpir tráfico o ejecución. Su eficacia depende de ubicación, telemetría, ajustes y respuesta configurada. Las siglas IDS o IPS no prueban que se identificará toda conducta dañina.
Las zonas necesitan límites aplicados
Una DMZ separa servicios expuestos de otros recursos. Es un patrón posible, no una exigencia de dos cortafuegos físicos ni una garantía de que un servicio comprometido no alcance nada sensible.
La Segmentación aplica reglas concretas de comunicación. Una base puede recibir solicitudes necesarias de una aplicación expuesta; esa ruta permitida también necesita identidad, autorización y supervisión. La red interna no es fiable por naturaleza, y un servicio público puede contener datos valiosos.
El diagrama dice «aislado». ¿Es suficiente?
El dibujo separa visitantes y administración, pero las reglas permiten comunicación sin restricciones. Documenta una intención que la política activa contradice. Verifica conexiones permitidas y denegadas antes de confiar en el límite.
Revisa protección y disponibilidad
Pregunta quién mantiene cada regla, dónde comienza y termina el cifrado, qué identidades se aceptan y qué ocurre si falla un control. Las rutas redundantes también necesitan políticas coherentes. Los registros deben mostrar decisiones útiles sin recopilar secretos innecesarios. Continúa con segmentación de red para convertir el dibujo en una regla comprobable.
Lee las flechas como dependencias
En la biblioteca, empieza con una persona que consulta el horario. Una caché del extremo puede tener ya una respuesta pública. La consulta del historial de préstamos necesita reglas apropiadas para información personal; tratarla como una página pública en caché cambiaría quién puede recibirla. El mismo sitio contiene flujos con requisitos diferentes.
Dibuja ahora una flecha de la aplicación a la base de datos. Escribe su propósito: leer el catálogo, actualizar una renovación o recuperar los préstamos de un socio. «Acceso a la base de datos» no expresa esas diferencias. La identidad del servicio debe tener la autoridad necesaria para su trabajo, y la aplicación debe relacionar la solicitud del socio con la operación permitida.
DNS, renovación de certificados, supervisión y copias de seguridad pueden ser dependencias adicionales. Que no aparezcan en el dibujo no significa que sean innecesarias. Que aparezcan tampoco justifica conceder acceso amplio a todos los componentes. Separa el recorrido normal de las solicitudes de los caminos de mantenimiento y recuperación, e identifica las reglas de cada uno.
La red puede funcionar y aun así rechazar una acción
Imagina que la aplicación llega a su servicio de datos, pero este rechaza un cambio de registros del personal por falta de permisos. Es una decisión de autorización posterior a la conectividad. En otro caso, el firewall permite el servicio, pero no existe una ruta que llegue a él. Es un problema de reenvío pese a la regla de permiso. Identificar la decisión ayuda a corregir el componente adecuado.
PrediceUna conexión de respaldo restaura el sitio después de una interrupción. ¿Terminó la revisión de arquitectura?
No. Ese camino también necesita los controles previstos, registros apropiados y una ruta de respuesta. Disponibilidad y política deben revisarse juntas; un segundo camino no hereda automáticamente las protecciones del primero.
Sigue el viaje de un paquete para comprender entrega local y rutas. Después usa segmentos, rutas y políticas para explicar con precisión qué comunicaciones debe permitir la red.
Términos que viste
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
¿Situar un servidor en una DMZ garantiza contención?
Ver la respuesta
Respuesta correcta: No; rutas permitidas, identidades y controles determinan su alcance. El nombre de zona expresa una intención, no demuestra aislamiento aplicado.
-
¿Qué distingue el propósito principal de un WAF?
Ver la respuesta
Respuesta correcta: Evaluar tráfico HTTP mediante políticas de aplicación. Se ocupa de solicitudes web; un cortafuegos de red también puede tener inspección avanzada.
-
¿Una IP pública demuestra que hay un único servidor?
Ver la respuesta
Respuesta correcta: No; una dirección puede representar un equipo o varios servicios. La cantidad de direcciones no tiene que coincidir con la de servidores.
-
¿Cuál es un requisito útil de segmentación?
Ver la respuesta
Respuesta correcta: Solo el servicio de catálogo accede a la base para sus operaciones necesarias. Identifica origen, destino y propósito que aplicar y verificar.
Pruébalo
- EscribeDibuja una biblioteca ficticia con visitantes, servicio web, base de datos y zona de administración. Indica el propósito permitido de cada conexión. Identifica una regla que el dibujo por sí solo no puede demostrar.