Fundamentos · Unidad 12 · Lección 2 de 2
Segmentos, rutas y políticas
Convierte los colores de un diagrama de red en decisiones explícitas sobre quién se comunica y para qué.
Para prepararteArquitecturas de red
Después de esta lección puedes
- separar dominios de difusión, rutas y políticas de tráfico
- formular una regla limitada por propósito para zonas ficticias
- explicar por qué un camino permitido necesita autorización de aplicación
Una cafetería dibuja tres cajas de colores: Wi-Fi para visitantes, dispositivos de pago y administración. El dibujo transmite tranquilidad, pero los colores no detienen comunicaciones. Para evaluar el diseño, separa tres preguntas: ¿qué equipos comparten un dominio local?, ¿qué rutas conectan esos dominios?, ¿qué políticas permiten cruzarlos?
Un segmento describe una separación
Una VLAN Ethernet agrupa interfaces en un dominio lógico de difusión. Los dispositivos de distintas VLAN no comparten las difusiones ordinarias de capa 2 mediante el reenvío normal de VLAN. Comunicarse entre ellas requiere enrutamiento. Un switch de capa 3 puede hacerlo dentro del mismo equipo físico; no hace falta una caja diferente para cada función.
Una subred describe un ámbito de direcciones IP. Muchos diseños asocian una subred a una VLAN, pero los términos no son definiciones equivalentes. El diagrama debe mostrar la relación real y no asumir que colores o números coincidentes la establecen.
Una ruta indica dirección, no permiso
Las rutas indican por dónde se puede reenviar un paquete. La política de tráfico decide si esa comunicación se permite. A menudo ambas decisiones ocurren en el mismo equipo, lo que facilita confundirlas. Una ruta correcta puede terminar en una denegación; una regla de permiso no repara una ruta inexistente.
Los visitantes necesitan servicios públicos de internet, no interfaces de administración. Los dispositivos de pago necesitan ciertos servicios del proveedor, resolución de nombres, hora y mantenimiento. «Bloquear todo» puede impedir el trabajo necesario. «Permitir todo lo interno» amplía demasiado el acceso. Hay que describir los propósitos con suficiente precisión para convertirlos en reglas.
PrediceLa cafetería mueve los pagos a otra VLAN y permite después todas las rutas entre pagos y visitantes. ¿Existe ya una barrera restrictiva entre ambos grupos?
No. Separó los dominios locales de difusión, pero la política sigue permitiendo comunicación amplia. La segmentación necesita restricciones efectivas al cruzar el límite y excepciones justificadas.
Haz comprensible cada regla
Una regla ficticia útil identifica grupo de origen, destino, servicio, dirección, propósito y responsable. Una excepción temporal también necesita vencimiento o revisión. Los firewalls con estado pueden relacionar respuestas con conexiones permitidas, pero depende del protocolo y la configuración; eso no autoriza cualquier sesión entrante nueva.
Cuando llega el tráfico, la aplicación sigue comprobando identidad y permisos. La conexión del sitio a su base de datos puede permitir leer el catálogo sin administrar socios. La arquitectura de confianza cero de NIST considera insuficiente la ubicación de red para confiar automáticamente. Esto complementa la segmentación: limitar caminos y evaluar el acceso al recurso.
Prevé cambios y fallos
Servicios de nube, IPv6, administración remota y caminos de respaldo pueden añadir rutas. Mantén reglas coherentes entre ellos. Los registros deben describir decisiones útiles sin recopilar datos personales innecesarios. Al modificar una regla, compara la intención con los caminos permitidos, incluyendo las respuestas. Una separación útil es una decisión mantenida, no una caja dibujada una vez y olvidada.
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
Visitantes y pagos usan VLAN distintas con una ruta entre ellas, pero la política de tráfico permite cualquier conexión. ¿Qué falta?
Ver la respuesta
Respuesta correcta: Una política restrictiva al cruzar el límite. Separar dominios de difusión no limita por sí solo toda comunicación enrutada.
-
El firewall permite una conexión, pero no existe ruta utilizable. ¿Qué ocurre?
Ver la respuesta
Respuesta correcta: La conexión todavía puede fallar. El paquete permitido necesita llegar al destino y permitir el retorno.
-
Un servicio web puede llegar a la base de datos. ¿Autoriza eso todos los registros?
Ver la respuesta
Respuesta correcta: No; importan la identidad del servicio y los permisos de datos. Un camino de red no expresa todas las reglas de autorización del negocio.
-
Se propone una excepción temporal de mantenimiento. ¿Qué enfoque permite revisar su ciclo de vida?
Ver la respuesta
Respuesta correcta: Documentar propósito, responsable, extremos limitados y fecha de revisión. Así se puede entender la excepción y retirarla cuando deje de ser necesaria.
Pruébalo
- EscribeDibuja tres zonas de una cafetería ficticia: visitantes, pagos y administración. Escribe origen, destino, propósito y responsable de tres conexiones necesarias. Descarta cualquier regla cuya única justificación sea «porque es interno».