Hola, mi nombre es Dimitria Crawford, y en esta lección revisaremos los servicios nativos de AWS. AWS viene con servicios específicos desde el que tendrá que crear su entorno de red. Y con esto, podemos configurar varios tipos diferentes de seguridad de red. Hay capacidades que se construyen en este entorno de red particular y como se llama este entorno de red es nuestra VPC, nuestra Nube Privada Virtual. Entonces, si escribimos VPC, en la barra de búsqueda lo primero que veremos en nuestra lista son recursos de nube aislados de VPC. Vayamos al panel de VPC. Desde el panel de VPC notarás que hay varios servicios que tenemos a nuestra disposición. Si observa el lado izquierdo debajo del tablero de VPC, notarás que tenemos la nube privada virtual y varios elementos que podríamos instalar allí. Contamos con seguridad, análisis de red, firewall DNS, cortafuegos de red, VPN de red privada virtual, WAN en la nube de AWS, gateways de tránsito y duplicación de tráfico. Ahora, muchos de estos son muy detallados. y avanzado, y que van más allá del nivel de practicante de la nube. Sin embargo, siempre que configure una VPC, hay una base básica de seguridad que tenemos que tener y esos son NACL, controles de acceso a la red y grupos de seguridad. Si entramos en la categoría de seguridad encontraremos las ACL de red y los grupos de seguridad. La diferencia entre los dos es si tuviéramos que comparar este a un barrio, a una comunidad de hogares, y hay una puerta que protege la entrada en la comunidad, estos serían sus NACL. Esto es proteger la entrada. y la salida de tu nube privada virtual. Los grupos de seguridad son las protecciones. que se aplican a su hogar específico. Entonces, en este caso, los grupos de seguridad son las protecciones de lo que entra y sale de nuestros servicios de AWS, por ejemplo, EC2. Si está ejecutando un servidor de base de datos y quieres protección específicamente para ese servidor de base de datos, luego vamos a establecer grupos de seguridad. Sin embargo, si queremos protecciones por todo lo que está fluyendo y fuera de nuestra VPC, luego configuraremos NACL. Como práctica recomendada, configurará ambos y usar ambos por diferentes razones. Así que sigamos adelante y echa un vistazo a los controles de acceso a la red, vamos a empezar allí. De forma predeterminada, tendrá controles de seguridad predeterminados ya configurado para su VPC predeterminada. Si crea VPC adicionales entonces tendrás que crear tus propios grupos de seguridad y NACL dentro de ellos también. Entonces, si marcamos la casilla de nuestra VPC predeterminada, notaremos que hay seis subredes que se adjuntan a esta VPC. Pero si vamos al fondo, tenemos detalles, y las dos que queremos ver son reglas de entrada y reglas de salida. Reglas de entrada, estamos definiendo qué tipo de tráfico estamos permitiendo en nuestra VPC. De manera predeterminada, verá que estamos permitiendo todo el tráfico, todos los protocolos, desde cualquier rango de puertos, desde cualquier dirección IP y está permitido. Debajo verás una denegación implícita. Entonces, si quisiera decir que no quiero permitir SSH en mi VPC, lo que tendría que hacer es en realidad agregue una regla de entrada aquí. Entonces, si quiero editar las reglas de entrada Puedo agregar una nueva regla y darle un número de regla, y la importancia del número de regla es que estos van a ir en orden. Entonces, si quiero que algo ocurra antes que el otro, Tengo que poner el número delante de él. Así que será el número 90. En este caso, voy a hacer este 200 y tengo que decirle qué tipo de tráfico. Así que estos son los puertos. Puede ir por número de puerto o el nombre real del puerto. Así que digamos que quiero permitir SSH, ya tendra el puerto 22 para mi así que no tengo que poner el puerto allí. Puedo decir que todas las fuentes están permitidas en o podría dar una subred específica que quiero permitir, o una dirección IP específica. Para las mejores prácticas de seguridad desea limitar la lista de recursos. Así que no quieres permitir que todo entre. Entonces, digamos que tengo cinco direcciones IP específicas que se le permitirá SSH en mi VPC, entonces solo quiero dar esas cinco direcciones IP específicas. Entonces, ¿lo estoy permitiendo o negando? En este caso voy a permitir. Ahora, ¿cuál es el problema que tenemos aquí? Mi primera línea dice que estoy permitiendo cualquier tráfico. La segunda línea dice que solo estoy permitiendo a personas específicas si tuviera mis direcciones IP aquí para SSHN. Así que voy a eliminar esa primera línea ahora mismo. Si tuviera que guardar estos cambios lo único que se permitiría en es para el propósito de SSH, y esa sería la regla. Esto es lo que pasa con los controles de acceso a la red. Vas a tener que definir lo que está permitido en y lo que está permitido salir. Entonces, si tiene una base de datos a la que una persona se está conectando y pueden entrar, pero tú no tienes cualquier cosa que permita que cualquier cosa vuelva a salir, es posible que no reciban ninguna actividad de esa base de datos porque no hay una regla de salida, pero eso es específicamente para NACL. Entonces, en este caso, voy a guardar los cambios, pero ahora también me tengo que ir a mi regla de salida, editar reglas de salida y tendría que agregar una nueva regla que permitiera y no tiene que coincidir con los números desde el otro lado. También tengo que permitir la salida de SSH. Ahora, tendría la capacidad de permitir solo SSH dentro o fuera de mi VPC. Ahora, ¿es esto lo que he configurado normal? No, no para NACL. Vamos a tener mucho más allí en cuanto a las reglas. Por ejemplo, podemos querer permitir el puerto 84 HTTP en el puerto 443. Así que hay varios. Eres un poco más granular, se permite mucho más en cuanto a lo que entra y fuera de su VPC, porque no se trata solo de una instancia, es todo lo que funciona dentro de esa VPC. Así que queremos asegurarnos de permitir todos los servicios que estamos ejecutando, la capacidad para comunicarse dentro y fuera de nuestra VPC si es necesario. Por ejemplo, si tenemos sitios web que estamos ejecutando fuera de nuestros servidores web, bueno, si no permitimos el puerto 80, nadie podrá conectarse a su sitio web. entonces esas son cosas a tener en cuenta y habilidades adecuadas para la resolución de problemas que es posible que desee echar un vistazo a si tiene problemas con la conectividad.