0Pricing
AWS Security Academy · Lección

Cómo los grupos de seguridad filtran el tráfico

Comprenda el firewall con estado asociado a cada recurso

Cómo los grupos de seguridad filtran el tráfico es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.

El firewall del recurso

Un security group (SG) es un firewall virtual que se conecta directamente a una interfaz de red elástica (ENI) de un recurso, como una instancia de EC2, una base de datos de RDS o un balanceador de carga. Controla el tráfico entrante y saliente en el nivel del recurso, en lugar de hacerlo en el límite de la red, por lo que dos instancias de la misma subred pueden tener reglas muy diferentes.

Reglas que solo permiten

Los grupos de seguridad contienen únicamente reglas de permiso. No es posible escribir una denegación explícita. Todo el tráfico que no coincide con una regla de permiso simplemente se descarta. Esto significa que debe crear el acceso añadiendo los permisos que desea, mientras que el comportamiento implícito predeterminado es bloquear todo lo demás.

Comportamiento predeterminado

Un grupo de seguridad recién creado deniega todo el tráfico entrante y permite todo el tráfico saliente. Abra el acceso entrante deliberadamente, puerto por puerto, mientras que la salida permanece completamente abierta a menos que la restrinja. En los exámenes, a menudo es fundamental recordar que la salida se permite de forma predeterminada.

Anatomía de una regla

Cada regla define un protocol (TCP, UDP, ICMP), un port range y un source (para el tráfico entrante) o un destination (para el saliente). El origen puede ser un bloque CIDR, como 10.0.0.0/16, u otro ID de grupo de seguridad, lo que permite hacer referencia a grupos en lugar de a IP fijas.

aws ec2 authorize-security-group-ingress \
  --group-id sg-0abc123 \
  --protocol tcp --port 443 \
  --cidr 0.0.0.0/0

Referencia a otros grupos

Establecer el origen como otro security group ID crea un acceso dinámico basado en la identidad. Por ejemplo, un SG de base de datos puede permitir el puerto 5432 únicamente desde el SG de la capa de aplicación. A medida que los servidores de aplicaciones aumentan o disminuyen, no es necesario editar ninguna IP, porque el acceso se rige por la pertenencia al grupo referenciado.

Seguimiento con estado

Los grupos de seguridad tienen estado. Cuando permite una solicitud entrante, la respuesta se permite automáticamente hacia el exterior, independientemente de las reglas salientes, y viceversa. Se realiza un seguimiento de la conexión, por lo que nunca debe escribir una regla de retorno equivalente. Esta es la mayor diferencia de comportamiento con respecto a las listas de control de acceso de red.

Varios grupos por recurso

Una sola ENI puede tener varios grupos de seguridad asociados al mismo tiempo. Sus reglas se combinan mediante una unión: si cualquiera de los grupos asociados permite el tráfico, este se autoriza. No existe un orden ni una prioridad de reglas, por lo que no puede usar un grupo para anular otro mediante una denegación.

Diseño con privilegios mínimos

Aplique el principio de privilegio mínimo abriendo únicamente los puertos exactos que necesita cada capa. Una capa web podría permitir el puerto 443 desde Internet; una capa de aplicaciones permite el puerto 8080 únicamente desde el SG web; y una capa de datos permite el puerto 3306 únicamente desde el SG de aplicaciones. Esta cadena por capas limita el movimiento lateral después de una vulneración.

Errores comunes

La configuración incorrecta más peligrosa es permitir 0.0.0.0/0 en el puerto 22 o 3389, ya que expone SSH o RDP a todo Internet. GuardDuty y Security Hub lo señalan. Es preferible no tener ningún puerto de administración entrante y utilizar Session Manager en su lugar, como se explica en el curso de SSM.

Falta de registros

Los grupos de seguridad no registran por sí mismos los paquetes permitidos o denegados. Para saber qué tráfico circuló realmente, debe recurrir a VPC Flow Logs, que registran la decisión de aceptación o rechazo de cada conexión. Combine el diseño de los SG con Flow Logs para verificar que las reglas se comportan según lo previsto.

Dónde encajan

Los grupos de seguridad son la primera y más granular línea de defensa de red dentro de una VPC, y funcionan en el nivel de la instancia. Complementan las ACL de red de ámbito de subred y las herramientas de la capa de aplicación, como WAF. Dominar su comportamiento con estado, de solo permiso y de unión es esencial para el examen SCS-C02.

Comprobación rápida

Compruebe cuánto domina el comportamiento de los grupos de seguridad.

Resumen

Los grupos de seguridad son firewalls virtuales con estado y de solo permiso asociados a la ENI del recurso. Los grupos nuevos deniegan todo el tráfico entrante y permiten todo el saliente. Las reglas especifican el protocolo, el puerto y un origen, que puede ser un CIDR u otro ID de grupo. Varios grupos se combinan como una unión, sin denegaciones ni orden de evaluación. Evite los puertos de administración abiertos y use Flow Logs para observar el tráfico, ya que los SG no registran esta información.

Preguntas frecuentes

¿La lección «Cómo los grupos de seguridad filtran el tráfico» es gratis?

Sí — el texto completo de «Cómo los grupos de seguridad filtran el tráfico» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Cómo los grupos de seguridad filtran el tráfico»?

Comprenda el firewall con estado asociado a cada recurso Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar AWS Security Academy?

No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Cómo los grupos de seguridad filtran el tráfico»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?

Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Cómo los grupos de seguridad filtran el tráfico
  2. Cómo las ACL de red filtran las subredes
  3. Comportamiento con estado frente a sin estado
  4. Superposición de ambos para una defensa en profundidad
← Volver a AWS Security Academy