0Pricing
Cloud & IT Cert Prep · Lección

Tablas de enrutamiento como controles de seguridad

Use el enrutamiento para mantener aisladas las subredes sensibles desde el diseño

Tablas de enrutamiento como controles de seguridad es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

El enrutamiento es seguridad

Una route table es un conjunto de reglas que decide adónde se dirige el tráfico de red procedente de una subred. Además de proporcionar conectividad, las tablas de rutas son un control de seguridad: al controlar los destinos a los que puede llegar una subred, usted decide qué es posible incluso antes de que se consulte cualquier regla de firewall.

Cómo funcionan las rutas

Cada ruta asigna un destination CIDR a un target, como un internet gateway, un NAT gateway, una conexión de emparejamiento o un transit gateway. AWS utiliza la ruta coincidente más específica para cada paquete. La ruta local correspondiente al CIDR de la VPC siempre está presente y no se puede eliminar.

Definición de redes públicas y privadas

La presencia o ausencia de una ruta al internet gateway es lo que hace que una subred sea pública o privada. Eliminar esa ruta convierte inmediatamente la subred en privada. Por eso, las tablas de rutas, y no la configuración de la subred, son las que realmente determinan la exposición a Internet.

Asociaciones de subredes

Cada subred está asociada exactamente a una route table, aunque una tabla de rutas puede servir a muchas subredes. Las subredes sin una asociación explícita utilizan la main route table de la VPC. Mantener las subredes públicas y privadas en tablas de rutas separadas hace que sus reglas de acceso sean claras y fáciles de auditar.

Aislamiento de subredes sensibles

Para aislar una subred de datos, asígnele una tabla de rutas sin ninguna ruta a Internet ni a NAT, únicamente con la ruta local de la VPC. Esta subred puede comunicarse dentro de la VPC, pero no tiene ninguna ruta hacia Internet ni desde Internet, lo que impone el aislamiento estructuralmente en lugar de depender solo de las reglas del firewall.

Enrutamiento a endpoints

Cuando crea un gateway VPC endpoint para S3 o DynamoDB, AWS añade una ruta al endpoint en las tablas de rutas pertinentes. Esto dirige el tráfico destinado a ese servicio de AWS a través del endpoint privado en lugar de Internet, un cambio de enrutamiento que habilita y protege el acceso privado.

Desvío a través de la inspección

Las tablas de rutas pueden obligar al tráfico a pasar a través de un dispositivo de inspección o de AWS Network Firewall antes de salir de la VPC. Al enrutar la salida de una subred hacia un endpoint de firewall en lugar de hacerlo directamente hacia NAT, garantiza que se inspeccione cada paquete saliente. De este modo, el enrutamiento impone dónde se realizan las comprobaciones de seguridad.

Rutas de emparejamiento y tránsito

Para llegar a otra VPC, una ruta debe apuntar a una peering connection o a un transit gateway. Omitir esa ruta mantiene las redes separadas. Añadir rutas demasiado amplias puede abrir involuntariamente rutas entre entornos, por lo que las entradas de ruta deben ser tan específicas como la conectividad que realmente pretende establecer.

El riesgo de las rutas amplias

Una ruta demasiado permisiva, como enviar 0.0.0.0/0 a un internet gateway en una capa que debería ser privada, convierte silenciosamente esa capa en pública. Auditar las tablas de rutas para detectar rutas inesperadas a Internet o entre VPC es una parte importante de la protección de una VPC.

Tablas de rutas en la defensa en profundidad

Combine el enrutamiento con las NACL y los grupos de seguridad: las tablas de rutas deciden qué rutas existen, mientras que las NACL y los grupos de seguridad deciden qué tráfico se permite en esas rutas. Un destino sin ruta es inaccesible independientemente de las reglas del firewall, lo que convierte el enrutamiento en la capa más externa del control de red.

Resumen

Considere las tablas de rutas como un límite de seguridad definido deliberadamente. Úselas para establecer qué es público y qué es privado, aislar subredes sensibles, desviar el tráfico a través de la inspección y controlar el acceso entre VPC. Revisar las rutas para detectar trayectorias no deseadas es tan importante como revisar las reglas del firewall.

Comprobación rápida

Aplique los principios de seguridad de las tablas de rutas.

Repaso

Las route tables asignan los CIDR de destino a targets y utilizan la coincidencia más específica; la ruta local de la VPC siempre está presente. Definen qué es público y qué es privado mediante la ruta al internet gateway, aíslan las subredes sensibles (solo con la ruta local), dirigen el tráfico a VPC endpoints o inspection firewalls, y controlan el acceso entre VPC mediante rutas de emparejamiento o de tránsito. Audítelas para detectar rutas no deseadas a Internet o entre VPC.

Preguntas frecuentes

¿La lección «Tablas de enrutamiento como controles de seguridad» es gratis?

Sí — el texto completo de «Tablas de enrutamiento como controles de seguridad» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Tablas de enrutamiento como controles de seguridad»?

Use el enrutamiento para mantener aisladas las subredes sensibles desde el diseño Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Tablas de enrutamiento como controles de seguridad»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Diseño de subredes públicas y privadas
  2. Gateways de Internet, NAT y salida
  3. Tablas de enrutamiento como controles de seguridad
  4. Protección del peering de VPC y Transit Gateway
← Volver a Cloud & IT Cert Prep