0Pricing
Cloud & IT Cert Prep · Lección

Grupos de seguridad y pares de claves

Controle el tráfico entrante y saliente con grupos de seguridad y gestione la autenticación SSH mediante pares de claves de EC2.

Grupos de seguridad y pares de claves es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué son los Security Groups?

Un security group es un firewall virtual con estado que controla el tráfico entrante y saliente hacia y desde una instancia de EC2 (u otros recursos de AWS, como RDS, Lambda y ELB). Los security groups funcionan en el nivel de instancia: cada regla especifica un protocolo (TCP/UDP/ICMP), un rango de puertos y un origen o destino (un rango de IP o otro security group). A diferencia de los firewalls tradicionales, los security groups tienen estado: si permite el tráfico entrante, el tráfico de respuesta saliente se permite automáticamente sin necesidad de una regla explícita.

Reglas entrantes y salientes

Los security groups tienen conjuntos de reglas entrantes y salientes separados. Las reglas entrantes controlan el tráfico que llega a la instancia; de forma predeterminada, se deniega todo el tráfico entrante. Las reglas salientes controlan el tráfico que sale de la instancia; de forma predeterminada, se permite todo el tráfico saliente. Usted agrega reglas explícitas de Allow; los security groups no tienen reglas explícitas de Deny (utilice Network ACLs para las denegaciones explícitas). Todas las reglas de un security group se evalúan conjuntamente mediante un OR lógico: cualquier regla Allow coincidente permite el tráfico.

# Add an inbound SSH rule to a security group
aws ec2 authorize-security-group-ingress \
  --group-id sg-12345678 \
  --protocol tcp \
  --port 22 \
  --cidr 203.0.113.0/24

# Add an inbound HTTP rule
aws ec2 authorize-security-group-ingress \
  --group-id sg-12345678 \
  --protocol tcp \
  --port 80 \
  --cidr 0.0.0.0/0

Encadenamiento de Security Groups

Los security groups admiten referencias a security groups como origen o destino, lo que resulta más flexible y seguro que especificar rangos de IP. Por ejemplo, el security group de un ALB permite 0.0.0.0/0 en el puerto 443. El security group de las instancias EC2 permite el puerto entrante 8080 únicamente desde el ID del security group del ALB, no desde ninguna IP. Si se reemplaza o escala un ALB, la regla sigue aplicándose correctamente sin cambios de IP. Este patrón crea una defensa por capas y dinámica para arquitecturas multinivel.

# Allow inbound from another security group (not an IP)
aws ec2 authorize-security-group-ingress \
  --group-id sg-ec2-instances \
  --protocol tcp \
  --port 8080 \
  --source-group sg-load-balancer

Los Security Groups tienen estado

Tener estado significa que el security group realiza un seguimiento del estado de la conexión. Si la regla entrante permite el puerto TCP 80 desde Internet y un cliente realiza una solicitud, los paquetes de respuesta (salientes) se permiten automáticamente de vuelta al cliente, incluso si no existe una regla saliente para el puerto 80. Esto es fundamentalmente diferente de las Network ACLs, que no tienen estado y requieren reglas explícitas para ambas direcciones del tráfico. El estado facilita la configuración de los security groups para los patrones habituales de tráfico de las aplicaciones.

Varios Security Groups en una instancia

Puede asociar varios security groups a una sola instancia EC2 (hasta 5 de forma predeterminada, aunque este límite se puede ajustar). Las reglas de todos los security groups asociados se combinan mediante una unión (lógica OR): si cualquier security group permite una solicitud, esta se permite. Esto significa que los security groups solo pueden agregar permisos, nunca restringirlos. Si desea limitar el acceso, debe eliminar o modificar reglas, no agregar un security group más restrictivo. Tenga presente este comportamiento aditivo en las preguntas de examen sobre restricción de acceso.

Comportamiento del Security Group predeterminado

Cada VPC incluye un security group predeterminado. Sus reglas predeterminadas son las siguientes: permite todo el tráfico entrante procedente de otras instancias que también estén en el security group predeterminado y permite todo el tráfico saliente hacia cualquier destino. Esto es deliberadamente permisivo para que las nuevas instancias puedan comunicarse de forma predeterminada. En entornos de producción, cree un security group personalizado con un conjunto de reglas entrantes restringido y elimine las asociaciones de las instancias con el security group predeterminado para evitar exposiciones accidentales.

Key Pairs: cómo funcionan

Los key pairs de EC2 utilizan criptografía asimétrica para la autenticación SSH. AWS genera el par de claves (o usted importa su propia clave pública): AWS almacena la clave pública y la inserta en la instancia durante el lanzamiento; usted descarga y almacena la clave privada (archivo .pem), que AWS nunca almacena. SSH utiliza la clave privada para demostrar su identidad al servidor sin transmitir una contraseña. La clave privada debe tener permisos restrictivos (chmod 400); de lo contrario, SSH se negará a utilizarla.

# Create a key pair and save the private key
aws ec2 create-key-pair \
  --key-name ProdKey \
  --key-type rsa \
  --key-format pem \
  --query 'KeyMaterial' \
  --output text > ProdKey.pem
chmod 400 ProdKey.pem

Recuperar el acceso sin un Key Pair

Si pierde la clave privada de una instancia Linux de EC2, no podrá conectarse mediante SSH de la forma habitual. Entre las opciones de recuperación se incluyen: Systems Manager Session Manager (si el agente de SSM está en ejecución y hay un rol de IAM asociado; no se necesita ninguna clave), EC2 Instance Connect (inserta una clave temporal mediante el navegador o la CLI; requiere un puerto SSH abierto y permisos de EIC) o detener la instancia, separar el volumen EBS raíz, asociarlo a otra instancia, modificar el archivo authorized_keys, volver a asociarlo y reiniciar. En Windows, utilice Systems Manager para recuperar la contraseña.

# Connect using EC2 Instance Connect (temporary key injection)
aws ec2-instance-connect send-ssh-public-key \
  --instance-id i-0abcdef1234567890 \
  --instance-os-user ec2-user \
  --ssh-public-key file://~/.ssh/id_rsa.pub
ssh -i ~/.ssh/id_rsa ec2-user@54.123.45.67

Práctica recomendada: limitar el acceso SSH

Dejar SSH (puerto 22) abierto a 0.0.0.0/0 expone su instancia a ataques de fuerza bruta y de relleno de credenciales desde cualquier lugar de Internet. Prácticas recomendadas: restrinja SSH a su rango de IP corporativo específico o utilice un host bastión (jump box) en una subred pública con un security group estrictamente controlado y, después, conéctese por SSH desde el bastión a las instancias privadas. Mejor aún, utilice Systems Manager Session Manager para eliminar por completo la exposición del puerto SSH; no necesitará ninguna regla entrante.

# Example: restrict SSH to a corporate IP range
aws ec2 authorize-security-group-ingress \
  --group-id sg-12345678 \
  --protocol tcp \
  --port 22 \
  --cidr 198.51.100.0/24  # Your corporate CIDR

Límites y cuotas de los Security Groups

Límites predeterminados importantes para los security groups (ajustables mediante Service Quotas): hasta 2500 security groups por VPC, 60 reglas entrantes y 60 reglas salientes por security group y 5 security groups por interfaz de red. Al hacer referencia a otro security group como origen, cada combinación de security group referenciado y regla cuenta como una regla. Si alcanza los límites de reglas, consolide las reglas haciendo referencia a los ID de los security groups en lugar de rangos de IP individuales, o utilice prefix lists para agrupar varios CIDR en una sola entidad administrable.

Managed Prefix Lists

Una managed prefix list es un conjunto de bloques CIDR al que puede hacer referencia en las reglas de los security groups o en las tablas de enrutamiento. AWS mantiene AWS-managed prefix lists para servicios como S3 y CloudFront, de modo que puede permitir tráfico hacia estos servicios y desde ellos sin mantener usted mismo los rangos de IP, que cambian con el tiempo. También puede crear customer-managed prefix lists para agrupar sus rangos de IP corporativos; actualice la prefix list en un solo lugar y todos los security groups que hagan referencia a ella heredarán el cambio automáticamente.

# Allow outbound HTTPS to Amazon S3 using the AWS-managed prefix list
aws ec2 authorize-security-group-egress \
  --group-id sg-12345678 \
  --ip-permissions '[{"IpProtocol":"tcp","FromPort":443,"ToPort":443,"PrefixListIds":[{"PrefixListId":"pl-63a5400a"}]}]'

Comprobación rápida

Compruebe su comprensión de los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.

Resumen de la lección

En esta lección aprendió que: los security groups son firewalls virtuales con estado que deniegan el tráfico de forma predeterminada; encadenar security groups mediante su ID es más seguro y flexible que utilizar rangos de IP; y los key pairs proporcionan autenticación SSH asimétrica, mientras que Systems Manager Session Manager elimina la necesidad de mantener puertos SSH abiertos. A continuación, cubriremos las opciones de almacenamiento de EC2: Instance Store frente a EBS.

Preguntas frecuentes

¿La lección «Grupos de seguridad y pares de claves» es gratis?

Sí — el texto completo de «Grupos de seguridad y pares de claves» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Grupos de seguridad y pares de claves»?

Controle el tráfico entrante y saliente con grupos de seguridad y gestione la autenticación SSH mediante pares de claves de EC2. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «Grupos de seguridad y pares de claves»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Lanzamiento de su primera instancia de EC2
  2. Tipos de instancia y modelos de precios
  3. Grupos de seguridad y pares de claves
  4. Almacenamiento de EC2: Instance Store frente a EBS
← Volver a Cloud & IT Cert Prep