10 min de lectura

Objetivos de aprendizaje

Al final de este módulo, podrás:

  • Explicar qué son los Network Security Groups y cómo proporcionan una gestión centralizada de la política de firewall dentro de un centro de datos virtual
  • Describir la finalidad de Certificate Manager y SSH Key Manager en la protección de recursos en la nube
  • Identificar cuándo utilizar DDoS Protect Basic frente a Advanced para proteger sus aplicaciones

Unidad 2.6: Servicios de seguridad

Introducción

Imagine the construction of a modern city. You need security systems - traffic lights, surveillance cameras, access gates - to keep everything running safely. Your cloud environment requires similar layers of protection beyond basic compute and storage. You need firewalls to control who can reach your resources, shields against large-scale attacks, and tools to manage the credentials and certificates that prove identity across your infrastructure.

In this unit, you will explore the security services of IONOS CLOUD that protect your network and manage credentials. We will cover firewall management with Network Security Groups, defense against DDoS attacks, and centralized handling of SSL/TLS certificates and SSH keys.

1. Servicios de seguridad de red

IONOS CLOUD ofrece herramientas de seguridad que le ayudan a controlar el acceso a la red y a protegerse contra amenazas. Puede considerar estas herramientas como las puertas de seguridad y los sistemas de vigilancia de su infraestructura digital.

1.1 Grupos de seguridad de red (NSG)

Los Network Security Groups son los bloques de construcción del firewall virtual de IONOS CLOUD para un centro de datos virtual (VDC). Actúan como gestores centralizados de políticas de firewall que filtran y controlan el tráfico entrante (ingreso) y saliente (egreso) de los recursos que protegen. En lugar de gestionar reglas de firewall individuales para cada máquina virtual por separado, los NSG se pueden utilizar para aplicar reglas a un grupo de VM, lo que mejora la eficiencia al desplegar muchas máquinas virtuales que tendrían un conjunto similar de requisitos de reglas de firewall.

Cómo funcionan los NSG:

  • Los NSG se pueden adjuntar a tarjetas de interfaz de red (NIC) o a máquinas virtuales (VM) completas
  • Cuando una VM es miembro de un NSG, todas sus NIC heredan automáticamente las reglas del grupo
  • Contienen un conjunto de reglas de seguridad basadas en direcciones IP de origen/destino, puertos y protocolos
  • Cualquier tráfico que no esté explícitamente permitido por una regla se deniega automáticamente (enfoque de denegación predeterminada)

Tipos de NSG:

Tipo Propósito Aplicación
NSG predeterminado Se crea solo si selecciona la opción al crear el VDC (casilla de verificación DCD o flag de API), no es automático para cada VDC Una vez creado, se aplica a todas las nuevas VM en ese VDC, a menos que especifique lo contrario, proporcionando una protección de base
NSG personalizado Creado para requisitos de seguridad específicos Se adjunta a VM o NIC individuales para un control detallado

Cuándo utilizar Network Security Groups:

Debe utilizar NSG siempre que necesite una gestión centralizada del firewall en todo su VDC. Son particularmente valiosos cuando desea controlar tanto el tráfico entrante como el saliente a nivel de VM o NIC, requiere un control de acceso detallado para cargas de trabajo específicas, o necesita adaptar rápidamente la seguridad a medida que cambian su negocio o el panorama de amenazas. Los NSG le ayudan a evitar configuraciones de firewall duplicadas al permitirle adjuntar la misma política de seguridad a múltiples recursos.

Principales beneficios de seguridad:

  • Firewall virtual con estado que rastrea las conexiones y permite automáticamente el tráfico de respuesta
  • Gestión centralizada de políticas en un solo lugar para todo un VDC
  • Control detallado por recurso para una aplicación precisa de reglas
  • Protección predeterminada con un esfuerzo mínimo para todas las nuevas VM
  • Gestión simplificada y cumplimiento con auditorías más fáciles

1.2 DDoS Protect

La protección DDoS en IONOS CLOUD es un servicio de defensa gestionado que protege sus recursos contra ataques de denegación de servicio distribuido. Cuando se detecta un ataque, el tráfico se redirige a la plataforma de filtrado y depuración de IONOS CLOUD. Se eliminan los paquetes maliciosos y solo se reenvía el tráfico legítimo al destino original, manteniendo sus aplicaciones disponibles incluso bajo un ataque intenso.

Alcance de la protección:

DDoS Protect defiende contra ataques de la capa 3 y la capa 4 (como inundaciones UDP, inundaciones SYN y otros ataques volumétricos y basados en protocolos) para cada recurso en todos los centros de datos de IONOS CLOUD. Esta protección a nivel de red garantiza que su infraestructura siga siendo accesible durante los ataques.

Paquetes disponibles:

Paquete Nivel de protección Características
DDoS Protect Basic Automático, siempre activo Habilitado para todos los usuarios, no requiere configuración. Proporciona detección, contención automática y filtrado de tráfico para ataques volumétricos y de protocolo comunes
DDoS Protect Advanced Mejorado, proactivo Incluye todo lo del Basic, además de soporte experto 24/7, monitorización proactiva y filtrado específico por IP bajo demanda o diagnósticos de ataques

El servicio es nativo de la nube y siempre activo, filtrando el tráfico malicioso a nivel de red sin requerir intervención manual. Esto garantiza la disponibilidad continua de sus cargas de trabajo durante los ataques DDoS.

2. Gestión de credenciales y certificados

La gestión de credenciales de acceso y certificados de seguridad en los recursos de la nube puede volverse compleja a medida que su infraestructura crece. IONOS CLOUD ofrece servicios dedicados para simplificar estas tareas de seguridad críticas.

2.1 Certificate Manager

Certificate Manager es el servicio dedicado de IONOS CLOUD para el manejo de certificados SSL/TLS en sus recursos de la nube. Simplifica el ciclo de vida del certificado (obtención, instalación y renovación) para que el tráfico web y los datos intercambiados entre los usuarios y sus servidores permanezcan cifrados y con confianza.

Lo que hace Certificate Manager:

  • Importa y gestiona certificados autogestionados (incluyendo la cadena de certificados y la clave privada) para su uso con Application Load Balancers (ALBs) al finalizar el tráfico HTTPS.
  • Proporciona certificados renovables automáticamente a través de proveedores ACME como Let's Encrypt, DigiCert, Sectigo, GlobalSign y ZeroSSL.
  • Los certificados renovados automáticamente pueden usarse con el CDN; el Application Load Balancer requiere un certificado importado en lugar de uno renovado automáticamente.
  • Sirve como centro central para aprovisionar y mantener de forma segura los certificados TLS.

Por qué usar Certificate Manager:

En lugar de generar, rastrear y renovar manualmente certificados en varios servidores, Certificate Manager centraliza este proceso. Evita certificados vencidos que rompen las conexiones HTTPS, reduce el esfuerzo manual en la renovación de certificados y garantiza una seguridad coherente en todos sus servicios web. El servicio está generalmente disponible, es independiente de la ubicación del centro de datos y funciona con los recursos de IONOS CLOUD Public Cloud.

2.2 SSH Key Manager

La gestión de claves SSH en IONOS CLOUD es el manejo centralizado de las claves SSH públicas utilizadas para otorgar acceso seguro y sin contraseña a máquinas virtuales basadas en Linux y otros recursos de cómputo.

Cómo funciona SSH Key Manager:

Data Center Designer ofrece una vista de claves SSH donde puede almacenar hasta 100 claves SSH públicas. Esto elimina la necesidad de copiar y pegar una clave cada vez que configura el acceso a una nueva VM. El servicio admite tanto claves guardadas como claves SSH ad hoc para servidores Dedicated Core, servidores vCPU y Cubes.

Acciones del ciclo de vida de las claves:

  • Agregar claves pegando texto o cargando un archivo de clave.
  • Editar claves existentes para actualizar descripciones.
  • Establecer una clave predeterminada que se preselecciona al configurar el acceso SSH.
  • Eliminar claves cuando ya no sean necesarias.

Por qué es importante la gestión de claves SSH:

Las claves SSH reemplazan las contraseñas con una autenticación criptográfica más fuerte para las conexiones remotas. Almacenar las claves de forma centralizada simplifica el aprovisionamiento de VM. Cuando crea una VM de Linux, puede seleccionar cualquier clave almacenada desde la configuración de claves SSH y la clave se inyecta automáticamente en la imagen de la VM, lo que permite un acceso SSH inmediato sin distribución manual de claves.

Flujo de trabajo típico:

  1. Genere un par de claves localmente utilizando herramientas como ssh-keygen.
  2. Agregue la clave pública al DCD pegándola o cargándola.
  3. Opcionalmente, establézcala como predeterminada para una selección más fácil.
  4. Asocie la clave con una VM durante su creación.
  5. Conéctese a la VM utilizando la clave privada correspondiente.

Casos de uso comunes

Escenarios del mundo real donde se utilizan estos servicios de seguridad:

  1. Aplicación de varios niveles con Network Security Groups: Una empresa de software ejecuta una aplicación de tres niveles (capas de web, aplicación y base de datos) en IONOS CLOUD. Crean NSG personalizados para cada nivel, tal como se discutió en la Sección 1.1. El NSG del nivel web permite tráfico entrante de HTTPS (puerto 443) desde cualquier origen, pero solo permite conexiones salientes hacia el nivel de aplicación. El NSG del nivel de aplicación acepta tráfico solo desde el nivel web y puede conectarse únicamente al nivel de base de datos. El NSG del nivel de base de datos acepta conexiones solo desde el nivel de aplicación. Este enfoque de seguridad por capas, que utiliza la gestión centralizada de firewalls descrita en la Sección 1.1, garantiza que cada nivel esté aislado y protegido según el principio de privilegio mínimo.
  2. Aplicación web pública con protección DDoS y TLS: Un minorista en línea opera una tienda en línea para clientes en IONOS CLOUD. DDoS Protect Basic (Sección 1.2) protege automáticamente la aplicación contra ataques volumétricos sin necesidad de configuración. El equipo utiliza Certificate Manager (Sección 2.1) para importar un certificado TLS para su Application Load Balancer, ya que el ALB requiere un certificado importado en lugar de uno renovado automáticamente, garantizando que HTTPS esté siempre activo.
  3. Provisionamiento de VMs para equipos con claves SSH centralizadas: Un equipo de desarrollo de quince ingenieros provisiona y da de baja con frecuencia VMs de Linux para pruebas. En lugar de distribuir claves SSH manualmente, el líder del equipo sube la clave pública de cada ingeniero al SSH Key Manager (Sección 2.2) y establece una clave predeterminada para entornos compartidos. Cuando cualquier miembro del equipo crea una nueva VM, simplemente selecciona la clave adecuada de la lista almacenada, y el acceso SSH está listo inmediatamente después del provisionamiento.

Resumen

Esta unidad exploró los servicios de seguridad de IONOS CLOUD que protegen su red, defienden contra ataques y simplifican la gestión de credenciales. Network Security Groups proporcionan una gestión centralizada y con estado de los firewalls en sus centros de datos virtuales, con protección predeterminada para todas las VM y políticas personalizadas para cargas de trabajo específicas. DDoS Protect protege contra ataques de red mediante filtrado automático de tráfico y soporte avanzado opcional.

Certificate Manager simplifica la gestión del ciclo de vida de los certificados SSL/TLS, mientras que SSH Key Manager centraliza el acceso seguro a las VM de Linux. Juntos, estos servicios forman la base de seguridad que protege los recursos de cómputo, almacenamiento y red que exploró en unidades anteriores.

Puntos clave:

  • Network Security Groups actúan como gestores centralizados de políticas de firewall que filtran el tráfico a nivel de VM y NIC con seguridad de denegación predeterminada
  • DDoS Protect proporciona defensa permanente contra ataques de capa 3 y capa 4 mediante filtrado automático de tráfico
  • Certificate Manager y SSH Key Manager centralizan la gestión de credenciales de seguridad en sus recursos de la nube

Terminología importante:

  • Network Security Group (NSG): Firewall virtual que filtra el tráfico entrante y saliente de las VM y NIC según reglas de seguridad gestionadas de forma centralizada
  • DDoS Protect: Servicio de defensa gestionado que redirige el tráfico de ataque a plataformas de filtrado, permitiendo que el tráfico legítimo llegue a los recursos
  • Certificate Manager: Servicio que gestiona el ciclo de vida de los certificados SSL/TLS (obtención, instalación y renovación) para sitios web y aplicaciones

Próximos pasos

Siga aprendiendo: Unidad 2.7: IA y servicios de contenedores

Temas relacionados: