Muy buenas de nuevo. En esta serie de post vamos a hablar de NSG y de cómo podemos analizar el tráfico de los logs que se generan con NSG-Flow para llegar al detalle del tráfico que estamos (o no) dejando pasar a nuestra infraestrucutura.
Para ello, vamos a empezar con lo básico. Nuestra herramienta «navaja suiza» del portal: Network watcher.
Network watcher es un conjunto de herramientas que tiene un poco de todo lo que vamos a necesitar para analizar las redes. Pero como en esta serie de post hablaremos de los NSGs, nos toca hablar de «NSG diagnostic«.
¿Qué es NSG diagnostic?
Es una herramienta con la que podremos comprobar de forma sencilla si tenemos un «NSG» que cumpla la regla que hemos indicado en la consola.
Para trabajar con ella lo haremos accediendo desde «Network Watcher» en el menú de la izquierda.

Para ello nos solicita ciertos parámetros:
1 – Protocolo: En este caso no somos precisos. Cualquiera.
2 – Entrada/Salida: La red nos puede llegar de fuera o bien seremos nosotros los que trataremos de contactar con el exterior.
3 – IP: En este caso. Internet
4 – Destino. La ip pública de la VM que he creado para el ejercicio
5 – Puerto: Puerto 3389, puerto Rdp para conectarme a VM de SO Windows.
6 – Una vez chequeado podemos ir a este diagnóctico para comprobar la configuración (lo tenemos marcado con un hiperenlace).

En este diagnóstico podemos comprobar el por qué tenemos una coincidencia en verde (nos permite pasar el tráfico). En este caso tenemos una regla con prioridad 100 llamada «RDP».
Ahora haremos un pequeño cambio y volvemos a comprobar.


En este caso no tenemos una regla que nos permita el tráfico para «cualquier puerto». Se nos aplica la última regla por defecto, en concreto la 65500 que es «Denegar todo el tráfico de entrada«.
Volvemos a dejar la regla como estaba y vamos a crear dos nuevas reglas:
- Una que autoriza todo el tráfico.
- Otra que deniega todo el tráfico.
El sistema de prioridades funciona de menos prioridad (que es la primera que se considera) a menor prioridad (son los númeremos más altos). Si no cumplo regla, salto a la siguiente. Asi hasta encontar (o no) una regla que permita pasar el tráfico.

Nos fijamos en la regla «ALLOW_ALL». Esta regla nos permitiría pasar el tráfico a la red pero como el sistema de prioridades ya ha localizado una regla que permite el tráfico, no evalúa las siguientes reglas.
A modo resumen y por terminar este primer post. Nos quedamos con las siguientes ideas:
1- Con que tengamos una regla que cumpla es suficiente.
2- El sistema de prioridades empieza desde los números menos altos a los más altos.
Y por hoy es suficiente, nos vemos en el siguiente post.


Deja una respuesta