Crea y gestiona grupos de firewall desde la página Firewall de my.cubepath.com. Un grupo es un conjunto reutilizable de reglas de entrada y salida que asocias a una o varias Máquinas Virtuales o Servidores Dedicados.
Los grupos viven a nivel de proyecto, así que cualquier máquina del proyecto puede usar uno. Escribes las reglas una vez, las aplicas en todas partes y las editas en un solo sitio cuando algo cambia — que es justo la ventaja frente a configurar iptables en cada máquina.
Crear un grupo
- 1Abre el asistente de creaciónEn la página Firewall, pulsa New Group y dale un nombre.
- 2Añade reglasCada regla define una dirección (entrada/salida), un protocolo (TCP/UDP/ICMP/GRE), el puerto o puertos y un CIDR de origen/destino (vacío = cualquiera).
- 3GuardaRevisa las reglas y guarda el grupo.
Los puertos admiten un valor único (443), una lista o un rango (8000-9000).
Políticas por defecto
Las políticas por defecto son lo que importa, y no son simétricas:
- Entrada: DROP. Todo lo que no permitas explícitamente queda bloqueado. Sin ninguna regla de entrada, todo el tráfico entrante está bloqueado.
- Salida: ACCEPT. Todo lo que no restrinjas explícitamente pasa.
Así que el trabajo real es una regla de entrada por cada servicio que expongas: TCP 22 para SSH, TCP 80 y 443 para una web, y así.
Aviso: Incluye siempre una regla de entrada para SSH (TCP 22) o RDP (TCP 3389) antes de aplicar un grupo, o te quedarás sin acceso. Si ocurre, la consola del navegador de la máquina sigue funcionando: no pasa por el firewall.
Asignarlo a máquinas
Abre la pestaña Firewall de la máquina (VPS), activa el grupo (On) y pulsa Apply Changes. Las reglas se aplican en vivo, sin reinicio.
El grupo indica cuántas máquinas lo usan, así ves el alcance antes de editarlo. Cambiar una regla afecta a todas las máquinas asociadas a la vez.
NotaUn grupo que sigue asociado a una máquina no se puede borrar. Quítalo de todas partes primero.
Diseñar grupos que sigan siendo manejables
- Un grupo por rol, no por máquina: web, base de datos, bastión. Una máquina puede tener varios grupos aplicados.
- Restringe el origen siempre que puedas. Un
0.0.0.0/0en el puerto 22 invita a todo el tráfico de fuerza bruta de internet a tus logs; el rango de tu oficina o VPN elimina casi todo. - Mantén un patrón de bastión para los puertos de administración. Permite SSH solo desde la dirección de una máquina reforzada y llega al resto a través de ella.
Qué no hace
ImportanteEste firewall filtra paquetes en la máquina. No puede detener un ataque DDoS volumétrico: cuando el tráfico llega, el ancho de banda ya está gastado. Para tráfico de ataque necesitas filtrar aguas arriba: consulta Mitigación DDoS y sus reglas Edge ACL, que descartan el tráfico en el borde de la red.