Crea y gestiona grupos de firewall desde la página Firewall de my.cubepath.com. Un grupo es un conjunto reutilizable de reglas de entrada y salida que asocias a una o varias Máquinas Virtuales o Servidores Dedicados.

Los grupos viven a nivel de proyecto, así que cualquier máquina del proyecto puede usar uno. Escribes las reglas una vez, las aplicas en todas partes y las editas en un solo sitio cuando algo cambia — que es justo la ventaja frente a configurar iptables en cada máquina.

Crear un grupo

  1. 1
    Abre el asistente de creación
    En la página Firewall, pulsa New Group y dale un nombre.
  2. 2
    Añade reglas
    Cada regla define una dirección (entrada/salida), un protocolo (TCP/UDP/ICMP/GRE), el puerto o puertos y un CIDR de origen/destino (vacío = cualquiera).
  3. 3
    Guarda
    Revisa las reglas y guarda el grupo.

Los puertos admiten un valor único (443), una lista o un rango (8000-9000).

Políticas por defecto

Las políticas por defecto son lo que importa, y no son simétricas:

  • Entrada: DROP. Todo lo que no permitas explícitamente queda bloqueado. Sin ninguna regla de entrada, todo el tráfico entrante está bloqueado.
  • Salida: ACCEPT. Todo lo que no restrinjas explícitamente pasa.

Así que el trabajo real es una regla de entrada por cada servicio que expongas: TCP 22 para SSH, TCP 80 y 443 para una web, y así.

Asignarlo a máquinas

Abre la pestaña Firewall de la máquina (VPS), activa el grupo (On) y pulsa Apply Changes. Las reglas se aplican en vivo, sin reinicio.

El grupo indica cuántas máquinas lo usan, así ves el alcance antes de editarlo. Cambiar una regla afecta a todas las máquinas asociadas a la vez.

Diseñar grupos que sigan siendo manejables

  • Un grupo por rol, no por máquina: web, base de datos, bastión. Una máquina puede tener varios grupos aplicados.
  • Restringe el origen siempre que puedas. Un 0.0.0.0/0 en el puerto 22 invita a todo el tráfico de fuerza bruta de internet a tus logs; el rango de tu oficina o VPN elimina casi todo.
  • Mantén un patrón de bastión para los puertos de administración. Permite SSH solo desde la dirección de una máquina reforzada y llega al resto a través de ella.

Qué no hace