Gestión de perímetros de red

Los perímetros de red de un dominio de identidad de Oracle Cloud Infrastructure (OCI) Identity and Access Management (IAM) restringen las direcciones IP, los países y las redes virtuales en la nube que los usuarios pueden utilizar para conectarse.

Puede realizar las siguientes tareas relacionadas con los perímetros de red:

Direcciones IP

Después de crear un perímetro de red, puede controlar quién puede conectarse a un dominio de identidad según la dirección IP del usuario.

  • Permita solo las direcciones IP que especifique.
  • Bloquear rangos o direcciones IP específicas.

IAM admite IPv4 e IPv6.

Listas de permitidos y listas de bloqueados

Lista de permitidos
Solo los usuarios que se conectan desde las direcciones IP que defina pueden conectarse a un dominio de identidad.
Lista de bloqueados
A los usuarios que se conectan desde las direcciones IP definidas se les deniega el acceso a un dominio de identidad.

Puede utilizar una lista de permitidos, una lista de bloqueo o ambas, según la política de seguridad.

Formatos de dirección IP que puede utilizar

Dirección IP única
  • Introduzca una o más direcciones IP exactas.
  • Separe las direcciones IP con comas.
  • Ejemplos: 10.11.12.13 (IPv4), 2001:db8::1 (IPv6).
Rango de IP (dos direcciones separadas por un guion)
  • Especifique una dirección IP de inicio y finalización con un guión.
  • Ejemplo: (IPv4): 10.10.10.1-10.10.10.10. Se incluye cualquier dirección de 10.10.10.1 a 10.10.10.10.
Bloque de CIDR (rango enmascarado)
  • Use una notación de enrutamiento entre dominios sin clase (CIDR) para definir una red.
  • El número después de la barra diagonal es la longitud del prefijo (número de bits de red).
  • Ejemplos: 10.11.12.0/24 (todas las direcciones IPv4 que empiezan por 10.11.12), 2001:db8::/32 (IPv6).
Nota

Los ejemplos que se muestran utilizan direcciones IP con el protocolo IPv4. Sin embargo, puede aplicar los mismos formatos a las direcciones IP que utilizan el protocolo IPv6 (por ejemplo, B138:C14:52:8000:0:0:4D8).

Después de definir los perímetros de red, puede asignarlos a una política de conexión y configurar la política para que, si intenta conectarse a un dominio de identidad mediante una dirección IP definida en el perímetro de red, pueda conectarse a un dominio de identidad o no pueda acceder a un dominio de identidad. También puede utilizar el perímetro de red como lista de permitidos para la emisión de token de OAuth para una aplicación cliente de OAuth. Las solicitudes de tokens desde fuera del perímetro de la red serán denegadas.

También puede configurar la aplicación Enterprise o Confidential proporcionando configuraciones de cliente.

Para obtener más información sobre la asignación de perímetros de red a una política de conexión, consulte Adición de una política de conexión.

Para obtener más información sobre la restricción de la dirección IP del cliente por un perímetro de red (configuración de cliente), consulte Configuring OAuth.

Opciones de configuración de perímetro de red

Los perímetros de red le ayudan a controlar el acceso especificando los orígenes de las solicitudes. Puede configurar perímetros de red mediante las siguientes opciones:

Perímetro de red IP de riesgo

El perímetro de red IP de riesgo gestionado por Oracle está disponible en cada dominio de identidad. Este perímetro incluye un conjunto dinámico de direcciones IP que se han designado como riesgosas.

Puede utilizar este perímetro de red incorporado en las reglas de política de conexión o asignarlo a aplicaciones para proteger las conexiones interactivas y la emisión de tokens de OAuth. Solo puede actualizar la lista Exclude IPs para el perímetro de red IP de riesgo; no se permiten otras modificaciones. Las IP de la lista Exclude IPs se excluyen del Risky IP NetworkPerimeter.

Ubicaciones geográficas como IP con nombre

Puede incluir ubicaciones geográficas especificando los nombres de país.
Nota

Agregue Ubicaciones desconocidas al perímetro de red para incluir las ubicaciones desconocidas en el perímetro de red.

IAM utiliza los datos de geolocalización de IP para determinar el país de origen de una dirección IP para cada solicitud de acceso.

Redes virtuales en la nube

Agregue redes virtuales en la nube (VCN) de OCI a un perímetro de red y defina rangos de IP específicos.

Excluir lista de IP

Excluir direcciones IP del perímetro de red. Las direcciones IP excluidas no se incluyen en el perímetro, incluso si aparecen en el campo Dirección IP. También puede definir rangos de IP que están excluidos de un perímetro de red.
Nota

Las listas Exclude IPs solo se aplican a las direcciones IP y los países, no a las VCN.

Cuándo utilizar los perímetros de red

Utilice perímetros de red para:

  • Proteja los inicios de sesión interactivos especificando Deny (Denegar) o autenticación multifactor (MFA) para solicitudes de IP de riesgo. Actualice las políticas de conexión para utilizar el Risky IP NetworkPerimeter.
  • Proteja la emisión del token asignando el Perímetro de red IP de riesgo a la aplicación.
  • Defina el acceso condicional para los inicios de sesión interactivos en función de las ubicaciones geográficas o las redes virtuales en la nube (o ambas) mediante la especificación de países y redes virtuales en la nube en un perímetro de red y la actualización de las reglas de política de inicio de sesión a Denegar o requieren autenticación multifactor.
  • Permitir la emisión de tokens solo desde ubicaciones geográficas específicas, VCN o ambas asignando perímetros de red a las aplicaciones.

Con estas opciones, puede defenderse de las amenazas modernas utilizando el Perímetro de red IP de riesgo incorporado. También puede cumplir los requisitos de cumplimiento normativo relacionados con las restricciones geográficas y aplicar controles de perímetro más granulares para sus redes privadas en IAM.