Skip to content

Arquitectura de red — descripción verificada ​

CampoValor
DocumentoARQ-RED-2026-08
Fecha2026-08-16
PropósitoCorregir el direccionamiento descrito en la documentación previa y establecer una única descripción verificada de la segmentación
Controles PCIReq 1.2.1, 1.3.1, 1.4.x
ElaboradoGabriel Ureña Chacón — CTO Fintrix Pay

1. Por qué existe este documento ​

Varios documentos de evidencia describen un esquema de subredes que no corresponde con la infraestructura. Se detectó el 2026-08-16 al revisar una observación del equipo evaluador sobre un activo que no aparecía en el inventario.

Descrito en la documentaciónMencionesExiste
10.100.10.0/24 — «subred del entorno de datos»45No
10.100.20.0/2429No
10.100.1.0/2421No
10.100.30.0/2413No

Este documento es la descripción válida. Donde otro documento describa subredes por función, prevalece lo aquí indicado hasta que sea corregido.

2. Direccionamiento real ​

RedRangoContenido
Red privada de producción10.100.0.0/16Todos los sistemas, asignados en 10.100.0.x
Red privada de preproducción10.101.0.0/16Entorno de pruebas, físicamente separado
Red de contenedores10.116.0.0/16Direcciones internas de las cargas de trabajo
Red de servicios internos10.117.0.0/16Puntos de acceso internos del orquestador

No existen subredes por función. La red de producción es plana y la separación se implementa en las capas descritas en §3.

Distribución real de los sistemas en producción:

FunciónSistemas
Entorno de datos de titular de tarjetaTres nodos, 10.100.0.22 a 10.100.0.24
AplicaciónDos nodos, 10.100.0.26 y 10.100.0.27
Servicios internosDos nodos, 10.100.0.14 y 10.100.0.21
Gestor de clavesTres sistemas, 10.100.0.13, .19 y .20
Herramientas de cumplimientoTres sistemas, 10.100.0.10 a .12
Acceso remotoUn sistema, 10.100.0.4

3. Cómo se implementa realmente la separación ​

La segmentación existe. Opera en tres capas, ninguna de ellas basada en subredes por función.

3.1 Cortafuegos de red, aplicados por etiqueta ​

Los cortafuegos no se asocian a una lista fija de sistemas sino a etiquetas, de modo que un sistema nuevo queda protegido en cuanto recibe la etiqueta correspondiente y no depende de que alguien lo añada a una lista.

CortafuegosEtiquetaSistemas alcanzados
Entorno de datosfintrix-cde3
Aplicaciónfintrix-app2
Herramientas de cumplimientoasignación directa3

3.2 Políticas de red del orquestador — control principal del entorno de datos ​

Es la capa que efectivamente separa las cargas del entorno de datos. Nueve políticas con denegación por defecto en ambos sentidos, y permisos explícitos únicamente para:

SentidoPermitido
EntradaDesde la pasarela de API y desde el sistema de métricas, a los puertos de servicio
EntradaTráfico interno del propio entorno
SalidaResolución de nombres
SalidaBase de datos gestionada y gestor de claves, acotados por puerto
SalidaMensajería y autenticación de la plataforma compartida
SalidaServidor de la API del orquestador
SalidaTráfico cifrado al exterior, para el envío de copias a almacenamiento inmutable

Cualquier otro tráfico se deniega. Verificado tras su aplicación: sin denegaciones sostenidas y sin afectación del servicio.

3.3 Separación de entornos ​

Producción y preproducción usan redes privadas distintas —10.100.0.0/16 y 10.101.0.0/16— sin encaminamiento entre ellas. No es una separación lógica dentro de una misma red: son infraestructuras separadas.

4. Deficiencia detectada y declarada ​

Las reglas de los cortafuegos de red permiten tráfico desde las subredes inexistentes citadas en §1. Por ejemplo, el acceso al puerto del servicio de custodia de datos se permite «desde 10.100.10.0/24», rango en el que no existe ningún sistema.

Efecto real: como estos cortafuegos aplican denegación por defecto, una regla cuyo origen no existe no habilita nada. No abren acceso indebido; simplemente son inertes.

Consecuencia: la separación efectiva de las cargas del entorno de datos la proporcionan las políticas descritas en §3.2, no estas reglas. La documentación anterior atribuía a los cortafuegos un papel que no cumplen.

Se declara expresamente en lugar de corregir las reglas en silencio, porque afecta a cómo debe leerse la evidencia entregada hasta la fecha.

4.1 Corrección prevista ​

AcciónEstado
Reescribir las reglas con los rangos realesPendiente, requiere ventana verificada
Retirar el cortafuegos de gestión, sin sistemas asociadosPendiente
Corregir los documentos que describen subredes por funciónEn curso

No se modifican las reglas en esta entrega: cambiar el filtrado de los nodos del entorno de datos exige verificación con tráfico real, y preferimos declarar la situación antes que arriesgar una interrupción.

5. Verificación independiente ​

Todos los datos proceden de consultas a la infraestructura el 2026-08-16. Quedamos a disposición para repetirlas en sesión compartida.

Firma ​

  • Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
  • Fecha: 2026-08-16

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS