Skip to content

Diagrama de Red PCI DSS - Fintrixs Pay ​

Direccionamiento corregido el 2026-08-16 · AVISO-SUBREDES-2026-08

Este documento describía subredes por función —10.100.10.0/24, 10.100.20.0/24 y similares— que no existen en la infraestructura. La red de producción es plana, 10.100.0.0/16, con todos los sistemas en 10.100.0.x.

Las referencias se han sustituido por el mecanismo de separación real: cortafuegos aplicados por etiqueta y políticas de red del orquestador con denegación por defecto. Las zonas funcionales sí existen; su direccionamiento no.

Descripción completa en Arquitectura de red — descripción verificada.

Última revisión: 2026-02-04 Próxima revisión programada: 2027-02-04

Este documento responde a las Preguntas 7 y 12 de ControlCase PCI DSS.


1. Diagrama de Arquitectura de Red ​


2. Detalle de VLANs/Segmentos ​

VLAN/SegmentoCIDRTipoFunciónPCI Scope
dmzbalanceadores publicadosPúblicaLoad Balancer, WAFSí (boundary)
cdeetiqueta fintrix-cdePrivadaServicios PCI, DB managedSí
appetiqueta fintrix-appPrivadaMicroservicios no-PCINo
mgmtacceso administrativoPrivadaMonitoring, AdminNo

3. Reglas de Firewall por Segmento ​

3.1 DMZ Firewall (dmz-fw) ​

DirecciónProtocoloPuertoOrigenDestinoAcción
IngressTCP4430.0.0.0/0DMZALLOW
IngressTCP800.0.0.0/0DMZALLOW (redirect)
EgressTCP8000-8443DMZCDEALLOW
Egress**DMZInternetDENY

3.2 CDE Firewall (cde-fw) ​

DirecciónProtocoloPuertoOrigenDestinoAcción
IngressTCP8000DMZCDEALLOW
IngressTCP3600-3700App, CDECDEALLOW
EgressTCP25060-25061CDEManaged PGALLOW
EgressTCP9092-9093CDEApp (Kafka)ALLOW
Egress**CDEInternetDENY

3.3 App Firewall (app-fw) ​

DirecciónProtocoloPuertoOrigenDestinoAcción
IngressTCP3000-4200CDE, DMZ, AppAppALLOW
EgressTCP3600-3700AppCDEALLOW
EgressTCP443AppInternetALLOW
Egress**App*DENY

4. Controles de Segmentación ​

4.1 Cloud Firewall (Digital Ocean) ​

  • Implementados via Terraform
  • Reglas deny-all por defecto
  • Logging habilitado

4.2 Kubernetes NetworkPolicy ​

  • Default deny en namespaces CDE y App
  • Políticas explícitas por servicio
  • Aislamiento por label selector

4.3 Verificación de Segmentación ​

  • Escaneo de puertos trimestral
  • Pruebas de penetración anual
  • Validación automática en CI/CD

5. Historial de Revisiones ​

FechaRevisorCambios
2026-02-04Sistema (Terraform)Documento inicial

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS