Fase 8
Checklist

Hardening Checklist · Seguridad por Capas

El resumen de todas las medidas de hardening aplicadas en el proyecto, organizadas por capa. Util como referencia rapida y como checklist de verificacion antes de exponer las VMs a internet en Oracle Cloud.

SO
Rocky Linux 9 minimal (ARM64)
dnf update completo
Timezone y locale configurados
dnf-automatic: solo security updates
Kernel hardening: SELinux enforcing
Red
firewalld activo con zona public
Puerto 22 cerrado — SSH migrado a 2222
Solo 5 puertos abiertos (2222, 6443, 80, 443, 8200)
Sin servicios innecesarios expuestos
SSH
PermitRootLogin no
PasswordAuthentication no
MaxAuthTries 3
LoginGraceTime 30s
Puerto custom 2222
Kernel
SELinux enforcing
container_manage_cgroup on
virt_use_nfs on
policycoreutils-python-utils instalado
Servicios
fail2ban: jail SSH activa (5 intentos, 1h ban)
dnf-automatic: timer activo con security-only
sshd config validada con sshd -t
No servicios innecesarios corriendo
OCI
NSG: bastion solo SSH desde IP admin
NSG: k3s solo SSH/API desde bastion
OCI Cloud Guard activado (gratis)
Budget alert en $0

Fase 8 Completada

Seguridad documentada. La Fase 9 cubre la migracion a Oracle Cloud con OpenTofu y arquitectura bastion + k3s.

Fase 9 · OCI