Skip to content

Firewall y hardening

Configuración idéntica en jma-atlas (producción) y jma-epimeteo (desarrollo), verificada por última vez el 2026-07-10.

Política por defecto: deniega entrante, permite saliente.

Puerto Acción Origen Motivo
22022/tcp ALLOW IN Cualquiera SSH
22022/tcp ALLOW IN 85.85.37.172 Whitelist explícita — hub.jabi.dev
80/tcp ALLOW IN Cualquiera HTTP
443/tcp ALLOW IN Cualquiera HTTPS
9443/tcp ALLOW IN Cualquiera Portainer (HTTPS)

Las mismas reglas aplican también en IPv6.

  • Puerto no estándar: 22022.
  • PasswordAuthentication no — solo autenticación por clave pública.
  • PermitRootLogin prohibit-password — root solo accesible con clave, nunca con contraseña.

Activo en ambas máquinas (protección contra fuerza bruta sobre SSH).

  • Revisar si la regla de whitelist a 85.85.37.172 sigue siendo necesaria, dado que el puerto 22022 ya está abierto a cualquier origen.
  • Documentar reglas específicas cuando se despliegue el reverse proxy / PaaS (ver Arquitectura común).