Firewall y hardening
Configuración idéntica en jma-atlas (producción) y jma-epimeteo (desarrollo), verificada por
última vez el 2026-07-10.
Reglas de ufw
Section titled “Reglas de ufw”Política por defecto: deniega entrante, permite saliente.
| Puerto | Acción | Origen | Motivo |
|---|---|---|---|
22022/tcp |
ALLOW IN | Cualquiera | SSH |
22022/tcp |
ALLOW IN | 85.85.37.172 |
Whitelist explícita — hub.jabi.dev |
80/tcp |
ALLOW IN | Cualquiera | HTTP |
443/tcp |
ALLOW IN | Cualquiera | HTTPS |
9443/tcp |
ALLOW IN | Cualquiera | Portainer (HTTPS) |
Las mismas reglas aplican también en IPv6.
- Puerto no estándar:
22022. PasswordAuthentication no— solo autenticación por clave pública.PermitRootLogin prohibit-password— root solo accesible con clave, nunca con contraseña.
Fail2ban
Section titled “Fail2ban”Activo en ambas máquinas (protección contra fuerza bruta sobre SSH).
Pendiente
Section titled “Pendiente”- Revisar si la regla de whitelist a
85.85.37.172sigue siendo necesaria, dado que el puerto22022ya está abierto a cualquier origen. - Documentar reglas específicas cuando se despliegue el reverse proxy / PaaS (ver Arquitectura común).