Skip to main content
Esta guía asume que instalaste Zylon usando Ubuntu 22.04 o Ubuntu 24.04 como sistema operativo base. Para otras configuraciones, debes instalar UFW (Uncomplicated Firewall) y adaptar los comandos según corresponda.
Si por requisitos de seguridad o cumplimiento normativo tu servidor Zylon debe operar en un entorno aislado de la red (sin acceso a internet), puedes hacerlo configurando UFW (Uncomplicated Firewall), que viene preinstalado en tu sistema operativo. Casi todo el tráfico de red saliente puede bloquearse y la mayoría de las funciones de Zylon continuarán funcionando con normalidad. Ejemplos de funciones que no estarán disponibles sin acceso a internet (la lista puede crecer en el futuro):
  • Búsqueda web con IA
  • Conexiones MCP
  • Integraciones de bases de datos que requieren acceso a internet (por ejemplo: Google BigQuery, Snowflake, etc.)
Activar el modo aislado implica que a partir de ese momento el proceso de actualización debe adaptarse mediante dos enfoques:
  • Deshabilitar temporalmente el firewall, ejecutar la actualización y volver a habilitarlo
  • Pasar a un procedimiento de instalación completamente aislado tal como se describe aquí

Configuración de UFW

¡Después de cualquier cambio no olvides habilitar el firewall!

Registro

Nota: El registro de UFW captura la actividad del firewall y es obligatorio para la mayoría de los marcos de cumplimiento de seguridad (SOC 2, ISO 27001, NIS2). El nivel low registra todos los paquetes bloqueados y las infracciones de políticas; esto es suficiente para auditoría y respuesta ante incidentes sin generar un volumen excesivo de ruido por el tráfico permitido habitual. Los registros los escribe el kernel y normalmente aparecen en una o varias de las siguientes ubicaciones, según la configuración de su sistema:
  • /var/log/ufw.log — cuando rsyslog está activo (predeterminado en Ubuntu)
  • /var/log/syslog — como alternativa o junto con ufw.log en algunas configuraciones
  • Accesibles mediante sudo journalctl -k | grep UFW en sistemas basados en systemd
Recomendamos verificar qué ubicación está activa en su sistema después de habilitar el registro.

Reglas genéricas

Estas son las reglas más restrictivas que deben aplicarse a tu servidor Zylon. Por lo general, no necesitarás modificarlas, a menos que tengas requisitos de red específicos.
Además, se recomienda encarecidamente permitir la resolución DNS; de lo contrario, las funciones opcionales listadas a continuación no funcionarán correctamente. El siguiente script añadirá las reglas necesarias desde /etc/resolv.conf:

Reglas para Google Single Sign-On (SSO)

Si usas Google SSO para la autenticación, debes permitir el tráfico saliente hacia los servidores OAuth de Google. El siguiente script obtendrá la lista actual de rangos IP de Google y añadirá las reglas UFW necesarias:

Reglas para Microsoft Entra

Si usas Microsoft Entra (Azure AD) para la autenticación, debes permitir el tráfico saliente hacia los servidores OAuth de Microsoft. Los pasos para permitir Microsoft Entra son los siguientes:
  • Descarga la lista actual de rangos IP de Microsoft desde aquí
  • Copia el archivo ServiceTags_Public_YYYYMMDD.json a tu servidor
  • Ejecuta el siguiente script para generar y aplicar las reglas UFW necesarias:

Reglas genéricas para otros servicios

Si usas otros servicios que requieren acceso a internet, como servidores MCP, también deberás permitir el tráfico saliente hacia esos servicios mediante sus direcciones IP. Para obtener las direcciones IP, puedes usar los comandos nslookup o dig, por ejemplo: