Un perímetro solo existe si no se puede esquivar el origen

Hay decisiones de infraestructura que no se toman comparando listas de features. La pregunta útil es de orden: cuando intentas lanzar, ¿qué cambias primero y qué tiene que seguir siendo verdad pase lo que pase?

Esto es el resumen de una conversación con un amigo de DevOps/SRE sobre poner un edge delante de un backend como perímetro de seguridad, sin reescribir el backend para conseguirlo. Me quedo con el razonamiento y dejo fuera la topología.

No muevas runtime y perímetro a la vez

El movimiento tentador, cuando un proveedor de edge ofrece WAF, rate limiting, validación y más, es migrarlo todo allí de golpe. La respuesta más sobria: si el objetivo es lanzar, controla primero la entrada pública y deja el compute donde ya corre. Cambiar el runtime y el perímetro en el mismo paso apila dos tipos de riesgo encima de una fecha límite. Uno de los dos puede esperar.

Un edge reduce superficie; no concede autorización

Es fácil confiar de más en un WAF. Filtra tráfico antes de que llegue a la aplicación, lo cual es valioso — pero no sustituye tokens, roles, scopes ni checks de negocio. La separación limpia es: el edge reduce superficie y carga; el backend sigue siendo la autoridad sobre quién puede hacer qué. Una regla que solo sabes justificar con "por seguridad" no está terminada; una buena nombra una superficie, un riesgo y una acción.

El invariante que de verdad importa

Esta es la parte que merece la pena guardar: un WAF delante de un origen que sigue respondiendo a tráfico directo protege una puerta mientras deja otra abierta. Un perímetro no es "el sitio donde pongo el DNS". Solo existe cuando la entrada que controlas es la única forma de entrar. Todo lo demás — qué controles, en qué orden — viene después de ese invariante.

Lo que me llevo de la mirada SRE

  • Escribe los invariantes antes de elegir herramientas: decide qué debe ser siempre verdad y luego elige controles que sirvan a esas verdades.
  • Secuencia el rollout para aprender el tráfico legítimo antes de bloquear con fuerza — bloquear fuerte el primer día solo fabrica falsos positivos.
  • Toda regla de seguridad necesita un plan de rollback escrito antes de salir. Una regla sin él es una caída esperando horario.

El edge no es "el sitio donde pongo el DNS". Es el perímetro público — y un perímetro solo existe de verdad cuando el origen no puede esquivarse.


Este artículo forma parte de mis notas de arquitectura y operación. Sigue el blog o escríbeme.