Ir al contenido
CivoCloudManager

Abre un cortafuegos de Civo para tu IP y vuelve a cerrarlo.

El procedimiento manual, la trampa de la IP dinámica que deja detrás y una vía gratuita desde la barra de menús que cierra la regla cuando vence el plazo.

Necesitas llegar a una instancia de Civo o a la API de un clúster desde donde estás ahora mismo. La respuesta es una regla de cortafuegos: averigua tu IPv4 pública y permite el puerto sólo para esa dirección, escribiendo el CIDR como /32. Civo pone fácil la primera mitad y peligrosa la segunda, porque una regla que añades a mano se queda ahí hasta que alguien la borra. Esta página muestra el procedimiento manual entero y después la parte que casi nadie resuelve: volver a cerrarlo.

La misma regla, abierta desde la barra de menús

  1. 01

    Dile a la app qué cortafuegos gestionas

    En el primer arranque, el escudo de la barra de menús lanza el onboarding: introduces la clave API de Civo, que va a macOS Keychain, eliges región y seleccionas los cortafuegos que quieres controlar. Cada cortafuegos seleccionado recibe un puerto, y ese campo arranca en 6443.

  2. 02

    Deja que encuentre tu IPv4 pública

    La detección va primero contra api.ipify.org, luego ifconfig.me/ip y después icanhazip.com, y se queda con el primer proveedor que responda con una dirección pública válida. Una respuesta IPv6 o una dirección privada se rechazan con un aviso en lugar de escribirse en una regla, porque las reglas de cortafuegos de Civo necesitan un CIDR IPv4.

  3. 03

    Un clic escribe la regla

    La app crea una regla de entrada en el puerto elegido con el CIDR formado por la dirección detectada más /32, etiquetada civo-cloud-<hostname>-<firewall-name>. Civo devuelve el ID exacto de la regla en la respuesta de creación, así que la app nunca tiene que adivinar después cuál era la suya.

  4. 04

    Elige cuánto tiempo sigue abierta

    El acceso temporizado ofrece 15 minutos, 30 minutos, una hora y dos horas. También está Unlimited, que abre la regla sin programar ningún cierre, así que elígelo sólo si piensas cerrarla tú.

  5. 05

    El plazo se escribe en disco

    Cada trabajo de cierre guarda el ID del cortafuegos, el ID de la regla, la región y el plazo, y se escribe de forma atómica en firewall-closures.json dentro del directorio Application Support de la app. Cierra la app y el plazo sigue ahí: en el siguiente arranque, los trabajos vencidos se cierran sin que el popover llegue a abrirse. El límite honesto es que la app tiene que estar en marcha y poder llegar a Civo para borrar una regla. Salir o dormir el Mac no programa ningún borrado en el servidor.

  6. 06

    Guarda la dirección como preset con nombre

    Guarda la IP actual bajo un nombre como Casa u Oficina y abre después un cortafuegos para ese preset sin volver a detectar nada. Va bien cuando quieres abrir el acceso a una dirección fija de la oficina estando en otro sitio.

Qué hace de verdad un cortafuegos nuevo en Civo

La documentación de la API de Civo es explícita: al crear una regla no hay elección entre permitir y denegar, porque un cortafuegos nuevo deniega todo por defecto y tú sólo abres los puertos que necesitas. Un cortafuegos creado por ti empieza cerrado y cada regla que añades es de permiso. La trampa es la otra. Cada región trae un cortafuegos llamado literalmente Default (all open), y la propia documentación de Civo dice que tiene todos los puertos abiertos y recomienda personalizarlo. Así que la respuesta correcta a la pregunta que todo el mundo repite es: tu cortafuegos deniega por defecto, el Default de la región no.

El procedimiento manual, completo

Primero, consigue tu IPv4 pública: curl -s https://api.ipify.org. Segundo, añade la regla. Con la Civo CLI eso es civo firewall rule create <firewall_id> --protocol=TCP --startport=6443 --endport=6443 --cidr=203.0.113.42/32 --direction=ingress --label='laptop'. Tercero, y esta es la parte que la gente se salta, apunta el ID de regla que devuelve para poder borrarla luego. Ojo con los valores por defecto: si omites --cidr, la CLI aplica 0.0.0.0/0 y el puerto queda abierto a internet entero en vez de a ti. Por el panel la forma es la misma: Actions, luego Rules, luego un puerto o un rango, protocolo, dirección y el CIDR.

La regla sobrevive al motivo por el que la añadiste

Una regla de cortafuegos de Civo no caduca. Se queda hasta que la quita una persona o una llamada a la API. En una línea de empresa con dirección fija eso es sólo desorden. En una conexión doméstica es una exposición real, porque la mayoría de operadores rotan la dirección al reconectar o en la renovación nocturna del lease. El /32 que permitiste acaba en el router de otro, y tu regla está dejando pasar a un desconocido al puerto 6443 mientras tú te quedas fuera escribiendo una segunda regla. Cada regla escrita a mano es una pequeña deuda, y sólo se paga cuando te acuerdas de borrarla.

Por qué la app nunca puede borrar una regla tuya

La pertenencia se decide por la etiqueta, no por el puerto ni por la dirección. La app sólo crea reglas etiquetadas civo-cloud-<hostname>-<firewall-name>, y las que se abren para una conexión a la API de Kubernetes llevan el sufijo k8s-api. Bulk Close All lista las reglas de cada cortafuegos gestionado y elimina únicamente aquellas cuya etiqueta empieza por ese prefijo para esta máquina. Una regla de producción escrita a mano no tiene esa etiqueta, así que nunca entra en la lista. Un matiz que conviene decir: si la consulta de estado falla, la barra de menús igualmente pinta cerrado o desconocido, o sea que lo que ves no demuestra que el cierre haya ocurrido en el servidor. Cuando importe, mira el panel de Civo.

El puerto 6443 y por qué sale siempre

6443 es el puerto del API server de Kubernetes. Un clúster k3s de Civo publica su endpoint como https://<master-ip>:6443, que es con lo que hablan kubectl, un kubeconfig y cualquier cliente de Kubernetes. Si el cortafuegos del clúster no permite el 6443 desde tu dirección, todos los comandos expiran, y por eso ese número domina las búsquedas sobre cortafuegos de Civo. En la app, 6443 es el puerto por defecto del onboarding, y al conectar con un clúster se comprueba el acceso a la API y se abre la regla si falta. Esa vía de Kubernetes lleva el control de su regla en memoria y limpia al desconectar; no hereda la persistencia ni los reintentos de la cola temporizada de la barra de menús.

Lo que la gente pregunta de verdad

¿Cómo abro un cortafuegos de Civo sólo para mi IP?
Consigue tu IPv4 pública con curl -s https://api.ipify.org y crea en el cortafuegos de destino una regla de entrada con esa dirección escrita como CIDR /32. Con la Civo CLI: civo firewall rule create <firewall_id> --protocol=TCP --startport=6443 --endport=6443 --cidr=203.0.113.42/32 --direction=ingress. En la API no hay elección entre permitir y denegar, porque un cortafuegos creado por ti deniega todo hasta que abres un puerto. Guarda el ID de regla que devuelve para poder borrarla después.
¿Qué significa /32 en una regla de cortafuegos de Civo?
En notación CIDR, el número tras la barra indica cuántos bits iniciales de la dirección quedan fijos. Una dirección IPv4 tiene 32 bits, así que /32 los fija todos y la regla coincide con una sola dirección. 203.0.113.42/32 es ese host y ninguno más. Para comparar, /24 abarcaría 256 direcciones y 0.0.0.0/0 cubre internet entero, que es lo que aplica Civo cuando creas una regla sin CIDR.
¿Qué pasa si cambia mi dirección IP?
La regla no cambia contigo. Sigue permitiendo la dirección antigua, así que pierdes el acceso y tienes que añadir una segunda regla, mientras quien reciba esa dirección del operador hereda tu apertura. Es el caso normal en conexiones domésticas, donde la dirección suele rotar al reconectar o en la renovación nocturna del lease. La solución no es una IP mejor, es una regla que se cierre sola: abre el puerto durante una ventana fija y deja que el plazo la elimine.
¿CivoCloudManager va a tocar mis reglas de cortafuegos existentes?
No. Sólo borra reglas creadas por ella misma, identificadas por la etiqueta civo-cloud-<hostname>-<firewall-name>, con el sufijo k8s-api para el acceso a la API de Kubernetes. Bulk Close All filtra por ese prefijo la lista de reglas de cada cortafuegos gestionado antes de borrar nada, de modo que una regla que escribiste a mano en el panel de Civo, en la CLI o en Terraform no tiene etiqueta coincidente y nunca se elimina.
¿El temporizador de cierre automático sobrevive a cerrar la app?
El plazo sí. Cada trabajo guarda el ID del cortafuegos, el ID de la regla, la región y la hora de cierre en un archivo JSON escrito de forma atómica bajo Application Support, y los vencidos se cierran en el siguiente arranque. Lo que no sobrevive es el cierre desatendido: el borrado es una llamada a la API desde tu Mac, así que la app tiene que estar en marcha y poder llegar a Civo. Cerrarla o dormir el Mac más allá del plazo retrasa el cierre hasta que la vuelvas a abrir, no programa nada en el lado del servidor.

El control del cortafuegos es la parte gratuita.

Abrir y cerrar desde la barra de menús para tu IP actual, los presets con nombre y el plazo de cierre automático siguen siendo gratis cuando terminan los siete días de acceso completo, así que actuar sobre esta página no te cuesta nada.