Clonext
Noticias· 28 de agosto de 2026 · 2 min de lectura

El edge de Google, explicado

Clonext
El equipo de Clonext
Empresa · Clonext

Este mes la puerta de entrada de la flota se mudó. Cada petición a cada aplicación que alojamos entra ahora por un único edge global — el de Google — antes de tocar un servidor de aplicación. Dos posts anteriores mencionaban piezas de esto (nuestra base WAF, la elección de regiones); esta es la imagen completa de lo que cruza una petición de camino hacia dentro.

Una puerta de entrada para toda la flota

Cada dominio que servimos resuelve a direcciones dedicadas en el balanceador global de Google, así que el visitante conecta con el punto de presencia de Google más cercano y desde ahí viaja por la propia red de Google. Los certificados los emite y rota Google, el transporte estricto (HSTS) está activo, y todo el edge es configuración declarada — revisada, versionada y reproducible, como todo lo demás en la plataforma.

El ataque más barato de sobrevivir es el que nunca te llega.

Inspeccionada antes de llegar

Delante de cada aplicación está la misma armadura. Un baneo por tasa protege cada login — cinco intentos en un minuto le cuestan a esa dirección diez minutos de castigo — y un guardián de consultas descarta las peticiones con patrones evidentes de inyección antes de que lleguen a la aplicación. Los conjuntos de reglas OWASP preconfigurados de Google evalúan cada petición en paralelo, y los webhooks de pago están excluidos a propósito del filtrado por patrones: se autentican por firma del proveedor, porque una regla que no distingue un pago real de un ataque es una regla que rompe tu facturación.

Nombres firmados, puertas con identidad

Las direcciones también son ya parte del perímetro: nuestros quince dominios viven en Google Cloud DNS y cada zona está firmada con DNSSEC, de modo que un resolver puede verificar que habla con la zona genuina y no con un impostor. Nuestras propias superficies de operación — los paneles de la flota, incluso el SSH a las máquinas — se abren solo a identidad de Google verificada, nunca a una contraseña en el internet abierto. Y lo que queda anónimo es exactamente lo que declaramos anónimo: endpoints de salud y webhooks de pago, listados en el registro de la flota, nada más.

¿Lo necesitas construido para tu negocio?
Cuéntanos qué necesitas — cerramos presupuesto en días.
Cuéntanos qué necesitas
#Cloud Armor #DNSSEC #Google Cloud Compartir