Explorar la experiencia del usuario final
Tarea
Explorar la red e Internet como este nuevo usuario conectado en modo híbrido
Por qué
Todo el tráfico de Internet y de la red corporativa de este dispositivo de usuario ahora se enrutará a través de Cloudflare mediante un tunnel seguro. El usuario ahora tiene acceso a las aplicaciones privadas y a las políticas que revisamos al principio del taller. Veamos ahora cómo es la experiencia de usuario.
Pasos
Ahora veamos cómo afecta todo esto a la experiencia de usuario; primero exploremos cómo Cloudflare afecta el acceso a Internet en general.
Acceder a Internet
- Cambia al escritorio Windows 11 del lab
- En el navegador Edge, abre google.com. Debería funcionar con normalidad, pero haz clic en el icono del candado a la izquierda de la URL en la barra de direcciones.
- Haz clic en la opción de menú Connection is secure
- En el diálogo Connection is secure, haz clic en el icono del certificado.
- Puedes ver que, aunque efectivamente estamos viendo un certificado válido para google.com, fue servido desde Cloudflare. Esto es porque la conexión SSL/TLS se terminó en Cloudflare para poder inspeccionar el tráfico. Más adelante veremos cómo usar esto con un perfil DLP para detectar y proteger los datos de la empresa.
- Cierra el diálogo y haz una búsqueda de online poker. Haz clic en cualquier resultado de un sitio de póker, o simplemente ve a poker.com. Notarás el efecto de la política de Cloudflare que revisamos antes y una página sencilla explicando que ha sido bloqueado.
- Pero a veces necesitas permitir el acceso a sitios web que aún pueden considerarse un riesgo. Abre cualquier sitio de redes sociales, como reddit.com o facebook.com. Intenta copiar algo de texto o imprimir la página. Verás que la política te permite acceder a redes sociales, pero limita tu interacción aislando tu acceso en un navegador remoto que se ejecuta en la red de Cloudflare.
- Haz clic derecho en la página y verás que el menú del navegador no es el habitual.
- Pulsa las teclas CONTROL y ~ (tilde) en tu teclado; aparecerá un menú de depuración con información sobre el rendimiento del navegador remoto y los tiempos de respuesta al transferir los datos de la página renderizada remotamente a tu navegador. El datacenter en el que se ejecuta el navegador remoto también se muestra en la parte superior de este menú, representado como un código de aeropuerto (por ejemplo, LHR o LAX)
- Ahora vamos a ajustar esa política de isolation. Vuelve al dashboard de Cloudflare, ve a Traffic Controls > Firewall policies, pestaña HTTP, y edita la regla de isolation para redes sociales.
- En Configure policy settings, permite Paste pero mantén Copy en Do not allow.
- Haz clic en Save para guardar la configuración.
- Vuelve al escritorio Windows 11 y ve a instagram.com. Intenta pegar algo de texto en un campo de búsqueda o comentario; ahora debería funcionar, aunque seguirás sin poder copiar contenido del sitio.
Adoptar IA de forma segura: aplicaciones aprobadas
Del mismo modo que hemos clasificado redes sociales como un riesgo controlado, podemos hacer lo mismo con las aplicaciones de IA generativa, aprovechando el Application Library de Cloudflare para decidir qué herramientas de IA están aprobadas por la empresa y redirigir automáticamente el resto.
- En el dashboard de Cloudflare, ve a Zero Trust > Team & Resources > Application Library. Recoge automáticamente las aplicaciones SaaS que tus usuarios visitan.
- Busca Google Gemini, abre el menú de tres puntos de su tarjeta y márcala como Approved.
- Busca ChatGPT y márcala como Unapproved. Repite lo mismo con otras aplicaciones de tipo IA que veas en la lista, como Perplexity o Claude.
- Ahora creemos la política que actúa según ese estado. Ve a Traffic Controls > Firewall policies, pestaña HTTP, y haz clic en Add a policy.
- Nombra la política Redirect unapproved AI apps to Gemini y en Traffic, añade las siguientes condiciones (unidas con And):
- Selector = Application, Operator = In, Value = Artificial Intelligence
- Selector = Application Status, Operator = is, Value = Unapproved
- Baja hasta Select an action, cambia Action a Redirect, y en Configure policy settings define Policy URL redirect como
https://gemini.google.com. - Haz clic en Create policy.
- Prueba el resultado: intenta abrir https://chatgpt.com o https://deepseek.ai. Cloudflare debería redirigirte automáticamente a Google Gemini, tu herramienta de IA aprobada, sin necesidad de bloquear ni permitir cada dominio manualmente uno a uno.
Acceder al servidor de aplicaciones interno
Pero ahora también podemos acceder a otras partes de la red corporativa que están conectadas a través de Cloudflare.
- En el escritorio Windows 11, abre PowerShell o Terminal.
- Ejecuta ping appserver.company.internal
- Fíjate en cómo el servicio de DNS interno de Cloudflare resuelve el hostname a la dirección IP asociada al tunnel del servidor de aplicaciones
- El tráfico ICMP también se enruta desde el escritorio remoto, a través del tunnel seguro hacia Cloudflare, a través de nuestra red, y de vuelta por el tunnel seguro hasta el servidor de aplicaciones.
- La conectividad no se limita solo al ping ICMP
- Ejecuta ssh cloudflare@appserver.company.internal, acepta el fingerprint SSH y usa la contraseña
#Savetheinternet - También puedes acceder de forma remota al servidor
- Ejecuta ssh cloudflare@appserver.company.internal, acepta el fingerprint SSH y usa la contraseña
Acceder a la intranet
Por último, accedamos también a la Intranet, pero sin usar este dispositivo de empleado. La política de Cloudflare actualmente te permite acceder a la intranet desde cualquier dispositivo.
- En tu navegador personal, es decir, el de tu propio ordenador fuera del entorno del lab de Cloudflare (NO el navegador del escritorio Windows 11 dentro de la VM), abre
intranet.grateful-terminal.sxpdemo.comy autentícate como alice@company.com /Savetheinternet!1
Puedes ver que Cloudflare es ahora el punto central de acceso tanto para Internet en general como para las aplicaciones de la empresa.
🛠️ Solución de problemas
- La página de Google, Facebook o Instagram no carga o tarda mucho en el escritorio Windows 11. Confirma que el toggle de WARP siga activado (paso anterior). Si lo desactivaste sin querer, vuelve a activarlo y espera unos segundos a que se reconecte.
- No veo el menú de depuración al pulsar CONTROL + ~. Asegúrate de que estás dentro de la sesión de navegador aislado (verás un menú contextual distinto al hacer clic derecho). Si el sitio no se abrió en modo isolation, revisa que la regla HTTP de redes sociales siga activa y que el dominio que pruebas esté en su lista de categorías.
- Pegar en Instagram sigue sin funcionar tras cambiar la política. Verifica que has pulsado Save en la política editada y que no exista otra regla HTTP con mayor prioridad bloqueando
Pastepara el mismo tráfico. Las políticas de Gateway se evalúan en orden, de arriba hacia abajo. - chatgpt.com no me redirige a Gemini. Comprueba que la aplicación esté realmente marcada como Unapproved en el Application Library (puede tardar hasta una hora en sincronizarse con Shadow IT) y que la política de redirección esté por encima de cualquier otra regla que permita el tráfico a IA sin restricciones.
pingosshaappserver.company.internalno resuelven. Confirma que el WARP client sigue conectado en el escritorio Windows 11 y que escribiste el hostname exactamente así (sinhttps://). Si sigue sin funcionar, revisa en Zero Trust > Traffic Controls > Resolver Policies que la política "Application Network" siga activa.intranet.<tu-slug>.sxpdemo.comno resuelve en tu navegador personal. Es el problema más habitual de este paso. Revisa lo siguiente:- Confirma que has sustituido
<tu-slug>por tu lab slug real (por ejemplograteful-terminal), sin espacios ni mayúsculas, y que coincide exactamente con el que guardaste en la página de Primeros pasos. - Prueba forzando
https://en la URL en lugar de dejar que el navegador la complete automáticamente. - Ten en cuenta que este hostname es público (no depende de WARP), así que el problema no es tu conexión: puede ser un error tipográfico en el slug o que el dominio aún no haya terminado de propagarse tras crear el lab. Espera uno o dos minutos y reintenta.
- Prueba en una ventana de incógnito para descartar caché de DNS o de certificados de intentos anteriores.
- Confirma que has sustituido