Ir al contenido

Aislamiento y virtualización

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

Una frontera de ejecución decide qué puede alcanzar una herramienta si falla, queda comprometida o se comporta de forma distinta a la prevista. La elección no depende de qué producto resulte más cómodo. Depende del kernel que se comparte, los dispositivos expuestos, la red disponible, los datos accesibles y el estado que deba sobrevivir.

La virtualización de hardware popularizó la idea de ejecutar varios sistemas operativos sobre una misma máquina física. Los contenedores resolvieron después otro problema: empaquetar procesos y dependencias sin repetir un sistema invitado completo. WSL, los sandboxes y los workspaces remotos ocupan puntos distintos entre esos dos modelos. Agruparlos bajo la palabra «aislamiento» oculta la pregunta decisiva: qué frontera aplica realmente cada uno.

Por eso la comparación siguiente no ordena productos de mejor a peor. Relaciona la tarea con el kernel, la integración y el dominio de fallo que se aceptan.

Entorno Kernel y sistema operativo Integración con el host Uso adecuado Límite principal
VM completa kernel y SO invitados configurable mediante dispositivos virtuales máquina de ataque, objetivos vulnerables y validación de exploits el hipervisor, sus integraciones y la red siguen formando frontera
WSL 2 kernel Linux en una VM administrada por Windows interoperabilidad estrecha con Windows herramientas Linux dentro de un flujo Windows no equivale a una VM dedicada y separada del host
Contenedor comparte el kernel del host volúmenes, sockets, dispositivos y red asignados dependencias reproducibles y servicios desechables un escape o una concesión excesiva alcanza el mismo kernel
Sandbox de aplicación depende de la implementación normalmente acotada por perfil o configuración abrir una aplicación o archivo en un entorno temporal el perfil puede conservar red, portapapeles u otros canales
Workspace remoto desechable kernel y host administrados fuera del equipo protocolo de acceso y transferencias permitidas origen de red controlado o análisis lejos de datos locales se traslada confianza al proveedor y a su plano de gestión

Una VM virtualiza hardware suficiente para ejecutar un sistema invitado. El hipervisor arbitra CPU, memoria, almacenamiento, red y dispositivos. Un contenedor aísla procesos mediante mecanismos del sistema operativo y empaqueta la aplicación con sus dependencias, pero no incorpora un kernel independiente. Por eso una imagen de contenedor no debe tratarse como una VM más pequeña.

WSL 2 utiliza un kernel Linux dentro de una VM administrada. La interoperabilidad con procesos, archivos y red de Windows permite combinar ambos entornos. Esa integración también impide considerarlo una frontera equivalente a una máquina de ataque separada. Encaja para ejecutar herramientas Linux conocidas, no para abrir material no confiable con acceso a los archivos del usuario.

La interfaz virtual determina quién puede iniciar conexiones y qué origen verá el objetivo.

Modo Conectividad habitual Aplicación
NAT el invitado sale a través del host actualizar la VM y acceder a Internet sin exponerla como par
Host-only host e invitados comparten una red sin salida por defecto administración local o laboratorios cerrados
Red interna solo se comunican invitados conectados a esa red objetivos vulnerables que no deben alcanzar el host
Bridge el invitado aparece como otro equipo en la red física pruebas que requieren presencia directa en ese segmento
Túnel desde el invitado las rutas autorizadas entran por VPN desde la propia VM laboratorios y accesos de cliente separados del host

Los nombres exactos cambian entre hipervisores. Antes de iniciar una prueba, inspecciona dirección, gateway, DNS y tabla de rutas dentro del entorno que enviará el tráfico. Dos VPN o redes con prefijos solapados pueden dirigir paquetes al enlace equivocado sin que la herramienta lo explique.

Bridge no es un ajuste de rendimiento. Coloca al invitado en la red física y permite interacciones de capa 2 que NAT no ofrece. Úsalo cuando esa presencia sea una condición de la prueba. Para un objetivo vulnerable local, una red interna separada reduce conexiones accidentales hacia la LAN o Internet.

Guest Additions, carpetas compartidas, portapapeles bidireccional, drag and drop, USB passthrough y aceleración gráfica aportan controladores o canales entre host e invitado. Habilita cada integración por una necesidad concreta y retírala al terminar.

Una carpeta compartida puede exponer más datos de los previstos si se monta con escritura. El portapapeles puede trasladar tokens, payloads o comandos al sistema equivocado. USB passthrough entrega un dispositivo físico al invitado. Estas funciones no anulan el aislamiento por sí solas, pero amplían la interfaz que hay que proteger.

Windows Sandbox también requiere revisar su configuración. De forma predeterminada habilita la red y la redirección del portapapeles. Un entorno desechable evita conservar el estado al cerrarlo, pero no impide que una aplicación se comunique mientras está abierta.

Un snapshot conserva un punto del estado de una VM y permite volver atrás con rapidez. Puede depender del disco base y de una cadena de diferencias, por lo que no es una copia independiente. Tampoco explica cómo se construyó el sistema.

Un clon crea otra VM a partir de una base. Un clon enlazado conserva dependencias con la imagen original. Un clon completo consume más espacio, pero reduce esa dependencia. La semántica exacta depende del hipervisor.

La copia protege, fuera del mismo dominio de fallo, los archivos necesarios para reconstruir o recuperar el entorno. Debe incluir los manifiestos, la configuración y los datos que realmente deban conservarse. La página Entorno de trabajo reproducible separa estos artefactos y define cuándo crear una nueva configuración base.

Usa una VM dedicada cuando la tarea necesite otro sistema operativo, una red propia o una separación clara de datos y herramientas. Un contenedor encaja cuando el objetivo es fijar dependencias y el kernel compartido es aceptable. Un sandbox sirve para una aplicación temporal si su perfil desactiva las integraciones que no necesitas.

La emulación de otra arquitectura, como ejecutar binarios amd64 en un host arm64, puede cambiar rendimiento y compatibilidad. La virtualización anidada añade otra capa cuando un hipervisor, Windows Sandbox o ciertos entornos de ejecución funcionan dentro de una VM. Confirma soporte de CPU, hipervisor y sistema invitado antes de diseñar el laboratorio alrededor de ella.

Ninguna de estas opciones convierte código desconocido en seguro. La frontera elegida solo define qué recursos quedan al alcance y qué recuperación existe si el aislamiento falla.