← Volver al catálogo

Amazon VPC

Amazon Virtual Private Cloud (Amazon VPC)

En una frase: Red aislada y lógica en la nube con subredes, tablas de rutas y grupos de seguridad
Documentación oficial: Documentación de Amazon VPC ↗

Qué es

Amazon VPC (Virtual Private Cloud) es una red virtual lógicamente aislada dentro de una región de AWS. Tú decides el rango de direcciones IP (Internet Protocol: dirección de red), cómo se divide en subredes, qué rutas existen y qué tráfico se permite. Casi todo lo que tiene una interfaz de red (EC2 (Elastic Compute Cloud), RDS (Relational Database Service), Lambda conectada a VPC, balanceadores, contenedores) vive dentro de una VPC. Cada región trae una VPC por defecto con subredes públicas para empezar rápido.

Conceptos clave

  • Bloque CIDR (Classless Inter-Domain Routing: notación de rangos de IP como 10.0.0.0/16): rango IPv4 de la VPC, de /16 a /28, ampliable con bloques secundarios; opcionalmente también IPv6.
  • Subred: parte del rango de la VPC que vive en una sola zona de disponibilidad. AWS reserva 5 direcciones de cada subred.
  • Subred pública vs privada: es pública si su tabla de rutas envía 0.0.0.0/0 a un internet gateway. Las privadas no tienen esa ruta.
  • NAT gateway (Network Address Translation: traducción de direcciones de red): permite que las instancias de subredes privadas salgan a internet (por ejemplo, para actualizaciones) sin aceptar conexiones entrantes. Es por zona: para alta disponibilidad, uno en cada zona. Para IPv6, el equivalente es el egress-only internet gateway.
  • Security groups: firewall con estado en la interfaz de red; solo reglas de permitir; pueden referenciar otros security groups.
  • Network ACL (Access Control List: lista de control de acceso): firewall sin estado a nivel de subred; reglas de permitir y denegar numeradas; hay que abrir también el tráfico de retorno (puertos efímeros). Útil para bloquear una IP concreta.
  • VPC endpoints: acceso privado a servicios de AWS sin pasar por internet. Los de tipo gateway (solo S3 (Simple Storage Service) y DynamoDB) son gratuitos y funcionan con rutas; los de tipo interface (PrivateLink) crean una interfaz de red con IP privada y tienen coste.
  • VPC peering: une dos VPC (incluso de otras cuentas o regiones) de forma privada. No es transitivo y los rangos no pueden solaparse.
  • Transit Gateway: concentrador que conecta muchas VPC y redes locales en estrella, con tablas de rutas propias.
  • Conectividad híbrida: Site-to-Site VPN (Virtual Private Network: red privada virtual) (túneles IPsec por internet, rápida de montar) y Direct Connect (enlace dedicado, latencia estable).
  • VPC Flow Logs: registran metadatos del tráfico IP (origen, destino, puertos, aceptado o rechazado) hacia CloudWatch Logs, S3 o Firehose. No capturan el contenido de los paquetes.

Casos de uso típicos

  • Arquitectura de tres capas: balanceador en subredes públicas, aplicación y base de datos en subredes privadas.
  • Aislar entornos (producción, pruebas) o equipos en VPC distintas.
  • Extender el centro de datos a AWS con VPN o Direct Connect.
  • Acceso privado a S3 y DynamoDB desde subredes sin salida a internet.
  • Auditar tráfico y detectar conexiones rechazadas con Flow Logs.

Cuándo NO usarlo

  • Para inspeccionar el contenido del tráfico o filtrar por dominio: Network Firewall o appliances de terceros con Gateway Load Balancer, no solo security groups y NACL (Network Access Control List: firewall a nivel de subred).
  • Para conectar decenas de VPC entre sí: Transit Gateway o Cloud WAN (Wide Area Network: red de área extensa), no una malla de peerings.
  • Para exponer un servicio concreto a otras cuentas sin unir las redes: PrivateLink (servicio de endpoint), no peering.

Security groups frente a network ACL

CaracterísticaSecurity groupNetwork ACL
NivelInterfaz de red (instancia)Subred
EstadoCon estado: la respuesta se permite solaSin estado: hay que permitir la vuelta
ReglasSolo permitirPermitir y denegar
EvaluaciónTodas las reglasPor orden numérico; gana la primera que coincide
Por defectoDeniega la entrada y permite la salidaLa NACL por defecto permite todo

Modelo de precios

Crear una VPC, subredes, tablas de rutas, security groups y NACL no cuesta nada. Se paga por los componentes gestionados: NAT gateways (por hora y por GB procesado), endpoints de tipo interface, conexiones VPN, Transit Gateway (por adjunto y por GB), direcciones IPv4 públicas, Flow Logs (según el destino) y la transferencia de datos entre zonas o regiones. Los endpoints gateway de S3 y DynamoDB son gratuitos y además ahorran tráfico por el NAT.

Seguridad y alta disponibilidad

  • Defensa en capas: NACL en la subred y security groups en cada recurso.
  • Recursos sensibles en subredes privadas; solo balanceadores en las públicas.
  • Subredes en al menos dos zonas, y un NAT gateway por zona para no depender de una sola.
  • Políticas en los endpoints de VPC para limitar a qué buckets o recursos se accede.
  • VPC Block Public Access para impedir de forma centralizada el tráfico de internet en VPC que no deben tenerlo.

Trampas de examen

  • "Instancias privadas deben descargar parches de internet": NAT gateway en una subred pública.
  • "Acceder a S3 sin pasar por internet y sin coste": endpoint de VPC de tipo gateway.
  • "Bloquear una IP maliciosa concreta": regla de denegar en la NACL (los security groups no deniegan).
  • "A conecta con B y B con C, pero A no llega a C": el peering no es transitivo; Transit Gateway.
  • "Muchas VPC y oficinas en estrella": Transit Gateway.
  • "Diagnosticar tráfico rechazado": VPC Flow Logs.
  • "Conexión dedicada con latencia constante": Direct Connect; "rápido y cifrado por internet": Site-to-Site VPN.

Preguntas de práctica

Preguntas originales escritas para estos apuntes. No son preguntas reales de examen.

Fuentes