Qué es
Amazon VPC (Virtual Private Cloud) es una red virtual lógicamente aislada dentro de una región de AWS. Tú decides el rango de direcciones IP (Internet Protocol: dirección de red), cómo se divide en subredes, qué rutas existen y qué tráfico se permite. Casi todo lo que tiene una interfaz de red (EC2 (Elastic Compute Cloud), RDS (Relational Database Service), Lambda conectada a VPC, balanceadores, contenedores) vive dentro de una VPC. Cada región trae una VPC por defecto con subredes públicas para empezar rápido.
Conceptos clave
- Bloque CIDR (Classless Inter-Domain Routing: notación de rangos de IP como 10.0.0.0/16): rango IPv4 de la VPC, de
/16a/28, ampliable con bloques secundarios; opcionalmente también IPv6. - Subred: parte del rango de la VPC que vive en una sola zona de disponibilidad. AWS reserva 5 direcciones de cada subred.
- Subred pública vs privada: es pública si su tabla de rutas envía
0.0.0.0/0a un internet gateway. Las privadas no tienen esa ruta. - NAT gateway (Network Address Translation: traducción de direcciones de red): permite que las instancias de subredes privadas salgan a internet (por ejemplo, para actualizaciones) sin aceptar conexiones entrantes. Es por zona: para alta disponibilidad, uno en cada zona. Para IPv6, el equivalente es el egress-only internet gateway.
- Security groups: firewall con estado en la interfaz de red; solo reglas de permitir; pueden referenciar otros security groups.
- Network ACL (Access Control List: lista de control de acceso): firewall sin estado a nivel de subred; reglas de permitir y denegar numeradas; hay que abrir también el tráfico de retorno (puertos efímeros). Útil para bloquear una IP concreta.
- VPC endpoints: acceso privado a servicios de AWS sin pasar por internet. Los de tipo gateway (solo S3 (Simple Storage Service) y DynamoDB) son gratuitos y funcionan con rutas; los de tipo interface (PrivateLink) crean una interfaz de red con IP privada y tienen coste.
- VPC peering: une dos VPC (incluso de otras cuentas o regiones) de forma privada. No es transitivo y los rangos no pueden solaparse.
- Transit Gateway: concentrador que conecta muchas VPC y redes locales en estrella, con tablas de rutas propias.
- Conectividad híbrida: Site-to-Site VPN (Virtual Private Network: red privada virtual) (túneles IPsec por internet, rápida de montar) y Direct Connect (enlace dedicado, latencia estable).
- VPC Flow Logs: registran metadatos del tráfico IP (origen, destino, puertos, aceptado o rechazado) hacia CloudWatch Logs, S3 o Firehose. No capturan el contenido de los paquetes.
Casos de uso típicos
- Arquitectura de tres capas: balanceador en subredes públicas, aplicación y base de datos en subredes privadas.
- Aislar entornos (producción, pruebas) o equipos en VPC distintas.
- Extender el centro de datos a AWS con VPN o Direct Connect.
- Acceso privado a S3 y DynamoDB desde subredes sin salida a internet.
- Auditar tráfico y detectar conexiones rechazadas con Flow Logs.
Cuándo NO usarlo
- Para inspeccionar el contenido del tráfico o filtrar por dominio: Network Firewall o appliances de terceros con Gateway Load Balancer, no solo security groups y NACL (Network Access Control List: firewall a nivel de subred).
- Para conectar decenas de VPC entre sí: Transit Gateway o Cloud WAN (Wide Area Network: red de área extensa), no una malla de peerings.
- Para exponer un servicio concreto a otras cuentas sin unir las redes: PrivateLink (servicio de endpoint), no peering.
Security groups frente a network ACL
| Característica | Security group | Network ACL |
|---|---|---|
| Nivel | Interfaz de red (instancia) | Subred |
| Estado | Con estado: la respuesta se permite sola | Sin estado: hay que permitir la vuelta |
| Reglas | Solo permitir | Permitir y denegar |
| Evaluación | Todas las reglas | Por orden numérico; gana la primera que coincide |
| Por defecto | Deniega la entrada y permite la salida | La NACL por defecto permite todo |
Modelo de precios
Crear una VPC, subredes, tablas de rutas, security groups y NACL no cuesta nada. Se paga por los componentes gestionados: NAT gateways (por hora y por GB procesado), endpoints de tipo interface, conexiones VPN, Transit Gateway (por adjunto y por GB), direcciones IPv4 públicas, Flow Logs (según el destino) y la transferencia de datos entre zonas o regiones. Los endpoints gateway de S3 y DynamoDB son gratuitos y además ahorran tráfico por el NAT.
Seguridad y alta disponibilidad
- Defensa en capas: NACL en la subred y security groups en cada recurso.
- Recursos sensibles en subredes privadas; solo balanceadores en las públicas.
- Subredes en al menos dos zonas, y un NAT gateway por zona para no depender de una sola.
- Políticas en los endpoints de VPC para limitar a qué buckets o recursos se accede.
- VPC Block Public Access para impedir de forma centralizada el tráfico de internet en VPC que no deben tenerlo.
Trampas de examen
- "Instancias privadas deben descargar parches de internet": NAT gateway en una subred pública.
- "Acceder a S3 sin pasar por internet y sin coste": endpoint de VPC de tipo gateway.
- "Bloquear una IP maliciosa concreta": regla de denegar en la NACL (los security groups no deniegan).
- "A conecta con B y B con C, pero A no llega a C": el peering no es transitivo; Transit Gateway.
- "Muchas VPC y oficinas en estrella": Transit Gateway.
- "Diagnosticar tráfico rechazado": VPC Flow Logs.
- "Conexión dedicada con latencia constante": Direct Connect; "rápido y cifrado por internet": Site-to-Site VPN.
Preguntas de práctica
Preguntas originales escritas para estos apuntes. No son preguntas reales de examen.
Fuentes
- What is Amazon VPC?, documentación de AWS (consultada el 26/09/2026).
- Subnet CIDR blocks, documentación de AWS (consultada el 26/09/2026).
- Infrastructure security in Amazon VPC, documentación de AWS (consultada el 26/09/2026).
- NAT gateways, documentación de AWS (consultada el 26/09/2026).
- Gateway endpoints, documentación de AWS (consultada el 26/09/2026).
- VPC peering basics, documentación de AWS (consultada el 26/09/2026).