Redes en AWS
1. Introducción #
Hasta ahora hemos aprendido a crear recursos de computación como instancias EC2, funciones Lambda y contenedores.
Sin embargo, todos esos recursos necesitan comunicarse entre sí y con los usuarios.
Aquí es donde entra en juego la red.
Las redes en AWS permiten:
- Conectar recursos.
- Controlar quién puede acceder a ellos.
- Aislar sistemas críticos.
- Mejorar la seguridad.
- Gestionar el tráfico de datos.
El servicio principal de redes en AWS es Amazon Virtual Private Cloud (Amazon VPC).
2. Amazon VPC #
¿Qué es una VPC? #
Una Amazon VPC (Virtual Private Cloud) es una red privada virtual dentro de AWS.
Permite crear una sección aislada de la nube donde desplegar recursos.
Dentro de una VPC podemos colocar:
- Instancias EC2.
- Bases de datos RDS.
- Balanceadores de carga.
- Funciones de red.
- Aplicaciones.
Una VPC proporciona control total sobre:
- Direcciones IP.
- Subredes.
- Enrutamiento.
- Seguridad.
- Conectividad.
Se usa mucho, prácticamente cualquier infraestructura seria en AWS utiliza una VPC.
Ventajas de una VPC #
Seguridad #
Permite aislar recursos del resto de clientes de AWS.
Control #
Decides qué recursos son públicos y cuáles privados.
Flexibilidad #
Puedes diseñar la red según las necesidades de la empresa.
Escalabilidad #
La red crece fácilmente junto con la aplicación.
3. Direcciones IP y bloques CIDR #
Cada VPC necesita un rango de direcciones IP privadas.
Esto se define mediante un bloque CIDR.
Ejemplo:
110.0.0.0/16
Esto significa:
- Red privada: 10.0.0.0
- Más de 65.000 direcciones disponibles
Ejemplo visual #
1VPC 210.0.0.0/16 3 4├── 10.0.1.0/24 5├── 10.0.2.0/24 6├── 10.0.3.0/24 7└── 10.0.4.0/24
Cada subred utilizará una parte de este rango.
CIDR #
En la notación CIDR, el número después de la barra (/) indica cuántos bits de la dirección IP pertenecen a la parte de red.
Por ejemplo:
- 10.0.0.0/8
- 10.0.0.0/16
- 10.0.0.0/24
Todos usan la misma IP base, pero representan redes de distinto tamaño.
| Red | Bits de red | Máscara | Hosts máximos |
|---|---|---|---|
| 10.0.0.0/8 | 8 | 255.0.0.0 | 16.777.214 |
| 10.0.0.0/16 | 16 | 255.255.0.0 | 65.534 |
| 10.0.0.0/24 | 24 | 255.255.255.0 | 254 |
¿Qué significa un /16? #
Una dirección IPv4 tiene 32 bits.
10.0.0.0
00001010.00000000.00000000.00000000
Si es /16, los primeros 16 bits identifican la red:
Red Hosts
00001010.00000000 | 00000000.00000000
^^^^^^^^^^^^^^^^^^ ^^^^^^^^^^^^^^^^^
16 bits 16 bits
Equivale a la máscara:
255.255.0.0
Por tanto:
- Red: 10.0.0.0
- Primer host: 10.0.0.1
- Último host: 10.0.255.254
- Broadcast: 10.0.255.255
¿Y si fuera /8? #
Solo los primeros 8 bits son la red.
Red Hosts
00001010 | 00000000.00000000.00000000
^^^^^^^^ ^^^^^^^^^^^^^^^^^^^^^^^^^
8 bits 24 bits
Máscara:
255.0.0.0
La red abarcaría:
- Desde 10.0.0.0
- Hasta 10.255.255.255
Con:
- Primer host: 10.0.0.1
- Último host: 10.255.255.254
- Broadcast: 10.255.255.255
Regla fácil de recordar #
Cuanto mayor es el número después de la barra, más pequeña es la red:
/8 → red enorme
/16 → red mediana
/24 → red pequeña
/32 → una única IP
Por ejemplo:
10.0.0.0/8
└──────────────────────────────────────────┘
10.0.0.0/16
└───────┘
10.0.0.0/24
└───┘
En AWS #
Es muy habitual crear una VPC como:
10.0.0.0/16
Y dividirla en subredes:
10.0.1.0/24
10.0.2.0/24
10.0.3.0/24
10.0.4.0/24
...
Cada subred /24 tiene 256 direcciones (254 utilizables en una red tradicional; en AWS se reservan 5 direcciones por subred), mientras que todas juntas caben dentro de la VPC 10.0.0.0/16.
4. Subredes #
Una subred es una subdivisión de una VPC.
Sirve para organizar recursos según necesidades de seguridad o funcionamiento.
¿Por qué usar subredes? #
Permiten:
- Separar componentes.
- Aumentar la seguridad.
- Organizar aplicaciones.
- Aplicar diferentes reglas de acceso.
5. Subredes públicas #
Una subred pública contiene recursos accesibles desde Internet.
Ejemplos:
- Sitios web.
- Balanceadores de carga.
- APIs públicas.
Ejemplo #
1Internet 2 │ 3 ▼ 4Load Balancer 5Servidor Web
Los usuarios pueden acceder directamente.
6. Subredes privadas #
Una subred privada contiene recursos que NO son accesibles desde Internet.
Ejemplos:
- Bases de datos.
- Servidores internos.
- Sistemas ERP.
- Aplicaciones de RRHH.
Ejemplo #
1Internet 2 │ 3Servidor Web 4 │ 5Base de Datos
Los usuarios solo acceden al servidor web.
La base de datos permanece protegida.
7. Arquitectura típica de tres capas #
Muy habitual en AWS.
1Internet 2 │ 3 ▼ 4Subred pública 5 │ 6Balanceador de carga 7 │ 8Servidores web 9 │ 10Subred privada 11 │ 12Servidores de aplicación 13 │ 14Subred privada 15 │ 16Base de datos
Beneficios:
- Mayor seguridad.
- Mejor separación de responsabilidades.
- Escalabilidad.
8. Internet Gateway (IGW) #
¿Qué es? #
Una Internet Gateway es el componente que conecta una VPC con Internet.
Sin ella:
1Internet ❌ VPC
Con ella:
1Internet ⇄ VPC
Función #
Permite:
- Tráfico entrante.
- Tráfico saliente.
- Direcciones IP públicas.
Se usa muchisimo, es casi obligatorio cuando hay servicios accesibles desde Internet.
Analogía #
Es la puerta principal de un edificio.
Sin puerta, nadie entra ni sale.
9. Virtual Private Gateway (VGW) #
¿Qué es? #
Una Virtual Private Gateway conecta una VPC con una red privada externa.
Normalmente:
- Oficina corporativa.
- Centro de datos.
- Red empresarial.
Uso principal #
Crear conexiones VPN seguras.
1Oficina 2 │ 3 VPN 4 │ 5VGW 6 │ 7VPC
No es un servicio que se use mucho, solo en empresas con infraestructura híbrida.
Ventajas #
- Comunicación cifrada.
- Acceso privado.
- Uso de Internet como transporte.
10. AWS Direct Connect #
¿Qué es? #
AWS Direct Connect permite crear una conexión física dedicada entre una empresa y AWS.
No utiliza Internet.
Arquitectura #
1Centro de Datos 2 │ 3Fibra dedicada 4 │ 5AWS Direct Connect 6 │ 7VPC
Ventajas #
Mayor rendimiento #
Ancho de banda estable.
Menor latencia #
Más rápido que Internet.
Seguridad #
No atraviesa la red pública.
Cumplimiento normativo #
Muy utilizado en sectores regulados.
Casos de uso #
- Bancos.
- Hospitales.
- Grandes empresas.
- Migraciones masivas de datos.
No se usa mucho, solo en empresas grandes con necesidades de conectividad muy específicas. Es caro.
11. AWS Client VPN #
¿Qué es? #
Servicio VPN administrado para usuarios individuales.
Permite que empleados remotos accedan a recursos AWS.
Se usa bastante, sobre todo en empresas con teletrabajo.
Ejemplo #
1Empleado remoto 2 │ 3Client VPN 4 │ 5AWS
Ventajas #
- Escalado automático.
- Gestión sencilla.
- Acceso seguro desde cualquier lugar.
12. AWS Site-to-Site VPN #
¿Qué es? #
Conecta redes completas entre sí.
Ejemplo:
1Sede principal 2 │ 3VPN 4 │ 5AWS
Se usa bastante, sobre todo en empresas con oficinas físicas que necesitan conectarse a AWS. Empresas que migran poco a poco a AWS.
Diferencia respecto a Client VPN #
| Servicio | Conecta |
|---|---|
| Client VPN | Usuarios |
| Site-to-Site VPN | Redes completas |
13. AWS PrivateLink #
¿Qué es? #
Permite acceder a servicios privados sin pasar por Internet.
Se usa bastante, sobre todo en empresas que quieren exponer servicios internos a otras VPC o clientes sin usar Internet. Microservicios, SaaS, grandes empresas.
Beneficios #
- Mayor seguridad.
- Menor exposición.
- Comunicación privada entre VPC.
Ejemplo #
1VPC A 2 │ 3PrivateLink 4 │ 5VPC B
14. AWS Transit Gateway #
Problema #
Una empresa puede tener:
- Varias VPC.
- Varias VPN.
- Varias oficinas.
Gestionar todas las conexiones puede ser complejo.
Solución #
AWS Transit Gateway.
Funciona como un gran router central.
1Transit Gateway 2 / | \ 3 VPC1 VPC2 VPN
Beneficios #
- Menos complejidad.
- Gestión centralizada.
- Escalabilidad.
Es un servicio que no se usa mucho, solo en empresas con muchas VPC y redes híbridas. Es caro.
15. NAT Gateway #
Problema #
Las instancias privadas no tienen acceso a Internet.
Pero a veces necesitan:
- Descargar actualizaciones.
- Instalar paquetes.
- Acceder a APIs externas.
Solución #
NAT Gateway.
1Instancia privada 2 │ 3NAT Gateway 4 │ 5Internet
Se usa mucho en empresas que tienen subredes privadas que necesitan salir a Internet para actualizaciones o descargas, pero no quieren exponer esas instancias directamente a Internet.
Característica importante #
Permite:
✅ Salir a Internet
Pero impide:
❌ Acceso directo desde Internet
16. Amazon API Gateway #
Servicio administrado para publicar APIs.
Permite:
- APIs REST.
- APIs HTTP.
- APIs WebSocket.
Muy utilizado (en arquitecturas modernas) junto a Lambda.
Arquitectura típica #
1Cliente 2 │ 3API Gateway 4 │ 5Lambda
17. ACL de red (Network ACL) #
¿Qué es? #
Una ACL es un firewall a nivel de subred.
Controla:
- Tráfico entrante.
- Tráfico saliente.
Analogía #
Control fronterizo o aduana.
Cada paquete debe mostrar su pasaporte.
18. ACL por defecto #
Por defecto:
✅ Permite todo el tráfico
Tanto entrada como salida.
19. ACL personalizada #
Por defecto:
❌ Deniega todo
Debemos añadir reglas.
Puede: #
- Permitir.
- Denegar.
Ejemplo #
1Permitir HTTPS 2Permitir SSH 3Denegar resto
20. ACL sin estado (Stateless) #
Las ACL son stateless.
No recuerdan nada.
Cada paquete se evalúa siempre.
Ejemplo #
Petición:
1PC → Servidor
Respuesta:
1Servidor → PC
La ACL vuelve a revisar la respuesta.
21. Grupos de seguridad #
¿Qué son? #
Firewalls virtuales asociados a recursos concretos.
Normalmente:
- Instancias EC2.
- Bases de datos RDS.
- Balanceadores de carga.
Analogía #
Portero de un edificio.
Controla quién entra.
22. Configuración por defecto #
Entrada #
❌ Todo bloqueado
Salida #
✅ Todo permitido
23. Grupos de seguridad con estado #
Los grupos de seguridad son stateful.
Recuerdan conexiones anteriores.
Ejemplo #
Si una petición entra correctamente:
1Cliente → EC2
La respuesta:
1EC2 → Cliente
Se permite automáticamente.
No necesita una regla adicional.
24. Comparación ACL vs Grupo de Seguridad #
| Característica | Grupo Seguridad | ACL |
|---|---|---|
| Nivel | Instancia | Subred |
| Estado | Stateful | Stateless |
| Permitir | Sí | Sí |
| Denegar | No | Sí |
| Entrada | Sí | Sí |
| Salida | Sí | Sí |
| Uso | Control detallado | Control general |
25. Flujo completo de un paquete #
Supongamos:
1EC2-A 2(Subred 1) 3 4↓ 5 6EC2-B 7(Subred 2)
Proceso:
- Sale de EC2-A.
- Grupo de seguridad A.
- ACL Subred 1.
- ACL Subred 2.
- Grupo de seguridad B.
- EC2-B.
Para volver:
- Grupo seguridad B.
- ACL Subred 2.
- ACL Subred 1.
- Grupo seguridad A.
- EC2-A.
26. Amazon Route 53 #
¿Qué es? #
Ya lo hemos visto en el módulo anterior. Servicio DNS administrado de AWS.
Convierte nombres en direcciones IP.
Ejemplo #
1www.miempresa.com
↓
1192.168.1.50
Funciones #
- DNS.
- Registro de dominios.
- Balanceo geográfico.
- Balanceo por latencia.
- Failover.
27. Políticas de enrutamiento de Route 53 #
Latencia #
Dirige al recurso más rápido.
Geolocalización #
Dirige según el país.
Proximidad geográfica #
Dirige según cercanía.
Weighted Round Robin #
Distribuye tráfico según porcentajes.
28. Amazon CloudFront #
¿Qué es? #
CDN (Content Delivery Network) de AWS.
Objetivo #
Entregar contenido rápidamente.
Contenido habitual #
- Imágenes.
- Vídeos.
- CSS.
- JavaScript.
- APIs.
29. Funcionamiento de CloudFront #
Ya lo hemo visto en el modulo anterior. CloudFront entrega contenido desde ubicaciones cercanas al usuario para reducir la latencia.
1Usuario 2 │ 3Edge Location 4 │ 5Origen AWS
Si el contenido ya está en caché:
- Respuesta inmediata.
Si no está:
- Se obtiene del origen.
30. Beneficios de CloudFront #
- Menor latencia.
- Menor carga del servidor.
- Mejor experiencia de usuario.
- Escalabilidad global.
31. AWS Global Accelerator #
¿Qué es? #
Servicio que mejora:
- Rendimiento.
- Disponibilidad.
- Conmutación por error.
Usa la red global privada de AWS.
Diferencia con CloudFront #
| Servicio | Función |
|---|---|
| CloudFront | Caché de contenido |
| Global Accelerator | Optimización de tráfico |
32. Arquitecturas globales #
Las empresas reales suelen utilizar:
- Varias VPC.
- Varias regiones.
- CloudFront.
- Route 53.
- VPN.
- Direct Connect.
Ejemplo global #
1Usuarios Europa 2 │ 3Route53 4 │ 5CloudFront 6 │ 7Europa AWS 8 9Usuarios América 10 │ 11Route53 12 │ 13CloudFront 14 │ 15USA AWS
Cada usuario accede a la región más cercana.
Resumen del módulo #
Los conceptos más importantes son:
- Amazon VPC es la red privada de AWS.
- Las subredes organizan recursos.
- Las subredes públicas tienen acceso a Internet.
- Las subredes privadas protegen recursos internos.
- Internet Gateway conecta la VPC con Internet.
- Virtual Private Gateway permite VPN.
- Direct Connect proporciona conexiones privadas dedicadas.
- Client VPN conecta usuarios remotos.
- Site-to-Site VPN conecta redes completas.
- PrivateLink conecta servicios privados.
- Transit Gateway simplifica redes complejas.
- NAT Gateway permite acceso saliente desde subredes privadas.
- ACL = firewall de subred (stateless).
- Grupo de seguridad = firewall de instancia (stateful).
- Route 53 es el DNS de AWS.
- CloudFront es la CDN de AWS.
- Global Accelerator optimiza el tráfico global.
- Las arquitecturas empresariales suelen combinar varios de estos servicios.