Redes en AWS

1. Introducción #

Hasta ahora hemos aprendido a crear recursos de computación como instancias EC2, funciones Lambda y contenedores.

Sin embargo, todos esos recursos necesitan comunicarse entre sí y con los usuarios.

Aquí es donde entra en juego la red.

Las redes en AWS permiten:

  • Conectar recursos.
  • Controlar quién puede acceder a ellos.
  • Aislar sistemas críticos.
  • Mejorar la seguridad.
  • Gestionar el tráfico de datos.

El servicio principal de redes en AWS es Amazon Virtual Private Cloud (Amazon VPC).


2. Amazon VPC #

¿Qué es una VPC? #

Una Amazon VPC (Virtual Private Cloud) es una red privada virtual dentro de AWS.

Permite crear una sección aislada de la nube donde desplegar recursos.

Dentro de una VPC podemos colocar:

  • Instancias EC2.
  • Bases de datos RDS.
  • Balanceadores de carga.
  • Funciones de red.
  • Aplicaciones.

Una VPC proporciona control total sobre:

  • Direcciones IP.
  • Subredes.
  • Enrutamiento.
  • Seguridad.
  • Conectividad.

Se usa mucho, prácticamente cualquier infraestructura seria en AWS utiliza una VPC.


Ventajas de una VPC #

Seguridad #

Permite aislar recursos del resto de clientes de AWS.

Control #

Decides qué recursos son públicos y cuáles privados.

Flexibilidad #

Puedes diseñar la red según las necesidades de la empresa.

Escalabilidad #

La red crece fácilmente junto con la aplicación.


3. Direcciones IP y bloques CIDR #

Cada VPC necesita un rango de direcciones IP privadas.

Esto se define mediante un bloque CIDR.

Ejemplo:

110.0.0.0/16

Esto significa:

  • Red privada: 10.0.0.0
  • Más de 65.000 direcciones disponibles

Ejemplo visual #

1VPC
210.0.0.0/16
3
4├── 10.0.1.0/24
5├── 10.0.2.0/24
6├── 10.0.3.0/24
7└── 10.0.4.0/24

Cada subred utilizará una parte de este rango.


CIDR #

En la notación CIDR, el número después de la barra (/) indica cuántos bits de la dirección IP pertenecen a la parte de red.

Por ejemplo:

  • 10.0.0.0/8
  • 10.0.0.0/16
  • 10.0.0.0/24

Todos usan la misma IP base, pero representan redes de distinto tamaño.

RedBits de redMáscaraHosts máximos
10.0.0.0/88255.0.0.016.777.214
10.0.0.0/1616255.255.0.065.534
10.0.0.0/2424255.255.255.0254

¿Qué significa un /16? #

Una dirección IPv4 tiene 32 bits.

10.0.0.0
00001010.00000000.00000000.00000000

Si es /16, los primeros 16 bits identifican la red:

Red                Hosts
00001010.00000000 | 00000000.00000000
^^^^^^^^^^^^^^^^^^   ^^^^^^^^^^^^^^^^^
     16 bits            16 bits

Equivale a la máscara:

255.255.0.0

Por tanto:

  • Red: 10.0.0.0
  • Primer host: 10.0.0.1
  • Último host: 10.0.255.254
  • Broadcast: 10.0.255.255

¿Y si fuera /8? #

Solo los primeros 8 bits son la red.

Red      Hosts
00001010 | 00000000.00000000.00000000
^^^^^^^^    ^^^^^^^^^^^^^^^^^^^^^^^^^
 8 bits           24 bits

Máscara:

255.0.0.0

La red abarcaría:

  • Desde 10.0.0.0
  • Hasta 10.255.255.255

Con:

  • Primer host: 10.0.0.1
  • Último host: 10.255.255.254
  • Broadcast: 10.255.255.255

Regla fácil de recordar #

Cuanto mayor es el número después de la barra, más pequeña es la red:

/8   → red enorme
/16  → red mediana
/24  → red pequeña
/32  → una única IP

Por ejemplo:

10.0.0.0/8
└──────────────────────────────────────────┘

10.0.0.0/16
└───────┘

10.0.0.0/24
└───┘

En AWS #

Es muy habitual crear una VPC como:

10.0.0.0/16

Y dividirla en subredes:

10.0.1.0/24
10.0.2.0/24
10.0.3.0/24
10.0.4.0/24
...

Cada subred /24 tiene 256 direcciones (254 utilizables en una red tradicional; en AWS se reservan 5 direcciones por subred), mientras que todas juntas caben dentro de la VPC 10.0.0.0/16.


4. Subredes #

Una subred es una subdivisión de una VPC.

Sirve para organizar recursos según necesidades de seguridad o funcionamiento.


¿Por qué usar subredes? #

Permiten:

  • Separar componentes.
  • Aumentar la seguridad.
  • Organizar aplicaciones.
  • Aplicar diferentes reglas de acceso.

5. Subredes públicas #

Una subred pública contiene recursos accesibles desde Internet.

Ejemplos:

  • Sitios web.
  • Balanceadores de carga.
  • APIs públicas.

Ejemplo #

1Internet
234Load Balancer
5Servidor Web

Los usuarios pueden acceder directamente.


6. Subredes privadas #

Una subred privada contiene recursos que NO son accesibles desde Internet.

Ejemplos:

  • Bases de datos.
  • Servidores internos.
  • Sistemas ERP.
  • Aplicaciones de RRHH.

Ejemplo #

1Internet
23Servidor Web
45Base de Datos

Los usuarios solo acceden al servidor web.

La base de datos permanece protegida.


7. Arquitectura típica de tres capas #

Muy habitual en AWS.

1Internet
234Subred pública
56Balanceador de carga
78Servidores web
910Subred privada
1112Servidores de aplicación
1314Subred privada
1516Base de datos

Beneficios:

  • Mayor seguridad.
  • Mejor separación de responsabilidades.
  • Escalabilidad.

8. Internet Gateway (IGW) #

¿Qué es? #

Una Internet Gateway es el componente que conecta una VPC con Internet.

Sin ella:

1Internet ❌ VPC

Con ella:

1Internet ⇄ VPC

Función #

Permite:

  • Tráfico entrante.
  • Tráfico saliente.
  • Direcciones IP públicas.

Se usa muchisimo, es casi obligatorio cuando hay servicios accesibles desde Internet.


Analogía #

Es la puerta principal de un edificio.

Sin puerta, nadie entra ni sale.


9. Virtual Private Gateway (VGW) #

¿Qué es? #

Una Virtual Private Gateway conecta una VPC con una red privada externa.

Normalmente:

  • Oficina corporativa.
  • Centro de datos.
  • Red empresarial.

Uso principal #

Crear conexiones VPN seguras.

1Oficina
23 VPN
45VGW
67VPC

No es un servicio que se use mucho, solo en empresas con infraestructura híbrida.


Ventajas #

  • Comunicación cifrada.
  • Acceso privado.
  • Uso de Internet como transporte.

10. AWS Direct Connect #

¿Qué es? #

AWS Direct Connect permite crear una conexión física dedicada entre una empresa y AWS.

No utiliza Internet.


Arquitectura #

1Centro de Datos
23Fibra dedicada
45AWS Direct Connect
67VPC

Ventajas #

Mayor rendimiento #

Ancho de banda estable.

Menor latencia #

Más rápido que Internet.

Seguridad #

No atraviesa la red pública.

Cumplimiento normativo #

Muy utilizado en sectores regulados.


Casos de uso #

  • Bancos.
  • Hospitales.
  • Grandes empresas.
  • Migraciones masivas de datos.

No se usa mucho, solo en empresas grandes con necesidades de conectividad muy específicas. Es caro.


11. AWS Client VPN #

¿Qué es? #

Servicio VPN administrado para usuarios individuales.

Permite que empleados remotos accedan a recursos AWS.

Se usa bastante, sobre todo en empresas con teletrabajo.


Ejemplo #

1Empleado remoto
23Client VPN
45AWS

Ventajas #

  • Escalado automático.
  • Gestión sencilla.
  • Acceso seguro desde cualquier lugar.

12. AWS Site-to-Site VPN #

¿Qué es? #

Conecta redes completas entre sí.

Ejemplo:

1Sede principal
23VPN
45AWS

Se usa bastante, sobre todo en empresas con oficinas físicas que necesitan conectarse a AWS. Empresas que migran poco a poco a AWS.


Diferencia respecto a Client VPN #

ServicioConecta
Client VPNUsuarios
Site-to-Site VPNRedes completas

13. AWS PrivateLink #

¿Qué es? #

Permite acceder a servicios privados sin pasar por Internet.

Se usa bastante, sobre todo en empresas que quieren exponer servicios internos a otras VPC o clientes sin usar Internet. Microservicios, SaaS, grandes empresas.


Beneficios #

  • Mayor seguridad.
  • Menor exposición.
  • Comunicación privada entre VPC.

Ejemplo #

1VPC A
23PrivateLink
45VPC B

14. AWS Transit Gateway #

Problema #

Una empresa puede tener:

  • Varias VPC.
  • Varias VPN.
  • Varias oficinas.

Gestionar todas las conexiones puede ser complejo.


Solución #

AWS Transit Gateway.

Funciona como un gran router central.

1Transit Gateway
2      /     |      \
3   VPC1   VPC2   VPN

Beneficios #

  • Menos complejidad.
  • Gestión centralizada.
  • Escalabilidad.

Es un servicio que no se usa mucho, solo en empresas con muchas VPC y redes híbridas. Es caro.


15. NAT Gateway #

Problema #

Las instancias privadas no tienen acceso a Internet.

Pero a veces necesitan:

  • Descargar actualizaciones.
  • Instalar paquetes.
  • Acceder a APIs externas.

Solución #

NAT Gateway.

1Instancia privada
23NAT Gateway
45Internet

Se usa mucho en empresas que tienen subredes privadas que necesitan salir a Internet para actualizaciones o descargas, pero no quieren exponer esas instancias directamente a Internet.


Característica importante #

Permite:

✅ Salir a Internet

Pero impide:

❌ Acceso directo desde Internet


16. Amazon API Gateway #

Servicio administrado para publicar APIs.

Permite:

  • APIs REST.
  • APIs HTTP.
  • APIs WebSocket.

Muy utilizado (en arquitecturas modernas) junto a Lambda.


Arquitectura típica #

1Cliente
23API Gateway
45Lambda

17. ACL de red (Network ACL) #

¿Qué es? #

Una ACL es un firewall a nivel de subred.

Controla:

  • Tráfico entrante.
  • Tráfico saliente.

Analogía #

Control fronterizo o aduana.

Cada paquete debe mostrar su pasaporte.


18. ACL por defecto #

Por defecto:

✅ Permite todo el tráfico

Tanto entrada como salida.


19. ACL personalizada #

Por defecto:

❌ Deniega todo

Debemos añadir reglas.


Puede: #

  • Permitir.
  • Denegar.

Ejemplo #

1Permitir HTTPS
2Permitir SSH
3Denegar resto

20. ACL sin estado (Stateless) #

Las ACL son stateless.

No recuerdan nada.

Cada paquete se evalúa siempre.


Ejemplo #

Petición:

1PC → Servidor

Respuesta:

1Servidor → PC

La ACL vuelve a revisar la respuesta.


21. Grupos de seguridad #

¿Qué son? #

Firewalls virtuales asociados a recursos concretos.

Normalmente:

  • Instancias EC2.
  • Bases de datos RDS.
  • Balanceadores de carga.

Analogía #

Portero de un edificio.

Controla quién entra.


22. Configuración por defecto #

Entrada #

❌ Todo bloqueado

Salida #

✅ Todo permitido


23. Grupos de seguridad con estado #

Los grupos de seguridad son stateful.

Recuerdan conexiones anteriores.


Ejemplo #

Si una petición entra correctamente:

1Cliente → EC2

La respuesta:

1EC2 → Cliente

Se permite automáticamente.

No necesita una regla adicional.


24. Comparación ACL vs Grupo de Seguridad #

CaracterísticaGrupo SeguridadACL
NivelInstanciaSubred
EstadoStatefulStateless
Permitir
DenegarNo
Entrada
Salida
UsoControl detalladoControl general

25. Flujo completo de un paquete #

Supongamos:

1EC2-A
2(Subred 1)
3
45
6EC2-B
7(Subred 2)

Proceso:

  1. Sale de EC2-A.
  2. Grupo de seguridad A.
  3. ACL Subred 1.
  4. ACL Subred 2.
  5. Grupo de seguridad B.
  6. EC2-B.

Para volver:

  1. Grupo seguridad B.
  2. ACL Subred 2.
  3. ACL Subred 1.
  4. Grupo seguridad A.
  5. EC2-A.

26. Amazon Route 53 #

¿Qué es? #

Ya lo hemos visto en el módulo anterior. Servicio DNS administrado de AWS.

Convierte nombres en direcciones IP.


Ejemplo #

1www.miempresa.com

1192.168.1.50

Funciones #

  • DNS.
  • Registro de dominios.
  • Balanceo geográfico.
  • Balanceo por latencia.
  • Failover.

27. Políticas de enrutamiento de Route 53 #

Latencia #

Dirige al recurso más rápido.

Geolocalización #

Dirige según el país.

Proximidad geográfica #

Dirige según cercanía.

Weighted Round Robin #

Distribuye tráfico según porcentajes.


28. Amazon CloudFront #

¿Qué es? #

CDN (Content Delivery Network) de AWS.


Objetivo #

Entregar contenido rápidamente.


Contenido habitual #

  • Imágenes.
  • Vídeos.
  • CSS.
  • JavaScript.
  • APIs.

29. Funcionamiento de CloudFront #

Ya lo hemo visto en el modulo anterior. CloudFront entrega contenido desde ubicaciones cercanas al usuario para reducir la latencia.

1Usuario
23Edge Location
45Origen AWS

Si el contenido ya está en caché:

  • Respuesta inmediata.

Si no está:

  • Se obtiene del origen.

30. Beneficios de CloudFront #

  • Menor latencia.
  • Menor carga del servidor.
  • Mejor experiencia de usuario.
  • Escalabilidad global.

31. AWS Global Accelerator #

¿Qué es? #

Servicio que mejora:

  • Rendimiento.
  • Disponibilidad.
  • Conmutación por error.

Usa la red global privada de AWS.


Diferencia con CloudFront #

ServicioFunción
CloudFrontCaché de contenido
Global AcceleratorOptimización de tráfico

32. Arquitecturas globales #

Las empresas reales suelen utilizar:

  • Varias VPC.
  • Varias regiones.
  • CloudFront.
  • Route 53.
  • VPN.
  • Direct Connect.

Ejemplo global #

1Usuarios Europa
23Route53
45CloudFront
67Europa AWS
8
9Usuarios América
1011Route53
1213CloudFront
1415USA AWS

Cada usuario accede a la región más cercana.


Resumen del módulo #

Los conceptos más importantes son:

  • Amazon VPC es la red privada de AWS.
  • Las subredes organizan recursos.
  • Las subredes públicas tienen acceso a Internet.
  • Las subredes privadas protegen recursos internos.
  • Internet Gateway conecta la VPC con Internet.
  • Virtual Private Gateway permite VPN.
  • Direct Connect proporciona conexiones privadas dedicadas.
  • Client VPN conecta usuarios remotos.
  • Site-to-Site VPN conecta redes completas.
  • PrivateLink conecta servicios privados.
  • Transit Gateway simplifica redes complejas.
  • NAT Gateway permite acceso saliente desde subredes privadas.
  • ACL = firewall de subred (stateless).
  • Grupo de seguridad = firewall de instancia (stateful).
  • Route 53 es el DNS de AWS.
  • CloudFront es la CDN de AWS.
  • Global Accelerator optimiza el tráfico global.
  • Las arquitecturas empresariales suelen combinar varios de estos servicios.

Redes en AWS

Loading...