Redes Parte 1

Comprende los fundamentos de las redes en AWS — VPC, subredes, grupos de seguridad y NACLs — con analogias cotidianas y puntos clave para el examen.

¿Por qué importa la red?

Puedes crear servidores y bases de datos en AWS, pero si no pueden comunicarse entre sí o conectarse con el mundo exterior, son inútiles. La red define cómo cada servicio de AWS habla con los demás y con internet.

Entender VPC responde preguntas como "¿Por qué este servidor no puede conectarse a internet?" y "¿Por qué no se puede acceder a esta base de datos desde afuera?"

---

 

Usando un complejo de apartamentos como analogía

La forma más fácil de entender las redes de AWS es con una analogía de edificios.

VPC = todo el complejo de apartamentos cercado. Es tu propio territorio, separado de todo lo exterior. Subredes = edificios individuales dentro del complejo. Algunos edificios permiten visitantes externos (públicos), otros son solo para residentes (privados). Internet Gateway = la entrada principal del complejo. La única vía de entrada y salida que conecta con la calle exterior. NAT Gateway = una salida trasera para residentes del edificio privado. Pueden salir, pero los externos no pueden entrar por esta salida. Security Groups = el cerrojo de la puerta de cada apartamento individual. Solo pueden entrar personas autorizadas. NACLs = la puerta de control de acceso en la entrada del edificio. Las reglas se aplican a todo el edificio a la vez.

---

 

¿Qué es una VPC (Virtual Private Cloud)?

Una VPC es tu propio espacio de red aislado dentro de AWS. Piénsalo como crear una zona dedicada para ti dentro del centro de datos de AWS.

Dentro de una VPC, defines el rango de direcciones IP, creas subredes y controlas cómo fluye el tráfico hacia adentro y hacia afuera. Por defecto, nada del exterior puede llegar a lo que está dentro de tu VPC.

---

 

Subredes Públicas vs Privadas

Las subredes dividen el espacio de direcciones IP dentro de una VPC. Hay dos tipos.

Una subred pública está conectada a un Internet Gateway, lo que significa que se puede acceder directamente desde internet. Pon aquí servidores web y otros recursos que necesitan aceptar conexiones externas.

Una subred privada no tiene conexión a un Internet Gateway, por lo que no se puede acceder desde internet. Pon aquí bases de datos y otros recursos que nunca deben estar expuestos públicamente.

Cuando un servidor en una subred privada necesita llegar a internet para actualizaciones de software, usa un NAT Gateway. El NAT Gateway permite solicitudes salientes pero bloquea conexiones entrantes desde afuera.

---

 

Security Groups vs NACLs

Ambos controlan el tráfico como un firewall, pero funcionan de manera diferente.

| Característica | Security Group | NACL | |---------------|---------------|------| | Se aplica a | Instancias EC2 individuales | Toda la subred | | Estado | Con estado (Stateful) | Sin estado (Stateless) | | Tipos de reglas | Solo reglas de permiso | Reglas de permiso y denegación | | Comportamiento predeterminado | Bloquea todo el tráfico entrante | Permite todo el tráfico |

Con estado (Stateful) significa que si un Security Group permite una solicitud entrante, la respuesta de salida se permite automáticamente. No necesitas escribir una regla de salida separada.

Sin estado (Stateless) significa que los NACLs requieren que escribas reglas entrantes y salientes separadas para cada tipo de tráfico.

---

 

Referencia rápida del examen

"Firewall a nivel de instancia, solo reglas de permiso" — Security Groups "Firewall a nivel de subred, reglas de permiso y denegación" — NACLs "Con estado (Stateful)" — Security Groups "Sin estado (Stateless)" — NACLs "Puerta de enlace que conecta VPC a internet" — Internet Gateway "Permitir que una subred privada acceda a internet" — NAT Gateway "Subred a la que se puede acceder directamente desde internet" — Subred pública "Dónde poner bases de datos que no deben estar expuestas" — Subred privada La diferencia entre Security Groups y NACLs es un tema muy frecuente del examen.

Volver a la lista del blog