Estrategias de conectividad de red y arquitectura híbrida

Domina la interconexion de VPC, Transit Gateway hub-spoke, Direct Connect, PrivateLink y DNS hibrido desde una perspectiva practica.

Las estrategias de conectividad de red representan el tema individual mas evaluado en SAP-C02. En la practica, los entornos multi-VPC, la conectividad hibrida y la comunicacion privada entre servicios son los puntos de partida de cualquier diseno de arquitectura.

La habilidad clave es juzgar que metodo de conectividad se adapta a cada escenario. VPC Peering, Transit Gateway, Direct Connect, VPN y PrivateLink tienen propositos diferentes, y el examen presenta regularmente escenarios disenados para confundirlos.

 

Interconexion de VPC — Peering vs Transit Gateway

La forma mas basica de conectar dos VPCs es VPC Peering. Crea una conexion directa 1:1 entre dos VPCs, permitiendo comunicacion sobre IPs privadas. La configuracion es sencilla y practicamente sin costo adicional, pero el enrutamiento transitivo no esta soportado. Si conectas VPC A-B y B-C, A no puede comunicarse directamente con C a traves de B.

Cuando tienes tres o mas VPCs, Transit Gateway es mucho mas eficiente. Actua como un router central en un modelo hub-spoke. Conecta todos los VPCs al Transit Gateway y cualquier VPC puede comunicarse con cualquier otro. Las tablas de rutas proporcionan control granular sobre los flujos de trafico.

| Criterio | VPC Peering | Transit Gateway | |----------|-------------|-----------------| | Modelo de conexion | 1:1 directo | Hub-spoke (router central) | | Enrutamiento transitivo | No soportado | Soportado | | Escalabilidad con mas VPCs | Las conexiones explotan (N*(N-1)/2) | Solo agregar al hub | | Costo | Solo transferencia de datos | Tarifa por hora de conexion + datos | | Ideal para | 2-3 VPCs | 10+ VPCs, integracion on-premises |

Transit Gateway se puede compartir entre cuentas usando AWS RAM (Resource Access Manager), lo que lo hace especialmente util en entornos multicuenta.

!VPC Peering vs Transit Gateway

Direct Connect — Conectividad fisica dedicada

Direct Connect establece una conexion fisica dedicada entre tu centro de datos on-premises y AWS. Al no pasar por internet publico, el ancho de banda es estable y la latencia es consistente.

Direct Connect Gateway permite que una sola conexion Direct Connect alcance VPCs en multiples regiones simultaneamente. Esto aparece en escenarios donde una empresa global necesita conectarse a multiples regiones a traves de un solo circuito fisico.

La redundancia es un tema clave. Una sola conexion Direct Connect es un punto unico de fallo. El examen pregunta frecuentemente sobre configurar una segunda conexion DX en una ubicacion diferente para configuraciones Active-Active o Active-Passive. Las configuraciones hibridas usando VPN como respaldo para Direct Connect tambien aparecen.

| Configuracion | Caracteristicas | |---------------|----------------| | DX unico | Ahorro de costos, punto unico de fallo | | DX dual (misma ubicacion) | Redundancia de linea, vulnerable a fallo del sitio | | DX dual (ubicaciones diferentes) | Maxima resiliencia, mayor costo | | DX + VPN de respaldo | Redundancia economica, ancho de banda VPN limitado |

 

VPN — Site-to-Site vs Client VPN

Site-to-Site VPN conecta toda tu red on-premises a un AWS VPC. Crea un tunel encriptado sobre internet. Es mas rapido de configurar y mas barato que Direct Connect, pero el ancho de banda y la latencia dependen de la calidad de internet.

Client VPN es una solucion de acceso remoto para dispositivos individuales (laptops, moviles) que se conectan a un VPC. Usa un cliente compatible con OpenVPN y se autentica via IAM o Active Directory. Se usa en escenarios de trabajo remoto donde los empleados necesitan acceder a recursos AWS sin hardware VPN on-premises.

 

PrivateLink — Conectividad privada a nivel de servicio

PrivateLink proporciona conectividad privada entre VPCs o entre un VPC y un servicio. En lugar de conectar redes completas, expone solo un servicio especifico (una aplicacion detras de un NLB).

Cuando un proveedor SaaS necesita exponer su servicio al VPC de un cliente, puede usar PrivateLink en lugar de emparejar redes completas. Esto logra tanto seguridad como aislamiento de red sin conflictos de rangos de direcciones IP.

Los Interface VPC Endpoints usan tecnologia PrivateLink para acceder de forma privada a servicios AWS (excepto S3 y DynamoDB). Los Gateway VPC Endpoints son especificos para S3 y DynamoDB y funcionan agregando entradas a las tablas de rutas. Los Gateway Endpoints no tienen costo adicional.

 

DNS hibrido — Route 53 Resolver

Cuando operas entornos on-premises y AWS simultaneamente, la resolucion DNS se vuelve compleja. Puedes necesitar resolver dominios internos on-premises desde AWS, o resolver zonas hosted privadas de AWS desde on-premises.

Los Inbound Endpoints de Route 53 Resolver permiten que los sistemas on-premises envien consultas DNS al DNS privado de AWS. Los Outbound Endpoints reenvian consultas DNS desde AWS a los servidores DNS on-premises. Las Resolver Rules definen que dominios se reenvian a que IPs, y se pueden compartir entre cuentas usando AWS RAM.

En entornos multicuenta, compartir Resolver Rules a nivel de OU significa que las nuevas cuentas heredan automaticamente las configuraciones DNS. No es necesario modificar zonas hosted en cada cuenta, lo que reduce dramaticamente la sobrecarga operativa.

 

Escenarios comunes del mundo real

Escenario 1: Una empresa con 50 VPCs necesita conectarse a on-premises. VPC Peering requeriria 1,225 conexiones, pero Transit Gateway permite conectar cada VPC a un hub y conectar on-premises via VPN o Direct Connect al mismo hub.

Escenario 2: Proporcionas un servicio SaaS y necesitas evitar conflictos de rangos IP con los VPCs de los clientes. PrivateLink te permite exponer solo el servicio detras de un NLB sin preocuparte por bloques CIDR superpuestos.

Escenario 3: Los dominios de Active Directory on-premises necesitan resolverse desde instancias EC2 en AWS. Crea un Outbound Endpoint de Route 53 Resolver y configura una Resolver Rule apuntando a las IPs del servidor DNS on-premises.

 

Puntos clave del examen

"Necesito enrutamiento transitivo entre VPCs" -- Transit Gateway

"Conexion simple entre solo 2 VPCs" -- VPC Peering

"Conexion dedicada on-premises a AWS" -- Direct Connect

"Un solo DX para alcanzar multiples regiones" -- Direct Connect Gateway

"Exponer solo un servicio especifico de forma privada" -- PrivateLink

"Acceso privado a S3/DynamoDB sin costo adicional" -- Gateway VPC Endpoint

"Resolver DNS privado de AWS desde on-premises" -- Route 53 Resolver Inbound Endpoint

"Reenviar consultas DNS desde AWS a on-premises" -- Route 53 Resolver Outbound Endpoint

"Compartir reglas DNS entre multiples cuentas" -- Resolver Rule + AWS RAM

"Redundancia DX con eficiencia de costos" -- DX + VPN Site-to-Site de respaldo

"Acceso remoto al VPC desde dispositivos personales" -- Client VPN

Volver a la lista del blog