Cuando necesitas conectar el centro de datos local de tu empresa a AWS, o vincular multiples VPCs en diferentes cuentas de AWS, estos son los servicios que usas. Comprender las diferencias claramente es esencial para el examen.
VPC Peering — Un tunel privado directo entre dos redes
VPC Peering crea una conexion privada directa entre dos VPCs. El trafico viaja a traves de la red interna de AWS, sin tocar nunca el internet publico.
Puedes emparejar VPCs en la misma region, en diferentes regiones (emparejamiento entre regiones), o incluso en diferentes cuentas de AWS. Piensalo como construir un tunel subterraneo privado entre dos edificios. Los residentes de ambos edificios pueden visitarse sin salir a la calle publica.
La limitacion critica de VPC Peering — Sin enrutamiento transitivo
Esta es la cosa mas importante que debes entender sobre VPC Peering y aparece constantemente en el examen.
El enrutamiento transitivo significa usar una conexion para saltar a un tercer destino. VPC Peering no permite esto.
Aqui esta el escenario exacto para memorizar. VPC A esta emparejada con VPC B. VPC B esta emparejada con VPC C. Puede VPC A llegar a VPC C enrutando a traves de VPC B? No, no puede.
Para conectar VPC A a VPC C, debes crear una conexion de emparejamiento directa y separada entre A y C.
Usando una analogia de carretera: hay una carretera privada que conecta el Pueblo A con el Pueblo B, y otra carretera privada que conecta el Pueblo B con el Pueblo C. Los residentes del Pueblo A no pueden usar la carretera A-B y luego continuar por la carretera B-C para llegar al Pueblo C. Su pase solo cubre el segmento A-B.
A medida que agregas mas VPCs, el emparejamiento se vuelve exponencialmente complejo. Para conectar completamente 10 VPCs, necesitarias 45 conexiones de emparejamiento separadas. Aqui es donde Transit Gateway se vuelve esencial.
Transit Gateway — El aeropuerto hub para todas tus redes
Transit Gateway actua como un hub central que conecta multiples VPCs y redes on-premises. Piensalo como un gran aeropuerto hub.
En un aeropuerto hub, aunque no haya vuelo directo de Seoul a una ciudad pequena en Europa, puedes volar Seoul a Dubai hub y luego Dubai a tu destino. De manera similar, VPC A no necesita una conexion directa a VPC C si ambas se conectan a Transit Gateway. Transit Gateway enruta el trafico entre ellas. Esto es soporte de enrutamiento transitivo.
Capacidades clave de Transit Gateway. Soporta enrutamiento transitivo para que cualquier red adjunta pueda comunicarse con cualquier otra. Puede conectar miles de VPCs. Puedes adjuntar Site-to-Site VPN y Direct Connect para crear un hub unificado para todas tus conexiones de red. Puedes emparejar Transit Gateways entre regiones para conectividad global.
Cuando elegir Peering vs Transit Gateway se reduce a escala y complejidad. Usa VPC Peering cuando tienes pocas VPCs con necesidades de conectividad simples y el costo es la prioridad. Usa Transit Gateway cuando tienes muchas VPCs, necesitas integracion on-premises o requieres enrutamiento transitivo.
AWS Direct Connect — Tu autopista privada dedicada
Direct Connect establece una conexion de red fisica dedicada entre tu centro de datos local y AWS. En lugar de usar el internet publico compartido, tienes tu propia autopista privada sin otro trafico en ella.
Cuando es Direct Connect la eleccion correcta? Cuando necesitas transferir grandes cantidades de datos a AWS, las conexiones de internet son demasiado lentas y costosas. Direct Connect a 10Gbps puede mover terabytes en horas en lugar de dias. Cuando tu aplicacion requiere latencia consistente y predecible, los sistemas de comercio financiero y los analisis en tiempo real no pueden tolerar los retrasos variables de las conexiones de internet. Cuando manejas datos que nunca deben atravesar el internet publico, como registros medicos o datos financieros cubiertos por regulaciones de cumplimiento estrictas.
Especificaciones de Direct Connect a conocer. Proporciona conexiones dedicadas de 1Gbps o 10Gbps. Las conexiones hospedadas a traves de socios ofrecen de 50Mbps a 10Gbps. La instalacion de linea fisica tarda semanas o meses. Por defecto no esta cifrado (MACsec esta disponible como opcion para cifrado).
Site-to-Site VPN — Un tunel cifrado a traves de internet
Site-to-Site VPN crea un tunel IPSec cifrado a traves del internet publico para conectar tu red local a una VPC.
Usando la analogia de la autopista: sigues usando la carretera publica, pero viajas en un vehiculo blindado con ventanas tintadas. Nadie puede ver dentro ni manipular tu carga. La seguridad se mantiene, pero tu velocidad de viaje sigue dependiendo de las condiciones de la carretera (calidad de internet).
Caracteristicas de Site-to-Site VPN a conocer. La configuracion tarda minutos u horas. El trafico esta cifrado por defecto usando IPSec. El ancho de banda y la latencia dependen de la calidad de tu conexion a internet, que puede variar. Es significativamente menos costoso que Direct Connect.
Comparacion Direct Connect vs VPN
| Caracteristica | Direct Connect | Site-to-Site VPN | |----------------|---------------|-----------------| | Tipo de conexion | Linea fisica dedicada | Tunel cifrado a traves de internet | | Ancho de banda | 1-10 Gbps | Depende de la velocidad de internet | | Latencia | Baja y consistente | Variable, depende del internet | | Tiempo de configuracion | Semanas a meses | Minutos a horas | | Cifrado | No por defecto (opcion MACsec) | IPSec por defecto | | Costo | Alto (tarifas de puerto + transferencia de datos) | Relativamente economico |
Un patron que aparece frecuentemente en el examen: debido a que Direct Connect tarda semanas en aprovisionarse, las empresas a menudo configuran primero una Site-to-Site VPN como conexion temporal. Una vez que el circuito de Direct Connect esta listo, migran el trafico.
!Direct Connect vs VPN de sitio a sitio
AWS PrivateLink — Exponer servicios privadamente a otras VPCs
PrivateLink te permite exponer tu servicio a otras VPCs o cuentas de AWS de forma privada, sin enrutar el trafico por internet y sin requerir VPC Peering completo.
Aqui esta el problema que resuelve. Imagina que eres una empresa SaaS y quieres dar a multiples clientes acceso a tu servicio. VPC Peering expondria toda tu VPC a cada cliente. PrivateLink te permite exponer solo tu endpoint de servicio especifico.
Asi funciona la arquitectura. El proveedor de servicios coloca su servicio detras de un Network Load Balancer y crea un VPC Endpoint Service. El consumidor de servicios crea un Interface Endpoint en su propia VPC. El trafico fluye a traves de la red interna de AWS, sin tocar nunca el internet.
Conceptos basicos de enrutamiento BGP
Cuando usas Direct Connect o Site-to-Site VPN, BGP (Border Gateway Protocol) maneja el intercambio de informacion de enrutamiento entre tu red local y AWS.
La idea central es el enrutamiento dinamico. El enrutamiento estatico es como dibujar un mapa fijo con direcciones especificas. Si las condiciones cambian, debes actualizar el mapa manualmente. El enrutamiento dinamico usando BGP es como un sistema de navegacion GPS: encuentra automaticamente la mejor ruta en tiempo real y se actualiza cuando las condiciones cambian.
Con BGP habilitado en una conexion Direct Connect o VPN, las tablas de enrutamiento en ambos lados aprenden automaticamente sobre las redes del otro. Cuando agregas una nueva subred en AWS, tus routers locales aprenden sobre ella automaticamente sin ninguna configuracion manual.
Puntos clave para el examen
Cuando una pregunta pida conectar exactamente dos VPCs directamente sin internet, la respuesta es VPC Peering.
Cuando una pregunta diga que VPC A esta emparejada con B, y B con C, y pregunte si A puede llegar a C a traves de B, la respuesta es no. El enrutamiento transitivo no esta soportado con VPC Peering.
Cuando una pregunta pida conectar muchas VPCs o agregar conectividad on-premises a traves de un hub central con soporte de enrutamiento transitivo, la respuesta es Transit Gateway.
Cuando una pregunta pida una conexion fisica dedicada con baja latencia consistente y ancho de banda de 1Gbps o 10Gbps, la respuesta es Direct Connect.
Cuando una pregunta pida una conexion cifrada de rapida configuracion a traves de internet, la respuesta es Site-to-Site VPN.
Cuando una pregunta pregunte que usar durante las semanas mientras se aprovisiona Direct Connect, la respuesta es Site-to-Site VPN como conexion temporal.
Cuando una pregunta pida exponer un servicio privadamente a otra VPC sin internet y sin acceso completo a la VPC, la respuesta es PrivateLink usando NLB e Interface Endpoint.
Usa Peering para pocas VPCs, Transit Gateway para muchas VPCs o topologias complejas.