AWS Certified Cloud Practitioner

Fundamentos de Amazon VPC

Entiende qué es una Amazon VPC y cómo encajan sus piezas: subredes, direccionamiento IP, tablas de rutas, internet gateway y NAT gateway.

Principiante 16 minutos 4 Objetivos de aprendizaje
  1. Definir qué es una Amazon VPC y cómo aísla tus recursos de AWS
  2. Explicar el papel de los bloques CIDR y las subredes, y la diferencia entre una subred pública y una privada
  3. Describir cómo las tablas de rutas, el internet gateway y el NAT gateway dirigen el tráfico
  4. Identificar qué te ofrece la VPC por defecto

Por qué esto importa

Casi todo servicio de AWS que corre sobre servidores vive dentro de una red. Amazon Virtual Private Cloud (Amazon VPC) es esa red. Es donde tus instancias EC2, tus bases de datos y tus balanceadores de carga obtienen sus direcciones privadas, y donde decides qué puede hablar con qué.

En el examen CLF-C02 no configuras una VPC a mano. Necesitas reconocer las piezas, saber qué hace cada una y distinguir una subred pública de una privada. Esta lección arma ese modelo mental para que las lecciones de seguridad y conectividad que siguen tengan sentido.

Qué es una VPC

Una VPC es una red virtual aislada de forma lógica que defines dentro de la nube de AWS. Se ve y se comporta como una red tradicional en tu propio centro de datos, pero corre sobre la infraestructura de AWS y la escalas cuando la necesitas.

"Aislada" es la palabra clave. Tu VPC es privada para tu cuenta. Los demás clientes de AWS no pueden ver dentro de ella, y nada llega a tus recursos a menos que crees un camino y lo permitas. Una VPC vive en una región de AWS y puede extenderse por todas las zonas de disponibilidad de esa región.

Subredes y zonas de disponibilidad

Una subred es un rango de direcciones IP dentro de tu VPC. Lanzas recursos, como instancias EC2, dentro de las subredes. Cada subred vive en exactamente una zona de disponibilidad, así que una sola subred nunca abarca dos zonas.

Como una VPC cubre toda una región, lo normal es crear subredes en varias zonas de disponibilidad y repartir tus recursos entre ellas. Si una zona tiene un problema, los recursos de las otras zonas siguen funcionando. Esta es la base de la alta disponibilidad en AWS.

Las subredes vienen en dos tipos según cómo se enruta su tráfico:

  • Una subred pública puede llegar a internet de forma directa. Su tabla de rutas envía el tráfico con destino a internet hacia un internet gateway, y los recursos que viven en ella pueden tener direcciones IP públicas. Aquí suelen vivir los servidores web y los balanceadores de carga.
  • Una subred privada no tiene ruta directa a internet. Aquí suelen vivir las bases de datos y los servidores de aplicación, protegidos de la exposición directa.

Nada en el nombre, el tamaño o la zona de la subred la hace pública o privada. Lo decide el enrutamiento.

Direccionamiento IP y CIDR

Cuando creas una VPC, le das un rango de direcciones IP escrito en notación CIDR, por ejemplo 10.0.0.0/16. CIDR es solo una forma compacta de describir un bloque de direcciones. Un número más pequeño después de la barra significa un bloque más grande: un /16 contiene muchas más direcciones que un /24.

Cada subred toma una porción del rango de la VPC, por ejemplo 10.0.1.0/24 para una subred y 10.0.2.0/24 para otra. La mayoría de los recursos usan direcciones IPv4 privadas que no son accesibles desde internet. Un recurso solo necesita una dirección IPv4 pública (o una dirección IPv6) cuando debe ser accesible de forma directa por internet.

Cuando más adelante conectes una VPC con tu propia red, los rangos de direcciones no pueden solaparse. Por eso los equipos planean sus bloques CIDR con cuidado antes de construir.

Tablas de rutas

Una tabla de rutas es un conjunto de reglas, llamadas rutas, que deciden hacia dónde va el tráfico. Cada ruta empareja un destino (un bloque CIDR) con un objetivo (a dónde enviar el tráfico de ese destino).

Cada subred está asociada a una tabla de rutas. Siempre existe una ruta para el propio rango de la VPC, así que los recursos dentro de la VPC pueden hablar entre sí por defecto. Para llegar a algo fuera de la VPC, agregas una ruta que apunte a un gateway. Por ejemplo, una ruta que envía 0.0.0.0/0 (todo el resto del tráfico) hacia un internet gateway es lo que vuelve pública a una subred.

Internet gateway y NAT gateway

Estos dos componentes se ocupan del tráfico de internet, pero no son lo mismo, y al examen le gusta evaluar la diferencia.

Un internet gateway conecta tu VPC con internet. Permite que los recursos de una subred pública que tienen una dirección IP pública envíen y reciban tráfico de internet en ambos sentidos. Conectas un internet gateway a una VPC.

Un NAT gateway deja que las instancias de una subred privada inicien conexiones de salida hacia internet, por ejemplo para descargar parches, mientras impide que internet inicie conexiones de vuelta hacia ellas. Colocas un NAT gateway en una subred pública y apuntas la tabla de rutas de la subred privada hacia él. A diferencia de la VPC y el internet gateway, un NAT gateway tiene un cargo por hora más un cargo por procesamiento de datos.

ComponenteDirecciónDónde se ubicaUso típico
Internet gatewayEntrada y salidaConectado a la VPCLas subredes públicas llegan a internet en ambos sentidos
NAT gatewaySolo salidaEn una subred públicaLas subredes privadas llegan a internet para actualizarse y siguen inaccesibles desde él

La VPC por defecto

Cada cuenta de AWS trae una VPC por defecto en cada región, ya configurada con subredes, una tabla de rutas y un internet gateway. Por eso puedes lanzar una instancia EC2 y llegar a ella sin construir una red primero.

La VPC por defecto es cómoda para aprender y hacer pruebas rápidas. Para cargas de trabajo reales, los equipos suelen crear sus propias VPC para controlar desde el principio los rangos de direcciones, la distribución de subredes y el enrutamiento.

Consejos para el examen

  • Una VPC es una red virtual aislada de forma lógica en una sola región; puede abarcar todas las zonas de disponibilidad de esa región.
  • Una subred vive en una sola zona de disponibilidad. Reparte subredes entre zonas para tener alta disponibilidad.
  • Pública o privada lo decide el enrutamiento: una ruta hacia un internet gateway vuelve pública a una subred.
  • Internet gateway = acceso a internet en ambos sentidos para subredes públicas. NAT gateway = acceso de salida solamente para subredes privadas.
  • La VPC en sí no tiene cargo, pero un NAT gateway cuesta dinero por hora y por gigabyte procesado.
  • Planea rangos CIDR que no se solapen, sobre todo antes de conectar una VPC con otra red.