Tema

Conectividad privada e híbrida

VPC endpoints y PrivateLink, VPC peering y Transit Gateway, y Site-to-Site más Client VPN: cómo llega el tráfico a su destino sin pasar por el internet público.

El tema anterior construyó la VPC y le puso firewalls. Este tema resuelve la pregunta que viene después: cómo llega el tráfico a donde tiene que ir sin salir al internet público. Son 3 destinos distintos, y cada uno tiene su propio mecanismo: un servicio de AWS, otra VPC y otra red completa. La habilidad 5.1.2 del examen nombra VPC endpoints, AWS PrivateLink y VPC peering de forma explícita, y la habilidad 5.3.4 pide diagnosticar fallas de conectividad privada e híbrida, por eso cada lección termina en modos de falla y no en pasos de configuración.

Qué cubre este tema

  • Gateway endpoints contra interface endpoints: qué servicios sirve cada uno, qué controla la seguridad en cada caso, quién puede alcanzarlos desde afuera de la VPC y cuánto cuestan
  • DNS privado en interface endpoints, con el prerrequisito de atributos de VPC que rompe la mitad de las configuraciones
  • Endpoint policies como filtro y no como permiso, combinadas con policies de IAM y de bucket
  • Publicar tu propio servicio con PrivateLink: endpoint service, Network Load Balancer y permisos por principal
  • VPC peering y sus 3 límites duros: sin ruteo transitivo, sin CIDRs superpuestos y sin ruteo edge to edge
  • Transit Gateway como router regional: attachments, asociación contra propagación, segmentación con varias route tables y appliance mode
  • Site-to-Site VPN: los 2 túneles, ruteo estático contra BGP, la métrica TunnelState y dónde Direct Connect cambia la respuesta
  • Client VPN para personas: rango client CIDR, autenticación, split-tunnel y las 2 compuertas de ruta más regla de autorización

Por qué importa

Casi todas las preguntas de este tema se resuelven con una sola pregunta previa: quién llama y cuál es el destino. Un servicio de AWS desde dentro de la VPC es un endpoint. Otra VPC es peering o un transit gateway. Otra red es una VPN o Direct Connect. Una persona es Client VPN.

Las fronteras son las que dan puntos. Gateway contra interface endpoint se decide por dónde está quien llama. Peering contra Transit Gateway se decide por si el tráfico tiene que pasar a través de una VPC o solo llegar a ella. Y varias de estas fallas no dan error: la ruta se crea, el endpoint queda available, la persona se conecta, y los paquetes desaparecen igual.

Lecciones de este tema

  1. 1VPC endpoints y AWS PrivateLinkGratis
  2. 2VPC peering y Transit Gateway
  3. 3Site-to-Site VPN y Client VPN