AWS Certified Cloud Practitioner

Les fondamentaux d'Amazon VPC

Comprenez ce qu'est un Amazon VPC et comment ses composants s'assemblent : sous-réseaux, adressage IP, tables de routage, internet gateways et NAT gateways.

Débutant 16 minutes 4 Objectifs d'apprentissage
  1. Définir ce qu'est un Amazon VPC et comment il isole vos ressources AWS
  2. Expliquer le rôle des blocs CIDR et des sous-réseaux, et la différence entre sous-réseau public et privé
  3. Décrire comment les tables de routage, les internet gateways et les NAT gateways dirigent le trafic
  4. Identifier ce que fournit le VPC par défaut

Pourquoi c'est important

Presque chaque service AWS que vous exécutez sur des serveurs vit à l'intérieur d'un réseau. Amazon Virtual Private Cloud (Amazon VPC) est ce réseau. C'est là que vos instances EC2, vos bases de données et vos load balancers reçoivent leurs adresses privées, et c'est là que vous décidez qui peut parler à qui.

À l'examen CLF-C02, vous ne configurez pas un VPC à la main. Vous devez reconnaître les composants, savoir à quoi sert chacun, et distinguer un sous-réseau public d'un sous-réseau privé. Cette leçon construit ce modèle mental pour que les leçons suivantes, sur la sécurité et la connectivité, prennent tout leur sens.

Ce qu'est un VPC

Un VPC est un réseau virtuel logiquement isolé que vous définissez dans le cloud AWS. Il ressemble à un réseau traditionnel installé dans votre propre centre de données et se comporte comme lui, mais il tourne sur une infrastructure AWS que vous pouvez faire évoluer à la demande.

«Isolé» est le mot clé. Votre VPC est privé à votre compte. Les autres clients AWS ne peuvent pas voir à l'intérieur, et rien n'atteint vos ressources tant que vous n'avez pas ouvert un chemin et autorisé le trafic. Un VPC vit dans une seule Région AWS et peut s'étendre sur toutes les zones de disponibilité de cette Région.

Sous-réseaux et zones de disponibilité

Un sous-réseau est une plage d'adresses IP à l'intérieur de votre VPC. Vous lancez des ressources, comme des instances EC2, dans des sous-réseaux. Chaque sous-réseau se trouve dans exactement une zone de disponibilité, donc un même sous-réseau ne s'étend jamais sur deux zones.

Comme un VPC couvre toute une Région, vous créez en général des sous-réseaux dans plusieurs zones de disponibilité et vous répartissez vos ressources entre elles. Si une zone rencontre un problème, les ressources des autres zones continuent de tourner. C'est le fondement de la haute disponibilité sur AWS.

Les sous-réseaux se déclinent en deux types selon la façon dont leur trafic est routé :

  • Un sous-réseau public peut atteindre internet directement. Sa table de routage envoie le trafic destiné à internet vers une internet gateway, et ses ressources peuvent avoir des adresses IP publiques. Les serveurs web et les load balancers vivent en général ici.
  • Un sous-réseau privé n'a aucune route directe vers internet. Les bases de données et les serveurs d'application vivent en général ici, à l'abri de toute exposition directe.

Ni le nom, ni la taille, ni la zone du sous-réseau ne le rendent public ou privé. C'est le routage qui décide.

Adressage IP et CIDR

Quand vous créez un VPC, vous lui donnez une plage d'adresses IP écrite en notation CIDR, par exemple 10.0.0.0/16. CIDR est juste une façon compacte de décrire un bloc d'adresses. Un nombre plus petit après la barre oblique signifie un bloc plus grand : un /16 contient bien plus d'adresses qu'un /24.

Chaque sous-réseau prend une part de la plage du VPC, par exemple 10.0.1.0/24 pour un sous-réseau et 10.0.2.0/24 pour un autre. La plupart des ressources utilisent des adresses IPv4 privées qui ne sont pas joignables depuis internet. Une ressource n'a besoin d'une adresse IPv4 publique (ou d'une adresse IPv6) que si elle doit être jointe directement sur internet.

Quand vous relierez plus tard un VPC à votre propre réseau, les plages d'adresses ne doivent pas se chevaucher. C'est pourquoi les équipes planifient soigneusement leurs blocs CIDR avant de construire.

Tables de routage

Une table de routage est un ensemble de règles, appelées routes, qui décident où va le trafic. Chaque route associe une destination (un bloc CIDR) à une cible (où envoyer le trafic destiné à cette destination).

Chaque sous-réseau est associé à une table de routage. Une route vers la plage du VPC lui-même est toujours présente, donc les ressources du VPC peuvent communiquer entre elles par défaut. Pour atteindre quoi que ce soit hors du VPC, vous ajoutez une route qui pointe vers une gateway. Par exemple, une route qui envoie 0.0.0.0/0 (tout le reste du trafic) vers une internet gateway est ce qui rend un sous-réseau public.

Internet gateway et NAT gateway

Ces deux composants traitent tous deux du trafic internet, mais ils ne font pas la même chose, et l'examen aime tester la différence.

Une internet gateway connecte votre VPC à internet. Elle permet aux ressources d'un sous-réseau public dotées d'une adresse IP publique d'envoyer et de recevoir du trafic internet dans les deux sens. Vous attachez une seule internet gateway à un VPC.

Une NAT gateway permet aux instances d'un sous-réseau privé d'ouvrir des connexions sortantes vers internet, par exemple pour télécharger des correctifs, tout en empêchant internet d'ouvrir des connexions vers elles. Vous placez une NAT gateway dans un sous-réseau public et vous pointez la table de routage du sous-réseau privé vers elle. Contrairement au VPC et à l'internet gateway, une NAT gateway a un coût horaire plus un coût de traitement des données.

ComposantSensOù il se placeUsage type
Internet gatewayEntrant et sortantAttachée au VPCLes sous-réseaux publics atteignent internet dans les deux sens
NAT gatewaySortant uniquementDans un sous-réseau publicLes sous-réseaux privés atteignent internet pour les mises à jour, sans être joignables depuis internet

Le VPC par défaut

Chaque compte AWS dispose d'un VPC par défaut dans chaque Région, déjà configuré avec des sous-réseaux, une table de routage et une internet gateway. C'est pour ça que vous pouvez lancer une instance EC2 et l'atteindre sans construire de réseau au préalable.

Le VPC par défaut est pratique pour apprendre et pour des tests rapides. Pour les charges de travail réelles, les équipes créent en général leurs propres VPC afin de contrôler dès le départ les plages d'adresses, l'organisation des sous-réseaux et le routage.

Points clés pour l'examen

  • Un VPC est un réseau virtuel logiquement isolé dans une Région ; il peut s'étendre sur toutes les zones de disponibilité de cette Région.
  • Un sous-réseau vit dans une seule zone de disponibilité. Répartissez les sous-réseaux entre les zones pour la haute disponibilité.
  • Public ou privé se décide par le routage : une route vers une internet gateway rend un sous-réseau public.
  • Internet gateway = accès internet bidirectionnel pour les sous-réseaux publics. NAT gateway = accès internet sortant uniquement pour les sous-réseaux privés.
  • Le VPC en lui-même est gratuit, mais une NAT gateway coûte de l'argent par heure et par gigaoctet traité.
  • Planifiez des plages CIDR sans chevauchement, surtout avant de relier un VPC à un autre réseau.