Amazon VPC
Virtual Private Cloud
Tu propia red privada dentro de AWS: defines el rango de direcciones, las subredes y qué puede hablar con qué.
En palabras simples
Es el plano eléctrico del edificio: nadie lo mira mientras todo funciona, pero determina qué habitación tiene corriente, cuál está aislada y por dónde entra la acometida de la calle.
Cuándo aplicarlo
Siempre. Cada instancia EC2, base de datos RDS o tarea de ECS vive dentro de una VPC, aunque sea la que AWS crea por defecto.
- ▸Separar los servidores web públicos de las bases de datos privadas
- ▸Aislar los entornos de desarrollo, prueba y producción entre sí
- ▸Conectar la red de AWS con la red de la universidad mediante VPN
- ▸Cumplir un requisito que exige que ciertos datos nunca salgan a internet
Vocabulario mínimo
- Subred
- Un trozo del rango de direcciones, siempre dentro de una sola zona de disponibilidad.
- Subred pública y privada
- Pública es la que tiene ruta hacia una puerta de enlace de internet; privada es la que no la tiene.
- Tabla de enrutamiento
- La lista de reglas que decide hacia dónde va cada paquete que sale de una subred.
- Grupo de seguridad
- Firewall con estado a nivel de recurso: si permites la entrada, la respuesta sale sin regla adicional.
- Lista de control de acceso de red
- Firewall sin estado a nivel de subred, con reglas de entrada y de salida independientes.
- NAT Gateway
- Permite que las subredes privadas salgan a internet sin que internet pueda entrar hacia ellas.
Costo y capa gratuita
- Cómo se cobra
- La VPC, las subredes, las tablas de enrutamiento y los grupos de seguridad son gratuitos. Lo que cuesta son los componentes: NAT Gateway por hora y por gigabyte, VPN, puntos de conexión y tráfico entre zonas.
- Capa gratuita
- La red en sí no consume capa gratuita. El NAT Gateway no está incluido en ella y es la fuente de gasto inesperado más habitual en cuentas de aprendizaje.
Cuidado con los créditos
- ⚠Un NAT Gateway olvidado cuesta cada hora del mes aunque no pase un solo byte por él.
- ⚠Tráfico entre zonas de disponibilidad: mover datos entre la zona A y la B se factura por gigabyte en ambos sentidos.
- ⚠Direcciones IP elásticas reservadas y no asociadas a nada generan cargo.
Descripción
La VPC es la capa que casi nadie estudia primero y que después explica la mitad de los problemas. Es una red privada tuya dentro de AWS: eliges su rango de direcciones, la partes en subredes y decides qué rutas existen entre ellas y hacia el exterior.
La distinción fundamental es simple y tiene consecuencias enormes. Una subred es pública si su tabla de enrutamiento tiene una ruta hacia la puerta de enlace de internet, y privada si no la tiene. Ahí se decide qué queda expuesto y qué no; el resto son detalles.
Cómo funciona
- Defines la VPC con un rango de direcciones privadas, por ejemplo
10.0.0.0/16. - La divides en subredes, repartidas entre varias zonas de disponibilidad para tolerar fallos.
- Las subredes públicas se enrutan hacia una puerta de enlace de internet; las privadas, hacia un NAT Gateway si necesitan salir, o hacia ninguna parte si no deben hacerlo.
- Los grupos de seguridad protegen cada recurso, y las listas de control de acceso protegen la subred completa.
- Lo que va fuera de la VPC — otra VPC, la red del campus, un servicio de AWS — pasa por un emparejamiento, un Transit Gateway, una VPN o un punto de conexión de PrivateLink.
Manos a la obra
- Crea una VPC con el asistente: dos subredes públicas y dos privadas, sin NAT Gateway.
- Lanza una instancia en la subred pública y comprueba que responde desde internet.
- Lanza otra en la privada e intenta alcanzarla: no hay ruta, y ese es exactamente el punto.
- Conéctate a la privada usando Session Manager de Systems Manager, sin abrir ningún puerto.
- Revisa la tabla de enrutamiento de cada subred hasta ver de dónde sale la diferencia.
Ejemplo visual
Que la base de datos no tenga camino de vuelta hacia internet no es un detalle de configuración: es la diferencia entre un incidente contenido y una filtración.
Cuándo NO es la mejor opción
- VPC por defecto — para aprender y para pruebas rápidas, la VPC que AWS crea en cada región ya viene con subredes públicas listas.
- AWS PrivateLink — si lo único que falta es alcanzar un servicio de AWS de forma privada, no hace falta un NAT Gateway.
Se usa junto con
Aparece en certificaciones
- AWS Certified Cloud Practitioner
- AWS Certified Solutions Architect – Associate
- AWS Certified Advanced Networking – Specialty
Para profundizar