Modulo 8: Connecting
Networks
José Rafael Guerrero Ulloa 1903224
Raul Jair Gámez Hernández 1879066
Objetivos del módulo
• Describir cómo conectar una red local a la nube de Amazon Web Services (AWS).
• Describir cómo conectar varias nubes privadas virtuales (VPC) en la nube de AWS.
• Conectar VPC en la nube de AWS mediante el emparejamiento de VPC.
• Describir cómo escalar VPC en la nube de AWS.
• Utilizar los principios de AWS Well-Architected Framework al conectar redes.
Cómo escalar su red VPC con
AWS Transit Gateway
• Cuando su arquitectura requiere varias VPC, puede diseñar cada VPC para que se
conecte con cada una de las otras VPC requeridas. Este diseño se denomina
arquitectura de malla completa, donde cada nodo está conectado directamente
con todos los demás nodos. Este diseño funciona bien para redes con una
pequeña cantidad de VPC que requieren velocidades de red rápidas con poca
latencia de red.
• Otro enfoque es utilizar una arquitectura de concentrador y radios, donde hay un
concentrador intermediario central para administrar la conectividad.
AWS Transit Gateway
• Transit Gateway es un servicio administrado de AWS que puede
utilizar para conectar sus VPC y redes locales a una única puerta de
enlace denominada puerta de enlace de tránsito. Con el servicio
Transit Gateway, crea y administra solo una única conexión desde la
puerta de enlace central a cada VPC, centro de datos local u oficina
remota en toda su red.
Conexión de VPC en AWS con
peering
• Cuando tiene una pequeña cantidad de VPC o su presupuesto de red está
limitado por el pago de una puerta de enlace de tránsito, puede usar la función
de emparejamiento de VPC para establecer una conexión de red uno a uno entre
dos VPC. El emparejamiento de VPC es una función del servicio Amazon Virtual
Private Cloud (Amazon VPC) y la creación de una conexión de emparejamiento de
VPC no genera ningún costo. Debido a que es un emparejamiento punto a punto,
la sobrecarga de la red es muy pequeña y la latencia de la red es baja. El
emparejamiento de VPC permite que las instancias de Amazon Elastic Compute
Cloud (Amazon EC2) en dos VPC se comuniquen entre sí mediante direcciones IP
privadas como si estuvieran en la misma red.
AWS transit gateway
• Transit Gateway utiliza una arquitectura de tipo hub-and-spoke.
Cualquier VPC nueva conectada a la puerta de enlace de tránsito está
disponible automáticamente para todas las demás redes que están
conectadas a la puerta de enlace de tránsito. Transit Gateway admite
el enrutamiento dinámico y estático entre las VPC conectadas. Las
rutas estáticas se configuran antes de que se pueda enrutar el tráfico
de la red.
AWS transit gateway
• Las puertas de enlace de tránsito se pueden emparejar entre sí dentro
de la misma región de AWS o entre diferentes regiones de AWS. El
tráfico de Transit Gateway siempre permanece en la infraestructura
troncal global de AWS y nunca atraviesa la Internet pública. Esto
reduce los vectores de amenaza, como los ataques de denegación de
servicio distribuido (DDoS) y los exploits comunes. Los registros de
flujo de Transit Gateway son una función que puede utilizar para
capturar información sobre el tráfico IP que entra y sale de sus
puertas de enlace de tránsito.
Conexión a su red remota con VPN
de sitio a sitio de AWS
• Puede utilizar AWS Site-to-Site VPN para conectar de forma segura su entorno
local a su VPC. Cada conexión de VPN de sitio a sitio utiliza conexiones de
seguridad de protocolo de Internet (IPsec) para crear túneles de red privada
virtual (VPN) cifrados entre dos ubicaciones. Un túnel VPN es un enlace cifrado
por el que los datos pueden pasar de la red del cliente a AWS o desde AWS a
través de Internet público. La VPN de sitio a sitio se puede configurar con relativa
rapidez y puede estar disponible en cuestión de horas.
Creación de una conexión VPN de
sitio a sitio
Para crear una conexión VPN de sitio a sitio, complete los siguientes pasos:
1. Cree una puerta de enlace de cliente de VPC. El dispositivo de puerta de enlace de cliente puede ser un dispositivo físico o una aplicación de software que reside en la red local. Asigne un número de sistema
autónomo (ASN) de protocolo de puerta de enlace de borde (BGP) a la puerta de enlace de cliente si el dispositivo de puerta de enlace de cliente admite BGP.
2. Cree una puerta de enlace privada virtual y especifique un ASN de BGP privado personalizado o use el ASN predeterminado de Amazon. Este ASN debe ser diferente del ASN que especificó para la puerta de
enlace de cliente. Puede usar Transit Gateway como una solución alternativa en lugar de la puerta de enlace privada virtual.
3. Configure el enrutamiento para permitir que las instancias en su VPC lleguen a su puerta de enlace de cliente. Debe configurar su tabla de rutas para incluir las rutas que usa su conexión VPN y apuntarlas a
su puerta de enlace privada virtual. Puede activar la propagación de rutas para que su tabla de rutas propague automáticamente las rutas de VPN de sitio a sitio. En el ejemplo de esta diapositiva, cada túnel
de conexión VPN se enruta a una zona de disponibilidad diferente para ayudar a garantizar una alta disponibilidad.
4. Actualice los grupos de seguridad para permitir el acceso a protocolos como Secure Shell Protocol (SSH), Remote Desktop Protocol (RDP), Internet Control Message Protocol (ICMP) u otros protocolos deseados
desde la red local.
5. Cree la conexión VPN de sitio a sitio para que contenga la puerta de enlace del cliente, la puerta de enlace privada virtual y la conexión VPN con dos túneles que se conectan a zonas de disponibilidad
independientes. Es importante tener en cuenta que la VPN utiliza la conectividad a Internet para los túneles de conexión VPN y no se garantiza que esté disponible.
6. Descargue el archivo de configuración y úselo para configurar el dispositivo de puerta de enlace del cliente.
Cómo conectarse a su red remota con
AWS Direct Connect
Como ya aprendiste, la VPN de sitio a sitio es una opción para conectar tu red local a la red
global de AWS. Los datos se transfieren a través de túneles cifrados a través de Internet
público. Direct Connect es otra solución que va más allá de la conectividad a través de
Internet.
Direct Connect utiliza redes de área local virtuales (VLAN) para que puedas establecer una
conexión de red privada y dedicada desde tu red local a AWS. Esta conexión privada extiende
tu red privada para incluir recursos de AWS. Los beneficios de usar Direct Connect son que
aumenta el rendimiento del ancho de banda y proporciona una experiencia de red más
consistente que las conexiones basadas en Internet.
Casos de uso de Direct Connect
Direct Connect es útil en varios escenarios:
Entornos híbridos: Permite conectar aplicaciones locales a AWS, aprovechando la elasticidad y economía de la nube.
Grandes transferencias de datos: Ideal para aplicaciones que manejan grandes volúmenes de datos, como HPC, ya que
evita competir por ancho de banda con el tráfico de Internet, mejora el rendimiento y reduce costos de red.
Rendimiento predecible: Beneficia a aplicaciones con requisitos de red estables, como transmisión de audio o video,
proporcionando una conexión más consistente.
Cumplimiento regulatorio: Facilita el acceso a AWS a través de circuitos privados, cumpliendo con requisitos de
seguridad y normativas.
Aplicación de los principios de AWS Well-
Architected Framework a la conectividad de red
AWS Well-Architected Framework tiene seis pilares, y cada pilar incluye las mejores prácticas y un conjunto de preguntas
que debe tener en cuenta al diseñar soluciones en la nube. Esta sección destaca algunas de las mejores prácticas de los
pilares que son más relevantes para este módulo. Para obtener más información sobre las mejores prácticas por pilar,
consulte el enlace del sitio web de AWS Well-Architected en los recursos del curso.
Cuando diseñe la conectividad a varias redes, debe tener en cuenta todas las cargas de trabajo futuras planificadas en
sus entornos locales y en la nube. ¿Cómo se asegura de que una carga de trabajo sea resistente, segura, de alto
rendimiento y rentable cuando se implemente en varias redes? A nivel de infraestructura, comience por diseñar su red
para que sea resistente, segura, de alto rendimiento y rentable.
Enfoque de mejores prácticas:
Fundamentos: planifique la topología de
su red
Al diseñar su red, debe planificar una topología de red resiliente. La resiliencia implica que las cargas de trabajo de su
red deben funcionar de manera correcta y constante cuando se espera que lo hagan.
Su red debe anticipar posibles fallas de red y adaptarse al crecimiento futuro del tráfico para que las cargas de trabajo
puedan ejecutarse en redes locales y de AWS. Esto significa que la resiliencia es una responsabilidad compartida entre
AWS y usted. AWS es responsable de la resiliencia de la red troncal en la nube, y usted es responsable de implementar
la resiliencia en las instalaciones y en la nube de AWS.
Enfoque de mejores prácticas: protección
de la infraestructura: protección de las
redes
AWS recomienda aplicar un enfoque de confianza cero para aplicar el principio de seguridad en todas las capas. La
planificación y la gestión cuidadosas del diseño de su red forman la base de cómo proporciona aislamiento y límites para
los recursos dentro de su carga de trabajo híbrida que se ejecuta en las instalaciones y en la nube de AWS.
Controle el tráfico en todas las capas: AWS recomienda establecer el tráfico de red privada mediante la implementación
de Direct Connect o Site-to-Site VPN para proteger la comunicación. Site-to-Site VPN crea una conexión segura con
túneles para atravesar la Internet pública desde una ubicación local hasta la nube de AWS. Direct Connect establece una
línea privada dedicada desde una ubicación local hasta una ubicación de Direct Connect.
Enfoque de mejores prácticas:
protección de datos: protección de
datos en tránsito
Autenticar las comunicaciones de red: AWS recomienda verificar la identidad de las comunicaciones mediante protocolos
que admitan la autenticación, como TLS o IPsec. El uso de protocolos de red que admitan la autenticación establece
confianza entre las partes. Esto se suma al cifrado utilizado en el protocolo para reducir el riesgo de que las
comunicaciones se alteren o intercepten. Los protocolos comunes que implementan la autenticación incluyen TLS, que
se utiliza en muchos servicios de AWS, e IPsec, que se utiliza en las VPN de AWS.
Aplicar el cifrado en tránsito: AWS recomienda utilizar protocolos con cifrado al transmitir datos confidenciales fuera de
su VPC. El cifrado ayuda a mantener la confidencialidad de los datos incluso cuando los datos transitan por redes que no
son de confianza. Todos los datos deben cifrarse en tránsito mediante protocolos TLS y conjuntos de cifrados. AWS
recomienda utilizar TLS versión 1.3. El tráfico de red entre sus recursos e Internet debe cifrarse para mitigar el acceso no
autorizado a los datos. Considere proteger el tráfico de red a red con una VPN IPsec o Direct Connect para ayudar a
garantizar el tráfico de red privado.
Enfoque de mejores prácticas: Selección
– selección de arquitectura de red
Elija una conectividad dedicada o VPN de tamaño adecuado para cargas de trabajo híbridas: AWS recomienda
dimensionar el tráfico de carga de trabajo que necesitará una red híbrida. Hay varias opciones de configuración para
elegir para la conectividad, como una conexión dedicada o VPN. Seleccione el tipo de conexión adecuado para cada
carga de trabajo mientras verifica que tiene los requisitos de ancho de banda y cifrado adecuados entre su ubicación y
la nube.
Elija la ubicación de su carga de trabajo según los requisitos de red: AWS recomienda evaluar las opciones de ubicación
de recursos para reducir la latencia de la red y mejorar el rendimiento, lo que proporciona una experiencia de usuario
óptima al reducir los tiempos de carga de página y transferencia de datos. Si tiene aplicaciones o usuarios locales,
puede beneficiarse de tener una conexión de red dedicada entre su red y la nube. Una conexión de red dedicada
proporcionada por Direct Connect puede reducir la posibilidad de encontrar congestión de Internet pública o aumentos
inesperados en la latencia.
Enfoque de mejores prácticas: recursos
rentables: plan para la transferencia de
datos
Select components to optimize data transfer cost: AWS recommends architecting data transfer to minimize data transfer
costs. This may involve using content delivery networks to locate data closer to users or using a dedicated network
connection from your on-premises networks to AWS such as Direct Connect. You can also use WAN optimization and
application optimization to reduce the amount of data that is transferred between components.
Implement services to reduce data transfer costs: AWS recommends implementing services to reduce data transfer. By
using data transfer modeling, look at where the largest costs and highest volume flows are. Review the AWS services.
Assess whether there is a service that reduces or removes the transfer, specifically networking and content delivery.
AWS prefers that customers use Direct Connect instead of VPN to connect to AWS because Direct Connect provides
predictable connectivity.
Puntos clave: Cómo aplicar los
principios de Well-Architected
Framework a su red
• Proporcionar conectividad redundante entre redes privadas en la nube y en entornos
locales.
• Preferir topologías de concentrador y radio en lugar de mallas de varios a varios.
• Controlar el tráfico en todas las capas.
• Autenticar las comunicaciones de red.
• Aplicar el cifrado de datos en tránsito.
• Seleccionar componentes para optimizar y reducir el costo de transferencia de datos.
• Elegir una conectividad dedicada o VPN del tamaño adecuado para cargas de trabajo
híbridas.
• Elegir la ubicación de la carga de trabajo en función de los requisitos de la red.
Conclusiones
Conclusiones
José Rafael Guerrero Ulloa: En este módulo podemos ver los diferentes tipos
de conexión que se pueden realizar entre las VPC (Virtual Private Cloud) en el
cual creo que la más segura sería la VPN debido a su cifrado de punto a
punto.
Raul Jair Gámez Hernández: Las mejores prácticas para diseñar y gestionar
redes en AWS se centran en garantizar la resiliencia, seguridad, rendimiento
y eficiencia de costos. Esto implica la planificación cuidadosa de una
topología de red resistente, con conexiones redundantes entre redes en la
nube y en entornos locales.
21
¡GRACIAS!
22