Top Banner
© 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Mayo 2016 Fundamentos de VPC y opciones de conectividad Ivan Salazar, Enterprise Solutions Architect AWS
57

Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Jan 22, 2018

Download

Technology

Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

© 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved.

Mayo 2016

Fundamentos de VPC y opciones de conectividad

Ivan Salazar, Enterprise Solutions Architect AWS

Page 2: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

EC2 Instance

Page 3: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

172.31.0.128

172.31.0.129

172.31.1.24

172.31.1.27

54.4.5.6

54.2.3.4

VPC

Page 4: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

What to Expect from the Session

•  Familiarizarse con los conceptos de VPC •  Tutorial de una configuración básica de VPC •  Aprenda acerca de las diferentes maneras con

las cuales usted puede personalizar su red virtual para cumplir sus necesidades

¿Qué esperar de la sesión?

Page 5: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Tutorial: Configurar una VPC conectada a Internet

Page 6: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Creando una VPC conectada a Internet: Pasos

Seleccionar un rango de

direcciones

Configurar las subredes en Zonas de Disponibilidad

Crear una ruta hacia Internet

Autorizar el tráfico hacia/desde la VPC

Page 7: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Seleccionar un rango de direcciones

Page 8: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Notación CIDR

Ejemplo de rango CIDR:

172.31.0.0/1610101100000111110000000000000000

Page 9: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Seleccionar rangos de direcciones IP para la VPC

172.31.0.0/16

Recomendado: Rango RFC1918

Recomendado: /16

(64K addresses)

Page 10: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Configurar subredes

Page 11: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Seleccione rangos de direcciones para subredes

172.31.0.0/16

Availability Zone Availability Zone Availability Zone VPC subnet VPC subnet VPC subnet

172.31.0.0/24 172.31.1.0/24 172.31.2.0/24

eu-west-1a eu-west-1b eu-west-1c

Page 12: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Auto-assign Public IP: Todas las instancias obtendrán una dirección IP pública asignada de manera automática

Page 13: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Más acerca de las subredes

•  Recomendado para la mayoría de los clientes: •  /16 VPC (64K direcciones) •  /24 subredes (251 direcciones) •  Una subred por Zona de Disponibilidad

•  Cuándo debe hacer algo diferente?

Page 14: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Crear una ruta hacia Internet

Page 15: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Ruteo en su VPC

•  Las tablas de ruteo contienen reglas para qué paquetes van a dónde

•  Su VPC tiene una tabla de ruteo por defecto •  … pero usted puede asignar diferentes tablas

de ruteo a diferentes subredes

Page 16: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

El tráfico destinado para my VPC sequeda en mi VPC

Page 17: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Internet gateway

Mande los paquetes aquí si quiere que salgan a Internet

Page 18: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Todo lo que no está destinado a la VPC: Mandarlo a Internet

Page 19: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Autorizar el tráfico: Network ACLs Grupos de seguridad

Page 20: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Network ACLs = reglas sin estado de firewall

Traducción: Permite TODO el tráfico de entrada

Se pueden aplicar por subred

Page 21: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Los grupos de seguridad siguen la estructura de su aplicacón

“MyWebServers” Security Group

“MyBackends” Security Group

Sólo permite a “MyWebServers”

Page 22: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Grupos de seguridad = firewall con estado

En español: Los hosts de este grupo son alcanzables desde internet en el puerto 80 (HTTP)

Page 23: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

En español: Sólo las instancias en el grupo de seguridad MyWebServers pueden alcanzar instancias en este grupo de seguridad

Grupos de seguridad = firewall con estado

Page 24: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Grupos de seguridad en VPCs: Notas

•  Las VPC permiten la creación de reglas de grupos de seguridad tanto de ingreso como de egreso

•  Mejores prácticas: Cuando sea posible, especifique tráfico permitido por referencia (otros grupos de seguridad)

•  Muchas arquitecturas de aplicaciones los lleva a sí mismos a una relación 1:1 entre grupos de seguridad (quién me puede alcanzar) y roles de AWS Identity and Access Management IAM (qué puedo hacer).

Page 25: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Opciones de conectividad para VPCs

Page 26: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Más allá de la conexión a Internet

Opciones de ruteo en subredes

Connexión a la red de su centro de datos

corporativo

Connexión a otras VPC

Page 27: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Ruteo en subredes: Subredes internas

Page 28: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Diferentes tablas de ruteo para diferentes subredes

VPC subnet

VPC subnet

Tiene ruta hacia Internet

No tiene ruta hacia Internet

Page 29: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Acceso por NAT a Internet

VPC subnet VPC subnet

NAT 0.0.

0.0/

0

0.0.0.0/0

Imagen de instancia NAT de Amazon: amzn-ami-vpc-nat

Page 30: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Conexión a otras VPCs: VPC peering

Page 31: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Servicios compartidos: VPC peering

Servicios comúnes/core •  Autenticación/directorio •  Monitoreo •  Logueo •  Administración remota •  Escaneo

Page 32: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

VPC peering

VPC Peering

172.31.0.0/16 10.55.0.0/16

Page 33: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Pasos para establecer conexión: Iniciar Solicitud

172.31.0.0/16 10.55.0.0/16

Paso 1

Iniciar solicitud de peering

Page 34: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Pasos para establecer conexión: Iniciar Solicitud

Page 35: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Pasos para establecer conexión: Aceptar la solicitud

172.31.0.0/16 10.55.0.0/16

Paso 1

Iniciar solicitud de peering

Paso 2

Aceptar la solicitu de peering

Page 36: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Pasos para establecer conexión: Aceptar la solicitud

Page 37: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Pasos para establecer conexión: Crear ruta

172.31.0.0/16 10.55.0.0/16 Paso 1

Iniciar la solicitud de peering

Paso 2

Aceptar la solicitud de peering

Paso 3

Crear ruta

En español: El tráfico destinado para VPC interconectada debe de ir al peering

Page 38: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Conexión a su Red: AWS VPN de Hardware & AWS Direct Connect

Page 39: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Extienda su propia red a su VPC

VPN

Direct Connect

Page 40: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

VPN: Lo que necesita saber

Customer Gateway

Virtual Gateway

Dos túneles IPSec

192.168.0.0/16 172.31.0.0/16

192.168/16

Su dispositivo de red

Page 41: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Ruteo a un virtual private gateway (VPG)

En español: El tráfico a mi red 192.168.0.0/16 va a través del túnel VPN

Page 42: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

VPN vs. Direct Connect

•  Ambas son conexiones seguras entre su red y su VPC

•  VPN consiste de un par de túneles sobre Internet

•  Direct Connect es un enlace dedicado con baja tarifa por transferencia de datos

•  Para alta disponibilidad: Use ambos

Page 43: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

DNS dentro de una VPC

Page 44: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Opciones de DNS en la VPC

Use el servidor de DNS de Amazon

Haga que EC2 auto-asigne nombres de DNS a las instances

Page 45: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

EC2 DNS hostnames in a VPC

Nombre de dominio interno: Resuelve a la dirección IP privada

Nombre de DNS externo: Resuelve a…

Page 46: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Los nombre de dominio DNS en EC2 funcionan desde cualquier lugar: Fuera de su VPC C:\>nslookup ec2-52-18-10-57.eu-west-1.compute.amazonaws.com Server: globaldnsanycast.amazon.com Address: 10.4.4.10 Non-authoritative answer: Name: ec2-52-18-10-57.eu-west-1.compute.amazonaws.com Address: 52.18.10.57

Fuera de su VPC: Dirección IP pública

Page 47: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Los nombre de dominio DNS en EC2 funcionan desde cualquier lugar: Dentro de su VPC [ec2-user@ip-172-31-0-201 ~]$ dig ec2-52-18-10-57.eu-west-1.compute.amazonaws.com ; <<>> DiG 9.8.2rc1-RedHat-9.8.2-0.30.rc1.38.amzn1 <<>> ec2-52-18-10-57.eu-west-1.compute.amazonaws.com ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 36622 ;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0 ;; QUESTION SECTION: ;ec2-52-18-10-57.eu-west-1.compute.amazonaws.com. IN A ;; ANSWER SECTION: ec2-52-18-10-57.eu-west-1.compute.amazonaws.com. 60 IN A 172.31.0.137 ;; Query time: 2 msec ;; SERVER: 172.31.0.2#53(172.31.0.2) ;; WHEN: Wed Sep 9 22:32:56 2015 ;; MSG SIZE rcvd: 81

Dentro de su VPC: Dirección IP privada

Page 48: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Amazon Route 53 y hosted zones privadas

•  Control de la resolución DNS para un dominio y subdominios

•  Los registros de DNS toman efecto sólo dentro de las VPCs asociadas

•  Se pueden usar para anular registros DNS en “el exterior”

Page 49: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Crer una Amazon Route 53 hosted zone privada

Hosted Zone Privada

Associada con una o más VPCs

Page 50: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Crear un registro DNS de Amazon Route 53

Private Hosted Zone example.demohostedzone.org à

172.31.0.99

Page 51: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Consultando registros hosted zone

https://aws.amazon.com/amazon-linux-ami/2015.03-release-notes/ [ec2-user@ip-172-31-0-201 ~]$ dig example.demohostedzone.org ; <<>> DiG 9.8.2rc1-RedHat-9.8.2-0.30.rc1.38.amzn1 <<>> example.demohostedzone.org ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 26694 ;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0 ;; QUESTION SECTION: ;example.demohostedzone.org. IN A ;; ANSWER SECTION: example.demohostedzone.org. 60 IN A 172.31.0.99 ;; Query time: 2 msec ;; SERVER: 172.31.0.2#53(172.31.0.2) ;; WHEN: Wed Sep 9 00:13:33 2015 ;; MSG SIZE rcvd: 60

Page 52: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Y mucho, mucho más…

Page 53: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

VPC Flow Logs: Observe todo su tráfico

•  Visibilidad en actividad de grupos de seguridad

•  Resolución de problemas de conectividad

•  Habilidad de analizar el tráfico

Page 54: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Amazon VPC endpoints: Amazon S3 sin un gateway de Internet

Page 55: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

ClassicLink: Conectar instancias en EC2-Classic a su VPC

•  Conectividad para direcciones IP privadas entre instancias vinculadas en EC2-Classic and VPC

•  Las instancias en Classic pueden tomar propiedad en los grupos de seguridad de VPC

Page 56: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Administre su red como un maestro..

… sin importar si es o no un experto en redes

172.31.0.128

172.31.0.129

172.31.1.24

172.31.1.27

54.4.5.6

54.2.3.4

Page 57: Creando su Datacenter Virtual: Fundamentos de VPC y opciones de conectividad

Gracias!