Acerca de las redes VPC

IBM Cloud® Virtual Private Cloud (VPC) proporciona un entorno de red privado, aislado y definido por software para desplegar recursos en la nube. Le ayuda a controlar cómo se comunican los recursos dentro de una VPC, a través de redes privadas y con la Internet pública, al tiempo que mantiene un fuerte aislamiento y seguridad por defecto.

Las siguientes secciones explican los conceptos de red VPC y cómo los diferentes componentes de red trabajan juntos para ayudarle a diseñar arquitecturas de red seguras y escalables.

VPC, regiones, zonas y subredes

Antes de trabajar con su VPC, revise los conceptos básicos de regiones, zonas y subredes que se aplican a su despliegue.

Regiones

Una regiónTerritorio geográfico independiente que consta de una o varias zonas. es una abstracción del área geográfica en la que se despliega una VPC. Cada región contiene varias zonasUna ubicación dentro de una región que actúa como dominio de fallo independiente y tiene una latencia reducida con respecto a otras zonas de la región.. Una VPC puede abarcar varias zonas dentro de su región asignada.

IBM Cloud ofrece dos niveles de regiones:

  • Regiones multizonaUna región repartida en ubicaciones físicas de varias zonas para aumentar la tolerancia a fallos.- Regiones con tres o más zonas para una alta disponibilidad.
  • Regiones multizona de un soloRegión formada por varias zonas situadas en un mismo edificio o campus. Dependencias como la alimentación, la refrigeración, la conexión en red y la seguridad física pueden ser compartidas, pero están diseñadas para ofrecer un alto grado de independencia frente a fallos. campus - Regiones con varias zonas dentro de un mismo campus.

Para obtener más información sobre las regiones, consulte Ubicaciones para el despliegue de recursos.

Zonas

Una zona es un centro de datos aislado de fallos dentro de una región. A cada zona de una VPC se le asigna un prefijo de dirección predeterminado que especifica el intervalo de direcciones en el que se pueden crear subredes. Si el esquema de direcciones por defecto no satisface sus necesidades, puede personalizar los prefijos de dirección. Por ejemplo, puede que quieras llevar tu propio rango de direcciones públicas IPv4. Para más información, consulte Traiga su propia subred.

La asignación de nombres de zonas lógicas a zonas físicas es relativa a cada cuenta. Como resultado, el rango de prefijos de dirección por defecto para una zona puede diferir entre cuentas. Para más información, consulte Mapeo de zonas.

Subredes

Una subred es un rango de direcciones IP (bloque CIDR) dentro de una VPC donde se despliegan recursos. Las subredes proporcionan segmentación y aislamiento de la red para sus cargas de trabajo. Para obtener más información, consulte Acerca de las subredes.

Características de subred

  • Cada subred consta de un rango de direcciones IP específico (bloque CIDR)
  • Las subredes están vinculadas a una única zona y no pueden abarcar varias zonas o regiones
  • Las subredes dentro de la misma VPC se conectan automáticamente entre sí a través de un enrutador implícito
  • Cada subred reserva direcciones IP específicas para uso del sistema

Direccionamiento y direcciones IP reservadas por el sistema

Cuando se crea una subred, ciertas direcciones IP dentro del rango CIDR son reservadas por IBM para operar la VPC. Estas direcciones no pueden asignarse a sus cargas de trabajo. Por ejemplo, si el rango CIDR de su subred es 10.10.10.0/24, las siguientes direcciones están reservadas:

  • Primera dirección en el rango de CIDR (10.10.10.0): dirección de red

  • Segunda dirección en el rango de CIDR (10.10.10.1): dirección de pasarela

  • Tercera dirección en el rango de CIDR (10.10.10.2): reservado por IBM

  • Cuarta dirección en el rango de CIDR (10.10.10.3): reservado por IBM para su uso futuro

  • Última dirección del rango CIDR (10.10.10.255): Reservada por la plataforma (tradicionalmente la dirección de difusión)

    Planifique el tamaño de su subred de modo que haya suficientes direcciones IP disponibles para sus cargas de trabajo.

El modelo de red VPC

Las redes VPC se construyen en torno a tres ámbitos de conectividad:

  • Conectividad interna: comunicación entre recursos dentro de una misma VPC
  • Conectividad privada- Comunicación de recursos con otras redes privadas y sin utilizar la Internet pública
  • Conectividad externa- Comunicación de recursos con o desde la Internet pública

Estos ámbitos le ayudan a elegir los servicios de red adecuados para su caso de uso y a diseñar arquitecturas que cumplan sus requisitos de seguridad y rendimiento.

Conectividad VPC interna

La conectividad interna permite la comunicación entre recursos dentro de una misma VPC. Esta conectividad es automática, privada y no requiere ninguna configuración adicional para la comunicación básica entre subredes. Todas las subredes dentro de la misma VPC están conectadas a través de un enrutador implícito, que permite la comunicación privada de subred a subred y de instancia a instancia. No es necesario configurar tablas de enrutamiento o rutas estáticas para la conectividad básica dentro de una VPC.

Esta conectividad interna admite arquitecturas comunes como las aplicaciones multinivel (subredes web, de aplicaciones y de bases de datos), el tráfico este-oeste entre instancias y la comunicación entre zonas para una alta disponibilidad.

Interfaces de red virtual

Todos los recursos de la VPC que participan en la creación de redes se conectan a la red mediante una interfaz de red virtual (VNI). Una VNI es una representación lógica de una interfaz de red que conecta un recurso a una subred.

Características clave de las RNV:

  • Creado dentro de una subred específica
  • Asignada una dirección IP privada del rango CIDR de la subred
  • Servir de puntos de unión para los grupos de seguridad
  • Puede asociarse a direcciones IP flotantes para la conectividad externa
  • Formar la base del flujo de tráfico, la aplicación de la seguridad y la conectividad

Las VNI le ayudan a controlar el acceso a la red a un nivel granular y proporcionan flexibilidad en la gestión de las configuraciones de red. Para obtener más información, consulte Acerca de las interfaces de red virtuales.

Controles de seguridad para la conectividad interna

El tráfico dentro de una VPC se rige por múltiples capas de controles de seguridad que trabajan conjuntamente para proteger sus recursos.

Grupos de seguridad

Los grupos de seguridad proporcionan seguridad a nivel de instancia mediante el control del tráfico entrante y saliente a recursos individuales. Aplicados a nivel de VNI, los grupos de seguridad mantienen información sobre el estado de la conexión, lo que permite automáticamente el tráfico de retorno para una conexión permitida sin necesidad de una regla explícita. Para obtener más información, consulte Acerca de los grupos de seguridad.

ACL de red

Las listas de control de acceso a la red (ACL) proporcionan seguridad sin estado a nivel de subred filtrando el tráfico que entra o sale de una subred. A diferencia de los grupos de seguridad, las ACL de red no tienen estado, lo que significa que el tráfico de retorno debe permitirse explícitamente mediante reglas independientes. Aplicadas a nivel de subred, las ACL de red afectan a todos los recursos dentro de la subred y proporcionan un filtrado de grano grueso que sirve como política de seguridad básica. Para obtener más información, consulte Acerca de las ACL de red.

Tablas de direccionamiento y rutas

VPC utiliza tablas de enrutamiento para controlar cómo se dirige el tráfico dentro y fuera de su VPC. Aunque el enrutador implícito gestiona automáticamente la conectividad básica entre subredes, puede crear rutas personalizadas para implementar escenarios de enrutamiento avanzados y controlar el flujo de tráfico con mayor precisión.

Utilice tablas de enrutamiento personalizadas en los siguientes casos:

  • Para anular el comportamiento de enrutamiento predeterminado para subredes o fuentes de tráfico específicas.
  • Enrutar el tráfico a través de un dispositivo de red virtual para su inspección o procesamiento.
  • Implantar topologías de red hub-and-spoke con servicios centralizados.
  • Para controlar cómo se enruta el tráfico de entrada procedente de Internet o de conexiones VPN.
  • Implantar arquitecturas de red avanzadas con múltiples dominios de encaminamiento.

Para obtener más información, consulte Acerca de tablas y rutas de direccionamiento.

Conectividad privada más allá de una única VPC

La conectividad privada permite a su VPC comunicarse con otras redes sin enrutar el tráfico a través de la Internet pública. Todo el tráfico permanece en la red troncal IBM Cloud Private, lo que proporciona mayor seguridad, menor latencia y un rendimiento predecible.

Conexión de varias VPC

Utilice IBM Cloud® Transit Gateway para habilitar el enrutamiento escalable entre múltiples VPCs. Transit Gateway proporciona:

  • Conectividad entre regiones: conecte VPC de distintas regiones de IBM Cloud
  • Conectividad entre cuentas - Conecte VPCs a través de diferentes cuentas IBM Cloud
  • Topología de concentrador y radios: centralice la conectividad a través de una única pasarela de tránsito
  • Enrutamiento transitivo- Permite la comunicación entre redes conectadas

Transit Gateway es ideal para arquitecturas empresariales que requieren una gestión de red centralizada y conectividad a través de múltiples VPC. Para más información, consulte Acerca de IBM Cloud Transit Gateway.

Conexión a redes locales

Conecte su VPC a centros de datos locales o a otros entornos de nube mediante las siguientes opciones:

VPN for VPC

VPN for VPC proporciona conectividad cifrada a través de Internet entre su VPC y las redes remotas. Esta solución es ideal para arquitecturas de nube híbrida en las que necesita conectar su VPC a centros de datos locales, permitir el acceso remoto de los usuarios o establecer conectividad de sitio a sitio entre distintas ubicaciones.

VPN for VPC utiliza protocolos de cifrado estándar del sector para proteger los datos en tránsito y admite un alto rendimiento, lo que lo hace adecuado para cargas de trabajo con un uso intensivo del ancho de banda. Puede configurar las conexiones VPN utilizando enfoques basados en políticas o en rutas, dependiendo de los requisitos de su red y de las capacidades de sus dispositivos VPN locales.

  • Las VPN basadas en políticas utilizan listas de control de acceso para determinar qué tráfico se cifra y se envía a través del túnel.
  • Las VPN basadas en rutas utilizan tablas de enrutamiento para dirigir el tráfico a través de la conexión VPN, lo que ofrece más flexibilidad para topologías de red complejas. Para más información, consulte Acerca de VPN for VPC.

Acceso privado a los servicios de IBM Cloud

Acceda a los servicios de IBM Cloud desde su VPC sin exponer el tráfico a la Internet pública utilizando las siguientes opciones:

Puntos finales privados virtuales (VPE)

Los puntos finales privados virtuales permiten a los recursos de su VPC acceder a los servicios compatibles de IBM Cloud utilizando direcciones IP privadas de su espacio de direcciones de VPC. Esta capacidad es útil cuando se necesita acceder a servicios como IBM Cloud Object Storage para el almacenamiento de objetos, Key Protect para la gestión de claves de cifrado o servicios de bases de datos gestionadas sin enrutar el tráfico a través de la Internet pública. Para más información, consulte Acerca de los Puntos Finales Virtuales.

Vía de acceso privada

IBM Cloud Private Path permite la conectividad privada de consumidor a proveedor para IBM, servicios alojados por socios o clientes a través de la red IBM Cloud Private. Esta solución es valiosa cuando se necesita acceder a servicios de terceros, soluciones de socios o aplicaciones personalizadas sin exponer el tráfico a la Internet pública. Para más información, consulte Acerca de IBM Cloud Private Path.

Conectividad externa

La conectividad externa permite la comunicación entre los recursos de su VPC y la Internet pública. Por defecto, todos los recursos de la VPC son privados y no se puede acceder a ellos desde Internet. Debe habilitar explícitamente la conectividad externa mediante la traducción de direcciones de red (NAT).

Conversión de direcciones de red (NAT)

La traducción de direcciones de red (NAT) es un método de asignación de direcciones IP privadas que se utilizan dentro de su VPC a direcciones IP públicas que pueden comunicarse con Internet. NAT es esencial para la conectividad externa porque los recursos VPC utilizan direcciones IP privadas de rangos de direcciones RFC 1918 (como 10.0.0.0/8, 172.16.0.0/12, y 192.168.0.0/16) que no son enrutables en la Internet pública. NAT permite que estos recursos privados se comuniquen con los servicios de Internet traduciendo sus direcciones IP privadas a direcciones IP públicas.

IBM Cloud VPC admite dos tipos de NAT:

NAT de origen (SNAT)
Traduce la dirección IP de origen del tráfico saliente de una IP privada a una IP pública. Este comportamiento permite a las instancias de servidor virtual iniciar conexiones a Internet ocultando sus direcciones IP privadas. SNAT se implementa a través de pasarelas públicas y utiliza un mapeo muchos-a-uno donde múltiples instancias comparten una única dirección IP pública.
NAT de destino (DNAT)
Traduce la dirección IP de destino del tráfico entrante de una IP pública a una IP privada. Este comportamiento permite a los clientes externos iniciar conexiones con instancias de su VPC. DNAT se implementa a través de direcciones IP flotantes y utiliza un mapeo uno a uno donde cada dirección IP pública corresponde a una única dirección IP privada.

Opciones de conectividad externa

IBM Cloud VPC ofrece las siguientes opciones de conectividad externa:

Pasarela pública

Una pasarela pública permite a todas las instancias de una subred acceder a Internet para conexiones salientes. Las instancias no pueden recibir conexiones entrantes de Internet.

Utilice una pasarela pública en los siguientes casos:

  • Instancias que necesitan descargar actualizaciones o paquetes de software de Internet
  • Las aplicaciones tienen que hacer llamadas salientes a servicios externos
  • Múltiples instancias requieren acceso saliente a Internet sin exponerlas al tráfico entrante

Para más información, consulte Acerca de las pasarelas públicas.

Dirección IP flotante

Una dirección IP flotante es una dirección IP pública que puede asociar a una interfaz de red virtual para habilitar la conectividad bidireccional a Internet para una única instancia.

Utilice una dirección IP flotante en los siguientes casos:

  • Para exponer un servidor web, una aplicación o un punto final de API a Internet

  • Para proporcionar acceso SSH o RDP a una instancia desde Internet

  • Para facilitar la conectividad bidireccional de una instancia específica

  • Para implantar un host bastión o servidor de salto

    Cuando se asocia una IP flotante a una instancia, ésta queda expuesta al tráfico entrante de Internet. Utilice grupos de seguridad y ACL de red para controlar el acceso y proteger su instancia.

Para más información, consulte Acerca de las direcciones IP flotantes.

La siguiente tabla muestra la diferencia entre una pasarela pública y una IP flotante:

Comparación de las opciones de conectividad externa
Característica Pasarela pública IP flotante
Dirección Sólo de salida. Las instancias pueden iniciar conexiones a Internet pero no pueden recibir conexiones entrantes Bidireccional. Las instancias pueden iniciar y recibir conexiones
Ámbito Toda la subred Instancia única
Tipo NAT NAT de origen (SNAT)- Many-to-1 NAT NAT de destino (DNAT)- 1-to-1 NAT
Caso de uso Actualizaciones de software, descargas de paquetes, llamadas salientes a la API Servidores web, puntos finales de aplicaciones, acceso SSH
Seguridad Las instancias están protegidas del tráfico entrante de Internet Las instancias están expuestas al tráfico entrante de Internet (utilice grupos de seguridad para controlar el acceso)

Rangos de direcciones públicas

Un rango de direcciones públicas es un conjunto contiguo de direcciones IP públicas proporcionadas por IBM que puede reservar y vincular a una VPC en una zona de disponibilidad. A diferencia de las direcciones IP flotantes que proporcionan direcciones IP públicas individuales, los rangos de direcciones públicas le proporcionan un bloque de direcciones IP públicas consecutivas que puede utilizar para escenarios avanzados de enrutamiento y seguridad.

Utilice un rango de direcciones públicas en los siguientes casos:

  • Enrutar el tráfico entrante de Internet a través de un dispositivo de seguridad centralizado o cortafuegos para su inspección.

  • Para evitar la gestión individual de múltiples direcciones IP flotantes y, en su lugar, gestionar el tráfico a través de un único rango IP escalable.

  • Asignar bloques contiguos de direcciones IP públicas para políticas de enrutamiento y seguridad escalables.

  • Implantar arquitecturas de red avanzadas con dispositivos VNF o soluciones de seguridad de terceros.

    Los rangos de direcciones públicas no pueden asignarse directamente a recursos. Sólo se utilizan en las tablas de rutas personalizadas de entrada para dirigir el tráfico a los recursos de destino del siguiente salto, como los cortafuegos. Revise y personalice sus reglas de grupo de seguridad, ACL de red y rutas de salida para controlar el flujo de tráfico para el rango de direcciones públicas IP.

Para obtener más información, consulte Acerca de los rangos de direcciones públicas.

Comparación de los servicios de pasarela

La siguiente tabla resume las capacidades de los servicios de pasarela VPC:

Capacidades de los servicios de pasarela
Prestación Pasarela pública (SNAT) IP flotante (DNAT) Network ACL VPN for VPC
Acceso saliente a Internet Sí - Toda la subred Sí - Instancia única N/D N/D
Acceso a Internet No Sí - Limitado a una sola instancia Sí - Restringido por normas No
Control de accesos Instancias protegidas del tráfico entrante Requiere grupos de seguridad para su protección Filtrado sin estado por servicio, protocolo o puerto Conectividad cifrada de sitio a sitio
Escalabilidad Admite miles de instancias por subred Una IP flotante por instancia Se aplica a toda la subred Admite varias conexiones VPN
Caso de uso Acceso a Internet sólo de salida Servicios de cara al público Seguridad básica de subredes Conectividad de nube híbrida

Figura que muestra cómo se puede subdividir una VPC con
IBM Conectividad y seguridad de la VPC

Equilibrio de carga y servicios DNS

VPC proporciona servicios de equilibrio de carga y DNS para distribuir el tráfico, mejorar la disponibilidad y permitir el descubrimiento de servicios en toda la arquitectura de red.

Balanceadores de carga para VPC

IBM Cloud Load Balancer para VPC distribuye el tráfico entre varias instancias para mejorar la disponibilidad y el rendimiento de las aplicaciones.

Tipos de equilibradores de carga

  • Equilibrador de carga de aplicaciones- Equilibrio de carga de Capa 7 con funciones avanzadas de enrutamiento basadas en el tráfico de HTTP / HTTPS
  • Equilibrador de carga de red- Equilibrio de carga de Capa 4 para tráfico TCP y UDP con alto rendimiento y baja latencia

Opciones de despliegue del equilibrador de carga

  • Balanceadores de carga públicos: distribuyen el tráfico de Internet a las instancias de su VPC
  • Balanceadores de carga privados: distribuyen el tráfico entre recursos internos o desde redes privadas

Los equilibradores de carga se integran perfectamente con las subredes VPC, las VNI y los controles de seguridad para proporcionar una solución completa de distribución del tráfico. Para obtener más información, consulte Acerca de IBM Cloud Load Balancer for VPC.

DNS Services

IBM Cloud® DNS Services proporciona una resolución de nombres DNS autorizada para sus recursos VPC y permite la detección de servicios en toda su arquitectura de red. DNS Services desempeña un papel fundamental en los tres ámbitos de conectividad (interno, privado y externo) al proporcionar resolución de nombres para recursos y servicios. Para más información, consulte Acerca de DNS Services.

Próximos pasos

Ahora que entiendes los conceptos de red VPC, puedes: