Casos de uso para rangos de direcciones públicas
Los rangos de direcciones públicas simplifican la integración de dispositivos de red y de seguridad en entornos VPC, ya que ofrecen un mayor control sobre el enrutamiento, la seguridad y la gestión del tráfico.
Cómo proteger sus cargas de trabajo en VPC
Para proteger las cargas de trabajo en una VPC, puede asignar rangos de direcciones públicas para proporcionar un acceso seguro a servicios o aplicaciones seleccionados, lo que permite un acceso controlado al entorno. A continuación, configura las reglas de enrutamiento para esos puntos finales públicos con el fin de redirigir el tráfico entrante a dispositivos de terceros para su inspección antes de que llegue a su destino final. A continuación, los cortafuegos aplican las políticas de seguridad definidas, inspeccionando el tráfico y mitigando las amenazas durante el proceso. Este enfoque simplifica la implementación de aplicaciones de nivel de producción con los servicios de red y seguridad necesarios en una VPC.
El siguiente diagrama ilustra cómo proteger sus cargas de trabajo en una VPC utilizando rangos de direcciones públicas. En primer lugar, el tráfico procedente de Internet entra en la VPC a través de un rango de direcciones públicas reservadas que está vinculado a la VPC. A continuación, el tráfico se enruta mediante la tabla de enrutamiento de entrada hacia un dispositivo de seguridad (por ejemplo, un cortafuegos o un dispositivo de terceros), donde se inspecciona. Tras la inspección, el tráfico se reenvía a las aplicaciones protegidas.
Implementación de cargas de trabajo altamente disponibles y resilientes en VPC
Para garantizar la resiliencia de las cargas de trabajo, puede utilizar rangos de direcciones públicas para mantener un acceso constante a los servicios durante los fallos en las zonas. Cuando se produce un fallo zonal, el tráfico de Internet se redirige a un dispositivo de función de red virtual (VNF) desplegado en otra zona para su supervisión e inspección, lo que permite mantener una alta disponibilidad dentro de la VPC.
El siguiente diagrama ilustra cómo se pueden configurar las rutas y los cortafuegos utilizando rangos de direcciones públicas para habilitar la conmutación por error entre zonas y admitir cargas de trabajo de alta disponibilidad y resilientes
en su VPC. Configure dos rutas: la ruta 1 para el tráfico de Internet que llega al cortafuegos activo de la zona 1 (us-south-1), y la ruta 2 para el cortafuegos pasivo de la zona 2 (us-south-2). Las rutas utilizan
el rango de direcciones públicas como destino, con el siguiente salto establecido en el cortafuegos de cada zona.
El rango de direcciones públicas está asociado a la zona con el cortafuegos activo, us-south-1. El tráfico de Internet entrante a través del rango de direcciones públicas se redirige al cortafuegos activo según la ruta 1 de para
us-south-1 su inspección y filtrado. Cuando el cortafuegos activo está inactivo, debes actualizar manualmente (o mediante automatización) la asignación de zona del rango de direcciones públicas a us-south-2, de modo
que el tráfico entrante se enrute a través de la ruta 2 hacia el cortafuegos pasivo. Esta configuración garantiza una alta disponibilidad del cortafuegos para la inspección del tráfico de Internet, lo que protege las cargas de trabajo de la
VPC incluso durante fallos en la zona.