Gateways de Internet, NAT y salida
Controle cómo acceden las subredes a Internet en cada dirección
Gateways de Internet, NAT y salida es una lección gratuita de AWS Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de AWS Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de AWS Security Academy incluye 4 lecciones en total.
Control de la conectividad
Las subnets se vuelven públicas o privadas según los gateways a los que puede llegar su tráfico. AWS proporciona varios tipos de gateways, cada uno de los cuales controla una dirección distinta del acceso a Internet. Comprenderlos permite autorizar exactamente la conectividad que necesita cada nivel y nada más.
El Internet Gateway
Un internet gateway (IGW) es un componente escalado horizontalmente y de alta disponibilidad que permite la comunicación bidireccional entre una VPC e Internet. Una subnet con una ruta al IGW es pública. Además, los recursos necesitan una IP pública o una Elastic IP para poder ser accesibles desde Internet a través de él.
El NAT Gateway
Un NAT (Network Address Translation) gateway permite que los recursos de subnets privadas establezcan conexiones salientes a Internet, por ejemplo para obtener actualizaciones o realizar llamadas a APIs, mientras bloquea las conexiones entrantes iniciadas desde el exterior. Se encuentra en una subnet pública y proporciona acceso a Internet a las instancias privadas sin hacerlas accesibles desde Internet.
Solo salida
El NAT gateway es la clave del patrón de conexión privada: las instancias pueden descargar parches y llamar a APIs externas, pero no pueden recibir conexiones desde Internet. Esta salida unidireccional es exactamente lo que suelen necesitar los niveles de aplicaciones y datos, ya que equilibra funcionalidad y aislamiento.
Alta disponibilidad de NAT
Un NAT gateway reside en una única AZ. Para lograr resiliencia, implemente un NAT gateway por Availability Zone y dirija las subnets privadas de cada AZ a su NAT local. Así evita un único punto de fallo y mantiene el tráfico dentro de la AZ, mejorando tanto la fiabilidad como los costes.
El Egress-Only Gateway
Para IPv6, el equivalente de NAT es el egress-only internet gateway. Permite tráfico IPv6 saliente desde recursos privados, al tiempo que impide que Internet inicie conexiones IPv6 entrantes. Las direcciones IPv6 se pueden enrutar globalmente, por lo que este gateway proporciona la protección de salida unidireccional que NAT ofrece para IPv4.
Los VPC Endpoints evitan Internet
Para acceder a servicios de AWS sin ninguna ruta a Internet, utilice VPC endpoints. Los gateway endpoints (para S3 y DynamoDB) y los interface endpoints (PrivateLink) permiten que las instancias privadas llamen a las APIs de AWS a través de la red de AWS. Así se mantiene privado el tráfico y puede eliminarse la necesidad de un NAT gateway para la salida destinada exclusivamente a AWS.
Reducción de la superficie de salida
Cada vía de salida puede convertirse en una ruta potencial de exfiltración. Prefiera los VPC endpoints frente a NAT-to-internet para los servicios de AWS y combine NAT con el filtrado de dominios de AWS Network Firewall cuando sea necesaria una salida amplia a Internet. Minimizar e inspeccionar el tráfico saliente es un principio fundamental de fortalecimiento.
Cómo elegir el gateway adecuado
Asocie cada gateway con la necesidad correspondiente: IGW para el acceso público y bidireccional a Internet; NAT para el acceso saliente únicamente mediante IPv4 privada; egress-only IGW para el acceso saliente únicamente mediante IPv6 privada; y VPC endpoints para el acceso privado a servicios de AWS. Elegir correctamente es una situación frecuente en los exámenes.
Costes y seguridad en conjunto
Los gateways NAT generan cargos por hora y por procesamiento de datos, por lo que enrutar el tráfico de AWS a través de endpoints puede reducir los costes y mejorar la seguridad al mismo tiempo. El diseño más seguro también suele ser el más eficiente: ofrece una menor exposición a Internet y reduce el dinero gastado en mover tráfico mediante NAT.
Integración de conceptos
Los gateways determinan la conectividad de su VPC. Use un IGW únicamente para la capa pública mínima, NAT o egress-only IGW para proporcionar a las capas privadas un acceso saliente seguro, y VPC endpoints para mantener completamente fuera de Internet el tráfico dirigido a servicios de AWS. Esta conectividad controlada es fundamental para proteger una VPC.
Comprobación rápida
Elija el gateway adecuado.
Repaso
Un internet gateway proporciona a las subredes públicas acceso bidireccional a Internet; un NAT gateway proporciona a las subredes IPv4 privadas acceso únicamente saliente; y un egress-only internet gateway hace lo mismo para IPv6. Implemente NAT por AZ para obtener resiliencia. Use VPC endpoints (gateway and interface/PrivateLink) para acceder a los servicios de AWS de forma privada y reducir tanto la superficie de salida como el coste de NAT.
Preguntas frecuentes
¿La lección «Gateways de Internet, NAT y salida» es gratis?
Sí — el texto completo de «Gateways de Internet, NAT y salida» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de AWS Security Academy, actualiza a CoddyKit PRO. El curso de AWS Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Gateways de Internet, NAT y salida»?
Controle cómo acceden las subredes a Internet en cada dirección Practicas AWS Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar AWS Security Academy?
No se requiere experiencia previa. AWS Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «Gateways de Internet, NAT y salida»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de AWS Security Academy?
Sí. Cada lección de AWS Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Diseño de subredes públicas y privadas
- Gateways de Internet, NAT y salida
- Tablas de enrutamiento como controles de seguridad
- Protección del peering de VPC y Transit Gateway