0Pricing
Cloud & IT Cert Prep · Lección

Internet Gateway y tablas de enrutamiento

Asocie un Internet Gateway para permitir el acceso saliente a Internet y configure tablas de enrutamiento para las subredes públicas.

Internet Gateway y tablas de enrutamiento es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

Internet Gateway: la puerta de la VPC a Internet

Un Internet Gateway (IGW) es un componente de la VPC escalado horizontalmente, redundante y de alta disponibilidad que permite la comunicación entre su VPC e Internet. Realiza la traducción de direcciones de red (NAT) para las instancias con direcciones IPv4 públicas: traduce su IP privada a su Elastic IP o a su IP pública asignada automáticamente para el tráfico saliente, y revierte la traducción para el tráfico entrante. Solo puede haber un IGW por VPC. Asociar un IGW a su VPC no proporciona automáticamente acceso a Internet a las instancias; también debe actualizar las tablas de enrutamiento y asegurarse de que las instancias tengan IP públicas.

# Create and attach an internet gateway
aws ec2 create-internet-gateway \
  --tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'

aws ec2 attach-internet-gateway \
  --internet-gateway-id igw-12345678 \
  --vpc-id vpc-12345678

Tablas de enrutamiento: dirección del tráfico

Una tabla de enrutamiento es un conjunto de reglas (rutas) que determina a dónde se dirige el tráfico de red procedente de una subred o una gateway. Cada VPC tiene una tabla de enrutamiento principal que utilizan todas las subredes de forma predeterminada, a menos que asocie explícitamente otra tabla de enrutamiento a una subred. Las rutas tienen un destino (bloque CIDR) y un objetivo (local, Internet Gateway, NAT Gateway, conexión de emparejamiento, etc.). Cuando varias rutas coinciden con el destino de un paquete, prevalece la ruta más específica (la que tiene la coincidencia de prefijo más larga).

# Create a route table for public subnets
aws ec2 create-route-table \
  --vpc-id vpc-12345678 \
  --tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'

Convertir una subred en pública

Una subred es pública si su tabla de enrutamiento asociada tiene una ruta para 0.0.0.0/0 (todo el tráfico de Internet) que apunta a un Internet Gateway. Para convertir una subred en pública, siga estos tres pasos: (1) cree una tabla de enrutamiento personalizada con una ruta 0.0.0.0/0 → IGW; (2) asocie la tabla de enrutamiento a la subred; y (3) habilite la asignación automática de IPv4 públicas en la subred para que las instancias que se lancen en ella reciban automáticamente una IP pública. Los tres pasos en conjunto crean una subred pública funcional.

# Add internet route to the public route table
aws ec2 create-route \
  --route-table-id rtb-12345678 \
  --destination-cidr-block 0.0.0.0/0 \
  --gateway-id igw-12345678

# Associate the route table with a public subnet
aws ec2 associate-route-table \
  --route-table-id rtb-12345678 \
  --subnet-id subnet-public-1a

# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
  --subnet-id subnet-public-1a \
  --map-public-ip-on-launch

La ruta local

Todas las tablas de enrutamiento incluyen automáticamente una ruta local (por ejemplo, 10.0.0.0/16 → local) que permite la comunicación entre todos los recursos de la VPC. Esta ruta no se puede eliminar ni modificar. Garantiza que las instancias de cualquier subred de la VPC puedan comunicarse entre sí mediante direcciones IP privadas sin pasar por ninguna gateway. La ruta local siempre prevalece sobre las rutas personalizadas para el tráfico destinado al rango CIDR de la VPC.

# Describe the routes in a route table
aws ec2 describe-route-tables \
  --route-table-ids rtb-12345678 \
  --query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0',  GatewayId: 'igw-12345678'}

Prioridad de rutas y coincidencia del prefijo más largo

Cuando un paquete puede coincidir con varias rutas de una tabla de enrutamiento, AWS selecciona la ruta con el prefijo más específico (la coincidencia de prefijo más larga). Por ejemplo, si tiene las rutas 10.0.0.0/8 → peering y 10.1.0.0/16 → VPN, un paquete destinado a 10.1.0.5 coincide con ambas, pero la ruta /16 es más específica (tiene un prefijo más largo) y prevalece. Si las rutas tienen la misma longitud de prefijo, los tipos de gateway más específicos tienen prioridad: local > VGW propagada > estática. Comprender esto es importante al diseñar redes complejas con peering, VPN y conexiones de DX.

IPv6 y gateways solo de Internet

Las VPC admiten bloques CIDR de IPv6 (Amazon proporciona /56) junto con IPv4. Para el acceso a Internet mediante IPv6, el IGW gestiona tanto IPv4 como IPv6. Para permitir únicamente la salida mediante IPv6 (de modo que las instancias puedan iniciar conexiones IPv6 salientes, pero se bloquee el tráfico entrante), utilice un Egress-Only Internet Gateway. Funcionalmente, es similar a una NAT Gateway para subredes privadas IPv4, pero está diseñado específicamente para IPv6. Añada la ruta ::/0 → eigw-xxxxxxxx a las subredes privadas para habilitar el acceso saliente mediante IPv6 sin exponer las instancias a conexiones IPv6 entrantes.

# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
  --vpc-id vpc-12345678

# Add IPv6 route in private subnet route table
aws ec2 create-route \
  --route-table-id rtb-private \
  --destination-ipv6-cidr-block '::/0' \
  --egress-only-internet-gateway-id eigw-12345678

Tablas de enrutamiento de gateway

Las tablas de enrutamiento de gateway son tablas de enrutamiento asociadas directamente a un Internet Gateway o a un Virtual Private Gateway (no a una subred). Permiten el enrutamiento de entrada: inspeccionar el tráfico que entra en la VPC desde Internet antes de que llegue a las instancias de EC2. Esto se utiliza con dispositivos de seguridad en línea (IDS/IPS y dispositivos virtuales de firewall) que necesitan ver todo el tráfico entrante: configure la tabla de enrutamiento del IGW para enviar el tráfico entrante a un endpoint de Gateway Load Balancer, que lo distribuye entre los dispositivos de seguridad; después de la inspección, estos reenvían el tráfico a la instancia de EC2 de destino.

Propagación de rutas con VPN/DX

Cuando conecta una red local mediante VPN o Direct Connect, las rutas de la red local pueden propagarse automáticamente a las tablas de enrutamiento de la VPC mediante la propagación de rutas. Habilite la propagación en la tabla de enrutamiento del Virtual Private Gateway (VGW) y todas las rutas anunciadas por el router local mediante BGP aparecerán automáticamente en la tabla de enrutamiento, sin necesidad de introducirlas manualmente. Esto resulta especialmente útil en entornos dinámicos en los que cambian las subredes locales. Para conexiones VPN estáticas, debe añadir manualmente las rutas CIDR de la red local.

# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
  --route-table-id rtb-12345678 \
  --gateway-id vgw-12345678

Práctica recomendada: varias tablas de enrutamiento

La práctica recomendada consiste en crear tablas de enrutamiento independientes para cada nivel: una para las subredes públicas (con una ruta al IGW), otra para las subredes privadas de aplicaciones (con una ruta a la NAT Gateway) y otra para las subredes privadas de datos (sin ruta a Internet; solo VPC endpoints). Esto garantiza que las instancias del nivel de datos no puedan acceder accidentalmente a Internet aunque un grupo de seguridad mal configurado permita el tráfico saliente: la tabla de enrutamiento simplemente no tiene ninguna ruta de salida. Separar las tablas de enrutamiento también facilita la auditoría de los patrones de acceso a la red por nivel.

Rutas de VPC endpoints

Cuando crea un S3 o DynamoDB Gateway VPC Endpoint, AWS añade automáticamente a las tablas de enrutamiento especificadas una ruta cuyo destino es la lista de prefijos administrada por el servicio y cuyo objetivo es el VPC endpoint. Esta ruta garantiza que el tráfico hacia S3 o DynamoDB procedente de esas subredes viaje por la red privada de AWS en lugar de pasar por Internet. Los gateway endpoints son gratuitos y pueden reducir considerablemente los costes de NAT Gateway si las instancias generan mucho tráfico hacia S3. En las VPC de producción, añada siempre gateway endpoints de S3 y DynamoDB a las tablas de enrutamiento de las subredes privadas.

# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
  --vpc-id vpc-12345678 \
  --service-name com.amazonaws.us-east-1.s3 \
  --route-table-ids rtb-private-app rtb-private-data

Rutas blackhole para la ingeniería del tráfico

Una ruta blackhole es una ruta cuyo objetivo no es accesible y que se utiliza deliberadamente para descartar tráfico. AWS crea rutas blackhole cuando se elimina el objetivo de una ruta (por ejemplo, una conexión VPN o una asociación de Transit Gateway), pero la ruta permanece. También puede crear deliberadamente rutas blackhole para bloquear rangos de IP específicos desde su VPC. Este es un mecanismo de control del tráfico a nivel de red, distinto de los grupos de seguridad y las NACL. En AWS, las rutas blackhole son visibles en la consola cuando un endpoint o gateway al que hace referencia una ruta deja de estar disponible.

Comprobación rápida

Compruebe su comprensión de los conceptos de AWS Solutions Architect (SAA-C03) de esta lección.

Resumen de la lección

En esta lección ha aprendido que: un Internet Gateway permite la comunicación entre la VPC e Internet y debe estar asociado a la VPC y referenciado en la tabla de enrutamiento de una subred mediante una ruta 0.0.0.0/0; las tablas de enrutamiento controlan la dirección del tráfico mediante pares de destino y objetivo, con prioridad para la coincidencia del prefijo más largo; y las tablas de enrutamiento independientes para cada nivel de subred aplican el aislamiento del tráfico mediante la arquitectura. A continuación, trataremos las NAT Gateways para proporcionar acceso a Internet a las subredes privadas.

Preguntas frecuentes

¿La lección «Internet Gateway y tablas de enrutamiento» es gratis?

Sí — el texto completo de «Internet Gateway y tablas de enrutamiento» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.

¿Qué aprenderé en «Internet Gateway y tablas de enrutamiento»?

Asocie un Internet Gateway para permitir el acceso saliente a Internet y configure tablas de enrutamiento para las subredes públicas. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?

No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.

¿Cuánto tiempo toma la lección «Internet Gateway y tablas de enrutamiento»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?

Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Arquitectura de VPC y bloques CIDR
  2. Internet Gateway y tablas de enrutamiento
  3. NAT Gateway y subredes privadas
  4. Network ACL frente a grupos de seguridad
← Volver a Cloud & IT Cert Prep