Diseño de subredes públicas y privadas
Separe los recursos accesibles desde Internet de los recursos internos dentro de una VPC
Diseño de subredes públicas y privadas es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
La base de la VPC
Una Virtual Private Cloud (VPC) es su red lógicamente aislada en AWS. Dentro de ella se crean subnets, rangos de direcciones IP asociados a una única Availability Zone. La forma de dividir una VPC en subnets es la primera y más importante decisión de seguridad, porque determina qué recursos pueden comunicarse entre sí.
Pública frente a privada
Una public subnet tiene una ruta hacia un internet gateway, por lo que los recursos que contiene pueden recibir tráfico de Internet y acceder a Internet. Una private subnet no tiene una ruta directa a Internet. La distinción depende por completo de la route table, no de ninguna propiedad de la subnet.
Qué se coloca en subnets públicas
Solo deben estar en subnets públicas los recursos que necesariamente deben exponerse a Internet: load balancers, NAT gateways y alternativas a bastiones. Mantener este nivel al mínimo reduce la superficie de ataque. Los servidores de aplicaciones y las bases de datos nunca deberían estar en una subnet pública donde Internet pueda acceder directamente a ellos.
Qué debe permanecer privado
Coloque los servidores de aplicaciones, las bases de datos y los servicios internos en subnets privadas. Aun así, pueden atender tráfico mediante un load balancer situado en la subnet pública y acceder a Internet para obtener actualizaciones a través de NAT, pero nunca serán direccionables directamente desde el exterior, lo que reduce drásticamente la exposición.
El patrón de varios niveles
Un diseño seguro habitual utiliza tres niveles: una public subnet para los load balancers, una private app subnet para el cómputo y una private data subnet para las bases de datos. El tráfico fluye hacia el interior nivel por nivel, y cada nivel solo acepta conexiones del nivel que tiene delante.
Extensión entre Availability Zones
Para aumentar la resiliencia, replique las subnets en varias Availability Zones (AZs). Un par de subnets pública y privada en cada AZ permite que los load balancers y las cargas de trabajo sobrevivan a la pérdida de una zona. Esta práctica de alta disponibilidad también favorece diseños seguros y redundantes.
Planificación de CIDR
Planifique sus bloques CIDR para que las subnets no se solapen y quede espacio para crecer. Los rangos bien diseñados y sin solapamientos simplifican el enrutamiento, el peering y las referencias en las reglas de seguridad. Los CIDR solapados entre VPCs impiden posteriormente el peering y complican la conectividad, por lo que debe planificar deliberadamente el espacio de direcciones desde el principio.
Aislamiento mediante el diseño
El diseño de subnets es un control de seguridad porque permite aislar las cargas de trabajo sensibles. Una subnet de datos sin ruta a Internet y sin ninguna vía de entrada salvo la procedente del nivel de aplicaciones queda protegida estructuralmente, incluso antes de añadir grupos de seguridad. Es la arquitectura, y no solo las reglas, la que aplica este límite.
Subnets y capas de seguridad
Las subnets determinan dónde se aplican las network ACLs, ya que las NACLs se asocian al límite de la subnet. Combinar subnets bien diseñadas con NACLs a nivel de subnet y grupos de seguridad a nivel de recurso proporciona el modelo de red por capas y de defensa en profundidad que espera el examen SCS-C02.
Cómo evitar errores habituales
El error clásico consiste en colocar una base de datos en una subnet pública o asignar IPs públicas a instancias privadas por comodidad. Ambas prácticas exponen recursos que deberían permanecer internos. Dé prioridad a la ubicación privada y justifique explícitamente cada recurso de una subnet pública.
Por qué es importante
Un diseño sólido de subnets es la columna vertebral de una VPC segura. Al separar los recursos expuestos a Internet de los recursos internos y extenderlos entre AZs, incorpora aislamiento y resiliencia a la propia red: la base sobre la que después se apoyan los gateways, las tablas de rutas y los firewalls.
Comprobación rápida
Aplique criterios de diseño de subnets.
Repaso
Una VPC se divide en subnets asociadas a Availability Zones. Una subnet es pública únicamente cuando su route table llega a un internet gateway; en caso contrario, es privada. Mantenga solo los load balancers y NAT en subnets públicas, y coloque los niveles de aplicaciones y datos en subnets privadas. Utilice un patrón de varios niveles en varias AZs, con CIDR planificados y sin solapamientos, para que el aislamiento forme parte de la propia arquitectura.
Preguntas frecuentes
¿La lección «Diseño de subredes públicas y privadas» es gratis?
Sí — el texto completo de «Diseño de subredes públicas y privadas» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Diseño de subredes públicas y privadas»?
Separe los recursos accesibles desde Internet de los recursos internos dentro de una VPC Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Diseño de subredes públicas y privadas»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Diseño de subredes públicas y privadas
- Gateways de Internet, NAT y salida
- Tablas de enrutamiento como controles de seguridad
- Protección del peering de VPC y Transit Gateway