Redes virtuales y subredes
Diseñe una red virtual de Azure (VNet) con subredes, comprenda el direccionamiento CIDR y aísle las cargas de trabajo mediante límites de red.
Redes virtuales y subredes es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué es una red virtual de Azure?
Una red virtual de Azure (VNet) es una red lógicamente aislada en la nube de Azure que usted define y controla. Es el componente fundamental de las redes de Azure y permite que recursos de Azure, como máquinas virtuales, bases de datos y servicios de aplicaciones, se comuniquen de forma segura entre sí, con Internet y con redes locales. Una VNet está limitada a una única región de Azure y a un espacio de direcciones CIDR IPv4 específico (y, opcionalmente, IPv6) que usted define al crearla.
# Create a VNet with address space 10.0.0.0/16
az network vnet create \
--resource-group myRG \
--name myVNet \
--address-prefix 10.0.0.0/16 \
--location eastusEspacio de direcciones de VNet y notación CIDR
Al crear una VNet, se asigna un espacio de direcciones mediante la notación CIDR. La notación CIDR (Classless Inter-Domain Routing) especifica tanto la dirección de red como el número de bits utilizados para el prefijo de red. Por ejemplo, 10.0.0.0/16 proporciona 65.536 direcciones IP (desde 10.0.0.0 hasta 10.0.255.255). El espacio de direcciones debe ser un intervalo de IP privadas (10.0.0.0/8, 172.16.0.0/12 o 192.168.0.0/16, según RFC 1918). Elija un espacio de direcciones lo suficientemente grande para dar cabida a todas las subredes previstas y permitir su crecimiento, pero evite que se solape con las redes locales si planea establecer una conexión híbrida.
¿Qué son las subredes?
Una subred divide el espacio de direcciones de la VNet en segmentos de red más pequeños. Cada subred tiene su propio intervalo de IP (un subconjunto del espacio de direcciones de la VNet) y puede contener recursos de distintos tipos. Las subredes cumplen dos objetivos: organización (agrupar recursos relacionados) y aislamiento (aplicar reglas de seguridad diferentes a distintos grupos de recursos). Por ejemplo, puede tener una subred de web-tier (10.0.1.0/24) para servidores web, una subred de app-tier (10.0.2.0/24) para servidores de aplicaciones y una subred de data-tier (10.0.3.0/24) para bases de datos.
# Create a web-tier subnet within the VNet
az network vnet subnet create \
--resource-group myRG \
--vnet-name myVNet \
--name web-tier \
--address-prefix 10.0.1.0/24Direcciones IP reservadas de Azure
Dentro de cada subred, Azure reserva las primeras cuatro direcciones IP y la última para su propio uso. En una subred 10.0.1.0/24: 10.0.1.0 (dirección de red), 10.0.1.1 (puerta de enlace predeterminada), 10.0.1.2 y 10.0.1.3 (reservadas para Azure DNS) y 10.0.1.255 (dirección de difusión). Esto deja 251 IP utilizables en una subred /24. Tenga en cuenta esta reserva al dimensionar las subredes: una subred /28 solo tiene 11 direcciones utilizables (16 menos 5 reservadas).
Comunicación entre recursos
De forma predeterminada, los recursos dentro de la misma VNet pueden comunicarse entre sí mediante sus direcciones IP privadas, aunque estén en subredes diferentes. No se necesita ninguna configuración adicional para la comunicación dentro de una VNet. Los recursos de VNet diferentes no pueden comunicarse de forma predeterminada; debe conectarlos explícitamente mediante el emparejamiento de VNet. Los recursos de la misma subred comparten el mismo segmento de red, por lo que la comunicación entre ellos sigue la ruta más directa posible dentro de la capa de red definida por software de Azure.
Comunicación con Internet
Las máquinas virtuales de una VNet pueden iniciar conexiones salientes a Internet de forma predeterminada; Azure proporciona automáticamente acceso saliente a Internet mediante un servicio NAT administrado. Para el acceso entrante desde Internet, un recurso necesita una dirección IP pública asignada a su interfaz de red o a un equilibrador de carga. A continuación, puede controlar el acceso entrante mediante reglas de Network Security Group (NSG) para especificar exactamente qué puertos y protocolos están permitidos. Una arquitectura habitual sitúa los servidores web en una subred pública con IP públicas y los servidores de aplicaciones en una subred privada accesible únicamente desde la capa web.
# Assign a public IP to a VM's network interface
az network public-ip create \
--resource-group myRG \
--name myPublicIP \
--sku Standard
az network nic ip-config update \
--resource-group myRG \
--nic-name myVMNic \
--name ipconfig1 \
--public-ip-address myPublicIPTablas de rutas y enrutamiento personalizado
De forma predeterminada, Azure gestiona el enrutamiento automáticamente: el tráfico entre subredes permanece dentro de la VNet, el tráfico saliente a Internet se somete a NAT y el tráfico hacia los servicios de Azure utiliza la red troncal de Azure. Puede reemplazar este comportamiento mediante rutas definidas por el usuario (UDR) en una tabla de rutas. Un uso habitual consiste en forzar que todo el tráfico saliente a Internet pase por un Network Virtual Appliance (NVA) o Azure Firewall en una VNet de concentrador para realizar una inspección centralizada. Para aplicarla, debe crear una tabla de rutas, agregar entradas de ruta y asociarla a una o varias subredes.
# Force all internet traffic through Azure Firewall
az network route-table create \
--resource-group myRG \
--name myRouteTable
az network route-table route create \
--resource-group myRG \
--route-table-name myRouteTable \
--name defaultRoute \
--address-prefix 0.0.0.0/0 \
--next-hop-type VirtualAppliance \
--next-hop-ip-address 10.0.0.4Subredes delegadas para servicios de Azure
Algunos servicios de Azure —como Azure App Service (VNet Integration), Azure Kubernetes Service, Azure SQL Managed Instance y Azure Databricks— requieren una subred dedicada delegada a ese servicio. Una subred delegada permite que Azure inserte recursos específicos del servicio (interfaces de red, direcciones IP internas) en esa subred en su nombre. No puede implementar otros tipos de recursos en una subred delegada, ya que está reservada exclusivamente para ese servicio de Azure. Cuando planifique usar servicios que requieren delegación, asigne siempre una subred dedicada con suficiente espacio de direcciones IP.
Procedimientos recomendados para diseñar una VNet
Procedimientos recomendados clave para diseñar una VNet: Planifique el espacio de direcciones antes de crear la VNet; no podrá cambiarlo sin volver a crear los recursos. Use subredes independientes para cada nivel de la aplicación, con el fin de aplicar políticas de seguridad distintas. Evite superponer los espacios de direcciones con las redes locales si planea conectarse mediante VPN o ExpressRoute. Reserve subredes más grandes para los servicios que necesiten escalar (por ejemplo, los grupos de nodos de AKS). Asigne nombres claros a los recursos (por ejemplo, vnet-prod-eastus-001) para facilitar la administración a gran escala. Una VNet bien diseñada es mucho más fácil de proteger y solucionar que una creada de forma improvisada.
Conectividad de redes locales con VNets
Las VNets de Azure pueden conectarse a redes locales mediante dos mecanismos: VPN Gateway: un túnel IPsec/IKE cifrado a través de la Internet pública, rentable para necesidades de ancho de banda moderadas. Azure ExpressRoute: una conexión privada y dedicada de fibra a través de un proveedor de red asociado, que ofrece mayor ancho de banda, menor latencia y un rendimiento más predecible que una VPN. Para cargas de trabajo confidenciales o escenarios que requieren un ancho de banda garantizado, ExpressRoute es la opción preferida, aunque implica un coste considerablemente mayor y plazos de aprovisionamiento más largos.
Orientaciones para dimensionar una VNet
El dimensionamiento del espacio de direcciones de una VNet requiere planificar las necesidades actuales y futuras. Un patrón empresarial habitual es el siguiente: Espacio de direcciones de la VNet: /16 (65.536 direcciones). Subredes: /24 por nivel de carga de trabajo (251 direcciones utilizables cada una). Una VNet /16 puede contener 256 subredes /24, más que suficiente para la mayoría de los entornos. Para entornos muy grandes, use una /8 o solicite varios rangos que no se superpongan. Deje siempre margen para el crecimiento: asignar hoy una /24 cuando podría necesitar una /22 el próximo año provocará posteriormente una compleja tarea de reasignación de direcciones.
Comprobación rápida
Compruebe sus conocimientos sobre los conceptos de Microsoft Azure Fundamentals (AZ-900) tratados en esta lección.
Resumen de la lección
En esta lección ha aprendido que una VNet de Azure es una red aislada lógicamente, con un espacio de direcciones CIDR definido y limitada a una sola región; que las subredes dividen la VNet en segmentos para organizarla y aislar las políticas de seguridad; y que Azure reserva 5 direcciones IP por subred, y los recursos de la misma VNet se comunican de forma privada de manera predeterminada, sin configuración adicional. A continuación, exploraremos los grupos de seguridad de red y los grupos de seguridad de aplicaciones para filtrar el tráfico.
Preguntas frecuentes
¿La lección «Redes virtuales y subredes» es gratis?
Sí — el texto completo de «Redes virtuales y subredes» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «Redes virtuales y subredes»?
Diseñe una red virtual de Azure (VNet) con subredes, comprenda el direccionamiento CIDR y aísle las cargas de trabajo mediante límites de red. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Redes virtuales y subredes»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Redes virtuales y subredes
- Grupos de seguridad de red y grupos de seguridad de aplicaciones
- Emparejamiento de VNets y puntos de conexión de servicio
- Conceptos básicos de Azure DNS y Load Balancer