0Pricing
Cloud & IT Cert Prep · Lezione

Progettare subnet pubbliche e private

Separi le risorse esposte a Internet da quelle interne all'interno di una VPC.

Progettare subnet pubbliche e private è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Le basi della VPC

Una Virtual Private Cloud (VPC) è la rete logicamente isolata dell'utente in AWS. Al suo interno si definiscono le subnet, intervalli di indirizzi IP associati a una singola Availability Zone. Il modo in cui si suddivide una VPC in subnet è la prima e più importante decisione di sicurezza, perché determina quali risorse possono raggiungere quali altre.

Pubblica o privata

Una public subnet dispone di una route verso un internet gateway, quindi le risorse al suo interno possono essere raggiunte da Internet e raggiungerlo. Una private subnet non dispone di una route diretta verso Internet. La distinzione è definita interamente dalla route table, non da una caratteristica della subnet.

Cosa rendere pubblico

Nelle subnet pubbliche devono trovarsi solo le risorse che devono essere esposte a Internet: load balancer, NAT gateway e alternative ai bastion host. Mantenere ridotto questo livello diminuisce la superficie di attacco. I server applicativi e i database non dovrebbero mai trovarsi in una subnet pubblica, dove Internet potrebbe raggiungerli direttamente.

Cosa mantenere privato

Inserisca server applicativi, database e servizi interni nelle subnet private. Possono comunque servire il traffico tramite un load balancer nella subnet pubblica e raggiungere Internet per gli aggiornamenti attraverso NAT, ma non sono mai direttamente indirizzabili dall'esterno, riducendo drasticamente l'esposizione.

Il modello a più livelli

Un'organizzazione sicura comune utilizza tre livelli: una public subnet per i load balancer, una private app subnet per le risorse di calcolo e una private data subnet per i database. Il traffico procede verso l'interno da un livello all'altro e ogni livello accetta connessioni solo da quello che lo precede.

Distribuzione su più Availability Zone

Per garantire la resilienza, replichi le subnet su più Availability Zone (AZ). Una coppia di subnet pubblica e privata in ogni AZ consente ai load balancer e ai carichi di lavoro di continuare a funzionare anche in caso di perdita di una zona. Si tratta di una pratica di alta disponibilità che supporta anche progetti sicuri e ridondanti.

Pianificazione dei CIDR

Pianifichi i blocchi CIDR in modo che le subnet non si sovrappongano e rimanga spazio per la crescita. Intervalli studiati e non sovrapposti rendono più chiare le route, il peering e i riferimenti nelle regole di sicurezza. CIDR sovrapposti tra VPC impediscono in seguito il peering e complicano la connettività; pianifichi quindi lo spazio degli indirizzi con attenzione fin dall'inizio.

Isolamento fin dalla progettazione

La progettazione delle subnet è un controllo di sicurezza perché consente di isolare i carichi di lavoro sensibili. Una subnet dati senza route verso Internet e senza percorsi in ingresso ad eccezione del livello applicativo è protetta strutturalmente, ancora prima di aggiungere i security group. È l'architettura, non solo le regole, a imporre questo confine.

Subnet e livelli di sicurezza

Le subnet definiscono dove si applicano le network ACL, poiché le NACL sono associate al confine della subnet. Abbinare subnet ben progettate a NACL a livello di subnet e security group a livello di risorsa offre il modello di rete stratificato e basato sulla difesa in profondità previsto dall'esame SCS-C02.

Evitare gli errori comuni

L'errore classico consiste nel collocare un database in una subnet pubblica o nell'assegnare IP pubblici alle istanze private per comodità. Entrambe le scelte espongono risorse che dovrebbero rimanere interne. Adotti come impostazione predefinita il posizionamento privato e giustifichi esplicitamente ogni risorsa in una subnet pubblica.

Perché è importante

Una solida progettazione delle subnet è la spina dorsale di una VPC sicura. Separando le risorse esposte a Internet da quelle interne e distribuendole su più AZ, integra isolamento e resilienza nella rete stessa: sono le fondamenta su cui gateway, route table e firewall costruiscono il resto.

Verifica rapida

Applichi i principi di progettazione delle subnet.

Riepilogo

Una VPC è suddivisa in subnet associate alle Availability Zone. Una subnet è pubblica solo quando la relativa route table raggiunge un internet gateway; in caso contrario è privata. Mantenga nelle subnet pubbliche solo load balancer e NAT e collochi i livelli applicativo e dati in subnet private. Utilizzi un modello a più livelli distribuito su più AZ, con CIDR pianificati e non sovrapposti, così che l'isolamento sia integrato nell'architettura stessa.

Domande Frequenti

La lezione «Progettare subnet pubbliche e private» è gratuita?

Sì — il testo completo di «Progettare subnet pubbliche e private» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Progettare subnet pubbliche e private»?

Separi le risorse esposte a Internet da quelle interne all'interno di una VPC. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Progettare subnet pubbliche e private»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Progettare subnet pubbliche e private
  2. Gateway Internet, NAT ed egress
  3. Le route table come controlli di sicurezza
  4. Proteggere il VPC Peering e il Transit Gateway
← Torna a Cloud & IT Cert Prep