Connettività cloud e VPC
Veda come i cloud privati virtuali isolino e colleghino le risorse cloud.
Connettività cloud e VPC è una lezione Network+ Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Network+ Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Network+ Academy include 4 lezioni in totale.
La propria rete cloud
Quando si realizza un'infrastruttura nel cloud pubblico, non si ottengono soltanto server, ma anche una rete. Una VPC (Virtual Private Cloud) è una sezione logicamente isolata del cloud di un provider, all'interno della quale si collocano le proprie risorse. È la propria rete privata nel data center di qualcun altro.
Gli altri tenant condividono lo stesso hardware fisico, ma la VPC mantiene separati il traffico e gli indirizzi da quelli di tutti gli altri.
Spazio di indirizzamento della VPC
Si definisce la VPC con un intervallo di indirizzi IP privati utilizzando la notazione CIDR (Classless Inter-Domain Routing), ad esempio 10.0.0.0/16. Questo blocco diventa lo spazio di indirizzamento per tutte le risorse avviate al suo interno.
Come in una rete on-premises, si scelgono intervalli privati (10.x, 172.16-31.x o 192.168.x), così in seguito la VPC può connettersi senza problemi alla rete dell'ufficio, evitando conflitti di indirizzi.
Subnet nel cloud
All'interno di una VPC si ricavano le subnet, intervalli di indirizzi più piccoli che in genere corrispondono alle zone di disponibilità (data center separati), per garantire la resilienza.
- Subnet pubbliche: le risorse al loro interno possono raggiungere Internet.
- Subnet private: le risorse non dispongono di una route diretta verso Internet e sono ideali per i database.
Collocare i server web nelle subnet pubbliche e i database in quelle private è un'architettura comune e sicura.
Internet e gateway NAT
Un internet gateway collega una VPC a Internet pubblico, fornendo alle subnet pubbliche accesso in entrata e in uscita. Un NAT gateway consente alle risorse delle subnet private di accedere a Internet (per gli aggiornamenti) senza permettere connessioni in entrata non richieste.
Questa combinazione mantiene i server back-end aggiornati e in grado di comunicare verso l'esterno, nascondendoli al contempo da Internet: un modello fondamentale per la sicurezza cloud.
Tabelle di routing
Ogni subnet utilizza una tabella di routing che indica dove indirizzare il traffico. Una route che indirizza 0.0.0.0/0 (tutte le destinazioni) verso un internet gateway rende pubblica una subnet; se la indirizza verso un NAT gateway, la subnet rimane privata.
Le tabelle di routing consentono al cloud di riprodurre tramite software le tradizionali decisioni di routing. Le route configurate in modo errato sono una causa comune dell'impossibilità per le risorse cloud di raggiungere Internet o comunicare tra loro.
Security group e NACL
Due livelli di firewall proteggono il traffico della VPC:
- Security group: firewall stateful associati a ogni istanza; se consentite il traffico in uscita, le relative risposte vengono automaticamente consentite in entrata.
- NACL (Network Access Control Lists): regole stateless a livello di subnet che filtrano il traffico in entrambe le direzioni.
Insieme, consentono di controllare esattamente quali porte e quali origini possono raggiungere le risorse cloud.
Peering tra VPC
Il peering tra VPC collega due VPC, consentendo alle risorse di comunicare tramite indirizzi privati, come se si trovassero sulla stessa rete. È utile per collegare privatamente ambienti, team o regioni, senza che il traffico attraversi Internet pubblico.
Il peering non è transitivo: se la VPC A è in peering con B e B è in peering con C, A non può comunque raggiungere direttamente C. Ogni collegamento deve essere configurato esplicitamente.
Collegamenti cloud dedicati
Per il traffico intenso o sensibile, i provider offrono connessioni private dedicate, come AWS Direct Connect o Azure ExpressRoute, che bypassano completamente Internet pubblico. Offrono latenza ridotta e costante, ampia larghezza di banda e maggiore sicurezza rispetto a un percorso via Internet.
Le aziende le utilizzano quando l'affidabilità e prestazioni prevedibili verso il cloud sono fondamentali per l'attività, accettando il costo aggiuntivo per un collegamento garantito.
VPN da sito a cloud
Un'opzione comune e meno costosa è una VPN site-to-site: un tunnel crittografato su Internet pubblico che collega la rete dell'ufficio alla VPC. Il traffico è protetto dalla crittografia (spesso IPsec) mentre attraversa Internet.
È più economica e più rapida da configurare rispetto a un circuito dedicato, anche se le prestazioni dipendono da Internet pubblico e non da un percorso privato garantito.
Perché le VPC sono importanti
Le VPC dimostrano che il networking cloud è pur sempre networking. Progettate le subnet, scrivete le tabelle di routing, applicate i firewall e collegate i siti, il tutto tramite software, usando una console o un'API. I concetti familiari di indirizzamento IP, routing e segmentazione corrispondono direttamente ai costrutti cloud.
Un tecnico di rete che comprende subnet e routing comprende già la maggior parte di ciò che serve per lavorare con una VPC.
Riassumiamo
Una VPC offre uno spazio di indirizzi privato suddiviso in subnet pubbliche e private, collegate tramite tabelle di routing a internet gateway e NAT gateway e protette da security group e NACL. È possibile collegare le VPC tramite peering e connettersi agli uffici tramite VPN site-to-site o circuiti dedicati, ricreando nel cloud un'intera rete aziendale.
Verifica rapida
Verifichi le Sue conoscenze sulle VPC.
Riepilogo
Una VPC è la rete privata isolata nel cloud, definita da un intervallo di indirizzi CIDR e suddivisa in subnet pubbliche e private. Le tabelle di routing indirizzano il traffico verso internet gateway e NAT gateway, mentre security group e NACL lo filtrano. È possibile collegare le VPC tramite peering e raggiungerle tramite VPN site-to-site o circuiti dedicati.
Domande Frequenti
La lezione «Connettività cloud e VPC» è gratuita?
Sì — il testo completo di «Connettività cloud e VPC» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Network+ Academy, passa a CoddyKit PRO. Il corso Network+ Academy include 4 lezioni in totale.
Cosa imparerò in «Connettività cloud e VPC»?
Veda come i cloud privati virtuali isolino e colleghino le risorse cloud. Eserciti Network+ Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Network+ Academy?
Non è richiesta alcuna esperienza precedente. Network+ Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.
Quanto tempo richiede la lezione «Connettività cloud e VPC»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Network+ Academy?
Sì. Ogni lezione Network+ Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Macchine virtuali e hypervisor
- Switch e reti virtuali
- Cloud pubblico, privato e ibrido
- Connettività cloud e VPC