Una Amazon VPC (Virtual Private Cloud) es tu propia red privada y aislada dentro de AWS. Dentro de ella defines un rango de direcciones IP, la divides en subredes, decides qué recursos son alcanzables desde internet y cuáles quedan protegidos en el interior, y controlas cómo fluye el tráfico entre unos y otros. Es el equivalente en la nube a la red que antes se armaba en un datacenter con switches, routers y firewalls físicos, pero definida por software y lista en minutos.
Entender la VPC es el punto de partida de casi cualquier arquitectura seria en AWS: es la base sobre la que se apoyan la seguridad, el aislamiento entre ambientes y el cumplimiento normativo.
¿Qué problema resuelve una VPC?
Cuando llevas aplicaciones a la nube, no basta con encender servidores: necesitas decidir quién puede hablar con quién. Una base de datos con información sensible no debería ser accesible desde internet; un balanceador de carga sí. Sin una red bien diseñada, todo queda expuesto o todo queda incomunicado.
La VPC resuelve esto dándote un espacio de red lógicamente aislado del de cualquier otro cliente de AWS. Dentro de ese espacio tú decides la topología: qué es público, qué es privado, cómo se segmentan los ambientes de desarrollo y producción, y qué reglas gobiernan cada conexión.
Los componentes de una VPC
Una VPC se construye combinando unas pocas piezas. Estas son las que aparecen en prácticamente toda arquitectura:
- Subredes: particiones del rango de IP de la VPC. Cada subred vive en una zona de disponibilidad, lo que permite repartir la carga y tolerar la caída de una zona.
- Internet Gateway: el componente que conecta la VPC con internet. Es de alta disponibilidad y escala solo. Una subred se vuelve pública cuando su tabla de rutas apunta a él.
- NAT Gateway: permite que los recursos de subredes privadas salgan a internet —para actualizaciones o llamadas a APIs— sin quedar accesibles desde afuera. Solo habilita tráfico saliente iniciado desde adentro.
- Tablas de rutas: definen hacia dónde va el tráfico de cada subred. Son las que, en la práctica, determinan si una subred es pública o privada.
- Security groups y NACL: las dos capas de control de acceso, que veremos en detalle más abajo.
Subred pública frente a subred privada
La distinción entre subred pública y privada es una de las más importantes, y no depende de la subred en sí sino de su tabla de rutas:
| Subred pública | Subred privada | |
|---|---|---|
| Ruta a internet | A través del Internet Gateway | Sin ruta directa; salida vía NAT Gateway |
| Accesible desde internet | Sí, si las reglas lo permiten | No |
| Qué suele alojar | Balanceadores, hosts bastión | Bases de datos, servidores de aplicación |
| Rol en la arquitectura | Puerta de entrada controlada | Zona protegida del interior |
El patrón habitual es un balanceador de carga en la subred pública que recibe el tráfico de los usuarios y lo reenvía a los servidores de aplicación y bases de datos, que viven en subredes privadas y nunca se exponen directamente.
Security groups y NACL: las dos capas de control
AWS ofrece dos mecanismos de filtrado de tráfico, y conviene no confundirlos porque operan en niveles distintos:
| Security group | NACL (Network ACL) | |
|---|---|---|
| Nivel | Instancia (recurso) | Subred |
| Comportamiento | Stateful: la respuesta se admite sola | Stateless: cada sentido se permite explícito |
| Reglas | Solo de permiso | De permiso y de denegación |
| Uso típico | Control principal de acceso | Capa adicional a nivel de subred |
Un security group es stateful: si permites una conexión de salida, la respuesta de entrada se admite automáticamente. Actúa como un firewall alrededor de cada recurso. Una NACL es stateless: no recuerda el estado de las conexiones, así que cada sentido del tráfico debe permitirse por separado, y actúa sobre toda la subred. En la mayoría de arquitecturas, los security groups son el control principal y las NACL suman una capa extra de defensa.
Conectar la VPC con otras redes
Rara vez una VPC vive aislada del todo. Para conectarla con otros entornos, AWS ofrece varias opciones:
- VPC peering: conecta dos VPC de forma privada, útil cuando dos redes deben comunicarse sin salir a internet.
- Transit Gateway: actúa como un concentrador que interconecta muchas VPC y redes on-premises, ideal cuando la topología crece.
- VPN y Direct Connect: enlazan la VPC con el datacenter de la empresa, un componente clave en escenarios de nube híbrida y durante una migración.
La VPC como base de la seguridad y el cumplimiento
Para empresas de banca, seguros o salud, el diseño de la VPC no es un detalle técnico: es la base sobre la que se sostiene el aislamiento de datos, la segmentación de ambientes y buena parte de los requisitos de cumplimiento. Una red bien diseñada —con subredes privadas para los datos, acceso mínimo y trazabilidad— es lo que permite pasar una auditoría con tranquilidad.
En Caleidos diseñamos la arquitectura de red como parte de nuestra práctica de Cloud Foundations, estableciendo la base de VPC, subredes y controles de acceso sobre la que después crecen las aplicaciones, con la mirada de seguridad y cumplimiento que exigen los sectores regulados. Cuando el punto de partida es un datacenter propio, ese diseño de red es también el primer paso de una migración a AWS ordenada.
Preguntas frecuentes
¿Qué es una VPC en términos simples? Tu red privada y aislada dentro de AWS: defines el rango de IP, la divides en subredes y controlas qué es público y qué queda protegido.
¿Subred pública o privada? Es pública cuando su tabla de rutas apunta al Internet Gateway; privada cuando no tiene esa ruta y sale a internet, si hace falta, por un NAT Gateway.
¿Security group o NACL? El security group es stateful y actúa por recurso; la NACL es stateless y actúa por subred. Se usan como capas complementarias.
¿Estás diseñando tu red en AWS?
Conversemos sobre tu caso y te ayudamos a diseñar una VPC segura y bien segmentada, con la base correcta para crecer sin rehacerla después.