VPC Virtual Private Cloud
- 10.0.0.0/16 es el más grande que puedes usar (65,000)
- 10.0.0.0/28 es el más chico (16)
- No tienen transitive peering (osea no puedes pasar por uno para conectarte al otro subnet lo tienes que conectar directo)
- Un VPC tiene: un virtual private gateway (o internet gateway), route tables, NACL, subnets y security groups.
- VPC peering es para conectar VPC entre ellas
- Internet gateway te da internet y solo puede haber una attached a la VPC
- Una nueva solo crea: Route table, NACL y security group
NAT instances (EC2)
NAT gateways (AWS service for NAT)
- Redundant
- No patching
- No security groups
- Automatic public IP
- Necesitas actualizar to route tables
Security group is the firewall of EC2 Instances whereas Network ACL is the firewall of the Subnet.
NACL
- Default one allows everything in and out
- Las custom NACL nuevas bloquean todo por default
- Todas las subnets necesitan una NACL
- NACL puede bloquear IPs
- una NACL puede ser para muchos subnets pero un subnet solo puede tener una NACL
- NACL se evaluan en orden numérico y las outbound y las inbound rules son diferentes.
- Son stateless si aceptas inbound no quiere decir que se acepte outbound
Bastion Hosts es solo un harden jump-host.
Direct Connect: dedicated connection to AWS
Global Accelerator es para conectarte a un edge point y de ahí brincas directamente a la parte de AWS a donde estes yendo.
VPC endpoint
- Interface endpoint (AWS to AWS sin pasar por internet)
- Gateway endpoint
PrivateLink es VPC peering con esteroides (para muchas sin NAT, route tables, abrir todo a internet, etc)
- Necesitas un network load balancer y en elastic network interface a donde quieres llegar
AWS Transit Gateway
- Usa el Hub y spoke model
- Con transitive peering
- Pueden ser muchas AWS accounts
- Con route tables puedes limitar como se hablan entre ellas
- Supports IP multicast
VPN CloudHub cuando tienes muchos vpn connections y quieres manterner el hub-spoke connection
AWS Network Cost
- Usa private IPs porque si no sales a internet es más barato
- Si estas en la misma availability zone es gratis pero tienes un solo punto de fallo