Fundamentals of AWS Networking SVC302
Fundamentals of AWS Networking SVC302
Fundamentals of AWS Networking SVC302
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Introductorio – Nivel 200
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
?
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Miremos AWS Region
Internet
más de cerca
Amazon S3 Amazon AWS Lambda Amazon SQS Amazon SNS
AWS IoT
DynamoDB Core
Instance C Instance D
10.1.2.11/24 10.1.3.11/24
Amazon VPC
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Conceptos y fundamentos de VPC
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Elegir un rango de
direcciones IP
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Elegir un rango de direcciones IP para su VPC
172.31.0.0/16
Recomendado:
Recomendado: RFC1918
/16
range
(65,536 direcciones IP)
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Creando subredes en una
VPC
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Subredes y zonas de disponibilidad
172.31.0.0/16
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
IPv6 en su VPC
• Puede tener una VPC de doble stack agregando un CIDR Ipv6
• Tamaños fijos para VPC y subredes:
• /56 VPC (4,722,366,482,869,645,213,696 addresses)
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Subredes y zonas de disponibilidad
172.31.0.0/16 + Expansion
2600:1f16:14d:6300::/56
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Enrutamiento en una VPC
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Enrutamiento en su VPC
• Las tablas de enrutamiento contienen reglas hacia donde van los paquetes
• Su VPC tiene una tabla de enrutamiento predeterminada
• Pero…puedes crear y asignar diferentes tablas de enrutamiento a diferentes
subredes
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
El tráfico destinado a mi VPC
permanece en mi VPC
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
DNS en una VPC
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
VPC opciones DNS
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Amazon Route 53 zonas privadas alojadas
example.demohostedzone.org →
Private Hosted Zone
172.31.0.99
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Amazon Route 53 Resolver para nubes híbridas
Reglas de conditional
forwarding
Route 53 Resolver
endpoints
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Grupos de seguridad Listas de control Flow logs
de acceso de red
(NACLs)
Seguridad en la red
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Los grupos de seguridad siguen la estructura de
la aplicación
Internet
gateway
Web Web Web Web
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Ejemplo de grupos de seguridad: Servidores web
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Ejemplo de grupos de seguridad: Backends
Ejemplo de grupos de
seguridad: Backends
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Grupos de seguridad Listas de control Flow logs
de acceso de red
(NACLs)
Seguridad en la red
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Grupos de seguridad vs NACLs
Security group Network ACL
Opera a nivel de instancia Opera a nivel de subred
Solo admite reglas de acceso Admite reglas de acceso y denegación
Tiene estado: el tráfico de retorno se permite No tiene estado: el tráfico de retorno debe estar
automáticamente independientemente de las reglas explícitamente permitido por las reglas
Todas las reglas evaluadas antes de decidir si permite Reglas evaluadas en orden para decidir si se debe
el tráfico permitir el tráfico
Se aplica solo a instancias asociadas explícitamente Se aplica automáticamente a todas las instancias
con el grupo de seguridad iniciadas en subredes asociadas
No filtra el tráfico hacia o desde direcciones locales de enlace (169.254.0.0/16) o direcciones IPv4 reservadas
por AWS; estas son las primeras cuatro direcciones IPv4 de la subred (incluido el servidor DNS de Amazon VPC)
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Grupos de seguridad Listas de control Flow logs
de acceso de red
(NACLs)
Seguridad en la red
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
VPC Flow Logs
• Visibilidad
• Solución de
problemas
• Analizar tráfico
AZ 1 AZ 2
Metadatos de tráfico de
VPC guardados en
Amazon S3
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
VPC Flow Logs: Formato
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Opciones de conectividad para VPC
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Conectarse a internet o no
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Miremos más de cerca
AWS Region
Internet
Internet gateway
Availability Zone 1 Availability Zone 2
Destination Target
10.1.0.0/16 Local
Public subnet Public subnet
Internet
0.0.0.0/0 gateway
Instance A NAT
Instance
NAT-GW B
10.1.0.11/24 10.1.1.11/24
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
VPC peering
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Establecer VPC peering: Iniciar solicitud
Iniciar solicitud de
emparejamiento
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Establecer VPC peering: Aceptar petición
Iniciar solicitud de
emparejamiento
Paso 2
Aceptar solicitud
de intercambio
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Establecer VPC peering: Crear rutas
Aceptar solicitud
de intercambio
Paso 3, 4
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
VPC peering AWS Transit
Gateway
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Antes de AWS Transit Gateway
VPN VPC peering VPC peering VPC peering AWS Direct Connect
connection Gateway
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
A 1 B Destination
B
Target
Local
A PCX-1
C PCX-2
3 D PCX-3
E PCX-4
2 4
C
D E
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Full mesh: ¿Cuántas conexiones de emparejamiento de
Amazon VPC necesito (full mesh)?
n(n-1)
2
VPC x 10
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Full mesh: ¿Cuántas conexiones de emparejamiento de
Amazon VPC necesito (full mesh)?
10(10-1)
2
VPC x 10
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Full mesh: ¿Cuántas conexiones de emparejamiento de
Amazon VPC necesito (full mesh)?
45
VPC x 10
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Full mesh: ¿Cuántas conexiones de emparejamiento de
Amazon VPC necesito (full mesh)?
100(100-1)
2
VPC x 100
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Full mesh: ¿Cuántas conexiones de emparejamiento de
Amazon VPC necesito (full mesh)?
4,500
VPC x 100
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Rutas estáticas por tabla de Amazon VPC peering
enrutamiento de Amazon VPC conexiones por Amazon VPC
1,000* 125
*Por defecto son 50
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Con AWS Transit Gateway
AWS Direct
Connect Gateway
(Nuevo)
AWS Transit
Amazon VPC
Gateway Amazon VPC
VPN
connection
Customer
gateway
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Con AWS Transit Gateway
A B Destination
B
Target
Local
0.0.0.0/0 TGW
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Después: AWS Transit Gateway: la consola
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Después: AWS
Transit Gateway:
la consola Unicorn TGW
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Después: AWS Transit Gateway: la consola
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
AWS Transit Gateway por Ancho de banda máximo
cuenta/AWS Transit Gateway burstable por attachment
adjuntos por Amazon VPC
5 50 Gbps
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Ancho de banda máximo por
conexión VPN
1.25 Gbps*
*Con ECMP, puede distribuir el tráfico en varios túneles;
por ejemplo, 8 túneles = 10 Gbps
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
!!!
10,000 5,000
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
¿Conectividad entre regiones?
AW S Tr a n s i t G a t e w a y e s u n a
construcción a nivel de región
Hoy
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Instrucciones detalladas de AWS Transit Gateway:
h t t p s : / / a m z n .t o / 2 S k I 4 z V
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
AWS VPN AWS Direct Connect
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
IPsec Tunnel 1 - Primary
The internet
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
IPsec Tunnel 1 - Primary
The internet
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Nuevo
Migrar VPN de sitio a sitio a
AWS Transit Gateway
h t t p s : / / a m z n .t o / 2 v w P c j 7
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
AWS VPN AWS Direct Connect
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
AWS Direct Connect: ¿Que es eso?
AWS Region
Public VIF
Cross connect
Service provider
Private VIF network On premises
VGW Customer or 192.168.0.0/16
10.0.0.0/16 AWS cage partner cage
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
AWS Direct Connect: ¿Qué es eso?
AWS Region
Public VIF
Cross Connect
Service Provider
Private VIF Network On premises
VGW Customer or 192.168.0.0/16
10.0.0.0/16 AWS cage partner cage
Private VIF
VGW
10.2.0.0/16
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
AWS Direct Connect Gateway
Una VIF privada → Multiples VPCs
AWS Region
Cross connect
Private VIF Service provider
network On premises
VGW Customer or 192.168.0.0/16
10.0.0.0/16 AWS cage
AWS Direct partner cage
Connect
Gateway
VGW
10.2.0.0/16
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
AWS Direct Connect Gateway
Una VIF privada → Multiple VPCs incluso multiples Regiones
AWS Region 1
Cross connect
Private VIF Service provider
network On premises
VGW Customer or 192.168.0.0/16
10.0.0.0/16 AWS cage
AWS Direct partner cage
Connect
Gateway
AWS Region 2
AWS Direct Connect location
VGW
10.2.0.0/16
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
AWS Direct Connect Gateway
Una VIF privada → Multiple VPCs multiples cuentas
AWS Account 1
Cross connect
Private VIF Service provider
network On premises
VGW Customer or 192.168.0.0/16
10.0.0.0/16 AWS cage
AWS Direct partner cage
Connect
Gateway
AWS Account 2
AWS Direct Connect location
VGW
Nuevo
10.2.0.0/16
Multi Account DX Gateway
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Nuevo
Transit Gateway con AWS Direct Connect
h t t p s : / / a m z n .t o / 2 V D n n E t
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Nuevo
Nuevas velocidades de conexión de nuestros partners
1, 2, 5, o 10 Gbps de capacidad
h t t p s : / / a m z n .t o / 2 Yt G N u e
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
…y hay más!
VPC Sharing
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Antes
Amazon VPC Sharing
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Dev Prod 1 Prod2
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Dev Prod 1 Prod2
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Amazon VPC Participante
Los participantes que se encuentran en una VPC de Amazon compartida son
responsables de la creación, administración y eliminación de sus recursos, incluidas las
instancias de Amazon Elastic Compute Cloud (Amazon EC2), las bases de datos de
Amazon Relational Database Service (Amazon RDS) y los equilibradores de carga.
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
¿Por qué usar Amazon VPC sharing?
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
AWS Global Accelerator
The
AWS Region internet
Increíble:
https://amzn.to/2U9TczL
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Altán Redes: Transformando las
telecomunicaciones en México desde la nube
Benjamin García
Gerente de Sistemas y Plataformas
Altán Redes
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Agenda
¿Quién es Altán Redes?
Altán-AWS
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
¿Quién es Altán Redes?
Altán Redes
• Altán Redes es una empresa mexicana quien mediante la Asociación Público Privada firmada en enero 2017, obtuvo el derecho de uso de la banda de
700 MHz y un par de filamentos de fibra óptica (30,000 KM) durante 20 años por parte de PROMTEL y CFE respectivamente
Sobre Nosotros
• Es el responsable diseñar, instalar, desplegar, operar y comercializar la Red Compartida
Nuestro
• Conectar al 92.2% de los mexicanos, reduciendo la brecha digital, y promover un mercado abierto y de competencia
Objetivo
Sobre el • Red mayorista de banda ancha: Prestará exclusivamente servicios a través de empresas comercializadoras y operadoras de redes de telecomunicación,
Proyecto en ningún caso de forma directa a los clientes.
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Capacidades tecnológicas de la red del Altán
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Capacidades tecnológicas de la red del Altán
01 02 03 04 09
CORE API Gateway BSS Backhaul
C-RAN
Servicios en
la nube
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
¿Por qué AWS?
AWS nos ha permitido movernos a la velocidad que nuestros clientes nos exigen ,
permitiendo cambios diarios que seguramente otras empresas, quienes por su propia naturaleza no pueden responder a la
AWS es una de las empresas tecnológicas más innovadoras en la actualidad, ya que constantemente
toma lo mejor de las comunidades y de la industria de TI, para ofrece soluciones en su nube que se pueden
utilizar para beneficio de nuestros clientes. Innovación
En Altán a pesar de tener amplia experiencia en data centers clásicos hemos podido dejar de lado el tener que pensar en la
instalación de cableado, switches, router, servidores y la energía del aire acondicionado, etc (y su costo) para sólo
pensar en nuestra plataforma en la nube con AWS. Es decir dejar de lado el capex y
sólo invertir en opex. Costo-Beneficio
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
Altán-AWS
• Construimos soluciones mucho más rápidas y eficientes como
nunca se habían hecho antes, usando desde lo más básico de la Amazon EC2,
hasta soluciones en contendedores del tipo serverless (Fargate, ECS) pasando por
DevOps, seguridad y conectividad.
• Conectar la nube de AWS con otras nubes competencia de AWS, lo hemos realizado
utilizando lo mejor de cada proveedor. El avance tecnológico de estos últimos 2 años es
impresionante ya que vemos soluciones cada vez más inteligentes,
que permiten analizar la información para predecir el comportamiento
de los usuarios
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.
¡Gracias!
Eduardo Andrés Patiño Balaguera Benjamin García
Solutions Architect Gerente de Plataformas y Sistemas en la nube
Amazon Web Services Altan Redes
[email protected]
SUMMIT © 2019, Amazon Web Services, Inc. or its affiliates. All rights reserved.