¿Qué es una puerta de enlace de Internet? ¿Qué es una instancia NAT? ¿Qué servicios ofrecen?
Al leer la documentación de AWS VPC, deduzco que ambos asignan direcciones IP privadas a direcciones enrutables de Internet para las solicitudes salientes y enrutan las respuestas entrantes de Internet al solicitante en la subred.
Entonces, ¿cuáles son las diferencias entre ellos? ¿En qué escenarios utilizo una instancia NAT en lugar de (o además) una puerta de enlace de Internet? ¿Son esencialmente instancias EC2 que ejecutan algunas aplicaciones de red o son hardware especial como un enrutador?
En lugar de simplemente apuntar a los enlaces de documentación de AWS, ¿puede explicarlos agregando algunos antecedentes sobre qué son las subredes públicas y privadas para que cualquier principiante con conocimientos limitados de redes pueda entenderlos fácilmente? Además, ¿cuándo debo usar una puerta de enlace NAT en lugar de una instancia NAT?
PD: soy nuevo en AWS VPC, por lo que podría estar comparando manzanas con naranjas aquí.
La puerta de enlace de Internet se usa para conectar un vpc a Internet y la puerta de enlace NAT se usa para conectar la subred privada a Internet (lo que significa que cualquier tráfico que llegue a la instancia de subred privada se reenviará a la puerta de enlace NAT). necesita reenviar el tráfico en la tabla de rutas a NAT
Tabla de rutas 0.0.0.0/0
En cuanto a la puerta de enlace NAT frente a la instancia NAT, cualquiera funcionará. Una instancia NAT puede ser un poco más económica, pero la puerta de enlace NAT está completamente administrada por AWS, por lo que tiene la ventaja de no necesitar mantener una instancia EC2 solo para NAT.
Sin embargo, para las instancias que deben estar disponibles en Internet, las instancias/puertas de enlace NAT no son lo que está buscando. Un NAT permitirá que instancias privadas (sin una IP pública) accedan a Internet, pero no al revés. Por lo tanto, para las instancias EC2 que deben estar disponibles en Internet, debe asignar una IP pública. Hay una solución alternativa si realmente necesita mantener las instancias EC2 en privado: puede usar un balanceador de carga elástico para representar las solicitudes.
Puertas de enlace de Internet
Internet Gateway es la forma en que su VPC se conecta a Internet. Utiliza una puerta de enlace de Internet con una tabla de rutas para decirle a la VPC cómo llega el tráfico de Internet a Internet.
Una puerta de enlace de Internet aparece en la VPC como solo un nombre. Amazon administra la puerta de enlace y no hay nada en lo que usted realmente pueda opinar (aparte de usarlo o no; recuerde que es posible que desee una subred completamente segmentada que no pueda acceder a Internet en absoluto).
Una subred pública significa una subred que tiene tráfico de Internet enrutado a través de Internet Gateway de AWS. Cualquier instancia dentro de una subred pública puede tener una IP pública asignada (por ejemplo, una instancia EC2 con "dirección IP pública asociada") habilitada).
Una subred privada significa que las instancias no son accesibles públicamente desde Internet. NO tienen una dirección IP pública. Por ejemplo, no puede acceder a ellos directamente a través de SSH. Sin embargo, las instancias en subredes privadas aún pueden acceder a Internet (es decir, mediante el uso de una puerta de enlace NAT).
Puerta de enlace de Internet
Una puerta de enlace de Internet es una conexión lógica entre una VPC de Amazon e Internet . No es un dispositivo físico. Solo se puede asociar uno a cada VPC. No limita el ancho de banda de la conectividad a Internet. (La única limitación en el ancho de banda es el tamaño de la instancia de Amazon EC2 y se aplica a todo el tráfico, interno a la VPC y hacia Internet).
Si una VPC no tiene una puerta de enlace a Internet, no se puede acceder a los recursos de la VPC desde Internet (a menos que el tráfico fluya a través de una red corporativa y VPN/Direct Connect).
Se considera que una subred es una subred pública si tiene una tabla de rutas que dirige el tráfico a la puerta de enlace de Internet.
Instancia NAT
Una instancia NAT es una instancia Amazon EC2 configurada para reenviar tráfico a Internet. Se puede iniciar desde una AMI existente o se puede configurar a través de datos de usuario como este:
#!/bin/sh echo 1 > /proc/sys/net/ipv4/ip_forward echo 0 > /proc/sys/net/ipv4/conf/eth0/send_redirects /sbin/iptables -t nat -A POSTROUTING -o eth0 -s 0.0.0.0/0 -j MASQUERADE /sbin/iptables-save > /etc/sysconfig/iptables mkdir -p /etc/sysctl.d/ cat <<EOF > /etc/sysctl.d/nat.conf net.ipv4.ip_forward = 1 net.ipv4.conf.eth0.send_redirects = 0 EOFLas instancias en una subred privada que desean acceder a Internet pueden reenviar su tráfico vinculado a Internet a la instancia NAT a través de una configuración de tabla de rutas. La instancia NAT luego realizará la solicitud a Internet (ya que se encuentra en una subred pública) y la respuesta se reenviará a la instancia privada.
El tráfico enviado a una Instancia NAT generalmente se enviará a una dirección IP que no está asociada con la Instancia NAT en sí (estará destinado a un servidor en Internet). Por lo tanto, es importante desactivar la opción Verificación de origen/destino en la instancia de NAT; de lo contrario, se bloqueará el tráfico.
Puerta de enlace NAT
AWS introdujo un servicio de puerta de enlace NAT que puede reemplazar a una instancia NAT. Los beneficios de usar un servicio NAT Gateway son:
Sin embargo: