Una VPC (Virtual Private Cloud, nube privada virtual) es tu red privada aislada dentro de la nube del proveedor, separada de la de los demás clientes. Dentro ponés tus servidores y decidís cómo se conectan.
Analogía: alquilar un piso en un edificio enorme; el edificio es compartido, pero tu piso tiene sus puertas y llaves.
Subredes públicas y privadas
Idea fundamental de diseño seguro:
| Subred | Qué va ahí | Acceso desde internet |
|---|---|---|
| Pública | Lo que debe ser accesible (servidor web) | Sí |
| Privada | Lo sensible (base de datos) | No (oculto detrás) |
Aunque ataquen la parte pública, la base de datos sigue escondida. Es separar lo que "mira a la calle" de lo que está en la "caja fuerte".
Controlar el tráfico
Con reglas de firewall propias de la nube (en AWS, security groups): se define qué puede conectarse con qué.
Ejemplo de mínimo privilegio en red: al servidor web le entra tráfico web del público; a la base de datos solo le entra tráfico desde el servidor web, de nadie más.
Es la segmentación de redes (vista en el pilar de Redes), aplicada a la nube.
Con tantas piezas (identidades, configuración, contenedores, redes), vigilar todo a mano es imposible. La forma moderna de mantener la nube segura y automatizada es el último tema: CSPM y DevSecOps.