Episodio 5 · paso 5 de la migración

Muchos equipos, una red

lectura · 13 mindominio · BCPS Bankpaso · una VPC por equipo y entorno

Nueve VPC

La API de la app ya no está sola en la nube. Detrás han llegado Notificacionesver en el mapa y Reportingver en el mapa, y cada equipo quiere sus propias redes: una para desarrollo, otra para preproducción y otra para producción, para que lo que se rompe probando no toque a los clientes. Tres equipos por tres entornos: nueve VPC.

Es la organización de una landing zone típica: cada equipo en lo suyo, con sus cuentas y sus redes, y un equipo de plataforma que pone lo común. Y entre esas nueve redes y Cuentasver en el mapa, en el CPD, hay que decidir quién habla con quién.

Reporting de producción, por ejemplo, necesita los movimientos de Cuentas. Su equipo ve que la VPC de la API ya tiene una línea al CPD, la une con la suya y espera que el tráfico pase. No pasa.

Nueve VPC y un CPD

Las nueve VPC en una rejilla: una columna por equipo y una fila por entorno. A la izquierda se unen de dos en dos con peering: hoy, las tres de producción entre sí, y la línea al CPD sigue en la VPC de la API, como en el episodio 3. A la derecha, cada VPC se engancha a un router de tránsito en una VPC central, el hub, donde vive también la línea al CPD.

Traza desde producción y desde desarrollo, y mira la tabla de rutas que consulta el paquete en cada salto. Luego aplana la red, «todo con todo», y mira las dos últimas filas del marcador. Por último, pon la inspección central.

Qué ha pasado

El saldo de Ana pasa por el hub

La traza de Ana llega en los dos paneles.probar en el laboratorio A la izquierda, por la línea de la propia VPC de la API. A la derecha, la tabla de la VPC de la API solo tiene dos filas: la local y 10.0.0.0/8 → router de tránsito. El router de tránsito tiene sus propias tablas y en ellas encuentra la ruta al CPD. Es un salto más, y cuesta: cada GB que cruza el router de tránsito se paga, a la ida y a la vuelta (0,06 €/GB frente a 0,02).

El peering no es transitivo

Traza desde Reporting de producción.probar en el laboratorio A la izquierda, su tabla tiene una fila para el CPD que apunta al peering con la VPC de la API, porque su equipo esperaba que la API hiciera de puente. El paquete llega a la VPC de la API… y ahí se queda. Un peering une dos redes y nada más: lo que entra por él solo se entrega dentro de esa VPC, nunca se reenvía hacia un tercero, ni por otro peering ni por la línea. A habla con B y B con C, pero A no llega a C.

Así que, con peering, cada par de redes que tenga que hablar necesita su propio enlace, y cada VPC que tenga que llegar al CPD, su propia conexión al CPD. Con N redes, unirlas todas son N·(N−1)/2 enlaces: con nueve, 36, cada uno con dos rutas escritas a mano. Es la fila Enlaces que mantener.

Hub-and-spoke

A la derecha, cada VPC tiene un solo enlace, al router de tránsito, y el router de tránsito sí reenvía: es su trabajo. La línea al CPD vive en el hub y la usan todos los que tengan permiso. Reporting llega. Añadir la décima VPC es un enganche más, no nueve peerings.

Y como todo pasa por el mismo sitio, ahí es donde se decide quién habla con quién. El router de tránsito no tiene una tabla, sino varias, una por entorno. Cada VPC usa la de su entorno: la de producción conoce las VPC de producción y el CPD; la de desarrollo solo conoce las de desarrollo.probar en el laboratorio Es la segmentación: desarrollo no llega ni a producción ni a Cuentas. En el diagrama, cada enganche tiene el color de su tabla.

Cuándo hace daño: la red plana

Las tablas por entorno molestan: el equipo de Reporting quiere probar en desarrollo con datos de verdad, alguien necesita llegar a preproducción desde su VPC de pruebas… La salida cómoda es una sola tabla con todo. Marca «Red plana».probar en el laboratorio

«¿Quién llega a Cuentas?» pasa a 9 piezas. El cortafuegos del CPD deja entrar a Cuentas a toda la nube, 10.64.0.0/10, porque cuando se abrió solo existía la API. Ahora, un servicio de desarrollo, con dependencias sin actualizar y credenciales que circulan por los portátiles del equipo, está a un salto del libro de movimientos del banco. Si alguien lo compromete, llega al núcleo. A la izquierda pasa lo mismo, y con 45 enlaces que mantener: los 36 peerings y una VPN al CPD por cada VPC.

La red plana no es un fallo de la tecnología: el router de tránsito hace lo que le dicen. Es que la decisión de quién habla con quién ha desaparecido.

Inspección central

Con todo pasando por el hub, se puede poner ahí un cortafuegos por el que cruce todo el tráfico entre redes: la inspección central. Márcala con la red todavía plana.probar en el laboratorio El cortafuegos del hub solo deja llegar a Cuentas a producción, y desarrollo se queda fuera aunque las rutas existan. Es un segundo filtro, independiente de las tablas. A la izquierda no hay dónde ponerlo: cada peering es un camino directo entre dos redes.

Cuándo hace daño: el hub

El hub concentra: las rutas, la línea al CPD, la inspección. También concentra el riesgo y la factura. Si el router de tránsito o el cortafuegos del hub tienen un problema, se cae todo lo que cruza entre redes, no una pareja. Cada salto añade latencia: el saldo de Ana pasa ahora por el router de tránsito y el cortafuegos. Y cada GB se paga dos veces más: el router de tránsito y la inspección cobran por lo que procesan. Para dos redes que se hablan mucho (una base de datos y su réplica, por ejemplo), un peering directo al lado del hub sigue siendo lo sensato.

Criterio

PeeringHub-and-spoke
Enlaces con N redesN·(N−1)/2 si todas hablan con todasN (un enganche por red)
TransitivoNoSí, según las tablas del router
Conexión al CPDUna por red que la necesiteUna, en el hub
SegmentaciónPor omisión: lo que no se une, no se veExplícita: tablas por entorno
Inspección centralNo hay dóndeEn el hub
Latencia y coste por GBDirecto y baratoUn salto más; el router de tránsito cobra
  1. ¿Son pocas redes (dos o tres) y seguirán siéndolo?
    peering: directo, barato y sin piezas centrales
  2. ¿Varias redes necesitan el CPD, o quieres decidir en un sitio quién habla con quién?
    hub-and-spoke, con una tabla por entorno
  3. Peering entre las que lo necesiten. Y si dos redes del hub se hablan mucho, un peering directo además del hub.

En los dos casos, la pregunta de la serie sigue en pie: cuántas piezas llegan a Cuentas. Una red segmentada lo mantiene en las que lo necesitan; una red plana lo multiplica, se use la tecnología que se use.

En el mundo real

La no transitividad del peering es una regla explícita en los tres proveedores: en AWS, un peering no sirve para llegar a otra VPC, ni a una VPN ni a una línea dedicada de la otra red (lo llaman edge-to-edge routing), aunque escribas la ruta. En Google Cloud, el peering tampoco es transitivo. Por eso las organizaciones grandes acaban en hub-and-spoke: AWS Transit Gateway, Azure Virtual WAN (o una VNet hub hecha a mano) y el Network Connectivity Center de Google Cloud. Las landing zones de referencia de los tres (AWS Control Tower, Azure Landing Zones, el landing zone blueprint de Google) dibujan justo esta red: una cuenta de red con el hub, la conexión híbrida y la inspección.

Las tablas por entorno del router de tránsito son la forma habitual de segmentar, y la inspección central se hace con un cortafuegos en la VPC hub: AWS Network Firewall, Azure Firewall o equipos de fabricantes como Palo Alto o Fortinet. Todos cobran por hora y por GB procesado; en AWS, el procesado del Transit Gateway ronda los 0,02 $ por GB, y el de Network Firewall, los 0,065 $.

Y la red plana tiene su historia: en el robo a la cadena Target en 2013, los atacantes entraron con las credenciales de un proveedor de climatización y, desde ahí, llegaron hasta los terminales de pago de las tiendas. La red no separaba lo uno de lo otro.

Equivalencias

En la serieAWSAzureGoogle Cloud
PeeringVPC peeringVNet peeringVPC Network Peering
Router de tránsitoTransit GatewayVirtual WAN hub (o VNet hub con NVA)Network Connectivity Center
Tabla por entornoTransit Gateway route tableVirtual hub route tableGrupos de spokes (NCC)
Inspección centralNetwork FirewallAzure FirewallCloud NGFW / NVA
Landing zoneControl TowerAzure Landing ZonesLanding zone blueprint

Siguiente episodio

Antifraude necesita un servicio de detección que solo ofrece otro proveedor de nube. Cada pago con tarjeta lo consultará antes de autorizar, con alguien esperando delante del TPV. Tres redes, dos interconexiones y una factura de salida que crece con cada pago.

Episodio 6 La segunda nube Interconexión entre nubes, latencia en el camino síncrono y coste de salida.

← Todos los episodios · Reporting en el mapa de BCPS Bank