Clément Schanen

Réseau et diffusion de contenuService régional

VPC

Virtual Private Cloud

Permet de créer des réseaux virtuels isolés

Généralités

  • Équivalent d’un datacenter virtuel dans le cloud
  • Chaque région dispose de son propre VPC par défaut

Sous-réseaux (subnets)

  • Subdivision logique d’un réseau défini par un VPC
  • Permet de regrouper des ressources selon leurs besoin de connectivité et sécurité
  • Chaque sous réseau fait partie d’une seule zone de disponibilité (AZ)
  • Un sous réseau ne peut appartenir qu’à un seul VPC

Passerelles

Internet Gateway

  • Passerelle bi-directionnelle qui permet la communication entre les instances du VPC et internet
  • Doit être attachée explicitement à un VPC
  • Sur un réseau public il est nécessaire de créer une route de sortie sur internet dans la table de routage : 0.0.0.0/0 internet gateway

NAT Gateway

  • NAT = Network Address Translation
  • Permet à une instance dans un subnet privé de se connecter à internet sans que l’on puisse y accéder depuis internet
  • Déployée au sein d’une AZ

Sécurité

Network ACL

  • Première ligne de défense (directement après la table de routage)
  • Stateless (autorisations à définir explicitement)
  • Permet de bloquer l’accès à certaines IPs
  • Un VPC possède des NACL par défaut mais tout le trafic entrant et sortant est autorisé
  • Chaque sous réseau doit avoir un unique NACL (ou utilisation du NACL par défaut)
  • Les règles sont évaluées dans l’ordre de priorité croissante (les règles suivantes ne sont pas évaluées)

Security groups

  • Dernière ligne de défense
  • Pare-feu virtuels
  • Stateful (les autorisations en entrée peuvent dépendre des sorties et vice versa)
  • Tout le trafic entrant est bloqué par défaut
  • Pour laisser passer tout le trafic il faut whitelister 0.0.0.0/0

Autre

  • VPC Endpoint : se connecter de façon privée sans IGW, NAT…
  • Peering : connexion de VPC ensemble (non transitif)
  • Direct Connect : connexion serveurs “on prem” vers AWS
  • Transit gateway : hub central pour la connexion “on prem”/AWS