Réseau et diffusion de contenuService régional
VPC
Virtual Private Cloud
Permet de créer des réseaux virtuels isolés
Généralités
- Équivalent d’un datacenter virtuel dans le cloud
- Chaque région dispose de son propre VPC par défaut
Sous-réseaux (subnets)
- Subdivision logique d’un réseau défini par un VPC
- Permet de regrouper des ressources selon leurs besoin de connectivité et sécurité
- Chaque sous réseau fait partie d’une seule zone de disponibilité (AZ)
- Un sous réseau ne peut appartenir qu’à un seul VPC
Passerelles
Internet Gateway
- Passerelle bi-directionnelle qui permet la communication entre les instances du VPC et internet
- Doit être attachée explicitement à un VPC
- Sur un réseau public il est nécessaire de créer une route de sortie sur internet dans la table de routage : 0.0.0.0/0 internet gateway
NAT Gateway
- NAT = Network Address Translation
- Permet à une instance dans un subnet privé de se connecter à internet sans que l’on puisse y accéder depuis internet
- Déployée au sein d’une AZ
Sécurité
Network ACL
- Première ligne de défense (directement après la table de routage)
- Stateless (autorisations à définir explicitement)
- Permet de bloquer l’accès à certaines IPs
- Un VPC possède des NACL par défaut mais tout le trafic entrant et sortant est autorisé
- Chaque sous réseau doit avoir un unique NACL (ou utilisation du NACL par défaut)
- Les règles sont évaluées dans l’ordre de priorité croissante (les règles suivantes ne sont pas évaluées)
Security groups
- Dernière ligne de défense
- Pare-feu virtuels
- Stateful (les autorisations en entrée peuvent dépendre des sorties et vice versa)
- Tout le trafic entrant est bloqué par défaut
- Pour laisser passer tout le trafic il faut whitelister 0.0.0.0/0
Autre
- VPC Endpoint : se connecter de façon privée sans IGW, NAT…
- Peering : connexion de VPC ensemble (non transitif)
- Direct Connect : connexion serveurs “on prem” vers AWS
- Transit gateway : hub central pour la connexion “on prem”/AWS