AWS · Infrastruttura · scheda YoctoIT

Networking

La rete privata nel cloud e il filo dedicato col data center: la base di ogni architettura ibrida seria.

FOCUS · IBRIDO SICURODirect Connect + VPN: la connettività on-prem ↔ AWS ridondata e cifrata
Materiale YoctoIT per clienti e partner · AWS e i nomi dei servizi sono marchi di Amazon.com, Inc.
01 · Cos'è

VPC & Direct Connect, in chiaro.

La VPC è il tuo data center virtuale: subnet, tabelle di routing, security group e NACL sotto il tuo controllo. Direct Connect aggiunge il collegamento fisico dedicato — latenza stabile e banda garantita — mentre Transit Gateway collega decine di VPC e sedi come un router centrale.

Isolata
la tua rete logica: IP privati, subnet e routing sotto controllo
Fino a 100 Gbps
Direct Connect dedicato: banda vera, latenza prevedibile
Multi-VPC
Transit Gateway: hub-and-spoke per ambienti e sedi
Icona ufficiale AWS — VPC & Direct Connect
ICONA UFFICIALE AWS · Networking
02 · Come lo si usa bene

Le cose che fanno la differenza.

L'architettura ibrida

Sedi & data centeril mondo on-prem
Direct Connect
Site-to-Site VPN
Transit Gateway
i collegamenti, ridondati
VPC produzione · test · DRgli ambienti separati per design
Security Group & NACLil firewalling distribuito, vicino al workload
On-prem e cloud, una sola rete governata

Security Group

Il firewall stateful per istanza: microsegmentazione senza appliance.

PrivateLink & endpoint

I servizi AWS e SaaS raggiunti su rete privata: il traffico che non esce mai su internet.

Transit Gateway

Il router del multi-VPC: ambienti, account e sedi collegati con policy centrali.

Network Firewall & flow logs

Ispezione gestita e visibilità del traffico: la rete cloud osservabile come quella fisica.

03 · In profondità

Reti, routing e connettività privata

La VPC si progetta per CIDR e subnet (pubbliche/private per AZ), route table, NAT gateway e security group stateful + NACL stateless. Verso casa: Site-to-Site VPN o Direct Connect (fino a 100G, con MACsec); tra VPC e account: Transit Gateway come hub, VPC peering per i casi semplici, PrivateLink per esporre servizi senza transitare da internet. I VPC endpoint tengono S3 e DynamoDB sul backbone.

  • Security group — firewall stateful per ENI: il default deny che segue l'istanza
  • Transit Gateway — l'hub di routing tra decine di VPC e la on-prem: la topologia che scala
  • PrivateLink — il servizio esposto come endpoint privato: niente peering, niente internet
  • Direct Connect — il circuito dedicato 1-100G: latenza stabile e costi egress ridotti
  • VPC Flow Logs — ogni flusso registrato: la verità di rete per security e debug
  • IPv6 & IPAM — piani di indirizzamento centralizzati: il CIDR non si improvvisa
04 · Numeri e ciclo di vita

I numeri che contano.

100G
Direct Connect dedicato massimo (con LAG oltre)
5
route table, gateway, endpoint: gli oggetti da governare in IaC
2+
AZ sempre: la subnet singola è un single point
0€
il traffico verso S3/DynamoDB via gateway endpoint
La rete cloud è codice: VPC, TGW e Direct Connect in Terraform con naming e tagging — la topologia documentata dal repo.
05 · Use case

Dove rende davvero.

Estensione del data center

Il cloud come nuova sala: stessa rete logica, stesse regole, latenza sotto controllo.

Segregazione ambienti

Produzione, collaudo e DR in VPC separate: il blast radius contenuto per design.

Accesso privato ai servizi

Database e API raggiunti via PrivateLink: superficie internet ridotta a zero.

La rete la progettiamo come per i clienti enterprise: ridondata, segmentata e documentata — perché l'ibrido regge solo se la rete è seria.