Cómo se conecta un servidor a una red privada

Una red privada es una red de capa 2 entre tus propios servidores, transportada como VXLAN dentro de nuestra red. El tráfico que circula por ella queda fuera de internet y de las interfaces públicas de los servidores. Para usar tramas jumbo, pon MTU 9000 en la interfaz privada. La red también transporta tus propias etiquetas VLAN 802.1Q.

  • Etiquetada en el puerto existente

    La red privada llega como VLAN al puerto que ya lleva la red pública, y el sistema operativo separa ambas por la etiqueta.

  • Sin etiqueta en un segundo puerto

    La red llega sin etiqueta al segundo puerto del servidor. El sistema operativo ve ahí una interfaz normal, sin VLAN que configurar.

Eliges la etiqueta VLAN al crear la red. Un servidor sigue en su red pública y puede unirse a varias redes privadas a la vez, cada una con su propia etiqueta.

Paso a paso en la guía de redes virtuales

Una red privada en varios centros de datos

La VLAN de una red privada puede extenderse entre nuestros centros de datos. Unos servidores web en Ámsterdam y Nueva Jersey quedan entonces en la misma red de capa 2 y se comunican por la subred privada que tú asignes.

Así se monta un clúster web. Cada sitio atiende a los visitantes en sus propias direcciones públicas, mientras los servidores mantienen sincronizadas las sesiones, las cachés y los archivos subidos por la red privada en lugar de por internet. Cómo se reparten los visitantes entre los sitios, por DNS o con balanceadores de carga que gestionas tú, forma parte de tu propia configuración.

Tiempos de ida y vuelta estimados entre nuestras metrópolis

Son estimaciones para planificar, no mediciones.

EntreIda y vuelta estimada
Ámsterdam Londres≈ 7 ms
Ámsterdam Fráncfort≈ 8 ms
Londres Fráncfort≈ 13 ms
Nueva Jersey Chicago≈ 18 ms
Chicago Dallas≈ 22 ms
Dallas Los Ángeles≈ 32 ms
Nueva Jersey Dallas≈ 38 ms
Chicago Los Ángeles≈ 48 ms
Londres Nueva Jersey≈ 72 ms
Ámsterdam Nueva Jersey≈ 75 ms

Una DMZ con una red privada y un grupo de firewall

Aquí una DMZ no es un producto aparte. La montas con los servidores que ya alquilas, una red privada y un grupo de firewall, en dos capas.

Capa pública

Servidores web y proxies inversos. Cada uno tiene una dirección pública para los visitantes y una conexión a la red privada para llegar a la capa que hay detrás.

Capa privada

Servidores de bases de datos y de aplicaciones, accesibles por la red privada. Si desconectas con la API la red pública de un servidor, se queda sin ninguna dirección pública; se sigue desplegando y reinstalando, y solo llega a internet a través de un servidor tuyo de la capa pública, porque no ofrecemos ninguna pasarela NAT. Si un servidor de esta capa conserva su dirección pública, la base de datos escucha solo en la interfaz privada y un grupo de firewall cierra los puertos de la base de datos y de SSH en esa dirección.

Extiende la red a un segundo centro de datos y los servidores web de allí se unen a la capa pública en la misma VLAN, y llegan a la capa de detrás por la red privada.

Grupos de firewall en nuestros switches de acceso

Un grupo de firewall es un conjunto de reglas con nombre que aplicas a tantas direcciones IP públicas tuyas como quieras. Las reglas se ejecutan en el switch de acceso al que se conecta tu servidor: el tráfico que bloquea una regla se descarta allí y nunca llega al puerto del servidor. Eso incluye el tráfico que llega desde otras direcciones públicas de Serverside, no solo el de internet.

Cada regla permite, bloquea o limita el tráfico en paquetes por segundo, por protocolo (TCP, UDP, ICMP, ICMPv6, GRE o cualquiera), rango de puertos y red de origen. Las reglas de todos los grupos aplicados a una dirección se evalúan juntas por prioridad, y gana el número más bajo. Gestionas los grupos desde la consola cloud o con la API, y un cambio en una regla se aplica al momento.

Próximamente Los grupos de seguridad llegarán pronto.

Reglas que debes tener en cuenta

  • El tráfico que no coincide con ninguna regla se permite. Un grupo con solo reglas de permitir no filtra nada; para cerrar un puerto hace falta una regla de bloqueo.
  • Las reglas no tienen estado: cada paquete se evalúa por separado, sin saber a qué conexión pertenece.
  • Solo se aplican las reglas de entrada.
  • Los grupos de firewall no filtran el tráfico de tus redes privadas.

Mantén también un firewall en cada servidor. Sigue las conexiones, algo que el switch no hace, y es el único filtro en la interfaz privada.

Esquemas para cargas de trabajo habituales

Clúster web en varios centros de datos

Servidores de aplicaciones en dos o más centros de datos, cada uno detrás de un proxy inverso con su propia dirección pública. Comparten un almacén de sesiones Redis, la caché y APIs internas en direcciones privadas, y un despliegue llega a cada sitio por la misma red.

Clústeres de bases de datos

Tres nodos PostgreSQL bajo Patroni con sus miembros de etcd, o un clúster MySQL o MariaDB con Galera o Group Replication, todos en un mismo centro de datos. Dale al tráfico del clúster una VLAN propia, separada de aquella por la que tus servidores de aplicaciones consultan la base de datos.

Dimensionar un servidor de base de datos

Proxmox VE

Un clúster por centro de datos, con Corosync y Ceph en redes privadas separadas. La documentación de Proxmox VE pide una red dedicada para Corosync, porque el tráfico de almacenamiento puede retrasar el heartbeat del clúster.

Clúster Proxmox y alta disponibilidad

Kubernetes

Un clúster por metrópoli, con etcd dentro. El tráfico entre nodos y entre pods va por la red privada, y solo los nodos de ingress responden en direcciones públicas.

Servidores dedicados Ubuntu

Validadores detrás de nodos centinela

El esquema de centinelas que documenta CometBFT: los centinelas de la capa pública se conectan con la cadena, el validador solo habla con ellos por la red privada, y un grupo de firewall cierra su puerto de pares en su dirección pública.

Infraestructura Web3

Backends de juegos

Proxies como Velocity reciben las conexiones de los jugadores en la capa pública. Los servidores de juego de varias metrópolis llegan a una misma base de datos y a un mismo backend de inicio de sesión por la red privada.

Hosting de servidores de juegos

Copias de seguridad externas

Envía las copias de seguridad a un servidor de otra metrópoli por la red privada. El destino no ejecuta ningún servicio público, así que nada escucha en su dirección pública.

Estrategias de copia de seguridad en Proxmox

Controladores de dominio Windows

Los controladores de dominio responden a Kerberos y LDAP en sus interfaces privadas, y un grupo de firewall bloquea los puertos 88, 389 y 445 en sus direcciones públicas.

Hosting de Windows Server

Cuánto cuestan las redes privadas

Nada aparte del servidor que alquilas. Todo esto viene sin coste adicional con cada servidor dedicado, sin cargo por red, por servidor conectado ni por centro de datos al que llegue una red.

  • Redes privadas
  • Extensión entre centros de datos
  • Tramas jumbo
  • Grupos de firewall

Preguntas frecuentes sobre redes privadas

¿Quieres una segunda opinión sobre un esquema? Habla con nuestro equipo de red.

Sí. Un clúster web puede tener servidores en dos metrópolis sobre una misma red de capa 2, porque la VLAN de la red se extiende entre nuestros centros de datos. Los servidores comparten por ella sesiones y caché mientras los dos sitios atienden a los visitantes. Los clústeres de bases de datos y de Proxmox se quedan en un solo centro de datos.

Guías de configuración

La documentación está en inglés.


Ilustración de Comenzar

Descubre la diferencia Serverside.com

Flexibilidad en la nube sin los costes, en hardware que es solo tuyo, en las ubicaciones donde tus usuarios realmente están.

SLA de disponibilidad del 100% (crédito del 5% por cada hora de caída que causemos) · Soporte 24/7/365