SAP-C02

Deep Dive

Todas las guías
Practicar ahora
D4 · Migración y modernización

Arquitecturas híbridas: Direct Connect, Outposts y Local Zones

La mayoría de las migraciones enterprise pasan por una fase híbrida donde coexisten recursos on-premises y en la nube. El SAP-C02 evalúa el diseño de conectividad híbrida altamente disponible con Direct Connect, Outposts, Local Zones y patrones de DNS híbrido.

Icon-Architecture/48/Arch_AWS-Direct-Connect_48

Arquitecturas híbridas — patrones de coexistencia

Cloud Bursting

La app corre on-premises normalmente. Durante picos de demanda, escala a AWS automáticamente. Requiere baja latencia entre on-prem y AWS.

Direct Connect de baja latencia, VPN como backup, DNS híbrido para routing.

Lift-and-Extend

App migrada parcialmente a AWS. La DB sigue on-premises. O viceversa: app on-prem accede a servicios gestionados AWS (RDS, S3).

Storage Gateway, Direct Connect, VPN, Route 53 hybrid DNS.

Full Hybrid Steady State

Cargas permanentes en ambos entornos por compliance, latencia ultra-baja o regulación. AWS y on-premises como ciudadanos de primera clase.

AWS Outposts, Direct Connect redundante, Transit Gateway, Shared VPCs.

Icon-Architecture/48/Arch_AWS-Direct-Connect_48

Direct Connect — alta disponibilidad y patrones avanzados

AWS Direct Connect proporciona conexiones de red privadas dedicadas entre on-premises y AWS. A diferencia de la VPN (que usa internet), DX usa líneas físicas dedicadas con bandwidth dedicado y latencia consistente.

Tipos de conexiones DX

Dedicated Connection1/10/100 Gbps. El puerto está completamente dedicado al cliente. Solicitar directamente a AWS o vía partner.
Hosted Connection50 Mbps a 10 Gbps. El partner de DX te da una porción de su conexión dedicada. Más rápido de aprovisionar (sin espera de instalación física de fibra).
Virtual Interface (VIF)Un mismo DX puede tener múltiples VIFs: Private VIF (VPC), Public VIF (servicios AWS públicos), Transit VIF (Transit Gateway).

Patrones de HA para Direct Connect

HA Nivel 1 (Máximo)

2 DX connections en diferentes DX locations + 2 Customer Gateways en diferentes locations del datacenter. 4 caminos físicos totalmente independientes. Si una DX location entera falla, el otro DX sigue activo.

HA Nivel 2 (Estándar)

2 DX connections en la MISMA DX location con 2 customer devices diferentes. Protege contra fallo de un device, pero no contra fallo de la DX location completa.

DX + VPN Backup

DX primario + VPN Site-to-Site como fallback. Si DX falla, el tráfico usa VPN (mayor latencia vía internet). Más barato que 2 DX pero con degradación en failover.

Direct Connect Gateway — conectar DX a múltiples regiones

Sin DXGW (legacy)

Un DX solo puede conectarse a VPCs en la MISMA región via Virtual Gateway. Para múltiples regiones necesitas múltiples DX connections.

Con DXGW (recomendado)

Un DX + DXGW puede conectarse a hasta 20 VGWs (Virtual Private Gateways) en hasta 3 regiones diferentes. O via Transit VIF, conectar a múltiples TGWs en múltiples regiones.

Icon-Architecture/48/Arch_AWS-Outposts-rack_48

AWS Outposts — AWS en tu datacenter

AWS Outposts lleva la infraestructura y los servicios AWS a las instalaciones del cliente. El rack de Outposts es literalmente hardware de AWS que se instala en tu datacenter, gestionado por AWS remotamente.

Por qué usar Outposts

  • Latencia ultra-baja requerida (< 1ms a sistemas on-premises)
  • Residencia de datos local: datos que regulatoriamente no pueden salir del datacenter
  • Sistemas legacy que no pueden tolerar latencia de red hacia la nube
  • Plantas de manufactura, hospitales, bases militares sin conexión confiable a internet
  • Transición gradual: usar Outposts como primer paso antes de migrar completamente

Servicios disponibles en Outposts

EC2EBSECSEKSRDSElastiCacheEMRS3 (Outposts)ALB/NLBVPC

Nota: No todos los servicios AWS están disponibles en Outposts. S3 on Outposts es un servicio separado de S3.

Outposts requiere conectividad a AWS

Outposts necesita conectividad confiable a la región AWS de origen para: gestión del plano de control, updates, y sincronización de servicios. Si se pierde la conectividad, los recursos existentes siguen corriendo pero no se pueden crear ni modificar nuevos recursos.

Icon-Architecture/48/Arch_Amazon-EC2_48

AWS Local Zones y AWS Wavelength

AWS Local Zones

Extensiones de regiones AWS ubicadas cerca de grandes áreas metropolitanas (ciudades). Permiten correr aplicaciones con latencia en un solo dígito de milisegundos para usuarios en esa ciudad.

  • Misma API que AWS — EC2, EBS, VPC, RDS, ECS, etc.
  • Extensión de la VPC de la región madre hacia la Local Zone
  • Para: aplicaciones de gaming, streaming de video, diseño asistido (CAD), ML inference
  • Latencia < 10ms a usuarios locales vs 50-100ms a la región completa
  • Ejemplos: AWS Local Zone en Buenos Aires, São Paulo, Lima, etc.

AWS Wavelength

Infraestructura AWS desplegada dentro de las redes 5G de operadores de telecomunicaciones. Para aplicaciones que necesitan latencia de un solo dígito de milisegundos para dispositivos 5G.

  • Latencia ultra-baja (< 10ms) hacia dispositivos móviles 5G
  • Tráfico no necesita salir de la red del operador
  • Para: vehículos conectados, AR/VR, gaming en móvil, IoT industrial
  • Disponible en colaboración con Verizon, Vodafone, KDDI, SK Telecom, etc.
  • Zona de Wavelength es una extensión de la región madre
OpciónLatencia típicaOperado porMejor para
Región AWS50-100ms (a usuarios remotos)AWS (datacenter propio)La mayoría de workloads, DR, global deployment
AWS Local Zone< 10ms (a ciudad específica)AWS (colocado cerca de ciudad)Latencia baja para usuarios en ciudad específica
AWS Outposts< 1ms (on-premises)AWS (hardware en tu DC)Latencia ultra-baja, data residency, legacy systems
AWS Wavelength< 10ms (a dispositivos 5G)Operadores telecomunicacionesApps para dispositivos 5G móviles
Icon-Architecture/48/Arch_AWS-Site-to-Site-VPN_48

Site-to-Site VPN avanzado

Componentes y limitaciones

Virtual Private GatewayEl lado AWS de la VPN. Se adjunta a una VPC. No puede conectarse a múltiples VPCs ni a TGW directamente.
Customer GatewayEl dispositivo on-premises (router/firewall). Definido por la IP pública y el protocolo de routing (BGP o estático).
VPN Connection2 túneles IPSec redundantes por conexión (alta disponibilidad a nivel de AWS). Cada túnel termina en diferente endpoint de AWS.
Bandwidth limitMáximo 1.25 Gbps por conexión VPN. Para más, usa Direct Connect o múltiples VPNs con ECMP vía TGW.

VPN Accelerated — con Global Accelerator

Accelerated Site-to-Site VPN usa AWS Global Accelerator para que los paquetes entren a la red de AWS en el edge location más cercano, reduciendo la latencia y jitter de la VPN.

  • Mejor rendimiento para ubicaciones lejos de la región AWS
  • El tráfico ingresa a la backbone de AWS inmediatamente
  • Costo adicional: $0.01/hora por VPN connection acelerada
  • Requiere crear nueva conexión VPN (no se puede convertir una existente)
Icon-Architecture/48/Arch_Amazon-Route-53_48

DNS híbrido a escala con Route 53 Resolver

En entornos híbridos, la resolución DNS es crítica — EC2 necesita resolver nombres on-premises y el datacenter necesita resolver nombres de VPCs y endpoints de servicios AWS. Route 53 Resolver lo gestiona con Endpoints y Rules.

Inbound Resolver Endpoint

ENIs en subnets de la VPC con IPs privadas. El DNS on-premises puede enviar queries a esas IPs para resolver nombres en Private Hosted Zones de la VPC.

→ On-premises resuelve nombres de VPC

Outbound Resolver Endpoint

Route 53 Resolver en la VPC puede reenviar queries de ciertos dominios (via Forward Rules) al DNS on-premises cuando EC2 necesita resolver nombres corporativos.

→ EC2 resuelve nombres on-premises

Patrón completo de DNS híbrido

EC2 consulta al Resolver (169.254.169.253) → Forward Rule para corp.example.com → Outbound Endpoint → DNS on-premises. Consulta de on-premises a vpc.example.com → DNS on-premises tiene conditional forwarder → Inbound Endpoint → Route 53 Resolver → Private Hosted Zone.

Icon-Architecture/48/Arch_AWS-Direct-Connect_48

Trampas frecuentes del examen

Trampa: "Direct Connect es más seguro que VPN porque usa fibra dedicada"

Realidad: Direct Connect no cifra el tráfico por defecto — es solo una conexión privada pero no cifrada. Para cifrado sobre DX, usa MACsec (a nivel de DX) o IPSec VPN sobre la interfaz pública de DX. VPN sí cifra con IPSec.

Trampa: "AWS Outposts funciona sin conexión a internet o a la región AWS"

Realidad: FALSO. Outposts requiere conectividad al plano de control de AWS en la región madre. Sin esta conectividad, no se pueden crear nuevos recursos, aunque los existentes sigan funcionando.

Trampa: "Local Zones y Availability Zones son lo mismo"

Realidad: Diferentes. Las AZs son datacenters dentro de una región AWS. Las Local Zones son extensiones de la región ubicadas en ciudades específicas — comparten el plano de control de la región pero están físicamente en otra ubicación para menor latencia a esa ciudad.

¿Entendiste este tema?

Pon a prueba lo que acabas de aprender

Una empresa financiera opera en Argentina y tiene requisitos regulatorios que impiden que ciertos datos de clientes salgan del país. Al mismo tiempo, quieren usar servicios AWS como EC2 y RDS para una nueva aplicación. La región más cercana de AWS es us-east-1 en Virginia. ¿Cuál es la arquitectura más apropiada?

Inicia sesión para llevar tu progreso.