Red en OCI: listas de seguridad, NSG, el DRG y la pasarela que vas a olvidar
Una VCN parece una VPC hasta que te encuentras con los cuatro tipos de pasarela y los dos modelos de cortafuegos. Esta es la disposición que montamos y las elecciones concretas que evitan rehacer trabajo.
La red de Oracle Cloud se parece lo bastante a una VPC como para que la gente vaya deprisa y se diferencia lo bastante como para que la pillen. La VCN, las subredes y las tablas de rutas se comportan como esperas. Las pasarelas y los dos modelos de cortafuegos no.
Cuatro pasarelas, y para qué sirve cada una
- Internet Gateway — acceso bidireccional a internet para subredes públicas. La enganchas, enrutas
0.0.0.0/0hacia ella y los recursos con IP pública son alcanzables. - NAT Gateway — internet solo de salida para subredes privadas. Lo que quieres para casi todos los recursos de cómputo.
- Service Gateway — acceso privado a los servicios de OCI (Object Storage, Autonomous Database y el resto) sin atravesar internet ni la NAT gateway. Esta es la que se olvida, y olvidarla significa que tu tráfico de copias hacia Object Storage sale por la NAT y se factura como procesamiento de datos. Es gratuita. Engánchala en todas las VCN que hablen con servicios de OCI y enruta la etiqueta de CIDR de servicio hacia ella.
- Dynamic Routing Gateway (DRG) — el concentrador para VPN, FastConnect y enrutamiento entre VCN. El DRG moderno admite adjuntos con sus propias tablas de rutas, lo que lo convierte en un hub de tránsito de verdad y no en un mero terminador de VPN.
Listas de seguridad o grupos de seguridad de red: usa NSG
OCI tiene dos modelos de cortafuegos y ambos se aplican, lo que es una fuente real de confusión.
Las listas de seguridad se enganchan a una subred y se aplican a todo lo que hay en ella. Los grupos de seguridad de red se enganchan a VNIC y pueden referenciar otros NSG como origen — el mismo patrón que hace mantenibles los grupos de seguridad en AWS.
Usa NSG. Una regla de NSG que diga "permitir el 5432 desde app-nsg" sobrevive a cualquier cambio de subred, mientras que una regla de lista de seguridad con un CIDR hay que revisarla cada vez que se mueve la topología. Mantén mínima la lista de seguridad por defecto — se aplica a todo lo de la subred y es lo que permite en silencio tráfico que creías bloqueado.
La regla que aplicamos en todas partes: sin entradas 0.0.0.0/0 salvo en el listener HTTPS del balanceador, y sin ningún puerto SSH abierto — usa el servicio OCI Bastion, que crea una sesión con tiempo limitado en lugar de un puerto abierto.
La disposición de la VCN
Tres capas estándar por región:
- Subred pública — solo balanceadores y la NAT gateway.
- Subred privada — cómputo, servidores de aplicación, pools de nodos de OKE.
- Subred de base de datos — endpoints privados de Autonomous Database, sistemas DB, sin ninguna ruta hacia la pasarela de internet.
Subredes regionales en lugar de específicas de un AD, salvo que tengas un motivo concreto. Las regionales abarcan dominios de disponibilidad y simplifican la historia de alta disponibilidad.
Planifica el CIDR desde una asignación documentada, no desde el valor por defecto. Como en todas las nubes, un rango solapado es el error que no se deshace barato — la misma trampa que las decisiones de VPC que no puedes deshacer. Comprueba si tu región destino tiene uno o tres dominios de disponibilidad antes de diseñar para redundancia entre AD, porque varias no tienen tres.
Conectar con la red local y con otras nubes
VPN sitio a sitio sobre el DRG para ancho de banda moderado, con dos túneles por redundancia. Sencillo y rápido de montar.
FastConnect para ancho de banda dedicado. Tres modelos: una interconexión en colocación, una conexión de socio a través de una operadora, o un peering público para servicios de OCI. La vía del socio es como lo hacen casi todas las organizaciones y el plazo se mide en semanas, así que empieza pronto si está en el camino crítico de una migración.
FastConnect también admite conectividad privada directa con otras nubes mediante los acuerdos de interconexión, que es el mecanismo detrás de la mayoría de diseños multinube de base de datos más aplicación.
Las líneas de coste que vigilar
El precio de salida es la ventaja de OCI — mira por qué las facturas de OCI se ven distintas — pero tres cosas siguen costando dinero y sorprenden:
- El procesamiento de datos de la NAT gateway por tráfico que debería haber ido por la service gateway.
- El tráfico entre AD entre componentes que podrían haber estado juntos, el mismo problema que el tráfico entre zonas en otros sitios.
- Las horas de puerto de FastConnect de un circuito aprovisionado durante una migración y nunca dado de baja.
Observabilidad
Activa los flow logs de VCN hacia OCI Logging, pon una retención sensata y construye la búsqueda guardada antes de necesitarla. Como en todas partes, el valor de los flow logs aparece durante un incidente y solo si alguien los preparó antes. Añade el Network Path Analyzer a tu caja de herramientas — traza un camino por tus tablas de rutas y reglas de cortafuegos y te dice qué regla bloquea una conexión, lo que convierte dos horas de depuración en dos minutos.
Montamos esta disposición al inicio de un proyecto de OCI, junto a la estructura de compartimentos, porque ambas son difíciles de cambiar una vez aterrizan las cargas.
Qué hacer esta semana
Comprueba si todas las VCN que hablan con Object Storage tienen una service gateway con la regla de ruta correcta. Si alguna no la tiene, ese tráfico está saliendo por la NAT gateway y facturándose como procesamiento de datos sin motivo. Es un arreglo de diez minutos.