Unidad 2.1: Componentes arquitectónicos principales
Introducción
Imagine construir un centro de datos desde cero. Necesitaría aprovisionar servidores, configurar redes, establecer el almacenamiento, proteger todo con cortafuegos y administrarlo todo desde un único plano de control. Ahora imagine hacerlo completamente mediante software, donde puede crear, modificar y eliminar infraestructura en minutos en lugar de meses. Eso es exactamente lo que un centro de datos virtual (VDC) le ofrece en IONOS CLOUD.
En esta unidad, aprenderá sobre los componentes arquitectónicos fundamentales que componen IONOS CLOUD. Descubrirá cómo los VDC funcionan como contenedores lógicos para todos sus recursos en la nube, cómo las regiones y las zonas de disponibilidad proporcionan flexibilidad geográfica y alta disponibilidad, y cómo los fundamentos de la red permiten una comunicación segura dentro de sus entornos y entre ellos. Comprender estos componentes esenciales es indispensable antes de profundizar en servicios específicos como cómputo, almacenamiento y bases de datos en las próximas unidades.
1. Centros de datos virtuales (VDC)
En el centro de la arquitectura de IONOS CLOUD se encuentra el centro de datos virtual. Un VDC es un contenedor lógico que agrupa todos los recursos en la nube necesarios para construir una infraestructura de TI de nivel empresarial. Piense en él como su propio centro de datos privado, pero completamente virtualizado y gestionado mediante software.
1.1 ¿Qué es un centro de datos virtual?
Según la documentación de IONOS CLOUD, un centro de datos virtual se define como "una colección de recursos en la nube utilizados para crear una infraestructura de TI de nivel empresarial. Los recursos de un VDC incluyen los procesadores, la memoria, el espacio en disco y las redes a partir de los cuales se crean las máquinas virtuales".
Un VDC agrupa lo siguiente:
- Recursos de cómputo (procesadores, memoria)
- Recursos de almacenamiento (espacio en disco)
- Recursos de red (redes virtuales, direcciones IP)
- Controles de seguridad (firewalls, políticas de acceso)
Todos estos recursos se gestionan como una sola unidad a través de Data Center Designer (DCD), la interfaz de gestión gráfica de IONOS CLOUD. Cuando crea un VDC, está esencialmente aprovisionando un centro de datos virtual completo que puede alojar sus aplicaciones, bases de datos y servicios.
1.2 Cómo los VDC organizan los recursos
Cada VDC se crea en una región geográfica específica (como Berlín o Fráncfort) y todos los recursos dentro de ese VDC pertenecen a esa ubicación. Esta vinculación regional es importante para la soberanía digital, las consideraciones de latencia y los requisitos de cumplimiento normativo.
Dentro de un VDC, los recursos se organizan jerárquicamente:
- Nivel de contrato: El contenedor más alto, propiedad de su organización
- Nivel de VDC: Centros de datos lógicos dentro de su contrato
- Nivel de recurso: Servidores individuales, volúmenes de almacenamiento, redes y otros componentes de infraestructura
Esta jerarquía permite una estructura organizativa clara y un seguimiento de costos. Cada VDC aparece como un concepto de línea distinto en su factura mensual, lo que facilita atribuir costos a proyectos, equipos o entornos específicos.
1.3 Gestión de VDC y control de acceso
El acceso a los VDC se controla a través de Identity and Access Management (IAM) de IONOS CLOUD. Los propietarios del contrato y los administradores pueden crear VDC y pueden otorgar permisos específicos a usuarios y grupos a nivel de VDC. Los permisos incluyen:
- Lectura: Ver los recursos y las configuraciones del VDC
- Edición: Modificar los recursos del VDC
- Compartir: Otorgar acceso a otros usuarios
Estos permisos se heredan por todos los recursos dentro del VDC, lo que proporciona un control de acceso centralizado. También puede establecer permisos más granulares a nivel de recurso individual cuando sea necesario, lo que respalda el principio de mínimo privilegio.
2. Regiones y zonas de disponibilidad
IONOS CLOUD opera centros de datos en múltiples ubicaciones geográficas. Comprender cómo funcionan las regiones y las zonas de disponibilidad es fundamental para diseñar arquitecturas de nube resilientes y conformes.
2.1 Regiones de IONOS CLOUD
Una región es una ubicación geográfica donde IONOS CLOUD opera uno o más centros de datos. Cada región es una implementación independiente con su propia infraestructura, red y servicios. Las regiones de IONOS CLOUD incluyen:
| Región | Ubicación | Código de región |
|---|---|---|
| Berlín | Alemania | de/txl |
| Fráncfort | Alemania | de/fra |
| Fráncfort 2 | Alemania | de/fra/2 |
| Londres | Reino Unido | gb/lhr |
| Worcester | Reino Unido | gb/bhx |
| París | Francia | fr/par |
| Logroño | España | es/vit |
| Lenexa | Estados Unidos | us/mci |
| Las Vegas | Estados Unidos | us/las |
| Newark | Estados Unidos | us/ewr |
Cuando crea un VDC, selecciona una región, y todos los recursos en ese VDC deben residir en la ubicación elegida. Esta arquitectura regional soporta varios casos de uso importantes:
- Soberanía digital: Mantener los datos dentro de límites geográficos específicos para cumplir con requisitos legales y regulatorios
- Optimización de latencia: Desplegar recursos cerca de sus usuarios para un mejor rendimiento
- Recuperación ante desastres: Distribuir cargas de trabajo entre regiones para la continuidad del negocio
Es importante tener en cuenta que IONOS CLOUD no replica automáticamente los datos entre regiones. Si necesita resiliencia multi-región, debe implementar sus propias estrategias de replicación y copia de seguridad.
2.2 Zonas de disponibilidad dentro de las regiones
Dentro de cada región, la infraestructura de IONOS CLOUD se divide en zonas físicas aisladas llamadas zonas de disponibilidad (AZ). Cada AZ se aloja en una ubicación física separada (salas o zonas de incendio diferentes) dentro del centro de datos, con racks independientes, alimentaciones eléctricas y sistemas de refrigeración. Las AZ están interconectadas dentro de cada centro de datos a través de una red dedicada. Este aislamiento garantiza que una falla de hardware o un evento de mantenimiento en una AZ no afecte a los recursos en otra AZ.
Por lo general, cada región soporta al menos dos zonas de disponibilidad (AZ 1 y AZ 2). Cuando aprovisiona recursos como servidores o volúmenes de almacenamiento dentro de un VDC, puede asignarlos a zonas de disponibilidad específicas.
Distribuir sus recursos entre múltiples AZ proporciona tolerancia a fallos a nivel de infraestructura. Por ejemplo, si ejecuta una aplicación web con servidores en ambas AZ 1 y AZ 2, su aplicación permanece disponible incluso si una zona de disponibilidad completa experimenta una interrupción. Esta es la base de la arquitectura de alta disponibilidad en IONOS CLOUD.
2.3 Elección de regiones y zonas de disponibilidad
Al diseñar su arquitectura de nube, considere estos factores:
Para la selección de región:
- ¿Dónde están ubicados sus usuarios? (Elija regiones cercanas a su base de usuarios)
- ¿Cuáles son sus requisitos de cumplimiento? (Ciertas regulaciones exigen residencia de datos)
- ¿Necesita recuperación ante desastres entre regiones? (Planifique un despliegue multi-región)
Para la distribución de zonas de disponibilidad:
- Distribuya las cargas de trabajo críticas entre al menos dos AZ
- Coloque réplicas de bases de datos en AZ diferentes para alta disponibilidad
- Configure equilibradores de carga para distribuir el tráfico entre AZ
Si bien las zonas de disponibilidad protegen contra fallos a nivel de centro de datos, el despliegue entre regiones protege contra desastres regionales. La mayoría de las cargas de trabajo de producción se benefician del despliegue multi-AZ dentro de una sola región, reservando el despliegue entre regiones para aplicaciones críticas que requieren el más alto nivel de resiliencia.
3. Fundamentos de redes
La conectividad de redes es la base que une todos sus recursos de VDC. IONOS CLOUD ofrece redes definidas por software que se comportan como redes físicas, pero con las ventajas de flexibilidad y aislamiento que proporciona la virtualización.
3.1 Redes virtuales y LAN
Dentro de un VDC, crea redes de área local (LAN) para interconectar sus máquinas virtuales y otros recursos. Estas LAN son completamente definidas por software y proporcionan un aislamiento total del tráfico.
Como documenta IONOS CLOUD, "Las redes virtuales funcionan igual que las redes físicas normales. Los datos transmitidos están completamente aislados de otras subredes y no pueden ser interceptados por otros usuarios." Cada LAN actúa como un segmento privado de Ethernet donde sus recursos pueden comunicarse de forma segura.
Puede crear dos tipos de LAN:
- LAN privadas: redes internas que no son accesibles desde Internet. Los recursos en LAN privadas solo pueden comunicarse con otros recursos dentro de su VDC o de VDC conectados.
- LAN públicas: redes que proporcionan conectividad a Internet. Los recursos en LAN públicas pueden acceder a servicios externos y pueden ser alcanzados desde Internet si se configuran con reglas de Firewall adecuadas.
Tanto las LAN privadas como las públicas admiten operación dual-stack, lo que significa que pueden manejar tráfico IPv4 e IPv6 simultáneamente.
3.2 Asignación de direcciones IP y DHCP
Las direcciones IP se asignan a las tarjetas de red (NIC) de sus máquinas virtuales. De forma predeterminada, IONOS CLOUD las asigna automáticamente mediante DHCP, por lo que generalmente no necesita preocuparse por ello.
Direcciones IPv4:
- Sus redes privadas reciben un bloque de direcciones para uso interno.
- Las direcciones IPv4 públicas dinámicas se asignan automáticamente cuando una máquina se conecta a Internet.
- Si necesita una dirección pública permanente para algo, puede reservar una estática.
Direcciones IPv6:
- Cada entorno de nube recibe un bloque grande de direcciones IPv6 públicas.
- A partir de este bloque, puede crear redes más pequeñas para sus máquinas.
- Cada NIC recibe su propia porción de direcciones, incluida una dirección principal única.
- Las direcciones IPv6 son permanentes y no cambiarán incluso si reinicia su VM.
También puede elegir configurar las direcciones manualmente en lugar de usar la asignación automática. Esto es útil para servicios importantes como DNS, equilibradores de carga o VPN que necesitan una dirección fija.
3.3 Tarjetas de interfaz de red (NIC) y conectividad
Las máquinas virtuales se conectan a las LAN a través de tarjetas de interfaz de red (NIC). Cada NIC puede conectarse a una LAN y proporciona:
- Hasta 6 Gbps de throughput interno (tráfico dentro del VDC)
- Hasta 6 Gbps de throughput externo (tráfico hacia o desde Internet)
Una sola máquina virtual puede tener múltiples NIC, cada una conectada a diferentes LAN. Esta capacidad de multi-homing permite topologías de red avanzadas, como separar el tráfico de administración del tráfico de aplicaciones o crear zonas desmilitarizadas (DMZ) para servicios orientados al público.
3.4 Configuración de Firewall
Cada NIC puede tener un Firewall configurado directamente en la interfaz. Cuando activa un Firewall, elige la dirección del tráfico:
- Ingreso: controla el tráfico entrante hacia la NIC
- Salida: controla el tráfico saliente desde la NIC
- Bidireccional: controla ambas direcciones
De forma predeterminada, activar un Firewall bloquea todo el tráfico entrante. Luego crea reglas de Firewall para permitir protocolos, puertos, direcciones de origen y direcciones de destino específicos. Los protocolos admitidos incluyen TCP, UDP, ICMP (ping IPv4), ICMPv6 (ping IPv6) y varios otros.
Sin embargo, IONOS CLOUD recomienda usar Network Security Groups (NSG) en lugar de Firewalls basados en NIC para la mayoría de los casos de uso. Los NSG proporcionan una gestión centralizada y con estado de Firewalls que puede aplicarse de forma coherente en múltiples VM y NIC. Cubriremos los NSG en detalle en la Unidad 2.6 sobre Servicios de seguridad.
3.5 Cross Connect para comunicación entre VDC
Cuando necesita conectar varios VDC entre sí, puede usar Cross Connect. Esta función crea enlaces dedicados y privados basados en LAN entre VDC en la misma región y contrato.
Cross Connect proporciona:
- Comunicación de alto ancho de banda y baja latencia sin atravesar Internet público
- Aislamiento completo del tráfico de otros inquilinos
- Soporte para replicación de recuperación ante desastres y equilibrio de carga de trabajo entre VDC
Cada LAN privada puede pertenecer solo a un Cross Connect, lo que garantiza una segmentación de red limpia. Todos los VDC que participan en un Cross Connect deben usar el mismo rango de direcciones IP para evitar conflictos de enrutamiento.
4. Mejores prácticas para la organización de recursos
Organizar correctamente los recursos dentro de los VDC y entre ellos es esencial para la eficiencia operativa, la gestión de costos y la seguridad.
4.1 Separación de recursos por función y entorno
Una mejor práctica común consiste en crear VDC separados para diferentes dominios lógicos:
- VDC principal: Aloja servicios compartidos como firewalls, pasarelas de VPN, monitorización y registro centralizado
- VDC de producción: Aloja aplicaciones en vivo y servicios orientados al cliente
- VDC de desarrollo: Aloja Workload de desarrollo y pruebas
- VDC específicos de proyecto: Cada proyecto importante tiene su propio VDC para una atribución clara de costos
Esta separación ofrece varios beneficios:
- Informes financieros claros (cada VDC se factura por separado)
- Control de acceso simplificado (conceder a los desarrolladores acceso al VDC de desarrollo pero no al de producción)
- Reducción del alcance del impacto (un error en el desarrollo no puede afectar a la producción)
4.2 Centralización de la infraestructura compartida
En lugar de duplicar servicios comunes en cada VDC, despláguelos una sola vez en un VDC principal y conecte otros VDC mediante Cross Connect. Esta centralización:
- Reduce los costos de licencias y operativos
- Garantiza políticas de seguridad consistentes en todos los entornos
- Simplifica la gestión y la monitorización
Por ejemplo, podría desplegar un dispositivo de firewall centralizado, una pasarela de VPN y un servicio de agregación de registros en su VDC principal. Todos los demás VDC se conectan al VDC principal a través de Cross Connect, enrutando su tráfico a través de la infraestructura de seguridad compartida.
4.3 Aplicación de controles de acceso con grupos
IONOS CLOUD IAM admite grupos de usuarios, que son colecciones de usuarios con necesidades de acceso similares. Las mejores prácticas para el uso de grupos incluyen:
- Crear grupos que reflejen los roles organizacionales (p. ej., Network-Engineers, Database-Admins, Security-Team)
- Conceder permisos a grupos en lugar de a usuarios individuales
- Aplicar el principio de privilegio mínimo (otorgar solo los permisos mínimos necesarios)
- Usar con cuidado el privilegio "Acceder y gestionar recursos de Identity and Access Management", ya que permite a los usuarios gestionar objetos de IAM
Cuando un usuario se une o sale de un equipo, simplemente lo agrega o lo elimina del grupo correspondiente. Sus permisos se heredan automáticamente de la pertenencia al grupo, lo que hace que la gestión del acceso sea escalable y auditable.
4.4 Distribución de Workload entre zonas de disponibilidad
Para la resiliencia, distribuya siempre los Workload de producción entre al menos dos zonas de disponibilidad dentro de un VDC. Esto protege contra fallos a nivel de centro de datos. Los ejemplos incluyen:
- Ejecutar servidores web en AZ 1 y AZ 2 con un equilibrador de carga que distribuya el tráfico
- Desplegar réplicas de base de datos en zonas de disponibilidad diferentes para alta disponibilidad
- Colocar el almacenamiento de copia de seguridad en una zona de disponibilidad separada de los Workload principales
La colocación en la zona de disponibilidad se configura al crear recursos como servidores y volúmenes de almacenamiento. IONOS CLOUD no equilibra automáticamente los recursos entre zonas de disponibilidad, por lo que esto debe planificarse como parte del diseño de su arquitectura.
Casos de uso comunes
Escenarios del mundo real en los que se utilizan los componentes arquitectónicos principales de IONOS CLOUD:
- Aplicación web de varios niveles con alta disponibilidad: Una empresa SaaS despliega su aplicación en tres VDC (desarrollo, preproducción, producción) en la región de Frankfurt. El VDC de producción distribuye los servidores web entre la zona de disponibilidad 1 y la zona de disponibilidad 2, tal como se describe en la sección 2.2, con un equilibrador de carga de aplicaciones que enruta el tráfico entre zonas. El VDC central aloja servicios compartidos como VPN, registro centralizado y monitorización de seguridad, conectados a todos los entornos mediante Cross Connect, tal como se explica en la sección 3.5. Esta arquitectura proporciona resiliencia ante fallos de zonas de disponibilidad, al tiempo que mantiene una separación clara entre entornos.
- Distribución global de contenido con residencia regional de datos: Una plataforma de comercio electrónico atiende a clientes en Europa y Norteamérica. La empresa crea VDC independientes en las regiones de Frankfurt (de/fra) y Lenexa (us/mci), tal como se muestra en la sección 2.1. Los datos de los clientes europeos se mantienen dentro de centros de datos de la UE para cumplir con el RGPD, mientras que el tráfico de Norteamérica se sirve desde la región de EE. UU. para obtener una latencia más baja. Cada VDC regional abarca varias zonas de disponibilidad, siguiendo la estrategia de distribución de la sección 2.2, lo que proporciona alta disponibilidad localizada.
- Arquitectura de seguridad centralizada para múltiples proyectos: Una empresa de servicios de TI gestiona la infraestructura de cinco proyectos de clientes diferentes. Crean un VDC central que contiene dispositivos de firewall compartidos y pasarelas VPN, además de cinco VDC específicos por proyecto (uno por cliente). Siguiendo el patrón de organización de recursos de las secciones 4.1 y 4.2, todos los VDC de proyecto enrutan el tráfico a través de la infraestructura de seguridad del VDC central mediante Cross Connect. La empresa utiliza grupos de IAM, tal como se describe en la sección 4.3, para otorgar a cada equipo de cliente acceso únicamente a su VDC de proyecto, garantizando un aislamiento completo al tiempo que centraliza la gestión de seguridad.
Resumen
En esta unidad, exploró los componentes arquitectónicos fundamentales que forman la base de IONOS CLOUD. Aprendió que los Centros de Datos Virtuales (VDC) actúan como contenedores lógicos para todos sus recursos en la nube, proporcionando un equivalente definido por software de los centros de datos físicos. Descubrió cómo las regiones y las zonas de disponibilidad de IONOS CLOUD permiten la distribución geográfica, la soberanía digital y la tolerancia a fallos. Examinó los fundamentos de la red, incluidos los LAN virtuales, la asignación de direcciones IP, las NIC y la configuración de cortafuegos que permiten una comunicación segura dentro de su infraestructura. Finalmente, revisó las mejores prácticas para organizar recursos entre VDC, utilizar grupos de IAM para el control de acceso y distribuir cargas de trabajo entre zonas de disponibilidad.
Estos componentes fundamentales trabajan en conjunto para proporcionar la flexibilidad, el aislamiento y la resiliencia necesarios para las implementaciones de nube empresarial. Comprender los VDC, las regiones, las zonas de disponibilidad y los fundamentos de la red lo prepara para tomar decisiones informadas sobre cómputo, almacenamiento y otros servicios que se abordan en las unidades posteriores.
Puntos clave:
- Los Centros de Datos Virtuales (VDC) son contenedores lógicos que agrupan recursos de cómputo, almacenamiento y red en una única región geográfica
- Las regiones de IONOS CLOUD proporcionan distribución geográfica en Europa y Norteamérica, mientras que las zonas de disponibilidad dentro de cada región permiten una arquitectura tolerante a fallos
- Los LAN virtuales proporcionan redes aisladas dentro de los VDC, con soporte para la asignación de direcciones IPv4 e IPv6
- Los recursos pueden conectarse entre VDC mediante Cross Connect, lo que permite servicios compartidos centralizados y la distribución de cargas de trabajo
- Las mejores prácticas incluyen separar los entornos en VDC distintos, distribuir las cargas de trabajo entre zonas de disponibilidad y utilizar grupos de IAM para el control de acceso
- Las fronteras regionales son estrictas (no hay replicación automática entre regiones), lo que requiere un diseño explícito para la resiliencia multirregional
Terminología importante:
- Centro de Datos Virtual (VDC): Un contenedor lógico para recursos en la nube, incluido el cómputo, el almacenamiento y la red, vinculado a una región específica
- Región: Una ubicación geográfica donde IONOS CLOUD opera centros de datos, como Berlín (de/txl) o Fráncfort (de/fra)
- Zona de disponibilidad (AZ): Una zona física aislada dentro de una región, con energía, refrigeración y red independientes
- LAN (Local Area Network): Una red virtual definida por software que conecta recursos dentro de un VDC, con soporte para conectividad privada y pública
- Tarjeta de interfaz de red (NIC): Un adaptador de red virtual que conecta una máquina virtual a un LAN
- Cross Connect: Un enlace privado y dedicado entre LAN en diferentes VDC dentro de la misma región y contrato
- Data Center Designer (DCD): La interfaz gráfica de IONOS CLOUD para crear y gestionar VDC y sus recursos
Próximos pasos
Siga aprendiendo: Unidad 2.2: Compute Services
Temas relacionados: