Blog Cloud Security

¿Qué es una VPC en AWS? Redes en la nube explicadas de cero (2026)

Tus servidores en la nube viven dentro de una red privada tuya: la VPC. Entenderla es la diferencia entre una infra

📅 Publicado: 21 jul 2026
🔄 Actualizado: 21 jul 2026
👤 Por: Jaivic Villegas
📌 Última revisión: 21 jul 2026
📋 Contenido
  1. La definición
  2. Subred pública vs privada
  3. El truco: pasarela NAT
  4. Los 2 muros
  5. Preguntas frecuentes
  6. Artículos relacionados

Cuando lanzas servidores en la nube, no flotan en el vacío: viven dentro de una red privada tuya, que decides tú. Esa red se llama VPC, y entenderla es la diferencia entre una infraestructura segura y una con la puerta abierta.

Y las dos capas de muro que protegen tus servidores, y quién bloquea qué.

Security Groups vs listas de red: quién bloquea qué.

¿Prefieres verlo en YouTube? Abrir el vídeo · Canal Cultura DevOps.

La definición

VPC significa nube privada virtual. Es tu propio barrio cerrado dentro de Amazon, aislado del de los demás. Cuando la creas, eliges su rango de direcciones, es decir, cuántas direcciones de red va a tener por dentro. Todo lo que lances vive ahí dentro.

Tu red privada y aislada en AWS. Eliges su rango de direcciones IP. Todo lo tuyo vive dentro.

Subred pública vs privada

Esa red se parte en subredes, y aquí está el concepto estrella. Una subred pública tiene una puerta a internet, la puerta de enlace, así que lo que pongas ahí es accesible desde fuera: por ejemplo, tu servidor web. Una subred privada no tiene esa puerta: nada de fuera la ve.

Pública Privada
tiene puerta a internet → accesible (tu web) sin puerta → invisible desde fuera (tu BD)

¿Dónde pones cada cosa? Lo que el mundo debe ver, como tu página web, en la subred pública. Lo que debe estar escondido, como tu base de datos, en la privada. Así, aunque alguien ataque tu web, no puede tocar directamente tus datos. Es una cebolla: capas.

El truco: pasarela NAT

Pero la base de datos escondida a veces necesita salir a internet, por ejemplo para descargar una actualización. ¿Cómo sale sin quedar expuesta? Con una pasarela NAT. Deja salir el tráfico hacia fuera, pero no deja entrar nada desde fuera. Sale, pero no entra.

La subred privada sale a internet (descargar, actualizar) pero NADIE de fuera puede entrar.

Los 2 muros

Y los dos muros. El grupo de seguridad es un cortafuegos pegado a cada servidor: decide qué conexiones acepta esa máquina. La lista de control de red actúa antes, a nivel de toda la subred. Uno protege la casa; el otro, la entrada del barrio.

Security Group Network ACL
cortafuegos por servidor (la casa) filtro por subred (la entrada del barrio)

Así que la VPC es el barrio cerrado donde vive tu infraestructura, y saber colocar cada pieza en su subred es media seguridad ganada. Es uno de los cinco servicios que todo DevOps debe dominar.

Preguntas frecuentes

¿Qué puede salir mal con VPC en AWS?

No hace falta que memorices cada detalle hoy. Quédate con el mapa: una VPC es tu red privada, con subredes públicas para lo que se ve y privadas para lo que se esconde, una pasarela para salir sin exponerte, y dos capas de cortafuegos. Ese diseño es el que separa a un profesional de alguien que deja todo abierto.

Diseñar bien tu VPC es lo que separa una infra segura de una con la puerta abierta.

¿Por dónde empiezo con VPC en AWS?

Y los dos muros. El grupo de seguridad es un cortafuegos pegado a cada servidor: decide qué conexiones acepta esa máquina. La lista de control de red actúa antes, a nivel de toda la subred. Uno protege la casa; el otro, la entrada del barrio.

¿Cuánto cuesta una VPC?

La VPC en sí no se cobra: crearla, tener subredes, tablas de rutas o grupos de seguridad es gratis. Lo que se paga son las piezas que le cuelgas —sobre todo el NAT Gateway, que tiene precio por hora y por gigabyte tratado— y el tráfico entre zonas de disponibilidad o hacia internet. Casi todas las facturas de red que sorprenden salen de ahí.

¿Necesito crear varias VPC?

Para empezar, no: una VPC con subredes públicas y privadas bien separadas cubre la mayoría de proyectos. Se pasa a varias cuando quieres aislar de verdad entornos que no deben verse (producción y pruebas) o separar unidades de negocio, y entonces se conectan con emparejamiento o con un Transit Gateway.

Jaivic Villegas Jaivic Villegas Ver todos los artículos →

Artículos relacionados