Le Sottoreti AWS: La Spina Dorsale dell'Architettura di Rete Cloud
In Amazon Web Services, le sottoreti sono i blocchi fondamentali per l'isolamento e l'organizzazione della rete all'interno di una Virtual Private Cloud (VPC). Ogni risorsa AWS che richiede connettività di rete — istanze EC2, database RDS, funzioni Lambda, load balancer — deve essere posizionata all'interno di una sottorete. Comprendere il funzionamento delle sottoreti AWS e pianificarle in modo efficace — critico per progettare architetture cloud sicure, scalabili e ad alta disponibilità.
Cos'è una Sottorete AWS?
Una sottorete AWS — una partizione logica di una VPC che esiste all'interno di una singola Availability Zone. Ogni sottorete ha il proprio blocco CIDR, un intervallo contiguo di indirizzi IP ricavato dall'intervallo CIDR principale della VPC. Le sottoreti sono associate a una tabella di routing che determina il flusso del traffico in entrata e in uscita. Possono essere anche associate a una ACL di rete (NACL) per il controllo firewall stateless al confine della sottorete. Le risorse nella stessa sottorete possono comunicare direttamente, mentre la comunicazione tra sottoreti — instradata dal router della VPC.
Uno degli aspetti più importanti delle sottoreti AWS — che sono legate a una singola Availability Zone. Questo design consente alta disponibilità e tolleranza ai guasti. Distribuendo stack identici di appliance in sottoreti in diverse AZ, è possibile sopravvivere a un guasto completo del data center senza downtime. Il calcolatore di sottoreti AWS su questa pagina aiuta nella pianificazione dell'allocazione delle sottoreti, generando automaticamente blocchi CIDR per ogni AZ, calcolando i confini corretti della sottorete e tenendo conto dei 5 indirizzi IP riservati di AWS per sottorete.
Sottoreti Pubbliche vs. Private
Le sottoreti AWS sono classificate come pubbliche o private in base alla configurazione della tabella di routing. Una sottorete pubblica ha una rotta verso un Internet Gateway (IGW), che consente alle risorse con IP pubblici di comunicare direttamente con Internet. Le sottoreti pubbliche sono tipicamente usate per load balancer, host bastion e gateway NAT. Una sottorete privata non ha una rotta diretta verso l'IGW. Le risorse nelle sottoreti private possono accedere a Internet tramite un gateway NAT (per il traffico in uscita) o tramite un endpoint VPC (per l'accesso ai servizi AWS), ma non possono ricevere traffico non richiesto da Internet, fornendo un ulteriore livello di sicurezza.
La best practice standard AWS — distribuire almeno due sottoreti per Availability Zone: una pubblica e una privata. Per carichi di lavoro di produzione in tre AZ, questo significa almeno sei sottoreti. Le sottoreti pubbliche ospitano i componenti esposti a Internet, mentre le sottoreti private ospitano server applicativi, database e altre risorse sensibili. Il calcolatore di sottoreti AWS aiuta a pianificare questa architettura generando i blocchi CIDR per ogni tipo di sottorete in tutte le AZ selezionate, con spaziatura adeguata per evitare sovrapposizioni.
IP Riservati AWS e Pianificazione CIDR
AWS riserva 5 indirizzi IP in ogni sottorete: i primi 4 indirizzi (indirizzo di rete, router VPC, server DNS e un indirizzo riservato per uso futuro) e l'ultimo indirizzo (broadcast). Per una sottorete /24, questo significa che solo 251 degli 256 indirizzi sono disponibili per le risorse, non 254 come nella rete tradizionale. Le sottoreti più piccole perdono una percentuale maggiore di indirizzi a causa di queste riserve. Una sottorete /28 ha 16 indirizzi totali ma solo 11 utilizzabili. Questa — una considerazione critica quando si dimensionano le sottoreti per i deployment AWS.
Una corretta pianificazione CIDR — essenziale per garantire di avere spazio IP sufficiente per le risorse attuali e future senza sprecare indirizzi. AWS raccomanda di utilizzare la fascia privata 10.0.0.0/8 per le VPC, con una dimensione VPC di /16 comune per i deployment di grandi dimensioni. Ogni sottorete nella VPC dovrebbe essere almeno /28 per fornire indirizzi utilizzabili sufficienti. Il calcolatore di sottoreti AWS semplifica questo processo prendendo il CIDR della VPC e la dimensione desiderata della sottorete, generando poi un piano completo con blocchi CIDR, indirizzi di rete e conteggi di host utilizzabili per ogni sottorete.
Perché la Pianificazione Adeguata delle Sottoreti è Importante
Una cattiva pianificazione delle sottoreti — una delle cause più comuni di lavori di ri-architettura in AWS. Blocchi CIDR sovrapposti impediscono VPC peering e connessioni VPN. Sottoreti troppo piccole forzano la rinumerazione delle risorse. Sottoreti troppo grandi sprecano spazio IP e possono rendere più complessa la gestione dei gruppi di sicurezza e delle NACL. Una strategia di sottorete ben pianificata tiene conto della crescita, dell'espansione multi-regione e dei requisiti di connettività con le reti locali.
Prima di creare una VPC, considerare i requisiti complessivi di indirizzamento, il numero di sottoreti necessarie per AZ e la connettività futura con altre VPC o data center. Utilizzare convenzioni di denominazione uniformi e contrassegnare chiaramente le sottoreti per ambiente (dev, staging, prod) e livello (web, app, db). Il calcolatore di sottoreti AWS aiuta a visualizzare il layout della rete prima di decidere un piano CIDR, risparmiando tempo e prevenendo errori costosi.