Tres servidores dedicados y un clúster de nube pública se comunican de forma "privada" a través de vRack. Nadie filtra el tráfico entre la base de datos y las copias de seguridad; El monitoreo solo ve la Internet pública. Un compromiso en una máquina virtual de aplicaciones se convierte en un movimiento lateral libre: zona ciega creada por confianza implícita. El vRack resuelve un problema de cableado, no un problema de gobernanza: sin segmentación, el riesgo sólo se traslada dentro del perímetro de OVHcloud.
El OVHcloud vRack resuelve la conectividad privada entre servicios. No resuelve la gobernanza del flujo: esa es su arquitectura.
vRack: qué hace y qué no hace
| Capacidad | vEstante | Para agregarte |
|---|---|---|
| Red L2 privada multiservicio | Sí | — |
| Aislamiento de Internet | Sí por defecto | Exposición voluntaria a través de IP pública |
| Filtrado entre máquinas virtuales | Final no nativo | Firewalls, nftables, grupos de seguridad |
| Detección este-oeste | No | Sondeo, registros, acceso de confianza cero |
| Segmentación de producción/administración | No | VLAN lógicas, listas de verificación |
Modelo zonificado recomendado
Defina cuatro zonas antes del primer archivo adjunto. Zona frontal: balanceador de carga o proxy inverso con dirección IP pública controlada. Zona de aplicación: máquinas virtuales sin ruta pública, accesibles solo desde el frente.
Área de datos: bases de datos, almacenamiento de objetos privados; listas de verificación estrictas del área de aplicación únicamente. Área de administración: bastión, integración continua; acceso registrado, sin navegación general.
Documente una matriz de flujo: origen, destino, puerto, justificación comercial. Revíselo con cada nuevo accesorio de vRack.
Monitoreo sin puntos ciegos
Recopile registros de firewall entre zonas (denegaciones y permisos). Supervise la latencia de vRack entre regiones si tiene varios centros de datos. Configure alertas sobre una nueva dirección IP o abra un puerto en el vRack. Mantenga un inventario de servicios adjuntos: vRack crece silenciosamente con cada proyecto.
Pruebe un mapeo trimestral: ¿todavía es necesario todo lo adjunto?
Errores comunes
Un vRack plano que combina producción, preproducción y respaldo. Una máquina pivote con dirección IP pública y acceso completo al vRack. Un DNS interno indocumentado que oculta dependencias. La ausencia de cifrado entre máquinas en datos confidenciales: vRack no es cifrado.
Para acceso de administración, consulte VPN o bastión.
Revisión trimestral: qué llevar
Cada trimestre, enumere los servicios conectados al vRack y elimine aquellos que ya no sean necesarios. Un entorno de prueba olvidado conectado a la misma red privada que la producción se convierte en un punto de compromiso. También documente las reglas de firewall entre zonas y verifique que no queden reglas "temporales" abiertas para depuración. Un vRack bien diseñado reduce la superficie expuesta a Internet; no reemplaza las actualizaciones, la administración de secretos ni el refuerzo de máquinas individuales; es una capa de red, no un sustituto de la seguridad de las aplicaciones.
La cumbre: privado no significa seguro
Decide y avanza sin puntos ciegos
Dibuje el diagrama de zonas antes de conectar el primer vRack y aplique listas de verificación mínimas desde el primer día. Haga que el monitoreo este-oeste no sea negociable en su presupuesto y su runbook, planifique una revisión trimestral de los servicios adjuntos y documente la matriz de flujo para cada nuevo entorno. Compare arquitecturas a través de nuestras guías y la hoja OVHcloud: el vRack se conecta, usted filtra y registra. Sin una revisión periódica, la red privada crece hasta volverse tan opaca como Internet, con menos visibilidad que las herramientas estándar.
Preguntas frecuentes
¿Qué es el vRack de OVHcloud?
Red privada de capa 2 entre servicios OVHcloud elegibles (nube pública dedicada y adjunta, NAS), aislada de la Internet pública por defecto, ampliable a una o más regiones.
¿vRack reemplaza un firewall?
No: vRack aísla el tráfico de la red pública; El filtrado fino entre máquinas virtuales aún debe configurarse a través de firewall, nftables o grupos de seguridad.
¿Qué error crea una zona ciega?
Un vRack plano sin listas de verificación ni registros, o una máquina pivote comprometida con acceso completo a la red privada y una dirección IP pública.
¿Nube pública y vRack juntos?
Sí, a través de interfaces privadas: planifique direcciones IP, enrutamiento y latencia entre regiones y documente qué proyectos de nube están conectados al vRack.
El vRack se conecta de forma privada; tú decides quién puede hablar con quién; de lo contrario, es un pasillo sin cámaras. Programe una revisión semestral de la matriz de flujo con el equipo de seguridad y operaciones para eliminar archivos adjuntos obsoletos.
