🌐 La Bible du Réseau AWS : Du Matériel Physique au Cloud Global
Ce guide détaille comment les données circulent, sont protégées, routées et accélérées, en comparant le monde traditionnel (On-Premise) et l’infrastructure moderne d’AWS.
1. Fondations : Le Matériel vs le Logiciel (SDN)
Pour comprendre AWS, il faut visualiser ce que le Cloud remplace.
- Hors Cloud : Un Routeur de Bordure physique (Cisco/Juniper) dans une baie. Un câble fibre en sort pour aller chez l’opérateur. C’est un point de défaillance unique (si le boîtier grille, plus d’Internet).
- Sur AWS : Un service Software Defined Networking (SDN). C’est une porte logique redondante à l’échelle de la Région. Elle ne sature jamais et ne tombe pas en panne physiquement.
- Hors Cloud : Un fichier stocké dans la mémoire vive (RAM) d’un routeur. Le processeur du boîtier analyse chaque paquet pour l’envoyer vers le bon câble.
- Sur AWS : Une base de données de configuration. AWS injecte ces règles directement dans la carte réseau Nitro de chaque serveur physique. Le routage est fait à la “source” par le logiciel.
L’ENI (Elastic Network Interface) C’est la carte réseau virtuelle. Chaque ressource (EC2, Lambda) en possède une pour avoir une IP privée, une adresse MAC et des Security Groups. On peut la détacher d’une instance pour la mettre sur une autre : l’identité réseau “suit” la carte.
2. Le NAT : Masquage et Gestion des Flux Sortants
Le NAT permet à des machines privées (sans IP publique) d’accéder à Internet.
Le Principe du PAT (Port Address Translation) C’est le concept du “Plusieurs pour Un”.
- Mécanisme : Le NAT utilise les numéros de ports pour différencier les requêtes. (Ex: L’instance A utilise le port 10001, l’instance B le port 10002).
- NAT Instance (Legacy) : Une EC2 classique qui fait le job. Limitée par sa RAM/CPU. Si elle a trop de demandes, la table de ports sature et le réseau coupe.
- NAT Gateway : Service managé surpuissant. Gère 55 000 connexions simultanées vers une destination unique. On peut ajouter jusqu’à 8 IPs pour monter à 440 000 connexions.
3. Sécurité : La Double Ligne de Défense (SG vs NACL)
| Caractéristique | Security Group (SG) | Network ACL (NACL) |
|---|---|---|
| Niveau | L’Instance (ENI). | Le Subnet (le quartier). |
| État (Stateful) | OUI : Si le paquet entre, il sort d’office. | NON (Stateless) : Il faut autoriser l’aller ET le retour. |
| Type de règle | Uniquement “Allow” (Autoriser). | ”Allow” ET “Deny” (Refuser). |
| Application | S’applique à la ressource. | S’applique à tout le sous-réseau. |
4. Architectures Multi-VPC : Peering vs Hub & Spoke
VPC Peering (Le Maillage)
- Routage : Connexion directe 1-à-1. Pas de transitivité (Si A→B et B→C, alors A ne voit pas C).
- Internet : Chaque VPC possède sa propre IGW (1 sortie Internet par VPC).
- Routage : Un routeur central (Hub) où l’on branche tous les VPC (Spokes). Supporte la transitivité totale.
- Internet : Permet de centraliser la sortie Internet. Une seule IGW dans le Hub sert à tous les Spokes. Idéal pour l’inspection de sécurité centralisée.
5. Connectivité Hybride & Privée (Relier son bureau au Cloud)
Le VPN Site-to-Site (Hybride via Internet) Connecte ton bureau physique à AWS via un tunnel chiffré sur Internet.
- Mise en place : Tu lies la CGW (Customer Gateway - ton IP publique de bureau) à la VGW (Virtual Private Gateway - la prise côté AWS). AWS te donne les IPs des tunnels et la clé (PSK).
- L’Encapsulation : Le paquet privé (10.x) est chiffré, puis mis dans une enveloppe publique. Internet ne voit que le trajet entre les routeurs, pas le contenu.
AWS Direct Connect (La Ligne Fibre Dédiée) Un câble physique privé tiré entre ton entreprise et AWS. Pas d’Internet public.
- VPN vs DX : Le VPN est rapide à monter mais limité en bande passante (~1.25 Gbps) et passe par Internet. DX prend des mois à installer, coûte très cher, mais offre une fibre privée massive (jusqu’à 100 Gbps).
- Virtual Interfaces (VIF) : Dans ce câble physique, on crée des tuyaux virtuels : Private VIF (pour ton VPC), Public VIF (pour S3/DynamoDB) ou Transit VIF (pour la Transit Gateway).
VPC Endpoints (L’Accès 100% Privé aux Services AWS) Pour parler à S3 ou SQS sans passer par Internet ni payer une NAT Gateway.
- Gateway Endpoint (S3, DynamoDB) : Gratuit. C’est juste une règle dans la Table de Routage.
- Interface Endpoint (AWS PrivateLink) : Payant. AWS dépose une ENI (IP privée) dans ton subnet. Ton EC2 croit parler à un voisin local, mais elle parle au service AWS via le réseau interne (Backbone).
6. Diffusion Globale et Répartition de Charge
CloudFront : Le Réseau de Distribution (CDN) Rapproche ton contenu des utilisateurs finaux pour réduire la latence.
- Le Mécanisme : Utilise des Edge Locations (400+ mini-data centers dans le monde). Si l’image est en cache (Hit), elle est servie instantanément. Sinon (Miss), CloudFront va la chercher à l’Origine (S3, EC2).
- Sécurité (OAC) : Origin Access Control permet de verrouiller ton bucket S3 pour qu’il n’accepte que les requêtes venant de CloudFront (empêche le contournement).
Global Accelerator (L’Autoroute Globale)
- Contrairement à CloudFront (conçu pour le HTTP/cache), Global Accelerator fonctionne au niveau réseau (TCP/UDP) et ne met rien en cache.
- Il te donne 2 IPs fixes Anycast. Ton trafic entre sur le réseau AWS au plus près de chez toi et fonce vers ton application via le réseau privé ultra-rapide d’AWS (Backbone). Idéal pour le jeu en ligne ou l’IoT.
Elastic Load Balancing : Les Aiguilleurs locaux
- ALB (Couche 7) : L’intelligent. Il lit le HTTP et route selon l’URL (ex:
/imagesvs/api). - NLB (Couche 4) : La brute de performance. Il gère du TCP/UDP brut, encaisse des millions de requêtes avec une latence ultra-faible, et fournit une IP statique.
7. L’Intelligence du Routage : DNS vs Load Balancer
C’est une confusion classique : les deux font du “routage”, mais pas à la même échelle.
- Route 53 (Le GPS Global) : Intervient avant la connexion. Il donne l’adresse IP de destination. Niveau DNS (Macro).
- Load Balancer (Le Vigile Local) : Intervient après. Il reçoit la connexion sur l’IP donnée par Route 53 et distribue les paquets aux serveurs en arrière-plan. Niveau Connexion/Applicatif (Micro).
L’Intelligence “Aveugle” de Route 53
Le DNS est “stateless” (sans état). Route 53 ne voit ni le CPU, ni la RAM de tes serveurs. Il prend ses décisions grâce à des bases de données et des probabilités :
- Routing Simple & Alias : Fait pointer un nom vers une IP. L’Alias (spécifique AWS) permet de pointer gratuitement vers une ressource AWS dont l’IP change (comme un Load Balancer).
- Weighted (Pondéré) : La loi des probabilités. Pour un ratio 80/20, Route 53 lance un “dé virtuel”. Sur 10 000 requêtes, la répartition sera exactement de 80% pour A et 20% pour B.
- Latency (Latence) : AWS cartographie en permanence la vitesse entre ses Régions et les fournisseurs d’accès (FAI) mondiaux. Route 53 regarde le FAI de l’utilisateur et renvoie l’IP de la Région AWS la plus rapide historiquement.
- Geolocation : Route 53 utilise un annuaire GeoIP géant. Il regarde l’IP de l’utilisateur, déduit son pays, et le route selon tes règles (ex: l’Europe va sur le serveur de Francfort).
- Failover (Basculement) & Health Checks : AWS déploie des “sondes” mondiales qui testent ton serveur principal toutes les 10-30 secondes. Si trop de sondes échouent, Route 53 déclare la cible “Unhealthy” et bascule le trafic DNS sur l’IP de secours.
⚠️ Le Piège Ultime : Route 53 ne gère jamais la charge serveur. Si le Serveur A est à 100% de CPU mais répond toujours “OK” aux Health Checks, Route 53 continuera de lui envoyer du trafic. C’est le rôle du Load Balancer (placé derrière) de vérifier la charge locale réelle.
💡 L’Aide-mémoire Ultime de l’Architecte
- L’IGW est pour ce qui doit être vu.
- Le NAT est pour ce qui doit voir sans être vu.
- Le VPN fusionne ton bureau et le Cloud à moindre coût via Internet.
- Direct Connect est pour une connexion fibre 100% privée, stable et dédiée.
- L’Endpoint permet d’accéder aux services AWS en restant 100% privé (sans NAT ni IGW).
- Route 53 répond à : “Où dois-je aller ?” (L’Aiguilleur).
- CloudFront répond à : “Donne-moi ce fichier le plus vite possible.” (Le Cache).
- Global Accelerator répond à : “Je veux accélérer du trafic TCP/UDP sans cache.” (L’Autoroute).
- L’ALB route en fonction du contenu (URL), le NLB route en fonction de la vitesse pure (IP/Port).
En relation avec
- Réseau et VPC — Vue d’ensemble — hub AWS
- Security Group (SG) / Network ACL (NACL) — détail des deux couches de pare-feu
- Internet Gateway (IGW) / Table de Routage (AWS) / ENI (Elastic Network Interface) — fondamentaux réseau
- Application Load Balancer (ALB) / Network Load Balancer (NLB) — détail des deux types d’ELB
- AWS PrivateLink — mécanisme derrière l’Interface Endpoint
- Réseau GCP — équivalent GCP, comparaison point par point