Una VPN site to site sobre internet se levanta rápido, va cifrada y es barata, pero el ancho de banda y la latencia dependen de internet público. Una conexión dedicada da rendimiento consistente y menor latencia a mayor coste y con un plazo de semanas. Muchas organizaciones ejecutan el enlace dedicado con la VPN como respaldo automático. Elijas lo que elijas, planifica rangos de direcciones sin solape, el enrutado y la resolución DNS en ambos sentidos antes de empezar.
Por qué lo preguntan los entrevistadores
La conectividad híbrida es donde los fallos de planificación se vuelven caros, así que el entrevistador quiere saber si piensas más allá del túnel en sí. Escuchan si planificas el direccionamiento, ya que los rangos solapados son el desastre clásico, más la propagación de rutas, el DNS en ambos sentidos y la redundancia. Mencionar un hub como un transit gateway demuestra que has lidiado con más de una VPC necesitando la misma conexión.
Cómo estructurar tu respuesta
- Presenta las dos opciones de conexión con sus compromisos.
- Recomienda el patrón de redundancia en el que acaba la mayoría de equipos.
- Recalca la planificación de direcciones y el enrutado antes que nada.
- Cubre la resolución DNS en ambos sentidos y cómo escalas a muchas VPCs.
Ejemplo de respuesta
Hay dos opciones reales. Una VPN site to site va por internet, se monta en una tarde, y está bien para tráfico modesto y tolerante, pero heredas lo que sea que esté haciendo internet ese día. Un circuito dedicado da ancho de banda y latencia predecibles, que necesitas para protocolos parlanchines o transferencias masivas, pero cuesta más y el aprovisionamiento tarda semanas, así que nunca es la respuesta a un problema urgente. El punto de aterrizaje habitual es el enlace dedicado como primario con una VPN configurada como failover automático, que es un seguro barato para un circuito que tarde o temprano cortará alguien con una excavadora. Antes de nada de eso quiero el direccionamiento resuelto, porque si el rango local se solapa con el rango de la VPC te metes en apaños de traducción de direcciones para siempre. El enrutado tiene que propagarse en ambos sentidos y estar filtrado para no anunciar más de lo previsto. El DNS es la parte que se olvida: las cargas en la nube necesitan resolver nombres internos y al revés, así que configuro reglas de reenvío en ambos sentidos. En cuanto más de un par de VPCs necesitan esto, todo pasa por un hub de tránsito en vez de una malla de peerings.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Qué haces cuando los rangos de direcciones ya se solapan?
- ¿Cómo probarías el failover del enlace dedicado a la VPN?
- ¿Cómo cambia un hub de tránsito tu enrutado y tu modelo de costes?
Más preguntas para Ingeniero de nube
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas