Pregunta de entrevista para Ingeniero de nube

Explícame cómo diseñarías una VPC para una carga de trabajo en producción.

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

Elige un bloque CIDR lo bastante grande para crecer que no se solape con nada con lo que puedas hacer peering más adelante, y luego repártelo en al menos tres zonas de disponibilidad. Usa subredes públicas solo para balanceadores y NAT, subredes privadas para el cómputo, y subredes aisladas sin ruta de salida para las bases de datos. Controla el tráfico con security groups que se referencien entre sí en lugar de rangos de IP, y activa los flow logs desde el primer día.

Por qué lo preguntan los entrevistadores

El diseño de red es difícil de cambiar una vez que las cargas están en marcha, así que el entrevistador quiere ver que planificas para el crecimiento y el radio de impacto en vez de aceptar una VPC por defecto. Escuchan si planificas el CIDR pensando en futuros peerings, si separas por niveles de confianza, si hay redundancia por zona y si entiendes que los security groups son con estado y las network ACLs una segunda capa gruesa.

Cómo estructurar tu respuesta

  • Empieza por el dimensionado del CIDR y por evitar solapamientos futuros.
  • Describe los niveles de subred y qué vive en cada uno.
  • Cubre el reparto por zonas de disponibilidad y las gateways por zona.
  • Explica tus controles de tráfico y tu observabilidad.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Empiezo por el direccionamiento, porque es la decisión que no puedes deshacer barata. Elijo un bloque con mucho margen y lo contrasto con cualquier otra red con la que algún día podamos hacer peering o conectar de vuelta con la oficina, ya que los rangos solapados son lo que convierte una conexión simple en un proyecto de renumeración de meses. Luego tres zonas de disponibilidad, y una subred por nivel y por zona. Las subredes públicas solo alojan el balanceador y las NAT gateways. Las subredes privadas alojan la aplicación, que sale a internet a través de NAT. Las bases de datos están en subredes aisladas sin ninguna ruta de salida. Para el control me apoyo en security groups que referencian otros security groups en vez de rangos CIDR, así la regla se lee como el nivel de aplicación puede llegar a la base de datos por el puerto de base de datos, y sigue siendo correcta cuando cambian las instancias. Las network ACLs las mantengo gruesas, sobre todo como bloqueo bruto. Los flow logs se activan de inmediato, porque el día que necesites demostrar quién habló con quién no puedes activarlos de forma retroactiva. También añado gateway endpoints para el almacenamiento de objetos, lo que saca ese tráfico del NAT.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Por qué poner una NAT gateway en cada zona en vez de compartir una?
  • ¿Cómo conectarías esta VPC con otras veinte sin una malla completa?
  • ¿Cuál es la diferencia práctica entre un security group y una network ACL?

Más preguntas para Ingeniero de nube

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot