Ver planes
ESEN

Red privada entre servidores y reenvío de puertos

· 7 min de lectura · por el equipo técnico de VPS Argentina

Cuando tenés más de un servidor en el mismo datacenter, los conectamos con una red privada y cada uno recibe una IP interna. Con eso, la aplicación habla con la base por esa red y la base deja de estar expuesta a internet. Si además necesitás que un puerto público llegue a una máquina que solo tiene IP interna, el servidor de entrada hace el reenvío con reglas de NAT. Pedinos la red privada al contratar, para ubicar los equipos juntos.

Para qué sirve

  • La base de datos en un servidor y la aplicación en otro, hablando por una red que no pasa por internet.
  • Dos servidores de aplicación detrás de un tercero que reparte el tráfico.
  • Copias entre servidores sin gastar tráfico público ni exponer los puertos.
  • Un servicio interno —un panel, una API privada— accesible solo desde los equipos del grupo.

Pedirla

La red privada se arma del lado de la plataforma: los servidores tienen que estar en el mismo datacenter y en el mismo grupo de nodos. Avisanos al contratar, o por ticket si ya los tenés, y cada equipo recibe su IP interna.

Una vez configurada, comprobá que se ven entre sí:

ping -c 3 10.0.0.2

Que la base escuche solo en la red interna

Este es el motivo principal para tener red privada. En MySQL o MariaDB, en /etc/mysql/my.cnf o el archivo que corresponda:

bind-address = 10.0.0.2

Y el usuario de la base se crea permitiendo solo la IP interna del servidor de aplicación:

CREATE USER 'app'@'10.0.0.3' IDENTIFIED BY 'una-clave-larga';
GRANT ALL ON labase.* TO 'app'@'10.0.0.3';
FLUSH PRIVILEGES;

Reenviar un puerto a otra máquina

Si el servidor A tiene la IP pública y el servicio corre en el servidor B, que solo tiene IP interna, A puede reenviar. Primero, habilitar el reenvío:

sysctl -w net.ipv4.ip_forward=1

Después, las dos reglas de NAT: una que traduce lo que entra y otra que enmascara la salida:

iptables -t nat -A PREROUTING -i eth0 -p tcp --dport 8080 -j DNAT --to 10.0.0.3:80
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE

Para que sobrevivan a un reinicio hay que guardarlas: apt install -y iptables-persistent en Debian y Ubuntu, o firewall-cmd --permanent --add-forward-port=... si usás firewalld.

Cuándo no conviene el reenvío

Si lo que querés publicar es un sitio web, es mejor un proxy inverso —Nginx o Caddy en el servidor de entrada— que reglas de NAT: maneja los certificados, registra los accesos y permite varios sitios en el mismo puerto 443. El reenvío por NAT queda para protocolos que no son HTTP.

Preguntas frecuentes

¿La red privada tiene costo?

Se configura sobre los servidores que ya tenés, en el mismo datacenter. Lo que se cobra es cada VPS o servidor cloud; pedila al contratar para que queden ubicados juntos.

¿El tráfico interno consume transferencia?

No sale a internet, así que no compite con el tráfico público de tus sitios.

¿Puedo unir un servidor de acá con uno de otro proveedor?

Por red privada no, porque es una red del datacenter. En ese caso se arma un túnel cifrado entre los dos, que funciona pero suma latencia y un punto más que puede fallar.

¿Cómo sé qué IP interna tiene cada servidor?

Con ip -brief address en cada uno: la interfaz privada muestra una dirección del rango interno. También te las pasamos al configurarla.

¿Y si quiero balancear carga?

Se hace con un servidor de entrada que reparte hacia los demás por la red privada. La configuración la arma tu equipo técnico; nosotros proveemos los equipos y la red.

Seguí leyendo