Fondamenti di rete AWS
Aggiornato il 2026-09-06
AWS BASIC · 01

Fondamenti di rete AWS

Perché usare il cloud e com’è fatta la sua rete
Icon-Architecture-Group/32/Private-subnet_32
Perché il cloudCosa cambia rispetto all’on-premise
Infrastruttura AWSData center, zone di disponibilità, regioni
Come si disegnaVPC e sottoreti ritagliati con il CIDR.
01

On-premises

Compri tu i server

  • Paghi in anticipo tutto ciò che compri, che tu lo usi o no.
  • Se non bastano, ordini altri server e aspetti la consegna.
02

Cloud

Prendi i server in affitto

  • Paghi solo ciò che usi.
  • Parti da un server e scali su e giù quando serve.

Cosa cambia

—On-premiseCloud
CostoGrande spesa iniziale (CapEx)Paghi a consumo (OpEx)
CapacitàFissata all’acquistoSi cambia quando serve
TempiOrdine · consegna · installazioneMinuti
GestioneEnergia, raffreddamento, guasti: tutto a teEdifici e hardware li gestisce AWS
Andare all’esteroPortare l’hardware in quel paeseBasta scegliere una regione
© 2026 tiaz tiaz.dev 1/15
Fondamenti di rete AWSOn-premise — cosa non va
03

Server inattivi

Idle Capacity

  • Nei giorni tranquilli la capacità acquistata resta la stessa.
  • La capacità acquistata non si può ridurre.
  • Tutto ciò che resta inutilizzato è puro costo.
04

Giorni di picco

Unmet Demand

  • La domanda può superare la capacità acquistata.
  • Le richieste oltre quel limite restano senza risposta.
  • Anche ordinando altri server, aspetti consegna e installazione.

Pagato in anticipoprima di accendere un solo server

Apparati
Server, storage e rete, acquistati in anticipo
Spazi e impianti
Rack, energia, raffreddamento e linee si pagano a parte
Persone
Installazioni, sostituzioni, guasti alle 3 di notte: tocca a te
Tempo
L’attesa da quando la capacità manca all’arrivo dei nuovi apparati

Quando l’on-premise ha ancora senso

  • Quando le norme impongono il luogoAlcuni settori devono tenere i dati in edifici specifici.
  • Hardware specialeAlcuni lavori richiedono apparati che il cloud non noleggia.
  • Hardware già acquistatoTenere server non ancora ammortizzati può costare meno.
© 2026 tiaz tiaz.dev 2/15
Fondamenti di rete AWSCloud — perché usarlo
05

Elasticity

Crescere e ridursi seguendo la domanda

  • Elasticità vuol dire scalare su e poi di nuovo giù.
  • Niente più capacità da indovinare in anticipo.

I sei vantaggi del cloudPer l’esame

  • Sostituisci le spese fisse con spese variabili
  • Sfrutta enormi economie di scala
  • Smetti di indovinare la capacità
  • Aumenta velocità e agilità
  • Smetti di spendere per gestire data center
  • Diventa globale in pochi minuti

Il cloud non è tutto o niente. I modelli di distribuzione sono tre: il cloud esegue tutto nel cloud, l’ibrido affianca l’hardware esistente e l’on-premise (cloud privato) usa solo i tuoi apparati.

Il cloud non costa sempre meno

  • Se è acceso, si pagaPaghi ciò che è acceso, usato o no.
  • Costi di trasferimento datiI dati in entrata sono per lo più gratis; quelli in uscita si pagano.
  • Spostare non bastaCosì com’è, un server inattivo resta inattivo. Servono architettura e gestione adatte.

Chi fa cosaPer l’esame

—Parte di AWSParte tua
NomeSicurezza del cloudSicurezza nel cloud
ProteggeEdifici · hardware · regioni · AZ · hypervisorSO guest, patch · app · dati
ReteCollegamenti fisici e ciò che sta sottoGruppi di sicurezza · routing · porte aperte
© 2026 tiaz tiaz.dev 3/15
Fondamenti di rete AWSDal basso — dal server alla regione
06

Data Center

Un edificio pieno di centinaia di server

  • Anche il cloud è fatto di server fisici montati da qualche parte.
  • Ogni edificio ha la sua alimentazione, il suo raffreddamento e la sua rete.
07

Availability Zone

Un gruppo di data center vicini

  • Progettate pensando ai disastri
  • Abbastanza distanti perché un blackout in uno risparmi gli altri (entro 100 km l’uno dall’altro).
  • Ma abbastanza vicini da non avvertire la latenza.
08

Region

Un gruppo di zone di disponibilità

  • Ogni regione ha tre o più AZ.
  • 39 regioni · 124 AZ nel mondo (2026).
  • E continuano ad aumentare

Come si impila

ServerUna macchina fisicaData centerUn edificioZona di disponibilitàAZ · entro 100 kmRegione3+ AZ

Tutto questo lo costruisce AWS. Ciò che costruisci tu parte dalla scelta della regione.

© 2026 tiaz tiaz.dev 4/15
Fondamenti di rete AWSRegioni — come sceglierle

Leggere i codici di regionearea · direzione · numero

ap-northeast-1     Tokyo
ap-northeast-2     Seul
ap-northeast-3     Osaka
us-east-1          Virginia del Nord

Area (ap · us · eu), poi direzione, poi ordine di apertura nell’area. Seul è la 2: Tokyo ha aperto prima.

Quattro criteri per scegliere la regionePer l’esame

  • Vicino agli utentiLa distanza è latenza. Utenti in Corea? Scegli Seul.
  • PrezziLa stessa istanza costa diversamente in ogni regione.
  • Servizi disponibiliI nuovi servizi arrivano nelle regioni in tempi diversi.
  • Conformità e residenza dei datiAlcuni dati devono restare nel paese.

Altre forme di infrastruttura AWSoltre a regioni e AZ

Zone localiUna regione estesa più vicino agli utenti. 46 siti
Zone WavelengthDentro le reti 5G degli operatori. 33 siti
OutpostsHardware AWS installato nel tuo edificio
Edge locationDove CloudFront mette in cache. Oltre 750 siti
© 2026 tiaz tiaz.dev 5/15
Fondamenti di rete AWSAZ — nomi, distanza, costi

Le insidie di regioni e AZ

  • Le regioni sono isolateControlla in quale regione hai creato una risorsa.
  • a · b · c cambiano da account ad accountLa zona fisica dietro us-east-1a viene assegnata a caso per ogni account. Per allineare due account usa l’ID AZ (use1-az1), non il nome.
  • Il traffico tra AZ si pagaAnche nella stessa regione costa 0,01 $ per GB in ciascuna direzione (gratis dentro un’AZ).
Account diversi, zone diverse. È l’ID AZ a indicare lo stesso luogo tra account.Documentazione AWS: «ID delle zone di disponibilità»

Usare le AZPer l’esame

  • Distribuisci le risorse su due o più AZSe un’AZ si ferma del tutto, il servizio resta in piedi: è per questo che esistono le AZ.
  • Una sottorete per AZLa ridondanza parte da come dividi le sottoreti.
  • Tra account diversiLa console mostra a·b·c. Usa gli ID AZ solo per allinearti a un altro account.
© 2026 tiaz tiaz.dev 6/15
Fondamenti di rete AWSDall’alto — dalla regione alla sottorete
09

Dall’alto in basso

Scegli una regione, crea un VPC, dividilo in sottoreti

  • Un VPC si crea in una regione e non può uscirne.
  • Però copre tutte le AZ di quella regione.
  • Una sottorete appartiene a una sola AZ.
  • Le dimensioni si assegnano con il CIDR.

Cosa contiene cosa

Regione
3+ zone di disponibilità
AZ
1+ data center
VPC
Una regione · tutte le sue AZ
Sottorete
Un’AZ · un VPC

Dove vivono i serviziPer l’esame

AmbitoEsempiCosa significa
GlobaleIAM · Route 53 · CloudFrontNessuna regione da scegliere. Uguale ovunque
RegionaleS3 · VPC · DynamoDB · LambdaCopre tutte le AZ della regione
ZonaleIstanze EC2 · volumi EBS · sottoretiSta in un’AZ sola. Si ferma con lei
© 2026 tiaz tiaz.dev 7/15
Fondamenti di rete AWSVPC — la tua rete isolata
10

VPC

Virtual Private Cloud

  • Una rete virtuale isolata logicamente nel tuo account.
  • Nessun traffico esterno entra finché non apri una porta.

Regole del VPC

  • Una regioneResta nella regione in cui lo crei (ma copre tutte le sue AZ).
  • Indirizzi dagli intervalli privatiRFC 1918 — 10.0.0.0/8 · 172.16.0.0/12 · 192.168.0.0/16. Sono quelli consigliati da AWS.
  • Esiste già un VPC predefinitoOgni account ne ha uno per regione, così puoi avviare subito le istanze.
  • 5 per regioneQuota predefinita. Su richiesta sale fino a centinaia.
  • Il VPC in sé è gratuitoSi pagano servizi come i gateway NAT e gli indirizzi IPv4 pubblici.
11

Da VPC a VPC

Bloccato per impostazione predefinita

  • I VPC sono del tutto isolati: i server di un altro VPC sono irraggiungibili.
  • Per collegarli, usa il peering VPC o un Transit Gateway.
© 2026 tiaz tiaz.dev 8/15
Fondamenti di rete AWSSottoreti — dividere un VPC
12

Subnet

Una fetta dell’intervallo IP del VPC

  • Dividi un VPC 10.0.0.0/16 in pezzi come 10.0.0.0/24.
  • Ogni server sta in una sottorete.

Regole delle sottoretiPer l’esame

  • Un’AZUna sottorete appartiene a una sola AZ. Non può coprirne due.
  • La ridondanza parte da quiIl primo passo è una sottorete in ogni AZ.
  • 200 per VPCQuota predefinita. Aumentabile su richiesta.
13

Da sottorete a sottorete

Consentito nello stesso VPC

  • La tabella di routing di un nuovo VPC riceve una route local per tutto il suo intervallo.
  • Per bloccarlo, usa gruppi di sicurezza o ACL di rete.

Sottoreti pubbliche e privatePer l’esame

Pubblica
La sua tabella di routing ha una route verso un gateway Internet
Privata
Nessuna route verso un gateway Internet. Per uscire passa dal NAT
Cosa decide
Non è un’opzione di creazione: conta la route al gateway Internet nella tabella!
© 2026 tiaz tiaz.dev 9/15
Fondamenti di rete AWSCIDR — leggere gli indirizzi
14

CIDR

Classless Inter-Domain Routing

  • Notazione per prendere solo ciò che serve, senza classi (1993).
  • L’indirizzamento a classi imponeva blocchi molto più grandi del necessario.
15

Octet

8 bit, quindi 256 valori

  • Con 8 bit si esprimono 2⁸ = 256 numeri.
  • Un indirizzo IPv4 è fatto di quattro ottetti
  • Quattro numeri separati da punti: quattro ottetti
  • 192.168.0.0
16

Dopo la barra

Prefisso — quanti bit iniziali sono fissi

  • La parte fissa è la rete; il resto sono gli host al suo interno.
  • Con /24 i primi 24 bit sono fissi e gli ultimi 8 danno 192.168.0.0 ~ 192.168.0.255.

Intervalli IP privatiPer l’esame

BloccoIntervalloEsempio
10.0.0.0/810.0.0.0 ~ 10.255.255.25510.0.0.0/16
172.16.0.0/12172.16.0.0 ~ 172.31.255.255172.31.0.0/16
192.168.0.0/16192.168.0.0 ~ 192.168.255.255192.168.0.0/20
© 2026 tiaz tiaz.dev 10/15
Fondamenti di rete AWSCIDR — dividere una rete

VPC e sottoreti: da /16 a /28Per l’esame

PrefissoIndirizziIP utilizzabili
/1665,53665,531
/204,0964,091
/24256251
/281611

Indirizzi riservati in una sottoretei primi quattro e l’ultimo

10.0.0.0     Indirizzo di rete
10.0.0.1     Router del VPC
10.0.0.2     DNS
10.0.0.3     Riservato (uso futuro)
10.0.0.255   Broadcast

Prima di scegliere un CIDR

  • Deve stare nell’intervallo del VPCUn VPC 10.0.0.0/16 non può contenere una sottorete 192.168.0.0/24.
  • Le sottoreti non si sovrappongonoOgni indirizzo appartiene a una sola sottorete. I CIDR sovrapposti vengono rifiutati.
  • Parti largo fin da subitoGli indirizzi in più non costano nulla. /24 è una misura sicura per una sottorete.

Le insidie del CIDR

  • Un CIDR non si ridimensionaPer crescere aggiungi un CIDR secondario (5 per VPC); per ridurre devi creare un nuovo VPC.
  • Niente sotto /28Solo 11 indirizzi su 16 sono utilizzabili: già pochi nella pratica.
© 2026 tiaz tiaz.dev 11/15
Fondamenti di rete AWSIndirizzi VPC — cosa scegliere

Intervalli da evitare

  • Rifiutati del tutto0.0.0.0/8 · 127.0.0.0/8 · 169.254.0.0/16 · 224.0.0.0/4 non si possono usare per un VPC.
  • Evita 172.17.0.0/16Lo usano servizi come Cloud9 e SageMaker. Se si sovrappone, non puoi collegarti a loro.
Un CIDR secondario in più: solo la sottorete C lo usa. Aggiunto, non ridimensionato.Documentazione AWS: «Blocchi CIDR del VPC»

Cosa cambia con IPv6gli indirizzi non si scelgono

VPC
Un /56 da Amazon. Non puoi scegliere quale
Sottorete
/64: non si divide finemente come in IPv4
Riservati
Cinque, come in IPv4: i primi quattro e l’ultimo
Intervalli privati
Non esistono in IPv6. È il routing a decidere cosa esce
© 2026 tiaz tiaz.dev 12/15
Fondamenti di rete AWSLetto? Allora risolvi

Mettiti alla prova!Esercizi

  1. 1Una norma impone di tenere i dati nel paese. Qual è il primo passo per rispettarla su AWS?

    1. AZona di disponibilità
    2. BRegione
    3. CSottorete
    4. DVPC
  2. 2VPC 10.0.0.0/16 nella regione di Seul, una sottorete in ciascuna di due AZ. Quale non si può creare?

    1. A10.0.0.0/24 — ap-northeast-2a
    2. B10.0.1.0/24 — ap-northeast-2c
    3. C192.168.0.0/24 — ap-northeast-2a
    4. D10.0.2.0/28 — ap-northeast-2c
  3. 3Quali due affermazioni su regioni e AZ sono vere?2 risposte

    1. AUna sottorete può coprire più AZ
    2. BUn VPC esiste in una sola regione
    3. Cus-east-1a è la stessa zona fisica in ogni account
    4. DLe regioni sono isolate, quindi le risorse non si replicano da sole
    5. EUn’AZ è solo un altro nome per un data center
  4. 4Quante istanze EC2 al massimo stanno in una sottorete 10.0.0.0/24?

    1. A256
    2. B255
    3. C254
    4. D251
Soluzioni e spiegazioni
  1. 1BÈ la regione a decidere in quale paese stanno i dati. Un’AZ è un luogo dentro la regione scelta, quindi non cambia il paese; VPC e sottoreti si disegnano dopo aver scelto la regione.
  2. 2CIl CIDR della sottorete deve stare dentro quello del VPC. 192.168.0.0/24 è fuori da 10.0.0.0/16, quindi viene rifiutato. Gli altri tre sono nell’intervallo e non si sovrappongono, e /28 è la misura minima consentita.
  3. 3B · DUna sottorete appartiene a una sola AZ, e i nomi a·b·c corrispondono a caso a zone fisiche diverse per account (a restare fisso è l’ID AZ). Un’AZ raggruppa uno o più data center.
  4. 4DUn /24 ha 256 indirizzi, ma in ogni sottorete AWS ne prende cinque: i primi quattro (rete · router del VPC · DNS · riservato) e l’ultimo (broadcast). Il solito 254 dimentica tre di quei primi quattro.
© 2026 tiaz tiaz.dev 13/15
Fondamenti di rete AWSPunti chiave e termini

Numeri da ricordarePer l’esame

3AZ minime per regioneDi solito di più
100kmDistanza tra AZMai più lontane di così
/16CIDR più grande65.536 indirizzi
/28CIDR più piccolo16 indirizzi
5Riservati per sottoreteI primi quattro e l’ultimo
251IP utilizzabili in un /24256 − 5
5VPC per regioneQuota predefinita, aumentabile
200Sottoreti per VPCQuota predefinita, aumentabile

Glossarioogni termine del foglio, uno per riga

Regione Gruppo geografico di 3+ AZ
Zona di disponibilità (AZ) 1+ data center, entro 100 km
ID AZ Stessa zona fisica in ogni account (use1-az1)
VPC Rete virtuale isolata che crei in una regione
Sottorete Fetta di un VPC. Sta in una sola AZ
Sottorete pubblica Ha una route verso un gateway Internet
CIDR Notazione con la dimensione dopo la barra
Prefisso Il numero dopo la barra: bit iniziali fissi
Ottetto 8 bit. Un indirizzo IPv4 ha quattro ottetti
IP privato I 3 intervalli RFC 1918; non instradati su Internet
Elasticità Crescere con la domanda, poi ridursi
On-premise Comprare i server e gestirli in proprio

Prossimi passitracciare percorsi dentro un VPC

Tabelle di routingDove va il traffico; decidono pubblica o privata
Gateway InternetLa porta del VPC verso Internet
Gateway NATSolo uscita, per le sottoreti private
Gruppi di sicurezza · ACL di reteFirewall davanti alle istanze e alle sottoreti
In una riga

Data center → AZ → regione sono i livelli fisici costruiti da AWS; sopra, ritagli VPC → sottoreti con il CIDR per disegnare la tua rete.

Data CenterAZRegionVPCSubnetCIDR
© 2026 tiaz tiaz.dev 14/15
Fondamenti di rete AWSRiferimenti

Fonti ufficialidocumentazione AWS · standard · video · articoli

© 2026 tiaz tiaz.dev 15/15