Por que a rede importa?
Você pode criar servidores e bancos de dados na AWS, mas se eles não puderem se comunicar entre si ou se conectar ao mundo exterior, são inúteis. A rede define como cada serviço da AWS fala com os outros e com a internet.
Entender a VPC responde perguntas como "Por que este servidor não consegue se conectar à internet?" e "Por que este banco de dados não pode ser acessado de fora?"
---
Usando um condomínio de apartamentos como analogia
A maneira mais fácil de entender as redes da AWS é com uma analogia de edifícios.
VPC = todo o condomínio cercado. É seu próprio território, separado de tudo que está do lado de fora. Sub-redes = prédios individuais dentro do condomínio. Alguns prédios permitem visitantes externos (público), outros são apenas para moradores (privado). Internet Gateway = a entrada principal do condomínio. A única via de entrada e saída que conecta à rua exterior. NAT Gateway = uma saída dos fundos para moradores do prédio privado. Eles podem sair, mas pessoas de fora não podem entrar por essa saída. Security Groups = a fechadura da porta de cada apartamento individual. Apenas pessoas autorizadas podem entrar. NACLs = a porta de controle de acesso na entrada do prédio. As regras se aplicam a todo o prédio de uma vez.
---
O que é uma VPC (Virtual Private Cloud)?
Uma VPC é seu próprio espaço de rede isolado dentro da AWS. Pense nisso como criar uma zona dedicada para você dentro do data center da AWS.
Dentro de uma VPC, você define o intervalo de endereços IP, cria sub-redes e controla como o tráfego flui para dentro e para fora. Por padrão, nada de fora pode alcançar o que está dentro da sua VPC.
---
Sub-redes Públicas vs Privadas
As sub-redes dividem o espaço de endereços IP dentro de uma VPC. Existem dois tipos.
Uma sub-rede pública está conectada a um Internet Gateway, o que significa que pode ser acessada diretamente da internet. Coloque servidores web e outros recursos que precisam aceitar conexões externas aqui.
Uma sub-rede privada não tem conexão com um Internet Gateway, então não pode ser acessada da internet. Coloque bancos de dados e outros recursos que nunca devem ser expostos publicamente aqui.
Quando um servidor em uma sub-rede privada precisa acessar a internet para atualizações de software, ele usa um NAT Gateway. O NAT Gateway permite solicitações de saída, mas bloqueia conexões de entrada do exterior.
---
Security Groups vs NACLs
Ambos controlam o tráfego como um firewall, mas funcionam de maneiras diferentes.
| Característica | Security Group | NACL | |---------------|---------------|------| | Aplica-se a | Instâncias EC2 individuais | Toda a sub-rede | | Estado | Com estado (Stateful) | Sem estado (Stateless) | | Tipos de regras | Apenas regras de permissão | Regras de permissão e negação | | Comportamento padrão | Bloqueia todo o tráfego de entrada | Permite todo o tráfego |
Com estado (Stateful) significa que se um Security Group permite uma solicitação de entrada, a resposta de saída é automaticamente permitida. Você não precisa escrever uma regra de saída separada.
Sem estado (Stateless) significa que os NACLs exigem que você escreva regras de entrada e saída separadas para cada tipo de tráfego.
---
Referência rápida do exame
"Firewall a nível de instância, apenas regras de permissão" — Security Groups "Firewall a nível de sub-rede, regras de permissão e negação" — NACLs "Com estado (Stateful)" — Security Groups "Sem estado (Stateless)" — NACLs "Gateway que conecta a VPC à internet" — Internet Gateway "Permitir que uma sub-rede privada acesse a internet" — NAT Gateway "Sub-rede que pode ser acessada diretamente da internet" — Sub-rede pública "Onde colocar bancos de dados que não devem ser expostos" — Sub-rede privada A diferença entre Security Groups e NACLs é um tópico muito frequente no exame.