Redes Parte 1

Entenda os fundamentos de redes na AWS — VPC, sub-redes, Security Groups e NACLs — com analogias do dia a dia e pontos-chave para o exame.

Por que a rede importa?

Você pode criar servidores e bancos de dados na AWS, mas se eles não puderem se comunicar entre si ou se conectar ao mundo exterior, são inúteis. A rede define como cada serviço da AWS fala com os outros e com a internet.

Entender a VPC responde perguntas como "Por que este servidor não consegue se conectar à internet?" e "Por que este banco de dados não pode ser acessado de fora?"

---

 

Usando um condomínio de apartamentos como analogia

A maneira mais fácil de entender as redes da AWS é com uma analogia de edifícios.

VPC = todo o condomínio cercado. É seu próprio território, separado de tudo que está do lado de fora. Sub-redes = prédios individuais dentro do condomínio. Alguns prédios permitem visitantes externos (público), outros são apenas para moradores (privado). Internet Gateway = a entrada principal do condomínio. A única via de entrada e saída que conecta à rua exterior. NAT Gateway = uma saída dos fundos para moradores do prédio privado. Eles podem sair, mas pessoas de fora não podem entrar por essa saída. Security Groups = a fechadura da porta de cada apartamento individual. Apenas pessoas autorizadas podem entrar. NACLs = a porta de controle de acesso na entrada do prédio. As regras se aplicam a todo o prédio de uma vez.

---

 

O que é uma VPC (Virtual Private Cloud)?

Uma VPC é seu próprio espaço de rede isolado dentro da AWS. Pense nisso como criar uma zona dedicada para você dentro do data center da AWS.

Dentro de uma VPC, você define o intervalo de endereços IP, cria sub-redes e controla como o tráfego flui para dentro e para fora. Por padrão, nada de fora pode alcançar o que está dentro da sua VPC.

---

 

Sub-redes Públicas vs Privadas

As sub-redes dividem o espaço de endereços IP dentro de uma VPC. Existem dois tipos.

Uma sub-rede pública está conectada a um Internet Gateway, o que significa que pode ser acessada diretamente da internet. Coloque servidores web e outros recursos que precisam aceitar conexões externas aqui.

Uma sub-rede privada não tem conexão com um Internet Gateway, então não pode ser acessada da internet. Coloque bancos de dados e outros recursos que nunca devem ser expostos publicamente aqui.

Quando um servidor em uma sub-rede privada precisa acessar a internet para atualizações de software, ele usa um NAT Gateway. O NAT Gateway permite solicitações de saída, mas bloqueia conexões de entrada do exterior.

---

 

Security Groups vs NACLs

Ambos controlam o tráfego como um firewall, mas funcionam de maneiras diferentes.

| Característica | Security Group | NACL | |---------------|---------------|------| | Aplica-se a | Instâncias EC2 individuais | Toda a sub-rede | | Estado | Com estado (Stateful) | Sem estado (Stateless) | | Tipos de regras | Apenas regras de permissão | Regras de permissão e negação | | Comportamento padrão | Bloqueia todo o tráfego de entrada | Permite todo o tráfego |

Com estado (Stateful) significa que se um Security Group permite uma solicitação de entrada, a resposta de saída é automaticamente permitida. Você não precisa escrever uma regra de saída separada.

Sem estado (Stateless) significa que os NACLs exigem que você escreva regras de entrada e saída separadas para cada tipo de tráfego.

---

 

Referência rápida do exame

"Firewall a nível de instância, apenas regras de permissão" — Security Groups "Firewall a nível de sub-rede, regras de permissão e negação" — NACLs "Com estado (Stateful)" — Security Groups "Sem estado (Stateless)" — NACLs "Gateway que conecta a VPC à internet" — Internet Gateway "Permitir que uma sub-rede privada acesse a internet" — NAT Gateway "Sub-rede que pode ser acessada diretamente da internet" — Sub-rede pública "Onde colocar bancos de dados que não devem ser expostos" — Sub-rede privada A diferença entre Security Groups e NACLs é um tópico muito frequente no exame.

Voltar à lista do blog