Os custos de rede sao faceis de ignorar em uma fatura da AWS, mas para servicos de alto trafego podem se tornar surpreendentemente grandes. No exame SAA-C03, a otimizacao de custos de transferencia de dados aparece com frequencia. Para responder "Qual configuracao reduz os custos de rede?", voce precisa entender onde os dados estao fluindo e em qual direcao.
As regras basicas dos custos de transferencia de dados
Por que sao importantes? A AWS cobra de forma diferente dependendo da direcao e do caminho do movimento de dados. Nao conhecer essas regras pode resultar em uma fatura muito maior do que o esperado.
Uma forma facil de lembrar: "O que entra e gratuito. O mesmo bairro e gratuito. Quanto mais longe os dados viajam, mais custa."
| Direcao | Condicao | Custo | |---------|----------|-------| | Entrada | Internet para AWS | Gratuito | | Mesma AZ | Usando IP privado | Gratuito | | Mesma AZ | Usando IP publico ou elastico | Pequena taxa | | Mesma regiao, AZ diferente | Ambas as direcoes | Pequena taxa por GB | | Regiao diferente | Ambas as direcoes | Taxa mais alta por GB | | AWS para Internet | Saida | Mais caro |
Principio central: Usar IPs privados para comunicacao dentro da mesma Zona de Disponibilidade nao gera custos de transferencia. Simplesmente trocar de IPs publicos para privados na comunicacao servidor-a-servidor dentro da mesma AZ ja e uma economia de custos.
O que e um NAT Gateway e por que pode ficar caro?
Por que existe? Servidores em sub-redes privadas sao isolados do acesso direto a internet — esse e o objetivo. Mas esses servidores ainda precisam acessar a internet as vezes, para atualizacoes de software ou chamadas a APIs externas. O NAT Gateway cuida desse trafego de saida em nome deles.
O que e? Pense em uma sala de correspondencia compartilhada em um edificio de apartamentos. Quando um morador (servidor privado) envia uma carta, ela sai com o endereco da sala de correspondencia em vez do numero do apartamento do morador. As respostas voltam para a sala de correspondencia, que as distribui ao morador correto. O mundo exterior so ve o endereco da sala de correspondencia, nunca o apartamento individual.
Por que pode ficar caro? O NAT Gateway gera dois tipos de cobranças simultaneamente: Taxa de uso por hora (cobrada apenas por estar ligado, mesmo sem trafego) Taxa de processamento de dados (cobrada por GB de dados processados)
Quando servidores em multiplas AZs enviam trafego por um NAT Gateway em uma AZ diferente, as taxas de transferencia entre AZs se somam a esses encargos.
Formas de reduzir os custos do NAT Gateway
Metodo 1 — Rotear o trafego do S3 e do DynamoDB por VPC Endpoints:
S3 e DynamoDB oferecem Gateway Endpoints gratuitos que permitem acesso sem passar pelo NAT Gateway. Se todo o trafego do S3 fluir pelo NAT Gateway, as taxas de processamento de dados se acumulam continuamente. Configurar um S3 Gateway Endpoint significa que o trafego do S3 contorna completamente o NAT Gateway e esse custo desaparece.
Metodo 2 — Colocar um NAT Gateway em cada AZ:
Quando um servidor na AZ-A usa um NAT Gateway na AZ-B, taxas de transferencia entre AZs sao adicionadas. Coloque um NAT Gateway por AZ e configure os servidores de cada AZ para usar o NAT Gateway em sua propria AZ. As taxas de transferencia entre AZs desaparecem, embora os encargos por hora do NAT Gateway se multipliquem pelo numero de AZs.
Metodo 3 — NAT Instance para ambientes muito pequenos:
Para ambientes de trafego muito baixo, voce pode configurar uma instancia EC2 como NAT Instance em vez de usar o NAT Gateway gerenciado. Custa menos por hora, mas voce deve gerenciar disponibilidade, patches e escalamento voce mesmo.
Reduzindo custos com VPC Endpoints
Por que existem? Quando servidores dentro de uma VPC acessam servicos da AWS como S3 ou DynamoDB pela internet, taxas de saida se aplicam. Um VPC Endpoint cria uma conexao privada direta dentro da rede da AWS, como usar uma linha telefonica interna de escritorio em vez de um telefone publico. Sem trafego de internet, sem taxas de saida.
| Tipo | Servicos Destino | Custo | |------|-----------------|-------| | Gateway Endpoint | S3, DynamoDB | Gratuito | | Interface Endpoint (AWS PrivateLink) | Outros servicos AWS (SNS, SQS, API Gateway, etc.) | Por hora + taxa de processamento de dados |
Os S3 Gateway Endpoints sao gratuitos. Qualquer ambiente que use S3 intensamente deve ter um configurado. No exame, quando a questao pergunta "Como voce reduz os custos do NAT Gateway ao acessar o S3?", a resposta e quase sempre o S3 Gateway Endpoint.
Reduzindo custos de saida com CloudFront
Por que existe? Servir arquivos diretamente do S3 significa pagar taxas de saida de internet por cada solicitacao. O CloudFront armazena conteudo em cache em centenas de locais de borda em todo o mundo, para que os usuarios recebam arquivos do local de borda mais proximo em vez da origem (S3).
Por que e mais barato? Transferencia de S3 para origem do CloudFront: taxa com grande desconto comparada com a saida padrao do S3 (as vezes efetivamente gratuita) CloudFront para usuario final: taxa por GB mais baixa do que a saida padrao do S3 Uma alta taxa de acertos no cache significa menos solicitacoes de origem, reduzindo tambem os custos de solicitacoes do S3
Exemplo: Um servico que entrega as mesmas imagens para usuarios em todo o mundo. Servir diretamente do S3 significa que cada solicitacao gera taxas de saida do S3. Com CloudFront, apenas a primeira solicitacao por local de borda chega ao S3. Todos os usuarios subsequentes nesse local sao servidos do cache.
VPC Peering vs Transit Gateway
Por que compara-los? Ao conectar multiplas VPCs, o metodo de conexao que voce escolhe determina sua estrutura de custos.
VPC Peering e uma conexao ponto a ponto. Pense em construir um corredor privado dedicado entre dois edificios. Nao ha taxa de conexao por hora: voce paga apenas pela transferencia de dados. Mas conforme o numero de VPCs cresce, o numero de conexoes de peering cresce exponencialmente: N VPCs requerem N x (N-1) / 2 conexoes de peering.
Transit Gateway e um hub central. Todas as VPCs se conectam a um hub (N VPCs precisam de apenas N conexoes). Ha uma taxa de anexo por hora mais uma taxa de processamento de dados, entao para um pequeno numero de VPCs, o peering e mais barato. Conforme o numero de VPCs cresce, o Transit Gateway se torna mais economico e muito mais facil de gerenciar.
| Item | VPC Peering | Transit Gateway | |------|------------|----------------| | Estrutura de custo | Apenas transferencia de dados | Taxa de conexao por hora + processamento de dados | | Numero de conexoes | N x (N-1) / 2 | N | | Escalabilidade | Baixa | Alta | | Recomendado quando | 2 a 3 VPCs | 4 ou mais VPCs |
Pontos-chave para o exame
"Eliminar o custo do NAT Gateway ao acessar o S3" -- S3 Gateway Endpoint (gratuito)
"Como uma linha telefonica interna em vez de um telefone publico" -- Analogia para VPC Gateway Endpoints
"Evitar custos do NAT Gateway entre AZs" -- Colocar um NAT Gateway separado em cada AZ
"Reduzir custos de saida para internet" -- Entregar conteudo atraves do CloudFront
"Transferencia gratuita dentro da mesma AZ" -- Deve usar enderecos IP privados
"Conectar algumas VPCs, pagar apenas pela transferencia de dados" -- VPC Peering
"Gerenciar centralmente muitas VPCs, pagar taxa de conexao por hora" -- Transit Gateway
"Dados de entrada da internet" -- Sempre gratuito
S3 Gateway Endpoint e gratuito — a resposta correta mais comum para questoes de reducao de custos de rede
CloudFront e mais barato do que a saida direta do S3, e taxas de acertos de cache mais altas geram ainda mais economia