Estratégias de conectividade de rede e arquitetura híbrida

Domine a interconexao de VPC, Transit Gateway hub-spoke, Direct Connect, PrivateLink e DNS hibrido de uma perspectiva pratica.

As estrategias de conectividade de rede representam o topico individual mais testado no SAP-C02. Na pratica, ambientes multi-VPC, conectividade hibrida e comunicacao privada entre servicos sao os pontos de partida de qualquer design de arquitetura.

A habilidade central e julgar qual metodo de conectividade se encaixa em cada cenario. VPC Peering, Transit Gateway, Direct Connect, VPN e PrivateLink servem a propositos diferentes, e o exame regularmente apresenta cenarios projetados para confundi-los.

 

Interconexao de VPC — Peering vs Transit Gateway

A forma mais basica de conectar dois VPCs e VPC Peering. Cria uma conexao direta 1:1 entre dois VPCs, permitindo comunicacao sobre IPs privados. A configuracao e simples e praticamente sem custo adicional, mas o roteamento transitivo nao e suportado. Se voce emparelhar VPC A-B e B-C, A nao pode se comunicar diretamente com C atraves de B.

Quando voce tem tres ou mais VPCs, o Transit Gateway e muito mais eficiente. Ele atua como um roteador central em um modelo hub-spoke. Conecte todos os VPCs ao Transit Gateway e qualquer VPC pode se comunicar com qualquer outro. Tabelas de rotas fornecem controle granular sobre os fluxos de trafego.

| Criterio | VPC Peering | Transit Gateway | |----------|-------------|-----------------| | Modelo de conexao | 1:1 direto | Hub-spoke (roteador central) | | Roteamento transitivo | Nao suportado | Suportado | | Escalabilidade com mais VPCs | Conexoes explodem (N*(N-1)/2) | Apenas adicionar ao hub | | Custo | Apenas transferencia de dados | Taxa horaria de conexao + dados | | Ideal para | 2-3 VPCs | 10+ VPCs, integracao on-premises |

O Transit Gateway pode ser compartilhado entre contas usando AWS RAM (Resource Access Manager), tornando-o especialmente util em ambientes multiconta.

!VPC Peering vs Transit Gateway

Direct Connect — Conectividade fisica dedicada

O Direct Connect estabelece uma conexao fisica dedicada entre seu data center on-premises e a AWS. Como nao passa pela internet publica, a largura de banda e estavel e a latencia e consistente.

O Direct Connect Gateway permite que uma unica conexao Direct Connect alcance VPCs em multiplas regioes simultaneamente. Isso aparece em cenarios onde uma empresa global precisa se conectar a multiplas regioes atraves de um unico circuito fisico.

A redundancia e um topico chave. Uma unica conexao Direct Connect e um ponto unico de falha. O exame frequentemente pergunta sobre configurar uma segunda conexao DX em uma localizacao diferente para configuracoes Active-Active ou Active-Passive. Configuracoes hibridas usando VPN como backup para Direct Connect tambien aparecem.

| Configuracao | Caracteristicas | |--------------|----------------| | DX unico | Economia de custos, ponto unico de falha | | DX duplo (mesma localizacao) | Redundancia de linha, vulneravel a falha do site | | DX duplo (localizacoes diferentes) | Maior resiliencia, maior custo | | DX + VPN de backup | Redundancia economica, largura de banda VPN limitada |

 

VPN — Site-to-Site vs Client VPN

Site-to-Site VPN conecta toda a sua rede on-premises a um AWS VPC. Cria um tunel criptografado sobre a internet. E mais rapido de configurar e mais barato que Direct Connect, mas a largura de banda e latencia dependem da qualidade da internet.

Client VPN e uma solucao de acesso remoto para dispositivos individuais (laptops, celulares) conectando-se a um VPC. Usa um cliente compativel com OpenVPN e autentica via IAM ou Active Directory. E usado em cenarios de trabalho remoto onde funcionarios precisam acessar recursos AWS sem hardware VPN on-premises.

 

PrivateLink — Conectividade privada no nivel de servico

O PrivateLink fornece conectividade privada entre VPCs ou entre um VPC e um servico. Em vez de conectar redes inteiras, expoe apenas um servico especifico (uma aplicacao atras de um NLB).

Quando um provedor SaaS precisa expor seu servico ao VPC de um cliente, pode usar PrivateLink em vez de emparelhar redes inteiras. Isso alcanca tanto seguranca quanto isolamento de rede sem conflitos de faixas de endereco IP.

Interface VPC Endpoints usam tecnologia PrivateLink para acessar servicos AWS de forma privada (exceto S3 e DynamoDB). Gateway VPC Endpoints sao especificos para S3 e DynamoDB e funcionam adicionando entradas as tabelas de rotas. Gateway Endpoints nao tem custo adicional.

 

DNS hibrido — Route 53 Resolver

Quando voce opera ambientes on-premises e AWS simultaneamente, a resolucao DNS se torna complexa. Voce pode precisar resolver dominios internos on-premises a partir da AWS, ou resolver zonas hosted privadas da AWS a partir do on-premises.

Os Inbound Endpoints do Route 53 Resolver permitem que sistemas on-premises enviem consultas DNS ao DNS privado da AWS. Os Outbound Endpoints encaminham consultas DNS da AWS para servidores DNS on-premises. As Resolver Rules definem quais dominios sao encaminhados para quais IPs e podem ser compartilhadas entre contas usando AWS RAM.

Em ambientes multiconta, compartilhar Resolver Rules no nivel de OU significa que novas contas herdam automaticamente as configuracoes DNS. Nao e necessario modificar zonas hosted em cada conta, o que reduz drasticamente a sobrecarga operacional.

 

Cenarios comuns do mundo real

Cenario 1: Uma empresa com 50 VPCs precisa se conectar ao on-premises. VPC Peering exigiria 1.225 conexoes, mas o Transit Gateway permite conectar cada VPC a um hub e conectar o on-premises via VPN ou Direct Connect ao mesmo hub.

Cenario 2: Voce fornece um servico SaaS e precisa evitar conflitos de faixas IP com os VPCs dos clientes. O PrivateLink permite expor apenas o servico atras de um NLB sem se preocupar com blocos CIDR sobrepostos.

Cenario 3: Dominios do Active Directory on-premises precisam ser resolvidos a partir de instancias EC2 na AWS. Crie um Outbound Endpoint do Route 53 Resolver e configure uma Resolver Rule apontando para os IPs do servidor DNS on-premises.

 

Pontos-chave do exame

"Preciso de roteamento transitivo entre VPCs" -- Transit Gateway

"Conexao simples entre apenas 2 VPCs" -- VPC Peering

"Conexao dedicada on-premises para AWS" -- Direct Connect

"Um unico DX para alcancar multiplas regioes" -- Direct Connect Gateway

"Expor apenas um servico especifico de forma privada" -- PrivateLink

"Acesso privado a S3/DynamoDB sem custo adicional" -- Gateway VPC Endpoint

"Resolver DNS privado da AWS a partir do on-premises" -- Route 53 Resolver Inbound Endpoint

"Encaminhar consultas DNS da AWS para on-premises" -- Route 53 Resolver Outbound Endpoint

"Compartilhar regras DNS entre multiplas contas" -- Resolver Rule + AWS RAM

"Redundancia DX com eficiencia de custos" -- DX + VPN Site-to-Site de backup

"Acesso remoto ao VPC a partir de dispositivos pessoais" -- Client VPN

Voltar à lista do blog