Conectividade de rede híbrida

Limitacoes de roteamento transitivo do VPC Peering, design de hub do Transit Gateway, comparacao Direct Connect vs VPN e PrivateLink com analogias claras.

Quando voce precisa conectar o data center local da sua empresa a AWS, ou vincular multiplas VPCs em diferentes contas AWS, estes sao os servicos que voce usa. Entender as diferencas claramente e essencial para o exame.

 

VPC Peering — Um tunel privado direto entre duas redes

O VPC Peering cria uma conexao privada direta entre duas VPCs. O trafego viaja pela rede interna da AWS, sem nunca tocar a internet publica.

Voce pode fazer peering de VPCs na mesma regiao, em regioes diferentes (peering entre regioes) ou ate mesmo em diferentes contas AWS. Pense nisso como construir um tunel subterraneo privado entre dois edificios. Os moradores de ambos os edificios podem se visitar sem sair para a rua publica.

 

A limitacao critica do VPC Peering — Sem roteamento transitivo

Esta e a coisa mais importante a entender sobre o VPC Peering e aparece constantemente no exame.

Roteamento transitivo significa usar uma conexao para saltar para um terceiro destino. O VPC Peering nao permite isso.

Aqui esta o cenario exato para memorizar. A VPC A esta em peering com a VPC B. A VPC B esta em peering com a VPC C. A VPC A pode alcancar a VPC C roteando atraves da VPC B? Nao, nao pode.

Para conectar a VPC A a VPC C, voce deve criar uma conexao de peering direta e separada entre A e C.

Usando uma analogia de estrada: ha uma estrada privada conectando a Cidade A a Cidade B, e outra estrada privada conectando a Cidade B a Cidade C. Os moradores da Cidade A nao podem usar a estrada A-B e continuar pela estrada B-C para chegar a Cidade C. Seu passe cobre apenas o segmento A-B.

A medida que voce adiciona mais VPCs, o peering se torna exponencialmente complexo. Para conectar completamente 10 VPCs, voce precisaria de 45 conexoes de peering separadas. E aqui que o Transit Gateway se torna essencial.

 

Transit Gateway — O aeroporto hub para todas as suas redes

O Transit Gateway age como um hub central que conecta multiplas VPCs e redes on-premises. Pense nisso como um grande aeroporto hub.

Em um aeroporto hub, mesmo que nao haja voo direto de Seoul para uma cidade pequena na Europa, voce pode voar Seoul-Dubai hub e depois Dubai para o seu destino. Da mesma forma, a VPC A nao precisa de uma conexao direta com a VPC C se ambas se conectarem ao Transit Gateway. O Transit Gateway roteia o trafego entre elas. Isso e suporte a roteamento transitivo.

Capacidades principais do Transit Gateway. Ele suporta roteamento transitivo para que qualquer rede anexada possa se comunicar com qualquer outra. Pode conectar milhares de VPCs. Voce pode anexar Site-to-Site VPN e Direct Connect para criar um hub unificado para todas as conexoes de rede. Voce pode fazer peering de Transit Gateways entre regioes para conectividade global.

Quando escolher Peering vs Transit Gateway depende de escala e complexidade. Use VPC Peering quando tiver poucas VPCs com necessidades simples de conectividade e o custo for a prioridade. Use Transit Gateway quando tiver muitas VPCs, precisar de integracao on-premises ou requerer roteamento transitivo.

 

AWS Direct Connect — Sua rodovia privada dedicada

O Direct Connect estabelece uma conexao de rede fisica dedicada entre seu data center local e a AWS. Em vez de usar a internet publica compartilhada, voce tem sua propria rodovia privada sem outro trafego nela.

Quando o Direct Connect e a escolha certa? Quando voce precisa transferir grandes quantidades de dados para a AWS, as conexoes de internet sao muito lentas e caras. O Direct Connect a 10Gbps pode mover terabytes em horas em vez de dias. Quando sua aplicacao requer latencia consistente e previsivel, sistemas de trading financeiro e analises em tempo real nao podem tolerar os atrasos variaveis das conexoes de internet. Quando voce lida com dados que nunca devem atravessar a internet publica, como registros medicos ou dados financeiros cobertos por regulamentos de conformidade rigorosos.

Especificacoes do Direct Connect a conhecer. Fornece conexoes dedicadas de 1Gbps ou 10Gbps. Conexoes hospedadas atraves de parceiros oferecem de 50Mbps a 10Gbps. A instalacao de linha fisica leva semanas a meses. Por padrao nao e criptografado (MACsec esta disponivel como opcao).

 

Site-to-Site VPN — Um tunel criptografado pela internet

O Site-to-Site VPN cria um tunel IPSec criptografado pela internet publica para conectar sua rede local a uma VPC.

Usando a analogia da rodovia: voce ainda esta usando a estrada publica, mas viajando em um veiculo blindado com janelas escuras. Ninguem pode ver dentro ou mexer na sua carga. A seguranca e mantida, mas a velocidade de viagem ainda depende das condicoes da estrada (qualidade da internet).

Caracteristicas do Site-to-Site VPN a conhecer. A configuracao leva minutos a horas. O trafego e criptografado por padrao usando IPSec. A largura de banda e a latencia dependem da qualidade da sua conexao com a internet. E significativamente menos caro que o Direct Connect.

 

Comparacao Direct Connect vs VPN

| Recurso | Direct Connect | Site-to-Site VPN | |---------|---------------|-----------------| | Tipo de conexao | Linha fisica dedicada | Tunel criptografado pela internet | | Largura de banda | 1-10 Gbps | Depende da velocidade da internet | | Latencia | Baixa e consistente | Variavel, depende da internet | | Tempo de configuracao | Semanas a meses | Minutos a horas | | Criptografia | Nao por padrao (opcao MACsec) | IPSec por padrao | | Custo | Alto (taxas de porta + transferencia de dados) | Relativamente economico |

Um padrao que aparece frequentemente no exame: como o Direct Connect leva semanas para ser provisionado, as empresas geralmente configuram primeiro um Site-to-Site VPN como conexao temporaria. Quando o circuito Direct Connect estiver pronto, elas migram o trafego.

!Direct Connect vs VPN site a site

AWS PrivateLink — Expondo servicos privadamente para outras VPCs

O PrivateLink permite expor seu servico para outras VPCs ou contas AWS de forma privada, sem rotear o trafego pela internet e sem exigir VPC Peering completo.

Aqui esta o problema que ele resolve. Imagine que voce e uma empresa SaaS e quer dar acesso ao seu servico a varios clientes. O VPC Peering exporia toda a sua VPC para cada cliente. O PrivateLink permite expor apenas seu endpoint de servico especifico.

Assim funciona a arquitetura. O provedor de servicos coloca seu servico atras de um Network Load Balancer e cria um VPC Endpoint Service. O consumidor de servicos cria um Interface Endpoint em sua propria VPC. O trafego flui pela rede interna da AWS, sem nunca tocar a internet.

 

Conceitos basicos de roteamento BGP

Quando voce usa Direct Connect ou Site-to-Site VPN, o BGP (Border Gateway Protocol) lida com a troca de informacoes de roteamento entre sua rede local e a AWS.

A ideia central e o roteamento dinamico. O roteamento estatico e como desenhar um mapa fixo com direcoes especificas. Se as condicoes mudarem, voce deve atualizar o mapa manualmente. O roteamento dinamico usando BGP e como um sistema de navegacao GPS: encontra automaticamente a melhor rota em tempo real e atualiza quando as condicoes mudam.

Com BGP habilitado em uma conexao Direct Connect ou VPN, as tabelas de roteamento em ambos os lados aprendem automaticamente sobre as redes umas das outras. Quando voce adiciona uma nova sub-rede na AWS, seus roteadores locais aprendem sobre ela automaticamente sem nenhuma configuracao manual.

 

Pontos-chave para o exame

Quando uma questao pedir para conectar exatamente duas VPCs diretamente sem a internet, a resposta e VPC Peering.

Quando uma questao disser que a VPC A esta em peering com B, e B com C, e perguntar se A pode alcancar C atraves de B, a resposta e nao. O roteamento transitivo nao e suportado com VPC Peering.

Quando uma questao pedir para conectar muitas VPCs ou adicionar conectividade on-premises atraves de um hub central com suporte a roteamento transitivo, a resposta e Transit Gateway.

Quando uma questao pedir uma conexao fisica dedicada com baixa latencia consistente e largura de banda de 1Gbps ou 10Gbps, a resposta e Direct Connect.

Quando uma questao pedir uma conexao criptografada de configuracao rapida pela internet, a resposta e Site-to-Site VPN.

Quando uma questao perguntar o que usar durante as semanas enquanto o Direct Connect esta sendo provisionado, a resposta e Site-to-Site VPN como conexao temporaria.

Quando uma questao pedir para expor um servico privadamente para outra VPC sem internet e sem acesso completo a VPC, a resposta e PrivateLink usando NLB e Interface Endpoint.

Use Peering para poucas VPCs, Transit Gateway para muitas VPCs ou topologias complexas.

Voltar à lista do blog