Tema

Protección de red y optimización de costos

Auditar AWS WAF, Shield, Network Firewall y Route 53 Resolver DNS Firewall dentro de una cuenta, y después leer la factura de red para cortar el gasto de NAT, de transferencia entre AZs y de salida a internet.

Este tema mira la misma red desde 2 lados opuestos. Primero preguntas si está protegida, y descubres que cada uno de los 4 servicios de protección de AWS puede estar desplegado y no bloquear nada. Después preguntas cuánto cuesta, y descubres que los cargos de red no vienen de un recurso que elegiste sino del camino que toman tus paquetes. Las 2 habilidades comparten la misma forma de trabajo: encontrar el vínculo invisible entre una configuración y el tráfico real.

Qué cubre este tema

  • Qué tráfico alcanza a ver cada servicio: Shield en el borde, AWS WAF sobre solicitudes HTTP, Network Firewall sobre paquetes en el perímetro de la VPC y DNS Firewall sobre las consultas que pasan por el Resolver
  • El marco de auditoría de 4 preguntas: desplegado, asociado, aplicando la acción y demostrable
  • Las configuraciones de AWS WAF que tapan protecciones: asociación vacía, acción por defecto, prioridad de reglas y overrides de rule group en Count
  • Shield Standard frente a Shield Advanced, y por qué suscribirse no protege ningún recurso por sí solo
  • Las route tables, las subredes dedicadas y las acciones stateless por defecto que deciden si un Network Firewall inspecciona algo
  • Las 3 acciones de DNS Firewall, sus respuestas de bloqueo, las listas de dominios administradas y el modo de falla cerrado por defecto
  • Las 3 formas de cargo de red y cómo leerlas en el usage type de cada línea de la factura
  • La aritmética de los gateway endpoints gratis, los interface endpoints pagos, los NAT gateways por AZ y los attachments de Transit Gateway

Por qué importa

Los 2 lados fallan en silencio. Un web ACL sin asociar y un rule group olvidado en Alert se ven sanos en un dashboard, igual que un NAT gateway que procesa terabytes de tráfico hacia S3 que podría ir gratis por un gateway endpoint. Nada se cae y nadie abre un ticket.

En el examen, la habilidad 5.1.3 dice auditar, no configurar, y agrega "en una sola cuenta", que es la frontera que separa esta pregunta de la respuesta con AWS Firewall Manager. La 5.1.4 pide optimizar el costo de las arquitecturas de red, y casi siempre se resuelve con una ruta distinta y no con menos datos.

Lecciones de este tema

  1. 1Auditar los servicios de protección de redGratis
  2. 2Optimizar los costos de red