AWS Certified Cloud Practitioner
Fundamentos da Amazon VPC
Entenda o que é uma Amazon VPC e como seus blocos de construção se encaixam: subnets, endereçamento IP, route tables, internet gateways e NAT gateways.
- Definir o que é uma Amazon VPC e como ela isola seus recursos na AWS
- Explicar o papel dos blocos CIDR e das subnets, incluindo a diferença entre subnet pública e privada
- Descrever como route tables, internet gateways e NAT gateways direcionam o tráfego
- Identificar o que a VPC padrão oferece
Por que a VPC é o ponto de partida da rede
Quase todo serviço da AWS que roda em servidores vive dentro de uma rede. A Amazon Virtual Private Cloud (Amazon VPC) é essa rede. É onde suas instâncias EC2, bancos de dados e load balancers ganham endereços privados e onde você decide o que pode falar com o quê.
Na prova CLF-C02 você não configura uma VPC na mão. Você precisa reconhecer os blocos de construção, saber o que cada um faz e distinguir uma subnet pública de uma privada. Esta lição monta esse modelo mental para que as lições de segurança e conectividade que vêm a seguir façam sentido.
O que é uma VPC
Uma VPC é uma rede virtual logicamente isolada que você define na nuvem AWS. Ela se parece e se comporta como uma rede tradicional de data center, mas roda sobre uma infraestrutura da AWS que você escala conforme a demanda.
"Isolada" é a palavra-chave. Sua VPC é privada da sua conta. Outros clientes da AWS não enxergam dentro dela, e nada chega aos seus recursos a menos que você crie um caminho e permita o acesso. Uma VPC fica em uma única Region e pode se estender por todas as Availability Zones daquela Region.
Subnets e Availability Zones
Uma subnet é uma faixa de endereços IP dentro da sua VPC. Você lança recursos, como instâncias EC2, dentro de subnets. Cada subnet fica em exatamente uma Availability Zone, então uma única subnet nunca cobre duas zonas.
Como uma VPC cobre uma Region inteira, você costuma criar subnets em várias Availability Zones e espalhar seus recursos entre elas. Se uma zona tem problema, os recursos nas outras zonas continuam rodando. Essa é a base da alta disponibilidade na AWS.
As subnets se dividem em dois tipos, de acordo com a forma como o tráfego é roteado:
- Uma subnet pública alcança a internet diretamente. A route table dela manda o tráfego destinado à internet para um internet gateway, e os recursos nela podem ter endereços IP públicos. Servidores web e load balancers costumam ficar aqui.
- Uma subnet privada não tem rota direta para a internet. Bancos de dados e servidores de aplicação costumam ficar aqui, protegidos da exposição direta.
Nada no nome, no tamanho ou na zona da subnet a torna pública ou privada. O roteamento é que define isso.
Endereçamento IP e CIDR
Quando você cria uma VPC, dá a ela uma faixa de endereços IP escrita em notação CIDR, como 10.0.0.0/16. CIDR é só um jeito compacto de descrever um bloco de endereços. Um número menor depois da barra significa um bloco maior: um /16 tem muito mais endereços que um /24.
Cada subnet pega uma fatia da faixa da VPC, por exemplo 10.0.1.0/24 para uma subnet e 10.0.2.0/24 para outra. A maioria dos recursos usa endereços IPv4 privados, que não são alcançáveis pela internet. Um recurso só precisa de um endereço IPv4 público (ou um endereço IPv6) quando tem que ser alcançado diretamente pela internet.
Quando você conectar a VPC à sua própria rede mais tarde, as faixas de endereço não podem se sobrepor. É por isso que os times planejam seus blocos CIDR com cuidado antes de construir.
Route tables
Uma route table é um conjunto de regras, chamadas rotas, que decidem para onde o tráfego vai. Cada rota liga um destino (um bloco CIDR) a um target (para onde mandar o tráfego daquele destino).
Toda subnet está associada a uma route table. Uma rota para a própria faixa da VPC já vem incluída, então os recursos dentro da VPC conseguem falar entre si por padrão. Para alcançar qualquer coisa fora da VPC, você adiciona uma rota que aponta para um gateway. Por exemplo, uma rota que manda 0.0.0.0/0 (todo o restante do tráfego) para um internet gateway é o que torna uma subnet pública.
Internet gateway e NAT gateway
Esses dois componentes lidam com tráfego de internet, mas não são a mesma coisa, e a prova gosta de testar a diferença.
Um internet gateway conecta sua VPC à internet. Ele permite que recursos em uma subnet pública que tenham um endereço IP público enviem e recebam tráfego da internet nos dois sentidos. Você liga um internet gateway por VPC.
Um NAT gateway deixa as instâncias de uma subnet privada iniciarem conexões de saída para a internet, por exemplo para baixar patches, enquanto impede que a internet inicie conexões de volta para elas. Você coloca um NAT gateway em uma subnet pública e aponta a route table da subnet privada para ele. Diferente da VPC e do internet gateway, um NAT gateway tem cobrança por hora mais uma cobrança por processamento de dados.
| Componente | Sentido | Onde fica | Uso típico |
|---|---|---|---|
| Internet gateway | Entrada e saída | Ligado à VPC | Subnets públicas alcançam a internet nos dois sentidos |
| NAT gateway | Apenas saída | Em uma subnet pública | Subnets privadas alcançam a internet para atualizações e seguem inalcançáveis a partir dela |
A VPC padrão
Toda conta AWS vem com uma VPC padrão em cada Region, já montada com subnets, uma route table e um internet gateway. É por isso que você consegue lançar uma instância EC2 e alcançá-la sem construir uma rede antes.
A VPC padrão é conveniente para aprender e testar rápido. Para cargas de trabalho reais, os times costumam criar suas próprias VPCs para controlar as faixas de endereço, o layout das subnets e o roteamento desde o início.
Pontos para a prova
- Uma VPC é uma rede virtual logicamente isolada em uma única Region; ela pode cobrir todas as Availability Zones daquela Region.
- Uma subnet fica em uma única Availability Zone. Espalhe subnets entre as zonas para alta disponibilidade.
- Pública versus privada é decidido pelo roteamento: uma rota para um internet gateway torna a subnet pública.
- Internet gateway = acesso à internet nos dois sentidos para subnets públicas. NAT gateway = acesso à internet só de saída para subnets privadas.
- Não há cobrança pela VPC em si, mas um NAT gateway custa dinheiro por hora e por gigabyte processado.
- Planeje faixas CIDR que não se sobreponham, principalmente antes de conectar uma VPC a outra rede.
