Tópico

Proteção de rede e otimização de custos

Verifique se AWS WAF, Shield, Network Firewall e DNS Firewall estão de fato aplicando alguma coisa, depois corte as cobranças de NAT, transferência de dados e endpoints que crescem sem ninguém decidir que deveriam.

Duas perguntas chegam com frequência na mesa de quem faz CloudOps, e nenhuma tem resposta que se leia em uma página de console. A primeira vem do time de compliance: esta conta está protegida de verdade? A segunda vem do financeiro: o que é esta linha de rede na fatura? Este tópico responde as 2, porque as 2 acabam sendo o mesmo tipo de investigação, que é seguir um caminho e verificar o que acontece em cada ponto dele.

O que este tópico cobre

  • Os 4 serviços de proteção de rede e o tráfego diferente que cada um enxerga: AWS WAF em requisições HTTP, Shield em DDoS, Network Firewall no perímetro da VPC e Route 53 Resolver DNS Firewall nas consultas DNS de saída
  • Um roteiro de auditoria repetível que serve para todos eles: está implantado, está associado ao que você acredita, está aplicando ou só observando, e dá para provar o que ele fez
  • As configurações que fazem um controle parecer saudável enquanto libera tudo: web ACLs sem associação, overrides de rule group deixados em Count, rotas que nunca mandam tráfego ao Network Firewall e regras de DNS Firewall ainda em Alert
  • Os ajustes de DNS Firewall que decidem o comportamento em caso de falha, incluindo o padrão fail closed e a resposta SERVFAIL
  • As 3 formas de cobrança de rede: por hora do recurso, por GB processado e por GB de transferência de dados, e como um único gigabyte recolhe várias delas
  • Ler o gasto de rede pelo usage type de uma linha da fatura, e saber quando usar Cost Explorer, Cost and Usage Report ou VPC flow logs
  • A aritmética por trás das decisões comuns: gateway endpoints contra NAT gateways, interface endpoints contra NAT gateways, um NAT gateway contra um por zona de disponibilidade, e Transit Gateway contra peering

Por que isso importa

A tarefa 5.1 do SOA-C03 lista as 2 como skills próprias, e as 2 estão escritas como trabalho de operador, não de arquiteto. Ninguém pede para você inventar uma arquitetura de firewall; pedem para você conferir uma e explicar uma fatura.

No trabalho o retorno é maior do que o peso na prova sugere. Um serviço de proteção que foi implantado e nunca saiu do modo de teste é um controle que existe apenas no papel, e é o tipo de brecha que se descobre durante um incidente em vez de antes dele. No lado do custo, cobranças de rede são as que ninguém assume, porque nenhum time provisionou aquilo sozinho, e um NAT gateway processando tráfego que um gateway endpoint gratuito poderia carregar é dinheiro gasto sem benefício nenhum.

Lições deste tópico

  1. 1Auditar os serviços de proteção de redeGratuito
  2. 2Otimizar os custos de rede