Tecnologia e serviços · tema 15 de 19
Rede e conectividade na AWS
30 min · 2 vídeos · 14 cards · 1 drill
Por que cai
É a tarefa 3.5 do guia e o tema com os dois pares mais confundidos da prova: security group contra lista de controle de acesso de rede, e VPN contra Direct Connect. Os dois pares se resolvem com uma pergunta cada, e quem não tem essas perguntas prontas escolhe pela familiaridade do nome.
Pré-teste · 1 de 2
responda antes de verUma empresa precisa de uma conexão privada e dedicada entre o próprio datacenter e a AWS, com largura de banda consistente e sem trafegar pela internet pública. Qual serviço atende a esse pedido?
Vídeo · português · 62 min
Em uma frase
A rede da AWS é uma VPC por região, dividida em sub-redes que são públicas ou privadas conforme tenham ou não rota para a internet, protegidas por dois firewalls em níveis diferentes e ligadas ao mundo de fora por três caminhos: internet, túnel e enlace dedicado.
Dentro da VPC
A VPC é a rede isolada da empresa dentro de uma região. Cada sub-rede fica em uma zona de disponibilidade, e o que a torna pública é ter rota para o internet gateway. Sem essa rota, ela é privada. Para que uma instância privada consiga iniciar uma saída, sem aceitar conexões de fora, entra o gateway NAT.
| Componente | O que é em uma linha | A pista no enunciado |
|---|---|---|
| Amazon VPC | Rede virtual isolada dentro de uma região | Rede própria, faixa de endereços, isolamento |
| Internet gateway | Liga a VPC à internet, com entrada e saída | Recurso que precisa ser alcançado pela internet |
| Gateway NAT | Saída para a internet iniciada de dentro, sem entrada | Baixar atualização sem expor a instância |
| Endpoint da VPC | Acesso privado a serviços da AWS pela rede interna | Falar com o S3 sem tráfego pela internet |
| AWS PrivateLink | Publica um serviço de forma privada dentro da rede | Consumir serviço de outra conta sem expor à internet |
| VPN site a site | Túnel criptografado sobre a internet pública | Ligar o escritório rápido, custo menor |
| AWS Direct Connect | Enlace dedicado até a AWS, fora da internet pública | Banda consistente, conexão dedicada, tráfego sensível |
| Amazon Route 53 | DNS gerenciado com roteamento e verificação de saúde | Registrar domínio, resolver nome, direcionar visitante |
Os dois firewalls
| Aspecto | Security group | Lista de controle de acesso de rede |
|---|---|---|
| Protege | O recurso, como uma instância | A sub-rede inteira |
| Regras | Só permitir | Permitir e negar |
| Avalia estado | Sim: a resposta volta sem regra extra | Não: é preciso regra de ida e de volta |
| A pista | Liberar porta para uma instância específica | Bloquear um endereço para toda a sub-rede |
Sair da VPC sem ir à internet
Duas peças aparecem quando o enunciado insiste em tráfego privado. O endpoint da VPC alcança serviços da AWS pela rede interna, e é a resposta quando uma instância privada precisa falar com o S3 sem sair para a internet. O PrivateLink publica um serviço, seu ou de terceiro, de forma privada dentro da rede, sem expor endereço público.
Como responder o cenário
Localize primeiro a fronteira do problema. Se é dentro da VPC e fala de porta ou endereço, escolha entre os dois firewalls com a pergunta do nível. Se é uma instância privada querendo alcançar algo, decida entre NAT, para internet, e endpoint, para serviço da AWS. Se é o datacenter falando com a AWS, decida entre VPN e Direct Connect pela exigência de dedicado. E se aparece nome de domínio, a resposta é Route 53, não CloudFront.
Se quiser outro ângulo1 vídeo
Como cai na sabatina
“Uma empresa precisa de uma conexão dedicada e consistente entre o datacenter dela e a AWS, sem passar pela internet pública. Qual serviço atende a essa necessidade?”
Erros comuns
- Confundir security group com lista de controle de acesso de rede. O security group protege o recurso, avalia estado e só tem regra de permitir; a lista protege a sub-rede, não avalia estado e tem permitir e negar.
- Achar que sub-rede privada é aquela sem endereço próprio. Privada é a que não tem rota para o internet gateway; ela pode sair para a internet por um gateway NAT.
- Trocar internet gateway por gateway NAT. O internet gateway permite tráfego de entrada e de saída na sub-rede pública; o NAT deixa a sub-rede privada iniciar saída sem aceitar conexões de fora.
- Responder VPN quando o enunciado pede largura de banda consistente e conexão dedicada. VPN vai pela internet pública; Direct Connect é o enlace dedicado.
- Achar que endpoint da VPC é o mesmo que internet gateway. O endpoint alcança serviços da AWS pela rede interna, sem sair para a internet.
- Confundir Route 53 com CloudFront. O Route 53 resolve nomes em endereços; o CloudFront entrega conteúdo em cache.
- Esquecer que a VPC é regional e que as sub-redes ficam cada uma em uma zona de disponibilidade.
Flashcards
Card 1 de 14
0 certos · 0 a reverDrill
Qual componente de rede atende ao pedido?
Para cada necessidade, indique o componente de rede ou serviço de conectividade que a resolve.
1.Liberar a porta de um servidor web em uma única instância, permitindo que a resposta volte sem regra extra.
2.Negar explicitamente um intervalo de endereços para todos os recursos de uma sub-rede.
3.Permitir que instâncias sem endereço público baixem pacotes de atualização sem aceitar conexões de entrada.
4.Ligar o datacenter da empresa à AWS com banda dedicada e desempenho consistente.
5.Criar rapidamente um túnel criptografado entre o escritório e a VPC, aceitando trafegar pela internet.
6.Registrar um domínio e direcionar os visitantes para o endereço da aplicação conforme a saúde de cada região.
Quiz · 1 de 4
Uma equipe precisa negar explicitamente um intervalo de endereços de origem para todos os recursos de uma sub-rede, sem alterar a configuração de cada instância. Qual recurso atende a esse pedido?
Explique para um gerente
Explique em um minuto a diferença entre a portaria do prédio, a tranca da sua porta e uma linha telefônica exclusiva ligando dois escritórios.
Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.
Prefiro falar em voz alta
00:00
Toque para gravar, ou responda em voz alta sem gravar