Pular para o conteúdo

Tema

Tecnologia e serviços · tema 15 de 19

Rede e conectividade na AWS

30 min · 2 vídeos · 14 cards · 1 drill

Por que cai

É a tarefa 3.5 do guia e o tema com os dois pares mais confundidos da prova: security group contra lista de controle de acesso de rede, e VPN contra Direct Connect. Os dois pares se resolvem com uma pergunta cada, e quem não tem essas perguntas prontas escolhe pela familiaridade do nome.

Pré-teste · 1 de 2

responda antes de ver

Uma empresa precisa de uma conexão privada e dedicada entre o próprio datacenter e a AWS, com largura de banda consistente e sem trafegar pela internet pública. Qual serviço atende a esse pedido?

Quanta certeza você tem?

Vídeo · português · 62 min

Mostra na prática a diferença entre sub-rede pública e privada, com internet gateway e roteamento. Para a CLF, assista ao começo e pare quando entender quem tem rota para a internet e quem não tem.

Em uma frase

A rede da AWS é uma VPC por região, dividida em sub-redes que são públicas ou privadas conforme tenham ou não rota para a internet, protegidas por dois firewalls em níveis diferentes e ligadas ao mundo de fora por três caminhos: internet, túnel e enlace dedicado.

Dentro da VPC

A VPC é a rede isolada da empresa dentro de uma região. Cada sub-rede fica em uma zona de disponibilidade, e o que a torna pública é ter rota para o internet gateway. Sem essa rota, ela é privada. Para que uma instância privada consiga iniciar uma saída, sem aceitar conexões de fora, entra o gateway NAT.

ComponenteO que é em uma linhaA pista no enunciado
Amazon VPCRede virtual isolada dentro de uma regiãoRede própria, faixa de endereços, isolamento
Internet gatewayLiga a VPC à internet, com entrada e saídaRecurso que precisa ser alcançado pela internet
Gateway NATSaída para a internet iniciada de dentro, sem entradaBaixar atualização sem expor a instância
Endpoint da VPCAcesso privado a serviços da AWS pela rede internaFalar com o S3 sem tráfego pela internet
AWS PrivateLinkPublica um serviço de forma privada dentro da redeConsumir serviço de outra conta sem expor à internet
VPN site a siteTúnel criptografado sobre a internet públicaLigar o escritório rápido, custo menor
AWS Direct ConnectEnlace dedicado até a AWS, fora da internet públicaBanda consistente, conexão dedicada, tráfego sensível
Amazon Route 53DNS gerenciado com roteamento e verificação de saúdeRegistrar domínio, resolver nome, direcionar visitante

Os dois firewalls

AspectoSecurity groupLista de controle de acesso de rede
ProtegeO recurso, como uma instânciaA sub-rede inteira
RegrasSó permitirPermitir e negar
Avalia estadoSim: a resposta volta sem regra extraNão: é preciso regra de ida e de volta
A pistaLiberar porta para uma instância específicaBloquear um endereço para toda a sub-rede

Sair da VPC sem ir à internet

Duas peças aparecem quando o enunciado insiste em tráfego privado. O endpoint da VPC alcança serviços da AWS pela rede interna, e é a resposta quando uma instância privada precisa falar com o S3 sem sair para a internet. O PrivateLink publica um serviço, seu ou de terceiro, de forma privada dentro da rede, sem expor endereço público.

Como responder o cenário

Localize primeiro a fronteira do problema. Se é dentro da VPC e fala de porta ou endereço, escolha entre os dois firewalls com a pergunta do nível. Se é uma instância privada querendo alcançar algo, decida entre NAT, para internet, e endpoint, para serviço da AWS. Se é o datacenter falando com a AWS, decida entre VPN e Direct Connect pela exigência de dedicado. E se aparece nome de domínio, a resposta é Route 53, não CloudFront.

Se quiser outro ângulo1 vídeo
Segunda passagem pelo mesmo desenho, útil se o primeiro vídeo não fixou o papel das tabelas de rota. Foque no conceito e ignore os detalhes de tela.

Como cai na sabatina

Uma empresa precisa de uma conexão dedicada e consistente entre o datacenter dela e a AWS, sem passar pela internet pública. Qual serviço atende a essa necessidade?

Erros comuns

  • Confundir security group com lista de controle de acesso de rede. O security group protege o recurso, avalia estado e só tem regra de permitir; a lista protege a sub-rede, não avalia estado e tem permitir e negar.
  • Achar que sub-rede privada é aquela sem endereço próprio. Privada é a que não tem rota para o internet gateway; ela pode sair para a internet por um gateway NAT.
  • Trocar internet gateway por gateway NAT. O internet gateway permite tráfego de entrada e de saída na sub-rede pública; o NAT deixa a sub-rede privada iniciar saída sem aceitar conexões de fora.
  • Responder VPN quando o enunciado pede largura de banda consistente e conexão dedicada. VPN vai pela internet pública; Direct Connect é o enlace dedicado.
  • Achar que endpoint da VPC é o mesmo que internet gateway. O endpoint alcança serviços da AWS pela rede interna, sem sair para a internet.
  • Confundir Route 53 com CloudFront. O Route 53 resolve nomes em endereços; o CloudFront entrega conteúdo em cache.
  • Esquecer que a VPC é regional e que as sub-redes ficam cada uma em uma zona de disponibilidade.

Flashcards

Card 1 de 14

0 certos · 0 a rever

Drill

Qual componente de rede atende ao pedido?

Para cada necessidade, indique o componente de rede ou serviço de conectividade que a resolve.

  1. 1.Liberar a porta de um servidor web em uma única instância, permitindo que a resposta volte sem regra extra.

  2. 2.Negar explicitamente um intervalo de endereços para todos os recursos de uma sub-rede.

  3. 3.Permitir que instâncias sem endereço público baixem pacotes de atualização sem aceitar conexões de entrada.

  4. 4.Ligar o datacenter da empresa à AWS com banda dedicada e desempenho consistente.

  5. 5.Criar rapidamente um túnel criptografado entre o escritório e a VPC, aceitando trafegar pela internet.

  6. 6.Registrar um domínio e direcionar os visitantes para o endereço da aplicação conforme a saúde de cada região.

Quiz · 1 de 4

Uma equipe precisa negar explicitamente um intervalo de endereços de origem para todos os recursos de uma sub-rede, sem alterar a configuração de cada instância. Qual recurso atende a esse pedido?

Explique para um gerente

Explique em um minuto a diferença entre a portaria do prédio, a tranca da sua porta e uma linha telefônica exclusiva ligando dois escritórios.

Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.

Prefiro falar em voz alta

00:00

Toque para gravar, ou responda em voz alta sem gravar

Para ir além5 artigos