Pular para o conteúdo

Tema

Arquiteturas seguras · tema 3 de 7

Segurança de rede na VPC

40 min · 1 vídeo · 13 cards · 1 drill

Por que cai

Rede é onde quem vem de desenvolvimento ou de dados perde ponto na SAA: a diferença entre grupo de segurança e NACL, por que uma instância privada não alcança a internet, e por que o tráfego para o S3 sai caro pelo NAT. A prova repete esses três cenários com roupas diferentes.

Pré-teste · 1 de 2

responda antes de ver

Uma instância EC2 numa sub-rede privada precisa baixar atualizações da internet. Ela tem um grupo de segurança que permite saída para qualquer destino, mas não consegue conectar. Qual é a causa mais provável?

Quanta certeza você tem?

Vídeo · português · 14 min

A base em português de como a segurança de rede funciona na VPC. Assista com uma pergunta na cabeça: em cada mecanismo, ele é da instância ou da sub-rede, e tem ou não tem estado? É a distinção que decide metade das questões deste tema.

Em uma frase

Na VPC, a prova cobra três decisões: quem filtra (grupo de segurança na instância, com estado; NACL na sub-rede, sem estado), por onde sai (Internet Gateway para pública, NAT Gateway para privada, um por zona) e como chega aos serviços da AWS sem internet (endpoint de gateway para S3 e DynamoDB, de graça; endpoint de interface para o resto, pago).

Grupo de segurança e NACL

grupo de segurançaFirewall da instância (na verdade, da interface de rede): só regras de permitir, com estado, todas as regras avaliadas. É o controle padrão da prova. NACLNetwork ACL: firewall da sub-rede, sem estado, com regras de permitir e negar avaliadas em ordem numérica. É a resposta para bloquear IP e para defesa em profundidade.
Grupo de segurançaNACL
Onde atuaInstância (ENI)Sub-rede
EstadoCom estado: resposta volta sozinhaSem estado: resposta precisa de regra
RegrasSó permitirPermitir e negar
AvaliaçãoTodas, qualquer uma que permita bastaEm ordem, para na primeira que casa
Origem por referênciaSim: outro grupo de segurançaNão: só CIDR
PadrãoNega entrada, permite saídaA padrão permite tudo; a personalizada nega tudo

A pegadinha que decide questão: portas efêmeras. Como a NACL não tem estado, uma conexão que entra na 443 responde por uma porta alta aleatória. Sem regra de saída para 1024–65535, a conexão abre e a resposta morre. O grupo de segurança não tem esse problema.

Pública, privada e por onde o tráfego sai

O que torna uma sub-rede pública não é o nome: é uma rota na tabela dela para um Internet Gateway. Sub-rede sem essa rota é privada, e instância privada não alcança a internet por si.

  1. 1Sub-rede pública: rota 0.0.0.0/0 para o Internet Gateway. Instâncias com IP público entram e saem.
  2. 2Sub-rede privada: rota 0.0.0.0/0 para um NAT Gateway. Instâncias saem (atualização, API externa) e ninguém de fora entra.
  3. 3O NAT Gateway mora numa sub-rede PÚBLICA, é por zona de disponibilidade e cobra por hora e por GB.
  4. 4Resiliência: um NAT por zona, cada sub-rede privada apontando para o da própria zona. Um NAT só é ponto único de falha.

Acesso administrativo e observação

  • Session Manager substitui o bastion: acesso à instância privada sem porta 22, sem IP público, com sessão registrada. É a resposta de "menor risco" e "menor esforço" para administração.
  • VPC Flow Logs mostram o que foi aceito e rejeitado por interface, sub-rede ou VPC. É por onde se descobre uma NACL sem regra de efêmeras.
  • Peering não é transitivo: para várias VPCs, Transit Gateway.
  • WAF protege aplicação (camada 7, em ALB, CloudFront, API Gateway); Shield protege contra DDoS na borda. Nenhum dos dois substitui grupo de segurança.

Como responder o cenário

Pergunte ao enunciado: o problema é filtro (SG ou NACL — com estado ou sem?), saída (pública com IGW, privada com NAT por zona) ou acesso a serviço da AWS (gateway grátis para S3 e DynamoDB, interface pago para o resto)? Depois aplique a palavra: menor custo favorece endpoint de gateway e evita NAT; mais resiliente exige um NAT por zona; mais seguro tira o IP público e a porta 22.

Como cai na sabatina

Instâncias em sub-rede privada precisam acessar o S3 sem passar pela internet e com o MENOR custo. O que fazer?

Erros comuns

  • Confundir grupo de segurança com NACL. O grupo de segurança é da instância, tem estado (a resposta volta sozinha) e só tem regras de permitir. A NACL é da sub-rede, não tem estado (a resposta precisa de regra própria) e tem permitir e negar, avaliados em ordem.
  • Esquecer as portas efêmeras na NACL. Como ela não tem estado, o tráfego de resposta sai por uma porta alta aleatória; sem regra de saída para 1024–65535, a conexão abre e a resposta não volta.
  • Colocar o NAT Gateway numa sub-rede privada. Ele precisa estar numa sub-rede pública, com rota para o Internet Gateway; a sub-rede privada aponta a rota padrão para ele.
  • Um NAT Gateway só para várias zonas. Se a zona dele cair, todas as sub-redes privadas perdem saída. Resiliência é um NAT por zona, e a prova cobra isso.
  • Mandar tráfego de S3 e DynamoDB pelo NAT. Os dois têm endpoint de gateway, sem custo, que mantém o tráfego dentro da AWS. O NAT cobra por hora e por GB; é o custo escondido clássico.
  • Usar NACL para bloquear um IP quando a pergunta é 'de forma mais simples'. Bloquear IP específico é caso de NACL, sim, porque grupo de segurança não nega; mas para permitir acesso entre camadas, referenciar um grupo de segurança em outro é mais simples e mais seguro que faixa de IP.

Flashcards

Card 1 de 13

0 certos · 0 a rever

Drill

Grupo de segurança ou NACL?

Para cada situação, diga qual mecanismo é a resposta esperada na prova.

  1. 1.Bloquear um endereço IP específico que está atacando a aplicação.

  2. 2.Permitir que só as instâncias da camada web conectem ao banco na porta 3306.

  3. 3.A regra de saída foi criada, a conexão abre e a resposta não volta.

  4. 4.Defesa em profundidade: controle na sub-rede e na instância.

  5. 5.Uma regra deve valer para todas as instâncias de uma sub-rede, inclusive as que ainda serão criadas.

Quiz · 1 de 4

Uma empresa executa instâncias EC2 em sub-redes privadas em três zonas de disponibilidade. As instâncias precisam baixar pacotes da internet, e a solução deve continuar funcionando se uma zona falhar. Qual desenho atende?

Explique para um gerente

Explique em um minuto para alguém de negócio por que 'a instância não tem IP público' não significa que ela está protegida, e o que de fato protege.

Se travar numa palavra técnica, é sinal de que ainda não entendeu essa parte.

Prefiro falar em voz alta

00:00

Toque para gravar, ou responda em voz alta sem gravar

Para ir além4 artigos