trilha

AWS SAA-C03/05 - Redes e VPC2 mincheatsheet

Cheatsheet Redes

Cheatsheet — Redes e VPC

Security Group vs NACL — a tabela mais cobrada da prova

Security Group Network ACL
Opera em Instância (ENI) Subnet
Estado Stateful — resposta volta automática Stateless — precisa regra de saída explícita
Regras Só Allow Allow e Deny
Avaliação Todas as regras somadas Por número, da menor pra maior, para na primeira que casar
Padrão (default) Nega entrada, permite saída Permite tudo
Padrão (criada por você) Nega entrada, permite saída Nega tudo
Portas efêmeras

Como NACL é stateless, a resposta de uma conexão precisa de regra de saída na faixa 1024–65535. Esquecer isso é a causa nº 1 de "conecta mas não responde" em questão de troubleshooting.

Sinal: "bloquear um IP malicioso específico"NACL (SG não tem Deny).

Saída para internet

Recurso Direção Onde fica Custo
Internet Gateway Entrada + saída Anexado à VPC Grátis
NAT Gateway Só saída Subnet pública, gerenciado, AZ-scoped $/hora + $/GB
NAT Instance Só saída EC2 que você mantém Legado
Egress-Only IGW Só saída, IPv6 VPC Grátis
Alta disponibilidade de NAT

NAT Gateway vive em uma AZ. Se ela cair, as subnets privadas das outras AZs perdem saída. Para HA: um NAT Gateway por AZ, cada route table apontando pro da própria AZ.

Subnet é pública se — e só se — a route table dela tem rota 0.0.0.0/0IGW.

VPC Endpoints

Tipo Serviços Como funciona Custo
Gateway Só S3 e DynamoDB Entrada na route table Grátis
Interface (PrivateLink) Quase todos os demais ENI com IP privado na subnet $/hora + $/GB

Sinal: "acessar S3 sem passar pela internet e sem custo de NAT"Gateway Endpoint.

Conectando redes

Solução Topologia Transitivo?
VPC Peering 1 ↔ 1 Não. A↔B e B↔C não dá A↔C
Transit Gateway Hub-and-spoke Sim — centraliza centenas de VPCs
PrivateLink Expõe um serviço, não a VPC

VPC Peering não aceita CIDR sobreposto. Se o enunciado tem duas VPCs com 10.0.0.0/16, peering está fora.

Híbrido: on-premises ↔ AWS

Site-to-Site VPN Direct Connect
Meio Internet pública Link físico dedicado
Criptografia IPsec nativo Nenhuma (precisa VPN por cima)
Latência Variável Consistente
Provisionamento Minutos Semanas / meses
Use quando Rápido, backup, baixo volume Alto volume, latência previsível, compliance

Sinal: "conexão consistente E criptografada"Direct Connect + VPN por cima. Sinal: "precisa funcionar hoje" → VPN (DX leva semanas).

Route 53 — políticas de roteamento

Política Decide por Use para
Simple Um registro Caso trivial
Weighted Peso % Canary / blue-green / teste A-B
Latency Menor latência medida Usuário global vai pro endpoint mais rápido
Failover Health check DR ativo-passivo
Geolocation País/continente do usuário Conteúdo localizado, restrição legal
Geoproximity Distância + viés ajustável Deslocar tráfego entre regiões
Multivalue Até 8 registros saudáveis LB rudimentar via DNS

Alias vs CNAME: Alias é grátis, resolve pra recurso AWS e funciona no apex do domínio (exemplo.com). CNAME não funciona no apex. Na dúvida com recurso AWS: Alias.

CloudFront vs Global Accelerator

CloudFront Global Accelerator
Faz Cacheia conteúdo na edge Roteia pela rede AWS, sem cache
Protocolo HTTP/HTTPS TCP/UDP (qualquer)
IP DNS 2 IPs anycast estáticos
Use para Site, vídeo, API, conteúdo estático Gaming, IoT, VoIP, failover rápido, IP fixo

Acesso ao S3 só via CloudFront → OAC (Origin Access Control, substituiu o OAI).


Parte de 05 - MOC Redes e VPC

Buscar

Busca por título, seção e texto das notas