AWS SAA-C03/05 - Redes e VPC2 mincheatsheet
Cheatsheet Redes
Cheatsheet — Redes e VPC
Security Group vs NACL — a tabela mais cobrada da prova
| Security Group | Network ACL | |
|---|---|---|
| Opera em | Instância (ENI) | Subnet |
| Estado | Stateful — resposta volta automática | Stateless — precisa regra de saída explícita |
| Regras | Só Allow | Allow e Deny |
| Avaliação | Todas as regras somadas | Por número, da menor pra maior, para na primeira que casar |
| Padrão (default) | Nega entrada, permite saída | Permite tudo |
| Padrão (criada por você) | Nega entrada, permite saída | Nega tudo |
Como NACL é stateless, a resposta de uma conexão precisa de regra de saída na faixa 1024–65535. Esquecer isso é a causa nº 1 de "conecta mas não responde" em questão de troubleshooting.
Sinal: "bloquear um IP malicioso específico" → NACL (SG não tem Deny).
Saída para internet
| Recurso | Direção | Onde fica | Custo |
|---|---|---|---|
| Internet Gateway | Entrada + saída | Anexado à VPC | Grátis |
| NAT Gateway | Só saída | Subnet pública, gerenciado, AZ-scoped | $/hora + $/GB |
| NAT Instance | Só saída | EC2 que você mantém | Legado |
| Egress-Only IGW | Só saída, IPv6 | VPC | Grátis |
NAT Gateway vive em uma AZ. Se ela cair, as subnets privadas das outras AZs perdem saída. Para HA: um NAT Gateway por AZ, cada route table apontando pro da própria AZ.
Subnet é pública se — e só se — a route table dela tem rota 0.0.0.0/0 → IGW.
VPC Endpoints
| Tipo | Serviços | Como funciona | Custo |
|---|---|---|---|
| Gateway | Só S3 e DynamoDB | Entrada na route table | Grátis |
| Interface (PrivateLink) | Quase todos os demais | ENI com IP privado na subnet | $/hora + $/GB |
Sinal: "acessar S3 sem passar pela internet e sem custo de NAT" → Gateway Endpoint.
Conectando redes
| Solução | Topologia | Transitivo? |
|---|---|---|
| VPC Peering | 1 ↔ 1 | Não. A↔B e B↔C não dá A↔C |
| Transit Gateway | Hub-and-spoke | Sim — centraliza centenas de VPCs |
| PrivateLink | Expõe um serviço, não a VPC | — |
VPC Peering não aceita CIDR sobreposto. Se o enunciado tem duas VPCs com 10.0.0.0/16, peering está fora.
Híbrido: on-premises ↔ AWS
| Site-to-Site VPN | Direct Connect | |
|---|---|---|
| Meio | Internet pública | Link físico dedicado |
| Criptografia | IPsec nativo | Nenhuma (precisa VPN por cima) |
| Latência | Variável | Consistente |
| Provisionamento | Minutos | Semanas / meses |
| Use quando | Rápido, backup, baixo volume | Alto volume, latência previsível, compliance |
Sinal: "conexão consistente E criptografada" → Direct Connect + VPN por cima. Sinal: "precisa funcionar hoje" → VPN (DX leva semanas).
Route 53 — políticas de roteamento
| Política | Decide por | Use para |
|---|---|---|
| Simple | Um registro | Caso trivial |
| Weighted | Peso % | Canary / blue-green / teste A-B |
| Latency | Menor latência medida | Usuário global vai pro endpoint mais rápido |
| Failover | Health check | DR ativo-passivo |
| Geolocation | País/continente do usuário | Conteúdo localizado, restrição legal |
| Geoproximity | Distância + viés ajustável | Deslocar tráfego entre regiões |
| Multivalue | Até 8 registros saudáveis | LB rudimentar via DNS |
Alias vs CNAME: Alias é grátis, resolve pra recurso AWS e funciona no apex do domínio (exemplo.com). CNAME não funciona no apex. Na dúvida com recurso AWS: Alias.
CloudFront vs Global Accelerator
| CloudFront | Global Accelerator | |
|---|---|---|
| Faz | Cacheia conteúdo na edge | Roteia pela rede AWS, sem cache |
| Protocolo | HTTP/HTTPS | TCP/UDP (qualquer) |
| IP | DNS | 2 IPs anycast estáticos |
| Use para | Site, vídeo, API, conteúdo estático | Gaming, IoT, VoIP, failover rápido, IP fixo |
Acesso ao S3 só via CloudFront → OAC (Origin Access Control, substituiu o OAI).
Parte de 05 - MOC Redes e VPC