AWS SAA-C03/05 - Redes e VPC2 min
NAT Gateway e Internet Gateway
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
| Recurso | Direção | Onde fica | Gerenciado | Custo |
|---|---|---|---|---|
| Internet Gateway (IGW) | Entrada e saída | Anexado à VPC (um por VPC) | Sim, escala sozinho | Grátis |
| NAT Gateway | Só saída | Numa subnet pública, preso a uma AZ | Sim, até 45 Gbps | $/hora + $/GB |
| NAT Instance | Só saída | EC2 que você mantém | Não | Custo da EC2 |
| Egress-Only IGW | Só saída, IPv6 | VPC | Sim | Grátis |
Como o tráfego sai de uma subnet privada
EC2 privada → route table: 0.0.0.0/0 → NAT Gateway (subnet pública)
→ NAT troca o IP de origem pelo Elastic IP dele
→ IGW → internet
O NAT permite que a instância inicie conexão pra fora (baixar patch, chamar API), mas ninguém de fora consegue iniciar conexão com ela.
Ele vive em uma AZ. Se essa AZ cair, todas as subnets privadas que apontam pra ele perdem saída — inclusive as de outras AZs. Alta disponibilidade exige um NAT Gateway por AZ, com cada route table apontando pro da própria AZ. Isso é questão recorrente.
NAT Gateway vs NAT Instance
| NAT Gateway | NAT Instance | |
|---|---|---|
| Gestão | AWS | Você (patch, monitoramento) |
| HA | Por AZ, você replica | Manual (script de failover) |
| Banda | Até 45 Gbps | Do tipo da instância |
| Security Group | Não tem | Tem |
| Port forwarding / bastion | Não | Sim |
NAT Instance é legado; só aparece como resposta certa quando o enunciado pede Security Group no NAT ou port forwarding.
Trade-offs
NAT Gateway custa por hora e por GB processado, o que o torna uma das maiores linhas de fatura em ambiente com muito tráfego de saída. A economia clássica: se o tráfego é pra S3 ou DynamoDB, um Gateway VPC Endpoint elimina esse custo inteiramente — de graça.
Sinais de prova
- "Instância privada precisa baixar atualização" → NAT Gateway
- "Saída da subnet privada parou quando a AZ X caiu" → NAT single-AZ, faltou um por AZ
- "Reduzir custo de NAT com tráfego pro S3" → Gateway VPC Endpoint
- "IPv6, só saída" → Egress-Only Internet Gateway
- "Preciso de Security Group no dispositivo de NAT" → NAT Instance
- "Ninguém de fora pode iniciar conexão, mas a instância precisa sair" → NAT, exatamente
Relacionado
Parte de 05 - MOC Redes e VPC · Documentação AWS