trilha

AWS SAA-C03/05 - Redes e VPC2 min

NAT Gateway e Internet Gateway

Perguntas-guia

Responda com suas palavras antes de ler o resto da nota.

  • Que problema isso resolve?
  • Quando usar / quando NÃO usar?
  • Qual o principal trade-off (custo, latência, operação)?
  • Que sinal no enunciado aponta pra isso?
  • Com o que isso é confundido na prova?

Conceito

Recurso Direção Onde fica Gerenciado Custo
Internet Gateway (IGW) Entrada e saída Anexado à VPC (um por VPC) Sim, escala sozinho Grátis
NAT Gateway Só saída Numa subnet pública, preso a uma AZ Sim, até 45 Gbps $/hora + $/GB
NAT Instance Só saída EC2 que você mantém Não Custo da EC2
Egress-Only IGW Só saída, IPv6 VPC Sim Grátis

Como o tráfego sai de uma subnet privada

EC2 privada → route table: 0.0.0.0/0 → NAT Gateway (subnet pública)
            → NAT troca o IP de origem pelo Elastic IP dele
            → IGW → internet

O NAT permite que a instância inicie conexão pra fora (baixar patch, chamar API), mas ninguém de fora consegue iniciar conexão com ela.

NAT Gateway é single-AZ

Ele vive em uma AZ. Se essa AZ cair, todas as subnets privadas que apontam pra ele perdem saída — inclusive as de outras AZs. Alta disponibilidade exige um NAT Gateway por AZ, com cada route table apontando pro da própria AZ. Isso é questão recorrente.

NAT Gateway vs NAT Instance

NAT Gateway NAT Instance
Gestão AWS Você (patch, monitoramento)
HA Por AZ, você replica Manual (script de failover)
Banda Até 45 Gbps Do tipo da instância
Security Group Não tem Tem
Port forwarding / bastion Não Sim

NAT Instance é legado; só aparece como resposta certa quando o enunciado pede Security Group no NAT ou port forwarding.

Trade-offs

NAT Gateway custa por hora e por GB processado, o que o torna uma das maiores linhas de fatura em ambiente com muito tráfego de saída. A economia clássica: se o tráfego é pra S3 ou DynamoDB, um Gateway VPC Endpoint elimina esse custo inteiramente — de graça.

Sinais de prova

  • "Instância privada precisa baixar atualização" → NAT Gateway
  • "Saída da subnet privada parou quando a AZ X caiu" → NAT single-AZ, faltou um por AZ
  • "Reduzir custo de NAT com tráfego pro S3" → Gateway VPC Endpoint
  • "IPv6, só saída" → Egress-Only Internet Gateway
  • "Preciso de Security Group no dispositivo de NAT" → NAT Instance
  • "Ninguém de fora pode iniciar conexão, mas a instância precisa sair" → NAT, exatamente

Relacionado


Parte de 05 - MOC Redes e VPC · Documentação AWS

Buscar

Busca por título, seção e texto das notas