AWS SAA-C03/05 - Redes e VPC2 min
VPC Subnets e Roteamento
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
VPC é uma rede virtual isolada dentro de uma região, definida por um bloco CIDR (/16 a /28). Ela é regional; cada subnet vive em uma AZ.
O que define uma subnet pública
Uma subnet é pública se — e somente se — a route table associada a ela tem rota 0.0.0.0/0 apontando para um Internet Gateway. Não existe flag "pública"; é a rota que decide.
Subnet pública → 0.0.0.0/0 → igw-xxxx (entra e sai)
Subnet privada → 0.0.0.0/0 → nat-xxxx (só sai)
Subnet isolada → sem rota default (nem entra nem sai)
IPs reservados
A AWS reserva 5 endereços por subnet: rede, roteador (.1), DNS (.2), reserva futura (.3) e broadcast. Um /28 tem 16 IPs e só 11 utilizáveis — cai como pergunta de cálculo.
Componentes de roteamento
| Componente | Papel |
|---|---|
| Route Table | Regras de destino → alvo. Toda subnet tem uma (a main se você não associar outra) |
| Internet Gateway | Entrada e saída da internet, escala sozinho, um por VPC |
| NAT Gateway | Só saída, pra subnet privada |
| VPC Endpoint | Rota pra serviço AWS sem internet |
| Virtual Private Gateway | Ponta AWS de VPN / Direct Connect |
A rota é escolhida pela mais específica (longest prefix match): 10.0.1.0/24 vence 0.0.0.0/0.
DNS e IPs
enableDnsSupporteenableDnsHostnamescontrolam resolução de nome dentro da VPC.- IP privado persiste no stop/start. IP público muda. Elastic IP é fixo — e cobra quando não está associado.
- VPC Flow Logs registram tráfego aceito/rejeitado por ENI, subnet ou VPC (vão pro CloudWatch Logs ou S3). São a ferramenta de troubleshooting de conectividade.
Trade-offs
Planejar CIDR pequeno demais trava o crescimento e obriga a adicionar blocos secundários; grande demais desperdiça espaço e complica peering (CIDR não pode se sobrepor). O padrão de arquitetura esperado na prova é: subnets públicas só com ELB e NAT, e todo o resto (aplicação, banco) em subnets privadas espalhadas por múltiplas AZs.
Sinais de prova
- "Instância na subnet privada precisa baixar atualização" → NAT Gateway em subnet pública
- "Banco não pode ser acessível da internet" → subnet privada sem rota pra IGW
- "Quantos IPs úteis num /28?" → 11
- "Duas VPCs com CIDR sobreposto" → peering impossível → PrivateLink ou re-endereçar
- "Diagnosticar tráfego bloqueado" → VPC Flow Logs
- "Arquitetura de 3 camadas" → ELB público / app privado / banco privado, em ≥2 AZs
Relacionado
Parte de 05 - MOC Redes e VPC · Documentação AWS