trilha

AWS SAA-C03/05 - Redes e VPC2 min

VPC Subnets e Roteamento

Perguntas-guia

Responda com suas palavras antes de ler o resto da nota.

  • Que problema isso resolve?
  • Quando usar / quando NÃO usar?
  • Qual o principal trade-off (custo, latência, operação)?
  • Que sinal no enunciado aponta pra isso?
  • Com o que isso é confundido na prova?

Conceito

VPC é uma rede virtual isolada dentro de uma região, definida por um bloco CIDR (/16 a /28). Ela é regional; cada subnet vive em uma AZ.

O que define uma subnet pública

Uma subnet é pública se — e somente se — a route table associada a ela tem rota 0.0.0.0/0 apontando para um Internet Gateway. Não existe flag "pública"; é a rota que decide.

Subnet pública   → 0.0.0.0/0 → igw-xxxx      (entra e sai)
Subnet privada   → 0.0.0.0/0 → nat-xxxx      (só sai)
Subnet isolada   → sem rota default          (nem entra nem sai)

IPs reservados

A AWS reserva 5 endereços por subnet: rede, roteador (.1), DNS (.2), reserva futura (.3) e broadcast. Um /28 tem 16 IPs e só 11 utilizáveis — cai como pergunta de cálculo.

Componentes de roteamento

Componente Papel
Route Table Regras de destino → alvo. Toda subnet tem uma (a main se você não associar outra)
Internet Gateway Entrada e saída da internet, escala sozinho, um por VPC
NAT Gateway Só saída, pra subnet privada
VPC Endpoint Rota pra serviço AWS sem internet
Virtual Private Gateway Ponta AWS de VPN / Direct Connect

A rota é escolhida pela mais específica (longest prefix match): 10.0.1.0/24 vence 0.0.0.0/0.

DNS e IPs

  • enableDnsSupport e enableDnsHostnames controlam resolução de nome dentro da VPC.
  • IP privado persiste no stop/start. IP público muda. Elastic IP é fixo — e cobra quando não está associado.
  • VPC Flow Logs registram tráfego aceito/rejeitado por ENI, subnet ou VPC (vão pro CloudWatch Logs ou S3). São a ferramenta de troubleshooting de conectividade.

Trade-offs

Planejar CIDR pequeno demais trava o crescimento e obriga a adicionar blocos secundários; grande demais desperdiça espaço e complica peering (CIDR não pode se sobrepor). O padrão de arquitetura esperado na prova é: subnets públicas só com ELB e NAT, e todo o resto (aplicação, banco) em subnets privadas espalhadas por múltiplas AZs.

Sinais de prova

  • "Instância na subnet privada precisa baixar atualização" → NAT Gateway em subnet pública
  • "Banco não pode ser acessível da internet" → subnet privada sem rota pra IGW
  • "Quantos IPs úteis num /28?" → 11
  • "Duas VPCs com CIDR sobreposto" → peering impossível → PrivateLink ou re-endereçar
  • "Diagnosticar tráfego bloqueado" → VPC Flow Logs
  • "Arquitetura de 3 camadas" → ELB público / app privado / banco privado, em ≥2 AZs

Relacionado


Parte de 05 - MOC Redes e VPC · Documentação AWS

Buscar

Busca por título, seção e texto das notas