Tecnologia e Serviços · 34% da prova

Redes e Entrega de Conteúdo

Toda arquitetura AWS mora dentro de uma VPC. Entender o que torna uma subnet pública ou privada, e onde cada mecanismo de filtragem atua, resolve boa parte do domínio de tecnologia, e também várias questões de segurança.

Cabos de rede coloridos conectados a equipamentos, com fundo desfocado

Redes e Entrega de Conteúdo

VPC, DNS, balanceamento, CDN e conectividade híbrida

VPC: público, privado e as rotas

A VPC é a rede isolada da sua conta. Ela é dividida em subnets, e cada subnet vive em uma Zona de Disponibilidade.

O que torna a subnet pública é a rota para o Internet Gateway. Instâncias em subnet privada saem para a internet pelo NAT Gateway, que fica na subnet pública, e continuam inacessíveis a partir da internet.

Subnet pública e subnet privada dentro de uma VPC Internet Amazon VPC Subnet pública Subnet privada Internet Gateway EC2 público NAT Gateway EC2 privado sem IP público Amazon RDS
A subnet pública tem rota para o Internet Gateway. A subnet privada não tem: para sair à internet, seu tráfego passa pelo NAT Gateway, que fica na subnet pública. Quem define público ou privado é a tabela de rotas, não o nome da subnet.

Distribuição de tráfego: ELB, Route 53 e CloudFront

O Elastic Load Balancing distribui o tráfego entre destinos saudáveis dentro de uma Região.

O Route 53 é o DNS: resolve nomes e pode rotear por latência, geolocalização, ponderação ou failover, inclusive entre Regiões.

O CloudFront entrega e guarda conteúdo em cache nas Edge Locations, aproximando os arquivos do usuário final.

Fluxo de uma requisição pelo CloudFront Usuário · Brasil Edge Location cache local CloudFront distribuição Amazon S3 origem cache hit responde aqui cache miss
O usuário no Brasil é atendido pela Edge Location mais próxima. Se o objeto já está em cache, a resposta sai dali mesmo; se não está, o CloudFront busca na origem (aqui, um bucket S3) e guarda uma cópia para as próximas requisições.

Conectividade híbrida

A Site-to-Site VPN cria um túnel criptografado pela internet: rápida de configurar, com desempenho dependente da internet.

O Direct Connect é um link físico dedicado, com banda e latência consistentes, mas com semanas de provisionamento.

O Transit Gateway centraliza a conectividade quando existem muitas VPCs e conexões híbridas.

Comparação entre VPN e Direct Connect VPN: pela internet, criptografada On-premises Internet Site-to-Site VPN AWS Direct Connect: link dedicado On-premises Conexão dedicada Direct Connect AWS
A VPN atravessa a internet pública dentro de um túnel criptografado. O Direct Connect usa uma conexão dedicada que não passa pela internet.