← AWS Advanced Networking: redes e produção
12 / 22 · 90 MIN

VPN IPsec: transporte, diagnóstico e aceitação

Separa underlay e overlay, interpreta métricas e planeia alterações que afetam túneis em produção.

1. Separar transporte e proteção

Uma ligação privada não prova que o fluxo use IPsec. Na VPN de IP privado sobre Direct Connect, o transit VIF e a associação DX gateway com TGW fornecem o transporte. O túnel forma um overlay sobre esse caminho. Reserva um CIDR TGW sem sobreposição para os endpoints e inclui o prefixo necessário na associação. O attachment de transporte indicado na criação é o do DX gateway. Desenha separadamente a rota até ao endpoint e a rota da aplicação através da VPN. Tabelas diferentes podem permitir tráfego cifrado e não cifrado em paralelo. Para um fluxo que exige IPsec, um teste funcional que continua a passar sem túneis exige investigação do caminho efetivo.

2. Escolher redundância com dependências explícitas

Dois endpoints criados pela AWS não significam dois caminhos operacionais. Configura ambos os túneis no equipamento, valida rotas e demonstra recuperação perante falha de cada caminho. VGW não suporta ECMP para VPN; TGW permite avaliar essa opção com os requisitos apropriados. Uma VPN acelerada tem outro conjunto de dependências: TGW, NAT-T e iniciação pelo cliente. Não se ativa aceleração numa ligação existente; planeia nova ligação, configuração local e transição. Também não combines aceleração com public VIF de Direct Connect. No plano, distingue melhoria de percurso, redundância e capacidade. Para custos e prazo, inclui trabalho do fornecedor, janelas coordenadas e o tempo necessário para observar o batch após a alteração.

3. Tratar negociação como contrato

Compara os parâmetros dos dois extremos antes da janela. Se a política exige IKEv2, remove IKEv1 da lista permitida; manter ambos não cria exclusividade. A iniciação AWS de uma VPN pública não acelerada exige IKEv2 e IP público do customer gateway conhecido, com considerações adicionais quando existe NAT. DPD Clear, None e Restart exprimem ações diferentes e devem corresponder ao runbook. Um equipamento que cria várias SAs por entradas ACL precisa de adaptação ao par suportado por túnel, mantendo filtragem de tráfego indesejado. Não uses seletores como única autorização. Revê lifetimes e eventos de rekey nos dois extremos: a AWS usa valores configurados e divergências podem causar interrupções recorrentes.

4. Diagnosticar com unidades e dimensões

Começa por separar túneis, período e tipo de encaminhamento. TunnelState descreve estado; um valor médio intermédio não demonstra saúde dos dois túneis. Para VPN BGP, o valor um corresponde a sessão estabelecida, não a processamento de negócio concluído. TunnelDataIn conta receção AWS depois de decifrar; TunnelDataOut conta envio AWS antes de cifrar. Usa Sum para volume no período. Pode existir contagem de bytes de verificações ou tráfego de fundo mesmo com túnel em baixo. Para falhas de estabelecimento, correlaciona logs IKE/IPsec, DPD e eventos do equipamento local. Guarda relógios e identificadores de túnel. Não peças aos logs de negociação que demonstrem conteúdo integral de ficheiros ou sucesso funcional da aplicação.

5. Validar tamanho e parâmetros ativos

Um teste pequeno pode passar enquanto a transferência real bloqueia. IPsec e NAT-T consomem espaço do pacote; MTU e MSS devem corresponder ao algoritmo, encapsulamento e família IP. No perfil AES-GCM-16 com NAT-T, a tabela de boas práticas indica MTU 1438 e MSS IPv4 1398; estes valores não são uma recomendação universal para todos os perfis. Documenta a escolha e ensaia ficheiros representativos em ambos os sentidos. Para auditoria criptográfica, distingue lista permitida de parâmetros negociados. GetActiveVpnTunnelStatus fornece evidência dos algoritmos ativos das duas fases no instante observado. Associa essa evidência ao túnel, requisito e período; uma captura antiga não comprova o estado depois de nova negociação.

6. Mudar segredos sem esconder impacto

Mover o armazenamento PSK para Secrets Manager pode interromper o túnel durante vários minutos e exige permissões para os dois serviços. Trata a alteração como mudança operacional: confirma caminho alternativo, owners, limite de janela, comunicação e rollback. Uma execução por etapas só é defensável quando a redundância foi comprovada e o requisito permite esse procedimento. Se uma PSK foi exposta, coordena substituição nas opções dos túneis afetados e no equipamento local; editar o ticket não revoga o segredo. Recriar a VPN é uma alternativa que pode mudar endereços internos e externos. Na entrega, inclui confirmação do batch, estado por túnel, parâmetros ativos e pendências. Não declares a mudança concluída apenas porque o contador de bytes aumentou.

# Fictional evidence checklist; does not inspect routes or call AWS.
def acceptance(row):
    required = ("both_tunnels_tested", "required_path_observed",
                "batch_reconciled", "active_crypto_checked")
    return [name for name in required if row.get(name) is not True]
row = dict(both_tunnels_tested=True, required_path_observed=False,
           batch_reconciled=True, active_crypto_checked=True)
print(acceptance(row))  # ['required_path_observed']
assert acceptance(row) == ["required_path_observed"]
NA PRÁTICA

No ensaio, desativar os túneis mantém a API acessível pela rota DX residual. O teste positivo de disponibilidade passa, mas a aceitação do caminho IPsec falha.

Armadilhas comuns

Confundir privado com cifrado, médias com redundância, bytes com transações ou valores permitidos com algoritmos ativos.

Tópicos relacionados: IPsec e gestão de mudanças · Observabilidade e recuperação de batch

Leva esta ideia contigo

A VPN só satisfaz o requisito quando os fluxos usam o caminho exigido e as operações conseguem demonstrar recuperação e proteção.

Criar conta

Referência: Private IP VPN over Direct Connect · ANS-C01

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.