← AWS Solutions Architect Associate: decisões de arquitetura
02 / 23 · 70 MIN

Redes, endpoints e conectividade híbrida

Diagnostica por fluxo e por família IP, distinguindo regras efetivas, estado de ligações e alcance da evidência.

Definir o fluxo antes de alterar a rede

Num incidente fictício de fundos, a aplicação não chega à API de processamento. Escreve primeiro cliente, nome consultado, endereço resolvido, família IP, protocolo, portas e instante. Depois acompanha ida e retorno pelas interfaces e subnets relevantes. Uma mudança de DNS pode fazer o cliente usar IPv6 enquanto a equipa continua a observar apenas IPv4. Um endpoint existente também não prova que o pedido passe por ele. Mantém separados resolução, caminho, filtros, TLS e autorização da aplicação. A hipótese deve indicar uma observação que a confirme ou refute. Abrir um conjunto de portas sem esse vínculo aumenta exposição e ainda pode deixar a causa original intacta. No exemplo Secrets Manager, o SDK consulta o nome regional: verifica private DNS do interface endpoint, DNS hostnames e DNS resolution da VPC e a resposta vista pelo cliente. Um resolver empresarial pode seguir outro caminho. Para S3 na mesma Região através de um gateway endpoint, associa as route tables das subnets relevantes; confirma as políticas de endpoint, identidade e bucket. Uma rota funcional não concede autorização.

Ler o conjunto efetivo de security groups

Dois security groups associados à mesma interface contribuem permissões em conjunto. Acrescentar um grupo restritivo não cancela uma permissão mais ampla que continua noutro grupo. Uma referência a outro grupo identifica origens ou destinos elegíveis; não importa as regras desse grupo. Confirma também a topologia quando o tráfego passa por uma appliance intermédia. Na oficina, recebe um inventário com um grupo legado e outro novo: identifica exatamente a regra que ainda autoriza acesso e os consumidores afetados pela sua retirada. Não assumes que a intenção descrita no nome do grupo corresponde ao efeito. Entrega ao colega a alteração mínima, o resultado esperado e uma forma de observar uma nova ligação. Se a aplicação EC2 deve receber HTTP apenas do seu ALB na mesma VPC, usa o security group do ALB como origem na porta da aplicação e revê permissões paralelas. Não substituas essa relação por todos os endereços da subnet só porque o balanceador se encontra nela.

Avaliar ordem, retorno e ligações existentes

Uma ACL avalia a primeira regra correspondente por ordem numérica. Um deny com número 200 não vence um allow correspondente com número 100; a especificidade do CIDR não substitui esta ordem. O filtro é stateless, pelo que o desenho precisa de admitir o retorno necessário. Uma ACL personalizada sem permissões explícitas termina no deny implícito. Já uma ligação seguida pelo connection tracking de um security group pode continuar após retirar a regra que permitia novas ligações. Distingue esse caso de fluxos não seguidos. Para uma intervenção urgente, documenta o mecanismo que interrompe o fluxo, os efeitos sobre outros clientes e a recuperação. Testar apenas uma sessão antiga não demonstra que novos acessos continuam permitidos. Por exemplo, o cliente inicia HTTPS para a porta 443, mas recebe a resposta na porta efémera escolhida localmente. A ACL precisa de permitir esse retorno; confirma a gama usada pelo cliente e a direção da regra.

Interpretar evidência sem lhe atribuir mais alcance

Um excerto sintético com action=ACCEPT e dstport=443 mostra tráfego aceite no ponto observado; não demonstra handshake TLS nem resposta HTTP válida. Cruza-o com logs da aplicação e um pedido representativo. Se o intervalo tem SKIPDATA, a ausência de uma linha não comprova ausência de tráfego. Existem ainda exclusões, como contactos com o servidor DNS fornecido pela Amazon. Reachability Analyzer modela configuração sem enviar pacotes: um caminho reachable não verifica o processo da aplicação. Num handover, separa o que foi observado, o que foi inferido e o que falta executar. Inclui a janela temporal e os limites da recolha para evitar que uma captura parcial se transforme numa conclusão absoluta.

Escolher saída por família IP e domínio de falha

Para clientes IPv6 que iniciam ligações a destinos IPv6 na internet, um egress-only internet gateway permite saída e retorno sem aceitar iniciação externa por esse caminho. Não o trates como tradução para destinos exclusivamente IPv4. Nesse caso, avalia NAT64 e DNS64 com as rotas adequadas. Identifica também o tipo de NAT gateway do desenho: um gateway zonal partilhado cria dependência dessa zona; não generalizes essa análise a um gateway regional. O NAT gateway não recebe um security group próprio, pelo que os controlos devem ficar nos recursos e pontos suportados. A decisão final combina conectividade necessária, isolamento, custo e comportamento numa falha concreta. Numa ligação IPv4 direta à internet, sem NAT gateway ou proxy, a rota para o internet gateway não basta: a instância precisa também de IPv4 público adequado e filtros permissivos para o fluxo. Noutro desenho, A faz peering com B e B com C; isso não dá trânsito de A para C. O peering não é transitivo: avalia uma ligação direta ou um desenho de trânsito com rotas e controlos próprios.

Entregar um diagnóstico reproduzível

Uma ligação TCP através de NAT funciona, fica idle durante seis minutos e falha quando o cliente reutiliza a sessão. Compara o intervalo com o timeout do NAT, procura o reset e observa novas ligações antes de atribuir a falha a DNS. Define gestão de ligações e keepalive quando adequado, sem repetir cegamente operações que podem ter efeitos. Reserva vinte minutos para o modelo local abaixo e uma matriz de diagnóstico: condição, resultado previsto, evidência disponível e próximo passo. O modelo só avalia união de portas permitidas e primeira regra por família e porta; não implementa CIDR, connection tracking, rotas nem AWS. Os casos bancários são fictícios e exigem validação autorizada antes de aplicação em produção. Na ligação do centro de dados, Direct Connect não cifra o tráfego por predefinição. Seleciona proteção adequada ao requisito, como IPsec ou TLS, e valida os extremos protegidos. MACsec, quando suportado e configurado, protege o segmento até à localização Direct Connect; não o confundas com proteção automática de toda a transação. Na matriz, inclui uma linha separada para confidencialidade e respetiva evidência.

// Local teaching model only: no AWS calls, no packets, no CIDR matching.
const allowedPorts = (...groups) => new Set(groups.flat());
const acl = (rules, family, port) => [...rules]
  .sort((a, b) => a.number - b.number)
  .find(r => r.family === family && r.port === port)?.action ?? 'DENY';
const rules = [
  {number: 200, family: 4, port: 443, action: 'DENY'},
  {number: 100, family: 4, port: 443, action: 'ALLOW'},
];
const observations = {
  combinedGroupsAllow443: allowedPorts([443], []).has(443),
  firstMatchingAcl: acl(rules, 4, 443),
  ipv6NeedsSeparateRule: acl(rules, 6, 443),
  emptyCustomAcl: acl([], 4, 443),
};
console.log(JSON.stringify(observations));
NA PRÁTICA

Allow 100 e deny 200 correspondem ao mesmo fluxo: a ACL aplica allow 100. ACCEPT num Flow Log ainda não comprova que a transação HTTP terminou.

Armadilhas comuns

Somar um grupo restritivo esperando negar outro; ignorar ordem das ACLs; confundir ACCEPT com serviço saudável; usar provas IPv4 para afirmar funcionamento IPv6.

Tópicos relacionados: Acesso privado e arranque sem dependências escondidas · Segmentação, rotas e aceitação de conectividade · DNS híbrido, vistas privadas e handover

Leva esta ideia contigo

Uma alteração de rede precisa de um fluxo definido, uma hipótese testável e evidência suficiente para o resultado prometido.

Criar conta

Referência: Configure interface endpoints · SAA-C03

AWS é uma marca comercial da Amazon.com, Inc. ou das suas afiliadas. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por AWS. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.