Conceito e mecanismo
O diagnóstico de rede começa com origem, destino, protocolo, porta e direção. Security groups são stateful; NACLs exigem considerar também o retorno e a ordem das regras. Uma regra permitida num controlo não anula um bloqueio noutro. Para uma instância sem IP público iniciar ligações externas através de public NAT, verifica a rota privada para o NAT e o caminho público deste para o internet gateway. NAT não é um mecanismo para publicar automaticamente um serviço de entrada. Um gateway endpoint S3 exige associação às route tables relevantes e mantém requisitos de autorização e controlos de rede aplicáveis ao caminho.
Aplicação guiada
DNS e caches introduzem tempo entre uma mudança e o comportamento observado. Reduzir TTL no instante do corte não revoga respostas já guardadas com o TTL anterior. Prepara a alteração e mantém compatibilidade durante a transição. No CloudFront, OAC para S3 exige uma origem regular compatível; o endpoint website é custom origin e não suporta esse mecanismo. A policy deve autorizar o acesso pretendido sem tornar a origem pública. Distingue ainda controlo da origem de autenticação do utilizador final. Para releases de ficheiros estáticos, nomes versionados ajudam porque invalidar o edge não elimina necessariamente o objeto antigo guardado no browser ou numa cache intermédia.
O pedido sai, mas a resposta TCP é bloqueada pela NACL na porta efémera. Abrir mais portas no security group não corrige a regra que efetivamente rejeita o retorno.
Armadilhas comuns
Endpoint existente como rota em todas as subnets; DNS como atualização instantânea; OAC como login do utilizador.
Tópicos relacionados: Sinais, alarmes e diagnóstico operacional · Continuidade e recuperação utilizável · Mudanças, drift e automação controlada
Valida o caminho completo e distingue entrega, autorização e cache.
Referência: VPC network ACL evaluation · SOA-C02 archived guide v2.3; retired2025-09-29