Rede na nuvem
Rede na nuvem é a mesma rede de sempre — endereçamento, rotas, tradução de endereço, firewall — com duas diferenças que mudam decisões: a topologia é definida por API, e o tráfego tem preço. Errar o desenho custa caro nos dois sentidos: refazer endereçamento é projeto, e egress mal planejado aparece na fatura todo mês.
VPC e segmentação
Seção intitulada “VPC e segmentação”Uma VPC (ou VNet, ou rede VPC) é o seu espaço de endereçamento privado. Divida em sub-redes por função e exposição, não por serviço:
10.20.0.0/16 VPC de produção 10.20.0.0/20 pública (balanceador, NAT) zona A 10.20.16.0/20 pública zona B 10.20.64.0/19 privada (aplicação, cluster) zona A 10.20.96.0/19 privada zona B 10.20.128.0/22 dados (banco, cache) zona A 10.20.132.0/22 dados zona BPlaneje o endereçamento antes, para a empresa inteira: reserve blocos por ambiente e por região, e nunca sobreponha faixas. Sobreposição de CIDR é o que impede peering, VPN e a fusão com a rede de uma empresa adquirida — e a correção exige recriar recursos.
Reserve espaço com folga: o cluster Kubernetes consome IP por Pod em alguns modos de rede,
e sub-rede /24 acaba mais rápido do que parece.
Rotas, gateways e NAT
Seção intitulada “Rotas, gateways e NAT”- Internet Gateway: a sub-rede é pública porque a tabela de rotas aponta para ele.
- NAT Gateway: dá saída para a internet a recursos privados, sem permitir entrada.
- Security Group: firewall com estado, no recurso. É o controle principal.
- NACL: filtro sem estado, na sub-rede. Use pouco e para bloqueio grosseiro; regra sem estado exige liberar a porta efêmera de volta, e é fonte clássica de diagnóstico perdido.
Instância de aplicação em sub-rede pública com IP público é o erro mais comum de quem está começando: coloque a aplicação em sub-rede privada, atrás de balanceador.
E atenção ao custo: o NAT Gateway cobra por hora e por gigabyte processado. Um cluster que baixa imagens grandes por NAT gera uma fatura desproporcional — o conserto costuma ser endpoint privado para o registry.
Peering, transit e VPN
Seção intitulada “Peering, transit e VPN”- Peering conecta duas redes, ponto a ponto, sem trânsito. Com dez redes, viram 45 ligações.
- Transit Gateway / Virtual WAN / Network Connectivity Center centralizam o roteamento em hub-and-spoke. É o desenho que escala; adote antes de chegar a cinco VPCs.
- VPN site-to-site conecta o datacenter, por internet, com custo baixo e latência variável.
- Interconexão dedicada (Direct Connect, ExpressRoute, Interconnect) dá banda e latência previsíveis, com prazo de contratação em semanas e custo fixo.
Para ambiente híbrido brasileiro, o par usual é VPN primeiro (rápido de montar) e interconexão depois, mantendo a VPN como contingência.
Endpoints privados
Seção intitulada “Endpoints privados”Por padrão, falar com o serviço gerenciado da própria nuvem sai pela internet pública. O endpoint privado traz esse tráfego para dentro da sua rede, e ele resolve três coisas ao mesmo tempo: segurança (o tráfego não passa pela internet), latência e custo (evita NAT e egress).
# Gateway endpoint para S3: sem custo por hora e tira o tráfego do NATresource "aws_vpc_endpoint" "s3" { vpc_id = aws_vpc.prod.id service_name = "com.amazonaws.sa-east-1.s3" vpc_endpoint_type = "Gateway" route_table_ids = aws_route_table.privada[*].id}Combine com política que recuse acesso ao bucket vindo de fora do endpoint — assim a credencial vazada não serve fora da sua rede.
O custo escondido do tráfego
Seção intitulada “O custo escondido do tráfego”A regra geral das três nuvens: entrada é gratuita, saída é cobrada, e o preço cresce conforme a distância lógica.
| Caminho | Ordem de custo |
|---|---|
| Dentro da mesma zona de disponibilidade | grátis ou muito barato |
| Entre zonas, na mesma região | barato, mas some rápido em volume |
| Entre regiões | caro |
| Para a internet | mais caro |
| Via NAT Gateway | soma o processamento ao egress |
Duas consequências de projeto: mantenha o tráfego “conversador” (aplicação ↔ banco, réplica de cache) na mesma zona sempre que a disponibilidade permitir, e coloque CDN na frente do conteúdo servido para a internet.
# de onde vem o tráfego caro — VPC Flow Logs respondem em minutosaws logs start-query --log-group-name /vpc/flowlogs \ --query-string 'stats sum(bytes) by dstAddr | sort by sum desc | limit 20' \ --start-time $(date -d '1 day ago' +%s) --end-time $(date +%s)Ative Flow Logs desde o início: eles são a única forma prática de responder “quem está mandando 4 TB para fora?” — e também o insumo de diagnóstico quando o pacote não chega.
Próximo passo: veja como esses blocos aparecem em cada provedor, começando por AWS: o mapa essencial, e depois organize tudo em Landing zone.