Pular para o conteúdo

Rede na nuvem

Intermediário18 min de leituracloud

Rede na nuvem é a mesma rede de sempre — endereçamento, rotas, tradução de endereço, firewall — com duas diferenças que mudam decisões: a topologia é definida por API, e o tráfego tem preço. Errar o desenho custa caro nos dois sentidos: refazer endereçamento é projeto, e egress mal planejado aparece na fatura todo mês.

Uma VPC (ou VNet, ou rede VPC) é o seu espaço de endereçamento privado. Divida em sub-redes por função e exposição, não por serviço:

10.20.0.0/16 VPC de produção
10.20.0.0/20 pública (balanceador, NAT) zona A
10.20.16.0/20 pública zona B
10.20.64.0/19 privada (aplicação, cluster) zona A
10.20.96.0/19 privada zona B
10.20.128.0/22 dados (banco, cache) zona A
10.20.132.0/22 dados zona B

Planeje o endereçamento antes, para a empresa inteira: reserve blocos por ambiente e por região, e nunca sobreponha faixas. Sobreposição de CIDR é o que impede peering, VPN e a fusão com a rede de uma empresa adquirida — e a correção exige recriar recursos.

Reserve espaço com folga: o cluster Kubernetes consome IP por Pod em alguns modos de rede, e sub-rede /24 acaba mais rápido do que parece.

  • Internet Gateway: a sub-rede é pública porque a tabela de rotas aponta para ele.
  • NAT Gateway: dá saída para a internet a recursos privados, sem permitir entrada.
  • Security Group: firewall com estado, no recurso. É o controle principal.
  • NACL: filtro sem estado, na sub-rede. Use pouco e para bloqueio grosseiro; regra sem estado exige liberar a porta efêmera de volta, e é fonte clássica de diagnóstico perdido.

Instância de aplicação em sub-rede pública com IP público é o erro mais comum de quem está começando: coloque a aplicação em sub-rede privada, atrás de balanceador.

E atenção ao custo: o NAT Gateway cobra por hora e por gigabyte processado. Um cluster que baixa imagens grandes por NAT gera uma fatura desproporcional — o conserto costuma ser endpoint privado para o registry.

  • Peering conecta duas redes, ponto a ponto, sem trânsito. Com dez redes, viram 45 ligações.
  • Transit Gateway / Virtual WAN / Network Connectivity Center centralizam o roteamento em hub-and-spoke. É o desenho que escala; adote antes de chegar a cinco VPCs.
  • VPN site-to-site conecta o datacenter, por internet, com custo baixo e latência variável.
  • Interconexão dedicada (Direct Connect, ExpressRoute, Interconnect) dá banda e latência previsíveis, com prazo de contratação em semanas e custo fixo.

Para ambiente híbrido brasileiro, o par usual é VPN primeiro (rápido de montar) e interconexão depois, mantendo a VPN como contingência.

Por padrão, falar com o serviço gerenciado da própria nuvem sai pela internet pública. O endpoint privado traz esse tráfego para dentro da sua rede, e ele resolve três coisas ao mesmo tempo: segurança (o tráfego não passa pela internet), latência e custo (evita NAT e egress).

# Gateway endpoint para S3: sem custo por hora e tira o tráfego do NAT
resource "aws_vpc_endpoint" "s3" {
vpc_id = aws_vpc.prod.id
service_name = "com.amazonaws.sa-east-1.s3"
vpc_endpoint_type = "Gateway"
route_table_ids = aws_route_table.privada[*].id
}

Combine com política que recuse acesso ao bucket vindo de fora do endpoint — assim a credencial vazada não serve fora da sua rede.

A regra geral das três nuvens: entrada é gratuita, saída é cobrada, e o preço cresce conforme a distância lógica.

Caminho Ordem de custo
Dentro da mesma zona de disponibilidade grátis ou muito barato
Entre zonas, na mesma região barato, mas some rápido em volume
Entre regiões caro
Para a internet mais caro
Via NAT Gateway soma o processamento ao egress

Duas consequências de projeto: mantenha o tráfego “conversador” (aplicação ↔ banco, réplica de cache) na mesma zona sempre que a disponibilidade permitir, e coloque CDN na frente do conteúdo servido para a internet.

Janela do terminal
# de onde vem o tráfego caro — VPC Flow Logs respondem em minutos
aws logs start-query --log-group-name /vpc/flowlogs \
--query-string 'stats sum(bytes) by dstAddr | sort by sum desc | limit 20' \
--start-time $(date -d '1 day ago' +%s) --end-time $(date +%s)

Ative Flow Logs desde o início: eles são a única forma prática de responder “quem está mandando 4 TB para fora?” — e também o insumo de diagnóstico quando o pacote não chega.

Próximo passo: veja como esses blocos aparecem em cada provedor, começando por AWS: o mapa essencial, e depois organize tudo em Landing zone.