Praticar de graça

🛜Entenda o VPC

A VPC (Virtual Private Cloud) é a sua rede privada dentro da AWS — como se você montasse a rede de um escritório, mas na nuvem. Tudo o que você cria (instâncias, bancos) mora dentro de uma VPC, e você controla quem entra, quem sai e por onde.

Pra que serve

Isolar e proteger seus recursos: colocar o servidor web numa parte que a internet enxerga (sub-rede pública) e o banco de dados numa parte trancada (sub-rede privada), controlando o tráfego entre eles. É a base de segurança de rede de qualquer arquitetura séria.

Onde se usa no mundo real

Vocabulário

VPC
a rede privada. Definida por um bloco de IPs (CIDR), ex.: 10.0.0.0/16.
Sub-rede (subnet)
um pedaço da VPC. Pública = tem rota pra internet; privada = não tem.
Internet Gateway
a "porta" que liga a VPC à internet. Sem ela + uma rota, nada entra ou sai.
Route table
a tabela que diz pra onde cada pacote vai. É a rota 0.0.0.0/0 → gateway que torna uma sub-rede pública.
Network ACL
firewall da SUB-REDE (o Security Group é o da instância). Vale a regra de menor número.
💰 Como cobra: Criar a VPC, sub-redes e o internet gateway é gratuito. Você paga pelos recursos que rodam dentro (instâncias) e por alguns extras (NAT gateway, tráfego entre regiões).

Comandos que você aprende nesta trilha

Cada um deles roda de verdade no terminal do CLImb, com a mesma saída e as mesmas mensagens de erro que a AWS devolve.

aws ec2 create-vpc

aws ec2 create-vpc

aws ec2 create-vpc --cidr-block 10.0.0.0/16

aws ec2 describe-vpcs

aws ec2 describe-vpcs

aws ec2 describe-vpcs

aws ec2 create-subnet

aws ec2 create-subnet

aws ec2 create-subnet --vpc-id <vpc-id> --cidr-block 10.0.1.0/24

aws ec2 describe-subnets

aws ec2 describe-subnets

aws ec2 describe-subnets

aws ec2 create-internet-gateway

aws ec2 create-internet-gateway

aws ec2 create-internet-gateway

aws ec2 attach-internet-gateway

aws ec2 attach-internet-gateway

aws ec2 attach-internet-gateway --internet-gateway-id <igw-id> --vpc-id <vpc-id>

aws ec2 delete-vpc

aws ec2 delete-vpc

aws ec2 delete-vpc --vpc-id <vpc-id>

aws ec2 create-route-table

aws ec2 create-route-table

aws ec2 create-route-table --vpc-id vpc-xxxx

aws ec2 associate-route-table

aws ec2 associate-route-table

aws ec2 associate-route-table --route-table-id rtb-xxxx --subnet-id subnet-xxxx

aws ec2 describe-internet-gateways

aws ec2 describe-internet-gateways

aws ec2 describe-internet-gateways

aws ec2 describe-network-interfaces

aws ec2 describe-network-interfaces

aws ec2 describe-network-interfaces
aws ec2 describe-network-interfaces --filters "Name=association.public-ip,Values='198.51.100.42'"

aws ec2 create-route

aws ec2 create-route

aws ec2 create-route --route-table-id rtb-xxxx --gateway-id igw-xxxx --destination-cidr-block 0.0.0.0/0

aws ec2 delete-route

aws ec2 delete-route

aws ec2 delete-route --route-table-id rtb-xxxx --destination-cidr-block 0.0.0.0/0

O que você pratica (18 atividades)

Cada atividade é um pedido de trabalho, do jeito que ele chega no dia a dia — você resolve digitando os comandos, não escolhendo alternativa.

Crie sua rede (VPC)

A VPC é a sua rede privada na AWS. Crie uma com o bloco 10.0.0.0/16. <small>(comandos de VPC ficam dentro do aws ec2)</small>

Rede de homologação

Antes de ir pra produção, monte a rede de homologação: VPC 10.40.0.0/16.

Rede isolada de dados

Dados sensíveis ficam numa rede só pra eles. Crie a VPC 10.99.0.0/16.

Uma segunda rede

Crie outra VPC, agora com o bloco 172.16.0.0/16.

Liste suas VPCs

Confira as VPCs que você tem.

Crie uma sub-rede

Divida a VPC em uma subnet 10.0.1.0/24. Você precisa do --vpc-id (pegue no describe-vpcs).

Sub-rede pública

Crie a VPC 10.41.0.0/16 e uma sub-rede pública 10.41.1.0/24 dentro dela.

Liste as sub-redes

Veja as sub-redes da conta.

Porta pra internet

Crie um internet gateway (a saída da VPC pra internet).

Conecte o gateway

Conecte o internet gateway à sua VPC (attach).

Sub-rede numa rede nova

Crie uma VPC 10.30.0.0/16 e dentro dela uma sub-rede 10.30.1.0/24.

Crie e descarte uma rede

Crie uma VPC de teste 192.168.0.0/16 e apague ela em seguida.

Rede completa de ponta a ponta

Monte uma rede pronta pra internet: VPC 10.20.0.0/16, uma sub-rede, um internet gateway e conecte os dois.

A tabela que decide para onde o pacote vai

Uma sub-rede sozinha não leva ninguém a lugar nenhum: quem decide o caminho é a tabela de rotas. Crie uma tabela de rotas na sua VPC.

Ligue a tabela na sub-rede

A tabela existe, mas ninguém a usa: falta associá-la a uma sub-rede. <small>(sem associação explícita, a sub-rede usa a tabela PRINCIPAL da VPC — origem de metade dos "por que não sai internet?")</small>

Cadê a porta para a internet?

Liste os internet gateways e veja a qual VPC cada um está conectado (o campo Attachments). É a primeira coisa a conferir quando nada sai para fora.

Qual máquina é aquele IP do log?

Os flow logs mostram eni-…, não o nome da máquina. Liste as interfaces de rede — é assim que se liga uma linha de log à instância que recebeu a conexão.

Remova a rota de saída

Para isolar uma sub-rede (ou testar uma hipótese num diagnóstico), remova a rota 0.0.0.0/0 da tabela. <small>(a rota "local" nunca sai — ela é o que faz a VPC conversar consigo mesma)</small>

Continue por aqui

Ler explica. Digitar fixa. No CLImb você roda os comandos de verdade num terminal AWS simulado — o estado persiste entre eles, como na nuvem real.

As 3 primeiras atividades desta trilha são abertas; o resto faz parte do plano Pro.

Começar — 3 atividades grátis
Todas as lições · Praticar no terminal · Sobre