0Pricing
AWS Security Academy · Aula

Projeto de Sub-redes Públicas e Privadas

Separe recursos voltados para a internet dos recursos internos em uma VPC.

Projeto de Sub-redes Públicas e Privadas é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

A base da VPC

Uma nuvem privada virtual (VPC) é sua rede logicamente isolada na AWS. Dentro dela, você cria sub-redes, que são intervalos de endereços IP vinculados a uma única zona de disponibilidade. A maneira como você divide uma VPC em sub-redes é a primeira e mais importante decisão de segurança, pois determina o que pode alcançar o quê.

Pública versus privada

Uma sub-rede pública tem uma rota para um gateway da Internet, portanto os recursos nela podem ser acessados pela Internet e também acessá-la. Uma sub-rede privada não tem uma rota direta para a Internet. A distinção é definida inteiramente pela tabela de rotas, não por alguma propriedade da própria sub-rede.

O que fica público

Somente os recursos que precisam estar expostos à Internet devem ficar em sub-redes públicas: balanceadores de carga, gateways NAT e alternativas aos bastion hosts. Manter essa camada mínima reduz a superfície de ataque. Os servidores de aplicações e os bancos de dados nunca devem ficar em uma sub-rede pública onde a Internet possa alcançá-los diretamente.

O que permanece privado

Coloque servidores de aplicações, bancos de dados e serviços internos em sub-redes privadas. Eles ainda podem atender ao tráfego por meio de um balanceador de carga na sub-rede pública e acessar a Internet para atualizações por meio do NAT, mas nunca são endereçáveis diretamente de fora, reduzindo drasticamente a exposição.

O padrão de várias camadas

Um layout seguro comum usa três camadas: uma sub-rede pública para balanceadores de carga, uma sub-rede privada de aplicações para computação e uma sub-rede privada de dados para bancos de dados. O tráfego flui para dentro, camada por camada, e cada camada aceita conexões somente daquela que está à sua frente.

Abrangendo zonas de disponibilidade

Para obter resiliência, replique as sub-redes em várias zonas de disponibilidade (AZs). Um par de sub-redes pública e privada em cada AZ permite que os balanceadores de carga e as cargas de trabalho sobrevivam à perda de uma zona. Essa é uma prática de alta disponibilidade que também oferece suporte a designs seguros e redundantes.

Planejamento de CIDR

Planeje seus blocos CIDR para que as sub-redes não se sobreponham e para deixar espaço para crescimento. Intervalos bem planejados e sem sobreposição tornam as referências a roteamento, emparelhamento e regras de segurança mais claras. CIDRs sobrepostos entre VPCs bloqueiam posteriormente o emparelhamento e complicam a conectividade; portanto, planeje deliberadamente o espaço de endereços desde o início.

Isolamento por design

O design das sub-redes é um controle de segurança porque permite isolar cargas de trabalho sensíveis. Uma sub-rede de dados sem rota para a Internet e sem caminho de entrada, exceto a partir da camada de aplicações, é protegida estruturalmente mesmo antes da adição de grupos de segurança. É a arquitetura, não apenas as regras, que aplica esse limite.

Sub-redes e camadas de segurança

As sub-redes definem onde as ACLs de rede se aplicam, pois as NACLs são associadas ao limite da sub-rede. Combinar sub-redes bem projetadas com NACLs no nível da sub-rede e grupos de segurança no nível dos recursos fornece o modelo de rede em camadas e defesa em profundidade esperado pelo exame SCS-C02.

Evitando erros comuns

O erro clássico é colocar um banco de dados em uma sub-rede pública ou atribuir IPs públicos a instâncias privadas por conveniência. Ambos expõem recursos que deveriam permanecer internos. Prefira por padrão o posicionamento privado e justifique explicitamente cada recurso em uma sub-rede pública.

Por que isso é importante

Um design sólido de sub-redes é a espinha dorsal de uma VPC segura. Ao separar os recursos voltados para a Internet dos recursos internos e abranger várias AZs, você incorpora isolamento e resiliência à própria rede — a base sobre a qual gateways, tabelas de rotas e firewalls são construídos.

Verificação rápida

Aplique o raciocínio de design de sub-redes.

Recapitulação

Uma VPC é dividida em sub-redes vinculadas a zonas de disponibilidade. Uma sub-rede é pública somente quando sua tabela de rotas alcança um gateway da Internet; caso contrário, é privada. Mantenha apenas balanceadores de carga e NAT em sub-redes públicas e coloque as camadas de aplicações e dados em sub-redes privadas. Use um padrão de várias camadas em várias AZs, com CIDRs planejados e sem sobreposição, para que o isolamento faça parte da própria arquitetura.

Perguntas Frequentes

A aula “Projeto de Sub-redes Públicas e Privadas” é grátis?

Sim — o texto completo de “Projeto de Sub-redes Públicas e Privadas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Projeto de Sub-redes Públicas e Privadas”?

Separe recursos voltados para a internet dos recursos internos em uma VPC. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Projeto de Sub-redes Públicas e Privadas”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Projeto de Sub-redes Públicas e Privadas
  2. Gateways de Internet, NAT e Saída
  3. Tabelas de Rotas como Controles de Segurança
  4. Protegendo o Emparelhamento de VPCs e o Transit Gateway
← Voltar para AWS Security Academy