0Pricing
AWS Security Academy · Aula

Tabelas de Rotas como Controles de Segurança

Use o roteamento para manter sub-redes sensíveis isoladas por projeto.

Tabelas de Rotas como Controles de Segurança é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

O roteamento é segurança

Uma tabela de rotas é um conjunto de regras que determina para onde o tráfego de rede de uma sub-rede é direcionado. Além da conectividade, as tabelas de rotas são um controle de segurança: ao controlar quais destinos uma sub-rede pode alcançar, você determina o que é possível antes mesmo que qualquer regra de firewall seja consultada.

Como as rotas funcionam

Cada rota associa um CIDR de destino a um alvo, como um gateway da internet, gateway NAT, conexão de emparelhamento ou gateway de trânsito. A AWS usa a rota correspondente mais específica para cada pacote. A rota local do CIDR da VPC está sempre presente e não pode ser removida.

Definindo redes públicas e privadas

A presença ou ausência de uma rota para o gateway da internet é o que torna uma sub-rede pública ou privada. Remover essa rota transforma imediatamente a sub-rede em privada. Por isso, as tabelas de rotas, e não as configurações da sub-rede, são o verdadeiro fator determinante da exposição à internet.

Associações de sub-redes

Cada sub-rede é associada a exatamente uma tabela de rotas, embora uma tabela de rotas possa atender a várias sub-redes. Sub-redes sem uma associação explícita usam a tabela de rotas principal da VPC. Manter sub-redes públicas e privadas em tabelas de rotas separadas torna suas regras de acesso claras e auditáveis.

Isolando sub-redes sensíveis

Para isolar uma sub-rede de dados, atribua a ela uma tabela de rotas sem qualquer rota para a internet ou para o NAT, contendo apenas a rota local da VPC. Essa sub-rede pode se comunicar dentro da VPC, mas não tem caminho para a internet em nenhuma direção, impondo o isolamento estruturalmente, em vez de depender apenas das regras de firewall.

Roteando para endpoints

Quando você cria um endpoint de gateway da VPC para S3 ou DynamoDB, a AWS adiciona uma rota para o endpoint às tabelas de rotas relevantes. Isso direciona o tráfego desse serviço da AWS pelo endpoint privado, em vez de pela internet — uma alteração de roteamento que habilita e protege o acesso privado.

Direcionando pelo sistema de inspeção

As tabelas de rotas podem forçar o tráfego a passar por um dispositivo de inspeção ou pelo AWS Network Firewall antes de sair da VPC. Ao direcionar a saída de uma sub-rede para um endpoint de firewall, em vez de diretamente para o NAT, você garante que cada pacote de saída seja inspecionado. Assim, o roteamento impõe onde as verificações de segurança ocorrem.

Rotas de emparelhamento e trânsito

Para alcançar outra VPC, uma rota deve apontar para uma conexão de emparelhamento ou um gateway de trânsito. Omitir essa rota mantém as redes separadas. Rotas excessivamente amplas podem abrir caminhos involuntariamente entre ambientes; portanto, as entradas de rota devem ser tão específicas quanto a conectividade que você realmente pretende permitir.

O risco de rotas amplas

Uma rota permissiva demais, como enviar 0.0.0.0/0 para um gateway da internet em uma camada que deveria ser privada, transforma silenciosamente essa camada em pública. Auditar as tabelas de rotas em busca de rotas inesperadas para a internet ou entre VPCs é uma parte importante da proteção de uma VPC.

Tabelas de rotas na defesa em profundidade

Combine o roteamento com NACLs e grupos de segurança: as tabelas de rotas decidem quais caminhos existem, enquanto NACLs e grupos de segurança decidem qual tráfego é permitido nesses caminhos. Um destino sem rota é inacessível independentemente das regras de firewall, o que torna o roteamento a camada mais externa do controle de rede.

Resumo

Trate as tabelas de rotas como um limite de segurança definido deliberadamente. Use-as para distinguir redes públicas de privadas, isolar sub-redes sensíveis, direcionar o tráfego para inspeção e controlar o alcance entre VPCs. Revisar as rotas em busca de caminhos não intencionais é tão importante quanto revisar as regras de firewall.

Verificação rápida

Aplique o raciocínio de segurança das tabelas de rotas.

Recapitulação

As tabelas de rotas associam CIDRs de destino a alvos e usam a correspondência mais específica; a rota local da VPC está sempre presente. Elas definem o que é público ou privado por meio da rota do gateway da internet, isolam sub-redes sensíveis (somente a rota local), direcionam o tráfego para VPC endpoints ou firewalls de inspeção e controlam o alcance entre VPCs por meio de rotas de emparelhamento ou trânsito. Audite-as em busca de caminhos não intencionais para a internet ou entre VPCs.

Perguntas Frequentes

A aula “Tabelas de Rotas como Controles de Segurança” é grátis?

Sim — o texto completo de “Tabelas de Rotas como Controles de Segurança” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Tabelas de Rotas como Controles de Segurança”?

Use o roteamento para manter sub-redes sensíveis isoladas por projeto. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Tabelas de Rotas como Controles de Segurança”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Projeto de Sub-redes Públicas e Privadas
  2. Gateways de Internet, NAT e Saída
  3. Tabelas de Rotas como Controles de Segurança
  4. Protegendo o Emparelhamento de VPCs e o Transit Gateway
← Voltar para AWS Security Academy