Gateway da Internet e tabelas de rotas
Associe um gateway da Internet para habilitar o acesso de saída à Internet e configure tabelas de rotas para sub-redes públicas.
Gateway da Internet e tabelas de rotas é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Internet Gateway: a porta da VPC para a internet
Um Internet Gateway (IGW) é um componente de VPC com escalabilidade horizontal, redundante e altamente disponível, que permite a comunicação entre sua VPC e a internet. Ele realiza a tradução de endereços de rede (NAT) para instâncias com endereços IPv4 públicos — traduzindo o IP privado delas para o Elastic IP ou IP público atribuído automaticamente no tráfego de saída e revertendo a tradução no tráfego de entrada. Há um IGW por VPC; conectar um IGW à sua VPC não concede automaticamente acesso à internet às instâncias — você também precisa atualizar as tabelas de rotas e garantir que as instâncias tenham IPs públicos.
# Create and attach an internet gateway
aws ec2 create-internet-gateway \
--tag-specifications 'ResourceType=internet-gateway,Tags=[{Key=Name,Value=prod-igw}]'
aws ec2 attach-internet-gateway \
--internet-gateway-id igw-12345678 \
--vpc-id vpc-12345678Tabelas de rotas: direção do tráfego
Uma tabela de rotas é um conjunto de regras (rotas) que determina para onde o tráfego de rede de uma sub-rede ou gateway é direcionado. Toda VPC tem uma tabela de rotas principal que todas as sub-redes usam por padrão, a menos que você associe explicitamente uma tabela de rotas diferente a uma sub-rede. As rotas têm um destino (bloco CIDR) e um alvo (local, Internet Gateway, NAT Gateway, conexão de peering etc.). Quando várias rotas correspondem ao destino de um pacote, vence a rota mais específica (a correspondência de prefixo mais longo).
# Create a route table for public subnets
aws ec2 create-route-table \
--vpc-id vpc-12345678 \
--tag-specifications 'ResourceType=route-table,Tags=[{Key=Name,Value=public-rt}]'Tornando uma sub-rede pública
Uma sub-rede é pública se a tabela de rotas associada a ela tiver uma rota para 0.0.0.0/0 (todo o tráfego da internet) apontando para um Internet Gateway. As três etapas para tornar uma sub-rede pública são: (1) criar uma tabela de rotas personalizada com uma rota 0.0.0.0/0 → IGW; (2) associar a tabela de rotas à sub-rede; e (3) habilitar a atribuição automática de IPv4 público na sub-rede, para que as instâncias iniciadas nela recebam automaticamente um IP público. Juntas, as três etapas criam uma sub-rede pública funcional.
# Add internet route to the public route table
aws ec2 create-route \
--route-table-id rtb-12345678 \
--destination-cidr-block 0.0.0.0/0 \
--gateway-id igw-12345678
# Associate the route table with a public subnet
aws ec2 associate-route-table \
--route-table-id rtb-12345678 \
--subnet-id subnet-public-1a
# Enable auto-assign public IP for the subnet
aws ec2 modify-subnet-attribute \
--subnet-id subnet-public-1a \
--map-public-ip-on-launchA rota local
Toda tabela de rotas inclui automaticamente uma rota local (por exemplo, 10.0.0.0/16 → local) que permite a comunicação entre todos os recursos dentro da VPC. Essa rota não pode ser excluída nem modificada. Ela garante que as instâncias em qualquer sub-rede da VPC possam se comunicar entre si usando endereços IP privados, sem passar por nenhum gateway. A rota local sempre prevalece sobre quaisquer rotas personalizadas para tráfego destinado ao intervalo CIDR da VPC.
# Describe the routes in a route table
aws ec2 describe-route-tables \
--route-table-ids rtb-12345678 \
--query 'RouteTables[0].Routes'
# Typical output shows:
# {DestinationCidrBlock: '10.0.0.0/16', GatewayId: 'local'}
# {DestinationCidrBlock: '0.0.0.0/0', GatewayId: 'igw-12345678'}Prioridade das rotas e correspondência do prefixo mais longo
Quando um pacote pode corresponder a várias rotas em uma tabela de rotas, a AWS seleciona a rota com o prefixo mais específico (o prefixo correspondente mais longo). Exemplo: se você tiver rotas para 10.0.0.0/8 → peering e 10.1.0.0/16 → VPN, um pacote destinado a 10.1.0.5 corresponderá a ambas, mas a rota /16 é mais específica (tem um prefixo mais longo) e vence. Se as rotas tiverem o mesmo comprimento de prefixo, os tipos de gateway mais específicos terão prioridade: local > VGW propagado > estático. Compreender isso é importante ao projetar redes complexas com peering, VPN e DX conectados.
IPv6 e gateways somente para a internet
As VPCs oferecem suporte a blocos CIDR IPv6 (/56 fornecido pela Amazon) juntamente com IPv4. Para acesso à internet por IPv6, o IGW gerencia IPv4 e IPv6. Para saída somente IPv6 (permitindo que as instâncias iniciem conexões IPv6 de saída, mas bloqueando conexões de entrada), use um Egress-Only Internet Gateway — ele é funcionalmente semelhante a um NAT Gateway para sub-redes privadas IPv4, mas foi criado especificamente para IPv6. Adicione uma rota ::/0 → eigw-xxxxxxxx às sub-redes privadas para habilitar o acesso de saída IPv6 sem expor as instâncias a conexões de entrada IPv6.
# Create an Egress-Only IGW for IPv6
aws ec2 create-egress-only-internet-gateway \
--vpc-id vpc-12345678
# Add IPv6 route in private subnet route table
aws ec2 create-route \
--route-table-id rtb-private \
--destination-ipv6-cidr-block '::/0' \
--egress-only-internet-gateway-id eigw-12345678Tabelas de rotas de gateway
As tabelas de rotas de gateway são tabelas de rotas associadas diretamente a um Internet Gateway ou Virtual Private Gateway (e não a uma sub-rede). Elas habilitam o roteamento de entrada — inspecionando o tráfego que entra na VPC vindo da internet antes que ele alcance as instâncias do EC2. Isso é usado para dispositivos de segurança em linha (IDS/IPS e dispositivos virtuais de firewall) que precisam visualizar todo o tráfego de entrada: configure a tabela de rotas do IGW para enviar o tráfego de entrada a um endpoint do Gateway Load Balancer, que o distribui aos dispositivos de segurança; após a inspeção, os dispositivos encaminham o tráfego para a instância do EC2 de destino.
Propagação de rotas com VPN/DX
Quando você conecta uma rede local por meio de VPN ou Direct Connect, as rotas locais podem ser propagadas automaticamente para as tabelas de rotas da VPC por meio da propagação de rotas. Habilite a propagação na tabela de rotas do Virtual Private Gateway (VGW), e todas as rotas anunciadas pelo roteador local por meio do BGP aparecerão automaticamente na tabela de rotas — não é necessário inserir rotas manualmente. Isso é especialmente útil em ambientes dinâmicos nos quais as sub-redes locais mudam. Para conexões VPN estáticas, adicione manualmente as rotas CIDR locais.
# Enable route propagation from a Virtual Private Gateway
aws ec2 enable-vgw-route-propagation \
--route-table-id rtb-12345678 \
--gateway-id vgw-12345678Prática recomendada para várias tabelas de rotas
A prática recomendada é criar tabelas de rotas separadas para cada camada: uma para sub-redes públicas (com rota para o IGW), uma para sub-redes privadas de aplicações (com rota para o NAT Gateway) e uma para sub-redes privadas de dados (sem rota para a internet — somente endpoints de VPC). Isso garante que as instâncias da camada de dados não possam acessar acidentalmente a internet, mesmo que um grupo de segurança configurado incorretamente permita tráfego de saída — a tabela de rotas simplesmente não terá um caminho de saída. Separar as tabelas de rotas também facilita a auditoria dos padrões de acesso à rede por camada.
Rotas de endpoints da VPC
Quando você cria um endpoint de VPC de gateway para S3 ou DynamoDB, a AWS adiciona automaticamente uma rota às tabelas de rotas especificadas, cujo destino é a lista de prefixos gerenciada pelo serviço e cujo alvo é o endpoint da VPC. Essa rota garante que o tráfego para S3 ou DynamoDB proveniente dessas sub-redes percorra a rede privada da AWS, em vez de passar pela internet. Os endpoints de gateway são gratuitos e podem reduzir significativamente os custos do NAT Gateway se suas instâncias gerarem muito tráfego para o S3. Sempre adicione endpoints de gateway para S3 e DynamoDB às tabelas de rotas das sub-redes privadas em VPCs de produção.
# Create S3 gateway endpoint and add to route tables
aws ec2 create-vpc-endpoint \
--vpc-id vpc-12345678 \
--service-name com.amazonaws.us-east-1.s3 \
--route-table-ids rtb-private-app rtb-private-dataRotas blackhole para engenharia de tráfego
Uma rota blackhole é uma rota cujo alvo não pode ser alcançado — usada deliberadamente para descartar tráfego. A AWS cria rotas blackhole quando o alvo de uma rota (por exemplo, uma conexão VPN ou uma conexão do Transit Gateway) é excluído, mas a rota permanece. Você também pode criar deliberadamente rotas blackhole para bloquear intervalos de IP específicos dentro da sua VPC. Esse é um mecanismo de controle de tráfego no nível da rede, distinto dos grupos de segurança e das NACLs. Na AWS, as rotas blackhole ficam visíveis no console quando um endpoint ou gateway referenciado por uma rota fica indisponível.
Verificação rápida
Teste sua compreensão dos conceitos do AWS Solutions Architect (SAA-C03) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: um Internet Gateway permite a comunicação entre a VPC e a internet e deve estar conectado à VPC e ser referenciado na tabela de rotas de uma sub-rede com uma rota 0.0.0.0/0; as tabelas de rotas controlam a direção do tráfego usando pares destino-alvo, com prioridade para a correspondência do prefixo mais longo; e tabelas de rotas separadas por camada de sub-rede impõem o isolamento do tráfego por meio da arquitetura. Em seguida, abordaremos os NAT Gateways para acesso à internet a partir de sub-redes privadas.
Perguntas Frequentes
A aula “Gateway da Internet e tabelas de rotas” é grátis?
Sim — o texto completo de “Gateway da Internet e tabelas de rotas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Gateway da Internet e tabelas de rotas”?
Associe um gateway da Internet para habilitar o acesso de saída à Internet e configure tabelas de rotas para sub-redes públicas. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Gateway da Internet e tabelas de rotas”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Arquitetura de VPC e blocos CIDR
- Gateway da Internet e tabelas de rotas
- Gateway NAT e sub-redes privadas
- ACLs de rede versus grupos de segurança