0Pricing
Cloud & IT Cert Prep · Aula

Gateways de Internet, NAT e Saída

Controle como as sub-redes acessam a internet em cada direção.

Gateways de Internet, NAT e Saída é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Controlando a conectividade

As sub-redes se tornam públicas ou privadas com base nos gateways que o tráfego delas pode alcançar. A AWS fornece vários tipos de gateway, cada um controlando uma direção diferente do acesso à Internet. Entendê-los permite autorizar exatamente a conectividade necessária para cada camada, e nada além disso.

O gateway da Internet

Um gateway da Internet (IGW) é um componente com escalabilidade horizontal e alta disponibilidade que permite a comunicação bidirecional entre uma VPC e a Internet. Uma sub-rede com uma rota para o IGW é pública. Os recursos também precisam de um IP público ou de um IP elástico para serem acessíveis pela Internet por meio dele.

O gateway NAT

Um gateway NAT (conversão de endereços de rede) permite que recursos em sub-redes privadas façam conexões de saída para a Internet, para atualizações ou chamadas de API, enquanto bloqueia conexões de entrada iniciadas externamente. Ele fica em uma sub-rede pública e fornece acesso à Internet para instâncias privadas sem torná-las acessíveis pela Internet.

Somente saída

O gateway NAT é essencial para o padrão privado, mas conectado: as instâncias podem baixar correções e chamar APIs externas, mas não podem ser alcançadas pela Internet. Essa saída unidirecional é exatamente o que as camadas de aplicações e dados normalmente precisam, equilibrando funcionalidade e isolamento.

Alta disponibilidade do NAT

Um gateway NAT reside em uma única AZ. Para obter resiliência, implante um gateway NAT por zona de disponibilidade e roteie as sub-redes privadas de cada AZ para o NAT local. Isso evita um ponto único de falha e mantém o tráfego dentro da AZ, melhorando tanto a confiabilidade quanto o custo.

O gateway somente de saída

Para IPv6, o equivalente ao NAT é o gateway da Internet somente de saída. Ele permite tráfego IPv6 de saída proveniente de recursos privados, impedindo que a Internet inicie conexões IPv6 de entrada. Os endereços IPv6 são roteáveis globalmente; portanto, esse gateway fornece a proteção somente de saída que o NAT oferece para IPv4.

Endpoints da VPC evitam a Internet

Para acessar serviços AWS sem nenhum caminho pela Internet, use endpoints da VPC. Gateways de endpoint (para S3 e DynamoDB) e endpoints de interface (PrivateLink) permitem que instâncias privadas chamem APIs da AWS pela rede AWS. Isso mantém o tráfego privado e pode eliminar a necessidade de um gateway NAT para saída destinada somente à AWS.

Reduzindo a superfície de saída

Todo caminho de saída é uma possível rota de exfiltração. Prefira endpoints da VPC em vez de NAT para a Internet ao acessar serviços AWS e combine o NAT com a filtragem de domínios do AWS Network Firewall quando for necessária uma saída ampla para a Internet. Minimizar e inspecionar a saída é um princípio fundamental de fortalecimento.

Escolhendo o gateway correto

Associe o gateway à necessidade: IGW para acesso público e bidirecional à internet; NAT para acesso privado somente de saída em IPv4; IGW somente de saída para acesso privado somente de saída em IPv6; VPC endpoints para acesso privado aos serviços da AWS. Escolher corretamente é uma situação frequente em exames.

Custos e segurança em conjunto

Os gateways NAT geram cobranças por hora e pelo processamento de dados. Portanto, encaminhar o tráfego da AWS por endpoints pode reduzir os custos e melhorar a segurança ao mesmo tempo. O design mais seguro muitas vezes também é o mais econômico: há menos exposição à internet e menos dinheiro gasto para transportar tráfego pelo NAT.

Reunindo tudo

Os gateways moldam a conectividade da sua VPC. Use um IGW apenas para a camada pública mínima, NAT ou IGW somente de saída para fornecer acesso seguro de saída às camadas privadas e VPC endpoints para manter o tráfego da AWS totalmente fora da internet. Essa conectividade controlada é essencial para uma VPC segura.

Verificação rápida

Escolha o gateway correto.

Recapitulação

Um gateway da internet fornece acesso bidirecional à internet para sub-redes públicas; um gateway NAT fornece acesso somente de saída para sub-redes privadas IPv4; um gateway da internet somente de saída faz o mesmo para IPv6. Implante o NAT por AZ para obter resiliência. Use VPC endpoints (gateway e interface/PrivateLink) para acessar os serviços da AWS de forma privada, reduzindo tanto a superfície de saída quanto o custo do NAT.

Perguntas Frequentes

A aula “Gateways de Internet, NAT e Saída” é grátis?

Sim — o texto completo de “Gateways de Internet, NAT e Saída” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Gateways de Internet, NAT e Saída”?

Controle como as sub-redes acessam a internet em cada direção. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Gateways de Internet, NAT e Saída”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Projeto de Sub-redes Públicas e Privadas
  2. Gateways de Internet, NAT e Saída
  3. Tabelas de Rotas como Controles de Segurança
  4. Protegendo o Emparelhamento de VPCs e o Transit Gateway
← Voltar para Cloud & IT Cert Prep