© 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
Cláudio Freire Júnior, Solutions Architect
AWS Summit São Paulo, 2016
Criando e conectando seu datacenter virtual
O que é esperado nessa sessão?
• Overview/conceitos de VPC;
• Setup básico de VPC;
• Conectividade com ambiente on-premises;
• Monitoramento do tráfego VPC;
• Caso da utilização da TV Globo;
E então, o que é VPC?
• VPC – Virtual Private Cloud;
• Isolamento lógico de rede;
• Permite a segregação de redes (Público e Privada);
• Serviço de escopo de região;
• Permite a escolha do seu proprio range de Ips;
• Provê conexão com infraestrutura on-premises;
172.31.0.128
172.31.0.129
172.31.1.24
172.31.1.27
54.4.5.6
54.2.3.4
VPC
Criando VPC
Criando VPC: Passo a Passo
Escolher o range de
IPs
Configurar subnets
nas Availability
Zones
Criar rota para
Internet
Autorizar tráfego
de/para VPC
Escolher o range de IPs
Notação CIDR
CIDR range example:
172.31.0.0/16 ~ Máscara: 255.255.0.0
172.31.0.0-172.31.255.255
Escolher os ranges para sua VPC
172.31.0.0/16
Recomendado:
RFC1918
Recomendado:
/16
(64K endereços)
Configurar subnets nas
Availability Zones
Configurar ranges de IP address para sua
subnet
172.31.0.0/16
Availability Zone Availability Zone Availability Zone
VPC subnet VPC subnet VPC subnet
172.31.0.0/24 172.31.1.0/24 172.31.2.0/24
sa-east-1a sa-east-1b sa-east-1c
Demo
Criação de VPC e
subnets
Criando e conectando seu datacenter virtual
Criar rotas para Internet
Rotas na sua VPC
• Tabelas de rotas possuem regras por
onde os pacotes trafegarão;
• Sua VPC possui tabela de rotas padrão;
• … você pode designar tabelas de rotas
diferentes para subnets diferentes.
Tráfego destinado para
VPC ficam na VPC.
Internet Gateway
Componente para envio de
pacote, se o destino for
Internet.
Tudo que não tem destino para VPC, é
enviado para Internet.
Autorizar tráfego de/para VPC
Network ACLs = Regras stateless firewall
Permitir todo o tráfego de entrada
Aplicado no nível de subnet
Security Groups segue o fluxo da sua
aplicação
“MyWebServers” Security Group
“MyBackends” Security Group
Permitir acesso somente
“MyWebServers”
Security Groups = stateful firewall
Security Groups = stateful firewall
Demo
Criação de Internet
Gateway/NAT e Security
Groups
Criando e conectando seu datacenter virtual
Conectividade na AWS
Além da conectividade com Internet
Formas de roteamento
de Subnet
Conectando com a
sua rede corporativa
Conectando a outras
VPCs
Roteamento no nível de subnets
Differentes tabelas de rotas para diferentes
subnets
VPC subnet
VPC subnet
Possui rota para Internet
Não possui rota para
Internet
Acesso à Internet via NAT Gateway
VPC subnet VPC subnet
0.0.0.0/0
0.0.0.0/0
Public IP
NAT Gateway
Conectando à outras VPC:
VPC Peering
Serviços compartilhados: Utilizando VPC
peering
Serviços comuns/core
• Autenticação/Diretório;
• Monitoramento;
• Logging;
• Administração remota;
• Scanning
Estabelecendo VPC Peering: Solicitação
172.31.0.0/16 10.55.0.0/16
Step 1
Initiate peering request
Estabelecendo VPC Peering: Solicitação
Estabelecendo VPC Peering: Aceitar solicitação
172.31.0.0/16 10.55.0.0/16
Step 1
Initiate peering request
Step 2
Accept peering request
Estabelecendo VPC Peering: Aceitando
Estabelecendo VPC Peering: Criando rotas
172.31.0.0/16 10.55.0.0/16Step 1
Initiate peering request
Step 2
Accept peering request
Step 3
Create routes
Trafego destinado para VPC peered irá
para o elementento de peering
Conectando sua rede:
Virtual Private Network &
Direct Connect
Conectando sua rede com VPN/Direct Conenct
VPN
Direct Connect
VPN vs DirectConnect
• Ambos permitem conexão segura entre sua
rede e VPC;
• VPN é um par de túnel IPSec que trafegará
na Internet;
• DirectConnect é conexão dedicada e
latência controlada;
• Para workloads de alta disponibilidade:
Utilizar ambos
VPN: O que você precisa saber
Customer
Gateway
Virtual
Gateway
Dois tuneis IPSec
192.168.0.0/16 172.31.0.0/16
192.168/16
Seu device de rede
Rotas para o Virtual Private Gateway
Trafego para rede 192.168.0.0/16 irá
pelo túnel
DNS dentro da VPC
VPC DNS Options
Utilizar Amazon DNS server
Possui EC2 auto-assign DNS
hostnames para instâncias
EC2 DNS Hostnames in a VPC
Internal DNS hostname:
Resolve nome para IP Privado
External DNS name: Resolve para…
EC2 DNS Hostnames fora da VPC
C:>nslookup ec2-52-18-10-57.eu-west-1.compute.amazonaws.com
Non-authoritative answer:
Name: ec2-52-18-10-57.eu-west-1.compute.amazonaws.com
Address: 52.18.10.57
Fora da sua VPC:
IP público
EC2 DNS Hostnames dentro da VPC
[ec2-user@ip-172-31-0-201 ~]$ dig ec2-52-18-10-57.eu-west-1.compute.amazonaws.com
; <<>> DiG 9.8.2rc1-RedHat-9.8.2-0.30.rc1.38.amzn1 <<>> ec2-52-18-10-57.eu-west-1.compute.amazonaws.com
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 36622
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0
;; QUESTION SECTION:
;ec2-52-18-10-57.eu-west-1.compute.amazonaws.com. IN A
;; ANSWER SECTION:
ec2-52-18-10-57.eu-west-1.compute.amazonaws.com. 60 IN A 172.31.0.137
;; Query time: 2 msec
;; SERVER: 172.31.0.2#53(172.31.0.2)
;; WHEN: Wed Sep 9 22:32:56 2015
;; MSG SIZE rcvd: 81
Dentro da sua VPC:
IP Privado
Route53 Private Hosted Zones
• Controla resolução de nomes para domínio e
subdominios;
• Entradas de DNS tem validade somente dentro
de uma VPC específica;
• Pode ser utilizado para sobrepor DNS externo.
Criando zona privada no Route53
Private Hosted Zone
Associando com
uma ou mais VPCs
Criando uma entrada de DNS Route53
Private Hosted
Zone
example.demohostedzone.org 
172.31.0.99
Querying Private Hosted Zone Records
https://aws.amazon.com/amazon-linux-ami/2015.03-release-notes/
[ec2-user@ip-172-31-0-201 ~]$ dig example.demohostedzone.org
; <<>> DiG 9.8.2rc1-RedHat-9.8.2-0.30.rc1.38.amzn1 <<>> example.demohostedzone.org
;; global options: +cmd
;; Got answer:
;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 26694
;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0
;; QUESTION SECTION:
;example.demohostedzone.org. IN A
;; ANSWER SECTION:
example.demohostedzone.org. 60 IN A 172.31.0.99
;; Query time: 2 msec
;; SERVER: 172.31.0.2#53(172.31.0.2)
;; WHEN: Wed Sep 9 00:13:33 2015
;; MSG SIZE rcvd: 60
VPC Flow Logs: Analise seu tráfego
Visibilidade da aplicabilidade
do Security Group;
Fazer troubleshooting de
conectividade de rede;
Possibilidade de analizar
tráfego.
AWS VPC Endpoints: S3 sem Internet
Gateway
© 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
Daniel Ramos, Analista de Arquitetura Infraestrutura e Segurança
AWS Summit São Paulo, 2016
Como utilizar VPC na situação real?
“A oferta de serviços AWS nos possibilitou
criar um ambiente dinâmico que se encaixa
naturalmente em nossa arquitetura”
Maior rede de televisão do Brasil e
uma das maiores do mundo, a Globo
está presente em quase todo o
território nacional, através de 124
emissoras, incluindo as Afiliadas, e em
mais de 100 países, por meio da Globo
Internacional.
​Com nosso talento de criar, produzir e
exibir programas que informem,
divirtam e eduquem, temos uma
importante contribuição para construir
uma sociedade ainda melhor.
“Qualidade e Inovação
fazem parte do DNA da
TV Globo. Com o apoio
da AWS criamos um
ambiente DINÂMICO,
ESTÁVEL e eficiente
em CUSTOS.”
- Carlos Octávio, Diretor
de Tecnologia e
Arquitetura
O Desafio
Criar novo ambiente de desenvolvimento
com gestão simplificada, flexível e
consumido sob demanda.
Focar na eficiência do consumo de
recursos e automatização do backend.
Respeitar a política de segurança e
aproveitar serviços integrados ao
ambiente interno da TV.
Solução
Recapitulando
Recapitulando
• VPC;
• Subnets Públicas vs Subnets Privadas;
• Tabelas de Rota;
• VPC VPN vs Direct Connect;
• Endpoints na rede privada;
Obrigado!

Mais conteúdo relacionado

PDF
Segurança de ponta a ponta na AWS
PDF
Amazon EC2 avançado
PDF
Arquitetura Serverless e AWS Lambda - Demo Session
PDF
Usando Amazon CloudFront para aumentar performance, disponibilidade e cache n...
PDF
Introduçao à Internet das Coisas com AWS IoT
PDF
Building blocks #3 - Expandindo seu data center com uma infraestrutura híbrida
PDF
Construindo APIs com Amazon API Gateway e AWS Lambda
PPTX
Primeiros Passos na AWS
Segurança de ponta a ponta na AWS
Amazon EC2 avançado
Arquitetura Serverless e AWS Lambda - Demo Session
Usando Amazon CloudFront para aumentar performance, disponibilidade e cache n...
Introduçao à Internet das Coisas com AWS IoT
Building blocks #3 - Expandindo seu data center com uma infraestrutura híbrida
Construindo APIs com Amazon API Gateway e AWS Lambda
Primeiros Passos na AWS

Mais procurados (20)

PPTX
Fazendo seu DR na AWS
PDF
Building blocks #1 - Primeiros passos na Amazon Web Services
PDF
Path to the future #2 - Internet das coisas com AWS IoT
PDF
AWS Virtual Private Cloud (VPC): Isolando seus Recursos na Nuvem
PDF
Utilizando a nuvem para proteger o mercado financeiro com segurança, agilidad...
PPTX
Tendências de Big Data
PDF
Building blocks #5 - Recuperação de desastres de maneira prática na AWS
PDF
Escalando para os primeiros 10 milhoes de usuarios
PPTX
Primeiros Passos na AWS
PPTX
Escalando com segurança na AWS
PPTX
O que uma enterprise deveria fazer nos primeiros 90 dias
PPTX
Escalando sua aplicação Web com Beanstalk
PPTX
Primeiros Passos na AWS
PDF
Melhores práticas de workloads Microsoft na AWS
PPTX
Construindo APIs com Amazon API Gateway e AWS Lambda
PDF
Seu primeiro aplicativo de Big Data
PPTX
Escalando para os primeiros 10 milhões de usuários
PDF
Raising the bar #4 - Economize utilizando instâncias Spot no Amazon EC2
PDF
Visão Geral da Nuvem da AWS e como estimar sua conta Parte 1 de 2
PDF
Webinar: Criando e conectando seu Datacenter Virtual
Fazendo seu DR na AWS
Building blocks #1 - Primeiros passos na Amazon Web Services
Path to the future #2 - Internet das coisas com AWS IoT
AWS Virtual Private Cloud (VPC): Isolando seus Recursos na Nuvem
Utilizando a nuvem para proteger o mercado financeiro com segurança, agilidad...
Tendências de Big Data
Building blocks #5 - Recuperação de desastres de maneira prática na AWS
Escalando para os primeiros 10 milhoes de usuarios
Primeiros Passos na AWS
Escalando com segurança na AWS
O que uma enterprise deveria fazer nos primeiros 90 dias
Escalando sua aplicação Web com Beanstalk
Primeiros Passos na AWS
Melhores práticas de workloads Microsoft na AWS
Construindo APIs com Amazon API Gateway e AWS Lambda
Seu primeiro aplicativo de Big Data
Escalando para os primeiros 10 milhões de usuários
Raising the bar #4 - Economize utilizando instâncias Spot no Amazon EC2
Visão Geral da Nuvem da AWS e como estimar sua conta Parte 1 de 2
Webinar: Criando e conectando seu Datacenter Virtual
Anúncio

Destaque (7)

PDF
Infraestrutura como código
PDF
Montando seu DataCenter Pessoal
PDF
Como se-monta-um-Data-Center
PPTX
POR DENTRO DO DATACENTER
PDF
Artigo Planejamento DataCenter seguindo norma TIA 942
PDF
Projeto, Implementação e Gestão de Data Center
PPT
Los oraciones con verbos pronominales
Infraestrutura como código
Montando seu DataCenter Pessoal
Como se-monta-um-Data-Center
POR DENTRO DO DATACENTER
Artigo Planejamento DataCenter seguindo norma TIA 942
Projeto, Implementação e Gestão de Data Center
Los oraciones con verbos pronominales
Anúncio

Semelhante a Criando e conectando seu datacenter virtual (20)

PPTX
Criando e conectando seu datacenter virtual
PPTX
Criando e conectando seu datacenter virtual
PPTX
Criando e conectando seu datacenter virtual
PDF
Criando seu Data Center Virtual: Fundamentos de VPC e Opções de Conectividade
PDF
3. conectando o seu data center de forma segura na aws
PDF
Expandindo seu data center com uma infraestrutura hibrida
PDF
Datacenter na nuvem
PDF
Dicas de Deploy, DevOps e APIs na Amazon Web Services
PDF
4. cloud ninja rede para faixa preta
PPTX
AWS para terceiro setor - Sessão 1 - Introdução à nuvem
PPTX
AWS para terceiro setor - Sessão 1 - Introdução à nuvem
PDF
Desenvolvimento de Aplicações em Container com AWS Fargate
PPT
R&c 05 14_3 - Protocolo IP (Parte 3)
PDF
AWS 101 - VBronwBag Brasil
PDF
Migração do seu website para a AWS
PDF
Integrando infraestruturas híbridas
PDF
1º Meetup - Amazon AWS BH
PDF
Treinamento Tropa de Elite Aws - Business - D1
PDF
AWS Webinar | Como usar AWS?
PPTX
Webinar sobre VPC
Criando e conectando seu datacenter virtual
Criando e conectando seu datacenter virtual
Criando e conectando seu datacenter virtual
Criando seu Data Center Virtual: Fundamentos de VPC e Opções de Conectividade
3. conectando o seu data center de forma segura na aws
Expandindo seu data center com uma infraestrutura hibrida
Datacenter na nuvem
Dicas de Deploy, DevOps e APIs na Amazon Web Services
4. cloud ninja rede para faixa preta
AWS para terceiro setor - Sessão 1 - Introdução à nuvem
AWS para terceiro setor - Sessão 1 - Introdução à nuvem
Desenvolvimento de Aplicações em Container com AWS Fargate
R&c 05 14_3 - Protocolo IP (Parte 3)
AWS 101 - VBronwBag Brasil
Migração do seu website para a AWS
Integrando infraestruturas híbridas
1º Meetup - Amazon AWS BH
Treinamento Tropa de Elite Aws - Business - D1
AWS Webinar | Como usar AWS?
Webinar sobre VPC

Mais de Amazon Web Services LATAM (20)

PPTX
AWS para terceiro setor - Sessão 2 - Armazenamento e Backup
PPTX
AWS para terceiro setor - Sessão 3 - Protegendo seus dados.
PPTX
AWS para terceiro setor - Sessão 2 - Armazenamento e Backup
PPTX
AWS para terceiro setor - Sessão 3 - Protegendo seus dados.
PPTX
Automatice el proceso de entrega con CI/CD en AWS
PPTX
Automatize seu processo de entrega de software com CI/CD na AWS
PPTX
Cómo empezar con Amazon EKS
PPTX
Como começar com Amazon EKS
PPTX
Ransomware: como recuperar os seus dados na nuvem AWS
PPTX
Ransomware: cómo recuperar sus datos en la nube de AWS
PPTX
Ransomware: Estratégias de Mitigação
PPTX
Ransomware: Estratégias de Mitigación
PPTX
Aprenda a migrar y transferir datos al usar la nube de AWS
PPTX
Aprenda como migrar e transferir dados ao utilizar a nuvem da AWS
PPTX
Cómo mover a un almacenamiento de archivos administrados
PPTX
Simplifique su BI con AWS
PPTX
Simplifique o seu BI com a AWS
PPTX
Os benefícios de migrar seus workloads de Big Data para a AWS
PPTX
Los beneficios de migrar sus cargas de trabajo de big data a AWS
PPTX
Bases de datos NoSQL en AWS
AWS para terceiro setor - Sessão 2 - Armazenamento e Backup
AWS para terceiro setor - Sessão 3 - Protegendo seus dados.
AWS para terceiro setor - Sessão 2 - Armazenamento e Backup
AWS para terceiro setor - Sessão 3 - Protegendo seus dados.
Automatice el proceso de entrega con CI/CD en AWS
Automatize seu processo de entrega de software com CI/CD na AWS
Cómo empezar con Amazon EKS
Como começar com Amazon EKS
Ransomware: como recuperar os seus dados na nuvem AWS
Ransomware: cómo recuperar sus datos en la nube de AWS
Ransomware: Estratégias de Mitigação
Ransomware: Estratégias de Mitigación
Aprenda a migrar y transferir datos al usar la nube de AWS
Aprenda como migrar e transferir dados ao utilizar a nuvem da AWS
Cómo mover a un almacenamiento de archivos administrados
Simplifique su BI con AWS
Simplifique o seu BI com a AWS
Os benefícios de migrar seus workloads de Big Data para a AWS
Los beneficios de migrar sus cargas de trabajo de big data a AWS
Bases de datos NoSQL en AWS

Último (20)

PDF
POO - Aula 05 - Herança - Generalização e Especialização.pdf
PPT
Apresentacao Do Trabalho de Inteligencia
PPTX
Panorama da aviação civil brasileira ANAC
PPTX
Introdução a Computação em Nuvem-parte2-T2
PDF
POO - Aula 05 - Herança - Generalização e Especialização.pdf
PPTX
Politicas-de-Seguranca-Privacidade-e-Cookies.pptx
PPTX
Importacao_Ordem_Customizacao_SAP_S4HANA.pptx
PPT
Padrões de Beleza I - Estética Corporal e Saúde
PDF
ASCENSÃO E QUEDA DO SOFTWARE LIVRE NO ESTADO BRASILEIRO
PDF
pdfcoffee.com_metalografia-25-pdf-free.pdf
PPTX
Modelo para Qualificação de Mestrado - Tecnologia da Informação
PPT
01 - Arquitetura de Computadores 1 TEC [Salvo automaticamente].ppt
PPT
inteligencia_artificial REPRESENTAÇÃO DO CONHECECIMENTO
PPTX
Do código à carreira: O Profissional de TI que o mercado realmente quer - com...
DOCX
20250828_Perfis Profissionais em ServiceNow Um Guia Detalhado.docx
PPTX
Formação aaaaaaaaadsdsfg er rsgrsgesf efsfsefsf e LEEI.pptx
PDF
Metodologia Scrumban-XP - Um Guia Rápido (MrSomebody19).pdf
PDF
resumo de instalação de placa arduino em jardim vertical para fertirrigação
PPTX
AULA 1.pptx GESTÃO DE OPERAÇÕES INDUSTRIAIS
PDF
Capacitação em Logística – Instituto Federal
POO - Aula 05 - Herança - Generalização e Especialização.pdf
Apresentacao Do Trabalho de Inteligencia
Panorama da aviação civil brasileira ANAC
Introdução a Computação em Nuvem-parte2-T2
POO - Aula 05 - Herança - Generalização e Especialização.pdf
Politicas-de-Seguranca-Privacidade-e-Cookies.pptx
Importacao_Ordem_Customizacao_SAP_S4HANA.pptx
Padrões de Beleza I - Estética Corporal e Saúde
ASCENSÃO E QUEDA DO SOFTWARE LIVRE NO ESTADO BRASILEIRO
pdfcoffee.com_metalografia-25-pdf-free.pdf
Modelo para Qualificação de Mestrado - Tecnologia da Informação
01 - Arquitetura de Computadores 1 TEC [Salvo automaticamente].ppt
inteligencia_artificial REPRESENTAÇÃO DO CONHECECIMENTO
Do código à carreira: O Profissional de TI que o mercado realmente quer - com...
20250828_Perfis Profissionais em ServiceNow Um Guia Detalhado.docx
Formação aaaaaaaaadsdsfg er rsgrsgesf efsfsefsf e LEEI.pptx
Metodologia Scrumban-XP - Um Guia Rápido (MrSomebody19).pdf
resumo de instalação de placa arduino em jardim vertical para fertirrigação
AULA 1.pptx GESTÃO DE OPERAÇÕES INDUSTRIAIS
Capacitação em Logística – Instituto Federal

Criando e conectando seu datacenter virtual

  • 1. © 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Cláudio Freire Júnior, Solutions Architect AWS Summit São Paulo, 2016 Criando e conectando seu datacenter virtual
  • 2. O que é esperado nessa sessão? • Overview/conceitos de VPC; • Setup básico de VPC; • Conectividade com ambiente on-premises; • Monitoramento do tráfego VPC; • Caso da utilização da TV Globo;
  • 3. E então, o que é VPC? • VPC – Virtual Private Cloud; • Isolamento lógico de rede; • Permite a segregação de redes (Público e Privada); • Serviço de escopo de região; • Permite a escolha do seu proprio range de Ips; • Provê conexão com infraestrutura on-premises;
  • 6. Criando VPC: Passo a Passo Escolher o range de IPs Configurar subnets nas Availability Zones Criar rota para Internet Autorizar tráfego de/para VPC
  • 8. Notação CIDR CIDR range example: 172.31.0.0/16 ~ Máscara: 255.255.0.0 172.31.0.0-172.31.255.255
  • 9. Escolher os ranges para sua VPC 172.31.0.0/16 Recomendado: RFC1918 Recomendado: /16 (64K endereços)
  • 11. Configurar ranges de IP address para sua subnet 172.31.0.0/16 Availability Zone Availability Zone Availability Zone VPC subnet VPC subnet VPC subnet 172.31.0.0/24 172.31.1.0/24 172.31.2.0/24 sa-east-1a sa-east-1b sa-east-1c
  • 14. Criar rotas para Internet
  • 15. Rotas na sua VPC • Tabelas de rotas possuem regras por onde os pacotes trafegarão; • Sua VPC possui tabela de rotas padrão; • … você pode designar tabelas de rotas diferentes para subnets diferentes.
  • 17. Internet Gateway Componente para envio de pacote, se o destino for Internet.
  • 18. Tudo que não tem destino para VPC, é enviado para Internet.
  • 20. Network ACLs = Regras stateless firewall Permitir todo o tráfego de entrada Aplicado no nível de subnet
  • 21. Security Groups segue o fluxo da sua aplicação “MyWebServers” Security Group “MyBackends” Security Group Permitir acesso somente “MyWebServers”
  • 22. Security Groups = stateful firewall
  • 23. Security Groups = stateful firewall
  • 27. Além da conectividade com Internet Formas de roteamento de Subnet Conectando com a sua rede corporativa Conectando a outras VPCs
  • 28. Roteamento no nível de subnets
  • 29. Differentes tabelas de rotas para diferentes subnets VPC subnet VPC subnet Possui rota para Internet Não possui rota para Internet
  • 30. Acesso à Internet via NAT Gateway VPC subnet VPC subnet 0.0.0.0/0 0.0.0.0/0 Public IP NAT Gateway
  • 31. Conectando à outras VPC: VPC Peering
  • 32. Serviços compartilhados: Utilizando VPC peering Serviços comuns/core • Autenticação/Diretório; • Monitoramento; • Logging; • Administração remota; • Scanning
  • 33. Estabelecendo VPC Peering: Solicitação 172.31.0.0/16 10.55.0.0/16 Step 1 Initiate peering request
  • 34. Estabelecendo VPC Peering: Solicitação
  • 35. Estabelecendo VPC Peering: Aceitar solicitação 172.31.0.0/16 10.55.0.0/16 Step 1 Initiate peering request Step 2 Accept peering request
  • 37. Estabelecendo VPC Peering: Criando rotas 172.31.0.0/16 10.55.0.0/16Step 1 Initiate peering request Step 2 Accept peering request Step 3 Create routes Trafego destinado para VPC peered irá para o elementento de peering
  • 38. Conectando sua rede: Virtual Private Network & Direct Connect
  • 39. Conectando sua rede com VPN/Direct Conenct VPN Direct Connect
  • 40. VPN vs DirectConnect • Ambos permitem conexão segura entre sua rede e VPC; • VPN é um par de túnel IPSec que trafegará na Internet; • DirectConnect é conexão dedicada e latência controlada; • Para workloads de alta disponibilidade: Utilizar ambos
  • 41. VPN: O que você precisa saber Customer Gateway Virtual Gateway Dois tuneis IPSec 192.168.0.0/16 172.31.0.0/16 192.168/16 Seu device de rede
  • 42. Rotas para o Virtual Private Gateway Trafego para rede 192.168.0.0/16 irá pelo túnel
  • 44. VPC DNS Options Utilizar Amazon DNS server Possui EC2 auto-assign DNS hostnames para instâncias
  • 45. EC2 DNS Hostnames in a VPC Internal DNS hostname: Resolve nome para IP Privado External DNS name: Resolve para…
  • 46. EC2 DNS Hostnames fora da VPC C:>nslookup ec2-52-18-10-57.eu-west-1.compute.amazonaws.com Non-authoritative answer: Name: ec2-52-18-10-57.eu-west-1.compute.amazonaws.com Address: 52.18.10.57 Fora da sua VPC: IP público
  • 47. EC2 DNS Hostnames dentro da VPC [ec2-user@ip-172-31-0-201 ~]$ dig ec2-52-18-10-57.eu-west-1.compute.amazonaws.com ; <<>> DiG 9.8.2rc1-RedHat-9.8.2-0.30.rc1.38.amzn1 <<>> ec2-52-18-10-57.eu-west-1.compute.amazonaws.com ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 36622 ;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0 ;; QUESTION SECTION: ;ec2-52-18-10-57.eu-west-1.compute.amazonaws.com. IN A ;; ANSWER SECTION: ec2-52-18-10-57.eu-west-1.compute.amazonaws.com. 60 IN A 172.31.0.137 ;; Query time: 2 msec ;; SERVER: 172.31.0.2#53(172.31.0.2) ;; WHEN: Wed Sep 9 22:32:56 2015 ;; MSG SIZE rcvd: 81 Dentro da sua VPC: IP Privado
  • 48. Route53 Private Hosted Zones • Controla resolução de nomes para domínio e subdominios; • Entradas de DNS tem validade somente dentro de uma VPC específica; • Pode ser utilizado para sobrepor DNS externo.
  • 49. Criando zona privada no Route53 Private Hosted Zone Associando com uma ou mais VPCs
  • 50. Criando uma entrada de DNS Route53 Private Hosted Zone example.demohostedzone.org  172.31.0.99
  • 51. Querying Private Hosted Zone Records https://aws.amazon.com/amazon-linux-ami/2015.03-release-notes/ [ec2-user@ip-172-31-0-201 ~]$ dig example.demohostedzone.org ; <<>> DiG 9.8.2rc1-RedHat-9.8.2-0.30.rc1.38.amzn1 <<>> example.demohostedzone.org ;; global options: +cmd ;; Got answer: ;; ->>HEADER<<- opcode: QUERY, status: NOERROR, id: 26694 ;; flags: qr rd ra; QUERY: 1, ANSWER: 1, AUTHORITY: 0, ADDITIONAL: 0 ;; QUESTION SECTION: ;example.demohostedzone.org. IN A ;; ANSWER SECTION: example.demohostedzone.org. 60 IN A 172.31.0.99 ;; Query time: 2 msec ;; SERVER: 172.31.0.2#53(172.31.0.2) ;; WHEN: Wed Sep 9 00:13:33 2015 ;; MSG SIZE rcvd: 60
  • 52. VPC Flow Logs: Analise seu tráfego Visibilidade da aplicabilidade do Security Group; Fazer troubleshooting de conectividade de rede; Possibilidade de analizar tráfego.
  • 53. AWS VPC Endpoints: S3 sem Internet Gateway
  • 54. © 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Daniel Ramos, Analista de Arquitetura Infraestrutura e Segurança AWS Summit São Paulo, 2016 Como utilizar VPC na situação real?
  • 55. “A oferta de serviços AWS nos possibilitou criar um ambiente dinâmico que se encaixa naturalmente em nossa arquitetura” Maior rede de televisão do Brasil e uma das maiores do mundo, a Globo está presente em quase todo o território nacional, através de 124 emissoras, incluindo as Afiliadas, e em mais de 100 países, por meio da Globo Internacional. ​Com nosso talento de criar, produzir e exibir programas que informem, divirtam e eduquem, temos uma importante contribuição para construir uma sociedade ainda melhor. “Qualidade e Inovação fazem parte do DNA da TV Globo. Com o apoio da AWS criamos um ambiente DINÂMICO, ESTÁVEL e eficiente em CUSTOS.” - Carlos Octávio, Diretor de Tecnologia e Arquitetura
  • 56. O Desafio Criar novo ambiente de desenvolvimento com gestão simplificada, flexível e consumido sob demanda. Focar na eficiência do consumo de recursos e automatização do backend. Respeitar a política de segurança e aproveitar serviços integrados ao ambiente interno da TV.
  • 59. Recapitulando • VPC; • Subnets Públicas vs Subnets Privadas; • Tabelas de Rota; • VPC VPN vs Direct Connect; • Endpoints na rede privada;