SlideShare uma empresa Scribd logo
© 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved.
Glauber Gallego - Arquiteto de Soluções
Setembro 2016
Criando e Conectando seu
Datacenter Virtual
AWS Experience Porto Alegre 2016
O que é esperado nessa sessão?
• Conceitos de VPC;
• Setup básico de VPC;
• Conectividade com ambiente on-premises;
• Monitoramento do tráfego VPC;
10o Aniversário
Lançada em 14 de Março, 2006
Infraestrutura Global
E então, o que é VPC?
• VPC – Virtual Private Cloud;
• Isolamento lógico de rede;
• Permite a segregação de redes (Público e Privada);
• Serviço de escopo de região;
• Permite a escolha do seu proprio range de Ips;
• Provê conexão com infraestrutura on-premises;
VPC
VPC
Subnet Subnet
172.31.0.128
172.31.0.129
172.31.1.24
172.31.1.27
VPC
Subnet Subnet
172.31.0.128
172.31.0.129
172.31.1.24
172.31.1.27
54.4.5.6
54.2.3.4
VPC
Subnet Subnet
Criando uma VPC
Criando VPC: Passo a Passo
Escolher o
range de IPs
Configurar
subnets nas
Availability
Zones
Criar rota
para Internet
(via Internet
Gateway
ou NAT)
Autorizar
tráfego
de/para VPC
Escolher o range de IPs
Notação CIDR
172.31.0.0/16 ~ Máscara: 255.255.0.0
Notação CIDR
172.31.0.0/16 ~ Máscara: 255.255.0.0
= 65.531 IPs
Notação CIDR
172.31.0.0/16 ~ Máscara: 255.255.0.0
= 65.531 IPs
= 172.31.0.0 - 172.31.255.255
Escolher os ranges para sua VPC
172.31.0.0/16
Recomendado:
RFC1918
Recomendado:
/16
(65K endereços)
Evite que os ranges de IPs façam
conflitos com as redes as quais
deseja fazer roteamento.
Não é possível
mudar depois!
Configurar subnets nas AZs
(zonas de disponibilidade)
Configurar ranges de IP address para sua
subnet
172.31.0.0/16
Availability Zone Availability Zone Availability Zone
VPC subnet VPC subnet
172.31.0.0/24 172.31.1.0/24 172.31.2.0/24
sa-east-1a sa-east-1b sa-east-1c
VPC subnet
Configurar ranges de IP address para sua
subnet
172.31.0.0/16
Availability Zone Availability Zone Availability Zone
VPC subnet VPC subnet
172.31.0.0/24 172.31.1.0/24 172.31.2.0/24
sa-east-1a sa-east-1b sa-east-1c
VPC subnet
Recomendado:
/24
(251 endereços)
Demo
Criação de VPC e
subnets
Criar rotas para Internet
Tabela de Rotas na sua VPC
• Possuem regras por onde os pacotes trafegarão;
• A VPC sempre possui uma tabela de rotas padrão;
• … e você pode designar tabelas de rotas diferentes
para subnets diferentes.
Rotas Internas dentro da VPC
Tráfego destinado para
VPC ficam na VPC.
Rotas Internas dentro da VPC
Internet Gateway (Utilizado para subnet Públicas)
Componente para envio de
pacote, se o destino for
Internet.
Internet Gateway (Utilizado para subnet Públicas)
Tudo que não tem destino para VPC,
é enviado para Internet.
Internet Gateway (Utilizado para subnet Públicas)
Acesso à Internet via NAT Gateway
Private subnet Public subnet
Acesso à Internet via NAT Gateway
Private subnet Public subnet
0.0.0.0/0
Acesso à Internet via NAT Gateway
Private subnet Public subnet
0.0.0.0/0
0.0.0.0/0
Acesso à Internet via NAT Gateway
Private subnet Public subnet
0.0.0.0/0
0.0.0.0/0
Public IP
NAT Gateway
Acesso à Internet via NAT Gateway
Private subnet Public subnet
0.0.0.0/0
0.0.0.0/0
Public IP
NAT Gateway
Autorizar tráfego de/para VPC
Network ACLs = Regras stateless firewall
Network ACLs = Regras stateless firewall
Permitir todo o tráfego de entrada
Aplicado no nível de subnet
Security Groups: definem o fluxo da app
“MyBackends” Security Group
Security Groups: definem o fluxo da app
“MyBackends” Security Group
“MyWebServers” Security Group
Security Groups: definem o fluxo da app
“MyBackends” Security Group
“MyWebServers” Security Group
Security Groups: definem o fluxo da app
“MyBackends” Security Group
“MyWebServers” Security Group
Permitir acesso somente
“MyWebServers”
Security Groups = stateful firewall
Security Groups = stateful firewall
Porta 80 aberta para o mundo
Security Groups = stateful firewall
Security Groups = stateful firewall
Porta do App Server aberta
somente para frota Web
Demo
Criação de Internet
Gateway e Security
Groups
Conectividade na AWS
Além da conectividade com Internet
Roteamento no nivel
de Subnet
Conectando com a
sua rede corporativa
Conectando a outras
VPCs
Roteamento no nível de subnets
Diferentes tabelas de rotas para
diferentes subnets
“MyBackends” Security Group
“MyWebServers” Security Group
Diferentes tabelas de rotas para
diferentes subnets
“MyBackends” Security Group
“MyWebServers” Security Group
Diferentes tabelas de rotas para
diferentes subnets
“MyBackends” Security Group
“MyWebServers” Security Group
Permitir acesso somente
“MyWebServers”
Conectando à outras VPC:
VPC Peering
Serviços compartilhados: Utilizando VPC
peering
Serviços comuns/core
• Autenticação/Diretório;
• Monitoramento;
• Logging;
• Administração remota;
• Scanning
Estabelecendo VPC Peering: Solicitação
172.31.0.0/16 10.55.0.0/16
Estabelecendo VPC Peering: Solicitação
172.31.0.0/16 10.55.0.0/16
Passo 1
Iniciar a solicitação de peering
Estabelecendo VPC Peering: Solicitação
Estabelecendo VPC Peering: Solicitação
172.31.0.0/16 10.55.0.0/16
Passo 1
Iniciar a solicitação de peering
Passo 2
Aceitar solicitação de peering
Estabelecendo VPC Peering: Aceitando
Estabelecendo VPC Peering: Solicitação
172.31.0.0/16 10.55.0.0/16
Passo 1
Iniciar a solicitação de peering
Passo 2
Aceitar solicitação de peering
Passo 3
Criação de Rotas
Estabelecendo VPC Peering: Solicitação
172.31.0.0/16 10.55.0.0/16
Passo 1
Iniciar a solicitação de peering
Passo 2
Aceitar solicitação de peering
Passo 3
Criação de Rotas
Trafego destinado para VPC
peered irá para o elemento de
peering
Conectando sua rede:
Virtual Private Network &
Direct Connect
Conectando sua rede com VPN/Direct Conenct
VPN
Direct Connect
AWS VPN
• Rotas estáticas ou dinâmicas (BGP);
• Conexões iniciadas pelo Customer Gateway
(definição do appliance do cliente);
• IPSec Security Associations em modo de túnel;
• Sempre é disponibilizado 2 IPs para conexão (HA);
• Conectividade feita pela Internet;
• Baixo custo de serviço;
VPN: O que você precisa saber?
192.168.0.0/16 172.31.0.0/16
VPN: O que você precisa saber?
192.168.0.0/16 172.31.0.0/16
Seu device de rede
Customer
Gateway
VPN: O que você precisa saber?
192.168.0.0/16 172.31.0.0/16
Seu device de rede
Customer
Gateway
Virtual
Gateway
VPN: O que você precisa saber?
192.168.0.0/16 172.31.0.0/16
Seu device de rede
Customer
Gateway
Virtual
Gateway
Dois tuneis IPSec
VPN: O que você precisa saber?
192.168.0.0/16 172.31.0.0/16
Seu device de rede
Customer
Gateway
Virtual
Gateway
Dois tuneis IPSec
192.168.0.0/16
Rotas para o Virtual Private Gateway
Rotas para o Virtual Private Gateway
Trafego para rede 192.168.0.0/16 irá
pelo túnel
• Conexão dedicada e privada com a AWS;
• Cobrança reduzida de data-out (data-in é gratuito);
• Performance consistente;
• Pelo menos 1 ponto de conexão por região;
• Opção para conexões redundantes;
• Múltiplas contas AWS podem compartilhar a conexão;
• Portas de conexões de 50M a 10G;
• 50-500M feita com parceiro;
• 1G e 10G direto com a AWS;
AWS Direct Connect
AWS Direct Connect - Locais
AWS Region AWS Direct Connect (Locais)
Asia Pacific (Singapore) Equinix SG2
Asia Pacific (Sydney) Equinix SY3
Asia Pacific (Sydney) Global Switch
Asia Pacific (Tokyo) Equinix OS1
Asia Pacific (Tokyo) Equinix TY2
China (Beijing) Sinnet JiuXianqiao IDC
China (Beijing) CIDS Jiachuang IDC
EU (Frankfurt) Equinix FR5
EU (Frankfurt) Interxion Frankfurt
EU (Ireland) Eircom Clonshaugh
EU (Ireland) TelecityGroup, London Docklands'
South America (São Paulo) Terremark NAP do Brasil
South America (São Paulo) Tivit
US East (Virginia) CoreSite NY1 & NY2
US East (Virginia) Equinix DC1 - DC6 & DC10
US West (Northern California) CoreSite One Wilshire & 900 North Alameda, CA
US West (Northern California) Equinix SV1 & SV5
US West (Oregon) Equinix SE2 & SE3
US West (Oregon) Switch SUPERNAP, Las Vegas
AWS Region AWS Direct Connect (Locais)
Asia Pacific (Singapore) Equinix SG2
Asia Pacific (Sydney) Equinix SY3
Asia Pacific (Sydney) Global Switch
Asia Pacific (Tokyo) Equinix OS1
Asia Pacific (Tokyo) Equinix TY2
China (Beijing) Sinnet JiuXianqiao IDC
China (Beijing) CIDS Jiachuang IDC
EU (Frankfurt) Equinix FR5
EU (Frankfurt) Interxion Frankfurt
EU (Ireland) Eircom Clonshaugh
EU (Ireland) TelecityGroup, London Docklands'
South America (São Paulo) Terremark NAP do Brasil
South America (São Paulo) Tivit
US East (Virginia) CoreSite NY1 & NY2
US East (Virginia) Equinix DC1 - DC6 & DC10
US West (Northern California) CoreSite One Wilshire & 900 North Alameda, CA
US West (Northern California) Equinix SV1 & SV5
US West (Oregon) Equinix SE2 & SE3
US West (Oregon) Switch SUPERNAP, Las Vegas
AWS Direct Connect - Locais
South America (São Paulo) Terremark NAP do Brasil
South America (São Paulo) Tivit
VPN vs DirectConnect
• Ambos permitem conexão segura entre sua
rede e VPC;
• VPN é um par de túneis IPSec que trafegará
pela Internet;
• DirectConnect é conexão dedicada e
latência controlada;
• Para workloads de alta disponibilidade:
Utilizar ambos (failover);
VPC Flow Logs: Analise seu tráfego
Visibilidade da aplicabilidade
do Security Group;
Fazer troubleshooting de
conectividade de rede;
Possibilidade de analizar
tráfego.
Muito Obrigado!

Mais conteúdo relacionado

PPTX
Construindo APIs com Amazon API Gateway e AWS Lambda
PPTX
Primeiros Passos na AWS
PPTX
Escalando sua aplicação Web com Beanstalk
PPTX
Construindo APIs com Amazon API Gateway e AWS Lambda
PPTX
Criando e conectando seu datacenter virtual
PPTX
Escalando sua aplicação Web com Beanstalk
PPTX
Primeiros Passos na AWS
PPTX
Tendências de Big Data
Construindo APIs com Amazon API Gateway e AWS Lambda
Primeiros Passos na AWS
Escalando sua aplicação Web com Beanstalk
Construindo APIs com Amazon API Gateway e AWS Lambda
Criando e conectando seu datacenter virtual
Escalando sua aplicação Web com Beanstalk
Primeiros Passos na AWS
Tendências de Big Data

Mais procurados (20)

PPTX
AWS Experience Fortaleza: Escalando sua aplicação Web com Beanstalk
PDF
Building blocks #3 - Expandindo seu data center com uma infraestrutura híbrida
PDF
Building blocks #5 - Recuperação de desastres de maneira prática na AWS
PDF
Path to the future #2 - Internet das coisas com AWS IoT
PPTX
Tendências de Big Data
PDF
Segurança de ponta a ponta na AWS
PDF
Adicionando segurança web: AWS WAF
PPTX
Rodando a BlackFriday do seu eCommerce na nuvem
PDF
Criando e conectando seu datacenter virtual
PPTX
Primeiros Passos na AWS
PDF
Webinar: Criando e conectando seu Datacenter Virtual
PDF
Construindo APIs com Amazon API Gateway e AWS Lambda
PDF
Usando Amazon CloudFront para aumentar performance, disponibilidade e cache n...
PPTX
O que uma enterprise deveria fazer nos primeiros 90 dias
PDF
AWS Virtual Private Cloud (VPC): Isolando seus Recursos na Nuvem
PPTX
Mergulhando em desenvolvimento de aplicações serverless
PDF
Introduçao à Internet das Coisas com AWS IoT
PPTX
Armazenamento para uma estratégia híbrida
PPTX
Como construir sua primeira aplicação de Big Data na AWS
PDF
Webinar: Serviço de Distribuição de Conteúdo da AWS
AWS Experience Fortaleza: Escalando sua aplicação Web com Beanstalk
Building blocks #3 - Expandindo seu data center com uma infraestrutura híbrida
Building blocks #5 - Recuperação de desastres de maneira prática na AWS
Path to the future #2 - Internet das coisas com AWS IoT
Tendências de Big Data
Segurança de ponta a ponta na AWS
Adicionando segurança web: AWS WAF
Rodando a BlackFriday do seu eCommerce na nuvem
Criando e conectando seu datacenter virtual
Primeiros Passos na AWS
Webinar: Criando e conectando seu Datacenter Virtual
Construindo APIs com Amazon API Gateway e AWS Lambda
Usando Amazon CloudFront para aumentar performance, disponibilidade e cache n...
O que uma enterprise deveria fazer nos primeiros 90 dias
AWS Virtual Private Cloud (VPC): Isolando seus Recursos na Nuvem
Mergulhando em desenvolvimento de aplicações serverless
Introduçao à Internet das Coisas com AWS IoT
Armazenamento para uma estratégia híbrida
Como construir sua primeira aplicação de Big Data na AWS
Webinar: Serviço de Distribuição de Conteúdo da AWS
Anúncio

Destaque (20)

PPTX
Construindo APIs com Amazon API Gateway e AWS Lambda
PPTX
¿Quien es Amazon Web Services?
PPTX
Productos de redes con AWS
PPTX
Tendências de Big Data
PPTX
AWS Marketplace: Busque, obtenga y despliegue software empresarial en minutos!
PPTX
Começando com aplicações serverless na AWS
PPTX
Introdução ao Data Warehouse Amazon Redshift
PDF
Comenzando con AWS Mobile Services
PPTX
Bases de datos en la nube con AWS
PPTX
Almacenamiento en la nube con AWS
PPTX
Contruyendo tu primera aplicación con AWS
PDF
Contruyendo tu primera aplicación con AWS
PPTX
Escalando para sus primeros 10 millones de usuarios
PDF
Cloud Computing con Amazon Web Services
PDF
Benefícios e melhores práticas no uso do Amazon Redshift
PPTX
Compute Services con AWS
PPTX
Comenzando con los servicios móviles en AWS
PPTX
EC2 Computo en la Nube
PDF
Bases de datos en la nube con AWS
PPTX
AWS Services Overview
Construindo APIs com Amazon API Gateway e AWS Lambda
¿Quien es Amazon Web Services?
Productos de redes con AWS
Tendências de Big Data
AWS Marketplace: Busque, obtenga y despliegue software empresarial en minutos!
Começando com aplicações serverless na AWS
Introdução ao Data Warehouse Amazon Redshift
Comenzando con AWS Mobile Services
Bases de datos en la nube con AWS
Almacenamiento en la nube con AWS
Contruyendo tu primera aplicación con AWS
Contruyendo tu primera aplicación con AWS
Escalando para sus primeros 10 millones de usuarios
Cloud Computing con Amazon Web Services
Benefícios e melhores práticas no uso do Amazon Redshift
Compute Services con AWS
Comenzando con los servicios móviles en AWS
EC2 Computo en la Nube
Bases de datos en la nube con AWS
AWS Services Overview
Anúncio

Semelhante a Criando e conectando seu datacenter virtual (20)

PPTX
Criando e conectando seu datacenter virtual
PDF
3. conectando o seu data center de forma segura na aws
PDF
Criando seu Data Center Virtual: Fundamentos de VPC e Opções de Conectividade
PDF
Expandindo seu data center com uma infraestrutura hibrida
PDF
Migração do seu website para a AWS
PDF
Data center seguro
PDF
Contêineres e VMs no mundo dos E-commerces (Devcommerce2016)
PDF
DevCommerce Conference 2016: Vantagens e resultados de containers e VMs para ...
PPTX
Melhores práticas de CI/CD na construção de aplicações modernas
PPTX
Owin e katana
PDF
CURSO GRÁTIS - MIKROTIK DO ZERO - AULA 1.pdf
PDF
Rodando uma API Com Django Rest Framework no Google Cloud
PDF
Quebrando o monolito com microserviços - TDC 2017
PPTX
Cloud Day III - Modelos de licenciamento para parceiros com Windows Azure
PPTX
O que há de novo no Microsoft Azure IaaS
PDF
TDC2018SP | Trilha .Net - Real Time apps com Azure SignalR Service
PPTX
Sucesu - Visão Geral do Windows Azure e a Era do CloudOS
PDF
Desenvolvimento de Aplicações em Container com AWS Fargate
PPTX
Segurança em Plataforma Microsoft
PPTX
Azure Summit 2013 - Keynote - Visão Geral do Windows Azure
Criando e conectando seu datacenter virtual
3. conectando o seu data center de forma segura na aws
Criando seu Data Center Virtual: Fundamentos de VPC e Opções de Conectividade
Expandindo seu data center com uma infraestrutura hibrida
Migração do seu website para a AWS
Data center seguro
Contêineres e VMs no mundo dos E-commerces (Devcommerce2016)
DevCommerce Conference 2016: Vantagens e resultados de containers e VMs para ...
Melhores práticas de CI/CD na construção de aplicações modernas
Owin e katana
CURSO GRÁTIS - MIKROTIK DO ZERO - AULA 1.pdf
Rodando uma API Com Django Rest Framework no Google Cloud
Quebrando o monolito com microserviços - TDC 2017
Cloud Day III - Modelos de licenciamento para parceiros com Windows Azure
O que há de novo no Microsoft Azure IaaS
TDC2018SP | Trilha .Net - Real Time apps com Azure SignalR Service
Sucesu - Visão Geral do Windows Azure e a Era do CloudOS
Desenvolvimento de Aplicações em Container com AWS Fargate
Segurança em Plataforma Microsoft
Azure Summit 2013 - Keynote - Visão Geral do Windows Azure

Mais de Amazon Web Services LATAM (20)

PPTX
AWS para terceiro setor - Sessão 1 - Introdução à nuvem
PPTX
AWS para terceiro setor - Sessão 2 - Armazenamento e Backup
PPTX
AWS para terceiro setor - Sessão 3 - Protegendo seus dados.
PPTX
AWS para terceiro setor - Sessão 1 - Introdução à nuvem
PPTX
AWS para terceiro setor - Sessão 2 - Armazenamento e Backup
PPTX
AWS para terceiro setor - Sessão 3 - Protegendo seus dados.
PPTX
Automatice el proceso de entrega con CI/CD en AWS
PPTX
Automatize seu processo de entrega de software com CI/CD na AWS
PPTX
Cómo empezar con Amazon EKS
PPTX
Como começar com Amazon EKS
PPTX
Ransomware: como recuperar os seus dados na nuvem AWS
PPTX
Ransomware: cómo recuperar sus datos en la nube de AWS
PPTX
Ransomware: Estratégias de Mitigação
PPTX
Ransomware: Estratégias de Mitigación
PPTX
Aprenda a migrar y transferir datos al usar la nube de AWS
PPTX
Aprenda como migrar e transferir dados ao utilizar a nuvem da AWS
PPTX
Cómo mover a un almacenamiento de archivos administrados
PPTX
Simplifique su BI con AWS
PPTX
Simplifique o seu BI com a AWS
PPTX
Os benefícios de migrar seus workloads de Big Data para a AWS
AWS para terceiro setor - Sessão 1 - Introdução à nuvem
AWS para terceiro setor - Sessão 2 - Armazenamento e Backup
AWS para terceiro setor - Sessão 3 - Protegendo seus dados.
AWS para terceiro setor - Sessão 1 - Introdução à nuvem
AWS para terceiro setor - Sessão 2 - Armazenamento e Backup
AWS para terceiro setor - Sessão 3 - Protegendo seus dados.
Automatice el proceso de entrega con CI/CD en AWS
Automatize seu processo de entrega de software com CI/CD na AWS
Cómo empezar con Amazon EKS
Como começar com Amazon EKS
Ransomware: como recuperar os seus dados na nuvem AWS
Ransomware: cómo recuperar sus datos en la nube de AWS
Ransomware: Estratégias de Mitigação
Ransomware: Estratégias de Mitigación
Aprenda a migrar y transferir datos al usar la nube de AWS
Aprenda como migrar e transferir dados ao utilizar a nuvem da AWS
Cómo mover a un almacenamiento de archivos administrados
Simplifique su BI con AWS
Simplifique o seu BI com a AWS
Os benefícios de migrar seus workloads de Big Data para a AWS

Último (19)

PDF
Apple Pippin Uma breve introdução. - David Glotz
PDF
Custos e faturamento no SAP S/4HANA Transportation Management, S4TM3 Col26
PDF
Custos e liquidação no SAP Transportation Management, TM130 Col18
PDF
20250805_ServiceNow e a Arquitetura Orientada a Serviços (SOA) A Base para Ap...
PDF
Gestão de transportes básica no SAP S/4HANA, S4611 Col20
PDF
Otimizador de planejamento e execução no SAP Transportation Management, TM120...
PPTX
Aula16ManipulaçãoDadosssssssssssssssssssssssssssss
PPTX
Gestao-de-Bugs-em-Software-Introducao.pptxxxxxxxx
PDF
COBITxITIL-Entenda as diferença em uso governança TI
PPTX
BANCO DE DADOS - AULAS INICIAIS-sgbd.pptx
PPTX
Programação - Linguagem C - Variáveis, Palavras Reservadas, tipos de dados, c...
PDF
Processos na gestão de transportes, TM100 Col18
PPTX
Aula 18 - Manipulacao De Arquivos python
PDF
Fullfilment AI - Forum ecommerce 2025 // Distrito e Total Express
PDF
Mergulho profundo técnico para gestão de transportes no SAP S/4HANA, S4TM6 Col14
PPTX
Como-se-implementa-um-softwareeeeeeeeeeeeeeeeeeeeeeeee.pptx
PDF
Aula04-Academia Heri- Tecnologia Geral 2025
PDF
Fundamentos de gerenciamento de ordens e planejamento no SAP TransportationMa...
PPTX
Informática Aplicada Informática Aplicada Plano de Ensino - estudo de caso NR...
Apple Pippin Uma breve introdução. - David Glotz
Custos e faturamento no SAP S/4HANA Transportation Management, S4TM3 Col26
Custos e liquidação no SAP Transportation Management, TM130 Col18
20250805_ServiceNow e a Arquitetura Orientada a Serviços (SOA) A Base para Ap...
Gestão de transportes básica no SAP S/4HANA, S4611 Col20
Otimizador de planejamento e execução no SAP Transportation Management, TM120...
Aula16ManipulaçãoDadosssssssssssssssssssssssssssss
Gestao-de-Bugs-em-Software-Introducao.pptxxxxxxxx
COBITxITIL-Entenda as diferença em uso governança TI
BANCO DE DADOS - AULAS INICIAIS-sgbd.pptx
Programação - Linguagem C - Variáveis, Palavras Reservadas, tipos de dados, c...
Processos na gestão de transportes, TM100 Col18
Aula 18 - Manipulacao De Arquivos python
Fullfilment AI - Forum ecommerce 2025 // Distrito e Total Express
Mergulho profundo técnico para gestão de transportes no SAP S/4HANA, S4TM6 Col14
Como-se-implementa-um-softwareeeeeeeeeeeeeeeeeeeeeeeee.pptx
Aula04-Academia Heri- Tecnologia Geral 2025
Fundamentos de gerenciamento de ordens e planejamento no SAP TransportationMa...
Informática Aplicada Informática Aplicada Plano de Ensino - estudo de caso NR...

Criando e conectando seu datacenter virtual

  • 1. © 2016, Amazon Web Services, Inc. or its Affiliates. All rights reserved. Glauber Gallego - Arquiteto de Soluções Setembro 2016 Criando e Conectando seu Datacenter Virtual AWS Experience Porto Alegre 2016
  • 2. O que é esperado nessa sessão? • Conceitos de VPC; • Setup básico de VPC; • Conectividade com ambiente on-premises; • Monitoramento do tráfego VPC;
  • 3. 10o Aniversário Lançada em 14 de Março, 2006
  • 5. E então, o que é VPC? • VPC – Virtual Private Cloud; • Isolamento lógico de rede; • Permite a segregação de redes (Público e Privada); • Serviço de escopo de região; • Permite a escolha do seu proprio range de Ips; • Provê conexão com infraestrutura on-premises;
  • 6. VPC
  • 11. Criando VPC: Passo a Passo Escolher o range de IPs Configurar subnets nas Availability Zones Criar rota para Internet (via Internet Gateway ou NAT) Autorizar tráfego de/para VPC
  • 13. Notação CIDR 172.31.0.0/16 ~ Máscara: 255.255.0.0
  • 14. Notação CIDR 172.31.0.0/16 ~ Máscara: 255.255.0.0 = 65.531 IPs
  • 15. Notação CIDR 172.31.0.0/16 ~ Máscara: 255.255.0.0 = 65.531 IPs = 172.31.0.0 - 172.31.255.255
  • 16. Escolher os ranges para sua VPC 172.31.0.0/16 Recomendado: RFC1918 Recomendado: /16 (65K endereços) Evite que os ranges de IPs façam conflitos com as redes as quais deseja fazer roteamento. Não é possível mudar depois!
  • 17. Configurar subnets nas AZs (zonas de disponibilidade)
  • 18. Configurar ranges de IP address para sua subnet 172.31.0.0/16 Availability Zone Availability Zone Availability Zone VPC subnet VPC subnet 172.31.0.0/24 172.31.1.0/24 172.31.2.0/24 sa-east-1a sa-east-1b sa-east-1c VPC subnet
  • 19. Configurar ranges de IP address para sua subnet 172.31.0.0/16 Availability Zone Availability Zone Availability Zone VPC subnet VPC subnet 172.31.0.0/24 172.31.1.0/24 172.31.2.0/24 sa-east-1a sa-east-1b sa-east-1c VPC subnet Recomendado: /24 (251 endereços)
  • 21. Criar rotas para Internet
  • 22. Tabela de Rotas na sua VPC • Possuem regras por onde os pacotes trafegarão; • A VPC sempre possui uma tabela de rotas padrão; • … e você pode designar tabelas de rotas diferentes para subnets diferentes.
  • 24. Tráfego destinado para VPC ficam na VPC. Rotas Internas dentro da VPC
  • 25. Internet Gateway (Utilizado para subnet Públicas) Componente para envio de pacote, se o destino for Internet.
  • 26. Internet Gateway (Utilizado para subnet Públicas)
  • 27. Tudo que não tem destino para VPC, é enviado para Internet. Internet Gateway (Utilizado para subnet Públicas)
  • 28. Acesso à Internet via NAT Gateway Private subnet Public subnet
  • 29. Acesso à Internet via NAT Gateway Private subnet Public subnet 0.0.0.0/0
  • 30. Acesso à Internet via NAT Gateway Private subnet Public subnet 0.0.0.0/0 0.0.0.0/0
  • 31. Acesso à Internet via NAT Gateway Private subnet Public subnet 0.0.0.0/0 0.0.0.0/0 Public IP NAT Gateway
  • 32. Acesso à Internet via NAT Gateway Private subnet Public subnet 0.0.0.0/0 0.0.0.0/0 Public IP NAT Gateway
  • 34. Network ACLs = Regras stateless firewall
  • 35. Network ACLs = Regras stateless firewall Permitir todo o tráfego de entrada Aplicado no nível de subnet
  • 36. Security Groups: definem o fluxo da app “MyBackends” Security Group
  • 37. Security Groups: definem o fluxo da app “MyBackends” Security Group “MyWebServers” Security Group
  • 38. Security Groups: definem o fluxo da app “MyBackends” Security Group “MyWebServers” Security Group
  • 39. Security Groups: definem o fluxo da app “MyBackends” Security Group “MyWebServers” Security Group Permitir acesso somente “MyWebServers”
  • 40. Security Groups = stateful firewall
  • 41. Security Groups = stateful firewall Porta 80 aberta para o mundo
  • 42. Security Groups = stateful firewall
  • 43. Security Groups = stateful firewall Porta do App Server aberta somente para frota Web
  • 46. Além da conectividade com Internet Roteamento no nivel de Subnet Conectando com a sua rede corporativa Conectando a outras VPCs
  • 47. Roteamento no nível de subnets
  • 48. Diferentes tabelas de rotas para diferentes subnets “MyBackends” Security Group “MyWebServers” Security Group
  • 49. Diferentes tabelas de rotas para diferentes subnets “MyBackends” Security Group “MyWebServers” Security Group
  • 50. Diferentes tabelas de rotas para diferentes subnets “MyBackends” Security Group “MyWebServers” Security Group Permitir acesso somente “MyWebServers”
  • 51. Conectando à outras VPC: VPC Peering
  • 52. Serviços compartilhados: Utilizando VPC peering Serviços comuns/core • Autenticação/Diretório; • Monitoramento; • Logging; • Administração remota; • Scanning
  • 53. Estabelecendo VPC Peering: Solicitação 172.31.0.0/16 10.55.0.0/16
  • 54. Estabelecendo VPC Peering: Solicitação 172.31.0.0/16 10.55.0.0/16 Passo 1 Iniciar a solicitação de peering
  • 55. Estabelecendo VPC Peering: Solicitação
  • 56. Estabelecendo VPC Peering: Solicitação 172.31.0.0/16 10.55.0.0/16 Passo 1 Iniciar a solicitação de peering Passo 2 Aceitar solicitação de peering
  • 58. Estabelecendo VPC Peering: Solicitação 172.31.0.0/16 10.55.0.0/16 Passo 1 Iniciar a solicitação de peering Passo 2 Aceitar solicitação de peering Passo 3 Criação de Rotas
  • 59. Estabelecendo VPC Peering: Solicitação 172.31.0.0/16 10.55.0.0/16 Passo 1 Iniciar a solicitação de peering Passo 2 Aceitar solicitação de peering Passo 3 Criação de Rotas Trafego destinado para VPC peered irá para o elemento de peering
  • 60. Conectando sua rede: Virtual Private Network & Direct Connect
  • 61. Conectando sua rede com VPN/Direct Conenct VPN Direct Connect
  • 62. AWS VPN • Rotas estáticas ou dinâmicas (BGP); • Conexões iniciadas pelo Customer Gateway (definição do appliance do cliente); • IPSec Security Associations em modo de túnel; • Sempre é disponibilizado 2 IPs para conexão (HA); • Conectividade feita pela Internet; • Baixo custo de serviço;
  • 63. VPN: O que você precisa saber? 192.168.0.0/16 172.31.0.0/16
  • 64. VPN: O que você precisa saber? 192.168.0.0/16 172.31.0.0/16 Seu device de rede Customer Gateway
  • 65. VPN: O que você precisa saber? 192.168.0.0/16 172.31.0.0/16 Seu device de rede Customer Gateway Virtual Gateway
  • 66. VPN: O que você precisa saber? 192.168.0.0/16 172.31.0.0/16 Seu device de rede Customer Gateway Virtual Gateway Dois tuneis IPSec
  • 67. VPN: O que você precisa saber? 192.168.0.0/16 172.31.0.0/16 Seu device de rede Customer Gateway Virtual Gateway Dois tuneis IPSec 192.168.0.0/16
  • 68. Rotas para o Virtual Private Gateway
  • 69. Rotas para o Virtual Private Gateway Trafego para rede 192.168.0.0/16 irá pelo túnel
  • 70. • Conexão dedicada e privada com a AWS; • Cobrança reduzida de data-out (data-in é gratuito); • Performance consistente; • Pelo menos 1 ponto de conexão por região; • Opção para conexões redundantes; • Múltiplas contas AWS podem compartilhar a conexão; • Portas de conexões de 50M a 10G; • 50-500M feita com parceiro; • 1G e 10G direto com a AWS; AWS Direct Connect
  • 71. AWS Direct Connect - Locais AWS Region AWS Direct Connect (Locais) Asia Pacific (Singapore) Equinix SG2 Asia Pacific (Sydney) Equinix SY3 Asia Pacific (Sydney) Global Switch Asia Pacific (Tokyo) Equinix OS1 Asia Pacific (Tokyo) Equinix TY2 China (Beijing) Sinnet JiuXianqiao IDC China (Beijing) CIDS Jiachuang IDC EU (Frankfurt) Equinix FR5 EU (Frankfurt) Interxion Frankfurt EU (Ireland) Eircom Clonshaugh EU (Ireland) TelecityGroup, London Docklands' South America (São Paulo) Terremark NAP do Brasil South America (São Paulo) Tivit US East (Virginia) CoreSite NY1 & NY2 US East (Virginia) Equinix DC1 - DC6 & DC10 US West (Northern California) CoreSite One Wilshire & 900 North Alameda, CA US West (Northern California) Equinix SV1 & SV5 US West (Oregon) Equinix SE2 & SE3 US West (Oregon) Switch SUPERNAP, Las Vegas
  • 72. AWS Region AWS Direct Connect (Locais) Asia Pacific (Singapore) Equinix SG2 Asia Pacific (Sydney) Equinix SY3 Asia Pacific (Sydney) Global Switch Asia Pacific (Tokyo) Equinix OS1 Asia Pacific (Tokyo) Equinix TY2 China (Beijing) Sinnet JiuXianqiao IDC China (Beijing) CIDS Jiachuang IDC EU (Frankfurt) Equinix FR5 EU (Frankfurt) Interxion Frankfurt EU (Ireland) Eircom Clonshaugh EU (Ireland) TelecityGroup, London Docklands' South America (São Paulo) Terremark NAP do Brasil South America (São Paulo) Tivit US East (Virginia) CoreSite NY1 & NY2 US East (Virginia) Equinix DC1 - DC6 & DC10 US West (Northern California) CoreSite One Wilshire & 900 North Alameda, CA US West (Northern California) Equinix SV1 & SV5 US West (Oregon) Equinix SE2 & SE3 US West (Oregon) Switch SUPERNAP, Las Vegas AWS Direct Connect - Locais South America (São Paulo) Terremark NAP do Brasil South America (São Paulo) Tivit
  • 73. VPN vs DirectConnect • Ambos permitem conexão segura entre sua rede e VPC; • VPN é um par de túneis IPSec que trafegará pela Internet; • DirectConnect é conexão dedicada e latência controlada; • Para workloads de alta disponibilidade: Utilizar ambos (failover);
  • 74. VPC Flow Logs: Analise seu tráfego Visibilidade da aplicabilidade do Security Group; Fazer troubleshooting de conectividade de rede; Possibilidade de analizar tráfego.