<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Bianca Szimanski</title>
    <description>The latest articles on DEV Community by Bianca Szimanski (@biancaszimanski).</description>
    <link>https://dev.to/biancaszimanski</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F3926125%2Fcedd29d0-e676-4657-9885-7d78b45e07e8.png</url>
      <title>DEV Community: Bianca Szimanski</title>
      <link>https://dev.to/biancaszimanski</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/biancaszimanski"/>
    <language>en</language>
    <item>
      <title>VPC Peering: conectando redes privadas entre contas e regiões na AWS</title>
      <dc:creator>Bianca Szimanski</dc:creator>
      <pubDate>Sun, 13 Sep 2026 02:44:25 +0000</pubDate>
      <link>https://dev.to/biancaszimanski/vpc-peering-conectando-redes-privadas-entre-contas-e-regioes-na-aws-2gei</link>
      <guid>https://dev.to/biancaszimanski/vpc-peering-conectando-redes-privadas-entre-contas-e-regioes-na-aws-2gei</guid>
      <description>&lt;h1&gt;
  
  
  1. Cenário de negócio
&lt;/h1&gt;

&lt;p&gt;Neste projeto, será implementado um VPC peering entre duas VPCs que estão em contas e regiões distintas, sendo uma conta de infraestrutura e outra de segurança. Em ambientes corporativos, é comum que empresas adotem uma estratégia multi-account para isolar recursos e dividir responsabilidades por área. Por exemplo, o gerenciamento de DNS via Route 53, processos de backup e pipelines de CI/CD, podem ser centralizados na conta de infraestrutura, enquanto a conta de segurança pode ser utilizada para centralizar scanners de vulnerabilidade, soluções de VPN, SIEM e outros serviços voltados à proteção e auditoria do ambiente.&lt;/p&gt;

&lt;p&gt;Quando um recurso hospedado na VPC de infraestrutura precisa se comunicar com os serviços da VPC de segurança, é necessário estabelecer uma integração de rede privada entre as contas. Para esse tipo de comunicação direta, o VPC peering é uma solução adequada em ambientes menores ou de arquitetura simples. Em empresas de maior porte ou com requisitos de escalabilidade, o Transit Gateway atende melhor.&lt;/p&gt;




&lt;h1&gt;
  
  
  2. Arquitetura do ambiente
&lt;/h1&gt;

&lt;p&gt;Foram criadas duas contas, sendo a BS-Infra responsável pela infraestrutura, onde estão hospedados, por exemplo, um servidor de aplicação e um banco de dados em subnets privadas, além de um servidor de testes em subnet pública. Já a conta BS-Security possui uma subnet pública, também utilizada por um servidor de testes e duas subnets privadas, sendo uma destinada ao servidor de VPN e outra voltada à servidores que hospedam ferramentas de segurança, como Wazuh e Vault, por exemplo. Em ambas as contas, o servidor de testes foi provisionado apenas para validar a conectividade do VPC peering.&lt;/p&gt;

&lt;p&gt;Os workloads das duas contas estão distribuídos em 3 zonas de disponibilidade, em duas regiões diferentes. Em cenários reais, o ideal é distribuir os workloads estrategicamente entre diferentes AZs para garantir alta disponibilidade. Já a escolha por múltiplas regiões, normalmente é pensada em disaster recovery, custo, latência ou normas de compliance que não permitem que determinados dados sejam hospedados fora do país de origem.&lt;/p&gt;

&lt;p&gt;As subnets privadas possuem tabelas de rotas configuradas para direcionar o tráfego de saída para um NAT gateway, permitindo o acesso à internet (por exemplo, para atualização de pacotes e instalação de dependências) sem expor diretamente os recursos internos. O NAT gateway, por padrão, é provisionado em uma subnet pública, mesmo que o roteamento seja originado das subnets privadas, pois é necessário realizar a tradução de endereços de origem (SNAT), substituindo os IPs privados das instâncias por um endereço IP público associado ao NAT gateway. Já a subnet pública é associada a uma tabela de rotas que possui um caminho para um internet gateway anexado à VPC, permitindo o tráfego bidirecional, ou seja, a comunicação de entrada e saída com a internet. Em situações reais, jamais se deve colocar um banco de dados ou servidor de aplicação em subnets públicas, por questões de segurança.&lt;/p&gt;

&lt;p&gt;Será realizado um peering entre as duas VPCs, com o objetivo de estabelecer uma comunicação privada e direta entre elas, sem que o tráfego precise passar pela internet pública.&lt;/p&gt;

&lt;p&gt;O ambiente também conta com o VPC Flow Logs, que realiza a captura do tráfego das VPCs (como IPs de origem/destino, portas e protocolo, e se o tráfego foi aceito ou rejeitado). Esses logs serão centralizados no CloudWatch, facilitando análise e troubleshooting de conectividade. Vale mencionar que, em cenários corporativos com alto volume de tráfego, outra alternativa comum é enviar os flow logs diretamente para um bucket S3 e utilizar o Amazon Athena para realizar consultas SQL sob demanda.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F41ao9dmru32tdl13p0ck.webp" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F41ao9dmru32tdl13p0ck.webp" alt=" " width="799" height="380"&gt;&lt;/a&gt;&lt;/p&gt;




&lt;h1&gt;
  
  
  3. Elementos Chave
&lt;/h1&gt;

&lt;p&gt;Esta seção descreve os principais componentes utilizados na implementação. Cada um deles tem um papel específico para garantir que a comunicação entre as VPCs funcione corretamente.&lt;/p&gt;

&lt;h3&gt;
  
  
  3.1. VPC Peering
&lt;/h3&gt;

&lt;p&gt;Estabelece uma comunicação privada e direta entre duas VPCs, podendo ser na mesma conta, entre contas diferentes ou até entre regiões diferentes. O tráfego entre as VPCs não passa pela internet pública, ele é roteado diretamente pela infraestrutura da AWS, o que garante menor latência e maior segurança. Para funcionar, além de criar a conexão de peering, é necessário configurar as tabelas de rotas de ambas as VPCs e ajustar os security groups para permitir o tráfego entre os CIDRs envolvidos. Vale destacar que o VPC peering não é transitivo, ou seja, se a VPC A tem peering com a VPC B, e a VPC B tem peering com a VPC C, a VPC A não consegue se comunicar com a VPC C automaticamente. Cada conexão precisa ser estabelecida de forma independente. Trata-se de uma conexão ponto a ponto.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Documentação&lt;/strong&gt;: &lt;a href="https://docs.aws.amazon.com/vpc/latest/peering/what-is-vpc-peering.html" rel="noopener noreferrer"&gt;https://docs.aws.amazon.com/vpc/latest/peering/what-is-vpc-peering.html&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  3.2. NAT Gateway (NGW)
&lt;/h3&gt;

&lt;p&gt;Permite que recursos (neste caso, as duas instâncias) em subnets privadas enviem tráfego para a internet, sem que a internet estabeleça conexões diretas com esses recursos. Isso é possível graças ao processo de SNAT (Source Network Address Translation), que substitui o IP privado da origem pelo IP público do NAT gateway antes de encaminhar o pacote para a internet. Quando a resposta retorna, o NAT gateway realiza o processo inverso, entregando o tráfego ao recurso correto dentro da subnet privada. Por esse motivo, o NAT gateway deve ser provisionado em uma subnet pública, pois é necessário ter um IP público para executar essa tradução.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Documentação&lt;/strong&gt;: &lt;a href="https://docs.aws.amazon.com/vpc/latest/userguide/nat-gateway-scenarios.html" rel="noopener noreferrer"&gt;https://docs.aws.amazon.com/vpc/latest/userguide/nat-gateway-scenarios.html&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  3.3. Internet Gateway (IGW)
&lt;/h3&gt;

&lt;p&gt;Permite o tráfego bidirecional entre recursos em subnets públicas e a internet. Para isso, o recurso precisa de um IP público associado e uma rota configurada apontando para o internet gateway. Diferentemente do NAT gateway, a comunicação por meio do internet gateway ocorre nos dois sentidos, então, a instância pode iniciar conexões com a internet, e a internet também pode iniciar conexões com a instância. Na prática, um bom exemplo é um servidor web em subnet pública, onde ele recebe requisições HTTPS de usuários na internet e responde a elas (pode ser um site institucional, um portal acessível externamente ou uma API consumida por um aplicativo, por exemplo). Outro exemplo comum é um bastion host, que pode ficar em uma subnet pública para permitir que administradores acessem os recursos internos, seja via SSH (em ambientes Linux) ou RDP (em ambientes Windows), funcionando como um ponto de entrada controlado.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Documentação&lt;/strong&gt;: &lt;a href="https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html" rel="noopener noreferrer"&gt;https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  3.4. Route Tables
&lt;/h3&gt;

&lt;p&gt;As tabelas de rotas definem como o tráfego de rede é roteado dentro da VPC, direcionando os pacotes para destinos como NAT gateway, internet gateway, conexões de VPC peering, entre outros.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Documentação&lt;/strong&gt;: &lt;a href="https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Route_Tables.html" rel="noopener noreferrer"&gt;https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Route_Tables.html&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  3.5. Security Groups
&lt;/h3&gt;

&lt;p&gt;Atuam como um firewall a nível de instância, controlando o tráfego de entrada e saída. Por exemplo, para acesso via SSH, é necessário permitir a porta 22 no security group e restringir o IP de origem. No entanto, em ambientes mais seguros, é comum utilizar bastion host ou acesso via AWS SSM, eliminando a necessidade de exposição dessa porta. Um ponto importante é que os security groups são stateful, ou seja, ao permitir o tráfego de entrada em uma porta, a resposta desse tráfego é automaticamente permitida na saída, sem precisar criar uma regra explícita para isso, diferente das NACLs (Network Access Control List), que atuam a nível de subnet e são stateless, exigindo regras explícitas para entrada e saída. Em ambientes corporativos, o ideal é utilizar os dois em conjunto, para garantir uma melhor proteção dos recursos.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Documentação SG&lt;/strong&gt;: &lt;a href="https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ec2-security-groups.html" rel="noopener noreferrer"&gt;https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ec2-security-groups.html&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Documentação NACL&lt;/strong&gt;: &lt;a href="https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html" rel="noopener noreferrer"&gt;https://docs.aws.amazon.com/vpc/latest/userguide/vpc-network-acls.html&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  3.6. VPC Flow Logs
&lt;/h3&gt;

&lt;p&gt;Permite capturar informações sobre o tráfego de IP de entrada e saída das interfaces de rede da VPC. Os dados coletados incluem IPs de origem e destino, portas, protocolo e se o tráfego foi aceito ou rejeitado, o que o torna uma ferramenta muito útil para troubleshooting de conectividade (por exemplo, como identificar problemas de comunicação entre duas instâncias, detectar tráfego de rede suspeito, etc). Os logs podem ser publicados no CloudWatch Logs, S3 ou Data Firehose, dependendo da necessidade da empresa e do volume de dados.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Documentação&lt;/strong&gt;: &lt;a href="https://docs.aws.amazon.com/vpc/latest/userguide/flow-logs.html" rel="noopener noreferrer"&gt;https://docs.aws.amazon.com/vpc/latest/userguide/flow-logs.html&lt;/a&gt;
&lt;/li&gt;
&lt;/ul&gt;




&lt;h1&gt;
  
  
  4. Implementação
&lt;/h1&gt;

&lt;p&gt;Durante a implementação, os seguintes recursos serão configurados:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Contas AWS&lt;/strong&gt;: duas contas ativas (BS-Infra e BS-Security), com permissão para criar os recursos.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;VPCs&lt;/strong&gt;: será criada uma em cada conta, com blocos CIDR privados que não se sobrepõem e seguem as diretrizes da RFC 1918. As subnets públicas e privadas foram criadas dentro do intervalo de endereçamento de cada VPC e associadas às suas respectivas tabelas de rotas.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;NAT Gateway&lt;/strong&gt; e &lt;strong&gt;Internet Gateway&lt;/strong&gt;: serão configurados e associados às subnets corretas.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Security Groups&lt;/strong&gt;: serão configurados para permitir apenas o tráfego entre as VPCs envolvidas no peering.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;VPC Flow Logs&lt;/strong&gt;: serão configurados em ambas as VPCs, com os logs publicados no CloudWatch.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Instâncias EC2&lt;/strong&gt;: será criada uma em cada conta para realizar um teste (srv-infra-test e srv-sec-test).&lt;/li&gt;
&lt;/ul&gt;




&lt;h1&gt;
  
  
  5. Passo a passo
&lt;/h1&gt;

&lt;h3&gt;
  
  
  5.1. Criação das VPCs, subnets e tabelas de rotas
&lt;/h3&gt;

&lt;p&gt;Nesta etapa, serão criadas as VPCs em cada conta, seguidas de duas subnets privadas e uma pública, distribuídas entre diferentes zonas de disponibilidade.&lt;br&gt;
&lt;strong&gt;Conta&lt;/strong&gt;: BS-Infra | &lt;strong&gt;Região&lt;/strong&gt;: us-east-1 | &lt;strong&gt;VPC&lt;/strong&gt;: VPC-BS-INFRA&lt;/p&gt;

&lt;p&gt;1.Acessar o serviço de VPC e clicar em “&lt;strong&gt;Create VPC&lt;/strong&gt;”:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fzt0skyout8dzcz3yg7o6.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fzt0skyout8dzcz3yg7o6.png" alt=" " width="800" height="78"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;A opção “&lt;strong&gt;VPC only&lt;/strong&gt;” foi selecionada, permitindo que as subnets e demais recursos sejam configurados manualmente posteriormente. No campo “&lt;strong&gt;IPv4 CIDR&lt;/strong&gt;”, será utilizado o bloco 172.31.0.0/16, que está contido dentro da faixa privada 172.16.0.0/12 definida pela RFC 1918. Essa norma estabelece 3 blocos de endereços IP reservados para redes privadas, sendo 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F08ntg0rswoyawxjax5ot.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F08ntg0rswoyawxjax5ot.png" alt=" " width="800" height="477"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fx27q8c7ms73du7npnub7.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fx27q8c7ms73du7npnub7.png" alt=" " width="800" height="252"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;A VPC foi criada com sucesso:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ftp58etz8wusddefs9fpa.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ftp58etz8wusddefs9fpa.png" alt=" " width="800" height="287"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;OBS&lt;/strong&gt;: Quando há mais de uma VPC na conta, é possível filtrar a que está sendo utilizada no momento, para facilitar a visualização e organização:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fel02ncxqahocfsc1ow70.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fel02ncxqahocfsc1ow70.png" alt=" " width="800" height="261"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ft0xolk0e67trwly3uypl.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ft0xolk0e67trwly3uypl.png" alt=" " width="799" height="205"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;2.Agora, será necessário criar as 3 subnets da &lt;strong&gt;VPC-BS-INFRA&lt;/strong&gt;, conforme o diagrama:&lt;/p&gt;

&lt;p&gt;Subnet &lt;strong&gt;INFRA-PRIVATE-APP&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Selecionar a aba “&lt;strong&gt;Subnets&lt;/strong&gt;” e clicar em “&lt;strong&gt;Create subnet&lt;/strong&gt;”:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo3geu09htldwxmkcsu7q.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo3geu09htldwxmkcsu7q.png" alt=" " width="800" height="151"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Em seguida, selecionar a &lt;strong&gt;VPC-BS-INFRA&lt;/strong&gt;, definir o nome da subnet, IP e zona de disponibilidade.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;OBS&lt;/strong&gt;: no momento de definir o bloco CIDR da subnet, deve-se prestar atenção para que o bloco CIDR da subnet esteja contido dentro do bloco CIDR da VPC, pois a subnet é uma subdivisão da rede principal. Neste caso, vamos trabalhar com a máscara /16 para a rede, o que nos dá 65.536 endereços IP disponíveis, e /24 para as subnets, cada uma com 256 endereços, garantindo que cada subnet caiba perfeitamente dentro da VPC:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F2lia814pcvli4wokgecq.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F2lia814pcvli4wokgecq.png" alt=" " width="800" height="445"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;OBS&lt;/strong&gt;: caso não seja necessário definir uma zona de disponibilidade, é possível selecionar a opção “&lt;strong&gt;No preference&lt;/strong&gt;”. Neste caso específico, vamos trabalhar com a AZ A (us-east-1a), na subnet 1.&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F6mpzw6yjcmujjg7wznrq.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F6mpzw6yjcmujjg7wznrq.png" alt=" " width="799" height="65"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Já que serão criadas 3 subnets na mesma VPC, podemos criar as outras duas clicando em “&lt;strong&gt;Add new subnet&lt;/strong&gt;” e por fim, “&lt;strong&gt;Create subnet&lt;/strong&gt;” para concluir:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fffokctj1wyevoctqfj5z.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fffokctj1wyevoctqfj5z.png" alt=" " width="800" height="282"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fu43cea8bge7x2vuo13ox.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fu43cea8bge7x2vuo13ox.png" alt=" " width="799" height="273"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;As 3 subnets foram criadas com sucesso:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fherdqk8x0udai6riqtt6.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fherdqk8x0udai6riqtt6.png" alt=" " width="800" height="127"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;OBS&lt;/strong&gt;: a tabela abaixo explica o que significa cada coluna da aba “&lt;strong&gt;Subnets&lt;/strong&gt;”:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fnzrz784pbbyellf1xtm4.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fnzrz784pbbyellf1xtm4.png" alt=" " width="612" height="965"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;3.Agora, será necessário criar as tabelas de rotas da &lt;strong&gt;VPC-BS-INFRA&lt;/strong&gt;, para definir o roteamento das subnets privadas e da pública.&lt;/p&gt;

&lt;p&gt;Ao criar uma VPC, a AWS provisiona automaticamente uma tabela de rotas principal, contendo uma única rota local (neste caso,a nossa VPC 172.31.0.0/16), que permite a comunicação interna entre todas as subnets da VPC. Subnets sem associação explícita herdam essa tabela por padrão:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F774h0eady24mlxafgpg4.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F774h0eady24mlxafgpg4.png" alt=" " width="800" height="295"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Podemos renomeá-la como &lt;strong&gt;RTB-BS-INFRA-PRIVATE&lt;/strong&gt; e torná-la a tabela de rotas para as duas subnets privadas:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Forfderqndqsb3mgup2jr.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Forfderqndqsb3mgup2jr.png" alt=" " width="800" height="90"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Para editar, basta clicar em “&lt;strong&gt;Edit subnet associations&lt;/strong&gt;”, na aba “&lt;strong&gt;Subnet associations&lt;/strong&gt;” e selecionar as subnets privadas:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F02pkjw4szajvv4yyh3on.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F02pkjw4szajvv4yyh3on.png" alt=" " width="799" height="351"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ft41h2agqldh1b4bimcmb.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ft41h2agqldh1b4bimcmb.png" alt=" " width="800" height="241"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;No final, as subnets ficarão associadas dessa forma:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F0caxz2ksf55zg3qpg29v.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F0caxz2ksf55zg3qpg29v.png" alt=" " width="799" height="217"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Agora, será necessário clicar em “&lt;strong&gt;Create route table&lt;/strong&gt;” para criar a tabela de rotas para a subnet pública:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F4u90c50614ekdv40l6tf.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F4u90c50614ekdv40l6tf.png" alt=" " width="800" height="134"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;OBS&lt;/strong&gt;: o ideal, por boas práticas de arquitetura na AWS, é que sejam criadas route tables separadas para subnets públicas e privadas, mantendo cada camada com apenas as rotas necessárias para sua função.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Subnets públicas&lt;/strong&gt;: route table com rota 0.0.0.0/0 apontando para um internet gateway.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Subnets privadas&lt;/strong&gt;: route table com rota 0.0.0.0/0 apontando para um NAT gateway (ou sem rota de saída, se não precisar sair para a internet).&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Por que separar?&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;Controle granular de tráfego por camada (aplicação, banco de dados, ferramentas, etc).&lt;/li&gt;
&lt;li&gt;Subnets privadas não ficam expostas diretamente à internet.&lt;/li&gt;
&lt;li&gt;Facilita aplicar regras diferentes por ambiente ou serviço.&lt;/li&gt;
&lt;li&gt;Segurança por princípio do menor privilégio.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Após clicar em “&lt;strong&gt;Create route table&lt;/strong&gt;”, será necessário inserir um nome (neste caso, será &lt;strong&gt;RTB-BS-INFRA-PUBLIC&lt;/strong&gt; para a subnet pública) e selecionar a VPC:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fzrw50f7mab3fuo6s5ppd.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fzrw50f7mab3fuo6s5ppd.png" alt=" " width="800" height="256"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Para editar, basta clicar em “&lt;strong&gt;Edit subnet associations&lt;/strong&gt;”, na aba “&lt;strong&gt;Subnet associations&lt;/strong&gt;” e selecionar a subnet pública:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ft7bjqq8h3f893vcaof9x.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ft7bjqq8h3f893vcaof9x.png" alt=" " width="799" height="299"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F6rs6d3cfag34f8c83rye.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F6rs6d3cfag34f8c83rye.png" alt=" " width="800" height="220"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Ficará dessa forma:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F092zcj52kvumuwo4iwv1.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F092zcj52kvumuwo4iwv1.png" alt=" " width="800" height="213"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Ao finalizar, teremos duas tabelas de rotas:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F223pjw73erikhfmlpqiz.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F223pjw73erikhfmlpqiz.png" alt=" " width="800" height="175"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;No entanto, ainda não existe conectividade de rede para nenhuma das subnets. Por isso, agora será necessário configurar o internet gateway para a subnet pública e o NAT gateway para as subnets privadas.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;OBS&lt;/strong&gt;: lembrando que o uso do NAT gateway não é obrigatório. Ele só é necessário quando os recursos em subnets privadas precisam sair para a internet de forma segura (por exemplo, para atualizar pacotes de software ou instalar dependências). No geral, o que torna uma subnet privada é simplesmente não possuir uma rota para o internet gateway na tabela de rotas. Isso por si só já a define como privada.&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fblihey47mqdicuocbs0k.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fblihey47mqdicuocbs0k.png" alt=" " width="800" height="363"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Em seguida, será necessário criar um internet gateway. Para isso, será necessário acessar a aba “&lt;strong&gt;Internet gateway&lt;/strong&gt;” e clicar em “&lt;strong&gt;Create internet gateway&lt;/strong&gt;”:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fhnwzm02u00jpueumzrkm.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fhnwzm02u00jpueumzrkm.png" alt=" " width="800" height="153"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Definir o nome, neste caso, será &lt;strong&gt;IGW-BS-INFRA-PUBLIC&lt;/strong&gt;:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fppkr7vljm89nkqawi2qj.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fppkr7vljm89nkqawi2qj.png" alt=" " width="799" height="274"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Após a criação do IGW, será necessário vinculá-lo à &lt;strong&gt;VPC-BS-INFRA&lt;/strong&gt;, clicando em “&lt;strong&gt;Actions&lt;/strong&gt;” e “&lt;strong&gt;Attach to VPC&lt;/strong&gt;”:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F35wayrajkoygdvx8otly.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F35wayrajkoygdvx8otly.png" alt=" " width="800" height="158"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ffdqk0m8mui5q8swycnz2.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ffdqk0m8mui5q8swycnz2.png" alt=" " width="800" height="179"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Em seguida, podemos voltar na aba “&lt;strong&gt;Route tables&lt;/strong&gt;” e apontar a rota da subnet pública para o IGW que foi criado, clicando em “&lt;strong&gt;Routes&lt;/strong&gt;” e “&lt;strong&gt;Edit routes&lt;/strong&gt;”:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fwy3r443s3scnw3u17imk.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fwy3r443s3scnw3u17imk.png" alt=" " width="800" height="249"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Devemos definir o destino 0.0.0.0/0, selecionar a opção “&lt;strong&gt;Internet Gateway&lt;/strong&gt;” e escolher o IGW que foi criado anteriormente:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Flbayszx111opdjwhhrqd.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Flbayszx111opdjwhhrqd.png" alt=" " width="798" height="191"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Por fim, a tabela de rotas ficará com duas rotas configuradas, sendo uma rota local para comunicação interna da VPC (172.31.0.0/16) e uma rota padrão apontando para o internet gateway, permitindo tráfego de entrada e saída com a internet (0.0.0.0/0):&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fhpw3fa1pf5793evrgy9b.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fhpw3fa1pf5793evrgy9b.png" alt=" " width="799" height="276"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Em seguida, podemos criar o NAT gateway, vinculá-lo à &lt;strong&gt;VPC-BS-INFRA&lt;/strong&gt; e prosseguir com a configuração na tabela de rotas da mesma forma.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;OBS&lt;/strong&gt;: o NAT gateway necessita estar em uma subnet pública e com um Elastic IP alocado para funcionar corretamente. Ao selecionar a opção “&lt;strong&gt;Allocate Elastic IP&lt;/strong&gt;”, é criada uma interface de rede com dois IPs: um público, utilizado para realizar o SNAT e se comunicar com a internet, e um privado, utilizado para a comunicação interna dentro da VPC.&lt;/p&gt;

&lt;p&gt;Sendo assim, podemos criar o NAT gateway. Para isso, será necessário acessar a aba “&lt;strong&gt;NAT gateways&lt;/strong&gt;” e clicar em “&lt;strong&gt;Create NAT gateway&lt;/strong&gt;”:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F7om1ny95sptqr61a6xwu.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F7om1ny95sptqr61a6xwu.png" alt=" " width="800" height="251"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Abaixo, alguns detalhes importantes na página de criação do NGW:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo7xju2i89yq4e1ojc07r.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo7xju2i89yq4e1ojc07r.png" alt=" " width="800" height="219"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Availability mode&lt;/strong&gt;:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Zonal&lt;/strong&gt;: o NAT gateway fica em uma única AZ. Se essa AZ cair, as subnets privadas daquela AZ perdem saída para internet. É mais barato.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Regional&lt;/strong&gt;: o NAT gateway é distribuído entre AZs automaticamente, com alta disponibilidade. É mais caro.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Na prática, muitas empresas ainda usam o modo zonal e criam um NAT gateway por AZ (um em cada AZ onde há subnet privada), associando cada subnet privada ao NAT da sua própria AZ. Isso evita o tráfego cross-AZ (que tem custo) e mantém resiliência sem depender do modo regional.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Zonal ou regional em cenários corporativos?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;O padrão corporativo geralmente é zonal com um NAT gateway por AZ. O modo regional é um recurso novo e tem custo mais alto. A abordagem consolidada do mercado é:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;1 NAT gateway na subnet pública da AZ-a sendo usado pelas subnets privadas da AZ-a.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;1 NAT gateway na subnet pública da AZ-b sendo usado pelas subnets privadas da AZ-b.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;&lt;strong&gt;Connectivity type:&lt;/strong&gt;&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Público&lt;/strong&gt;: permite que instâncias privadas acessem a internet. Requer Elastic IP. É o caso mais comum.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Privado&lt;/strong&gt;: usado para rotear tráfego entre VPCs ou on-premises via VPN/Direct Connect, sem sair para internet.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Devemos deixar “&lt;strong&gt;público&lt;/strong&gt;” se o objetivo é dar saída à internet para as subnets privadas. Devemos selecionar a subnet pública e clicar em “&lt;strong&gt;Allocate Elastic IP&lt;/strong&gt;”:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fuggsve3zrfavywowzr9t.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fuggsve3zrfavywowzr9t.png" alt=" " width="799" height="220"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Após criar o NAT gateway, é possível observar que uma ENI (Elastic Network Interface) foi criada automaticamente, ela possui um IP privado (172.31.3.123) para receber o tráfego dos recursos das subnets privadas, e um Elastic IP público (100.50.71.167) para se comunicar com a internet, realizando o SNAT, que substitui o IP privado de origem pelo IP público, mantendo os recursos privados invisíveis para a internet:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F9pke97qju1stl3uz4r3b.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F9pke97qju1stl3uz4r3b.png" alt=" " width="800" height="274"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;O IP elástico que foi alocado na criação do NGW, está localizado no serviço de EC2, na aba “&lt;strong&gt;Elastic IPs&lt;/strong&gt;”.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;OBS&lt;/strong&gt;: um Elastic IP sem associação à algum recurso, gera custo (em dólar) na AWS. O custo atual é de $0,005 por hora por IP público não associado (ou associado a uma instância parada). Isso dá aproximadamente $3,60/mês por IP ocioso. Quando alocamos um Elastic IP sem usá-lo, está reservando um endereço do pool da AWS que poderia ser usado por outro cliente. A cobrança serve como incentivo para que os usuários não acumulem e liberem IPs ociosos, evitando desperdício desse recurso, uma vez que os endereços IPv4 públicos são recursos limitados.&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fmx4lv27018lidupm0ik1.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fmx4lv27018lidupm0ik1.png" alt=" " width="800" height="229"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Para evitar custos, o ideal é liberar os Elastic IPs que não estiverem em uso. Neste caso, o EIP será utilizado para o NAT, mas em outro cenário de teste, após realizá-lo, será importante liberar o IP, clicando em “&lt;strong&gt;Release Elastic IP addresses&lt;/strong&gt;”:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F27g1wvkeq2rsgg7bovyx.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F27g1wvkeq2rsgg7bovyx.png" alt=" " width="798" height="167"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Como boa prática para manter a organização dos recursos, podemos renomeá-lo com o nome do NGW, para facilitar as auditorias futuras:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F88f0ksdaih8xa46eaue6.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F88f0ksdaih8xa46eaue6.png" alt=" " width="800" height="98"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Em seguida, podemos voltar na aba “&lt;strong&gt;Route tables&lt;/strong&gt;” e configurar a tabela de rotas da subnet privada, apontando o destino 0.0.0.0/0 para o NAT gateway recém-criado, permitindo que os recursos privados acessem a internet através dele:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Flmpj7ckoy1difkrrwbuj.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Flmpj7ckoy1difkrrwbuj.png" alt=" " width="799" height="242"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fec1ehtrd4i9ft9y6o544.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fec1ehtrd4i9ft9y6o544.png" alt=" " width="800" height="314"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F4wlm2zs4hzfk6v7xmr62.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F4wlm2zs4hzfk6v7xmr62.png" alt=" " width="797" height="148"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F7lw1tf6h1s3wiyjatq5r.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F7lw1tf6h1s3wiyjatq5r.png" alt=" " width="800" height="217"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Por fim, as subnets privadas deverão ser associadas dessa forma:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fuzbl4jp0ulzcxttglali.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fuzbl4jp0ulzcxttglali.png" alt=" " width="798" height="214"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;E o “&lt;strong&gt;Resource map&lt;/strong&gt;” da VPC ficará assim:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F07dhqdxyv4zvd2q0d7he.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F07dhqdxyv4zvd2q0d7he.png" alt=" " width="800" height="345"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Agora, podemos criar a VPC na conta &lt;strong&gt;BS-Security&lt;/strong&gt; e prosseguir da mesma forma, criando as subnets, tabela de rotas, Internet e NAT gateway:&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Conta&lt;/strong&gt;: BS-Security | &lt;strong&gt;Região&lt;/strong&gt;: sa-east-1 | &lt;strong&gt;VPC&lt;/strong&gt;: VPC-BS-SECURITY&lt;/p&gt;

&lt;p&gt;1.Criação da VPC:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ff0onvksdcmxrz89pnxew.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ff0onvksdcmxrz89pnxew.png" alt=" " width="800" height="132"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;A VPC foi criada com sucesso:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo2xravj3oprghxaql42n.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo2xravj3oprghxaql42n.png" alt=" " width="799" height="371"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;2.Agora, será necessário criar as 3 subnets da &lt;strong&gt;VPC-BS-SECURITY&lt;/strong&gt;, conforme o diagrama:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fxsjpzqyssaqpq23kbtgk.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fxsjpzqyssaqpq23kbtgk.png" alt=" " width="800" height="169"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;3.Após a criação das subnets, será necessário criar o Internet e o NAT gateway:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fmd9r7j5437bt3p66aynn.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fmd9r7j5437bt3p66aynn.png" alt=" " width="800" height="244"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F49je883xhai1i5sypx60.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F49je883xhai1i5sypx60.png" alt=" " width="800" height="298"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;4.Em seguida, será necessário criar e configurar as tabelas de rotas:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fwdfiv34hvnxzjj9pkj0y.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fwdfiv34hvnxzjj9pkj0y.png" alt=" " width="797" height="151"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Tabela &lt;strong&gt;RTB-BS-SEC-PRIVATE&lt;/strong&gt;:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Foai2rclbcgttknsx164x.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Foai2rclbcgttknsx164x.png" alt=" " width="800" height="276"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Tabela &lt;strong&gt;RTB-BS-SEC-PUBLIC&lt;/strong&gt;:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fmn3r0hjf9dtn5mt1rgys.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fmn3r0hjf9dtn5mt1rgys.png" alt=" " width="800" height="261"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;--&lt;/p&gt;
&lt;h3&gt;
  
  
  5.2.Configuração do peering entre as VPCs
&lt;/h3&gt;

&lt;p&gt;Após a criação das VPCs e subnets nas contas &lt;strong&gt;BS-Infra&lt;/strong&gt; e &lt;strong&gt;BS-Security&lt;/strong&gt;, o próximo passo será criar o peering entre as duas contas.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Conta&lt;/strong&gt;: BS-Infra | &lt;strong&gt;Região&lt;/strong&gt;: us-east-1 | &lt;strong&gt;Peering connection&lt;/strong&gt;: VPC-BS-INFRA&lt;/p&gt;

&lt;p&gt;1.Acessar o serviço de VPC, aba “&lt;strong&gt;Peering connections&lt;/strong&gt;” e criar:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fgmc4jnf8c56p25nstx7s.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fgmc4jnf8c56p25nstx7s.png" alt=" " width="800" height="255"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Será necessário definir um nome, por padrão, iremos adotar o prefixo “&lt;strong&gt;PCX&lt;/strong&gt;”, que é uma convenção comum para peering connection, adotada pela própria AWS para nomenclaturas. Neste caso, será criada uma conexão do requester &lt;strong&gt;VPC-BS-INFRA&lt;/strong&gt; para o accepter &lt;strong&gt;VPC-BS-SECURITY&lt;/strong&gt;:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F1axd4kqu3el7g0aqebds.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F1axd4kqu3el7g0aqebds.png" alt=" " width="800" height="382"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Alguns detalhes:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fgwzxnkww1aet6sjz1bdr.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fgwzxnkww1aet6sjz1bdr.png" alt=" " width="800" height="676"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;A requisição de conexão foi enviada:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fqbq7qjctn6ewvkkg62o2.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fqbq7qjctn6ewvkkg62o2.png" alt=" " width="800" height="318"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Em seguida, será necessário acessar a conta &lt;strong&gt;BS-Security&lt;/strong&gt; e aceitar:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fniuzr9605hrid54po3pc.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fniuzr9605hrid54po3pc.png" alt=" " width="800" height="326"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ff0nnqp3mlwqnhzcn2gq1.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Ff0nnqp3mlwqnhzcn2gq1.png" alt=" " width="800" height="293"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fiqert43zylhnuqd944e6.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fiqert43zylhnuqd944e6.png" alt=" " width="795" height="69"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Agora, será necessário configurar as rotas. Dependendo do caso de uso da empresa, podemos permitir a comunicação entre tabelas de rotas privadas, públicas ou ambas. Em cenários reais, o mais recomendado é conectar tabelas de rotas privadas entre si, mantendo os recursos sensíveis isolados da internet. Neste caso de teste, faremos com que a tabela pública da conta &lt;strong&gt;BS-Infra&lt;/strong&gt; tenha comunicação com a tabela da conta &lt;strong&gt;BS-Security&lt;/strong&gt;, e vice-versa. Em produção, é necessário analisar cada cenário para configurar o roteamento de acordo com os requisitos de conectividade e segurança.&lt;/p&gt;

&lt;p&gt;Em seguida, podemos ir na route table da conta &lt;strong&gt;BS-Security&lt;/strong&gt; e editar as duas tabelas:&lt;/p&gt;

&lt;p&gt;Tabela &lt;strong&gt;RTB-BS-SEC-PRIVATE&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Adicionar o IP de destino 172.31.0.0/16 da &lt;strong&gt;VPC-BS-INFRA&lt;/strong&gt; e selecionar o peering connection criado:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo8j5hrs7vfc5jrsshqb7.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo8j5hrs7vfc5jrsshqb7.png" alt=" " width="799" height="326"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fl6chu0klggyjoetd5lpg.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fl6chu0klggyjoetd5lpg.png" alt=" " width="800" height="223"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F1ihionrz3cskkd6zxird.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F1ihionrz3cskkd6zxird.png" alt=" " width="800" height="260"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Em seguida, podemos repetir o mesmo procedimento na route table pública:&lt;/p&gt;

&lt;p&gt;Tabela &lt;strong&gt;RTB-BS-SEC-PUBLIC&lt;/strong&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F4aiaakbp8l94ayailfc7.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F4aiaakbp8l94ayailfc7.png" alt=" " width="800" height="253"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Agora será necessário fazer o mesmo procedimento nas route tables da conta BS-Infra, com o IP de destino 10.0.0.0/16, referente à &lt;strong&gt;VPC-BS-SECURITY&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;Tabela &lt;strong&gt;RTB-BS-INFRA-PRIVATE&lt;/strong&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F81hfv7lxly9nfdt6pl0t.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F81hfv7lxly9nfdt6pl0t.png" alt=" " width="800" height="230"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Tabela &lt;strong&gt;RTB-BS-INFRA-PUBLIC&lt;/strong&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F54m3r4a7wg5aqqj7tfe5.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F54m3r4a7wg5aqqj7tfe5.png" alt=" " width="799" height="231"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Agora teremos duas route tables vinculadas neste peering connection:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F35rlwq1n5jqqwdkhuiz6.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F35rlwq1n5jqqwdkhuiz6.png" alt=" " width="800" height="253"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;--&lt;/p&gt;
&lt;h3&gt;
  
  
  5.3. Criação de instâncias EC2 para testar a conexão entre as redes
&lt;/h3&gt;

&lt;p&gt;Agora, será necessário criar duas instâncias, sendo uma em cada conta.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Conta&lt;/strong&gt;: BS-Infra&lt;/p&gt;

&lt;p&gt;1.Acessar o serviço EC2 e clicar em “&lt;strong&gt;Launch instance&lt;/strong&gt;”:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F7ite5gylcgnz9a7unxu6.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F7ite5gylcgnz9a7unxu6.png" alt=" " width="800" height="75"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;2.Definir as opções abaixo:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Nome da instância&lt;/strong&gt;: SRV-INFRA-TEST&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;AMI&lt;/strong&gt;: neste caso, pode ser Amazon Linux 2023.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Tipo de instância&lt;/strong&gt;: neste caso, pode ser t2.micro (é barata).&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Key pair&lt;/strong&gt;: não será criado o par de chaves. Caso a instância fosse acessada via SSH, por exemplo, seria necessário criar o par, pois a chave pública ficaria dentro da instância e a privada seria baixada no formato &lt;strong&gt;.pem&lt;/strong&gt; ou &lt;strong&gt;.ppk&lt;/strong&gt; para acesso via SSH.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Rede&lt;/strong&gt;: VPC-BS-INFRA&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Subnet&lt;/strong&gt;: Pode ser a subnet pública para teste (INFRA-PUBLIC-SRV)&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Auto-assign public IP&lt;/strong&gt;: deixar habilitado para ser atribuído um IP público para a instância.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Firewall&lt;/strong&gt; (&lt;strong&gt;Security Groups&lt;/strong&gt;): como o acesso à instância será via SSM, não será necessário configurar regras de entrada (como SSH, por exemplo). Dessa forma, o security group pode ser definido apenas com regras de saída.
&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fb3bzmmw8o9j3bgdayxi2.png" alt=" " width="800" height="391"&gt;
&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fjvz7b94vaec374qq8kzn.png" alt=" " width="800" height="395"&gt;
&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Para o teste, não será necessário alterar o tipo e tamanho do storage:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fj26c6r9ok40xgujf1yzc.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fj26c6r9ok40xgujf1yzc.png" alt=" " width="800" height="335"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Podemos clicar em “&lt;strong&gt;Advanced details&lt;/strong&gt;” para criar a IAM role que permitirá o acesso à incia via SSM. Para isso, será necessário anexar a política “&lt;strong&gt;AmazonSSMManagedInstanceCore&lt;/strong&gt;” à role, que fornece as permissões usadas pelo AWS Systems Manager para gerenciar a instância:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fdw3vzddaw22ro5s0oro2.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fdw3vzddaw22ro5s0oro2.png" alt=" " width="800" height="121"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fq73xczr17oi99jrwxkja.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fq73xczr17oi99jrwxkja.png" alt=" " width="800" height="390"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fvapt9ewcv62yw3xeqr2m.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fvapt9ewcv62yw3xeqr2m.png" alt=" " width="799" height="154"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Após isso, podemos clicar em “&lt;strong&gt;Launch instance&lt;/strong&gt;” para criar a instância:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Feqk3pmw4ta0tskmi78aw.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Feqk3pmw4ta0tskmi78aw.png" alt=" " width="798" height="124"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;No security group, para acesso via SSM, por padrão é liberada apenas a saída para a internet (outbound), pois o SSM agent é quem inicia a comunicação com os endpoints da AWS na porta 443. Nenhuma regra de entrada (inbound) é necessária, o que elimina a exposição de portas como SSH (22) ou RDP (3389).&lt;/p&gt;

&lt;p&gt;Neste caso, como será realizado um teste de ping, será necessário liberar tráfego ICMP no inbound do security group, restrito ao bloco de IP da &lt;strong&gt;VPC-BS-SECURITY&lt;/strong&gt; (10.0.0.0/16):&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fc9mynu6wlsfyoev5wbn5.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fc9mynu6wlsfyoev5wbn5.png" alt=" " width="800" height="224"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fyulfdpx6zl2pwxc7tzjo.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fyulfdpx6zl2pwxc7tzjo.png" alt=" " width="798" height="163"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Em seguida, podemos repetir o mesmo processo na conta &lt;strong&gt;BS-Security&lt;/strong&gt;, para criar a instância:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fe6wsoohvpnnjodoguicr.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fe6wsoohvpnnjodoguicr.png" alt=" " width="800" height="273"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;E configurar o security group, liberando o ICMP no inbound, restrito ao bloco de IP da &lt;strong&gt;VPC-BS-INFRA&lt;/strong&gt; (172.31.0.0/16):&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fr5c79t4ytmhbvzi40ji3.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fr5c79t4ytmhbvzi40ji3.png" alt=" " width="800" height="230"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;--&lt;/p&gt;
&lt;h3&gt;
  
  
  5.4. Acesso às instâncias e teste de conectividade
&lt;/h3&gt;

&lt;p&gt;Agora, vamos acessar as duas máquinas e testar um ping e telnet entre elas:&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Instância&lt;/strong&gt;: SRV-INFRA-TEST&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fnrf60re2bkomu4u91gpf.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fnrf60re2bkomu4u91gpf.png" alt=" " width="800" height="299"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Com o comando &lt;code&gt;ip a&lt;/code&gt;, é possível visualizar o IP privado dessa máquina:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fdkj9ovtrhygm65n33wbe.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fdkj9ovtrhygm65n33wbe.png" alt=" " width="799" height="218"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;E também, diretamente no console:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F77pp1tq4xqgo224ktd6i.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F77pp1tq4xqgo224ktd6i.png" alt=" " width="799" height="245"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Foi realizado um teste de conectividade via ping da instância &lt;strong&gt;SRV-INFRA-TEST&lt;/strong&gt; (172.31.3.215) para a &lt;strong&gt;SRV-SEC-TEST&lt;/strong&gt; (10.0.3.67).&lt;/p&gt;

&lt;p&gt;O retorno foi bem-sucedido, confirmando a comunicação entre as máquinas.&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fzqr3orw0b59e119tmdp3.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fzqr3orw0b59e119tmdp3.png" alt=" " width="799" height="299"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Também é possível validar a conectividade TCP entre as instâncias utilizando o Telnet. Para isso, basta instalar a ferramenta nas duas máquinas e executar o teste informando o IP e a porta desejada.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;&lt;span class="nb"&gt;sudo &lt;/span&gt;yum &lt;span class="nb"&gt;install &lt;/span&gt;telnet &lt;span class="nt"&gt;-y&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo94xvkpyk3jfe744w7s4.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo94xvkpyk3jfe744w7s4.png" alt=" " width="799" height="254"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Para isso, será necessário acessar os security groups das duas instâncias e liberar, por exemplo, a porta 22 (SSH) nas regras de entrada, permitindo testar a conectividade.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;BS-Infra&lt;/strong&gt;:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fuyd3qs77f2xjclluev1j.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fuyd3qs77f2xjclluev1j.png" alt=" " width="799" height="254"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;BS-Security&lt;/strong&gt;:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fj09w47yndn9p1g1jj265.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fj09w47yndn9p1g1jj265.png" alt=" " width="799" height="249"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Por fim, executar &lt;code&gt;telnet &amp;lt;IP&amp;gt; &amp;lt;porta&amp;gt;&lt;/code&gt; em ambas as máquinas. O teste confirmou que a conectividade TCP entre as instâncias funcionou corretamente na porta 22. O retorno “&lt;strong&gt;Connected to&lt;/strong&gt;” e a identificação do serviço OpenSSH demonstram que a comunicação entre as VPCs foi estabelecida com sucesso:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fht6v085xqwoufcz0i494.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fht6v085xqwoufcz0i494.png" alt=" " width="800" height="95"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;OBS&lt;/strong&gt;: foi utilizada a porta 22, pois as instâncias Linux utilizadas já possuíam o serviço SSH disponível por padrão, não sendo necessária a instalação de serviços adicionais para a realização dos testes básicos.&lt;/p&gt;

&lt;p&gt;--&lt;/p&gt;

&lt;h3&gt;
  
  
  5.5. Configuração do VPC Flow Logs
&lt;/h3&gt;

&lt;p&gt;Para configurar, será necessário selecionar a VPC, neste caso a &lt;strong&gt;VPC-BS-INFRA&lt;/strong&gt; e na aba de Flow Logs, clicar em “&lt;strong&gt;Create flow log&lt;/strong&gt;”:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F1euag3f1hbrtdd1i13yb.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F1euag3f1hbrtdd1i13yb.png" alt=" " width="800" height="272"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Podemos selecionar as opções “&lt;strong&gt;Accept&lt;/strong&gt;”, “&lt;strong&gt;Reject&lt;/strong&gt;” ou “&lt;strong&gt;All&lt;/strong&gt;”, que definem o tipo de tráfego que será capturado. Neste caso, vamos utilizar a opção “&lt;strong&gt;All&lt;/strong&gt;”, para registrar toda a comunicação, independentemente de o tráfego ter sido aceito ou rejeitado.&lt;/p&gt;

&lt;p&gt;Na opção de agregação, podemos manter 1 minuto, para que um novo arquivo de log seja gerado a cada minuto:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fnjubunugeun3u2qboacd.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fnjubunugeun3u2qboacd.png" alt=" " width="799" height="250"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Em seguida, podemos definir um destino para os logs. O S3 dificulta um pouco a leitura dos logs diretamente, então, caso optemos por armazená-los nele, podemos baixar os arquivos para análise local ou utilizar o Athena para filtrar e consultar os dados utilizando SQL. Já o CloudWatch Logs centraliza a visualização de logs, então, neste caso, vamos optar por ele. Para isso, será necessário criar um grupo de logs no CloudWatch.&lt;/p&gt;

&lt;p&gt;Será necessário acessar o CloudWatch, e na aba “&lt;strong&gt;Log Management&lt;/strong&gt;”, clicar em “&lt;strong&gt;Create log group&lt;/strong&gt;”:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Febn8ymcysyj0tl6xmjl2.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Febn8ymcysyj0tl6xmjl2.png" alt=" " width="800" height="265"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Podemos selecionar o tempo de retenção dos logs (neste exemplo, serão apenas 3 dias), também o log class (classes de armazenamento) e proteger os logs contra deleção acidental. Em cenários corporativos reais, o ideal seria também criptografar os logs, para manter a segurança em ambientes de produção.&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F5oxr9rcxw9su25acdvyn.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F5oxr9rcxw9su25acdvyn.png" alt=" " width="800" height="381"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Faqxdfvfbusvptzxpc3n7.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Faqxdfvfbusvptzxpc3n7.png" alt=" " width="800" height="188"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Após criar o grupo de logs, podemos retornar à página de criação do Flow Logs e selecioná-lo para dar continuidade. Também podemos criar uma IAM role diretamente nesta tela, concedendo as permissões necessárias para que o Flow Logs possa enviar os registros ao CloudWatch Logs.&lt;/p&gt;

&lt;p&gt;Em seguida, podemos customizar os registros dos logs, clicando em “&lt;strong&gt;Custom format&lt;/strong&gt;” e selecionando as opções abaixo:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo82f3aa9n3ox65udcbn6.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fo82f3aa9n3ox65udcbn6.png" alt=" " width="799" height="353"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;A criação foi feita com sucesso:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fsb0px77xdopjyfgjzyya.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fsb0px77xdopjyfgjzyya.png" alt=" " width="800" height="269"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;Em seguida, podemos repetir o mesmo procedimento com a &lt;strong&gt;VPC-BS-SECURITY&lt;/strong&gt;:&lt;/p&gt;

&lt;p&gt;&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fw2d4vdrtl1n67ubo3gj4.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fw2d4vdrtl1n67ubo3gj4.png" alt=" " width="799" height="220"&gt;&lt;/a&gt;&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F5nkytyv3ks6v0jtuktvi.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F5nkytyv3ks6v0jtuktvi.png" alt=" " width="800" height="284"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;--&lt;/p&gt;

&lt;h3&gt;
  
  
  5.6. Análise de tráfego das VPCs com o Flow Logs
&lt;/h3&gt;

&lt;p&gt;Após criar os Flow Logs nas duas VPCs, podemos validar o monitoramento realizando, por exemplo, um telnet da &lt;strong&gt;VPC-BS-INFRA&lt;/strong&gt; para a &lt;strong&gt;VPC-BS-SECURITY&lt;/strong&gt; e, posteriormente, verificando no CloudWatch Logs se o tráfego foi registrado corretamente:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fdj0035o0eqe31xzc2mui.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2Fdj0035o0eqe31xzc2mui.png" alt=" " width="657" height="114"&gt;&lt;/a&gt;&lt;/p&gt;

&lt;p&gt;O log apresentou os IPs de origem e destino, a porta 22 e a ação “&lt;strong&gt;ACCEPT OK&lt;/strong&gt; ”, confirmando que a comunicação entre as VPCs ocorreu com sucesso e foi devidamente monitorada pelo Flow Logs:&lt;br&gt;
&lt;a href="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F680wrtjw68nurugh130t.png" class="article-body-image-wrapper"&gt;&lt;img src="https://media2.dev.to/dynamic/image/width=800%2Cheight=%2Cfit=scale-down%2Cgravity=auto%2Cformat=auto/https%3A%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Farticles%2F680wrtjw68nurugh130t.png" alt=" " width="799" height="146"&gt;&lt;/a&gt;&lt;/p&gt;




&lt;h1&gt;
  
  
  6.Conclusão
&lt;/h1&gt;

&lt;p&gt;O recurso de VPC peering funciona sobre o backbone da rede privada da AWS e o tráfego entre as VPCs é roteado internamente pela infraestrutura global, sem nunca passar pela internet pública. Em conexões entre regiões diferentes, o tráfego é criptografado antes de sair das instalações da AWS, permanecendo sempre na rede global privada, o que reduz riscos de exposição externa e ataques como DDoS.&lt;/p&gt;

&lt;p&gt;Foi possível validar na prática que o VPC peering funciona entre contas e regiões geográficas diferentes, conectando uma VPC em Norte da Virgínia (us-east-1) com uma VPC em São Paulo (sa-east-1). A conectividade foi comprovada através de testes com ping e telnet, onde a instância de origem conseguiu alcançar a instância de destino utilizando exclusivamente o IP privado, confirmando que o tráfego não passou pela internet pública.&lt;/p&gt;

&lt;p&gt;O monitoramento foi realizado através do VPC Flow Logs, configurado nas duas contas, que registrou de forma detalhada todo o tráfego gerado durante os testes, incluindo IPs de origem e destino, portas, protocolo, quantidade de pacotes, bytes transferidos e a ação tomada pelo security group. Esse recurso é muito útil para troubleshooting, pois pode ajudar a descobrir onde o pacote morreu. Neste caso, por exemplo:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;&lt;p&gt;Se a conta de infraestrutura mostrasse &lt;strong&gt;ACCEPT&lt;/strong&gt; no envio, mas a conta de segurança não registrasse nenhuma entrada correspondente, o problema poderia estar na configuração das tabelas de rotas ou no caminho até a VPC de destino.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;Caso a conta de segurança registrasse o pacote chegando com o status &lt;strong&gt;REJECT&lt;/strong&gt;, isso indicaria que a conectividade do VPC peering estaria funcionando, mas o tráfego poderia estar sendo bloqueado pelo security group ou pela NACL da instância de destino.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

</description>
      <category>aws</category>
      <category>cloudcomputing</category>
      <category>networking</category>
    </item>
  </channel>
</rss>
