Sub-redes AWS: A Coluna Vertebral da Arquitetura de Rede na Nuvem
Na Amazon Web Services, sub-redes são os blocos de construção fundamentais para isolamento e organização de rede dentro de uma Virtual Private Cloud (VPC). Todo recurso AWS que requer conectividade de rede — instâncias EC2, bancos de dados RDS, funções Lambda, balanceadores de carga — precisa ser colocado em uma sub-rede. Compreender como funcionam as sub-redes AWS e planejá-las efetivamente é crucial para projetar arquiteturas de nuvem seguras, escaláveis e de alta disponibilidade.
O que é uma Sub-rede AWS?
Uma sub-rede AWS é uma partição lógica de uma VPC que existe dentro de uma única zona de disponibilidade. Cada sub-rede tem seu próprio bloco CIDR, um intervalo contíguo de endereços IP cortado do intervalo CIDR principal da VPC. Sub-redes são associadas a uma tabela de roteamento que determina como o tráfego flui para dentro e fora da sub-rede. Elas também podem ser associadas a uma ACL de Rede (NACL) para controle de firewall sem estado na fronteira da sub-rede. Recursos na mesma sub-rede podem se comunicar diretamente, enquanto a comunicação entre sub-redes é roteada pelo roteador da VPC.
Um dos aspectos mais importantes das sub-redes AWS é que elas são vinculadas a uma única zona de disponibilidade. Esse design permite alta disponibilidade e tolerância a falhas. Ao implantar stacks idênticos de appliances em sub-redes em diferentes AZs, você pode sobreviver a uma falha completa do data center sem tempo de inatividade. O calculador de sub-redes AWS nesta página ajuda no planejamento da alocação de sub-rede, gerando automaticamente blocos CIDR para cada AZ, calculando os limites corretos da sub-rede e considerando os 5 endereços IP reservados da AWS por sub-rede.
Sub-redes Públicas vs. Privadas
Sub-redes AWS são classificadas como públicas ou privadas com base em sua configuração de tabela de roteamento. Uma sub-rede pública tem uma rota para um Internet Gateway (IGW), permitindo que recursos com endereços IP públicos se comuniquem diretamente com a internet. Sub-redes públicas são tipicamente usadas para balanceadores de carga, hosts bastion e gateways NAT. Uma sub-rede privada não tem rota direta para o IGW. Recursos em sub-redes privadas podem acessar a internet através de um gateway NAT (para tráfego de saída) ou endpoints VPC (para acessar serviços AWS), mas não podem receber tráfego não solicitado da internet, adicionando uma camada extra de segurança.
A melhor prática padrão da AWS é implantar pelo menos duas sub-redes por zona de disponibilidade: uma pública e uma privada. Para cargas de trabalho de produção em três AZs, isso significa pelo menos seis sub-redes. As sub-redes públicas hospedam componentes orientados para a internet, enquanto as sub-redes privadas hospedam servidores de aplicação, bancos de dados e outros recursos sensíveis. O calculador de sub-redes AWS ajuda a planejar essa arquitetura, gerando blocos CIDR para cada tipo de sub-rede em todas as AZs selecionadas com o espaçamento adequado para evitar sobreposições.
IPs Reservados AWS e Planejamento CIDR
A AWS reserva 5 endereços IP em cada sub-rede: os 4 primeiros endereços (endereço de rede, roteador VPC, servidor DNS e um reservado para uso futuro) e o último endereço (broadcast). Para uma sub-rede /24, isso significa que apenas 251 dos 256 endereços estão disponíveis para recursos, não 254 como na rede tradicional. Sub-redes menores perdem uma porcentagem maior de endereços com essas reservas. Uma sub-rede /28 tem 16 endereços totais, mas apenas 11 utilizáveis. Essa é uma consideração importante ao dimensionar sub-redes para implantações AWS.
Um planejamento CIDR adequado é essencial para garantir que você tenha espaço IP suficiente para recursos atuais e futuros, sem desperdiciar endereços. A AWS recomenda usar a faixa privada 10.0.0.0/8 para VPCs, com /16 sendo um tamanho comum para implantações grandes. Cada sub-rede na VPC deve ser pelo menos /28 para fornecer endereços utilizáveis suficientes. O calculador de sub-redes AWS simplifica isso, pegando seu CIDR VPC e o tamanho desejado da sub-rede e gerando um plano completo com blocos CIDR, endereços de rede e contagens de hosts utilizáveis para cada sub-rede.
Por que o Planejamento Adequado de Sub-redes é Importante
Mau planejamento de sub-rede é uma das causas mais comuns de retrabalho de arquitetura na AWS. Blocos CIDR sobrepostos impedem VPC Peering e conexões VPN. Sub-redes pequenas demais forçam a realocação de recursos. Sub-redes grandes demais desperdiçam espaço IP e podem tornar o gerenciamento de grupos de segurança e NACLs mais complexo. Uma estratégia bem planejada de sub-rede considera crescimento, expansão multi-região e requisitos de conectividade com redes locais.
Antes de criar uma VPC, considere seus requisitos gerais de endereço, o número de sub-redes necessárias por AZ e a conectividade futura com outras VPCs ou data centers. Use convenções de nomenclatura uniformes e marque sub-redes claramente por ambiente (dev, staging, prod) e camada (web, app, db). O calculador de sub-redes AWS ajuda a visualizar o layout da rede antes de decidir sobre um plano CIDR, economizando tempo e prevenindo erros custosos.