Uma Virtual Private Cloud (VPC) é uma rede privada logicamente isolada na nuvem. As VPCs utilizam a tecnologia Software Defined Network (SDN) e túneis VXLAN para separar o plano de dados do plano de controle. Cada VPC recebe um identificador de rede VXLAN (VNI) exclusivo para isolar sua rede virtual.
Arquitetura do serviço
O diagrama a seguir mostra como o plano de dados e o plano de controle trabalham juntos para encaminhar e gerenciar o tráfego de rede em uma VPC.
Plano de dados: encaminhamento de pacotes
O plano de dados processa e encaminha o tráfego de rede. Ele é composto por vSwitches distribuídos e clusters de gateway.
Isolamento de rede
A tecnologia de túnel VXLAN fornece isolamento de rede no nível da VPC. VLANs tradicionais suportam no máximo 4.096 redes virtuais, o que não é suficiente para implantações de nuvem em hiperescala. O VXLAN supera essa limitação encapsulando mensagens Ethernet da Camada 2 em pacotes UDP da Camada 3, possibilitando milhões de redes virtuais isoladas.
Fluxo de comunicação
Intra-VPC: quando instâncias do Elastic Compute Service (ECS) na mesma VPC se comunicam, os pacotes de saída são encapsulados e marcados com o VNI exclusivo da VPC. Os pacotes são transmitidos pela rede física, mas apenas instâncias na mesma VPC desencapsulam e aceitam esses pacotes.
Isolamento inter-VPC: instâncias em VPCs diferentes possuem VNIs distintos e pertencem a planos de roteamento lógico separados. Os pacotes não são encaminhados entre VPCs, garantindo o isolamento de rede.
Plano de controle: gerenciamento centralizado de rede
O plano de controle é o componente central de uma VPC. Ele consiste em um cluster de controladores SDN e gerencia a rede de forma centralizada, além de distribuir políticas.
Desacoplamento: o SDN separa a configuração de rede do hardware. Rotas e regras de segurança definidas pelo console ou pela API são gerenciadas pelo controlador SDN. Os administradores podem ajustar o comportamento da rede de forma dinâmica, sem acessar o hardware físico.
Entrega de configuração: o controlador calcula as configurações, como tabelas de encaminhamento, e as distribui para os vSwitches e gateways no plano de dados por meio de um protocolo proprietário. Essa separação permite alterar o comportamento da rede sem operar o hardware físico, aumentando a flexibilidade e a automação.
Alta disponibilidade
A arquitetura do VPC é projetada com redundância em todas as camadas para garantir a estabilidade do serviço.
Nós distribuídos: os vSwitches são distribuídos entre os nós para eliminar pontos únicos de falha (SPOFs).
Implantação em cluster: gateways e controladores operam em clusters e oferecem suporte a failover entre vários data centers (zonas).
Redundância de links: todos os links físicos são configurados com redundância e recuperação de desastres.
Arquitetura
O diagrama a seguir mostra os componentes do VPC disponíveis para criar arquiteturas de rede — desde o controle de tráfego e o gerenciamento de IP até a conectividade entre VPCs e o monitoramento de rede.
Componente | Descrição |
Um recurso no nível da zona que segmenta sua VPC em sub-redes para a implantação de recursos. | |
Direciona o tráfego dentro da sua VPC. Cada vSwitch é vinculado a uma tabela de rotas cujas entradas especificam o próximo salto para os pacotes de saída. | |
Automatiza a alocação e o gerenciamento de endereços IP para evitar conflitos de endereço e simplificar as operações de rede. | |
Funciona em conjunto com tabelas de rotas para controlar centralmente o tráfego de internet, reduzindo os riscos de segurança do acesso descentralizado. | |
Conecta VPCs na mesma conta ou em contas diferentes, na mesma região ou em regiões diferentes, para comunicação privada entre VPCs. | |
Associada a um vSwitch para controlar o tráfego de entrada e saída com regras configuráveis. | |
Capturam o tráfego de entrada e saída das interfaces de rede elásticas (ENIs) para ajudar a monitorar o desempenho da rede, solucionar problemas e reduzir custos de tráfego. | |
Copia o tráfego correspondente aos seus filtros e o encaminha para dispositivos de análise de segurança para inspeção em tempo real, sem afetar o tráfego de produção. |