Todos os produtos
Search
Central de documentação

Virtual Private Cloud:Como funciona

Última atualização: Jun 23, 2026

Uma Virtual Private Cloud (VPC) é uma rede privada logicamente isolada na nuvem. As VPCs utilizam a tecnologia Software Defined Network (SDN) e túneis VXLAN para separar o plano de dados do plano de controle. Cada VPC recebe um identificador de rede VXLAN (VNI) exclusivo para isolar sua rede virtual.

Arquitetura do serviço

O diagrama a seguir mostra como o plano de dados e o plano de controle trabalham juntos para encaminhar e gerenciar o tráfego de rede em uma VPC.

image

Plano de dados: encaminhamento de pacotes

O plano de dados processa e encaminha o tráfego de rede. Ele é composto por vSwitches distribuídos e clusters de gateway.

Isolamento de rede

A tecnologia de túnel VXLAN fornece isolamento de rede no nível da VPC. VLANs tradicionais suportam no máximo 4.096 redes virtuais, o que não é suficiente para implantações de nuvem em hiperescala. O VXLAN supera essa limitação encapsulando mensagens Ethernet da Camada 2 em pacotes UDP da Camada 3, possibilitando milhões de redes virtuais isoladas.

Fluxo de comunicação

  • Intra-VPC: quando instâncias do Elastic Compute Service (ECS) na mesma VPC se comunicam, os pacotes de saída são encapsulados e marcados com o VNI exclusivo da VPC. Os pacotes são transmitidos pela rede física, mas apenas instâncias na mesma VPC desencapsulam e aceitam esses pacotes.

  • Isolamento inter-VPC: instâncias em VPCs diferentes possuem VNIs distintos e pertencem a planos de roteamento lógico separados. Os pacotes não são encaminhados entre VPCs, garantindo o isolamento de rede.

Plano de controle: gerenciamento centralizado de rede

O plano de controle é o componente central de uma VPC. Ele consiste em um cluster de controladores SDN e gerencia a rede de forma centralizada, além de distribuir políticas.

  • Desacoplamento: o SDN separa a configuração de rede do hardware. Rotas e regras de segurança definidas pelo console ou pela API são gerenciadas pelo controlador SDN. Os administradores podem ajustar o comportamento da rede de forma dinâmica, sem acessar o hardware físico.

  • Entrega de configuração: o controlador calcula as configurações, como tabelas de encaminhamento, e as distribui para os vSwitches e gateways no plano de dados por meio de um protocolo proprietário. Essa separação permite alterar o comportamento da rede sem operar o hardware físico, aumentando a flexibilidade e a automação.

Alta disponibilidade

A arquitetura do VPC é projetada com redundância em todas as camadas para garantir a estabilidade do serviço.

  • Nós distribuídos: os vSwitches são distribuídos entre os nós para eliminar pontos únicos de falha (SPOFs).

  • Implantação em cluster: gateways e controladores operam em clusters e oferecem suporte a failover entre vários data centers (zonas).

  • Redundância de links: todos os links físicos são configurados com redundância e recuperação de desastres.

Arquitetura

O diagrama a seguir mostra os componentes do VPC disponíveis para criar arquiteturas de rede — desde o controle de tráfego e o gerenciamento de IP até a conectividade entre VPCs e o monitoramento de rede.

image

Componente

Descrição

vSwitch

Um recurso no nível da zona que segmenta sua VPC em sub-redes para a implantação de recursos.

Tabela de rotas

Direciona o tráfego dentro da sua VPC. Cada vSwitch é vinculado a uma tabela de rotas cujas entradas especificam o próximo salto para os pacotes de saída.

IP Address Manager (IPAM)

Automatiza a alocação e o gerenciamento de endereços IP para evitar conflitos de endereço e simplificar as operações de rede.

Gateway IPv4 / Gateway IPv6

Funciona em conjunto com tabelas de rotas para controlar centralmente o tráfego de internet, reduzindo os riscos de segurança do acesso descentralizado.

Conexão de emparelhamento VPC

Conecta VPCs na mesma conta ou em contas diferentes, na mesma região ou em regiões diferentes, para comunicação privada entre VPCs.

ACL de rede

Associada a um vSwitch para controlar o tráfego de entrada e saída com regras configuráveis.

Logs de fluxo

Capturam o tráfego de entrada e saída das interfaces de rede elásticas (ENIs) para ajudar a monitorar o desempenho da rede, solucionar problemas e reduzir custos de tráfego.

Espelhamento de tráfego

Copia o tráfego correspondente aos seus filtros e o encaminha para dispositivos de análise de segurança para inspeção em tempo real, sem afetar o tráfego de produção.