Olá, meu nome é Dimitria Crawford, e nesta lição revisaremos os serviços nativos da AWS. AWS vem com serviços específicos a partir do qual você terá que criar seu ambiente de rede. E com isso, podemos realmente configurar vários tipos diferentes de segurança de rede. Existem capacidades que são construídas neste ambiente de rede específico e como esse ambiente de rede é chamado é nosso VPC, nossa nuvem privada virtual. Então, se digitarmos VPC, na barra de pesquisa a primeira coisa que veremos em nossa lista são recursos de nuvem isolados por VPC. Vamos para o painel do VPC. No painel do VPC você notará que há vários serviços que temos à nossa disposição. Se você olhar no lado esquerdo do painel do VPC, você notará que temos a nuvem privada virtual e vários itens que poderíamos configurar lá. Temos segurança, análise de rede, firewall DNS, firewall de rede, Virtual Private Network VPN, WAN da nuvem AWS, gateways de trânsito e espelhamento de tráfego. Agora, muitos deles são muito detalhados e avançado, e que vão além do nível do profissional de nuvem. No entanto, sempre que configurar uma VPC, há uma base básica de segurança que temos que ter e esses são NACLs, controles de acesso à rede e grupos de segurança. Se formos para a categoria de segurança encontraremos as ACLs de rede e os grupos de segurança. A diferença entre os dois é que se fôssemos comparar este a um bairro, uma comunidade de casas, e há um portão que protege a entrada na comunidade, estes seriam seus NACLs. Isso está protegendo a entrada e a saída de sua nuvem privada virtual. Grupos de segurança são as proteções que são aplicados à sua casa específica. Portanto, neste caso, os grupos de segurança são as proteções do que entra e sai de nossos serviços da AWS, por exemplo, EC2s. Se você estiver executando um servidor de banco de dados e você quer proteção especificamente para esse servidor de banco de dados, então vamos criar grupos de segurança. No entanto, se queremos proteções por tudo que está fluindo e fora do nosso VPC, vamos configurar NACLs. Como prática recomendada, você configurará os dois e usar ambos por diferentes razões. Então vamos em frente e dê uma olhada nos controles de acesso à rede, vamos começar por aí. Por padrão, você terá controles de segurança padrão já configurado para sua VPC padrão. Se você criar VPCs adicionais então você vai ter que criar seus próprios grupos de segurança e NACLs dentro deles também. Então, se realmente marcarmos a caixa do nosso VPC padrão, perceberemos que há seis sub-redes que estão anexados a esta VPC. Mas se formos ao fundo, temos detalhes, e as duas que queremos ver são regras de entrada e regras de saída. Regras de entrada, estamos definindo que tipo de tráfego estamos permitindo em nosso VPC. Por padrão, você verá que estamos permitindo todo o tráfego, todos os protocolos, de qualquer faixa de porta, de qualquer endereço IP e é permitido. Abaixo disso, você verá uma negação implícita. Então, se eu quiser dizer que não quero permitir SSH no meu VPC, o que eu teria que fazer é realmente adicione uma regra de entrada aqui. Então, se eu quiser editar as regras de entrada Posso adicionar uma nova regra e dar a ela um número de regra, e a importância do número da regra é que estes vão ir em ordem. Então, se eu quero que algo ocorra antes do outro, Eu tenho que colocar o número antes disso. Então será o número 90. Neste caso, eu vou fazer isso 200 e eu tenho que dizer que tipo de tráfego. Então, essas são as portas. Você pode ir pelo número da porta ou o nome real da porta. Digamos que eu queira permitir SSH, já vai ter a porta 22 pra mim então não preciso colocar a porta lá. Posso dizer que todas as fontes são permitidas ou eu poderia fornecer uma sub-rede específica que desejo permitir, ou um endereço IP específico. Para práticas recomendadas de segurança você deseja limitar a lista de recursos. Então você não quer permitir que tudo entre. Digamos que eu tenha cinco endereços IP específicos que terá permissão para SSH no meu VPC, então eu só quero dar esses cinco endereços IP específicos. Então, estou permitindo ou negando? Neste caso vou permitir. Agora, qual é o problema que temos aqui? Minha primeira linha diz que estou permitindo qualquer tráfego. A segunda linha diz que só estou permitindo pessoas específicas se eu tivesse meus endereços IP aqui para SSHN. Vou remover a primeira linha agora. Se eu fosse salvar essas alterações a única coisa que seria permitida em é para fins de SSH, e essa seria a regra. Aqui está a coisa sobre os controles de acesso à rede. Você vai ter que definir o que é permitido em e o que é permitido sair. Portanto, se você tiver um banco de dados ao qual uma pessoa está se conectando e eles podem entrar, mas você não tem qualquer coisa que permita que qualquer coisa volte, eles podem não receber nenhuma atividade desse banco de dados porque não há uma regra de saída, mas isso é especificamente para NACLs. Nesse caso, vou salvar as alterações, mas agora eu também tenho que ir para minha regra de saída, editar regras de saída e eu teria que adicionar uma nova regra que permitisse e não precisa corresponder aos números do outro lado. Eu tenho que permitir o SSH também. Agora, eu teria a capacidade de permitir apenas SSH dentro ou fora do meu VPC. Agora é isso que eu configurei normal? Não, não para NACLs. Teremos muito mais lá no que diz respeito às regras. Por exemplo, podemos querer permitir a porta 84 HTTP na porta 443. Portanto, existem vários. Você é um pouco mais granular, muito mais é permitido no que diz respeito ao que entra e fora do seu VPC, porque não se trata apenas de uma instância, é tudo que está funcionando dentro dessa VPC. Então, queremos ter certeza de que permitimos todos os serviços que estamos executando, a capacidade para realmente se comunicar dentro e fora de nosso VPC, se necessário. Por exemplo, se tivermos sites que estamos executando fora de nossos servidores web, bem, se não permitirmos a porta 80, ninguém será capaz de se conectar ao seu site. Então, essas são coisas a considerar e habilidades adequadas de solução de problemas que você pode querer dar uma olhada se você estiver tendo problemas com a conectividade.