Visão geral
Arquitetura, padronização e evolução da camada de networking AWS utilizada como fundação para aplicações, Kubernetes e integrações corporativas em ambiente multi-account.
Contexto
Networking era a camada de fundação de toda a plataforma SaaS corporativa. Com +20 contas AWS e múltiplos clusters EKS, a rede precisava suportar serviços públicos e privados, conectividade entre contas, integrações corporativas e crescimento com comportamento previsível — tudo ao mesmo tempo otimizando custos de NAT e data transfer.
Desafio
Reduzir exposição direta, controlar caminhos de tráfego e manter alta disponibilidade, considerando custos operacionais de NAT Gateway, data transfer e endpoints. Cada decisão de rede impactava segurança, performance, custo e capacidade de troubleshooting.
Minha atuação
- Arquitetura de VPCs, subnets públicas e privadas, tabelas de roteamento e segmentação
- Conectividade pública via Internet Gateway e privada via VPC Endpoints e NAT Gateway
- Egress-Only Internet Gateway para tráfego IPv6 de saída controlado
- Security groups, load balancing e conectividade entre componentes e contas
- DNS, resolução de nomes e integração com serviços gerenciados AWS
- Troubleshooting, análise de tráfego e otimização de custos de rede
- Infraestrutura de rede como código com Terraform
Arquitetura
O desenho separava camadas públicas e privadas, direcionando tráfego por pontos de entrada controlados e usando conectividade privada (VPC Endpoints) para serviços AWS quando apropriado. Segmentação por subnets complementada por security groups criava múltiplas camadas de controle. Roteamento entre contas e regiões padronizado para previsibilidade.
Decisões técnicas
- Separação clara entre componentes expostos publicamente e serviços privados
- Controle explícito de rotas e caminhos de tráfego com tabelas de roteamento segmentadas
- Uso de VPC Endpoints para reduzir tráfego via NAT e otimizar custos
- Alta disponibilidade considerada desde o desenho — multi-AZ como padrão
- Análise conjunta de segurança, desempenho e custos de transferência de dados
Segurança e governança
Redução da exposição direta e combinação entre segmentação de subnets, rotas e security groups aplicavam segurança em profundidade. Serviços internos não eram acessíveis publicamente; tráfego de saída controlado via NAT Gateway e Egress-Only Internet Gateway; conectividade entre contas seguia padrões definidos e auditáveis.
Automação
Toda a infraestrutura de rede era representada como código Terraform, permitindo padronização entre contas, revisão de mudanças antes da aplicação e reproduzibilidade. Pipelines CI/CD aplicavam configurações de rede com o mesmo fluxo de governance das outras camadas da plataforma.
Desafios de engenharia
Cloud networking estende fundamentos tradicionais de redes com serviços gerenciados, automação e modelos de cobrança por fluxo de dados. A compreensão de como NAT Gateway, data transfer e VPC Endpoints impactam o custo operacional era parte essencial da decisão arquitetural, não uma preocupação financeira posterior.
Resultados
- Topologia de rede previsível e preparada para crescimento de contas e workloads
- Melhor capacidade de troubleshooting de conectividade entre componentes
- Decisões de rede informadas por segurança, performance e custo simultaneamente
- Infraestrutura de rede versionada e padronizada entre múltiplas contas