Qualquer arquiteto de nuvem experiente conhece o padrão ouro de segurança em redes na AWS: instâncias EC2, nós de Kubernetes (EKS) e bancos de dados nunca devem ter IPs públicos. Eles devem residir em sub-redes privadas.
Para que esses servidores consigam baixar atualizações, comunicar-se com APIs externas ou acessar outros serviços da própria AWS, o roteamento padrão exige a criação de um NAT Gateway em uma sub-rede pública.
Arquiteturalmente, isso é perfeito. Financeiramente, pode ser um desastre.
Quando as empresas começam a escalar e a cultura de FinOps entra em cena, há sempre um choque ao analisar o AWS Cost Explorer: uma linha chamada EC2 - Other ou NAT Gateway - Data Processing consumindo milhares de dólares. Neste artigo, vamos expor como o tráfego interno destrói o seu orçamento e como estancar esse sangramento cirurgicamente.

1. A Armadilha do “Data Processing” (A Volta ao Mundo)
O modelo de cobrança do Amazon NAT Gateway possui duas frentes (usando a região us-east-1 como referência):
- Cobrança por hora: ~$0,045 por hora de NAT provisionado (um custo fixo e aceitável).
- Cobrança por processamento: ~$0,045 por Gigabyte (GB) de dados processados. Aqui está o perigo.
Imagine que você tem uma frota de instâncias EC2 em uma sub-rede privada processando arquivos de um Data Lake armazenado no Amazon S3.
Se você não configurar sua rede corretamente, quando a sua instância EC2 faz o download de um arquivo de 50 GB do S3, esse tráfego sai da sua sub-rede privada, vai até o NAT Gateway na sub-rede pública, sai para a internet pública e, só então, chega ao Amazon S3.
Você está pagando US$ 0,045 por cada GB que faz essa “volta ao mundo”. Se a sua aplicação processar Terabytes de logs no S3 ou fizer leituras massivas no DynamoDB diariamente, você estará literalmente pagando uma fortuna à AWS para enviar dados para a própria AWS.
2. O Antídoto Gratuito: VPC Gateway Endpoints
Para resolver o problema específico do Amazon S3 e do Amazon DynamoDB, a Amazon criou uma solução incrivelmente eficiente e, o melhor de tudo, 100% gratuita: os VPC Gateway Endpoints.
Quando você cria um Gateway Endpoint para o S3, a AWS altera magicamente a Tabela de Rotas (Route Table) da sua sub-rede privada.
A partir desse momento, qualquer requisição para o S3 (ex: baixar uma imagem, gravar um log) deixa de ir para o NAT Gateway. O tráfego é roteado internamente através do backbone privado da própria AWS diretamente para o S3.
O resultado?
- Custo: O processamento de dados cai para US$ 0,00.
- Segurança: Os dados nunca transitam pela internet pública.
- Performance: A latência diminui consideravelmente e não há gargalo de banda (bandwidth).
3. A Solução para Outros Serviços: Interface Endpoints (PrivateLink)
O Gateway Endpoint só existe para S3 e DynamoDB. Mas e se a sua aplicação privada consome mensagens do SQS, publica no SNS, lê dados do Kinesis ou busca credenciais no Secrets Manager?
Se não fizermos nada, esse tráfego também passará pelo caro NAT Gateway. Para esses casos, utilizamos os VPC Interface Endpoints, movidos pela tecnologia AWS PrivateLink.
Um Interface Endpoint injeta uma Placa de Rede Virtual (ENI) com um IP privado diretamente na sua sub-rede. Quando a sua EC2 chama o SQS, ela se comunica com esse IP local em vez do IP público do serviço.
A Matemática do FinOps:
Diferente dos Gateways Endpoints (que são gratuitos), os Interface Endpoints têm um custo:
- ~$0,01 por hora (cerca de US$ 7/mês por Endpoint).
- ~$0,01 por GB processado.
Ainda assim, processar dados pelo PrivateLink (US$ 0,01/GB) é 75% mais barato do que pelo NAT Gateway (US$ 0,045/GB). A regra arquitetural é simples: se o seu tráfego para serviços como SQS, CloudWatch ou ECR for volumoso, a criação de Interface Endpoints paga o próprio custo em poucas horas e gera economia massiva no fim do mês.
Conclusão
Praticar FinOps vai muito além de desligar máquinas ociosas nos finais de semana ou comprar Savings Plans. Os maiores ralos de dinheiro na nuvem moderna estão invisíveis, escondidos na camada de roteamento e na falta de otimização de arquitetura.
Para reduzir custos de NAT Gateway AWS hoje mesmo, abra o seu painel de Cost Explorer, filtre pelo serviço “EC2 – Other” e analise a métrica “NAT Gateway – Bytes Processed”. Se o valor for alto, você já sabe o que fazer: provisione um VPC Gateway Endpoint para o S3 imediatamente (é de graça!) e avalie quais outros serviços merecem um Interface Endpoint. Sua fatura (e seu CFO) agradecerão no próximo mês.