Con un nombre de usuario como "Internet", espero que sepas esto. Pero como preguntaste ...
:)
Los VPC son verdaderamente privados. Solo el tráfico que permita explícitamente puede transitar los límites de la VPC.
Por lo tanto, dentro de una VPC, las instancias que necesitan acceso a recursos externos deben tener asignado un EIP (en cuyo caso pueden acceder a recursos externos utilizando la infraestructura de AWS) o debe proporcionar un host NAT (en cuyo caso todas las salidas de tráfico el VPC a través de su propio NAT).
Si opta por proporcionar su propio host NAT, recuerde que deberá deshabilitar la verificación de origen / destino en esa instancia, así como agregar una ruta predeterminada a su subred privada, apuntando al host NAT.
ACTUALIZACIÓN (2015-05-10): a
partir del 11 de mayo de 2015, AWS ha lanzado un "VPC Endpoint" para S3 , que permite el acceso a S3 directamente desde una VPC sin tener que pasar por un servidor proxy o una instancia NAT. Afortunadamente, por respeto a la naturaleza verdaderamente privada de VPC, esta función está desactivada de manera predeterminada, pero se puede activar fácilmente usando la consola de AWS o mediante su API.