Amazon CLF-C02: 网络与内容分发 — 学习指南
属于 AWS Cloud Practitioner CLF-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.
VPC 基础与设计模式
虚拟私有云 (Virtual Private Cloud, VPC) 是基础的网络结构:它定义了 IP 地址空间、子网、路由表和网关,这些共同决定了资源如何在内部以及与互联网进行通信。良好的 VPC 设计会将工作负载分段,把面向互联网的服务放入公共子网,将应用层和数据层放入私有子网,并通过路由表控制南北向流量。互联网网关 (Internet Gateway, IGW) 为公共子网启用 IPv4 互联网访问,而 NAT 网关或 NAT 实例则为私有子网提供出站互联网访问;NAT 网关是托管服务,可自动扩展,但会产生每小时和每 GB 处理量的费用,而 NAT 实例则需要手动打补丁和进行容量规划。路由传播、显式路由以及为 IPv6 使用仅出口互联网网关是核心概念。VPC 端点——用于 S3 和 DynamoDB 的网关端点以及用于许多 AWS API 的接口端点 (PrivateLink)——可以让你避免互联网出口,从而降低数据传输成本。从业者常见的陷阱包括:路由表配置错误导致子网被隔离、过度使用 NAT 实例、以及未能构建可用区级别的冗余架构;应确保路由表、IGW/NAT 和具有健康感知的放置策略能够消除单点故障,同时兼顾数据传输成本和性能。在跨可用区合理调整计算资源规模以控制成本并满足可用性目标时,请考虑 EC2 的定价模式(按需、预留实例、Savings Plans)。
混合连接与全球网络
将本地环境连接到 AWS 需要在成本、延迟、冗余和运营复杂性之间进行权衡。站点到站点 VPN (Site-to-Site VPN) 部署快速,并通过互联网加密,适用于中低带宽场景或作为备份。AWS Direct Connect 提供私有的、可预测的、低延迟的链路,按端口小时和数据传输量计费;它适合高吞吐量的稳定工作负载,但需要进行主机托管和线路采购。Transit Gateway 通过集中路由简化了多 VPC 和混合连接,其扩展性优于多个 VPC 对等连接,但会增加每个连接和每 GB 的费用;对于无需传递路由的点对点低延迟 VPC 连接,VPC 对等连接仍然很有用。使用跨不同位置路由的冗余 DX 连接,或将 DX 与 VPN 结合以实现弹性。Route 53 支持全局 DNS 策略(延迟、地理位置、故障转移),以引导用户并提供健康检查。从业者的决策标准取决于带宽可预测性、所需的 SLA 和成本:对于高且一致的出口流量,首选 Direct Connect;对于多 VPC 场景,为避免 N^2 的对等连接复杂性,首选 Transit Gateway,但要为 DX 端口费和 Transit Gateway 连接做好预算。
内容分发与全球流量管理
Amazon CloudFront 是一个无服务器的全球内容分发网络 (CDN),其主要目的是在边缘站点缓存静态和动态内容,以降低延迟和源站负载。CloudFront 支持 HTTP(s),并与 S3、ALB、API Gateway 和自定义源站集成,还可以通过 Lambda@Edge 在边缘执行代码,或通过 CloudFront Functions 执行快速函数。S3 Transfer Acceleration 专门利用边缘站点和 AWS 骨干网来加速远距离客户端到 S3 的上传,并按每 GB 和区域计费。AWS Global Accelerator 提供静态任播 IP,并在 AWS 全球网络上为非 HTTP 或对延迟敏感的应用优化 TCP/UDP 流量;它不缓存内容。当缓存和源站卸载能带来成本和性能优势时,选择 CloudFront;当您需要为 TCP/UDP 提供确定性的优化路由和固定入口 IP 时,选择 Global Accelerator。定价差异很重要:CloudFront 按请求数和每 GB 收费,并提供分级折扣;而 Global Accelerator 则收取每小时加速器费用外加数据传输费。一个常见的陷阱是期望 Global Accelerator 提供缓存功能——应将其用于路由和故障转移,而将 CloudFront 用于缓存。
网络安全、可观测性和操作控制
AWS 中的网络安全是分层的:安全组是状态化的、实例级的防火墙,用于控制允许的入站/出站流量;网络 ACL 是无状态的、子网级的控制,用于粗粒度过滤。AWS Network Firewall 和托管的 WAF 规则可抵御协议和应用层威胁,而 AWS Shield 则可抵御 DDoS 攻击——Shield Standard 是自动启用的,Shield Advanced 则增加了额外的保护和成本补偿。VPC Flow Logs 捕获流量元数据,用于故障排查和审计,将日志集中到 CloudWatch Logs 或 S3 有助于事件响应和合规性。使用 PrivateLink 和 VPC 端点可以最大限度地减少敏感 API 的公网暴露,并通过端点策略和 IAM 应用最小权限原则。操作控制包括使用 ELB 和 Auto Scaling 进行健康检查以维持健康的 EC2 机群,以及用于 DNS 故障转移的 Route 53 健康检查。典型的陷阱包括过于宽松的安全组、依赖 NACL 作为主要防御、忽略 Web 工作负载的流日志或 WAF,以及跨可用区或使用互联网出口时产生意外的数据传输费用。设计时应采用深度防御策略,尽早启用可观测性,并对 NAT/出口和跨可用区流量进行成本建模。
实践问题:用例场景
场景:AcmeRetail 在一个三可用区的 VPC 中运行,其应用层部署在 Application Load Balancer 后面的 EC2 上,使用 S3 存储静态资产,并有一个连接到 AWS 的传统数据中心。他们需要为全球客户降低延迟,为订单处理提供安全的本地连接,并为繁重的夜间备份提供可预测的传输成本。
挑战:降低全球用户访问静态和动态内容的延迟,为高吞吐量备份确保并稳定本地连接,并最大限度地减少意外的出口费用。
推荐方法:
- 部署 Amazon CloudFront,将 S3 和 ALB 作为源站,以缓存静态资产并加速动态响应,同时启用 Origin Shield 和 Lambda@Edge 以实现基于标头的路由。
- 配置具有冗余链路的 AWS Direct Connect,并使用 Transit Gateway 集中管理 VPC 和 Direct Connect 网关之间的路由;保留 Site-to-Site VPN 作为故障转移方案。
- 配置 VPC 端点(S3 使用网关端点,其他需要的地方使用接口端点),使备份流量通过 AWS 骨干网路由到 S3,以避免产生公网出口费用。
- 实施 Route 53 延迟路由和健康检查,在 ALB 上启用 VPC Flow Logs 和 WAF,并使用带有 ELB 健康检查的 Auto Scaling 组来维持健康的 EC2 容量。
基本原理:通过 CloudFront 进行边缘缓存可降低延迟和源站负载;Direct Connect 加上 Transit Gateway 为混合云备份流量提供了可预测的带宽和集中式路由;端点和正确的路由最大限度地减少了互联网出口和成本,同时可观测性和托管安全服务提供了操作弹性和深度防御。
← 核心数据库服务 · 所有领域 · 安全、身份与合规性 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →