Amazon DOP-C02: 网络和内容分发 — 学习指南
属于 AWS DevOps Engineer Professional DOP-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.
概述
AWS 上的网络与内容分发涵盖了基础的 VPC 构建块、多账户和混合拓扑的互联方案,以及在全球范围内为应用程序提供前端、保护和加速的边缘服务。要精通此领域,需要理解数据包如何在 VPC 中移动(子网、路由表、网关和筛选)、如何互联 VPC 与本地网络(对等连接、Transit Gateway、PrivateLink、Direct Connect、VPN),以及如何在边缘分发和保护流量(CloudFront、AWS WAF、AWS Global Accelerator)。然后,像 Amazon API Gateway 这样的应用程序入口点通过自定义域名、证书和终端节点类型与这些基础组件集成。
VPC 架构和安全控制
VPC 是一个区域性的、逻辑隔离的网络,在每个可用区中都有一个或多个子网。应沿故障域和功能设计子网:公共子网用于面向互联网的负载均衡器和 NAT 网关;私有应用子网用于 EC2/ECS/EKS 节点;私有数据子网用于数据库。为每种子网类型分配不同的路由表,以保持意图明确并支持区域性出口设计。
互联网连接由附加在 VPC 级别的互联网网关 (IGW) 提供。当一个子网的路由表有一条指向 IGW 的默认路由,并且其资源拥有公有 IP 或弹性 IP 时,该子网就成为“公共”子网。对于私有子网仅出站的互联网访问,请使用 NAT 网关。每个可用区放置一个 NAT 网关,将每个私有子网路由到同一可用区内的 NAT 网关,并禁用跨可用区 NAT,以避免单点故障并减少跨可用区数据处理费用。对于 IPv6,仅出口互联网网关提供无需 NAT 的仅出站连接。
路由表决定了目标前缀的下一跳。常见的目标包括 IGW、NAT 网关、VPC 对等连接附件、Transit Gateway 附件和 local。保持路由表简单:一条用于出口的默认路由和用于私有互连的显式路由。首选使用前缀列表来引用跨账户的共享目标,并减少人为错误。
安全组和网络 ACL 提供网络筛选,但机制不同:
- 安全组是有状态的,附加到 ENI,并且只评估允许规则。返回流量被自动允许。它们支持引用其他安全组以安全地表达应用程序拓扑。
- 网络 ACL 是无状态的,在子网边界应用,按规则顺序评估,对入站和出站有明确的允许/拒绝规则。返回流量必须被明确允许。应谨慎使用 NACL,仅用于粗粒度的子网级拒绝或合规性模式;维护操作系统和负载均衡器所需的临时端口范围。
有状态与无状态筛选对于故障排查至关重要。如果两者都使用,则两者都必须允许该流量。启用 VPC Flow Logs 到 CloudWatch Logs 或 S3,以分析接受/拒绝的流量并验证安全状况。
VPC 间和混合连接
VPC 对等连接以私有方式连接两个 VPC,没有单点故障和带宽瓶颈,但它是非传递性的,并且要求 CIDR 不重叠。每个 VPC 都必须通过对等连接附件为对端添加静态路由。不支持跨对等 VPC 的安全组引用;请使用 CIDR 进行筛选。跨区域对等连接可用,并且默认加密。
AWS Transit Gateway (TGW) 简化了网络扩展和分段。它作为 VPC 和混合连接附件的区域性中心,支持传递路由,并且每个附件可扩展至数十 Gbps。使用 TGW 路由表来实现分段(例如,开发 vs 生产 vs 共享服务)并控制传播和关联。附件包括 VPC、Site-to-Site VPN 以及通过 Transit VIF 和 Direct Connect Gateway 连接的 Direct Connect。对于集中式出口,连接一个出口 VPC 并传播/选择性地共享路由。通过 TGW 区域间对等连接来规划多区域部署。
AWS PrivateLink 提供由使用者发起的、私有的、L4 层的服务访问,可跨 VPC/账户/区域边界,而无需暴露提供商的子网或要求路由。服务提供商在终端节点前放置一个 NLB;使用者在自己的 VPC 中创建接口 VPC 终端节点,并分配有私有 IP 和 DNS 名称。PrivateLink 是非传递性的,并且只支持 TCP。使用 PrivateLink 发布内部服务或私下使用 AWS 服务。当您需要服务级别的暴露、基于 DNS 的使用或更严格的生产者隔离时,应优先选择 PrivateLink 而非对等连接/TGW。
混合连接通常混合使用 Direct Connect (DX) 和 Site-to-Site VPN。Direct Connect 提供专用的、私有的、一致的带宽,支持 1/10 Gbps 端口(以及托管容量)。使用 BGP 进行动态路由和故障转移。虚拟接口 (VIF) 类型:
- 私有 VIF:通过虚拟专用网关 (VGW) 或通过带有 Transit VIF 的 Transit Gateway 实现到 VPC 的私有 IP 可达性。
- 公共 VIF:实现到 AWS 公共服务的公有 IP 可达性;通告您的公有前缀;AWS 通告其全球公有前缀。
- Transit VIF:将一个 Direct Connect 网关连接到一个或多个 TGW,以实现可扩展的多 VPC/多区域连接。 使用位于不同 DX 站点和设备中的两个物理 DX 连接来设计冗余,如果需要,使用独立的 LAG,并在本地部署双路由器。添加一个 VPN 作为备份(通过互联网连接到 VGW 或 TGW 的 VPN),并使用 BGP,以便在 DX BGP 会话中断时路由能自动故障转移。对于 VPN,每个连接使用两个隧道以实现高可用性;首选 BGP 而非静态路由;验证隧道内部的 CIDR 和安全性。
边缘网络、安全与加速
Amazon CloudFront 是一个全球性的 CDN,可通过边缘缓存和优化的网络路径来加速静态和动态内容。一个分配(distribution)定义了:
- 源站(Origins):S3、自定义源站(ALB/NLB/EC2/API Gateway),或用于故障转移的源站组。启用 Origin Shield 以增加一个额外的中间层缓存,从而减少源站负载。
- 行为(Behaviors):基于路径和方法的到源站的路由、缓存策略和源请求策略(标头/Cookie/查询转发)、查看器协议策略(HTTP→HTTPS)、压缩、签名 URL/Cookie,以及函数挂钩(CloudFront Functions 用于轻量级查看器请求;Lambda@Edge 用于请求/响应操作)。
- 缓存(Caching):通过缓存策略调整 TTL,仅根据必要的维度来变更缓存键,并使用源请求策略来最小化缓存碎片。对于 API,避免转发不必要的标头/Cookie/查询。在需要时使用字段级加密。
- 失效(Invalidation):为已更改的路径发布失效,或使用版本化的对象键来实现零停机缓存更新。对于非版本化资产,在部署后自动执行失效操作。
AWS WAF 在 L7 保护应用程序。一个 Web ACL 包含按顺序评估的规则和规则组,并带有一个默认操作。使用 AWS 托管规则(AWS Managed Rules)获取基线保护(例如,CommonRuleSet、WordPress、SQLi/XSS),并在需要时使用精选的合作伙伴规则组。使用匹配语句(IP 集、标头、URI、正文 JSON、标签匹配)添加自定义规则,并与逻辑运算符结合使用。基于速率的规则(Rate-based rules)会对在时间窗口内超过配置请求速率的客户端进行限流,可以选择使用范围缩小语句(scope-down statements)来针对特定路径或标头。将 Web ACL 与 CloudFront 分配、Application Load Balancer、API Gateway (REST/HTTP) 和 AppSync 关联。监控容量(WCU),启用抽样日志到 CloudWatch Logs 或 Kinesis Data Firehose,并使用 CAPTCHA/Challenge 操作来缓解机器人流量,而不阻塞合法流量。
AWS Global Accelerator 提供静态任播(anycast)IP,这些 IP 作为区域终端节点的前端,并通过 AWS 全球网络加速 TCP/UDP 流量。它在 L4/7 运行,具有基于运行状况的路由和快速故障转移功能。配置:
- 每个区域的终端节点组(Endpoint groups),带有运行状况检查和权重。
- 流量拨号(Traffic dials),用于控制发送到某个区域的流量百分比(例如,1% 的金丝雀发布或在维护期间设为 0%),这独立于终端节点的权重。 支持的终端节点包括 ALB、NLB、EC2 实例和 Elastic IP。当需要静态 IP 和确定性故障转移时,或对于非 HTTP 或对延迟敏感的有状态协议,应使用 Global Accelerator。CloudFront 仍然是边缘 HTTP/S 缓存和函数执行的首选;两者是互补的。
← 存储、数据库和数据管理 · 所有领域 · Systems Manager、补丁管理和运维自动化 →
练习这些题目 → · 在 ExamRoll.io 上限时练习 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
通过考试 →