Amazon DOP-C02: 网络和内容分发 — 学习指南

属于 AWS DevOps Engineer Professional DOP-C02 — 学习指南. 使用经过验证的答案练习: Amazon 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

AWS 上的网络与内容分发涵盖了基础的 VPC 构建块、多账户和混合拓扑的互联方案,以及在全球范围内为应用程序提供前端、保护和加速的边缘服务。要精通此领域,需要理解数据包如何在 VPC 中移动(子网、路由表、网关和筛选)、如何互联 VPC 与本地网络(对等连接、Transit Gateway、PrivateLink、Direct Connect、VPN),以及如何在边缘分发和保护流量(CloudFront、AWS WAF、AWS Global Accelerator)。然后,像 Amazon API Gateway 这样的应用程序入口点通过自定义域名、证书和终端节点类型与这些基础组件集成。

VPC 架构和安全控制

VPC 是一个区域性的、逻辑隔离的网络,在每个可用区中都有一个或多个子网。应沿故障域和功能设计子网:公共子网用于面向互联网的负载均衡器和 NAT 网关;私有应用子网用于 EC2/ECS/EKS 节点;私有数据子网用于数据库。为每种子网类型分配不同的路由表,以保持意图明确并支持区域性出口设计。

互联网连接由附加在 VPC 级别的互联网网关 (IGW) 提供。当一个子网的路由表有一条指向 IGW 的默认路由,并且其资源拥有公有 IP 或弹性 IP 时,该子网就成为“公共”子网。对于私有子网仅出站的互联网访问,请使用 NAT 网关。每个可用区放置一个 NAT 网关,将每个私有子网路由到同一可用区内的 NAT 网关,并禁用跨可用区 NAT,以避免单点故障并减少跨可用区数据处理费用。对于 IPv6,仅出口互联网网关提供无需 NAT 的仅出站连接。

路由表决定了目标前缀的下一跳。常见的目标包括 IGW、NAT 网关、VPC 对等连接附件、Transit Gateway 附件和 local。保持路由表简单:一条用于出口的默认路由和用于私有互连的显式路由。首选使用前缀列表来引用跨账户的共享目标,并减少人为错误。

安全组和网络 ACL 提供网络筛选,但机制不同:

有状态与无状态筛选对于故障排查至关重要。如果两者都使用,则两者都必须允许该流量。启用 VPC Flow Logs 到 CloudWatch Logs 或 S3,以分析接受/拒绝的流量并验证安全状况。

VPC 间和混合连接

VPC 对等连接以私有方式连接两个 VPC,没有单点故障和带宽瓶颈,但它是非传递性的,并且要求 CIDR 不重叠。每个 VPC 都必须通过对等连接附件为对端添加静态路由。不支持跨对等 VPC 的安全组引用;请使用 CIDR 进行筛选。跨区域对等连接可用,并且默认加密。

AWS Transit Gateway (TGW) 简化了网络扩展和分段。它作为 VPC 和混合连接附件的区域性中心,支持传递路由,并且每个附件可扩展至数十 Gbps。使用 TGW 路由表来实现分段(例如,开发 vs 生产 vs 共享服务)并控制传播和关联。附件包括 VPC、Site-to-Site VPN 以及通过 Transit VIF 和 Direct Connect Gateway 连接的 Direct Connect。对于集中式出口,连接一个出口 VPC 并传播/选择性地共享路由。通过 TGW 区域间对等连接来规划多区域部署。

AWS PrivateLink 提供由使用者发起的、私有的、L4 层的服务访问,可跨 VPC/账户/区域边界,而无需暴露提供商的子网或要求路由。服务提供商在终端节点前放置一个 NLB;使用者在自己的 VPC 中创建接口 VPC 终端节点,并分配有私有 IP 和 DNS 名称。PrivateLink 是非传递性的,并且只支持 TCP。使用 PrivateLink 发布内部服务或私下使用 AWS 服务。当您需要服务级别的暴露、基于 DNS 的使用或更严格的生产者隔离时,应优先选择 PrivateLink 而非对等连接/TGW。

混合连接通常混合使用 Direct Connect (DX) 和 Site-to-Site VPN。Direct Connect 提供专用的、私有的、一致的带宽,支持 1/10 Gbps 端口(以及托管容量)。使用 BGP 进行动态路由和故障转移。虚拟接口 (VIF) 类型:

边缘网络、安全与加速

Amazon CloudFront 是一个全球性的 CDN,可通过边缘缓存和优化的网络路径来加速静态和动态内容。一个分配(distribution)定义了:

AWS WAF 在 L7 保护应用程序。一个 Web ACL 包含按顺序评估的规则和规则组,并带有一个默认操作。使用 AWS 托管规则(AWS Managed Rules)获取基线保护(例如,CommonRuleSet、WordPress、SQLi/XSS),并在需要时使用精选的合作伙伴规则组。使用匹配语句(IP 集、标头、URI、正文 JSON、标签匹配)添加自定义规则,并与逻辑运算符结合使用。基于速率的规则(Rate-based rules)会对在时间窗口内超过配置请求速率的客户端进行限流,可以选择使用范围缩小语句(scope-down statements)来针对特定路径或标头。将 Web ACL 与 CloudFront 分配、Application Load Balancer、API Gateway (REST/HTTP) 和 AppSync 关联。监控容量(WCU),启用抽样日志到 CloudWatch Logs 或 Kinesis Data Firehose,并使用 CAPTCHA/Challenge 操作来缓解机器人流量,而不阻塞合法流量。

AWS Global Accelerator 提供静态任播(anycast)IP,这些 IP 作为区域终端节点的前端,并通过 AWS 全球网络加速 TCP/UDP 流量。它在 L4/7 运行,具有基于运行状况的路由和快速故障转移功能。配置:


存储、数据库和数据管理 · 所有领域 · Systems Manager、补丁管理和运维自动化

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Amazon →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品