Amazon DOP-C02: Netzwerk und Content Delivery — Lernleitfaden

Teil des AWS DevOps Engineer Professional DOP-C02 — Lernleitfaden. Üben Sie mit verifizierten Antworten im Amazon-Prüfungscenter, oder absolvieren Sie zeitlich begrenzte Übungstests auf ExamRoll.io.

Überblick

Netzwerk und Content Delivery auf AWS umfassen grundlegende VPC-Konstrukte, Verbindungsoptionen für Multi-Account- und hybride Topologien sowie Edge-Dienste, die Anwendungen global voranstellen, schützen und beschleunigen. Umfassende Kenntnisse erfordern ein Verständnis dafür, wie sich Pakete in einer VPC bewegen (Subnetze, Routing-Tabellen, Gateways und Filterung), wie VPCs und On-Premises-Netzwerke miteinander verbunden werden (Peering, Transit Gateway, PrivateLink, Direct Connect, VPN) und wie der Datenverkehr am Edge verteilt und geschützt wird (CloudFront, AWS WAF, AWS Global Accelerator). Anwendungseinstiegspunkte wie Amazon API Gateway integrieren sich dann über benutzerdefinierte Domains, Zertifikate und Endpunkttypen in diese Grundelemente.

VPC-Architektur und Sicherheitskontrollen

Eine VPC ist ein regionales, logisch isoliertes Netzwerk mit einem oder mehreren Subnetzen in jeder Availability Zone. Entwerfen Sie Subnetze entlang von Fehlerdomänen und Funktionen: öffentliche Subnetze für Load Balancer mit Internetzugang und NAT-Gateways; private Anwendungs-Subnetze für EC2/ECS/EKS-Knoten; und private Daten-Subnetze für Datenbanken. Weisen Sie pro Subnetz-Typ separate Routing-Tabellen zu, um die Absicht explizit zu halten und ein zonales Egress-Design zu unterstützen.

Die Internetverbindung wird durch ein auf VPC-Ebene angehängtes Internet-Gateway (IGW) bereitgestellt. Ein Subnetz wird „öffentlich“, wenn seine Routing-Tabelle eine Standardroute zum IGW hat und die Ressourcen über öffentliche IPs oder Elastic IPs verfügen. Für reinen ausgehenden Internetzugriff aus privaten Subnetzen verwenden Sie NAT-Gateways. Platzieren Sie ein NAT-Gateway pro Availability Zone, leiten Sie jedes private Subnetz zum NAT-Gateway in derselben AZ und deaktivieren Sie AZ-übergreifendes NAT, um Single Points of Failure zu vermeiden und AZ-übergreifende Datenverarbeitungsgebühren zu reduzieren. Für IPv6 bieten Egress-Only-Internet-Gateways eine reine ausgehende Konnektivität ohne NAT.

Routing-Tabellen bestimmen die nächsten Hops für Zielpräfixe. Gängige Ziele sind IGW, NAT-Gateway, VPC-Peering-Attachments, Transit-Gateway-Attachments und „local“. Halten Sie Routing-Tabellen einfach: eine Standardroute für den Egress und explizite Routen für private Verbindungen. Bevorzugen Sie Präfixlisten, um auf gemeinsam genutzte Ziele über Konten hinweg zu verweisen und menschliche Fehler zu reduzieren.

Sicherheitsgruppen und Netzwerk-ACLs bieten Netzwerkfilterung, jedoch mit unterschiedlichen Mechanismen:

Die Unterscheidung zwischen zustandsbehafteter und zustandsloser Filterung ist für die Fehlerbehebung wichtig. Wenn beide verwendet werden, müssen beide den Datenfluss zulassen. Aktivieren Sie VPC Flow Logs nach CloudWatch Logs oder S3, um akzeptierten/abgelehnten Verkehr zu analysieren und die Sicherheitslage zu validieren.

VPC-übergreifende und hybride Konnektivität

VPC-Peering verbindet zwei VPCs privat ohne Single Point of Failure und ohne Bandbreitenengpass, ist aber nicht-transitiv und erfordert nicht überlappende CIDRs. Jede VPC muss statische Routen für den Peer über das Peering-Attachment hinzufügen. Sicherheitsgruppenreferenzen über gepeerte VPCs hinweg werden nicht unterstützt; filtern Sie stattdessen mit CIDRs. Regionenübergreifendes Peering ist verfügbar und standardmäßig verschlüsselt.

AWS Transit Gateway (TGW) vereinfacht die Netzwerkskalierung und -segmentierung. Es fungiert als regionaler Hub für VPCs und hybride Attachments, unterstützt transitives Routing und skaliert auf zig Gbps pro Attachment. Verwenden Sie TGW-Routing-Tabellen, um eine Segmentierung zu implementieren (z. B. Dev vs. Prod vs. Shared Services) und um die Propagierung und Assoziierung zu steuern. Zu den Attachments gehören VPCs, Site-to-Site-VPNs und Direct Connect über ein Transit-VIF und ein Direct Connect Gateway. Für einen zentralisierten Egress hängen Sie eine Egress-VPC an und propagieren/teilen Sie Routen selektiv. Planen Sie für Multi-Region, indem Sie TGWs mit regionenübergreifendem Peering verbinden.

AWS PrivateLink bietet einen vom Konsumenten initiierten, privaten L4-Zugriff auf Dienste über VPC-, Konto- und Regionsgrenzen hinweg, ohne die Subnetze des Anbieters preiszugeben oder Routing zu erfordern. Der Dienstanbieter platziert einen NLB vor den Endpunkten; die Konsumenten erstellen Interface-VPC-Endpunkte in ihren VPCs mit zugewiesenen privaten IPs und DNS-Namen. PrivateLink ist nicht transitiv und unterstützt nur TCP. Verwenden Sie PrivateLink, um interne Dienste zu veröffentlichen oder AWS-Dienste privat zu nutzen. Bevorzugen Sie PrivateLink gegenüber Peering/TGW, wenn Sie eine Exposition auf Service-Ebene, eine DNS-basierte Nutzung oder eine engere Isolation des Produzenten benötigen.

Hybride Konnektivität kombiniert oft Direct Connect (DX) und Site-to-Site-VPN. Direct Connect bietet eine dedizierte, private und konsistente Bandbreite mit 1/10-Gbps-Ports (und gehosteten Kapazitäten). Verwenden Sie BGP für dynamisches Routing und Failover. Typen von virtuellen Schnittstellen (VIF):

Edge-Netzwerke, Sicherheit und Beschleunigung

Amazon CloudFront ist ein globales CDN, das statische und dynamische Inhalte durch Edge-Caching und optimierte Netzwerkpfade beschleunigt. Eine Verteilung (Distribution) definiert:

AWS WAF schützt Anwendungen auf L7. Eine Web-ACL enthält Regeln und Regelgruppen, die der Reihe nach ausgewertet werden, sowie eine Standardaktion. Verwenden Sie AWS Managed Rules für einen Basisschutz (z. B. CommonRuleSet, WordPress, SQLi/XSS) und bei Bedarf kuratierte Partner-Regelgruppen. Fügen Sie benutzerdefinierte Regeln mithilfe von Übereinstimmungsanweisungen (IP-Set, Header, URI, Body-JSON, Label-Übereinstimmung) hinzu und kombinieren Sie diese mit logischen Operatoren. Ratenbasierte Regeln drosseln Clients, die eine konfigurierte Anforderungsrate in einem Zeitfenster überschreiten, optional mit Scope-Down-Anweisungen, um auf bestimmte Pfade oder Header abzuzielen. Verknüpfen Sie Web-ACLs mit CloudFront-Verteilungen, Application Load Balancern, API Gateway (REST/HTTP) und AppSync. Überwachen Sie die Kapazität (WCU), aktivieren Sie gestichprobte Protokolle (Sampled Logs) für CloudWatch Logs oder Kinesis Data Firehose und verwenden Sie CAPTCHA/Challenge-Aktionen, um Bots abzuwehren, ohne legitimen Verkehr zu blockieren.

AWS Global Accelerator stellt statische Anycast-IPs bereit, die regionalen Endpunkten vorgeschaltet sind und den TCP/UDP-Verkehr über das globale AWS-Netzwerk beschleunigen. Er arbeitet auf L4/7 mit zustandsbasiertem Routing und schnellem Failover. Konfigurieren Sie:


Speicher · Alle Domänen · Systems Manager

Diese Fragen üben → · Zeitlich begrenzte Übung auf ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Bestehe deine Prüfung →

Amazon durchsuchen →

Related guides

All-in-One Zugang

Ein Abonnement. Jede Prüfung.

Jeder Plan schaltet unbegrenzte Antwortsuche, Übungstests, KI-Erklärungen und die vollständige Ressourcenbibliothek frei – in über 20 Sprachen.

Monatlich
24.87
Just €0.83/day
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

Bestes Preis-Leistungs-Verhältnis
12 Monate
179.87
Just €0.49/daySave 40%
Alles inklusive:
  • Unbegrenzte Antwortsuche
  • Unbegrenzte Übungstests
  • KI-gestützte Erklärungen
  • Vollständige Ressourcenbibliothek
  • Über 20 Sprachen
  • Wöchentliche Inhaltsaktualisierungen
  • Belohnungen & Empfehlungen
  • Priorisierter Support
Kostenlose Testphase starten

Keine Kreditkarte erforderlich*

✓ Kostenloser Plan enthalten · ✓ Jederzeit kündbar · ✓ Alle Pläne schalten das vollständige Produkt frei