Amazon CLF-C02: Redes y entrega de contenido — Guía de estudio

Forma parte de la AWS Cloud Practitioner CLF-C02 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.

Fundamentos y patrones de diseño de VPC

Una Virtual Private Cloud (VPC) es la construcción de red fundamental: define el espacio de direcciones IP, las subredes, las tablas de enrutamiento y las puertas de enlace que determinan cómo se comunican los recursos internamente y con internet. Un buen diseño de VPC segmenta las cargas de trabajo en subredes públicas para los servicios orientados a internet y subredes privadas para las capas de aplicación y datos, con tablas de enrutamiento que controlan el tráfico norte-sur. Un Internet Gateway (IGW) habilita el acceso a internet IPv4 para las subredes públicas, mientras que un NAT Gateway o una instancia NAT proporcionan internet de salida para las subredes privadas; NAT Gateway es administrado y escala automáticamente, pero conlleva cargos por hora y por GB procesado, mientras que las instancias NAT requieren aplicación de parches y planificación de capacidad. La propagación de rutas, las rutas explícitas y el uso de egress-only internet gateways para IPv6 son conceptos centrales. Los VPC endpoints —gateway endpoints para S3 y DynamoDB y los interface endpoints (PrivateLink) para muchas API de AWS— le permiten evitar el egreso a internet y reducir los costos de transferencia de datos. Las trampas comunes para los profesionales incluyen tablas de enrutamiento mal configuradas que dejan las subredes aisladas, el uso excesivo de instancias NAT y no diseñar para la redundancia a nivel de AZ; asegúrese de que las tablas de enrutamiento, IGW/NAT y las ubicaciones conscientes del estado de salud eliminen los puntos únicos de fallo, teniendo en cuenta el costo de transferencia de datos y el rendimiento. Considere los modelos de precios de EC2 (on-demand, Reserved Instances, Savings Plans) al dimensionar correctamente la computación entre AZs para controlar los costos mientras se cumplen los objetivos de disponibilidad.

Conectividad híbrida y redes globales

Conectar entornos locales (on-premises) a AWS requiere un equilibrio entre costo, latencia, redundancia y complejidad operativa. Las Site-to-Site VPNs son rápidas de implementar y están cifradas a través de internet, adecuadas para un ancho de banda de bajo a moderado o como respaldo. AWS Direct Connect proporciona un enlace privado, predecible y de baja latencia, y su precio se basa en puerto-hora más transferencia de datos; es adecuado para cargas de trabajo estables de alto rendimiento, pero necesita la adquisición de colocación (colo) y circuitos. Transit Gateway simplifica la conectividad híbrida y multi-VPC al centralizar el enrutamiento y escalar mejor que muchos enlaces de VPC peering, aunque añade cargos por adjunto (attachment) y por GB; el VPC peering sigue siendo útil para la conectividad VPC punto a punto de baja latencia sin enrutamiento transitivo. Use conexiones DX redundantes enrutadas a través de diferentes ubicaciones o combine DX con VPN para obtener resiliencia. Route 53 admite políticas de DNS globales (latencia, geolocalización, conmutación por error o failover) para dirigir a los usuarios y proporcionar comprobaciones de estado (health checks). Los criterios de decisión para los profesionales dependen de la previsibilidad del ancho de banda, los SLA requeridos y el costo: prefiera Direct Connect para un egreso alto y constante y Transit Gateway para muchas VPCs para evitar la complejidad de N^2 del peering, pero presupueste las tarifas de puerto de DX y los adjuntos (attachments) de Transit Gateway.

Entrega de contenido y gestión de tráfico global

Amazon CloudFront es una red de entrega de contenido (CDN) global y sin servidor (serverless) cuyo propósito principal es almacenar en caché contenido estático y dinámico en ubicaciones de borde (edge locations) para reducir la latencia y la carga en el origen. CloudFront es compatible con HTTP(s) y se integra con S3, ALB, API Gateway y orígenes personalizados, y puede ejecutar código en el borde a través de Lambda@Edge o funciones rápidas a través de CloudFront Functions. S3 Transfer Acceleration aprovecha las ubicaciones de borde y la red troncal (backbone) de AWS específicamente para acelerar las cargas a S3 desde clientes distantes y se factura por GB y por región. AWS Global Accelerator proporciona IPs estáticas anycast y optimiza el tráfico TCP/UDP a través de la red global de AWS para aplicaciones que no son HTTP o que son sensibles a la latencia; no almacena contenido en caché. Elija CloudFront cuando el almacenamiento en caché y la descarga del origen produzcan mejoras de costo y rendimiento; elija Global Accelerator cuando necesite un enrutamiento determinista y optimizado para TCP/UDP y una IP de entrada fija. Las diferencias de precios son importantes: CloudFront cobra por solicitud y por GB con descuentos por niveles, y Global Accelerator cobra una tarifa por hora del acelerador más la transferencia de datos. Una trampa común es esperar que Global Accelerator proporcione almacenamiento en caché; úselo para enrutamiento y conmutación por error (failover), y CloudFront para el almacenamiento en caché.

Seguridad de red, observabilidad y controles operativos

La seguridad de red en AWS se implementa en capas: los security groups son firewalls con estado (stateful) a nivel de instancia que controlan el tráfico de entrada/salida permitido; las network ACLs son controles sin estado (stateless) a nivel de subred para un filtrado más general. AWS Network Firewall y las reglas administradas de WAF protegen contra amenazas de protocolo y de aplicación, mientras que AWS Shield protege contra ataques DDoS. Shield Standard es automático, y Shield Advanced añade protecciones y recuperación de costos. VPC Flow Logs captura metadatos del tráfico para la resolución de problemas (troubleshooting) y auditorías. Centralizar los registros en CloudWatch Logs o S3 facilita la respuesta a incidentes y el cumplimiento normativo (compliance). Usa PrivateLink y VPC endpoints para minimizar la exposición pública de APIs sensibles, y aplica el principio de privilegio mínimo (least-privilege) con políticas de endpoint e IAM. Los controles operativos incluyen las comprobaciones de estado (health checks) con ELB y Auto Scaling para mantener flotas de EC2 saludables, y los health checks de Route 53 para la conmutación por error (failover) de DNS. Los errores comunes incluyen security groups demasiado permisivos, depender de las NACL como defensa principal, ignorar los flow logs o WAF para cargas de trabajo web, y cargos inesperados por transferencia de datos al cruzar AZs o al usar la salida a internet (internet egress). Diseña aplicando el principio de defensa en profundidad (defense in depth), habilita la observabilidad desde el principio y modela los costos de tráfico de NAT/salida (egress) y entre AZs.

Problema práctico: Escenario de caso de uso

Escenario: AcmeRetail opera una VPC en tres AZs con una capa de aplicación en EC2 detrás de un Application Load Balancer, S3 para activos estáticos y un centro de datos heredado (legacy) conectado a AWS. Necesitan menor latencia para sus clientes globales, conectividad segura con sus instalaciones (on-prem) para el procesamiento de pedidos y costos de transferencia predecibles para copias de seguridad nocturnas de gran volumen.

Desafío: Reducir la latencia para usuarios globales para el contenido estático y dinámico, asegurar y estabilizar la conectividad on-prem para copias de seguridad de alto rendimiento (high throughput), y minimizar los cargos sorpresa por salida de datos (egress).

Enfoque recomendado:

  1. Desplegar Amazon CloudFront con S3 y el ALB como orígenes para cachear activos estáticos y acelerar respuestas dinámicas, habilitando origin shield y Lambda@Edge para el enrutamiento basado en cabeceras.
  2. Provisionar AWS Direct Connect con enlaces redundantes y usar un Transit Gateway para centralizar el enrutamiento entre las VPCs y el gateway de Direct Connect; mantener una VPN Site-to-Site como respaldo (failover).
  3. Configurar VPC endpoints (gateway para S3, interface endpoints donde sea necesario) para enrutar las copias de seguridad a S3 a través de la red troncal (backbone) de AWS y evitar cargos por salida a la internet pública.
  4. Implementar el enrutamiento por latencia y los health checks de Route 53, habilitar VPC Flow Logs, WAF en el ALB, y usar grupos de Auto Scaling con health checks de ELB para mantener una capacidad de EC2 saludable.

Justificación: El almacenamiento en caché en el borde (edge caching) a través de CloudFront reduce la latencia y la carga en el origen; Direct Connect junto con Transit Gateway proporciona un ancho de banda predecible y un enrutamiento centralizado para el tráfico de copias de seguridad híbridas; los endpoints y un enrutamiento adecuado minimizan la salida a internet y los costos, mientras que la observabilidad y los servicios de seguridad administrados brindan resiliencia operativa y defensa en profundidad.


Servicios principales de bases de datos · Todos los dominios · Seguridad

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Amazon →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo