Amazon DOP-C02: Redes y Entrega de Contenido — Guía de estudio

Forma parte de la AWS DevOps Engineer Professional DOP-C02 — Guía de estudio. Practica con respuestas verificadas en el centro de exámenes de Amazon, o realiza tests cronometrados en ExamRoll.io.

Descripción general

Las redes y la entrega de contenido en AWS abarcan los constructos fundamentales de VPC, las opciones de interconexión para topologías híbridas y de múltiples cuentas, y los servicios de borde que exponen, protegen y aceleran las aplicaciones a nivel mundial. Dominar esto requiere comprender cómo se mueven los paquetes en una VPC (subredes, tablas de enrutamiento, gateways y filtrado), cómo interconectar VPC y redes locales (peering, Transit Gateway, PrivateLink, Direct Connect, VPN), y cómo distribuir y proteger el tráfico en el borde (CloudFront, AWS WAF, AWS Global Accelerator). Los puntos de entrada de las aplicaciones, como Amazon API Gateway, se integran luego con estas primitivas a través de dominios personalizados, certificados y tipos de endpoint.

Arquitectura de VPC y controles de seguridad

Una VPC es una red regional y lógicamente aislada con una o más subredes en cada Zona de Disponibilidad. Diseñe las subredes según los dominios de error y las funciones: subredes públicas para los balanceadores de carga orientados a internet y los NAT gateways; subredes de aplicación privadas para los nodos de EC2/ECS/EKS; y subredes de datos privadas para las bases de datos. Asigne tablas de enrutamiento distintas por tipo de subred para mantener la intención explícita y para soportar un diseño de egreso zonal.

La conectividad a internet es proporcionada por un internet gateway (IGW) adjuntado a nivel de la VPC. Una subred se vuelve “pública” cuando su tabla de enrutamiento tiene una ruta por defecto hacia el IGW y los recursos tienen IP públicas o Elastic IPs. Para el acceso a internet de solo salida desde subredes privadas, use NAT gateways. Coloque un NAT gateway por cada Zona de Disponibilidad, enrute cada subred privada al NAT gateway en la misma AZ y deshabilite el NAT entre zonas de disponibilidad para evitar puntos únicos de fallo y reducir los cargos por procesamiento de datos entre zonas de disponibilidad. Para IPv6, los egress-only internet gateways proporcionan conectividad de solo salida sin NAT.

Las tablas de enrutamiento determinan los siguientes saltos para los prefijos de destino. Los destinos comunes incluyen IGW, NAT gateway, adjuntos de VPC peering, adjuntos de Transit Gateway y local. Mantenga las tablas de enrutamiento simples: una ruta por defecto para el egreso y rutas explícitas para las interconexiones privadas. Prefiera las listas de prefijos (prefix lists) para hacer referencia a destinos compartidos entre cuentas y para reducir el error humano.

Los grupos de seguridad (security groups) y las ACL de red (network ACLs) proporcionan filtrado de red, pero con mecánicas diferentes:

El filtrado con estado frente al sin estado es importante para la resolución de problemas. Si se usan ambos, ambos deben permitir el flujo. Habilite VPC Flow Logs hacia CloudWatch Logs o S3 para analizar el tráfico aceptado/denegado y para validar la postura de seguridad.

Conectividad entre VPC e híbrida

El VPC peering conecta dos VPC de forma privada sin un punto único de fallo ni un cuello de botella en el ancho de banda, pero no es transitivo y requiere CIDR que no se superpongan. Cada VPC debe agregar rutas estáticas para el par (peer) a través del adjunto de peering. Las referencias a grupos de seguridad entre VPC emparejadas no están soportadas; filtre con CIDR. El peering entre regiones (Cross-Region) está disponible y se cifra por defecto.

AWS Transit Gateway (TGW) simplifica la escala y la segmentación de la red. Actúa como un hub regional para VPC y adjuntos híbridos, soporta enrutamiento transitivo y escala a decenas de Gbps por adjunto. Use las tablas de enrutamiento de TGW para implementar la segmentación (p. ej., desarrollo vs. producción vs. servicios compartidos) y para controlar la propagación y la asociación. Los adjuntos incluyen VPC, Site-to-Site VPN y Direct Connect a través de una Transit VIF y un Direct Connect Gateway. Para un egreso centralizado, adjunte una VPC de egreso y propague/comparta rutas selectivamente. Planifique para múltiples regiones conectando los TGW con peering entre regiones.

AWS PrivateLink proporciona acceso privado de capa 4 (L4), iniciado por el consumidor, a servicios a través de los límites de VPC/cuenta/región sin exponer las subredes del proveedor ni requerir enrutamiento. El proveedor de servicios coloca un NLB frente a los endpoints; los consumidores crean endpoints de VPC de tipo interfaz en sus VPC con IP privadas y nombres DNS asignados. PrivateLink no es transitivo y solo soporta TCP. Use PrivateLink para publicar servicios internos o para consumir servicios de AWS de forma privada. Prefiera PrivateLink sobre el peering/TGW cuando necesite exposición a nivel de servicio, consumo basado en DNS o un aislamiento más estricto del productor.

La conectividad híbrida a menudo combina Direct Connect (DX) y Site-to-Site VPN. Direct Connect proporciona ancho de banda dedicado, privado y consistente con puertos de 1/10 Gbps (y capacidades alojadas). Use BGP para el enrutamiento dinámico y la conmutación por error (failover). Tipos de interfaz virtual (VIF):

Redes de Borde, Seguridad y Aceleración

Amazon CloudFront es una CDN global que acelera el contenido estático y dinámico con almacenamiento en caché en el borde y rutas de red optimizadas. Una distribución define:

AWS WAF protege las aplicaciones en la capa 7 (L7). Una ACL web contiene reglas y grupos de reglas que se evalúan en orden, con una acción predeterminada. Usa las Reglas Administradas de AWS (AWS Managed Rules) para protecciones base (p. ej., CommonRuleSet, WordPress, SQLi/XSS) y grupos de reglas de socios seleccionados cuando sea necesario. Añade reglas personalizadas usando sentencias de coincidencia (conjunto de IP, encabezado, URI, cuerpo JSON, coincidencia de etiquetas) y combínalas con operadores lógicos. Las reglas basadas en la tasa (rate-based rules) limitan a los clientes que exceden una tasa de solicitudes configurada en una ventana de tiempo, opcionalmente con sentencias de reducción de alcance (scope-down) para apuntar a rutas o encabezados específicos. Asocia las ACL web con distribuciones de CloudFront, Application Load Balancers, API Gateway (REST/HTTP) y AppSync. Monitorea la capacidad (WCU), habilita los registros muestreados en CloudWatch Logs o Kinesis Data Firehose, y usa las acciones CAPTCHA/Challenge para mitigar bots sin bloquear el tráfico legítimo.

AWS Global Accelerator proporciona IP estáticas anycast que actúan como fachada para los endpoints regionales y acelera el tráfico TCP/UDP a través de la red global de AWS. Opera en las capas 4/7 (L4/7) con enrutamiento basado en la salud y failover rápido. Configura:

Puertas de enlace de API: dominios, certificados y estrategia de puntos de conexión

Amazon API Gateway proporciona API REST y HTTP con tres tipos de puntos de conexión:

Los dominios personalizados unifican el enrutamiento y el TLS entre etapas y API. Utilice mapeos de rutas base para asignar rutas a etapas. Almacene los certificados en ACM; elija RSA/ECDSA según la compatibilidad del cliente. Para los puntos de conexión optimizados para la periferia, solicite o importe el certificado en us-east-1. Para los regionales, solicítelo o impórtelo en la región. Aplique políticas de TLS que coincidan con su postura de cumplimiento. Integre con WAF asociando una ACL web directamente a las API regionales o protegiendo la distribución de CloudFront que se encuentra al frente de la API. Para obtener las API globales de menor latencia con caché avanzado y normalización de encabezados, coloque una distribución de CloudFront delante de una API regional, use el control de acceso de origen y solicitudes firmadas si es necesario, y ajuste las políticas de caché y de solicitud de origen para evitar la inflación de la caché. Combine con autorizadores de Lambda o Amazon Cognito para la autenticación y aproveche la limitación controlada (throttling) y los planes de uso para proteger los backends, además de las reglas basadas en la tasa de WAF.

Escenario de un problema práctico

Shopify está implementando un nuevo microservicio de pago global para atender a comerciantes de todo el mundo. Los requisitos son: tráfico este-oeste privado entre microservicios en más de 20 cuentas, cero exposición pública para las API internas, baja latencia determinista para los usuarios finales en el proceso de pago, protecciones robustas de capa 7 (L7) con limitación de tasa adaptativa y conectividad híbrida resiliente a los motores de riesgo on-premises.

Enfoque paso a paso:

  1. Segmentar la red con un diseño de Transit Gateway en modo hub-and-spoke
  1. Publicar microservicios internos con AWS PrivateLink
  1. Establecer conectividad híbrida redundante con Direct Connect y VPN
  1. Poner AWS Global Accelerator al frente del proceso de pago público
  1. Proteger en el borde con CloudFront y AWS WAF
  1. Exponer las API con dominios personalizados y TLS robusto
  1. Asegurar las VPC con controles en capas

Este diseño ofrece conectividad este-oeste privada y segmentada (Transit Gateway + PrivateLink), rutas híbridas norte-sur resilientes (DX + VPN con BGP), una entrada pública acelerada y protegida globalmente (Global Accelerator + CloudFront + WAF), y controles operativos alineados con las mejores prácticas de AWS para el enrutamiento, las puertas de enlace y el filtrado de VPC.


Almacenamiento · Todos los dominios · Systems Manager

Practica estas preguntas → · Práctica cronometrada en ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Aprueba tu examen →

Explorar Amazon →

Related guides

Acceso todo en uno

Una suscripción. Todos los exámenes.

Cada plan desbloquea la búsqueda ilimitada de respuestas, pruebas de práctica, explicaciones de AI y la biblioteca completa de recursos, en más de 20 idiomas.

Mensual
24.87
Just €0.83/day
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

Mejor valor
12 meses
179.87
Just €0.49/daySave 40%
Todo incluido:
  • Búsqueda ilimitada de respuestas
  • Pruebas de práctica ilimitadas
  • Explicaciones con tecnología AI
  • Biblioteca completa de recursos
  • Más de 20 idiomas
  • Actualizaciones semanales de contenido
  • Recompensas y referencias
  • Soporte prioritario
Iniciar prueba gratuita

No se requiere tarjeta de crédito*

✓ Plan gratuito incluido · ✓ Cancela en cualquier momento · ✓ Todos los planes desbloquean el producto completo