Amazon ANS-C01: Netwerkprestaties en Monitoring — Studiegids

Onderdeel van de AWS Advanced Networking Specialty ANS-C01 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.

Enhanced networking en low-latency fabric

Enhanced networking in AWS is een verzameling features op OS- en hypervisorniveau die het aantal packets-per-second aanzienlijk verhogen, de latency en CPU-overhead verminderen en een hogere doorvoersnelheid per virtuele interface mogelijk maken. De belangrijkste technologieën zijn de Elastic Network Adapter (ENA), die op SR-IOV gebaseerde high-performance networking biedt voor de meeste moderne EC2 instance families, en de Elastic Fabric Adapter (EFA), een OS-bypass RDMA-achtig apparaat ontworpen voor HPC en tightly-coupled MPI/libfabric workloads. Om ENA in te schakelen, controleer je of het instance type ENA ondersteunt en of de Linux AMI de ENA-driver heeft; programmatisch kun je dit inschakelen of opvragen met EC2 API-calls zoals

undefined

met

undefined

wanneer nodig, of

undefined

voor ENA-ondersteuning. Een EFA wordt gekoppeld door een netwerkinterface aan te maken met

undefined

(

undefined

) of door instances te starten met een EFA-enabled netwerkinterface; de instance moet een ondersteunde kernel en de libfabric/efa kernelmodule draaien en wordt doorgaans in een cluster placement group geplaatst om de laagste intra-host latency en hoogste bisection bandwidth te verkrijgen.

Placement groups beïnvloeden de prestaties door de plaatsing van instances binnen de onderliggende netwerkinfrastructuur te sturen. Een cluster placement group plaatst instances bij voorkeur op een enkel rack of in een netwerkdomein met lage latency om maximale east-west bandwidth en consistente latency mogelijk te maken — dit is vereist voor veel EFA use-cases. Een spread placement group dwingt spreiding op hostniveau af om gecorreleerde storingen te voorkomen, maar verbetert de latency niet. Voor scenario’s met pieken in hoge doorvoer (bursty high-throughput) bepalen de instance family en het aantal vCPU’s de basisquota voor netwerkbandbreedte; bepaalde instance-groottes adverteren bijvoorbeeld tot 25 Gbps of 100 Gbps, maar pakketverwerking en TCP-stacks kunnen zonder ENA/EFA bottlenecks worden. Wanneer je een architectuur ontwerpt voor duizenden gelijktijdige TCP-verbindingen (bijvoorbeeld gRPC over TLS), kies dan instance types met een hoge capaciteit voor gelijktijdige verbindingen, schakel ENA in en geef de voorkeur aan

undefined

voor directe pod-adressering bij gebruik in EKS om bottlenecks bij node ports te vermijden.

Belangrijke services en configuratie voor observability en enforcement

Het monitoren van de netwerkstatus en het diagnosticeren van bottlenecks is afhankelijk van een combinatie van VPC Flow Logs, CloudWatch metrics, Traffic Mirroring en Reachability/Access analyzers. VPC Flow Logs leveren metadata per flow (bron/bestemming IP, poorten, pakketten, bytes, actie) die je naar CloudWatch Logs of S3 kunt sturen en kunt doorzoeken met CloudWatch Logs Insights om prefixes met hoog volume of ’top talkers’ te vinden. Voor live inspectie op pakketniveau kun je met Traffic Mirroring een ‘mirror target’ en een filter aanmaken en vervolgens sessies creëren (

undefined

,

undefined

) om verkeer van ENI’s te kopiëren naar een inspectie-appliance die in EC2 draait of naar AWS Network Packet Broker-partners.

CloudWatch biedt de relevante metrics voor verschillende lagen: EC2 instance metrics zoals

undefined

en

undefined

, Application Load Balancer metrics onder

undefined

zoals

undefined

,

undefined

en

undefined

, Network Load Balancer metrics onder

undefined

zoals

undefined

en

undefined

, en

undefined

metrics voor virtuele interfaces zoals

undefined

. Gebruik CloudWatch Alarms en Contributor Insights op flow logs om verzadigende flows te detecteren. Voor pad- en configuratievalidatie kun je met Reachability Analyzer (via de EC2 API

undefined

/

undefined

) end-to-end pakketpaden modelleren en testen door routetabellen, NACL’s, security groups en VPN/Direct Connect attachments heen, terwijl Network Access Analyzer helpt om onbedoelde netwerktoegangspaden binnen je VPC’s en AWS Organizations te detecteren.

Ontwerppatronen en afwegingen voor load balancing en veilige toegang

Wanneer u echte end-to-end TLS met mutual TLS op de backend nodig heeft en tegelijkertijd duizenden gRPC-verbindingen moet ondersteunen, is een Network Load Balancer in TCP-modus het voorkeurspatroon. Een NLB behoudt standaard het bron-IP-adres van de client en kan worden aangemaakt door de AWS Load Balancer Controller voor EKS-services met behulp van annotaties zoals service.beta.kubernetes.io/aws-load-balancer-type: "nlb-ip" en target-type=ip om verkeer rechtstreeks naar pod-IP’s te sturen. Het gebruik van TCP-passthrough op poort 443 betekent dat de backend-pod de mutual TLS (verificatie van client- en servercertificaten) beëindigt, zodat het verkeer nooit wordt ontsleuteld in de load balancer, waardoor de tweezijdige authenticatie behouden blijft. Dit patroon schaalt goed wat betreft het aantal verbindingen, omdat de NLB is ontworpen voor miljoenen gelijktijdige verbindingen en een lage overhead per verbinding.

Voor architecturen die TLS-terminatie op de load balancer en path-based routing naar meerdere target groups vereisen, is de Application Load Balancer de juiste keuze omdat deze HTTP/2 en gRPC, path-based routing en host-based rules ondersteunt. Om nauwkeurige client-IP-logging te garanderen wanneer de ALB de TLS-verbinding beëindigt, moet u ervoor zorgen dat de backend-applicatie X-Forwarded-For-headers verwerkt (de ALB voegt deze automatisch toe) of het PROXY-protocol met een NLB gebruiken als u het bron-IP op de TCP-laag wilt behouden. Als u Global Accelerator gebruikt om statische anycast front-end IP’s te bieden en wilt voorkomen dat clients de accelerator omzeilen en rechtstreeks de ALB-URL benaderen, vergrendel dan de security group van de ALB om alleen inkomend verkeer van de statische IP’s van de accelerator (de twee statische adressen die aan de accelerator zijn toegewezen) te accepteren, zodat directe internettoegang wordt geweigerd.

Voor multi-account shared services met strikte controles per businessunit en schaalbaarheid, is AWS PrivateLink (VPC Endpoint Services ondersteund door interne NLB’s) vaak het meest veilige en schaalbare patroon. De shared-services VPC publiceert services via Network Load Balancer-endpoints (aws ec2 create-network-interface met target groups) en stelt deze beschikbaar als een VPC Endpoint Service. Consumer-accounts maken interface-endpoints in hun VPC’s die koppelen aan de NLB van de provider; de provider beheert de toegang via endpoint policies en security groups, en het verkeer doorkruist nooit een gecentraliseerd routeringsvlak. Transit Gateway is geschikt wanneer u volledig inzicht in de routering en transitieve connectiviteit nodig heeft, maar het centraliseert de routering en is minder granulair voor toegangscontrole per service dan PrivateLink.


Contentlevering en Edge Networking · Alle domeinen · Automatisering

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Amazon →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product