Amazon CLF-C02: Netwerken & Contentlevering — Studiegids
Onderdeel van de AWS Cloud Practitioner CLF-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.
Grondbeginselen en ontwerppatronen van VPC
Een Virtual Private Cloud (VPC) is de fundamentele netwerkconstructie: het definieert de IP-adresruimte, subnets, route tables en gateways die bepalen hoe resources intern en met het internet communiceren. Een goed VPC-ontwerp segmenteert workloads in publieke subnets voor services die met het internet verbonden zijn en private subnets voor de applicatie- en datalagen, met route tables die het noord-zuidverkeer regelen. Een Internet Gateway (IGW) maakt IPv4-internettoegang mogelijk voor publieke subnets, terwijl een NAT Gateway of NAT instance uitgaand internetverkeer voor private subnets verzorgt; een NAT Gateway is een beheerde service die automatisch schaalt, maar brengt kosten per uur en per verwerkte GB met zich mee, terwijl NAT instances patching en capaciteitsplanning vereisen. Route propagation, expliciete routes en het gebruik van egress-only internet gateways voor IPv6 zijn kernconcepten. Met VPC endpoints—gateway endpoints voor S3 en DynamoDB en interface endpoints (PrivateLink) voor veel AWS API’s—vermijd je internet-egress en verlaag je de kosten voor dataoverdracht. Veelvoorkomende valkuilen voor professionals zijn verkeerd geconfigureerde route tables die subnets isoleren, overmatig gebruik van NAT instances en het niet ontwerpen voor redundantie op AZ-niveau; zorg ervoor dat route tables, IGW/NAT en ‘health-aware’ plaatsingen single points of failure elimineren, terwijl je rekening houdt met de kosten van dataoverdracht en prestaties. Houd rekening met de prijsmodellen van EC2 (on-demand, Reserved Instances, Savings Plans) bij het ‘right-sizen’ van compute over verschillende AZ’s om de kosten te beheersen en tegelijkertijd de beschikbaarheidsdoelen te halen.
Hybride connectiviteit en wereldwijde netwerken
Het verbinden van on-premises omgevingen met AWS vereist afwegingen tussen kosten, latency, redundantie en operationele complexiteit. Site-to-Site VPN’s zijn snel te implementeren en versleuteld over het internet, geschikt voor lage tot gemiddelde bandbreedte of als back-up. AWS Direct Connect biedt een private, voorspelbare verbinding met lage latency en wordt geprijsd per poort-uur plus dataoverdracht; het is geschikt voor workloads met een hoge, constante doorvoer, maar vereist colocatie en de aankoop van circuits. Transit Gateway vereenvoudigt connectiviteit tussen meerdere VPC’s en hybride omgevingen door routering te centraliseren en beter te schalen dan vele VPC peering-links, hoewel het kosten per attachment en per GB met zich meebrengt; VPC peering blijft nuttig voor point-to-point VPC-connectiviteit met lage latency zonder transitieve routering. Gebruik redundante DX-verbindingen die via verschillende locaties worden gerouteerd of combineer DX met een VPN voor veerkracht. Route 53 ondersteunt wereldwijde DNS-policies (latency, geolocation, failover) om gebruikers te sturen en health checks uit te voeren. Beslissingscriteria voor professionals hangen af van de voorspelbaarheid van de bandbreedte, de vereiste SLA’s en de kosten: geef de voorkeur aan Direct Connect voor hoge, consistente egress en aan Transit Gateway voor veel VPC’s om de N^2-complexiteit van peering te vermijden, maar budgetteer voor de DX-poortkosten en Transit Gateway-attachments.
Content delivery en wereldwijd verkeersbeheer
Amazon CloudFront is een serverless, wereldwijd content delivery network (CDN) met als hoofddoel het cachen van statische en dynamische content op edge locations om de latency te verlagen en de belasting op de origin te verminderen. CloudFront ondersteunt HTTP(s), integreert met S3, ALB, API Gateway en custom origins, en kan code uitvoeren aan de edge via Lambda@Edge of snelle functies via CloudFront Functions. S3 Transfer Acceleration maakt specifiek gebruik van edge locations en de AWS-backbone om uploads naar S3 vanaf verafgelegen clients te versnellen en wordt gefactureerd per GB en per regio. AWS Global Accelerator levert statische anycast IP’s en optimaliseert TCP/UDP-verkeer over het wereldwijde AWS-netwerk voor niet-HTTP- of latency-gevoelige applicaties; het cachet geen content. Kies CloudFront wanneer caching en het ontlasten van de origin kosten- en prestatievoordelen opleveren; kies Global Accelerator wanneer je deterministische, geoptimaliseerde routering voor TCP/UDP en een vast entry-IP-adres nodig hebt. Prijsverschillen zijn belangrijk: CloudFront rekent kosten per request en per GB met staffelkortingen, en Global Accelerator rekent een uurtarief voor de accelerator plus kosten voor dataoverdracht. Een veelvoorkomende valkuil is de verwachting dat Global Accelerator caching biedt—gebruik het voor routering en failover, en CloudFront voor caching.
Netwerkbeveiliging, observeerbaarheid en operationele controles
Netwerkbeveiliging in AWS is gelaagd: security groups zijn stateful firewalls op instance-niveau die toegestaan inkomend/uitgaand verkeer regelen; network ACLs zijn stateless controles op subnet-niveau voor grofmazige filtering. AWS Network Firewall en beheerde WAF-regels beschermen tegen protocol- en applicatiebedreigingen, terwijl AWS Shield beschermt tegen DDoS—Shield Standard is automatisch, Shield Advanced voegt extra bescherming en kostenrecuperatie toe. VPC Flow Logs leggen verkeersmetadata vast voor troubleshooting en audits, en het centraliseren van logs naar CloudWatch Logs of S3 ondersteunt incident response en compliance. Gebruik PrivateLink en VPC endpoints om de publieke blootstelling van gevoelige API’s te minimaliseren, en pas het ’least-privilege’-principe toe met endpoint policies en IAM. Operationele controles omvatten health checks met ELB en Auto Scaling om gezonde EC2-vloten te onderhouden, en Route 53 health checks voor DNS-failover. Typische valkuilen zijn onder meer te permissieve security groups, het vertrouwen op NACL’s als de belangrijkste verdediging, het negeren van flow logs of WAF voor web-workloads, en onverwachte kosten voor dataoverdracht bij het overschrijden van AZ’s of bij het gebruik van internet egress. Ontwerp voor ‘defense in depth’, schakel observeerbaarheid vroeg in en modelleer de kosten voor NAT/egress en cross-AZ-verkeer.
Praktijkprobleem: Gebruiksscenario
Scenario: AcmeRetail heeft een VPC die drie AZ’s omspant, met een applicatielaag op EC2 achter een Application Load Balancer, S3 voor statische assets en een legacy datacenter dat is verbonden met AWS. Ze hebben een lagere latency nodig voor wereldwijde klanten, een veilige on-premise connectiviteit voor orderverwerking en voorspelbare overdrachtskosten voor zware nachtelijke back-ups.
Uitdaging: Verminder de latency voor wereldwijde gebruikers voor statische en dynamische content, beveilig en stabiliseer de on-premise connectiviteit voor back-ups met hoge doorvoersnelheid, en minimaliseer onverwachte egress-kosten.
Aanbevolen Aanpak:
- Implementeer Amazon CloudFront met S3 en de ALB als origins om statische assets te cachen en dynamische responses te versnellen, en activeer origin shield en Lambda@Edge voor op headers gebaseerde routing.
- Provisioneer AWS Direct Connect met redundante verbindingen en gebruik een Transit Gateway om de routing tussen VPC’s en de Direct Connect gateway te centraliseren; behoud Site-to-Site VPN als failover.
- Configureer VPC endpoints (gateway voor S3, interface endpoints waar nodig) om back-ups naar S3 te routeren via de AWS-backbone en kosten voor publieke internet egress te vermijden.
- Implementeer Route 53 latency routing en health checks, activeer VPC Flow Logs, WAF op de ALB, en gebruik Auto Scaling groups met ELB health checks om een gezonde EC2-capaciteit te behouden.
Rationale: Edge caching via CloudFront vermindert de latency en de belasting op de origin; Direct Connect plus Transit Gateway biedt voorspelbare bandbreedte en gecentraliseerde routing voor hybride back-upverkeer; endpoints en correcte routing minimaliseren internet egress en kosten, terwijl observeerbaarheid en beheerde beveiligingsdiensten zorgen voor operationele veerkracht en ‘defense in depth’.
← Kern-databaseservices · Alle domeinen · Beveiliging →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →