Amazon DOP-C02: Netwerken en Contentlevering — Studiegids

Onderdeel van de AWS DevOps Engineer Professional DOP-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.

Overzicht

Netwerken en content delivery op AWS omvatten fundamentele VPC-constructies, interconnectiekeuzes voor multi-account en hybride topologieën, en edge-services die applicaties wereldwijd ontsluiten, beschermen en versnellen. Beheersing vereist inzicht in hoe pakketten zich verplaatsen in een VPC (subnets, route tables, gateways en filtering), hoe VPC’s en on-premises netwerken met elkaar te verbinden (peering, Transit Gateway, PrivateLink, Direct Connect, VPN), en hoe verkeer aan de edge te distribueren en te beschermen (CloudFront, AWS WAF, AWS Global Accelerator). Toegangspunten voor applicaties, zoals Amazon API Gateway, integreren vervolgens met deze primitieven via custom domains, certificaten en endpoint types.

VPC Architectuur en Beveiligingscontroles

Een VPC is een regionaal, logisch geïsoleerd netwerk met een of meer subnets in elke Availability Zone. Ontwerp subnets langs foutdomeinen en functies: publieke subnets voor internet-facing load balancers en NAT gateways; private applicatiesubnets voor EC2/ECS/EKS nodes; en private datasubnets voor databases. Wijs afzonderlijke route tables toe per subnettype om de intentie expliciet te houden en een zonaal egress-ontwerp te ondersteunen.

Internetconnectiviteit wordt geleverd door een internet gateway (IGW) die op VPC-niveau is gekoppeld. Een subnet wordt “publiek” wanneer de bijbehorende route table een default route naar de IGW heeft en resources publieke IP’s of Elastic IP’s hebben. Gebruik NAT gateways voor uitsluitend uitgaande internettoegang vanuit private subnets. Plaats één NAT gateway per Availability Zone, routeer elk privaat subnet naar de NAT gateway in dezelfde AZ, en schakel cross-AZ NAT uit om single points of failure te vermijden en de kosten voor cross-AZ dataverwerking te verlagen. Voor IPv6 bieden egress-only internet gateways uitsluitend uitgaande connectiviteit zonder NAT.

Route tables bepalen de next hops voor bestemmingsprefixes. Veelvoorkomende targets zijn IGW, NAT gateway, VPC peering attachments, Transit Gateway attachments en local. Houd route tables eenvoudig: een default route voor egress en expliciete routes voor private interconnecties. Geef de voorkeur aan prefix lists om te verwijzen naar gedeelde bestemmingen over accounts heen en om menselijke fouten te verminderen.

Security groups en network ACL’s bieden netwerkfiltering, maar met verschillende mechanismen:

Stateful versus stateless filtering is van belang bij het troubleshooten. Als beide worden gebruikt, moeten beide de datastroom toestaan. Schakel VPC Flow Logs naar CloudWatch Logs of S3 in om geaccepteerd/geweigerd verkeer te analyseren en de security posture te valideren.

Inter-VPC en Hybride Connectiviteit

VPC peering verbindt twee VPC’s privaat zonder single point of failure en zonder bandbreedteknelpunt, maar het is niet-transitief en vereist niet-overlappende CIDR’s. Elke VPC moet statische routes voor de peer toevoegen via de peering attachment. Verwijzingen naar security groups over peered VPC’s heen worden niet ondersteund; filter met CIDR’s. Cross-Region peering is beschikbaar en is standaard versleuteld.

AWS Transit Gateway (TGW) vereenvoudigt netwerkschaal en -segmentatie. Het fungeert als een regionale hub voor VPC’s en hybride attachments, ondersteunt transitieve routing en schaalt tot tientallen Gbps per attachment. Gebruik TGW route tables om segmentatie te implementeren (bijv. dev vs. prod vs. shared services) en om propagatie en associatie te beheren. Attachments omvatten VPC’s, Site-to-Site VPN’s en Direct Connect via een Transit VIF en Direct Connect Gateway. Voor gecentraliseerde egress, koppel een egress VPC en propageer/deel routes selectief. Plan voor multi-Region door TGW’s te verbinden met inter-Region peering.

AWS PrivateLink biedt door de consument geïnitieerde, private, L4-toegang tot services over VPC/account/Regio-grenzen heen, zonder de subnets van de provider bloot te stellen of routing te vereisen. De serviceprovider plaatst een NLB voor de endpoints; consumenten creëren interface VPC endpoints in hun VPC’s met toegewezen private IP’s en DNS-namen. PrivateLink is niet-transitief en ondersteunt alleen TCP. Gebruik PrivateLink om interne services te publiceren of om AWS-services privaat te gebruiken. Geef de voorkeur aan PrivateLink boven peering/TGW wanneer u blootstelling op serviceniveau, DNS-gebaseerd gebruik of een strakkere isolatie van de producer nodig heeft.

Hybride connectiviteit combineert vaak Direct Connect (DX) en Site-to-Site VPN. Direct Connect biedt een dedicated, private, consistente bandbreedte met 1/10 Gbps-poorten (en hosted capacities). Gebruik BGP voor dynamische routing en failover. Typen virtual interface (VIF):

Edge Networking, Beveiliging en Acceleratie

Amazon CloudFront is een wereldwijd CDN dat statische en dynamische content versnelt met edge caching en geoptimaliseerde netwerkpaden. Een distributie definieert:

AWS WAF beveiligt applicaties op L7. Een web ACL bevat rules en rule groups die op volgorde worden geëvalueerd, met een default action. Gebruik AWS Managed Rules voor basisbescherming (bijv. CommonRuleSet, WordPress, SQLi/XSS) en, indien nodig, samengestelde rule groups van partners. Voeg custom rules toe met match statements (IP set, header, URI, body JSON, label matching) en combineer deze met logische operatoren. Rate-based rules beperken clients die een geconfigureerde request rate binnen een tijdsvenster overschrijden, optioneel met scope-down statements om specifieke paden of headers te targeten. Koppel web ACL’s aan CloudFront-distributies, Application Load Balancers, API Gateway (REST/HTTP) en AppSync. Monitor de capaciteit (WCU), schakel sampled logs in naar CloudWatch Logs of Kinesis Data Firehose, en gebruik CAPTCHA/Challenge-acties om bots te mitigeren zonder legitiem verkeer te blokkeren.

AWS Global Accelerator levert statische anycast IP’s die voor regionale endpoints staan en TCP/UDP-verkeer versnellen via het wereldwijde AWS-netwerk. Het werkt op L4/7 met op health gebaseerde routing en snelle failover. Configureer:

API Front Doors: Domeinen, Certificaten en Endpointstrategie

Amazon API Gateway biedt REST en HTTP API’s met drie endpoint-types:

Custom domains uniformeren routing en TLS over stages en API’s heen. Gebruik base path mappings om paden aan stages te koppelen. Sla certificaten op in ACM; kies RSA/ECDSA afhankelijk van de clientondersteuning. Voor edge-optimized, vraag het certificaat aan of importeer het in us-east-1. Voor Regional, vraag het aan of importeer het in de betreffende regio. Dwing TLS-policies af die overeenkomen met je compliance-beleid. Integreer met WAF door een web-ACL rechtstreeks te koppelen aan Regional API’s of door de CloudFront-distributie die voor de API staat te beschermen. Voor wereldwijde API’s met de laagste latency, geavanceerde caching en headernormalisatie, plaats je een CloudFront-distributie voor een Regional API, gebruik je waar nodig origin access control en signed requests, en stem je cache- en origin request-policies af om cache bloat te voorkomen. Combineer met Lambda-authorizers of Amazon Cognito voor authenticatie en maak gebruik van throttling en usage plans om backends te beschermen, naast de rate-based rules van WAF.

Praktijkscenario

Shopify rolt een nieuwe wereldwijde checkout-microservice uit om merchants wereldwijd te bedienen. De vereisten zijn: privé east-west verkeer tussen microservices verspreid over 20+ accounts, geen enkele publieke blootstelling voor interne API’s, deterministische lage latency voor eindgebruikers bij het afrekenen, sterke L7-bescherming met adaptieve rate limiting, en veerkrachtige hybride connectiviteit met on-premises risico-engines.

Stapsgewijze aanpak:

  1. Segmenteer het netwerk met een hub-and-spoke Transit Gateway-ontwerp
  1. Publiceer interne microservices met AWS PrivateLink
  1. Zet redundante hybride connectiviteit op met Direct Connect en VPN
  1. Plaats de publieke checkout achter AWS Global Accelerator
  1. Bescherm aan de edge met CloudFront en AWS WAF
  1. Stel API’s beschikbaar met custom domains en robuuste TLS
  1. Beveilig VPC’s met gelaagde controles

Dit ontwerp levert privé, gesegmenteerde east-west connectiviteit (Transit Gateway + PrivateLink), veerkrachtige north-south hybride paden (DX + VPN met BGP), wereldwijd versnelde en beschermde publieke toegang (Global Accelerator + CloudFront + WAF), en operationele controles die in lijn zijn met de best practices van AWS voor VPC-routing, gateways en filtering.


Opslag · Alle domeinen · Systems Manager

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Amazon →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product