Amazon DOP-C02: Netwerken en Contentlevering — Studiegids
Onderdeel van de AWS DevOps Engineer Professional DOP-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Netwerken en content delivery op AWS omvatten fundamentele VPC-constructies, interconnectiekeuzes voor multi-account en hybride topologieën, en edge-services die applicaties wereldwijd ontsluiten, beschermen en versnellen. Beheersing vereist inzicht in hoe pakketten zich verplaatsen in een VPC (subnets, route tables, gateways en filtering), hoe VPC’s en on-premises netwerken met elkaar te verbinden (peering, Transit Gateway, PrivateLink, Direct Connect, VPN), en hoe verkeer aan de edge te distribueren en te beschermen (CloudFront, AWS WAF, AWS Global Accelerator). Toegangspunten voor applicaties, zoals Amazon API Gateway, integreren vervolgens met deze primitieven via custom domains, certificaten en endpoint types.
VPC Architectuur en Beveiligingscontroles
Een VPC is een regionaal, logisch geïsoleerd netwerk met een of meer subnets in elke Availability Zone. Ontwerp subnets langs foutdomeinen en functies: publieke subnets voor internet-facing load balancers en NAT gateways; private applicatiesubnets voor EC2/ECS/EKS nodes; en private datasubnets voor databases. Wijs afzonderlijke route tables toe per subnettype om de intentie expliciet te houden en een zonaal egress-ontwerp te ondersteunen.
Internetconnectiviteit wordt geleverd door een internet gateway (IGW) die op VPC-niveau is gekoppeld. Een subnet wordt “publiek” wanneer de bijbehorende route table een default route naar de IGW heeft en resources publieke IP’s of Elastic IP’s hebben. Gebruik NAT gateways voor uitsluitend uitgaande internettoegang vanuit private subnets. Plaats één NAT gateway per Availability Zone, routeer elk privaat subnet naar de NAT gateway in dezelfde AZ, en schakel cross-AZ NAT uit om single points of failure te vermijden en de kosten voor cross-AZ dataverwerking te verlagen. Voor IPv6 bieden egress-only internet gateways uitsluitend uitgaande connectiviteit zonder NAT.
Route tables bepalen de next hops voor bestemmingsprefixes. Veelvoorkomende targets zijn IGW, NAT gateway, VPC peering attachments, Transit Gateway attachments en local. Houd route tables eenvoudig: een default route voor egress en expliciete routes voor private interconnecties. Geef de voorkeur aan prefix lists om te verwijzen naar gedeelde bestemmingen over accounts heen en om menselijke fouten te verminderen.
Security groups en network ACL’s bieden netwerkfiltering, maar met verschillende mechanismen:
- Security groups zijn stateful, gekoppeld aan ENI’s, en worden alleen geëvalueerd op basis van allow-regels. Retourverkeer wordt automatisch toegestaan. Ze ondersteunen verwijzingen naar andere security groups om de applicatietopologie veilig uit te drukken.
- Network ACL’s zijn stateless, worden toegepast op de subnetgrens, en worden geëvalueerd op basis van regelvolgorde met expliciete allow/deny voor inkomend en uitgaand verkeer. Retourverkeer moet expliciet worden toegestaan. Gebruik NACL’s spaarzaam voor grove deny-regels op subnetniveau of voor compliance-patronen; onderhoud de ephemeral poortbereiken die vereist zijn voor uw besturingssystemen en load balancers.
Stateful versus stateless filtering is van belang bij het troubleshooten. Als beide worden gebruikt, moeten beide de datastroom toestaan. Schakel VPC Flow Logs naar CloudWatch Logs of S3 in om geaccepteerd/geweigerd verkeer te analyseren en de security posture te valideren.
Inter-VPC en Hybride Connectiviteit
VPC peering verbindt twee VPC’s privaat zonder single point of failure en zonder bandbreedteknelpunt, maar het is niet-transitief en vereist niet-overlappende CIDR’s. Elke VPC moet statische routes voor de peer toevoegen via de peering attachment. Verwijzingen naar security groups over peered VPC’s heen worden niet ondersteund; filter met CIDR’s. Cross-Region peering is beschikbaar en is standaard versleuteld.
AWS Transit Gateway (TGW) vereenvoudigt netwerkschaal en -segmentatie. Het fungeert als een regionale hub voor VPC’s en hybride attachments, ondersteunt transitieve routing en schaalt tot tientallen Gbps per attachment. Gebruik TGW route tables om segmentatie te implementeren (bijv. dev vs. prod vs. shared services) en om propagatie en associatie te beheren. Attachments omvatten VPC’s, Site-to-Site VPN’s en Direct Connect via een Transit VIF en Direct Connect Gateway. Voor gecentraliseerde egress, koppel een egress VPC en propageer/deel routes selectief. Plan voor multi-Region door TGW’s te verbinden met inter-Region peering.
AWS PrivateLink biedt door de consument geïnitieerde, private, L4-toegang tot services over VPC/account/Regio-grenzen heen, zonder de subnets van de provider bloot te stellen of routing te vereisen. De serviceprovider plaatst een NLB voor de endpoints; consumenten creëren interface VPC endpoints in hun VPC’s met toegewezen private IP’s en DNS-namen. PrivateLink is niet-transitief en ondersteunt alleen TCP. Gebruik PrivateLink om interne services te publiceren of om AWS-services privaat te gebruiken. Geef de voorkeur aan PrivateLink boven peering/TGW wanneer u blootstelling op serviceniveau, DNS-gebaseerd gebruik of een strakkere isolatie van de producer nodig heeft.
Hybride connectiviteit combineert vaak Direct Connect (DX) en Site-to-Site VPN. Direct Connect biedt een dedicated, private, consistente bandbreedte met 1/10 Gbps-poorten (en hosted capacities). Gebruik BGP voor dynamische routing en failover. Typen virtual interface (VIF):
- Private VIF: private IP-bereikbaarheid naar VPC’s via een virtual private gateway (VGW) of via een Transit Gateway met een Transit VIF.
- Public VIF: publieke IP-bereikbaarheid naar publieke AWS-services; adverteer uw publieke prefixes; AWS adverteert zijn globale publieke prefixes.
- Transit VIF: verbindt een Direct Connect gateway met een of meer TGW’s voor schaalbare multi-VPC/multi-Region connectiviteit. Ontwerp redundantie met twee fysieke DX-verbindingen op afzonderlijke DX-locaties en -apparaten, met aparte LAG’s indien nodig, en dubbele routers on-premises. Voeg een VPN toe als back-up (VPN over het internet naar VGW of TGW) met BGP, zodat routes automatisch failoveren wanneer DX BGP-sessies wegvallen. Gebruik voor VPN twee tunnels per verbinding voor HA; geef de voorkeur aan BGP boven statische routes; valideer de inside tunnel CIDR’s en de beveiliging.
Edge Networking, Beveiliging en Acceleratie
Amazon CloudFront is een wereldwijd CDN dat statische en dynamische content versnelt met edge caching en geoptimaliseerde netwerkpaden. Een distributie definieert:
- Origins: S3, custom origins (ALB/NLB/EC2/API Gateway), of origin groups voor failover. Activeer Origin Shield voor een extra mid-tier cache om de belasting op de origin te verminderen.
- Behaviors: pad- en methodegebaseerde routing naar origins, cache- en origin request-beleid (doorsturen van headers/cookies/query’s), viewer protocol-beleid (HTTP→HTTPS), compressie, signed URL’s/cookies en function hooks (CloudFront Functions voor lichtgewicht viewer requests; Lambda@Edge voor manipulatie van requests/responses).
- Caching: pas TTL’s aan via cache-beleid, varieer keys alleen op noodzakelijke dimensies en gebruik origin request-beleid om cachefragmentatie te minimaliseren. Vermijd voor API’s het doorsturen van onnodige headers/cookies/query’s. Gebruik waar nodig field-level encryption.
- Invalidation: voer invalidations uit voor gewijzigde paden of gebruik object keys met versies voor zero-downtime cache-updates. Automatiseer invalidations na een deployment voor assets zonder versiebeheer.
AWS WAF beveiligt applicaties op L7. Een web ACL bevat rules en rule groups die op volgorde worden geëvalueerd, met een default action. Gebruik AWS Managed Rules voor basisbescherming (bijv. CommonRuleSet, WordPress, SQLi/XSS) en, indien nodig, samengestelde rule groups van partners. Voeg custom rules toe met match statements (IP set, header, URI, body JSON, label matching) en combineer deze met logische operatoren. Rate-based rules beperken clients die een geconfigureerde request rate binnen een tijdsvenster overschrijden, optioneel met scope-down statements om specifieke paden of headers te targeten. Koppel web ACL’s aan CloudFront-distributies, Application Load Balancers, API Gateway (REST/HTTP) en AppSync. Monitor de capaciteit (WCU), schakel sampled logs in naar CloudWatch Logs of Kinesis Data Firehose, en gebruik CAPTCHA/Challenge-acties om bots te mitigeren zonder legitiem verkeer te blokkeren.
AWS Global Accelerator levert statische anycast IP’s die voor regionale endpoints staan en TCP/UDP-verkeer versnellen via het wereldwijde AWS-netwerk. Het werkt op L4/7 met op health gebaseerde routing en snelle failover. Configureer:
- Endpoint groups per regio met health checks en weights.
- Traffic dials om het percentage verkeer te regelen dat naar een regio wordt gestuurd (bijv. 1% canary of 0% tijdens onderhoud), onafhankelijk van de endpoint weights. Ondersteunde endpoints zijn onder andere ALB, NLB, EC2 instances en Elastic IPs. Gebruik Global Accelerator voor non-HTTP of latency-gevoelige, stateful protocollen, of wanneer statische IP’s en deterministische failover vereist zijn. CloudFront blijft de primaire keuze voor HTTP/S-caching en het uitvoeren van functies aan de edge; de twee zijn complementair.
API Front Doors: Domeinen, Certificaten en Endpointstrategie
Amazon API Gateway biedt REST en HTTP API’s met drie endpoint-types:
- Edge-optimized (alleen REST API’s): API Gateway creëert en beheert een CloudFront-distributie; optimaal voor wereldwijde clients met TLS-terminatie op edge-locaties. Certificaten voor custom domains moeten zich in us-east-1 (N. Virginia) bevinden via ACM.
- Regional: voor clients in dezelfde regio of wanneer je API Gateway achter je eigen CloudFront-distributie of Global Accelerator wilt plaatsen. Certificaten voor custom domains moeten zich in dezelfde regio als de API bevinden.
- Private: alleen bereikbaar binnen je VPC’s via interface VPC-endpoints; geen openbaar internetpad.
Custom domains uniformeren routing en TLS over stages en API’s heen. Gebruik base path mappings om paden aan stages te koppelen. Sla certificaten op in ACM; kies RSA/ECDSA afhankelijk van de clientondersteuning. Voor edge-optimized, vraag het certificaat aan of importeer het in us-east-1. Voor Regional, vraag het aan of importeer het in de betreffende regio. Dwing TLS-policies af die overeenkomen met je compliance-beleid. Integreer met WAF door een web-ACL rechtstreeks te koppelen aan Regional API’s of door de CloudFront-distributie die voor de API staat te beschermen. Voor wereldwijde API’s met de laagste latency, geavanceerde caching en headernormalisatie, plaats je een CloudFront-distributie voor een Regional API, gebruik je waar nodig origin access control en signed requests, en stem je cache- en origin request-policies af om cache bloat te voorkomen. Combineer met Lambda-authorizers of Amazon Cognito voor authenticatie en maak gebruik van throttling en usage plans om backends te beschermen, naast de rate-based rules van WAF.
Praktijkscenario
Shopify rolt een nieuwe wereldwijde checkout-microservice uit om merchants wereldwijd te bedienen. De vereisten zijn: privé east-west verkeer tussen microservices verspreid over 20+ accounts, geen enkele publieke blootstelling voor interne API’s, deterministische lage latency voor eindgebruikers bij het afrekenen, sterke L7-bescherming met adaptieve rate limiting, en veerkrachtige hybride connectiviteit met on-premises risico-engines.
Stapsgewijze aanpak:
- Segmenteer het netwerk met een hub-and-spoke Transit Gateway-ontwerp
- Creëer een gecentraliseerd networking-account met een regionale AWS Transit Gateway. Koppel alle workload-VPC’s (spokes) vanuit elk account via RAM gedeelde TGW-attachments. Gebruik meerdere TGW-routetabellen om segmentatie af te dwingen (prod vs. shared-services vs. dev) en propageer alleen de benodigde routes.
- Waarom TGW: Schaalt transitieve routing en vereenvoudigt routebeheer in vergelijking met een volledige mesh van peering-verbindingen; ondersteunt hybride attachments.
- Publiceer interne microservices met AWS PrivateLink
- Plaats in elke producer-VPC een NLB voor de interne microservice-targetgroepen en creëer een VPC-endpointservice. Creëer in consumer-VPC’s interface-endpoints voor die services en schakel endpoint-specifieke private DNS in.
- Waarom PrivateLink: Connectiviteit op serviceniveau, alleen TCP, niet-transitief en zonder route-exposure; producers blijven geïsoleerd en hebben geen inkomende SG-toestemmingen nodig voor volledige CIDR-blokken.
- Zet redundante hybride connectiviteit op met Direct Connect en VPN
- Provisioneer twee 10 Gbps Direct Connect-verbindingen op afzonderlijke DX-locaties, die termineren op afzonderlijke on-premises routers. Creëer een Direct Connect Gateway met een Transit VIF naar de TGW. Configureer BGP aan beide kanten met afzonderlijke ASN’s en MED/local-pref-policies. Voeg een Site-to-Site VPN-attachment toe aan de TGW als back-up met twee tunnels, met BGP ingeschakeld.
- Waarom deze mix: DX biedt deterministische bandbreedte en lagere jitter; BGP plus VPN-back-up levert automatische failover en hoge beschikbaarheid.
- Plaats de publieke checkout achter AWS Global Accelerator
- Creëer een accelerator met twee listeners (80/443 → 443). Definieer endpointgroepen in us-east-1 en eu-west-1, die elk verwijzen naar ALB’s voor de checkout-service. Stel de traffic dials in op 50/50 voor de stabiele toestand en schakel health checks in op de ALB-health-endpoints. Activeer client affinity als session pinning vereist is.
- Waarom Global Accelerator: Anycast statische IP’s, snelle regionale failover en TCP-optimalisatie voor stateful checkout-flows met lage latency.
- Bescherm aan de edge met CloudFront en AWS WAF
- Plaats CloudFront voor de Regional API Gateway (voor idempotente GET-requests en statische assets) en direct voor de ALB’s die dynamische content serveren die kan profiteren van headernormalisatie en TLS-offload. Configureer cache-policies om de variantie te beperken tot de noodzakelijke headers/queries, activeer Origin Shield om de belasting op de origin te verminderen en automatiseer invalidaties voor niet-geversioneerde assets.
- Koppel een AWS WAF web-ACL aan CloudFront met AWS Managed Rules, een custom rule group voor het filteren van bedrijfslogica, en een rate-based rule met een scope-down statement op checkout-paden. Activeer CAPTCHA voor verdachte pieken en log naar Kinesis Data Firehose voor analyse.
- Waarom CloudFront + WAF: Wereldwijde TLS-terminatie, caching waar mogelijk, L7-controles aan de edge en DDoS-absorptie via AWS Shield.
- Stel API’s beschikbaar met custom domains en robuuste TLS
- Gebruik API Gateway Regional endpoints voor API-methoden met veel schrijfoperaties, beschermd achter CloudFront. Creëer custom domains in ACM per regio, pas strikte TLS-policies toe en map base paths naar stages. Voor interne admin-API’s, implementeer Private API’s en benader deze via interface VPC-endpoints; koppel security groups met least-privilege.
- Waarom deze splitsing: Regionale endpoints in combinatie met CloudFront bieden flexibiliteit met controles aan de edge; Private API’s houden interne interfaces van het internet af.
- Beveilig VPC’s met gelaagde controles
- Pas stateful security groups met least-privilege toe, waar mogelijk verwijzend naar producer/consumer SG’s. Houd NACL’s eenvoudig (alles toestaan), behalve voor gerichte subnet-denies die nodig zijn voor compliance. Schakel VPC Flow Logs in met CloudWatch-metric filters om abnormale bronnen te detecteren. Plaats één NAT-gateway per AZ en routeer private subnets naar de lokale NAT om cross-AZ-afhankelijkheden te vermijden.
- Waarom gelaagde controles: SG’s regelen de meeste intenties met connection tracking; NACL’s bieden een grofmazig vangnet; zonale NAT verbetert de veerkracht en kosten.
Dit ontwerp levert privé, gesegmenteerde east-west connectiviteit (Transit Gateway + PrivateLink), veerkrachtige north-south hybride paden (DX + VPN met BGP), wereldwijd versnelde en beschermde publieke toegang (Global Accelerator + CloudFront + WAF), en operationele controles die in lijn zijn met de best practices van AWS voor VPC-routing, gateways en filtering.
← Opslag · Alle domeinen · Systems Manager →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →