Amazon SAP-C02: Netwerken & Hybride Connectiviteit — Studiegids

Onderdeel van de AWS Solutions Architect Professional SAP-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.

VPC-architectuur en segmentatiepatronen

Het ontwerpen van een VPC-topologie begint met het beheer van de impactradius (blast radius) en voorspelbare routing. Voor kleine implementaties kan een enkele VPC met meerdere subnets en strikte security groups efficiënt zijn, maar naarmate teams en applicaties groeien, wordt het single-VPC-patroon kwetsbaar: resourcequota’s, governance tussen teams en ’noisy neighbors’ verhogen het operationele risico. Het model met meerdere VPC’s per team of een account per team verbetert de isolatie en IAM-grenzen; gebruik AWS Organizations met afzonderlijke accounts voor teams en een shared-services-account voor DNS, logging en identiteit. Voor connectiviteit tussen VPC’s is VPC peering eenvoudig en heeft het een lage latency, maar het is niet-transitief en operationeel zwaar op grote schaal. Transit Gateway (TGW) vervangt het ’transit VPC’-patroon: het ondersteunt duizenden attachments, centraliseert route tables en vereenvoudigt multicast- of hub-and-spoke-patronen. PrivateLink (Interface VPC Endpoints) maakt isolatie op serviceniveau mogelijk zonder services bloot te stellen aan het internet, wat cruciaal is voor cross-account microservices. Veelvoorkomende valkuilen zijn het uitsluitend vertrouwen op security groups voor segmentatie (deze zijn stateful en te grofmazig voor oost-west filtering), het vergeten van het stateless gedrag van NACL’s, en het niet plannen van de CIDR-allocatie (overlappingen belemmeren peering en DX). Beslissingen hangen af van de afweging tussen kosten en beheerbaarheid: TGW heeft kosten per attachment maar vermindert de complexiteit per peering; isolatie met meerdere accounts verhoogt de overhead van de landing zone maar verkleint de blast radius. Documenteer altijd het CIDR-plan, de regels voor route propagation en het eigenaarschap van gedeelde services om ‘drift’ te voorkomen.

Hybride connectiviteit, routing en veerkracht

De keuzes voor hybride connectiviteit hangen af van doorvoersnelheid, jitter, latency en consistente publieke egress-adressering. AWS Direct Connect (DX) private VIF’s bieden een deterministische bandbreedte en lagere egress-kosten in vergelijking met een internet-VPN voor grote, stabiele datastromen; gebruik een Direct Connect Gateway om meerdere Regions te overspannen of om te koppelen aan een Transit Gateway voor gecentraliseerde routing. Site-to-Site VPN (beheerde IPsec met BGP) wordt gebruikt voor een snelle installatie of als een veerkrachtige back-up voor DX; configureer BGP met de juiste ASN’s en routeprioriteiten om asymmetrische routing te voorkomen. Belangrijke valkuilen bij routing zijn overlappende on-premise en cloud CIDR’s, onjuiste route propagation in TGW, en de aanname van transitieve routing over gepeerde VPC’s. MTU en fragmentatie kunnen VPN-verkeer verstoren—test de path MTU en stem de MSS af op de apparaten. Overweeg voor multi-region een actief/actief DX op meerdere locaties of DX in combinatie met VPN-failover. Afwegingen: dedicated DX-verbindingen kosten meer maar verminderen jitter en egress-kosten; VPN is goedkoper en eenvoudiger maar minder stabiel bij hoge doorvoersnelheden. Ontwerp voor voorspelbare failover met twee onafhankelijke tunnels, redundante DX-verbindingen op afzonderlijke locaties en expliciete TGW route tables om de padselectie en limieten te beheren.

DNS staat centraal in hybride en multi-account netwerken. Gebruik Route 53 Private Hosted Zones voor resolutie binnen het bereik van een VPC en Route 53 Resolver inbound/outbound endpoints om voorwaardelijk doorsturen (conditional forwarding) tussen on-premise en AWS DNS mogelijk te maken. Dit ondersteunt split-horizon DNS, waarbij interne namen worden omgezet naar privé-IP’s terwijl publieke records globaal blijven. PrivateLink (interface endpoints) biedt private, door ENI’s ondersteunde connectiviteit met AWS-services of SaaS-partners zonder verkeer over het publieke internet te routeren; dit in tegenstelling tot Gateway Endpoints voor S3 en DynamoDB, die goedkoper zijn en route tables gebruiken in plaats van ENI’s. PrivateLink voorkomt dat services worden blootgesteld aan VPC CIDR-conflicten en ondersteunt cross-account consumenten met service acceptance policies. Veelvoorkomende valkuilen zijn het vergeten om private hosted zones te koppelen aan alle consumer-VPC’s, het niet aanmaken van Route 53 Resolver-regels voor on-premise domeinen, en het onderschatten van het IP-verbruik per endpoint-ENI. Beslissingscriteria: geef de voorkeur aan Gateway endpoints voor S3/DynamoDB-toegang met hoge doorvoer om NAT-kosten te vermijden; gebruik Interface endpoints wanneer je private toegang nodig hebt tot API-endpoints of services van derden met strengere beveiliging. Monitor de DNS-latency en stel TTL’s in met change control om het failover-gedrag te beheren.

Egress, NAT-ontwerp, beveiligingsmaatregelen en operationele praktijken

De egress-architectuur beïnvloedt de kosten, auditeerbaarheid en integraties met derde partijen. NAT Gateway biedt beheerde, hoogbeschikbare IPv4-egress voor private subnets met automatische schaling per AZ; NAT Instances zijn goedkoper voor gebruik met lage doorvoer, maar vereisen operationeel onderhoud en failover-scripting. Het centraliseren van egress via een speciale egress-VPC die is gekoppeld aan een Transit Gateway zorgt voor consistente uitgaande IP’s, inspectiepunten en vereenvoudigde policies, maar introduceert ‘hairpin routing’ en mogelijke bandbreedteknelpunten. Gebruik voor IPv6 een Egress-Only Internet Gateway. Vervang SSH-bastions door AWS Systems Manager Session Manager voor auditing en om publieke inkomende credentials te elimineren; Session Manager werkt via de SSM-agent zonder SSH-poorten te openen. Implementeer voor geavanceerde filtering en DPI een AWS Network Firewall of appliances van derden achter de TGW. Afwegingen tussen kosten en prestaties: NAT Gateways zijn eenvoudig maar brengen kosten per GB met zich mee—gebruik VPC-eindpunten om de kosten voor S3-egress en NAT te verlagen. Operationele valkuilen zijn onder meer het niet inschakelen van VPC Flow Logs voor het troubleshooten van verkeer, het open laten staan van brede egress-regels die data-exfiltratie mogelijk maken, en het gebruik van SCP’s of IAM-policies die onbedoeld lifecycle-operaties blokkeren; pas het ’least privilege’-principe toe en log alles naar een centraal account voor analyse.

Praktisch Probleem: Acme Financial Services — Gecentraliseerde Voorspelbare Egress voor Whitelisting door Derden

Scenario: Acme Financial Services heeft meerdere applicatie-VPC’s in twee AWS Regions, die zijn verbonden met een Transit Gateway en met on-premises datacenters via Direct Connect en VPN. Verschillende applicaties in aparte accounts moeten een partner-API aanroepen die alleen verzoeken accepteert vanaf één enkel publiek CIDR-blok.

Uitdaging: Zorg voor een hoogbeschikbaar, auditeerbaar egress-pad met een voorspelbaar, enkel publiek CIDR-blok voor alle applicatie-VPC’s in alle Regions, terwijl de latency en operationele overhead worden geminimaliseerd.

Aanbevolen Aanpak:

  1. Breng een publiek IPv4 CIDR naar AWS met behulp van BYOIP (Bring Your Own IP) en wijs Elastic IPs uit dat CIDR toe om te gebruiken als de egress-adressen.
  2. Bouw in elke Region een gecentraliseerde egress-VPC met NAT Gateways in meerdere AZ’s; koppel de BYOIP Elastic IPs aan die NAT Gateways en koppel de egress-VPC’s aan de Transit Gateway.
  3. Werk de TGW-routetabellen bij zodat alle applicatie-VPC’s 0.0.0.0/0 routeren naar de egress-VPC-attachment, schakel route-propagatie en health-checked failover tussen AZ’s in; configureer on-prem routing om waar nodig de voorkeur te geven aan lokale egress.
  4. Implementeer een Network Firewall of beheerde IDS in de egress-VPC voor uitgaande filtering, schakel VPC Flow Logs en CloudWatch-alarmen in, en gebruik Route 53 Resolver voor eventuele DNS-forwarding.

Redenering: Het centraliseren van egress via TGW en NAT Gateways met een IP-ruimte die via BYOIP is aangeleverd, levert een voorspelbaar CIDR op voor whitelisting, terwijl hoge beschikbaarheid en gecentraliseerde monitoring behouden blijven. Dit brengt een balans tussen operationele eenvoud, beveiligingsmaatregelen en de eis van de partner voor één enkel publiek CIDR.


Organisatorische Complexiteit · Alle domeinen · Beveiliging

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Amazon →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product