Amazon SOA-C02: Netwerken en Contentlevering — Studiegids
Onderdeel van de AWS SysOps Administrator Associate SOA-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.
Netwerken en Content Delivery omvat de VPC-fundamenten, hybride verbindingen, DNS en wereldwijde routering, edge caching met CloudFront en de levenscyclus van TLS-certificaten — allemaal cruciaal voor beschikbaarheid, beveiliging en prestaties. Operationele beheersing zorgt ervoor dat workloads bereikbaar en veerkrachtig zijn tegen storingen, en beveiligd zijn zowel on-premise als in de cloud. Dit gedeelte richt zich op praktische configuratiepatronen, voorbeelden voor de CLI/console en beslissingscriteria die je als SysOps-beheerder zult gebruiken bij het ondersteunen van productiesystemen.
VPC-ontwerp, subnets, routering en connectiviteit
Ontwerp de VPC CIDR-ruimte met toekomstige groei in gedachten: wijs een voldoende grote VPC toe (bijvoorbeeld /16 of /20, afhankelijk van de schaal) en splits deze op in AZ-lokale subnets (10.0.0.0/24, 10.0.1.0/24 per AZ) om afhankelijkheden tussen AZ’s te vermijden. Maak expliciete route tables aan per subnettype: publieke subnets gebruiken een route naar de Internet Gateway (IGW) — bijv.
undefined
; private subnets routeren 0.0.0.0/0 naar een NAT Gateway in dezelfde AZ voor voorspelbare egress-kosten en lagere latency.
Begrijp het gedrag van NAT en de nuances van routering: een NAT Gateway/Instance voert source NAT uit voor uitgaande IPv4-verbindingen en vereist dat het terugkerende verkeer de route table van het subnet terug door de NAT volgt. Gebruik voor IPv6 een egress-only internet gateway. Gebruik de AWS CLI om een NAT Gateway aan te maken en een Elastic IP te koppelen:
undefined
. Gebruik route propagation met Transit Gateway of VPN attachments om dynamische routes automatisch te beheren.
Het gebruik van security groups versus NACL’s en de verkeersstroom moeten weloverwogen zijn: security groups zijn stateful (je staat inkomend verkeer toe, het uitgaande antwoord wordt automatisch toegestaan) en zijn gekoppeld aan ENI’s; NACL’s zijn stateless en worden per subnet geëvalueerd met geordende regels, dus je moet zowel inkomende als uitgaande ephemeral ports toestaan. Voorbeeldcommando’s:
undefined
;
undefined
. Beslissingscriteria: gebruik security groups voor toegangscontrole op instance-niveau en NACL’s voor perimeterbeveiliging, high-performance filtering en isolatie tussen accounts.
VPN, Direct Connect en hybride netwerken
Selecteer connectiviteit op basis van bandbreedte-, latency- en veerkrachtvereisten. Site-to-Site VPN biedt versleutelde IPsec-tunnels over het internet en is snel te implementeren met
undefined
. Configureer twee VPN-tunnels voor HA; gebruik BGP voor dynamische routering en route propagation via een Virtual Private Gateway of Transit Gateway. Gebruik AWS Managed VPN voor een snelle uitrol en als failover voor Direct Connect.
Direct Connect biedt private connectiviteit met hoge bandbreedte en lage latency. Provisioneer een verbinding (of LAG) met de Direct Connect-console en maak private virtual interfaces (VIF’s) aan naar VPC’s via een Direct Connect Gateway voor toegang tot meerdere regio’s. Gebruik BGP met het juiste ASN, en geef de voorkeur aan een DX + VPN-hybride opstelling: adverteer kritieke prefixes via DX met de VPN als automatische back-up. Beslissingscriteria:
- Gebruik VPN voor kortetermijngebruik, lage tot gemiddelde bandbreedte, of als een versleutelde, op internet gebaseerde back-up.
- Gebruik Direct Connect wanneer aanhoudend hoge doorvoer en voorspelbare latency de kosten voor de poort en cross-connect rechtvaardigen.
- Gebruik Transit Gateway om veel VPC- en on-premise-verbindingen te centraliseren als je schaalbaarheid volgens een hub-and-spoke-model en vereenvoudigd routebeheer nodig hebt.
Operationele checklist: controleer of BGP-sessies actief zijn, zorg voor route table propagation (gebruik voor TGW
undefined
), en test failover door één tunnel uit te schakelen of BGP-paden te verschuiven.
Route 53 DNS, health checks en routeringsbeleid
Route 53 is zowel een authoritative DNS als een routing control plane. Implementeer health checks voor endpoints (HTTP/HTTPS/TCP) en koppel deze aan failover- of weighted records. Voorbeeld: maak een failover record aan met primaire/secundaire recordtypes in de Route 53-console of gebruik
undefined
met een Failover-routeringsbeleid en een HealthCheckId. Pas TTL-tuning toe op basis van de verwachte failover-SLA — een lage TTL (30-60s) voor actieve failover, een langere (300s+) voor stabiele endpoints.
Kies een routeringsbeleid op basis van het doel:
- Simple: retourneert één waarde; te gebruiken voor niet-kritieke of enkele endpoints.
- Failover: primair/secundair met health checks voor het afhandelen van calamiteiten.
- Weighted: geleidelijke verkeersverschuiving voor blue/green- of canary-implementaties.
- Latency-based: routeer gebruikers naar de regio met de laagste latency.
- Geolocation/geoproximity: voldoe aan dataresidentie-eisen of lever doelgerichte content.
Beslissingspunten:
- Voor een wereldwijde app met active-active regio’s en ELB: gebruik Alias records die naar een ALB/ELB verwijzen om extra kosten te vermijden en de health van het endpoint te benutten.
- Voor geplande migraties of traffic shaping: gebruik Weighted records en pas de gewichten stapsgewijs aan via de CLI (
undefined
).
- Voor snel herstel na storingen in een datacenter: gebruik Failover-routering met lage TTL’s en robuuste health checks.
CloudFront CDN, cachingstrategieën en invalidatie
CloudFront versnelt content door te cachen op edge-locaties en de belasting op de origin te verminderen. Configureer Cache Behaviors per padpatroon; beheer caching met Cache-Control en Expires headers vanaf de origin, of overschrijf deze via Forwarded Values en Minimum/Maximum TTL in de distributie-instellingen. Gebruik Origin Shield om de belasting op de origin vanuit meerdere edge-locaties te verminderen.
Belangrijke cachingstrategieën:
- Statische assets: lange TTL’s, gebruik fingerprinting (object versioning) zodat invalidatie onnodig is.
- Dynamische content: stel Cache-Control: no-cache of een minimale TTL in en gebruik Lambda@Edge of een Cache Policy om selectief te cachen op basis van headers/cookies.
- API’s: overweeg regionale cache (API Gateway + CloudFront) met korte TTL’s.
Invalidatie- en beheerpatronen:
- Gebruik aws cloudfront create-invalidation –distribution-id E123 –paths “/index.html” of “/*” voor onmiddellijke verwijdering; let op de kosten van invalidatie bij grote patronen.
- Geef de voorkeur aan object versioning (bestandsnaam wijzigen of query string versioning) om frequente invalidaties te vermijden.
- Zorg voor een correcte origin-configuratie: een S3-origin moet worden afgeschermd met Origin Access Control (OAC) of OAI zodat alleen CloudFront kan lezen; voor een ALB-origin, zorg ervoor dat health checks en stickiness-instellingen overeenkomen met het gedrag van CloudFront.
TLS-certificaten, ACM en de levenscyclus van certificaten
Gebruik AWS Certificate Manager (ACM) om certificaten te provisioneren voor ELB, CloudFront en API Gateway. Vraag publieke certificaten aan met aws acm request-certificate –domain-name example.com –validation-method DNS voor DNS-validatie, wat automatische verlenging mogelijk maakt. Belangrijk: CloudFront vereist ACM-certificaten in de regio us-east-1; regionale services (ALB, API Gateway regional) vereisen certificaten in de doelregio.
Validatie- en rotatiepatronen:
- DNS-validatie automatiseert de verlenging en is de voorkeursmethode voor productie; maak CNAME-records aan in Route 53 via de console of met aws route53 change-resource-record-sets.
- Voor handmatige of geïmporteerde certificaten, gebruik aws acm import-certificate en volg de vervaldatum met aws acm list-certificates –certificate-statuses ISSUED.
- Roteer certificaten door het nieuwe certificaat naast het oude te implementeren (voeg toe aan ALB of CloudFront-distributie), verifieer het verkeer en verwijder vervolgens het oude certificaat vóór de vervaldatum.
Beslissingscriteria: gebruik ACM voor publieke certificaten die gekoppeld zijn aan door AWS beheerde eindpunten. Gebruik geïmporteerde certificaten alleen wanneer een private CA of externe trust anchors vereist zijn.
Veelvoorkomende valkuilen en beslissingscriteria
- Onjuiste regels in security groups of route tables die instanties onbereikbaar maken — verifieer de inkomende en uitgaande regels van de security group en de 0.0.0.0/0-vermeldingen in de route table; onthoud dat security groups stateful zijn, terwijl NACL’s stateless zijn en expliciete toewijzingen voor ephemeral ports vereisen.
- Verkeerd geconfigureerde DNS TTL’s die verouderde routing veroorzaken na een failover — stel TTL’s in op basis van failover-vensters (korte TTL’s voor actieve failover) en test de failover met ingeschakelde health checks.
- De CloudFront origin-configuratie en OAC/OAI over het hoofd zien — scherm S3-origins af zodat buckets niet publiek zijn en zorg ervoor dat de origin identity van CloudFront objecten kan lezen.
- Vertrouwen op Direct Connect zonder VPN-backup — ontwerp altijd een hybride DX + VPN-architectuur voor veerkracht en valideer het BGP-failovergedrag.
- NAT Gateways in slechts één AZ plaatsen — maak NAT gateways per AZ aan om dataverkeer tussen AZ’s en een single-AZ egress-fout te vermijden.
- De regioregels van ACM voor CloudFront vergeten — vraag publieke certificaten aan in us-east-1 voor CloudFront; gefedereerde of regionale services vereisen regionale certificaten.
Praktijkprobleem: Gebruiksscenario
AcmePayments beheert een wereldwijde betaalapp met regionale ALB’s, een statische site op S3 en een on-prem datacenter dat high-throughput settlement-links vereist. Ze hebben voorspelbare latency, veilige distributie voor statische content en snelle failover nodig als een regio degradeert.
- Ontwerp VPC’s met AZ-lokale publieke en private subnets; implementeer NAT Gateways per AZ en configureer route tables zodat private subnets via de lokale NAT naar buiten gaan.
- Provisioneer Direct Connect met een private VIF naar de dichtstbijzijnde regio en configureer een redundante Site-to-Site VPN als automatische failover met BGP en de juiste route-propagatie naar een Transit Gateway.
- Gebruik Route 53 latency-based routing voor ALB’s met health checks en lage TTL’s voor kritieke eindpunten; implementeer weighted records voor gefaseerde failover-tests.
- Implementeer CloudFront voor de statische site met een S3-origin die is beveiligd met Origin Access Control en stel lange TTL’s plus object versioning in om invalidatie te vermijden; gebruik Lambda@Edge voor de vereiste header-manipulatie.
- Vraag ACM-certificaten aan via DNS-validatie (in us-east-1 voor CloudFront) en implementeer nieuwe certificaten naast de bestaande voor een blue/green-rotatie, en verwijder vervolgens de oude vóór de vervaldatum.
Rationale: deze stappen isoleren faaldomeinen, bieden wereldwijde routing met lage latency, beveiligen en cachen statische assets aan de edge, en zorgen ervoor dat de levenscyclus van certificaten geautomatiseerd en niet-verstorend is — in lijn met best practices voor operationele beschikbaarheid en beveiliging.
← Beveiliging · Alle domeinen · Opslag en Databeheer →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →