Amazon SOA-C02: Netwerken en Contentlevering — Studiegids

Onderdeel van de AWS SysOps Administrator Associate SOA-C02 — Studiegids. Oefen met geverifieerde antwoorden in het Amazon-examencentrum, of doe getimede oefentests op ExamRoll.io.

Netwerken en Content Delivery omvat de VPC-fundamenten, hybride verbindingen, DNS en wereldwijde routering, edge caching met CloudFront en de levenscyclus van TLS-certificaten — allemaal cruciaal voor beschikbaarheid, beveiliging en prestaties. Operationele beheersing zorgt ervoor dat workloads bereikbaar en veerkrachtig zijn tegen storingen, en beveiligd zijn zowel on-premise als in de cloud. Dit gedeelte richt zich op praktische configuratiepatronen, voorbeelden voor de CLI/console en beslissingscriteria die je als SysOps-beheerder zult gebruiken bij het ondersteunen van productiesystemen.

VPC-ontwerp, subnets, routering en connectiviteit

Ontwerp de VPC CIDR-ruimte met toekomstige groei in gedachten: wijs een voldoende grote VPC toe (bijvoorbeeld /16 of /20, afhankelijk van de schaal) en splits deze op in AZ-lokale subnets (10.0.0.0/24, 10.0.1.0/24 per AZ) om afhankelijkheden tussen AZ’s te vermijden. Maak expliciete route tables aan per subnettype: publieke subnets gebruiken een route naar de Internet Gateway (IGW) — bijv.

undefined

; private subnets routeren 0.0.0.0/0 naar een NAT Gateway in dezelfde AZ voor voorspelbare egress-kosten en lagere latency.

Begrijp het gedrag van NAT en de nuances van routering: een NAT Gateway/Instance voert source NAT uit voor uitgaande IPv4-verbindingen en vereist dat het terugkerende verkeer de route table van het subnet terug door de NAT volgt. Gebruik voor IPv6 een egress-only internet gateway. Gebruik de AWS CLI om een NAT Gateway aan te maken en een Elastic IP te koppelen:

undefined

. Gebruik route propagation met Transit Gateway of VPN attachments om dynamische routes automatisch te beheren.

Het gebruik van security groups versus NACL’s en de verkeersstroom moeten weloverwogen zijn: security groups zijn stateful (je staat inkomend verkeer toe, het uitgaande antwoord wordt automatisch toegestaan) en zijn gekoppeld aan ENI’s; NACL’s zijn stateless en worden per subnet geëvalueerd met geordende regels, dus je moet zowel inkomende als uitgaande ephemeral ports toestaan. Voorbeeldcommando’s:

undefined

;

undefined

. Beslissingscriteria: gebruik security groups voor toegangscontrole op instance-niveau en NACL’s voor perimeterbeveiliging, high-performance filtering en isolatie tussen accounts.

VPN, Direct Connect en hybride netwerken

Selecteer connectiviteit op basis van bandbreedte-, latency- en veerkrachtvereisten. Site-to-Site VPN biedt versleutelde IPsec-tunnels over het internet en is snel te implementeren met

undefined

. Configureer twee VPN-tunnels voor HA; gebruik BGP voor dynamische routering en route propagation via een Virtual Private Gateway of Transit Gateway. Gebruik AWS Managed VPN voor een snelle uitrol en als failover voor Direct Connect.

Direct Connect biedt private connectiviteit met hoge bandbreedte en lage latency. Provisioneer een verbinding (of LAG) met de Direct Connect-console en maak private virtual interfaces (VIF’s) aan naar VPC’s via een Direct Connect Gateway voor toegang tot meerdere regio’s. Gebruik BGP met het juiste ASN, en geef de voorkeur aan een DX + VPN-hybride opstelling: adverteer kritieke prefixes via DX met de VPN als automatische back-up. Beslissingscriteria:

Operationele checklist: controleer of BGP-sessies actief zijn, zorg voor route table propagation (gebruik voor TGW

undefined

), en test failover door één tunnel uit te schakelen of BGP-paden te verschuiven.

Route 53 DNS, health checks en routeringsbeleid

Route 53 is zowel een authoritative DNS als een routing control plane. Implementeer health checks voor endpoints (HTTP/HTTPS/TCP) en koppel deze aan failover- of weighted records. Voorbeeld: maak een failover record aan met primaire/secundaire recordtypes in de Route 53-console of gebruik

undefined

met een Failover-routeringsbeleid en een HealthCheckId. Pas TTL-tuning toe op basis van de verwachte failover-SLA — een lage TTL (30-60s) voor actieve failover, een langere (300s+) voor stabiele endpoints.

Kies een routeringsbeleid op basis van het doel:

Beslissingspunten:

undefined

).

CloudFront CDN, cachingstrategieën en invalidatie

CloudFront versnelt content door te cachen op edge-locaties en de belasting op de origin te verminderen. Configureer Cache Behaviors per padpatroon; beheer caching met Cache-Control en Expires headers vanaf de origin, of overschrijf deze via Forwarded Values en Minimum/Maximum TTL in de distributie-instellingen. Gebruik Origin Shield om de belasting op de origin vanuit meerdere edge-locaties te verminderen.

Belangrijke cachingstrategieën:

Invalidatie- en beheerpatronen:

TLS-certificaten, ACM en de levenscyclus van certificaten

Gebruik AWS Certificate Manager (ACM) om certificaten te provisioneren voor ELB, CloudFront en API Gateway. Vraag publieke certificaten aan met aws acm request-certificate –domain-name example.com –validation-method DNS voor DNS-validatie, wat automatische verlenging mogelijk maakt. Belangrijk: CloudFront vereist ACM-certificaten in de regio us-east-1; regionale services (ALB, API Gateway regional) vereisen certificaten in de doelregio.

Validatie- en rotatiepatronen:

Beslissingscriteria: gebruik ACM voor publieke certificaten die gekoppeld zijn aan door AWS beheerde eindpunten. Gebruik geïmporteerde certificaten alleen wanneer een private CA of externe trust anchors vereist zijn.

Veelvoorkomende valkuilen en beslissingscriteria

Praktijkprobleem: Gebruiksscenario

AcmePayments beheert een wereldwijde betaalapp met regionale ALB’s, een statische site op S3 en een on-prem datacenter dat high-throughput settlement-links vereist. Ze hebben voorspelbare latency, veilige distributie voor statische content en snelle failover nodig als een regio degradeert.

  1. Ontwerp VPC’s met AZ-lokale publieke en private subnets; implementeer NAT Gateways per AZ en configureer route tables zodat private subnets via de lokale NAT naar buiten gaan.
  2. Provisioneer Direct Connect met een private VIF naar de dichtstbijzijnde regio en configureer een redundante Site-to-Site VPN als automatische failover met BGP en de juiste route-propagatie naar een Transit Gateway.
  3. Gebruik Route 53 latency-based routing voor ALB’s met health checks en lage TTL’s voor kritieke eindpunten; implementeer weighted records voor gefaseerde failover-tests.
  4. Implementeer CloudFront voor de statische site met een S3-origin die is beveiligd met Origin Access Control en stel lange TTL’s plus object versioning in om invalidatie te vermijden; gebruik Lambda@Edge voor de vereiste header-manipulatie.
  5. Vraag ACM-certificaten aan via DNS-validatie (in us-east-1 voor CloudFront) en implementeer nieuwe certificaten naast de bestaande voor een blue/green-rotatie, en verwijder vervolgens de oude vóór de vervaldatum.

Rationale: deze stappen isoleren faaldomeinen, bieden wereldwijde routing met lage latency, beveiligen en cachen statische assets aan de edge, en zorgen ervoor dat de levenscyclus van certificaten geautomatiseerd en niet-verstorend is — in lijn met best practices voor operationele beschikbaarheid en beveiliging.


Beveiliging · Alle domeinen · Opslag en Databeheer

Oefen deze vragen → · Getimede oefening op ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Slaag voor je examen →

Blader door Amazon →

Related guides

Alles-in-één toegang

Eén abonnement. Elk examen.

Elk plan ontgrendelt onbeperkt zoeken naar antwoorden, oefentests, AI-uitleg en de volledige bronnenbibliotheek — in meer dan 20 talen.

Maandelijks
24.87
Just €0.83/day
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

Beste waarde
12 maanden
179.87
Just €0.49/daySave 40%
Alles inbegrepen:
  • Onbeperkt zoeken naar antwoorden
  • Onbeperkte oefentests
  • AI-gestuurde uitleg
  • Volledige bronnenbibliotheek
  • 20+ talen
  • Wekelijkse contentupdates
  • Beloningen & verwijzingen
  • Prioriteitsondersteuning
Start gratis proefperiode

Geen creditcard vereist*

✓ Gratis plan inbegrepen · ✓ Annuleer op elk moment · ✓ Alle plannen ontgrendelen het volledige product