Amazon CLF-C02: Sieci i dostarczanie treści — Przewodnik do nauki

Część AWS Cloud Practitioner CLF-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.

Podstawy i wzorce projektowe VPC

Virtual Private Cloud (VPC) to podstawowy konstrukt sieciowy: definiuje przestrzeń adresową IP, podsieci, tabele routingu i bramy, które określają, jak zasoby komunikują się wewnętrznie i z internetem. Dobry projekt VPC segmentuje obciążenia na podsieci publiczne dla usług wystawionych na internet i podsieci prywatne dla warstw aplikacji i danych, z tabelami routingu kontrolującymi ruch północ-południe (north–south). Internet Gateway (IGW) umożliwia dostęp do internetu przez IPv4 dla podsieci publicznych, podczas gdy NAT Gateway lub instancja NAT zapewniają wychodzący dostęp do internetu dla podsieci prywatnych; NAT Gateway jest zarządzany i skaluje się automatycznie, ale wiąże się z opłatami godzinowymi i za przetworzony GB, natomiast instancje NAT wymagają łatania i planowania pojemności. Propagacja tras, trasy jawne (explicit routes) i użycie bram internetowych tylko do ruchu wychodzącego (egress-only internet gateways) dla IPv6 to podstawowe koncepcje. Punkty końcowe VPC — punkty końcowe typu gateway dla S3 i DynamoDB oraz punkty końcowe typu interface (PrivateLink) dla wielu API AWS — pozwalają unikać ruchu wychodzącego do internetu i redukować koszty transferu danych. Częste pułapki dla praktyków obejmują błędnie skonfigurowane tabele routingu, które izolują podsieci, nadużywanie instancji NAT oraz brak projektowania pod kątem redundancji na poziomie Strefy Dostępności (AZ); upewnij się, że tabele routingu, IGW/NAT i rozmieszczenie zasobów z uwzględnieniem ich stanu (health-aware placements) eliminują pojedyncze punkty awarii, jednocześnie mając na uwadze koszty transferu danych i wydajność. Rozważ modele cenowe EC2 (on-demand, Reserved Instances, Savings Plans) podczas dobierania odpowiedniej wielkości zasobów obliczeniowych (right-sizing) w różnych Strefach Dostępności, aby kontrolować koszty przy jednoczesnym osiąganiu celów dostępności.

Łączność hybrydowa i sieci globalne

Łączenie środowisk on-premises z AWS wymaga kompromisów między kosztem, opóźnieniami, redundancją i złożonością operacyjną. Połączenia Site-to-Site VPN są szybkie do wdrożenia i szyfrowane przez internet, odpowiednie dla niskiej do umiarkowanej przepustowości lub jako rozwiązanie zapasowe. AWS Direct Connect zapewnia prywatne, przewidywalne połączenie o niskim opóźnieniu, a jego cena zależy od godzin pracy portu plus transferu danych; jest odpowiednie dla stałych obciążeń o wysokiej przepustowości, ale wymaga kolokacji i zamówienia dedykowanego łącza (circuit procurement). Transit Gateway upraszcza łączność hybrydową i między wieloma VPC, centralizując routing i skalując się lepiej niż wiele połączeń VPC peering, chociaż dodaje opłaty za każde podłączenie (attachment) i za GB danych; VPC peering pozostaje użyteczny dla połączeń punkt-punkt o niskim opóźnieniu między VPC bez routingu tranzytowego. Używaj redundantnych połączeń DX prowadzonych przez różne lokalizacje lub połącz DX z VPN w celu zapewnienia odporności na awarie (resiliency). Route 53 obsługuje globalne polityki DNS (opóźnienie, geolokalizacja, przełączanie awaryjne - failover) do kierowania użytkowników i przeprowadzania kontroli stanu (health checks). Kryteria decyzyjne dla praktyków zależą od przewidywalności przepustowości, wymaganych umów SLA i kosztów: preferuj Direct Connect dla dużego, stałego ruchu wychodzącego oraz Transit Gateway dla wielu VPC, aby uniknąć złożoności połączeń peeringowych rzędu N^2, ale uwzględnij w budżecie opłaty za porty DX i podłączenia do Transit Gateway.

Dostarczanie treści i globalne zarządzanie ruchem

Amazon CloudFront to bezserwerowa, globalna sieć dostarczania treści (CDN), której głównym celem jest buforowanie (caching) statycznej i dynamicznej zawartości w lokalizacjach brzegowych (edge locations) w celu zmniejszenia opóźnień i obciążenia serwera źródłowego (origin). CloudFront obsługuje HTTP(s) i integruje się z S3, ALB, API Gateway oraz niestandardowymi serwerami źródłowymi (custom origins), a także może wykonywać kod na brzegu sieci za pomocą Lambda@Edge lub szybkich funkcji za pomocą CloudFront Functions. S3 Transfer Acceleration wykorzystuje lokalizacje brzegowe i sieć szkieletową AWS (AWS backbone) specjalnie do przyspieszania przesyłania plików do S3 od odległych klientów i jest rozliczany za GB oraz według regionu. AWS Global Accelerator dostarcza statyczne adresy IP anycast i optymalizuje ruch TCP/UDP w globalnej sieci AWS dla aplikacji innych niż HTTP lub wrażliwych na opóźnienia; nie buforuje treści. Wybierz CloudFront, gdy buforowanie i odciążenie serwera źródłowego przynoszą korzyści kosztowe i wydajnościowe; wybierz Global Accelerator, gdy potrzebujesz deterministycznego, zoptymalizowanego routingu dla TCP/UDP i stałego adresu IP wejściowego. Różnice w cenach mają znaczenie: CloudFront nalicza opłaty za żądanie i za GB z rabatami progowymi, a Global Accelerator pobiera opłatę godzinową za akcelerator plus opłatę za transfer danych. Częstą pułapką jest oczekiwanie, że Global Accelerator zapewni buforowanie — używaj go do routingu i przełączania awaryjnego, a CloudFront do buforowania.

Bezpieczeństwo sieci, obserwowalność i kontrole operacyjne

Bezpieczeństwo sieci w AWS jest warstwowe: grupy zabezpieczeń (security groups) to stanowe zapory sieciowe na poziomie instancji, które kontrolują dozwolony ruch przychodzący/wychodzący; sieciowe listy ACL (network ACLs) to bezstanowe kontrole na poziomie podsieci do zgrubnego filtrowania. AWS Network Firewall i zarządzane reguły WAF chronią przed zagrożeniami na poziomie protokołu i aplikacji, podczas gdy AWS Shield chroni przed atakami DDoS — Shield Standard działa automatycznie, a Shield Advanced dodaje dodatkowe zabezpieczenia i zwrot kosztów. Dzienniki przepływu VPC (VPC Flow Logs) przechwytują metadane ruchu na potrzeby rozwiązywania problemów i audytu, a centralizacja logów w CloudWatch Logs lub S3 wspiera reagowanie na incydenty i zgodność z regulacjami. Używaj PrivateLink i punktów końcowych VPC (VPC endpoints), aby zminimalizować publiczną ekspozycję wrażliwych API, i stosuj zasadę najmniejszych uprawnień (least-privilege) za pomocą polityk punktów końcowych i IAM. Kontrole operacyjne obejmują sprawdzanie stanu (health checks) za pomocą ELB i Auto Scaling w celu utrzymania sprawnej floty EC2 oraz sprawdzanie stanu w Route 53 na potrzeby przełączania awaryjnego DNS (DNS failover). Typowe pułapki to między innymi zbyt liberalne grupy zabezpieczeń, poleganie na NACL jako głównej linii obrony, zaniedbywanie dzienników przepływu lub WAF dla obciążeń webowych oraz nieoczekiwane opłaty za transfer danych przy ruchu między strefami dostępności (AZs) lub przy wyjściu do internetu (internet egress). Projektuj z myślą o obronie w głąb (defense in depth), włączaj obserwowalność na wczesnym etapie i modeluj koszty dla NAT/egress oraz ruchu między strefami AZ.

Problem praktyczny: Scenariusz użycia

Scenariusz: Firma AcmeRetail posiada VPC rozpięte na trzy strefy dostępności (AZ) z warstwą aplikacyjną na EC2 za Application Load Balancer, S3 dla zasobów statycznych oraz starsze centrum danych połączone z AWS. Potrzebują niższych opóźnień dla klientów globalnych, bezpiecznej łączności z infrastrukturą on-premise do przetwarzania zamówień oraz przewidywalnych kosztów transferu dla dużych nocnych kopii zapasowych.

Wyzwanie: Zmniejszenie opóźnień dla użytkowników globalnych dla treści statycznych i dynamicznych, zabezpieczenie i ustabilizowanie łączności on-premise dla kopii zapasowych o wysokiej przepustowości oraz zminimalizowanie niespodziewanych opłat za ruch wychodzący (egress).

Zalecane podejście:

  1. Wdróż Amazon CloudFront, używając S3 i ALB jako źródeł (origins) do buforowania zasobów statycznych i przyspieszania odpowiedzi dynamicznych, włączając origin shield i Lambda@Edge do routingu opartego na nagłówkach.
  2. Uruchom AWS Direct Connect z redundantnymi łączami i użyj Transit Gateway do centralizacji routingu między VPC a bramą Direct Connect; zachowaj Site‑to‑Site VPN jako połączenie zapasowe (failover).
  3. Skonfiguruj punkty końcowe VPC (gateway dla S3, interface endpoints w razie potrzeby), aby kierować ruch z kopii zapasowych do S3 przez sieć szkieletową AWS i unikać opłat za ruch wychodzący do publicznego internetu.
  4. Zaimplementuj routing oparty na opóźnieniach (latency routing) i sprawdzanie stanu (health checks) w Route 53, włącz VPC Flow Logs, WAF na ALB oraz użyj grup Auto Scaling ze sprawdzaniem stanu przez ELB, aby utrzymać odpowiednią wydajność floty EC2.

Uzasadnienie: Buforowanie na brzegu sieci (edge caching) za pomocą CloudFront zmniejsza opóźnienia i obciążenie źródła; Direct Connect w połączeniu z Transit Gateway zapewnia przewidywalną przepustowość i scentralizowany routing dla hybrydowego ruchu kopii zapasowych; punkty końcowe i właściwy routing minimalizują ruch wychodzący do internetu i koszty, podczas gdy obserwowalność i zarządzane usługi bezpieczeństwa zapewniają odporność operacyjną i obronę w głąb.


Podstawowe usługi baz danych · Wszystkie domeny · Bezpieczeństwo

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Amazon →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt