Amazon DOP-C02: Sieci i dostarczanie treści — Przewodnik do nauki
Część AWS DevOps Engineer Professional DOP-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Sieci i dostarczanie treści w AWS obejmują fundamentalne konstrukcje VPC, opcje połączeń dla topologii wielokontowych i hybrydowych oraz usługi brzegowe (edge), które obsługują, chronią i przyspieszają aplikacje globalnie. Opanowanie tematu wymaga zrozumienia, jak pakiety przemieszczają się w VPC (podsieci, tabele routingu, bramy i filtrowanie), jak łączyć ze sobą VPC i sieci on-premises (peering, Transit Gateway, PrivateLink, Direct Connect, VPN) oraz jak dystrybuować i chronić ruch na brzegu sieci (CloudFront, AWS WAF, AWS Global Accelerator). Punkty wejścia do aplikacji, takie jak Amazon API Gateway, integrują się następnie z tymi podstawowymi elementami poprzez niestandardowe domeny, certyfikaty i typy punktów końcowych (endpointów).
Architektura VPC i mechanizmy bezpieczeństwa
VPC to regionalna, logicznie odizolowana sieć z jedną lub wieloma podsieciami w każdej Strefie Dostępności (Availability Zone). Projektuj podsieci wzdłuż domen awarii (fault domains) i funkcji: podsieci publiczne dla load balancerów wystawionych do internetu i bram NAT; prywatne podsieci aplikacyjne dla węzłów EC2/ECS/EKS; oraz prywatne podsieci danych dla baz danych. Przypisuj odrębne tabele routingu do każdego typu podsieci, aby zachować jawną intencję i wspierać projektowanie ruchu wychodzącego (egress) w obrębie strefy.
Łączność z internetem zapewnia brama internetowa (IGW) podłączona na poziomie VPC. Podsieć staje się „publiczna”, gdy jej tabela routingu ma domyślną trasę do IGW, a zasoby posiadają publiczne adresy IP lub Elastic IP. Aby uzyskać dostęp do internetu tylko w kierunku wychodzącym z prywatnych podsieci, użyj bram NAT (NAT gateways). Umieść jedną bramę NAT w każdej Strefie Dostępności, kieruj ruch z każdej prywatnej podsieci do bramy NAT w tej samej strefie (AZ) i wyłącz NAT między strefami (cross-AZ), aby uniknąć pojedynczych punktów awarii i zmniejszyć opłaty za przetwarzanie danych między strefami. Dla IPv6, bramy internetowe tylko do ruchu wychodzącego (egress-only internet gateways) zapewniają łączność tylko w kierunku wychodzącym bez NAT.
Tabele routingu określają następny przeskok (next hop) dla prefiksów docelowych. Typowe cele to IGW, brama NAT, połączenia VPC peering, połączenia Transit Gateway oraz local. Utrzymuj proste tabele routingu: domyślna trasa dla ruchu wychodzącego i jawne trasy dla połączeń prywatnych. Preferuj listy prefiksów (prefix lists) do odwoływania się do współdzielonych miejsc docelowych między kontami i w celu zmniejszenia ryzyka błędu ludzkiego.
Grupy bezpieczeństwa (Security groups) i sieciowe listy kontroli dostępu (network ACLs) zapewniają filtrowanie sieciowe, ale działają na różnych zasadach:
- Grupy bezpieczeństwa są stanowe, podłączane do interfejsów sieciowych (ENI) i oceniają tylko reguły zezwalające (allow). Ruch powrotny jest automatycznie dozwolony. Obsługują odwołania do innych grup bezpieczeństwa, aby bezpiecznie odwzorować topologię aplikacji.
- Sieciowe ACL są bezstanowe, stosowane na granicy podsieci, oceniane według kolejności reguł z jawnym zezwoleniem/odmową (allow/deny) dla ruchu przychodzącego i wychodzącego. Ruch powrotny musi być jawnie dozwolony. Używaj NACL oszczędnie do ogólnego blokowania na poziomie podsieci lub do wzorców zgodności (compliance); utrzymuj zakresy portów efemerycznych wymagane przez systemy operacyjne i load balancery.
Różnica między filtrowaniem stanowym a bezstanowym ma znaczenie przy rozwiązywaniu problemów. Jeśli używane są oba mechanizmy, oba muszą zezwalać na dany przepływ. Włącz VPC Flow Logs do CloudWatch Logs lub S3, aby analizować zaakceptowany/odrzucony ruch i weryfikować stan bezpieczeństwa.
Łączność między VPC i hybrydowa
VPC peering łączy prywatnie dwa VPC bez pojedynczego punktu awarii i bez wąskiego gardła w przepustowości, ale nie jest przechodni (non-transitive) i wymaga nienakładających się na siebie zakresów CIDR. Każde VPC musi dodać statyczne trasy do peera przez połączenie peeringowe. Odwołania do grup bezpieczeństwa między połączonymi VPC nie są obsługiwane; filtruj ruch za pomocą CIDR. Dostępny jest peering międzyregionowy (Cross-Region peering), który jest domyślnie szyfrowany.
AWS Transit Gateway (TGW) upraszcza skalowanie i segmentację sieci. Działa jako regionalny hub (koncentrator) dla VPC i połączeń hybrydowych, wspiera routing przechodni (transitive routing) i skaluje się do dziesiątek Gb/s na jedno połączenie. Używaj tabel routingu TGW do implementacji segmentacji (np. dev vs prod vs usługi współdzielone) oraz do kontrolowania propagacji i asocjacji tras. Połączenia (attachments) obejmują VPC, Site-to-Site VPN oraz Direct Connect za pośrednictwem Transit VIF i Direct Connect Gateway. W celu scentralizowania ruchu wychodzącego (egress), podłącz dedykowane VPC i propaguj/selektywnie udostępniaj trasy. Planuj architekturę wieloregionową, łącząc TGW za pomocą peeringu międzyregionowego (inter-Region peering).
AWS PrivateLink zapewnia inicjowany przez konsumenta, prywatny dostęp na warstwie 4 (L4) do usług ponad granicami VPC/kont/regionów, bez ujawniania podsieci dostawcy i bez konieczności konfigurowania routingu. Dostawca usługi umieszcza NLB przed swoimi punktami końcowymi; konsumenci tworzą w swoich VPC interfejsowe punkty końcowe (interface VPC endpoints) z przypisanymi prywatnymi adresami IP i nazwami DNS. PrivateLink nie jest przechodni i obsługuje tylko protokół TCP. Używaj PrivateLink do publikowania usług wewnętrznych lub do prywatnego korzystania z usług AWS. Wybierz PrivateLink zamiast peeringu/TGW, gdy potrzebujesz udostępniania na poziomie usługi, konsumpcji opartej na DNS lub ściślejszej izolacji producenta.
Łączność hybrydowa często łączy w sobie Direct Connect (DX) i Site-to-Site VPN. Direct Connect zapewnia dedykowaną, prywatną i stałą przepustowość dzięki portom 1/10 Gb/s (oraz pojemnościom hostowanym). Używaj BGP do dynamicznego routingu i przełączania awaryjnego (failover). Typy wirtualnych interfejsów (VIF):
- Private VIF: zapewnia prywatną łączność IP z VPC za pośrednictwem wirtualnej bramy prywatnej (VGW) lub za pośrednictwem Transit Gateway z użyciem Transit VIF.
- Public VIF: zapewnia publiczną łączność IP z publicznymi usługami AWS; rozgłaszaj swoje publiczne prefiksy; AWS rozgłasza swoje globalne prefiksy publiczne.
- Transit VIF: łączy bramę Direct Connect Gateway z jednym lub wieloma TGW w celu zapewnienia skalowalnej łączności wielo-VPC/wieloregionowej. Projektuj redundancję, używając dwóch fizycznych połączeń DX w oddzielnych lokalizacjach i na oddzielnych urządzeniach DX, z osobnymi grupami LAG w razie potrzeby i podwójnymi routerami on-premises. Dodaj VPN jako backup (VPN przez internet do VGW lub TGW) z BGP, aby trasy automatycznie przełączały się w tryb awaryjny (failover), gdy sesje BGP na DX zostaną zerwane. Dla VPN, używaj dwóch tuneli na połączenie w celu zapewnienia wysokiej dostępności (HA); preferuj BGP nad trasami statycznymi; weryfikuj wewnętrzne CIDR tunelu i zabezpieczenia.
Sieci brzegowe, bezpieczeństwo i akceleracja
Amazon CloudFront to globalna sieć CDN, która przyspiesza dostarczanie treści statycznych i dynamicznych dzięki buforowaniu na krawędzi (edge caching) i zoptymalizowanym ścieżkom sieciowym. Dystrybucja definiuje:
- Pochodzenia (Origins): S3, niestandardowe pochodzenia (ALB/NLB/EC2/API Gateway) lub grupy pochodzenia (origin groups) do obsługi przełączania awaryjnego (failover). Włącz Origin Shield, aby uzyskać dodatkową warstwę pośrednią pamięci podręcznej (mid-tier cache) w celu zmniejszenia obciążenia pochodzenia.
- Zachowania (Behaviors): routing do pochodzeń oparty na ścieżce i metodzie, polityki pamięci podręcznej i żądań do pochodzenia (przekazywanie nagłówków/ciasteczek/zapytań), polityki protokołu przeglądarki (viewer protocol policies, np. HTTP→HTTPS), kompresja, podpisane adresy URL/ciasteczka (signed URLs/cookies) oraz hooki funkcyjne (CloudFront Functions dla lekkich żądań od klienta; Lambda@Edge do manipulacji żądaniami/odpowiedziami).
- Buforowanie (Caching): dostosuj wartości TTL za pomocą polityk pamięci podręcznej, różnicuj klucze (vary keys) tylko na podstawie niezbędnych wymiarów i używaj polityk żądań do pochodzenia, aby zminimalizować fragmentację pamięci podręcznej. W przypadku API unikaj przekazywania niepotrzebnych nagłówków/ciasteczek/zapytań. W razie potrzeby używaj szyfrowania na poziomie pola (field-level encryption).
- Unieważnianie (Invalidation): wykonuj unieważnienia dla zmienionych ścieżek lub używaj wersjonowanych kluczy obiektów, aby aktualizować pamięć podręczną bez przestojów (zero-downtime). Automatyzuj unieważnienia po wdrożeniu dla zasobów niewersjonowanych.
AWS WAF chroni aplikacje na warstwie 7 (L7). Web ACL zawiera reguły i grupy reguł oceniane w określonej kolejności, z domyślną akcją. Używaj AWS Managed Rules do podstawowej ochrony (np. CommonRuleSet, WordPress, SQLi/XSS) oraz, w razie potrzeby, starannie dobranych grup reguł od partnerów. Dodawaj niestandardowe reguły za pomocą instrukcji dopasowania (match statements), takich jak zestawy IP, nagłówki, URI, treść JSON, dopasowanie etykiet (label matching), i łącz je za pomocą operatorów logicznych. Reguły oparte na częstotliwości (rate-based rules) ograniczają klientów, którzy przekraczają skonfigurowaną liczbę żądań w danym oknie czasowym, opcjonalnie z instrukcjami zawężającymi zakres (scope-down statements) do określonych ścieżek lub nagłówków. Powiąż web ACL z dystrybucjami CloudFront, Application Load Balancers, API Gateway (REST/HTTP) i AppSync. Monitoruj pojemność (WCU), włącz próbkowane logi (sampled logs) do CloudWatch Logs lub Kinesis Data Firehose i używaj akcji CAPTCHA/Challenge, aby łagodzić ataki botów bez blokowania legalnego ruchu.
AWS Global Accelerator dostarcza statyczne adresy IP anycast, które znajdują się przed regionalnymi punktami końcowymi (endpoints) i przyspieszają ruch TCP/UDP w globalnej sieci AWS. Działa na warstwie 4/7 (L4/7) z routingiem opartym na stanie zdrowia (health-based routing) i szybkim przełączaniem awaryjnym (rapid failover). Skonfiguruj:
- Grupy punktów końcowych (Endpoint groups) dla każdego regionu z kontrolami stanu (health checks) i wagami.
- Pokrętła ruchu (Traffic dials) do kontrolowania procentu ruchu wysyłanego do danego regionu (np. 1% dla wdrożenia typu canary lub 0% podczas prac konserwacyjnych), niezależnie od wag punktów końcowych. Obsługiwane punkty końcowe to m.in. ALB, NLB, instancje EC2 i Elastic IPs. Używaj Global Accelerator dla protokołów innych niż HTTP, wrażliwych na opóźnienia, stanowych lub gdy wymagane są statyczne adresy IP i deterministyczne przełączanie awaryjne. CloudFront pozostaje głównym wyborem do buforowania HTTP/S i wykonywania funkcji na krawędzi; obie usługi wzajemnie się uzupełniają.
Frontony API: Domeny, certyfikaty i strategia punktów końcowych
Amazon API Gateway dostarcza interfejsy API typu REST i HTTP z trzema typami punktów końcowych:
- Zoptymalizowany na brzegu sieci (tylko dla REST API): API Gateway tworzy i zarządza dystrybucją CloudFront; optymalny dla globalnych klientów z terminacją TLS w lokalizacjach brzegowych. Certyfikaty dla domen niestandardowych muszą znajdować się w us-east-1 (Północna Wirginia) za pośrednictwem ACM.
- Regionalny: dla klientów w tym samym regionie lub gdy chcesz umieścić własną dystrybucję CloudFront lub Global Accelerator przed API Gateway. Certyfikaty dla domen niestandardowych muszą znajdować się w tym samym regionie co API.
- Prywatny: dostępny tylko z poziomu Twoich VPC za pośrednictwem interfejsowych punktów końcowych VPC; brak publicznej ścieżki internetowej.
Domeny niestandardowe unifikują routing i TLS pomiędzy etapami (stages) i interfejsami API. Użyj mapowań ścieżek bazowych, aby mapować ścieżki do etapów. Przechowuj certyfikaty w ACM; wybierz RSA/ECDSA w zależności od wsparcia po stronie klienta. Dla punktów końcowych zoptymalizowanych na brzegu sieci, zażądaj/zaimportuj certyfikat w us-east-1. Dla regionalnych, zażądaj/zaimportuj w danym regionie. Wymuszaj polityki TLS zgodne z Twoimi wymogami zgodności (compliance). Zintegruj z WAF, kojarząc web ACL bezpośrednio z regionalnymi API lub chroniąc dystrybucję CloudFront, która znajduje się przed API. Aby uzyskać globalne API o najniższym opóźnieniu z zaawansowanym buforowaniem i normalizacją nagłówków, umieść dystrybucję CloudFront przed regionalnym API, w razie potrzeby użyj origin access control i podpisanych żądań, a także dostosuj polityki cache i żądań do źródła (origin), aby uniknąć rozrostu pamięci podręcznej. Połącz z autoryzatorami Lambda lub Amazon Cognito w celu uwierzytelniania i wykorzystaj mechanizmy ograniczania przepustowości (throttling) i plany użycia, aby chronić backendy, oprócz reguł opartych na częstotliwości (rate-based) w WAF.
Praktyczny scenariusz problemowy
Shopify wdraża nową globalną mikrousługę checkout, aby obsługiwać sprzedawców na całym świecie. Wymagania: prywatny ruch wschód-zachód między mikrousługami na ponad 20 kontach, zerowa ekspozycja publiczna dla wewnętrznych API, deterministycznie niskie opóźnienie dla użytkowników końcowych podczas finalizacji zakupu, silne zabezpieczenia warstwy 7 z adaptacyjnym ograniczaniem częstotliwości oraz odporna łączność hybrydowa z lokalnymi (on-premises) silnikami ryzyka.
Podejście krok po kroku:
- Segmentuj sieć za pomocą architektury hub-and-spoke z Transit Gateway
- Utwórz scentralizowane konto sieciowe z regionalnym AWS Transit Gateway. Dołącz wszystkie VPC z obciążeniami (spokes) z każdego konta za pomocą załączników TGW udostępnionych przez RAM. Użyj wielu tablic routingu TGW, aby wymusić segmentację (prod vs shared-services vs dev) i propaguj tylko wymagane trasy.
- Dlaczego TGW: Skaluje routing przechodni (transitive routing) i upraszcza zarządzanie trasami w porównaniu z pełną siatką połączeń peeringowych; wspiera załączniki hybrydowe.
- Publikuj wewnętrzne mikrousługi za pomocą AWS PrivateLink
- W każdym VPC producenta umieść NLB przed grupami docelowymi wewnętrznych mikrousług i utwórz usługę punktu końcowego VPC. W VPC konsumentów utwórz interfejsowe punkty końcowe dla tych usług i włącz prywatny DNS specyficzny dla punktu końcowego.
- Dlaczego PrivateLink: Łączność na poziomie usługi, tylko TCP, nieprzechodnia, bez ujawniania tras; producenci pozostają odizolowani i nie potrzebują zezwoleń w przychodzących regułach SG na całe bloki CIDR.
- Ustanów redundantną łączność hybrydową za pomocą Direct Connect i VPN
- Udostępnij dwa połączenia 10 Gbps Direct Connect w oddzielnych lokalizacjach DX, zakończone na oddzielnych routerach on-premises. Utwórz Direct Connect Gateway z Transit VIF do TGW. Skonfiguruj BGP po obu stronach z odrębnymi numerami ASN i politykami MED/local-pref. Dodaj załącznik Site-to-Site VPN do TGW jako backup z dwoma tunelami i włączonym BGP.
- Dlaczego taka kombinacja: DX zapewnia deterministyczną przepustowość i niższy jitter; BGP w połączeniu z backupem VPN zapewnia automatyczne przełączanie awaryjne (failover) i wysoką dostępność.
- Umieść publiczną usługę checkout za AWS Global Accelerator
- Utwórz akcelerator z dwoma listenerami (80/443 → 443). Zdefiniuj grupy punktów końcowych w us-east-1 i eu-west-1, z których każda wskazuje na ALBs dla usługi checkout. Ustaw pokrętła ruchu (traffic dials) na 50/50 w stanie ustalonym i włącz sprawdzanie stanu zdrowia na punktach końcowych ALB. Włącz powinowactwo klienta (client affinity), jeśli wymagane jest przypinanie sesji.
- Dlaczego Global Accelerator: Statyczne adresy IP Anycast, szybkie regionalne przełączanie awaryjne i optymalizacja TCP dla stanowych procesów checkout o niskim opóźnieniu.
- Chroń na brzegu sieci za pomocą CloudFront i AWS WAF
- Umieść CloudFront przed regionalnym API Gateway (dla idempotentnych żądań GET i zasobów statycznych) oraz bezpośrednio przed ALBs obsługującymi dynamiczną treść, która może skorzystać z normalizacji nagłówków i odciążenia TLS. Skonfiguruj polityki cache, aby ograniczyć wariancję do niezbędnych nagłówków/zapytań, włącz Origin Shield, aby zmniejszyć obciążenie źródła (origin), i zautomatyzuj unieważnienia dla zasobów bez wersjonowania.
- Dołącz web ACL AWS WAF do CloudFront z regułami zarządzanymi przez AWS (AWS Managed Rules), niestandardową grupą reguł do filtrowania logiki biznesowej oraz regułą opartą na częstotliwości z zawężonym zakresem (scope-down) dla ścieżek checkout. Włącz CAPTCHA dla podejrzanych skoków ruchu i loguj do Kinesis Data Firehose w celach analitycznych.
- Dlaczego CloudFront + WAF: Globalne kończenie sesji TLS, buforowanie tam, gdzie jest to bezpieczne, kontrole warstwy 7 na brzegu sieci i absorpcja ataków DDoS przez AWS Shield.
- Udostępniaj API z niestandardowymi domenami i solidnym TLS
- Użyj regionalnych punktów końcowych API Gateway dla metod API z dużą liczbą operacji zapisu, chronionych za CloudFront. Utwórz niestandardowe domeny w ACM dla każdego regionu, zastosuj rygorystyczne polityki TLS i mapuj ścieżki bazowe na etapy (stages). Dla wewnętrznych API administracyjnych wdróż prywatne API (Private APIs) i uzyskuj do nich dostęp za pośrednictwem interfejsowych punktów końcowych VPC; skojarz grupy bezpieczeństwa z minimalnymi uprawnieniami (least-privilege).
- Dlaczego taki podział: Regionalne punkty końcowe w połączeniu z CloudFront zapewniają elastyczność z kontrolami na brzegu sieci; prywatne API utrzymują wewnętrzne powierzchnie ataku z dala od internetu.
- Zabezpiecz VPC za pomocą kontroli warstwowych
- Zastosuj stanowe grupy bezpieczeństwa (security groups) z zasadą najmniejszych uprawnień, odwołujące się do SG producenta/konsumenta tam, gdzie to możliwe. Utrzymuj proste NACL (zezwalaj na wszystko) z wyjątkiem celowych blokad na poziomie podsieci, wymaganych dla zgodności. Włącz VPC Flow Logs z filtrami metryk CloudWatch, aby wykrywać anomalne źródła. Umieść jedną bramę NAT w każdej strefie dostępności (AZ) i kieruj ruch z prywatnych podsieci do lokalnej bramy NAT, aby uniknąć zależności między strefami AZ.
- Dlaczego warstwowe kontrole: SG obsługują większość intencji dzięki śledzeniu połączeń; NACL zapewniają ogólne bariery ochronne; strefowe bramy NAT poprawiają odporność i optymalizują koszty.
Ten projekt zapewnia prywatną, segmentowaną łączność wschód-zachód (Transit Gateway + PrivateLink), odporne, hybrydowe ścieżki północ-południe (DX + VPN z BGP), globalnie przyspieszony i chroniony publiczny punkt wejścia (Global Accelerator + CloudFront + WAF) oraz kontrole operacyjne zgodne z najlepszymi praktykami AWS w zakresie routingu VPC, bram i filtrowania.
← Pamięć masowa · Wszystkie domeny · Systems Manager →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →