Amazon DOP-C02: Sieci i dostarczanie treści — Przewodnik do nauki

Część AWS DevOps Engineer Professional DOP-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Sieci i dostarczanie treści w AWS obejmują fundamentalne konstrukcje VPC, opcje połączeń dla topologii wielokontowych i hybrydowych oraz usługi brzegowe (edge), które obsługują, chronią i przyspieszają aplikacje globalnie. Opanowanie tematu wymaga zrozumienia, jak pakiety przemieszczają się w VPC (podsieci, tabele routingu, bramy i filtrowanie), jak łączyć ze sobą VPC i sieci on-premises (peering, Transit Gateway, PrivateLink, Direct Connect, VPN) oraz jak dystrybuować i chronić ruch na brzegu sieci (CloudFront, AWS WAF, AWS Global Accelerator). Punkty wejścia do aplikacji, takie jak Amazon API Gateway, integrują się następnie z tymi podstawowymi elementami poprzez niestandardowe domeny, certyfikaty i typy punktów końcowych (endpointów).

Architektura VPC i mechanizmy bezpieczeństwa

VPC to regionalna, logicznie odizolowana sieć z jedną lub wieloma podsieciami w każdej Strefie Dostępności (Availability Zone). Projektuj podsieci wzdłuż domen awarii (fault domains) i funkcji: podsieci publiczne dla load balancerów wystawionych do internetu i bram NAT; prywatne podsieci aplikacyjne dla węzłów EC2/ECS/EKS; oraz prywatne podsieci danych dla baz danych. Przypisuj odrębne tabele routingu do każdego typu podsieci, aby zachować jawną intencję i wspierać projektowanie ruchu wychodzącego (egress) w obrębie strefy.

Łączność z internetem zapewnia brama internetowa (IGW) podłączona na poziomie VPC. Podsieć staje się „publiczna”, gdy jej tabela routingu ma domyślną trasę do IGW, a zasoby posiadają publiczne adresy IP lub Elastic IP. Aby uzyskać dostęp do internetu tylko w kierunku wychodzącym z prywatnych podsieci, użyj bram NAT (NAT gateways). Umieść jedną bramę NAT w każdej Strefie Dostępności, kieruj ruch z każdej prywatnej podsieci do bramy NAT w tej samej strefie (AZ) i wyłącz NAT między strefami (cross-AZ), aby uniknąć pojedynczych punktów awarii i zmniejszyć opłaty za przetwarzanie danych między strefami. Dla IPv6, bramy internetowe tylko do ruchu wychodzącego (egress-only internet gateways) zapewniają łączność tylko w kierunku wychodzącym bez NAT.

Tabele routingu określają następny przeskok (next hop) dla prefiksów docelowych. Typowe cele to IGW, brama NAT, połączenia VPC peering, połączenia Transit Gateway oraz local. Utrzymuj proste tabele routingu: domyślna trasa dla ruchu wychodzącego i jawne trasy dla połączeń prywatnych. Preferuj listy prefiksów (prefix lists) do odwoływania się do współdzielonych miejsc docelowych między kontami i w celu zmniejszenia ryzyka błędu ludzkiego.

Grupy bezpieczeństwa (Security groups) i sieciowe listy kontroli dostępu (network ACLs) zapewniają filtrowanie sieciowe, ale działają na różnych zasadach:

Różnica między filtrowaniem stanowym a bezstanowym ma znaczenie przy rozwiązywaniu problemów. Jeśli używane są oba mechanizmy, oba muszą zezwalać na dany przepływ. Włącz VPC Flow Logs do CloudWatch Logs lub S3, aby analizować zaakceptowany/odrzucony ruch i weryfikować stan bezpieczeństwa.

Łączność między VPC i hybrydowa

VPC peering łączy prywatnie dwa VPC bez pojedynczego punktu awarii i bez wąskiego gardła w przepustowości, ale nie jest przechodni (non-transitive) i wymaga nienakładających się na siebie zakresów CIDR. Każde VPC musi dodać statyczne trasy do peera przez połączenie peeringowe. Odwołania do grup bezpieczeństwa między połączonymi VPC nie są obsługiwane; filtruj ruch za pomocą CIDR. Dostępny jest peering międzyregionowy (Cross-Region peering), który jest domyślnie szyfrowany.

AWS Transit Gateway (TGW) upraszcza skalowanie i segmentację sieci. Działa jako regionalny hub (koncentrator) dla VPC i połączeń hybrydowych, wspiera routing przechodni (transitive routing) i skaluje się do dziesiątek Gb/s na jedno połączenie. Używaj tabel routingu TGW do implementacji segmentacji (np. dev vs prod vs usługi współdzielone) oraz do kontrolowania propagacji i asocjacji tras. Połączenia (attachments) obejmują VPC, Site-to-Site VPN oraz Direct Connect za pośrednictwem Transit VIF i Direct Connect Gateway. W celu scentralizowania ruchu wychodzącego (egress), podłącz dedykowane VPC i propaguj/selektywnie udostępniaj trasy. Planuj architekturę wieloregionową, łącząc TGW za pomocą peeringu międzyregionowego (inter-Region peering).

AWS PrivateLink zapewnia inicjowany przez konsumenta, prywatny dostęp na warstwie 4 (L4) do usług ponad granicami VPC/kont/regionów, bez ujawniania podsieci dostawcy i bez konieczności konfigurowania routingu. Dostawca usługi umieszcza NLB przed swoimi punktami końcowymi; konsumenci tworzą w swoich VPC interfejsowe punkty końcowe (interface VPC endpoints) z przypisanymi prywatnymi adresami IP i nazwami DNS. PrivateLink nie jest przechodni i obsługuje tylko protokół TCP. Używaj PrivateLink do publikowania usług wewnętrznych lub do prywatnego korzystania z usług AWS. Wybierz PrivateLink zamiast peeringu/TGW, gdy potrzebujesz udostępniania na poziomie usługi, konsumpcji opartej na DNS lub ściślejszej izolacji producenta.

Łączność hybrydowa często łączy w sobie Direct Connect (DX) i Site-to-Site VPN. Direct Connect zapewnia dedykowaną, prywatną i stałą przepustowość dzięki portom 1/10 Gb/s (oraz pojemnościom hostowanym). Używaj BGP do dynamicznego routingu i przełączania awaryjnego (failover). Typy wirtualnych interfejsów (VIF):

Sieci brzegowe, bezpieczeństwo i akceleracja

Amazon CloudFront to globalna sieć CDN, która przyspiesza dostarczanie treści statycznych i dynamicznych dzięki buforowaniu na krawędzi (edge caching) i zoptymalizowanym ścieżkom sieciowym. Dystrybucja definiuje:

AWS WAF chroni aplikacje na warstwie 7 (L7). Web ACL zawiera reguły i grupy reguł oceniane w określonej kolejności, z domyślną akcją. Używaj AWS Managed Rules do podstawowej ochrony (np. CommonRuleSet, WordPress, SQLi/XSS) oraz, w razie potrzeby, starannie dobranych grup reguł od partnerów. Dodawaj niestandardowe reguły za pomocą instrukcji dopasowania (match statements), takich jak zestawy IP, nagłówki, URI, treść JSON, dopasowanie etykiet (label matching), i łącz je za pomocą operatorów logicznych. Reguły oparte na częstotliwości (rate-based rules) ograniczają klientów, którzy przekraczają skonfigurowaną liczbę żądań w danym oknie czasowym, opcjonalnie z instrukcjami zawężającymi zakres (scope-down statements) do określonych ścieżek lub nagłówków. Powiąż web ACL z dystrybucjami CloudFront, Application Load Balancers, API Gateway (REST/HTTP) i AppSync. Monitoruj pojemność (WCU), włącz próbkowane logi (sampled logs) do CloudWatch Logs lub Kinesis Data Firehose i używaj akcji CAPTCHA/Challenge, aby łagodzić ataki botów bez blokowania legalnego ruchu.

AWS Global Accelerator dostarcza statyczne adresy IP anycast, które znajdują się przed regionalnymi punktami końcowymi (endpoints) i przyspieszają ruch TCP/UDP w globalnej sieci AWS. Działa na warstwie 4/7 (L4/7) z routingiem opartym na stanie zdrowia (health-based routing) i szybkim przełączaniem awaryjnym (rapid failover). Skonfiguruj:

Frontony API: Domeny, certyfikaty i strategia punktów końcowych

Amazon API Gateway dostarcza interfejsy API typu REST i HTTP z trzema typami punktów końcowych:

Domeny niestandardowe unifikują routing i TLS pomiędzy etapami (stages) i interfejsami API. Użyj mapowań ścieżek bazowych, aby mapować ścieżki do etapów. Przechowuj certyfikaty w ACM; wybierz RSA/ECDSA w zależności od wsparcia po stronie klienta. Dla punktów końcowych zoptymalizowanych na brzegu sieci, zażądaj/zaimportuj certyfikat w us-east-1. Dla regionalnych, zażądaj/zaimportuj w danym regionie. Wymuszaj polityki TLS zgodne z Twoimi wymogami zgodności (compliance). Zintegruj z WAF, kojarząc web ACL bezpośrednio z regionalnymi API lub chroniąc dystrybucję CloudFront, która znajduje się przed API. Aby uzyskać globalne API o najniższym opóźnieniu z zaawansowanym buforowaniem i normalizacją nagłówków, umieść dystrybucję CloudFront przed regionalnym API, w razie potrzeby użyj origin access control i podpisanych żądań, a także dostosuj polityki cache i żądań do źródła (origin), aby uniknąć rozrostu pamięci podręcznej. Połącz z autoryzatorami Lambda lub Amazon Cognito w celu uwierzytelniania i wykorzystaj mechanizmy ograniczania przepustowości (throttling) i plany użycia, aby chronić backendy, oprócz reguł opartych na częstotliwości (rate-based) w WAF.

Praktyczny scenariusz problemowy

Shopify wdraża nową globalną mikrousługę checkout, aby obsługiwać sprzedawców na całym świecie. Wymagania: prywatny ruch wschód-zachód między mikrousługami na ponad 20 kontach, zerowa ekspozycja publiczna dla wewnętrznych API, deterministycznie niskie opóźnienie dla użytkowników końcowych podczas finalizacji zakupu, silne zabezpieczenia warstwy 7 z adaptacyjnym ograniczaniem częstotliwości oraz odporna łączność hybrydowa z lokalnymi (on-premises) silnikami ryzyka.

Podejście krok po kroku:

  1. Segmentuj sieć za pomocą architektury hub-and-spoke z Transit Gateway
  1. Publikuj wewnętrzne mikrousługi za pomocą AWS PrivateLink
  1. Ustanów redundantną łączność hybrydową za pomocą Direct Connect i VPN
  1. Umieść publiczną usługę checkout za AWS Global Accelerator
  1. Chroń na brzegu sieci za pomocą CloudFront i AWS WAF
  1. Udostępniaj API z niestandardowymi domenami i solidnym TLS
  1. Zabezpiecz VPC za pomocą kontroli warstwowych

Ten projekt zapewnia prywatną, segmentowaną łączność wschód-zachód (Transit Gateway + PrivateLink), odporne, hybrydowe ścieżki północ-południe (DX + VPN z BGP), globalnie przyspieszony i chroniony publiczny punkt wejścia (Global Accelerator + CloudFront + WAF) oraz kontrole operacyjne zgodne z najlepszymi praktykami AWS w zakresie routingu VPC, bram i filtrowania.


Pamięć masowa · Wszystkie domeny · Systems Manager

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Amazon →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt