Amazon SAP-C02: Sieci i łączność hybrydowa — Przewodnik do nauki
Część AWS Solutions Architect Professional SAP-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.
Ruch wychodzący (egress), projektowanie NAT, kontrole bezpieczeństwa i praktyki operacyjne
Architektura ruchu wychodzącego wpływa na koszty, audytowalność i integracje z systemami zewnętrznymi. NAT Gateway zapewnia zarządzany, wysoko dostępny ruch wychodzący IPv4 dla podsieci prywatnych z automatycznym skalowaniem w każdej AZ; instancje NAT są tańsze w przypadku niskiej przepustowości, ale wymagają konserwacji operacyjnej i skryptów do obsługi przełączania awaryjnego (failover). Centralizacja ruchu wychodzącego przez dedykowaną VPC dołączoną do Transit Gateway wymusza spójne wychodzące adresy IP, punkty inspekcji i uproszczone polityki, ale wprowadza routing typu „hairpin” oraz potencjalne wąskie gardła przepustowości. Dla IPv6 należy używać Egress-Only Internet Gateway. Zastąp bastiony SSH usługą AWS Systems Manager Session Manager w celu audytu i eliminacji publicznych poświadczeń przychodzących; Session Manager działa za pośrednictwem agenta SSM bez otwierania portów SSH. W celu zaawansowanego filtrowania i DPI, wdróż AWS Network Firewall lub urządzenia firm trzecich za TGW. Kompromisy między kosztem a wydajnością: NAT Gateways są proste w użyciu, ale generują opłaty za każdy GB danych — użyj punktów końcowych VPC (VPC endpoints), aby zredukować koszty ruchu wychodzącego z S3 i koszty NAT. Pułapki operacyjne obejmują brak włączonych VPC Flow Logs do rozwiązywania problemów z ruchem, pozostawianie zbyt szerokich reguł wychodzących umożliwiających eksfiltrację danych oraz używanie SCP lub polityk IAM, które nieumyślnie blokują operacje cyklu życia; egzekwuj zasadę najmniejszych uprawnień (least privilege) i loguj wszystko na centralne konto w celu analizy.
Problem praktyczny: Acme Financial Services — Scentralizowany, przewidywalny ruch wychodzący na potrzeby whitelistingu u partnerów zewnętrznych
Scenariusz: Firma Acme Financial Services utrzymuje wiele aplikacyjnych VPC w dwóch regionach AWS, połączonych za pomocą Transit Gateway oraz z lokalnymi centrami danych przez Direct Connect i VPN. Kilka aplikacji na oddzielnych kontach musi wywoływać API partnera, które akceptuje żądania tylko z jednego, publicznego bloku CIDR.
Wyzwanie: Zapewnienie wysoko dostępnej, audytowalnej ścieżki ruchu wychodzącego z przewidywalnym, pojedynczym publicznym blokiem CIDR dla wszystkich aplikacyjnych VPC w różnych regionach, przy jednoczesnej minimalizacji opóźnień i obciążenia operacyjnego.
Zalecane podejście:
- Przenieś publiczny blok CIDR IPv4 do AWS za pomocą BYOIP (Bring Your Own IP) i alokuj adresy Elastic IP z tego bloku, aby użyć ich jako adresów dla ruchu wychodzącego.
- Zbuduj scentralizowaną VPC dla ruchu wychodzącego w każdym regionie z bramami NAT Gateway w wielu AZ; powiąż adresy Elastic IP z puli BYOIP z tymi bramami NAT Gateway i dołącz te VPC do Transit Gateway.
- Zaktualizuj tablice routingu TGW tak, aby wszystkie aplikacyjne VPC kierowały ruch 0.0.0.0/0 do załącznika VPC dla ruchu wychodzącego, włącz propagację tras i przełączanie awaryjne (failover) z monitorowaniem stanu (health-checked) między AZ; skonfiguruj routing on-premise, aby w razie potrzeby preferował lokalny ruch wychodzący.
- Wdróż Network Firewall lub zarządzany IDS w VPC dla ruchu wychodzącego w celu filtrowania ruchu wychodzącego, włącz VPC Flow Logs i alarmy CloudWatch oraz użyj Route 53 Resolver do obsługi przekierowań DNS.
Uzasadnienie: Centralizacja ruchu wychodzącego za pomocą TGW i NAT Gateways z przestrzenią adresową IP dostarczoną przez BYOIP zapewnia przewidywalny blok CIDR na potrzeby whitelistingu, zachowując jednocześnie wysoką dostępność i scentralizowany monitoring. Takie rozwiązanie równoważy prostotę operacyjną, mechanizmy kontroli bezpieczeństwa i wymóg partnera dotyczący pojedynczego publicznego bloku CIDR.
← Złożoność organizacyjna i strategia wielokontowa · Wszystkie domeny · Bezpieczeństwo →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →