Amazon SAP-C02: Sieci i łączność hybrydowa — Przewodnik do nauki

Część AWS Solutions Architect Professional SAP-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.

Ruch wychodzący (egress), projektowanie NAT, kontrole bezpieczeństwa i praktyki operacyjne

Architektura ruchu wychodzącego wpływa na koszty, audytowalność i integracje z systemami zewnętrznymi. NAT Gateway zapewnia zarządzany, wysoko dostępny ruch wychodzący IPv4 dla podsieci prywatnych z automatycznym skalowaniem w każdej AZ; instancje NAT są tańsze w przypadku niskiej przepustowości, ale wymagają konserwacji operacyjnej i skryptów do obsługi przełączania awaryjnego (failover). Centralizacja ruchu wychodzącego przez dedykowaną VPC dołączoną do Transit Gateway wymusza spójne wychodzące adresy IP, punkty inspekcji i uproszczone polityki, ale wprowadza routing typu „hairpin” oraz potencjalne wąskie gardła przepustowości. Dla IPv6 należy używać Egress-Only Internet Gateway. Zastąp bastiony SSH usługą AWS Systems Manager Session Manager w celu audytu i eliminacji publicznych poświadczeń przychodzących; Session Manager działa za pośrednictwem agenta SSM bez otwierania portów SSH. W celu zaawansowanego filtrowania i DPI, wdróż AWS Network Firewall lub urządzenia firm trzecich za TGW. Kompromisy między kosztem a wydajnością: NAT Gateways są proste w użyciu, ale generują opłaty za każdy GB danych — użyj punktów końcowych VPC (VPC endpoints), aby zredukować koszty ruchu wychodzącego z S3 i koszty NAT. Pułapki operacyjne obejmują brak włączonych VPC Flow Logs do rozwiązywania problemów z ruchem, pozostawianie zbyt szerokich reguł wychodzących umożliwiających eksfiltrację danych oraz używanie SCP lub polityk IAM, które nieumyślnie blokują operacje cyklu życia; egzekwuj zasadę najmniejszych uprawnień (least privilege) i loguj wszystko na centralne konto w celu analizy.

Problem praktyczny: Acme Financial Services — Scentralizowany, przewidywalny ruch wychodzący na potrzeby whitelistingu u partnerów zewnętrznych

Scenariusz: Firma Acme Financial Services utrzymuje wiele aplikacyjnych VPC w dwóch regionach AWS, połączonych za pomocą Transit Gateway oraz z lokalnymi centrami danych przez Direct Connect i VPN. Kilka aplikacji na oddzielnych kontach musi wywoływać API partnera, które akceptuje żądania tylko z jednego, publicznego bloku CIDR.

Wyzwanie: Zapewnienie wysoko dostępnej, audytowalnej ścieżki ruchu wychodzącego z przewidywalnym, pojedynczym publicznym blokiem CIDR dla wszystkich aplikacyjnych VPC w różnych regionach, przy jednoczesnej minimalizacji opóźnień i obciążenia operacyjnego.

Zalecane podejście:

  1. Przenieś publiczny blok CIDR IPv4 do AWS za pomocą BYOIP (Bring Your Own IP) i alokuj adresy Elastic IP z tego bloku, aby użyć ich jako adresów dla ruchu wychodzącego.
  2. Zbuduj scentralizowaną VPC dla ruchu wychodzącego w każdym regionie z bramami NAT Gateway w wielu AZ; powiąż adresy Elastic IP z puli BYOIP z tymi bramami NAT Gateway i dołącz te VPC do Transit Gateway.
  3. Zaktualizuj tablice routingu TGW tak, aby wszystkie aplikacyjne VPC kierowały ruch 0.0.0.0/0 do załącznika VPC dla ruchu wychodzącego, włącz propagację tras i przełączanie awaryjne (failover) z monitorowaniem stanu (health-checked) między AZ; skonfiguruj routing on-premise, aby w razie potrzeby preferował lokalny ruch wychodzący.
  4. Wdróż Network Firewall lub zarządzany IDS w VPC dla ruchu wychodzącego w celu filtrowania ruchu wychodzącego, włącz VPC Flow Logs i alarmy CloudWatch oraz użyj Route 53 Resolver do obsługi przekierowań DNS.

Uzasadnienie: Centralizacja ruchu wychodzącego za pomocą TGW i NAT Gateways z przestrzenią adresową IP dostarczoną przez BYOIP zapewnia przewidywalny blok CIDR na potrzeby whitelistingu, zachowując jednocześnie wysoką dostępność i scentralizowany monitoring. Takie rozwiązanie równoważy prostotę operacyjną, mechanizmy kontroli bezpieczeństwa i wymóg partnera dotyczący pojedynczego publicznego bloku CIDR.


Złożoność organizacyjna i strategia wielokontowa · Wszystkie domeny · Bezpieczeństwo

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Amazon →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt