Amazon SOA-C02: Sieci i dostarczanie treści — Przewodnik do nauki

Część AWS SysOps Administrator Associate SOA-C02 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Amazon, albo rozwiąż testy na czas na ExamRoll.io.

Sieci i dostarczanie treści obejmują fundamenty VPC, połączenia hybrydowe, DNS i globalny routing, buforowanie na brzegu sieci z CloudFront oraz cykl życia certyfikatów TLS — wszystkie te elementy są kluczowe dla dostępności, bezpieczeństwa i wydajności. Biegłość operacyjna zapewnia, że obciążenia robocze są osiągalne, odporne na awarie i bezpieczne zarówno w środowisku on-premise, jak i w chmurze. Ta sekcja koncentruje się na praktycznych wzorcach konfiguracji, przykładach z CLI/konsoli oraz kryteriach decyzyjnych, których będziesz używać jako administrator SysOps wspierający systemy produkcyjne.

Projektowanie VPC, podsieci, routing i łączność

Projektuj przestrzeń CIDR VPC z myślą o przyszłym wzroście: przydziel odpowiednio duży VPC (na przykład /16 lub /20 w zależności od skali) i podziel go na podsieci lokalne dla Strefy Dostępności (10.0.0.0/24, 10.0.1.0/24 na AZ), aby uniknąć zależności między strefami. Twórz jawne tablice routingu dla każdego typu podsieci: podsieci publiczne używają trasy do Internet Gateway (IGW) — np.

undefined

; podsieci prywatne kierują ruch 0.0.0.0/0 do NAT Gateway w tej samej Strefie Dostępności, aby uzyskać przewidywalne koszty ruchu wychodzącego i niższe opóźnienia.

Zrozum zachowanie NAT i niuanse routingu: NAT Gateway/Instance wykonuje translację adresów źródłowych (source NAT) dla wychodzących połączeń IPv4 i wymaga, aby ruch powrotny podążał zgodnie z tablicą routingu podsieci z powrotem przez NAT. Dla IPv6 użyj egress-only internet gateway. Użyj AWS CLI, aby utworzyć NAT Gateway i powiązać z nim Elastic IP:

undefined

. Używaj propagacji tras z Transit Gateway lub dołączonymi VPN, aby automatycznie zarządzać trasami dynamicznymi.

Przepływ ruchu i użycie grup zabezpieczeń w porównaniu z NACL musi być przemyślane: grupy zabezpieczeń są stanowe (zezwalasz na ruch przychodzący, a powrotny jest automatycznie dozwolony) i są dołączane do ENI; NACL są bezstanowe i oceniane na poziomie podsieci z uporządkowanymi regułami, więc musisz zezwolić zarówno na ruch przychodzący, jak i wychodzący na portach efemerycznych. Przykładowe polecenia:

undefined

;

undefined

. Kryteria decyzyjne: używaj grup zabezpieczeń do kontroli dostępu na poziomie instancji, a NACL do ochrony obwodowej, wysokowydajnego filtrowania i izolacji między kontami.

VPN, Direct Connect i sieci hybrydowe

Wybierz rodzaj łączności w oparciu o potrzeby dotyczące przepustowości, opóźnień i odporności. Site-to-Site VPN zapewnia szyfrowane tunele IPsec przez internet i jest szybki we wdrożeniu przy użyciu

undefined

. Skonfiguruj dwa tunele VPN dla wysokiej dostępności (HA); użyj BGP do dynamicznego routingu i propagacji tras przez Virtual Private Gateway lub Transit Gateway. Używaj AWS Managed VPN do szybkich wdrożeń oraz jako połączenie zapasowe (failover) dla Direct Connect.

Direct Connect zapewnia prywatną łączność o wysokiej przepustowości i niskich opóźnieniach. Zapewnij połączenie (lub LAG) za pomocą konsoli Direct Connect i utwórz prywatne interfejsy wirtualne (VIF) do VPC przez Direct Connect Gateway, aby uzyskać dostęp wieloregionowy. Użyj BGP z odpowiednim ASN i preferuj rozwiązanie hybrydowe DX + VPN: rozgłaszaj krytyczne prefiksy przez DX, z VPN jako automatycznym połączeniem zapasowym. Kryteria decyzyjne:

Lista kontrolna operacji: potwierdź, że sesje BGP są aktywne, upewnij się, że trasy są propagowane (dla TGW użyj

undefined

), i przetestuj przełączanie awaryjne (failover), wyłączając jeden tunel lub zmieniając ścieżki BGP.

Route 53 DNS, sprawdzanie stanu (health checks) i polityki routingu

Route 53 jest zarówno autorytatywnym serwerem DNS, jak i płaszczyzną sterowania routingiem. Wdróż mechanizmy sprawdzania stanu (health checks) dla punktów końcowych (HTTP/HTTPS/TCP) i połącz je z rekordami typu failover lub weighted. Przykład: utwórz rekord typu failover z rekordami primary/secondary w konsoli Route 53 lub użyj

undefined

z polityką routingu Failover i identyfikatorem HealthCheckId. Dostosuj wartość TTL w oparciu o oczekiwane SLA przełączania awaryjnego — niskie TTL (30-60s) dla aktywnego failover, dłuższe (300s+) dla stabilnych punktów końcowych.

Wybierz politykę routingu zgodnie z zamierzonym celem:

Kryteria decyzyjne:

undefined

).

CloudFront CDN, strategie buforowania i unieważnianie

CloudFront przyspiesza dostarczanie treści poprzez buforowanie w lokalizacjach brzegowych (edge locations) i zmniejszanie obciążenia serwera źródłowego (origin). Skonfiguruj zachowania pamięci podręcznej (Cache Behaviors) dla poszczególnych wzorców ścieżek; kontroluj buforowanie za pomocą nagłówków Cache-Control i Expires z serwera źródłowego lub nadpisuj je za pomocą Forwarded Values oraz Minimum/Maximum TTL w ustawieniach dystrybucji. Użyj Origin Shield, aby zmniejszyć obciążenie serwera źródłowego pochodzące z wielu lokalizacji brzegowych.

Kluczowe strategie buforowania:

Wzorce unieważniania i zarządzania:

undefined

do natychmiastowego usunięcia; pamiętaj o kosztach unieważniania dla dużych wzorców.

Certyfikaty TLS, ACM i cykl życia certyfikatu

Użyj AWS Certificate Manager (ACM) do udostępniania certyfikatów dla ELB, CloudFront i API Gateway. Zamów publiczne certyfikaty za pomocą

undefined

dla walidacji DNS, co pozwala na automatyczne odnawianie. Ważne: CloudFront wymaga certyfikatów ACM w regionie us-east-1; usługi regionalne (ALB, regionalny API Gateway) wymagają certyfikatów w regionie docelowym.

Wzorce walidacji i rotacji:

undefined

.

undefined

i śledź datę wygaśnięcia za pomocą

undefined

.

Kryteria decyzyjne: używaj ACM dla publicznych certyfikatów podłączonych do punktów końcowych zarządzanych przez AWS. Używaj importowanych certyfikatów tylko wtedy, gdy wymagane są prywatne urzędy certyfikacji (CA) lub zewnętrzne kotwice zaufania (trust anchors).

Częste pułapki i kryteria decyzyjne

Problem praktyczny: Scenariusz użycia

Firma AcmePayments obsługuje globalną aplikację płatniczą z regionalnymi ALB, statyczną stroną opartą na S3 oraz lokalnym centrum danych wymagającym połączeń rozliczeniowych o wysokiej przepustowości. Potrzebują przewidywalnych opóźnień, bezpiecznej dystrybucji treści statycznych i szybkiego przełączania awaryjnego (failover) w przypadku degradacji wydajności regionu.

  1. Zaprojektuj VPC z publicznymi i prywatnymi podsieciami lokalnymi dla każdej strefy dostępności (AZ); wdróż bramy NAT (NAT Gateways) w każdej AZ i skonfiguruj tablice routingu tak, aby ruch wychodzący z prywatnych podsieci przechodził przez lokalną bramę NAT.
  2. Uruchom Direct Connect z prywatnym VIF do najbliższego regionu i skonfiguruj redundantne połączenie Site-to-Site VPN jako automatyczne przełączanie awaryjne (failover) przy użyciu BGP z odpowiednią propagacją tras do Transit Gateway.
  3. Użyj routingu opartego na opóźnieniach (latency-based routing) w Route 53 dla ALB z kontrolami stanu (health checks) i niskimi wartościami TTL dla krytycznych punktów końcowych; zaimplementuj rekordy ważone (weighted records) do testowania przełączania awaryjnego etapami.
  4. Wdróż CloudFront dla strony statycznej ze źródłem S3 zabezpieczonym przez Origin Access Control i ustaw długie wartości TTL oraz wersjonowanie obiektów, aby unikać unieważniania; użyj Lambda@Edge do wymaganej manipulacji nagłówkami.
  5. Zamów certyfikaty ACM poprzez walidację DNS (w us-east-1 dla CloudFront) i wdrażaj nowe certyfikaty obok istniejących w ramach rotacji blue/green, a następnie usuń stare przed ich wygaśnięciem.

Uzasadnienie: te kroki izolują domeny awarii, zapewniają globalny routing o niskich opóźnieniach, zabezpieczają i buforują zasoby statyczne na brzegu sieci oraz zapewniają, że cykl życia certyfikatów jest zautomatyzowany i niezakłócający działania — co jest zgodne z najlepszymi praktykami w zakresie dostępności operacyjnej i bezpieczeństwa.


Bezpieczeństwo · Wszystkie domeny · Pamięć masowa i zarządzanie danymi

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Amazon →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt