Amazon CLF-C02: Сети и доставка контента — Руководство по подготовке
Часть AWS Cloud Practitioner CLF-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.
Основы и шаблоны проектирования VPC
Виртуальное частное облако (Virtual Private Cloud, VPC) — это фундаментальная сетевая конструкция: оно определяет пространство IP-адресов, подсети, таблицы маршрутизации и шлюзы, которые управляют взаимодействием ресурсов внутри сети и с интернетом. Хорошо спроектированный VPC разделяет рабочие нагрузки на публичные подсети для сервисов, доступных из интернета, и частные подсети для уровней приложений и данных, а таблицы маршрутизации контролируют трафик север-юг. Интернет-шлюз (Internet Gateway, IGW) обеспечивает доступ к интернету по IPv4 для публичных подсетей, в то время как NAT Gateway или NAT-инстанс предоставляют исходящий доступ в интернет для частных подсетей. NAT Gateway является управляемым сервисом и масштабируется автоматически, но за него взимается почасовая плата и плата за гигабайт обработанных данных, тогда как NAT-инстансы требуют установки обновлений и планирования производительности. Ключевыми концепциями являются распространение маршрутов, явные маршруты и использование egress-only интернет-шлюзов для IPv6. VPC-эндпоинты — шлюзовые эндпоинты для S3 и DynamoDB и интерфейсные эндпоинты (PrivateLink) для многих API AWS — позволяют избежать исходящего трафика в интернет и сократить расходы на передачу данных. Распространенные ошибки специалистов включают неверно настроенные таблицы маршрутизации, которые изолируют подсети, чрезмерное использование NAT-инстансов и отсутствие архитектуры с избыточностью на уровне зон доступности (AZ). Убедитесь, что таблицы маршрутизации, IGW/NAT и размещение ресурсов с учетом их состояния устраняют единые точки отказа, принимая во внимание стоимость передачи данных и производительность. При подборе оптимального размера вычислительных ресурсов в разных AZ учитывайте модели ценообразования EC2 (on-demand, Reserved Instances, Savings Plans), чтобы контролировать затраты и достигать целей по доступности.
Гибридные и глобальные сетевые подключения
Подключение локальных сред к AWS требует компромиссов между стоимостью, задержкой, избыточностью и сложностью эксплуатации. Site-to-Site VPN быстро развертываются и шифруют трафик через интернет, что подходит для низкой и средней пропускной способности или в качестве резервного канала. AWS Direct Connect предоставляет частное, предсказуемое соединение с низкой задержкой, стоимость которого складывается из оплаты за порто-час и за передачу данных; он подходит для стабильных рабочих нагрузок с высокой пропускной способностью, но требует закупки услуг колокации и каналов связи. Transit Gateway упрощает гибридные подключения и соединения между множеством VPC, централизуя маршрутизацию и масштабируясь лучше, чем множество пиринговых соединений VPC, хотя за него взимается плата за каждое подключение и за гигабайт трафика. VPC peering остается полезным для двухточечных соединений VPC с низкой задержкой без транзитивной маршрутизации. Используйте избыточные подключения DX, проложенные через разные местоположения, или комбинируйте DX с VPN для повышения отказоустойчивости. Route 53 поддерживает глобальные политики DNS (по задержке, геолокации, отказоустойчивости) для направления пользователей и выполнения проверок состояния. Критерии принятия решений для специалиста зависят от предсказуемости пропускной способности, требуемых SLA и стоимости: отдавайте предпочтение Direct Connect для высокого и стабильного исходящего трафика и Transit Gateway для множества VPC, чтобы избежать сложности пиринга N^2, но закладывайте в бюджет плату за порты DX и подключения Transit Gateway.
Доставка контента и управление глобальным трафиком
Amazon CloudFront — это бессерверная глобальная сеть доставки контента (CDN), основная цель которой — кэшировать статический и динамический контент в периферийных местоположениях (edge locations) для снижения задержки и нагрузки на источник (origin). CloudFront поддерживает HTTP(s), интегрируется с S3, ALB, API Gateway и пользовательскими источниками, а также может выполнять код на периферии с помощью Lambda@Edge или быстрых функций через CloudFront Functions. S3 Transfer Acceleration использует периферийные местоположения и магистральную сеть AWS специально для ускорения загрузки файлов в S3 от удаленных клиентов; плата взимается за гигабайт и зависит от региона. AWS Global Accelerator предоставляет статические anycast IP-адреса и оптимизирует TCP/UDP трафик через глобальную сеть AWS для приложений, не использующих HTTP, или чувствительных к задержкам; он не кэширует контент. Выбирайте CloudFront, когда кэширование и разгрузка источника дают выигрыш в стоимости и производительности; выбирайте Global Accelerator, когда вам нужна детерминированная, оптимизированная маршрутизация для TCP/UDP и фиксированный IP-адрес входа. Различия в ценообразовании имеют значение: CloudFront взимает плату за запрос и за гигабайт с многоуровневыми скидками, а Global Accelerator — почасовую плату за акселератор плюс плату за передачу данных. Распространенная ошибка — ожидать от Global Accelerator кэширования. Используйте его для маршрутизации и отказоустойчивости, а CloudFront — для кэширования.
Сетевая безопасность, наблюдаемость и операционный контроль
Сетевая безопасность в AWS многоуровневая: группы безопасности (security groups) — это межсетевые экраны с отслеживанием состояния на уровне инстансов, которые контролируют разрешенный входящий/исходящий трафик; сетевые ACL (network ACLs) — это элементы управления без отслеживания состояния на уровне подсетей для грубой фильтрации. AWS Network Firewall и управляемые правила WAF защищают от угроз на уровне протоколов и приложений, а AWS Shield — от DDoS-атак. Shield Standard предоставляется автоматически, а Shield Advanced добавляет расширенную защиту и возмещение затрат. VPC Flow Logs собирают метаданные трафика для устранения неполадок и аудита, а централизация журналов в CloudWatch Logs или S3 помогает в реагировании на инциденты и обеспечении соответствия требованиям. Используйте PrivateLink и VPC endpoints (конечные точки VPC), чтобы минимизировать доступ к чувствительным API из публичного интернета, и применяйте принцип наименьших привилегий с помощью политик конечных точек и IAM. Операционный контроль включает проверки работоспособности (health checks) с помощью ELB и Auto Scaling для поддержания исправного парка инстансов EC2, а также проверки работоспособности Route 53 для отказоустойчивости DNS. Типичные ошибки включают слишком разрешающие правила в группах безопасности, использование NACL в качестве основной защиты, игнорирование журналов потоков или WAF для веб-нагрузок, а также непредвиденные расходы на передачу данных при пересечении зон доступности (AZ) или использовании исходящего трафика в интернет (internet egress). Проектируйте систему с глубокоэшелонированной защитой, включайте средства наблюдаемости на ранних этапах и моделируйте затраты на NAT/egress и трафик между AZ.
Практическая задача: Пример использования
Сценарий: Компания AcmeRetail использует VPC в трех зонах доступности (AZ) с уровнем приложений на EC2 за Application Load Balancer, S3 для статических ресурсов и устаревшим центром обработки данных, подключенным к AWS. Им необходимо снизить задержку для глобальных клиентов, обеспечить безопасное подключение к локальной инфраструктуре для обработки заказов и предсказуемые затраты на передачу данных для объемных ночных резервных копий.
Задача: Снизить задержку для глобальных пользователей при доступе к статическому и динамическому контенту, обеспечить безопасное и стабильное подключение к локальной инфраструктуре для резервного копирования с высокой пропускной способностью и минимизировать непредвиденные платежи за исходящий трафик.
Рекомендуемый подход:
- Развернуть Amazon CloudFront, используя S3 и ALB в качестве источников (origins) для кэширования статических ресурсов и ускорения динамических ответов. Включить origin shield и Lambda@Edge для маршрутизации на основе заголовков.
- Подготовить AWS Direct Connect с резервными каналами и использовать Transit Gateway для централизации маршрутизации между VPC и шлюзом Direct Connect; сохранить Site-to-Site VPN в качестве резервного подключения.
- Настроить VPC endpoints (gateway endpoint для S3, interface endpoints где необходимо), чтобы маршрутизировать трафик резервного копирования в S3 через магистральную сеть AWS и избежать платы за исходящий трафик в публичный интернет.
- Внедрить маршрутизацию на основе задержки (latency routing) и проверки работоспособности в Route 53, включить VPC Flow Logs, WAF на ALB и использовать группы Auto Scaling с проверками работоспособности ELB для поддержания необходимой исправной емкости EC2.
Обоснование: Кэширование на границе сети с помощью CloudFront снижает задержку и нагрузку на источники; Direct Connect в связке с Transit Gateway обеспечивает предсказуемую пропускную способность и централизованную маршрутизацию для гибридного трафика резервного копирования; конечные точки и правильная маршрутизация минимизируют исходящий трафик в интернет и затраты, в то время как средства наблюдаемости и управляемые сервисы безопасности обеспечивают операционную отказоустойчивость и глубокоэшелонированную защиту.
← Основные сервисы баз данных · Все домены · Безопасность →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →