Amazon DOP-C02: Сетевое взаимодействие и доставка контента — Руководство по подготовке

Часть AWS DevOps Engineer Professional DOP-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.

Обзор

Сетевые сервисы и доставка контента в AWS охватывают фундаментальные конструкции VPC, варианты соединений для мультиаккаунтных и гибридных топологий, а также пограничные сервисы, которые служат фронтендом, защищают и ускоряют приложения по всему миру. Для глубокого понимания необходимо знать, как перемещаются пакеты в VPC (подсети, таблицы маршрутизации, шлюзы и фильтрация), как соединять VPC и локальные сети (пиринг, Transit Gateway, PrivateLink, Direct Connect, VPN), а также как распределять и защищать трафик на границе сети (CloudFront, AWS WAF, AWS Global Accelerator). Точки входа приложений, такие как Amazon API Gateway, затем интегрируются с этими примитивами через пользовательские домены, сертификаты и типы эндпоинтов.

Архитектура VPC и средства контроля безопасности

VPC — это региональная, логически изолированная сеть с одной или несколькими подсетями в каждой зоне доступности. Проектируйте подсети с учетом доменов отказа и функций: публичные подсети для интернет-ориентированных балансировщиков нагрузки и NAT-шлюзов; приватные подсети приложений для узлов EC2/ECS/EKS; и приватные подсети данных для баз данных. Назначайте отдельные таблицы маршрутизации для каждого типа подсети, чтобы намерения были явными и для поддержки зонального исходящего трафика.

Подключение к интернету обеспечивается интернет-шлюзом (IGW), прикрепленным на уровне VPC. Подсеть становится «публичной», когда в ее таблице маршрутизации есть маршрут по умолчанию к IGW, а у ресурсов есть публичные IP-адреса или Elastic IP. Для доступа к интернету только на исходящие соединения из приватных подсетей используйте NAT-шлюзы. Размещайте по одному NAT-шлюзу в каждой зоне доступности, направляйте каждую приватную подсеть к NAT-шлюзу в той же AZ и отключайте межзональный NAT, чтобы избежать единых точек отказа и сократить плату за обработку данных между зонами доступности. Для IPv6 интернет-шлюзы только для исходящего трафика (egress-only internet gateways) обеспечивают подключение только на выход без NAT.

Таблицы маршрутизации определяют следующие переходы (next hops) для префиксов назначения. Типичные цели включают IGW, NAT-шлюз, подключения VPC peering, подключения Transit Gateway и local. Делайте таблицы маршрутизации простыми: маршрут по умолчанию для исходящего трафика и явные маршруты для приватных соединений. Предпочитайте списки префиксов (prefix lists) для ссылки на общие назначения в разных аккаунтах и для уменьшения человеческих ошибок.

Группы безопасности (Security groups) и списки контроля доступа к сети (network ACLs) обеспечивают фильтрацию трафика, но с разной механикой:

Разница между фильтрацией с отслеживанием состояния и без него важна при поиске неисправностей. Если используются оба механизма, оба должны разрешать поток трафика. Включите VPC Flow Logs с отправкой в CloudWatch Logs или S3 для анализа разрешенного/запрещенного трафика и для проверки состояния безопасности.

Межсетевое взаимодействие VPC и гибридные подключения

VPC peering соединяет два VPC приватно, не имеет единой точки отказа и узких мест по пропускной способности, но не является транзитивным и требует непересекающихся CIDR-блоков. Каждый VPC должен добавить статические маршруты к пиру через соединение пиринга. Ссылки на группы безопасности между VPC в пиринге не поддерживаются; фильтруйте по CIDR. Межрегиональный пиринг доступен и шифруется по умолчанию.

AWS Transit Gateway (TGW) упрощает масштабирование и сегментацию сети. Он действует как региональный хаб для VPC и гибридных подключений, поддерживает транзитивную маршрутизацию и масштабируется до десятков Гбит/с на одно подключение. Используйте таблицы маршрутизации TGW для реализации сегментации (например, dev, prod, общие сервисы) и для управления распространением (propagation) и ассоциацией (association) маршрутов. Подключения (attachments) включают VPC, Site-to-Site VPN и Direct Connect через Transit VIF и Direct Connect Gateway. Для централизованного исходящего трафика подключите egress VPC и распространяйте/избирательно делитесь маршрутами. Планируйте мультирегиональную архитектуру, соединяя TGW с помощью межрегионального пиринга.

AWS PrivateLink обеспечивает инициируемый потребителем приватный доступ L4 к сервисам через границы VPC/аккаунтов/регионов, не раскрывая подсети провайдера и не требуя маршрутизации. Поставщик сервиса размещает NLB перед эндпоинтами; потребители создают интерфейсные VPC эндпоинты (interface VPC endpoints) в своих VPC с назначенными приватными IP-адресами и DNS-именами. PrivateLink не является транзитивным и поддерживает только TCP. Используйте PrivateLink для публикации внутренних сервисов или для приватного потребления сервисов AWS. Предпочитайте PrivateLink пирингу/TGW, когда вам нужен доступ на уровне сервиса, потребление через DNS или более строгая изоляция провайдера.

Гибридное подключение часто сочетает в себе Direct Connect (DX) и Site-to-Site VPN. Direct Connect предоставляет выделенную, приватную, стабильную пропускную способность с портами 1/10 Гбит/с (и hosted-мощностями). Используйте BGP для динамической маршрутизации и отказоустойчивости. Типы виртуальных интерфейсов (VIF):

Периферийные сети, безопасность и ускорение

Amazon CloudFront — это глобальная сеть доставки контента (CDN), которая ускоряет доставку статического и динамического контента за счёт периферийного кэширования и оптимизированных сетевых путей. Распределение (distribution) определяет:

AWS WAF защищает приложения на уровне L7. Web ACL содержит правила и группы правил, которые оцениваются по порядку, с действием по умолчанию. Используйте управляемые правила AWS (AWS Managed Rules) для базовой защиты (например, CommonRuleSet, WordPress, SQLi/XSS) и, при необходимости, отобранные группы правил от партнёров. Добавляйте пользовательские правила с помощью выражений соответствия (match statements) (набор IP-адресов, заголовок, URI, тело JSON, совпадение по метке) и комбинируйте их с логическими операторами. Правила на основе частоты запросов (Rate-based rules) ограничивают клиентов, которые превышают настроенную частоту запросов в определённом окне, с возможностью использования выражений для сужения области действия (scope-down statements) для нацеливания на конкретные пути или заголовки. Связывайте web ACL с дистрибутивами CloudFront, Application Load Balancers, API Gateway (REST/HTTP) и AppSync. Отслеживайте ёмкость (WCU), включайте выборочную запись логов в CloudWatch Logs или Kinesis Data Firehose и используйте действия CAPTCHA/Challenge для противодействия ботам без блокировки легитимного трафика.

AWS Global Accelerator предоставляет статические anycast IP-адреса, которые выступают в качестве фронтенда для региональных конечных точек и ускоряют трафик TCP/UDP через глобальную сеть AWS. Он работает на уровнях L4/7 с маршрутизацией на основе состояния здоровья и быстрым переключением при сбое. Настройте:

Внешние интерфейсы API: домены, сертификаты и стратегия конечных точек

Amazon API Gateway предоставляет для REST и HTTP API три типа конечных точек:

Пользовательские домены унифицируют маршрутизацию и TLS для разных стадий и API. Используйте сопоставления базовых путей для привязки путей к стадиям. Храните сертификаты в ACM; выбирайте RSA/ECDSA в зависимости от поддержки клиентов. Для оптимизированных для периферии конечных точек запрашивайте/импортируйте сертификат в регионе us-east-1. Для региональных — запрашивайте/импортируйте в соответствующем регионе. Применяйте политики TLS, соответствующие вашим требованиям к безопасности. Интегрируйте с WAF, связывая веб-ACL напрямую с региональными API или защищая дистрибуцию CloudFront, которая находится перед API. Для достижения минимальной задержки для глобальных API с расширенным кэшированием и нормализацией заголовков, разместите дистрибуцию CloudFront перед региональным API, при необходимости используйте origin access control и подписанные запросы, а также настройте политики кэширования и запросов к источнику, чтобы избежать раздувания кэша. Комбинируйте с авторизаторами Lambda или Amazon Cognito для аутентификации и используйте регулирование и планы использования для защиты бэкендов в дополнение к правилам WAF на основе частоты запросов.

Практический сценарий

Shopify развертывает новый глобальный микросервис оформления заказов для обслуживания продавцов по всему миру. Требования: приватный трафик «восток-запад» между микросервисами в более чем 20 аккаунтах, нулевая публичная доступность для внутренних API, детерминированная низкая задержка для конечных пользователей при оформлении заказа, надежная защита на уровне L7 с адаптивным ограничением скорости и отказоустойчивое гибридное подключение к локальным системам оценки рисков.

Пошаговый подход:

  1. Сегментируйте сеть с помощью архитектуры «звезда» на базе Transit Gateway
  1. Публикуйте внутренние микросервисы с помощью AWS PrivateLink
  1. Установите резервированное гибридное подключение с помощью Direct Connect и VPN
  1. Разместите публичный сервис оформления заказов за AWS Global Accelerator
  1. Обеспечьте защиту на периметре с помощью CloudFront и AWS WAF
  1. Предоставьте доступ к API через пользовательские домены с надежным TLS
  1. Изолируйте VPC с помощью многоуровневых средств контроля

Эта архитектура обеспечивает приватное, сегментированное подключение «восток-запад» (Transit Gateway + PrivateLink), отказоустойчивые гибридные пути «север-юг» (DX + VPN с BGP), глобально ускоренную и защищенную точку входа из публичной сети (Global Accelerator + CloudFront + WAF), а также операционные средства контроля, соответствующие лучшим практикам AWS в области маршрутизации, шлюзов и фильтрации в VPC.


Хранилища · Все домены · Systems Manager

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Amazon →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт