Amazon DOP-C02: Сетевое взаимодействие и доставка контента — Руководство по подготовке
Часть AWS DevOps Engineer Professional DOP-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.
Обзор
Сетевые сервисы и доставка контента в AWS охватывают фундаментальные конструкции VPC, варианты соединений для мультиаккаунтных и гибридных топологий, а также пограничные сервисы, которые служат фронтендом, защищают и ускоряют приложения по всему миру. Для глубокого понимания необходимо знать, как перемещаются пакеты в VPC (подсети, таблицы маршрутизации, шлюзы и фильтрация), как соединять VPC и локальные сети (пиринг, Transit Gateway, PrivateLink, Direct Connect, VPN), а также как распределять и защищать трафик на границе сети (CloudFront, AWS WAF, AWS Global Accelerator). Точки входа приложений, такие как Amazon API Gateway, затем интегрируются с этими примитивами через пользовательские домены, сертификаты и типы эндпоинтов.
Архитектура VPC и средства контроля безопасности
VPC — это региональная, логически изолированная сеть с одной или несколькими подсетями в каждой зоне доступности. Проектируйте подсети с учетом доменов отказа и функций: публичные подсети для интернет-ориентированных балансировщиков нагрузки и NAT-шлюзов; приватные подсети приложений для узлов EC2/ECS/EKS; и приватные подсети данных для баз данных. Назначайте отдельные таблицы маршрутизации для каждого типа подсети, чтобы намерения были явными и для поддержки зонального исходящего трафика.
Подключение к интернету обеспечивается интернет-шлюзом (IGW), прикрепленным на уровне VPC. Подсеть становится «публичной», когда в ее таблице маршрутизации есть маршрут по умолчанию к IGW, а у ресурсов есть публичные IP-адреса или Elastic IP. Для доступа к интернету только на исходящие соединения из приватных подсетей используйте NAT-шлюзы. Размещайте по одному NAT-шлюзу в каждой зоне доступности, направляйте каждую приватную подсеть к NAT-шлюзу в той же AZ и отключайте межзональный NAT, чтобы избежать единых точек отказа и сократить плату за обработку данных между зонами доступности. Для IPv6 интернет-шлюзы только для исходящего трафика (egress-only internet gateways) обеспечивают подключение только на выход без NAT.
Таблицы маршрутизации определяют следующие переходы (next hops) для префиксов назначения. Типичные цели включают IGW, NAT-шлюз, подключения VPC peering, подключения Transit Gateway и local. Делайте таблицы маршрутизации простыми: маршрут по умолчанию для исходящего трафика и явные маршруты для приватных соединений. Предпочитайте списки префиксов (prefix lists) для ссылки на общие назначения в разных аккаунтах и для уменьшения человеческих ошибок.
Группы безопасности (Security groups) и списки контроля доступа к сети (network ACLs) обеспечивают фильтрацию трафика, но с разной механикой:
- Группы безопасности работают с отслеживанием состояния (stateful), прикрепляются к ENI и оценивают только разрешающие правила. Ответный трафик разрешается автоматически. Они поддерживают ссылки на другие группы безопасности для безопасного описания топологии приложения.
- Списки контроля доступа к сети (NACL) работают без отслеживания состояния (stateless), применяются на границе подсети, правила в них оцениваются по порядку с явным разрешением/запретом для входящего и исходящего трафика. Ответный трафик должен быть явно разрешен. Используйте NACL экономно для грубой блокировки на уровне подсети или для соблюдения требований соответствия; поддерживайте диапазоны эфемерных портов, необходимые для ваших операционных систем и балансировщиков нагрузки.
Разница между фильтрацией с отслеживанием состояния и без него важна при поиске неисправностей. Если используются оба механизма, оба должны разрешать поток трафика. Включите VPC Flow Logs с отправкой в CloudWatch Logs или S3 для анализа разрешенного/запрещенного трафика и для проверки состояния безопасности.
Межсетевое взаимодействие VPC и гибридные подключения
VPC peering соединяет два VPC приватно, не имеет единой точки отказа и узких мест по пропускной способности, но не является транзитивным и требует непересекающихся CIDR-блоков. Каждый VPC должен добавить статические маршруты к пиру через соединение пиринга. Ссылки на группы безопасности между VPC в пиринге не поддерживаются; фильтруйте по CIDR. Межрегиональный пиринг доступен и шифруется по умолчанию.
AWS Transit Gateway (TGW) упрощает масштабирование и сегментацию сети. Он действует как региональный хаб для VPC и гибридных подключений, поддерживает транзитивную маршрутизацию и масштабируется до десятков Гбит/с на одно подключение. Используйте таблицы маршрутизации TGW для реализации сегментации (например, dev, prod, общие сервисы) и для управления распространением (propagation) и ассоциацией (association) маршрутов. Подключения (attachments) включают VPC, Site-to-Site VPN и Direct Connect через Transit VIF и Direct Connect Gateway. Для централизованного исходящего трафика подключите egress VPC и распространяйте/избирательно делитесь маршрутами. Планируйте мультирегиональную архитектуру, соединяя TGW с помощью межрегионального пиринга.
AWS PrivateLink обеспечивает инициируемый потребителем приватный доступ L4 к сервисам через границы VPC/аккаунтов/регионов, не раскрывая подсети провайдера и не требуя маршрутизации. Поставщик сервиса размещает NLB перед эндпоинтами; потребители создают интерфейсные VPC эндпоинты (interface VPC endpoints) в своих VPC с назначенными приватными IP-адресами и DNS-именами. PrivateLink не является транзитивным и поддерживает только TCP. Используйте PrivateLink для публикации внутренних сервисов или для приватного потребления сервисов AWS. Предпочитайте PrivateLink пирингу/TGW, когда вам нужен доступ на уровне сервиса, потребление через DNS или более строгая изоляция провайдера.
Гибридное подключение часто сочетает в себе Direct Connect (DX) и Site-to-Site VPN. Direct Connect предоставляет выделенную, приватную, стабильную пропускную способность с портами 1/10 Гбит/с (и hosted-мощностями). Используйте BGP для динамической маршрутизации и отказоустойчивости. Типы виртуальных интерфейсов (VIF):
- Private VIF: доступность по приватным IP к VPC через шлюз виртуальной частной сети (VGW) или через Transit Gateway с помощью Transit VIF.
- Public VIF: доступность по публичным IP к публичным сервисам AWS; анонсируйте свои публичные префиксы; AWS анонсирует свои глобальные публичные префиксы.
- Transit VIF: соединяет Direct Connect gateway с одним или несколькими TGW для масштабируемого подключения нескольких VPC/регионов. Проектируйте избыточность, используя два физических подключения DX в разных точках присутствия DX и на разных устройствах, с отдельными LAG при необходимости, и с двумя маршрутизаторами в локальной сети. Добавьте VPN в качестве резервного канала (VPN через интернет к VGW или TGW) с BGP, чтобы маршруты автоматически переключались при разрыве BGP-сессий DX. Для VPN используйте два туннеля на одно подключение для высокой доступности (HA); предпочитайте BGP статическим маршрутам; проверяйте внутренние CIDR туннеля и безопасность.
Периферийные сети, безопасность и ускорение
Amazon CloudFront — это глобальная сеть доставки контента (CDN), которая ускоряет доставку статического и динамического контента за счёт периферийного кэширования и оптимизированных сетевых путей. Распределение (distribution) определяет:
- Источники (Origins): S3, пользовательские источники (ALB/NLB/EC2/API Gateway) или группы источников для отказоустойчивости. Включите Origin Shield для дополнительного кэша среднего уровня, чтобы снизить нагрузку на источник.
- Поведения (Behaviors): маршрутизация к источникам на основе пути и метода, политики кэширования и запросов к источнику (пересылка заголовков/cookie/параметров запроса), политики протокола для зрителей (HTTP→HTTPS), сжатие, подписанные URL/cookie и функциональные хуки (CloudFront Functions для легковесных запросов от зрителей; Lambda@Edge для манипуляций с запросами/ответами).
- Кэширование: настраивайте TTL с помощью политик кэширования, варьируйте ключи только по необходимым параметрам и используйте политики запросов к источнику для минимизации фрагментации кэша. Для API избегайте пересылки ненужных заголовков/cookie/параметров запроса. При необходимости используйте шифрование на уровне полей (field-level encryption).
- Инвалидация: создавайте инвалидации для изменённых путей или используйте версионированные ключи объектов для обновлений кэша без простоя. Автоматизируйте инвалидации после развёртывания для неверсионированных ресурсов.
AWS WAF защищает приложения на уровне L7. Web ACL содержит правила и группы правил, которые оцениваются по порядку, с действием по умолчанию. Используйте управляемые правила AWS (AWS Managed Rules) для базовой защиты (например, CommonRuleSet, WordPress, SQLi/XSS) и, при необходимости, отобранные группы правил от партнёров. Добавляйте пользовательские правила с помощью выражений соответствия (match statements) (набор IP-адресов, заголовок, URI, тело JSON, совпадение по метке) и комбинируйте их с логическими операторами. Правила на основе частоты запросов (Rate-based rules) ограничивают клиентов, которые превышают настроенную частоту запросов в определённом окне, с возможностью использования выражений для сужения области действия (scope-down statements) для нацеливания на конкретные пути или заголовки. Связывайте web ACL с дистрибутивами CloudFront, Application Load Balancers, API Gateway (REST/HTTP) и AppSync. Отслеживайте ёмкость (WCU), включайте выборочную запись логов в CloudWatch Logs или Kinesis Data Firehose и используйте действия CAPTCHA/Challenge для противодействия ботам без блокировки легитимного трафика.
AWS Global Accelerator предоставляет статические anycast IP-адреса, которые выступают в качестве фронтенда для региональных конечных точек и ускоряют трафик TCP/UDP через глобальную сеть AWS. Он работает на уровнях L4/7 с маршрутизацией на основе состояния здоровья и быстрым переключением при сбое. Настройте:
- Группы конечных точек (Endpoint groups) для каждого региона с проверками состояния и весами.
- Регуляторы трафика (Traffic dials) для управления процентным соотношением трафика, направляемого в регион (например, 1% для канареечного развёртывания или 0% во время обслуживания), независимо от весов конечных точек. Поддерживаемые конечные точки включают ALB, NLB, инстансы EC2 и Elastic IPs. Используйте Global Accelerator для не-HTTP протоколов, протоколов с отслеживанием состояния (stateful), чувствительных к задержкам, или когда требуются статические IP-адреса и детерминированное переключение при сбое. CloudFront остаётся основным выбором для кэширования HTTP/S и выполнения функций на периферии; эти два сервиса дополняют друг друга.
Внешние интерфейсы API: домены, сертификаты и стратегия конечных точек
Amazon API Gateway предоставляет для REST и HTTP API три типа конечных точек:
- Оптимизированные для периферийных местоположений (только для REST API): API Gateway создает и управляет дистрибуцией CloudFront; оптимально для глобальных клиентов с терминированием TLS в периферийных местоположениях. Сертификаты для пользовательских доменов должны находиться в регионе us-east-1 (N. Virginia) и быть предоставлены через ACM.
- Региональные: для клиентов в том же регионе или когда вы хотите использовать собственную дистрибуцию CloudFront или Global Accelerator перед API Gateway. Сертификаты для пользовательских доменов должны находиться в том же регионе, что и API.
- Приватные: доступны только внутри ваших VPC через интерфейсные VPC-эндпоинты; нет пути через публичный интернет.
Пользовательские домены унифицируют маршрутизацию и TLS для разных стадий и API. Используйте сопоставления базовых путей для привязки путей к стадиям. Храните сертификаты в ACM; выбирайте RSA/ECDSA в зависимости от поддержки клиентов. Для оптимизированных для периферии конечных точек запрашивайте/импортируйте сертификат в регионе us-east-1. Для региональных — запрашивайте/импортируйте в соответствующем регионе. Применяйте политики TLS, соответствующие вашим требованиям к безопасности. Интегрируйте с WAF, связывая веб-ACL напрямую с региональными API или защищая дистрибуцию CloudFront, которая находится перед API. Для достижения минимальной задержки для глобальных API с расширенным кэшированием и нормализацией заголовков, разместите дистрибуцию CloudFront перед региональным API, при необходимости используйте origin access control и подписанные запросы, а также настройте политики кэширования и запросов к источнику, чтобы избежать раздувания кэша. Комбинируйте с авторизаторами Lambda или Amazon Cognito для аутентификации и используйте регулирование и планы использования для защиты бэкендов в дополнение к правилам WAF на основе частоты запросов.
Практический сценарий
Shopify развертывает новый глобальный микросервис оформления заказов для обслуживания продавцов по всему миру. Требования: приватный трафик «восток-запад» между микросервисами в более чем 20 аккаунтах, нулевая публичная доступность для внутренних API, детерминированная низкая задержка для конечных пользователей при оформлении заказа, надежная защита на уровне L7 с адаптивным ограничением скорости и отказоустойчивое гибридное подключение к локальным системам оценки рисков.
Пошаговый подход:
- Сегментируйте сеть с помощью архитектуры «звезда» на базе Transit Gateway
- Создайте централизованный сетевой аккаунт с региональным AWS Transit Gateway. Подключите все VPC с рабочими нагрузками («лучи») из каждого аккаунта через подключения TGW, предоставленные через RAM. Используйте несколько таблиц маршрутизации TGW для обеспечения сегментации (prod, shared-services, dev) и распространяйте только необходимые маршруты.
- Почему TGW: Масштабирует транзитивную маршрутизацию и упрощает управление маршрутами по сравнению с полносвязной топологией пиринговых соединений; поддерживает гибридные подключения.
- Публикуйте внутренние микросервисы с помощью AWS PrivateLink
- В каждом VPC-производителе разместите NLB перед целевыми группами внутренних микросервисов и создайте сервис VPC-эндпоинта. В VPC-потребителях создайте интерфейсные эндпоинты для этих сервисов и включите приватный DNS для конкретного эндпоинта.
- Почему PrivateLink: Обеспечивает нетранзитивное подключение на уровне сервиса только по TCP без раскрытия маршрутов; производители остаются изолированными и не требуют разрешающих правил в SG для целых CIDR-блоков.
- Установите резервированное гибридное подключение с помощью Direct Connect и VPN
- Выделите два подключения Direct Connect по 10 Gbps в разных точках присутствия DX, терминируйте их на разных локальных маршрутизаторах. Создайте Direct Connect Gateway с Transit VIF к TGW. Настройте BGP с обеих сторон с различными ASN и политиками MED/local-pref. Добавьте подключение Site-to-Site VPN к TGW в качестве резервного с двумя туннелями и поддержкой BGP.
- Почему такая комбинация: DX обеспечивает детерминированную пропускную способность и меньший джиттер; BGP в сочетании с резервным VPN обеспечивает автоматическое аварийное переключение и высокую доступность.
- Разместите публичный сервис оформления заказов за AWS Global Accelerator
- Создайте акселератор с двумя слушателями (80/443 → 443). Определите группы конечных точек в us-east-1 и eu-west-1, каждая из которых указывает на ALB для сервиса оформления заказов. Установите распределение трафика 50/50 для стабильного состояния и включите проверки работоспособности для эндпоинтов проверки состояния ALB. Включите привязку к клиенту, если требуется закрепление сессии.
- Почему Global Accelerator: Статические IP-адреса Anycast, быстрое региональное аварийное переключение и оптимизация TCP для потоков оформления заказов с низкой задержкой и сохранением состояния.
- Обеспечьте защиту на периметре с помощью CloudFront и AWS WAF
- Разместите CloudFront перед региональным API Gateway (для идемпотентных GET-запросов и статических ресурсов) и непосредственно перед ALB, обслуживающими динамический контент, который может выиграть от нормализации заголовков и терминирования TLS. Настройте политики кэширования, чтобы ограничить вариативность необходимыми заголовками/запросами, включите Origin Shield для снижения нагрузки на источник и автоматизируйте инвалидацию для неверсионированных ресурсов.
- Привяжите веб-ACL AWS WAF к CloudFront с управляемыми правилами AWS, пользовательской группой правил для фильтрации бизнес-логики и правилом на основе частоты запросов с условием для сужения области действия на путях оформления заказа. Включите CAPTCHA для подозрительных всплесков и логируйте в Kinesis Data Firehose для аналитики.
- Почему CloudFront + WAF: Глобальное терминирование TLS, кэширование там, где это безопасно, средства контроля L7 на периметре и поглощение DDoS-атак с помощью AWS Shield.
- Предоставьте доступ к API через пользовательские домены с надежным TLS
- Используйте региональные конечные точки API Gateway для методов API с интенсивной записью, защищенные за CloudFront. Создайте пользовательские домены в ACM для каждого региона, примените строгие политики TLS и сопоставьте базовые пути со стадиями. Для внутренних API администрирования разверните приватные API и предоставьте доступ через интерфейсные VPC-эндпоинты; свяжите их с группами безопасности с минимальными привилегиями.
- Почему такое разделение: Региональные конечные точки в сочетании с CloudFront обеспечивают гибкость с контролем на периметре; приватные API не выставляют внутренние интерфейсы в интернет.
- Изолируйте VPC с помощью многоуровневых средств контроля
- Применяйте группы безопасности с отслеживанием состояния и минимальными привилегиями, по возможности ссылаясь на SG производителей/потребителей. NACL должны быть простыми (разрешать все), за исключением целевых запретов для подсетей, необходимых для соответствия требованиям. Включите VPC Flow Logs с метрическими фильтрами CloudWatch для обнаружения аномальных источников. Разместите по одному NAT-шлюзу в каждой AZ и направляйте трафик из приватных подсетей на локальный NAT, чтобы избежать межзональных зависимостей.
- Почему многоуровневые средства контроля: SG справляются с большинством задач благодаря отслеживанию соединений; NACL обеспечивают грубые меры безопасности; зональные NAT повышают отказоустойчивость и снижают затраты.
Эта архитектура обеспечивает приватное, сегментированное подключение «восток-запад» (Transit Gateway + PrivateLink), отказоустойчивые гибридные пути «север-юг» (DX + VPN с BGP), глобально ускоренную и защищенную точку входа из публичной сети (Global Accelerator + CloudFront + WAF), а также операционные средства контроля, соответствующие лучшим практикам AWS в области маршрутизации, шлюзов и фильтрации в VPC.
← Хранилища · Все домены · Systems Manager →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →Related guides
- Amazon DOP-C02: Systems Manager, установка исправлений и операционная автоматизация — Руководство по подготовке
- Amazon DOP-C02: Безопасность, соответствие требованиям и управление — Руководство по подготовке
- Amazon DOP-C02: Высокая доступность, отказоустойчивость и аварийное восстановление — Руководство по подготовке