Amazon SOA-C02: Сетевые технологии и доставка контента — Руководство по подготовке

Часть AWS SysOps Administrator Associate SOA-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.

Раздел «Сети и доставка контента» охватывает основы VPC, гибридные подключения, DNS и глобальную маршрутизацию, кэширование на границе сети с помощью CloudFront и жизненный цикл TLS-сертификатов — все это критически важно для доступности, безопасности и производительности. Мастерство в эксплуатации гарантирует доступность рабочих нагрузок, их устойчивость к сбоям и безопасность как в локальной, так и в облачной среде. Этот раздел посвящен практическим шаблонам конфигурации, примерам использования CLI/консоли и критериям принятия решений, которые вы будете использовать в качестве администратора SysOps при поддержке производственных систем.

Проектирование VPC, подсети, маршрутизация и подключения

Проектируйте CIDR-пространство VPC с учетом будущего роста: выделяйте достаточно большой VPC (например, /16 или /20 в зависимости от масштаба) и разделяйте его на подсети, локальные для каждой зоны доступности (AZ) (10.0.0.0/24, 10.0.1.0/24 на AZ), чтобы избежать зависимостей между зонами доступности. Создавайте отдельные таблицы маршрутизации для каждого типа подсетей: публичные подсети используют маршрут к Internet Gateway (IGW) — например,

undefined

; частные подсети маршрутизируют 0.0.0.0/0 на NAT Gateway в той же AZ для предсказуемых затрат на исходящий трафик и меньшей задержки.

Понимайте поведение NAT и нюансы маршрутизации: NAT Gateway/Instance выполняет Source NAT для исходящих IPv4-соединений и требует, чтобы обратный трафик следовал через таблицу маршрутизации подсети обратно через NAT. Для IPv6 используйте egress-only internet gateway. Используйте AWS CLI для создания NAT Gateway и привязки Elastic IP:

undefined

. Используйте распространение маршрутов (route propagation) с Transit Gateway или VPN-подключениями для автоматического управления динамическими маршрутами.

Использование security groups и NACL, а также поток трафика должны быть тщательно продуманы: security groups работают с отслеживанием состояния (stateful) (вы разрешаете входящий трафик, а обратный разрешается автоматически) и прикрепляются к ENI; NACL не отслеживают состояние (stateless) и применяются на уровне подсети с упорядоченными правилами, поэтому вы должны разрешать как входящие, так и исходящие эфемерные порты. Примеры команд:

undefined

;

undefined

. Критерии выбора: используйте security groups для контроля доступа на уровне инстансов, а NACL — для защиты периметра, высокопроизводительной фильтрации и изоляции между аккаунтами.

VPN, Direct Connect и гибридные сети

Выбирайте тип подключения в зависимости от требований к пропускной способности, задержке и отказоустойчивости. Site-to-Site VPN предоставляет зашифрованные IPsec-туннели через интернет и быстро развертывается с помощью команды

undefined

. Настройте два VPN-туннеля для высокой доступности (HA); используйте BGP для динамической маршрутизации и распространения маршрутов через Virtual Private Gateway или Transit Gateway. Используйте AWS Managed VPN для быстрого развертывания и в качестве резервного канала для Direct Connect.

Direct Connect обеспечивает частное подключение с высокой пропускной способностью и низкой задержкой. Создайте подключение (или LAG) через консоль Direct Connect и создайте частные виртуальные интерфейсы (VIF) к VPC через Direct Connect Gateway для доступа к нескольким регионам. Используйте BGP с соответствующим ASN и отдавайте предпочтение гибридной схеме DX + VPN: анонсируйте критически важные префиксы через DX, используя VPN в качестве автоматического резервного канала. Критерии выбора:

Операционный чек-лист: убедитесь, что BGP-сессии активны, проверьте распространение маршрутов в таблицах маршрутизации (для TGW используйте

undefined

) и протестируйте отказоустойчивость, отключив один туннель или изменив пути BGP.

Route 53 DNS, проверки работоспособности и политики маршрутизации

Route 53 — это одновременно и авторитативный DNS, и уровень управления маршрутизацией. Внедряйте проверки работоспособности (health checks) для конечных точек (HTTP/HTTPS/TCP) и связывайте их с записями типа failover или weighted. Пример: создайте запись типа failover с основной (primary) и резервной (secondary) записями в консоли Route 53 или используйте

undefined

с политикой маршрутизации Failover и HealthCheckId. Настраивайте TTL в зависимости от требуемого SLA по переключению при сбое — низкий TTL (30-60 с) для активного переключения, более высокий (300+ с) для стабильных конечных точек.

Выбирайте политику маршрутизации в зависимости от цели:

Критерии для принятия решений:

undefined

).

CloudFront CDN, стратегии кэширования и инвалидация

CloudFront ускоряет доставку контента за счёт кэширования в периферийных точках (edge locations) и снижения нагрузки на источник (origin). Настройте поведение кэширования (Cache Behaviors) для каждого шаблона пути; управляйте кэшированием с помощью заголовков Cache-Control и Expires от источника или переопределяйте их через Forwarded Values и Minimum/Maximum TTL в настройках дистрибуции. Используйте Origin Shield для снижения нагрузки на источник от множества периферийных точек.

Ключевые стратегии кэширования:

Паттерны инвалидации и управления:

undefined

для немедленного удаления; учтите, что инвалидация по широким шаблонам может быть платной.

TLS-сертификаты, ACM и жизненный цикл сертификатов

Используйте AWS Certificate Manager (ACM) для выпуска сертификатов для ELB, CloudFront и API Gateway. Запрашивайте публичные сертификаты с помощью

undefined

для DNS-валидации, что позволяет автоматически их продлевать. Важно: CloudFront требует, чтобы сертификаты ACM находились в регионе us-east-1; региональные сервисы (ALB, региональный API Gateway) требуют сертификаты в целевом регионе.

Паттерны валидации и ротации:

undefined

.

undefined

и отслеживайте срок действия с помощью

undefined

.

Критерии принятия решений: используйте ACM для публичных сертификатов, привязанных к управляемым AWS эндпоинтам. Используйте импортированные сертификаты только тогда, когда требуются частные центры сертификации (private CA) или внешние доверенные источники (trust anchors).

Распространённые ошибки и критерии принятия решений

Практическая задача: Сценарий использования

Компания AcmePayments управляет глобальным платёжным приложением с региональными ALB, статическим сайтом на S3 и локальным дата-центром, которому требуются высокопроизводительные каналы для проведения расчётов. Им необходимы предсказуемая задержка, безопасная доставка статического контента и быстрое аварийное переключение при деградации региона.

  1. Спроектируйте VPC с локальными для каждой AZ публичными и частными подсетями; разверните NAT Gateway в каждой AZ и настройте таблицы маршрутизации так, чтобы частные подсети направляли исходящий трафик через локальный NAT.
  2. Настройте Direct Connect с частным VIF (private VIF) до ближайшего региона и сконфигурируйте резервный Site-to-Site VPN для автоматического аварийного переключения с использованием BGP и соответствующего распространения маршрутов (route propagation) в Transit Gateway.
  3. Используйте в Route 53 маршрутизацию на основе задержки (latency-based routing) для ALB с проверками работоспособности и низкими TTL для критических эндпоинтов; внедрите взвешенные записи (weighted records) для поэтапного тестирования аварийного переключения.
  4. Разверните CloudFront для статического сайта с источником S3, защищённым с помощью Origin Access Control, и установите длительные TTL вместе с версионированием объектов, чтобы избежать инвалидации; используйте Lambda@Edge для необходимых манипуляций с заголовками.
  5. Запросите сертификаты ACM через DNS-валидацию (в us-east-1 для CloudFront) и разверните новые сертификаты параллельно с существующими для ротации по схеме blue/green, затем удалите старые до истечения их срока действия.

Обоснование: эти шаги изолируют домены отказа, обеспечивают глобальную маршрутизацию с низкой задержкой, защищают и кэшируют статические ресурсы на периферии, а также гарантируют, что жизненный цикл сертификатов автоматизирован и является бесперебойным — что соответствует лучшим практикам по обеспечению операционной доступности и безопасности.


Безопасность · Все домены · Хранение и управление данными

Отработать эти вопросы → · Тесты на время на ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Сдайте экзамен →

Просмотреть Amazon →

Related guides

Все включено

Одна подписка. Каждый экзамен.

Каждый план открывает неограниченный поиск ответов, практические тесты, объяснения AI и полную библиотеку ресурсов — на более чем 20 языках.

Ежемесячно
24.87
Just €0.83/day
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

Лучшая цена
12 месяцев
179.87
Just €0.49/daySave 40%
Все включено:
  • Неограниченный поиск ответов
  • Неограниченные практические тесты
  • Объяснения на основе AI
  • Полная библиотека ресурсов
  • 20+ языков
  • Еженедельные обновления контента
  • Награды и рефералы
  • Приоритетная поддержка
Начать бесплатную пробную версию

Кредитная карта не требуется*

✓ Включен бесплатный план · ✓ Отмена в любое время · ✓ Все планы открывают полный продукт