Amazon SOA-C02: Сетевые технологии и доставка контента — Руководство по подготовке
Часть AWS SysOps Administrator Associate SOA-C02 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Amazon, или пройдите тесты на время на ExamRoll.io.
Раздел «Сети и доставка контента» охватывает основы VPC, гибридные подключения, DNS и глобальную маршрутизацию, кэширование на границе сети с помощью CloudFront и жизненный цикл TLS-сертификатов — все это критически важно для доступности, безопасности и производительности. Мастерство в эксплуатации гарантирует доступность рабочих нагрузок, их устойчивость к сбоям и безопасность как в локальной, так и в облачной среде. Этот раздел посвящен практическим шаблонам конфигурации, примерам использования CLI/консоли и критериям принятия решений, которые вы будете использовать в качестве администратора SysOps при поддержке производственных систем.
Проектирование VPC, подсети, маршрутизация и подключения
Проектируйте CIDR-пространство VPC с учетом будущего роста: выделяйте достаточно большой VPC (например, /16 или /20 в зависимости от масштаба) и разделяйте его на подсети, локальные для каждой зоны доступности (AZ) (10.0.0.0/24, 10.0.1.0/24 на AZ), чтобы избежать зависимостей между зонами доступности. Создавайте отдельные таблицы маршрутизации для каждого типа подсетей: публичные подсети используют маршрут к Internet Gateway (IGW) — например,
undefined
; частные подсети маршрутизируют 0.0.0.0/0 на NAT Gateway в той же AZ для предсказуемых затрат на исходящий трафик и меньшей задержки.
Понимайте поведение NAT и нюансы маршрутизации: NAT Gateway/Instance выполняет Source NAT для исходящих IPv4-соединений и требует, чтобы обратный трафик следовал через таблицу маршрутизации подсети обратно через NAT. Для IPv6 используйте egress-only internet gateway. Используйте AWS CLI для создания NAT Gateway и привязки Elastic IP:
undefined
. Используйте распространение маршрутов (route propagation) с Transit Gateway или VPN-подключениями для автоматического управления динамическими маршрутами.
Использование security groups и NACL, а также поток трафика должны быть тщательно продуманы: security groups работают с отслеживанием состояния (stateful) (вы разрешаете входящий трафик, а обратный разрешается автоматически) и прикрепляются к ENI; NACL не отслеживают состояние (stateless) и применяются на уровне подсети с упорядоченными правилами, поэтому вы должны разрешать как входящие, так и исходящие эфемерные порты. Примеры команд:
undefined
;
undefined
. Критерии выбора: используйте security groups для контроля доступа на уровне инстансов, а NACL — для защиты периметра, высокопроизводительной фильтрации и изоляции между аккаунтами.
VPN, Direct Connect и гибридные сети
Выбирайте тип подключения в зависимости от требований к пропускной способности, задержке и отказоустойчивости. Site-to-Site VPN предоставляет зашифрованные IPsec-туннели через интернет и быстро развертывается с помощью команды
undefined
. Настройте два VPN-туннеля для высокой доступности (HA); используйте BGP для динамической маршрутизации и распространения маршрутов через Virtual Private Gateway или Transit Gateway. Используйте AWS Managed VPN для быстрого развертывания и в качестве резервного канала для Direct Connect.
Direct Connect обеспечивает частное подключение с высокой пропускной способностью и низкой задержкой. Создайте подключение (или LAG) через консоль Direct Connect и создайте частные виртуальные интерфейсы (VIF) к VPC через Direct Connect Gateway для доступа к нескольким регионам. Используйте BGP с соответствующим ASN и отдавайте предпочтение гибридной схеме DX + VPN: анонсируйте критически важные префиксы через DX, используя VPN в качестве автоматического резервного канала. Критерии выбора:
- Используйте VPN для краткосрочных задач, для сред с низкой и средней пропускной способностью или в качестве зашифрованного резервного канала через интернет.
- Используйте Direct Connect, когда стабильно высокая пропускная способность и предсказуемая задержка оправдывают затраты на порт и кросс-коммутацию.
- Используйте Transit Gateway для централизации множества подключений VPC и локальных сетей, если вам нужен масштаб по схеме «звезда» и упрощенное управление маршрутами.
Операционный чек-лист: убедитесь, что BGP-сессии активны, проверьте распространение маршрутов в таблицах маршрутизации (для TGW используйте
undefined
) и протестируйте отказоустойчивость, отключив один туннель или изменив пути BGP.
Route 53 DNS, проверки работоспособности и политики маршрутизации
Route 53 — это одновременно и авторитативный DNS, и уровень управления маршрутизацией. Внедряйте проверки работоспособности (health checks) для конечных точек (HTTP/HTTPS/TCP) и связывайте их с записями типа failover или weighted. Пример: создайте запись типа failover с основной (primary) и резервной (secondary) записями в консоли Route 53 или используйте
undefined
с политикой маршрутизации Failover и HealthCheckId. Настраивайте TTL в зависимости от требуемого SLA по переключению при сбое — низкий TTL (30-60 с) для активного переключения, более высокий (300+ с) для стабильных конечных точек.
Выбирайте политику маршрутизации в зависимости от цели:
- Simple (простая): возвращает одно значение; используется для некритичных или одиночных конечных точек.
- Failover (отказоустойчивая): основная/резервная запись с проверками работоспособности для обработки аварий.
- Weighted (взвешенная): постепенное переключение трафика для развертываний blue/green или canary.
- Latency-based (на основе задержки): направляет пользователей в регион с наименьшей задержкой.
- Geolocation/geoproximity (геолокационная/по географической близости): для соблюдения требований к местонахождению данных или для таргетированного контента.
Критерии для принятия решений:
- Для глобального приложения с регионами в режиме active-active и ELB: используйте Alias-записи, указывающие на ALB/ELB, чтобы избежать дополнительной платы и использовать проверки работоспособности конечных точек.
- Для плановых миграций или управления трафиком: используйте Weighted-записи и изменяйте веса постепенно с помощью CLI (
undefined
).
- Для быстрого восстановления после сбоев в дата-центре: используйте маршрутизацию Failover с низкими TTL и надежными проверками работоспособности.
CloudFront CDN, стратегии кэширования и инвалидация
CloudFront ускоряет доставку контента за счёт кэширования в периферийных точках (edge locations) и снижения нагрузки на источник (origin). Настройте поведение кэширования (Cache Behaviors) для каждого шаблона пути; управляйте кэшированием с помощью заголовков Cache-Control и Expires от источника или переопределяйте их через Forwarded Values и Minimum/Maximum TTL в настройках дистрибуции. Используйте Origin Shield для снижения нагрузки на источник от множества периферийных точек.
Ключевые стратегии кэширования:
- Статические ресурсы: используйте длительные TTL и фингерпринтинг (версионирование объектов), чтобы инвалидация не требовалась.
- Динамический контент: установите
Cache-Control: no-cacheили минимальный TTL и используйте Lambda@Edge или Cache Policy для выборочного кэширования на основе заголовков/cookie. - API: рассмотрите возможность использования регионального кэша (API Gateway + CloudFront) с короткими TTL.
Паттерны инвалидации и управления:
- Используйте
undefined
для немедленного удаления; учтите, что инвалидация по широким шаблонам может быть платной.
- Предпочитайте версионирование объектов (изменение имени файла или версии в строке запроса), чтобы избежать частых инвалидаций.
- Убедитесь в правильной конфигурации источника: источник S3 должен быть защищён с помощью Origin Access Control (OAC) или OAI, чтобы только CloudFront имел доступ на чтение; для источника ALB убедитесь, что проверки работоспособности и настройки привязки сессий (stickiness) соответствуют поведению CloudFront.
TLS-сертификаты, ACM и жизненный цикл сертификатов
Используйте AWS Certificate Manager (ACM) для выпуска сертификатов для ELB, CloudFront и API Gateway. Запрашивайте публичные сертификаты с помощью
undefined
для DNS-валидации, что позволяет автоматически их продлевать. Важно: CloudFront требует, чтобы сертификаты ACM находились в регионе us-east-1; региональные сервисы (ALB, региональный API Gateway) требуют сертификаты в целевом регионе.
Паттерны валидации и ротации:
- DNS-валидация автоматизирует продление и является предпочтительным методом для продакшена; создайте CNAME-записи в Route 53 через консоль или с помощью
undefined
.
- Для сертификатов, импортированных или требующих ручного продления, используйте
undefined
и отслеживайте срок действия с помощью
undefined
.
- Выполняйте ротацию сертификатов, разворачивая новый сертификат параллельно со старым (добавьте его в ALB или дистрибуцию CloudFront), проверьте трафик, а затем удалите старый сертификат до истечения его срока действия.
Критерии принятия решений: используйте ACM для публичных сертификатов, привязанных к управляемым AWS эндпоинтам. Используйте импортированные сертификаты только тогда, когда требуются частные центры сертификации (private CA) или внешние доверенные источники (trust anchors).
Распространённые ошибки и критерии принятия решений
- Некорректные правила в security group или таблицах маршрутизации, приводящие к недоступности инстансов — проверьте входящие и исходящие правила security group и записи 0.0.0.0/0 в таблицах маршрутизации; помните, что security groups работают с отслеживанием состояния (stateful), а NACL — без (stateless) и требуют явных разрешений для эфемерных портов.
- Неправильно настроенные TTL в DNS, вызывающие устаревшую маршрутизацию после аварийного переключения — устанавливайте TTL в соответствии с окнами для аварийного переключения (короткие TTL для активного переключения) и тестируйте переключение с включёнными проверками работоспособности.
- Игнорирование конфигурации источника CloudFront и OAC/OAI — защищайте источники S3, чтобы бакеты не были публичными, и убедитесь, что идентификатор источника CloudFront имеет права на чтение объектов.
- Использование Direct Connect без резервного VPN-соединения — всегда проектируйте гибридную архитектуру DX + VPN для отказоустойчивости и проверяйте поведение аварийного переключения BGP.
- Размещение NAT Gateway только в одной AZ — создавайте NAT Gateway в каждой AZ, чтобы избежать маршрутов данных между AZ и отказа исходящего трафика в одной AZ.
- Игнорирование правил ACM по регионам для CloudFront — запрашивайте публичные сертификаты в us-east-1 для CloudFront; федеративные или региональные сервисы требуют региональные сертификаты.
Практическая задача: Сценарий использования
Компания AcmePayments управляет глобальным платёжным приложением с региональными ALB, статическим сайтом на S3 и локальным дата-центром, которому требуются высокопроизводительные каналы для проведения расчётов. Им необходимы предсказуемая задержка, безопасная доставка статического контента и быстрое аварийное переключение при деградации региона.
- Спроектируйте VPC с локальными для каждой AZ публичными и частными подсетями; разверните NAT Gateway в каждой AZ и настройте таблицы маршрутизации так, чтобы частные подсети направляли исходящий трафик через локальный NAT.
- Настройте Direct Connect с частным VIF (private VIF) до ближайшего региона и сконфигурируйте резервный Site-to-Site VPN для автоматического аварийного переключения с использованием BGP и соответствующего распространения маршрутов (route propagation) в Transit Gateway.
- Используйте в Route 53 маршрутизацию на основе задержки (latency-based routing) для ALB с проверками работоспособности и низкими TTL для критических эндпоинтов; внедрите взвешенные записи (weighted records) для поэтапного тестирования аварийного переключения.
- Разверните CloudFront для статического сайта с источником S3, защищённым с помощью Origin Access Control, и установите длительные TTL вместе с версионированием объектов, чтобы избежать инвалидации; используйте Lambda@Edge для необходимых манипуляций с заголовками.
- Запросите сертификаты ACM через DNS-валидацию (в us-east-1 для CloudFront) и разверните новые сертификаты параллельно с существующими для ротации по схеме blue/green, затем удалите старые до истечения их срока действия.
Обоснование: эти шаги изолируют домены отказа, обеспечивают глобальную маршрутизацию с низкой задержкой, защищают и кэшируют статические ресурсы на периферии, а также гарантируют, что жизненный цикл сертификатов автоматизирован и является бесперебойным — что соответствует лучшим практикам по обеспечению операционной доступности и безопасности.
← Безопасность · Все домены · Хранение и управление данными →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →