Amazon ANS-C01: Hibrit Bağlantı: VPN ve Direct Connect — Çalışma kılavuzu

Şunun bir parçası: AWS Advanced Networking Specialty ANS-C01 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Temel kavramlar

AWS’te hibrit bağlantı, şirket içi ağları AWS bulutuna genişletmek için özel olarak sağlanan ağ devrelerinin ve şifreli IP tünellerinin birleşimidir. Site-to-Site VPN, bir Virtual Private Gateway (VGW) veya Transit Gateway üzerinde sonlandırılan IPsec tünelleri (IKEv1/IKEv2) sağlar; AWS, esneklik için her VPN bağlantısı başına iki bağımsız tünel sağlar ve gerekirse dinamik yönlendirme için BGP’yi veya statik rotaları destekler. Client VPN, karşılıklı sertifika kimlik doğrulamasını (ACM Private CA veya yüklenen istemci sertifikaları) veya kullanıcı kimliği için SAML federasyonunu, bir VPC’ye veya Transit Gateway’e rota yayılımını ve AWS’ye geçen trafiği sınırlamak için istemci tarafı split-tunnelling’i destekleyen OpenVPN tabanlı yönetilen bir uç noktadır.

AWS Direct Connect, tesisleriniz ile AWS arasında özel bir fiziksel bağlantı sunar. Bağlantılar adanmış (AWS ile sağlanan) veya barındırılan (bir iş ortağı tarafından sağlanan) olabilir; tek bir mantıksal arayüz sunmak ve bant genişliğini artırmak için birden fazla bağlantıyı bir Link Aggregation Group (LAG) kullanarak birleştirebilirsiniz; Direct Connect, VPC’lere özel sanal arayüzleri (private VIF), AWS genel uç noktaları için genel VIF’leri ve çok Bölgeli veya Transit Gateway bağlantısı için bir Direct Connect Gateway’e transit VIF’leri destekler. Fiziksel bağlantıdaki veri koruması için, müşteri ucu ile AWS ucu arasında katman-2 çerçeve şifrelemesi sağlamak üzere desteklenen konumlarda MACsec mevcuttur ve katman 3’te uçuş halindeki şifreleme, IPsec veya TLS uç noktalarının sorumluluğunda kalır.

Güvenilirlik ve yönlendirme, yük devretme ve yol seçiminin açık bir şekilde kontrol edilmesini gerektirir. BGP öznitelikleri (local-preference, AS path prepending), düşük gecikme süresi ve yüksek verim için VPN yerine Direct Connect’i tercih etmek amacıyla kullanılır ve Site-to-Site VPN veya ikincil bir DX bağlantısı otomatik bir yedek olarak görev yapar. Uçtan uca TLS gerektiğinde veya uygulamalar istemci kaynak IP’sinin korunmasını ve çok sayıda uzun ömürlü TCP bağlantısını (örneğin, 443 numaralı bağlantı noktası üzerinden TLS üzerinde gRPC) gerektirdiğinde, bir Network Load Balancer (NLB) veya uygun güvenlik kontrolleriyle EKS düğümlerindeki doğrudan genel uç noktalar gibi TCP/TLS geçiş (passthrough) desenleri kullanılır; uçta sonlandırma kabul edilebilir olduğunda, Application Load Balancer (ALB) HTTP/2 ve gRPC’yi destekler ve TLS’yi sonlandırarak arka uç podlarının istemci IP’lerini günlüğe kaydedebilmesi için X-Forwarded-For başlıklarını ekler.

Önemli hizmetler ve yapılandırma

Site-to-Site VPN oluştururken, EC2

undefined

API’sini (

undefined

) kullanır ve genellikle sonuçta ortaya çıkan

undefined

‘ı bir sanal özel ağ geçidine (

undefined

ve

undefined

) veya

undefined

belirterek bir transit ağ geçidine eklersiniz. Müşteri ağ geçidi cihazını, oluşturulan tünel parametreleriyle yapılandırın: IKE sürümü, şifreleme algoritmaları (AES-GCM), hashing (SHA-2), Diffie-Hellman grubu, ömür (lifetime) ve önceden paylaşılan anahtar. Dinamik yönlendirme için BGP’yi etkinleştirin ve BGP komşu ASN’sini ve IP’sini ayarlayın; yönlendirici katmanında yük devretmenin daha hızlı algılanması için şirket içi cihazlar ile AWS ucu arasında desteklendiği yerlerde BFD kullanın.

Client VPN uç noktaları, EC2

undefined

API’si (

undefined

) aracılığıyla oluşturulur. ACM’den bir sunucu sertifikası, bir kimlik doğrulama seçeneği (sertifika veya SAML) sağlarsınız ve elastik ağ arayüzleri oluşturmak için uç noktayı bir veya daha fazla VPC alt ağıyla ilişkilendirirsiniz. Yetkilendirme kuralı başına izin verilen ağları açmak için

undefined

kullanın ve VPC’ye rotaları göndermek için

undefined

kullanın. Geniş kullanıcı popülasyonları ve koşullu erişim için, Client VPN’i AWS Directory Service veya SAML kimlik sağlayıcılarıyla entegre edin ve Client VPN uç noktasına yeterli CIDR adres aralıkları atayarak eş zamanlı olarak ölçeklendirin.

Direct Connect provizyonu,

undefined

gibi Direct Connect API’lerini kullanır veya iş ortağı bağlantıları için, iş ortağı barındırılan bir bağlantı sağlar ve siz

undefined

veya

undefined

API’lerini kullanırsınız. Fiziksel bağlantıları birleştirmek için

undefined

çağrısı yapın ve ardından bir sanal arayüzü bir VPC’ye veya Direct Connect Gateway’e eklemek için

undefined

veya

undefined

çağrısı yapın. MACsec için, bağlantıda MACsec talep etmek üzere iş ortağı veya AWS sipariş portalı ile çalışın; yapılandırma, anahtar değişimini ve müşteri ucu anahtarında (switch) eşleşen şifre paketini (cipher suite) içerir ve operasyonel komutlar genellikle provizyon zamanında koordine edilir. Çoklu VPC mimarileri için, bir Transit Gateway’e bağlanmak üzere transit VIF’li bir Direct Connect Gateway’i tercih edin — bu, çok sayıda private VIF oluşturmaktan daha iyi ölçeklenir ve TGW rota tabloları aracılığıyla merkezi yönlendirmeye olanak tanır.

Sık yapılan hatalar ve karar kriterleri

Sık yapılan bir hata, VIF limitlerini ve VPC sayısı arttıkça ortaya çıkan operasyonel karmaşıklığı göz önünde bulundurmadan VPC başına tek bir VIF’e güvenmektir; çok sayıda VPC veya birden fazla Bölge (Region) öngördüğünüzde Direct Connect Gateway ve transit VIF’leri kullanın. Bir diğer yaygın yanılgı, VPN ve Direct Connect’in aynı şekilde davrandığını varsaymaktır: IPsec anahtar yenilemeleri, MTU etkileri ve tünel başına verim farklılıkları, VPN’in güvenilir bir yedek olduğu ancak performans açısından eşdeğeri olmadığı anlamına gelir. TLS sonlandırmasını ve aşağı akış (downstream) istemci IP beklentilerini yanlış yapılandırmak başka bir hata kaynağıdır — mTLS ile gerçek uçtan uca TLS için NLB passthrough’u veya uç noktanın (edge) TLS’i sonlandırabilmesi durumunda ALB sonlandırması ve X-Forwarded-For işlemesini seçin.

Son olarak, izleme ve görünürlük esastır. Direct Connect için CloudWatch metriklerini (ConnectionBpsEgress/Ingress), VPC görünürlüğü için akış günlüklerini (flow logs) etkinleştirin ve trafiği kaydırmak veya ağ mühendislerini bilgilendirmek üzere otomasyonu tetiklemek için CloudWatch alarmlarını kullanın. Birden fazla iş birimi bir LAG üzerindeki bant genişliğini paylaştığında adli trafik ilişkilendirmesi için, VIF istatistiklerini ve VPC akış günlüklerini ilişkilendirin ve gürültülü komşu (noisy neighbor) sorunlarını önlemek için uç noktada VPC başına bant genişliği kontrolleri uygulamayı düşünün.

Pratik Problem: Kullanım Senaryosu

Şirket: Meridian Medical Analytics. Zorluk: Meridian, us-east-1’deki bir Amazon EKS kümesinde barındırılan bir arka uca (backend) yüksek hacimli şifrelenmiş akışlar yüklemek için TCP 443 numaralı bağlantı noktası üzerinden gRPC kullanan küresel bir tıbbi görüntüleme cihazları filosu işletmektedir. Cihazlar, iki yönlü istemci kimlik doğrulaması için karşılıklı TLS (mTLS) ve binlerce eş zamanlı, uzun ömürlü bağlantı gerektirir. EKS kümesi, Cluster Autoscaler ve HPA ile otomatik olarak ölçeklenir. Meridian, birincil veri merkezinden belirlenebilir düşük gecikme süresine ve bulut VPN’ine otomatik yük devretmeye (failover) ihtiyaç duymaktadır.

Yaklaşım:

  1. EKS servisinin önüne, 443 numaralı bağlantı noktasında TCP dinleyicileri (listener) ve pod uç noktalarının doğrudan hedef olabilmesi için hedef türü (target type) IP olarak ayarlanmış bir Network Load Balancer (NLB) sağlayın; karşılıklı TLS’in arka uç pod’ları ile müzakere edilebilmesi için NLB’yi TLS passthrough için yapılandırın (TLS’i NLB’de sonlandırmayın). NLB ve hedef gruplarını yapılandırmak için

undefined

ve

undefined

kullanın. 2. EKS pod konteynerlerini (Ingress veya sidecar), özel bir CA’dan (sunucu sertifikalarını yayınlamak için ACM Private CA; cihazlara sağlanan istemci sertifikaları) alınan sunucu ve istemci sertifikalarını kullanarak karşılıklı TLS’i sonlandıracak şekilde yapılandırın. Pod’ların HTTP/2 gRPC’yi desteklediğinden ve HPA ile Cluster Autoscaler aracılığıyla ölçeklendiğinden emin olun; uzun ömürlü bağlantılar için ayarlanmış hedef grup kaydını silme gecikmesini (target group deregistration delay) kullanın. 3. Şirket içi (on-prem) bağlantı için, birden fazla fiziksel devre mevcutsa bir LAG ile birleştirilmiş bir Direct Connect adanmış bağlantısı (

undefined

) sağlayın ve EKS VPC’sine yönlendirme için Transit Gateway’inize bağlı bir Direct Connect Gateway’e özel bir sanal arayüz (private virtual interface) (

undefined

) oluşturun. Taşıyıcı ve konum destekliyorsa, katman-2 aktarımını güvence altına almak için provizyon sırasında MACsec’i etkinleştirin. 4. Otomatik bir yük devretme yolu olarak Site-to-Site VPN’i (bir Transit Gateway’e

undefined

) uygulayın; Direct Connect’i tercih ederek (daha yüksek local-preference) ve VPN’in daha düşük bir tercih devralmasına izin vererek BGP nitelikleriyle yük devretmeyi kontrol edin. Daha hızlı yol hatası tespiti için desteklendiği yerlerde BFD kullanın. CloudWatch’ta Direct Connect ve VPN metriklerini izleyin ve trafik mühendisliği değişikliklerini veya bildirimleri tetiklemek için alarmlar kurun.

AWS gerekçesi: NLB TCP passthrough, uçtan uca karşılıklı TLS’i korur, böylece cihaz istemci sertifikaları arka uç pod’ları tarafından doğrulanır, bu da trafiğin uç noktada (edge) deşifre edilmemesi gereksinimini karşılar. Hedef türü IP ve NLB desteği, proxy protokolü ile istemci IP’sini korurken veya gerekirse TLS oturumundan istemci IP’sini okuyarak binlerce eş zamanlı uzun ömürlü bağlantı için ölçek sağlar. Direct Connect, kapasite için LAG ve fiziksel bağlantı şifrelemesi için MACsec ile us-east-1’e belirlenebilir, yüksek bant genişliğine sahip bağlantı sağlar; Site-to-Site VPN, BGP aracılı yük devretme ile küresel olarak erişilebilir, şifrelenmiş bir yedekleme yolu sunar. Bu tasarım, AWS Direct Connect ve VPN yapılandırması en iyi uygulamalarıyla uyumlu olurken güvenlik, performans ve ölçeklenebilirliği dengeler.


VPC Tasarımı ve Gelişmiş Ağ · Tüm alanlar · Transit Gateway ve Ağ Topolojisi

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Amazon'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar