Amazon ANS-C01: Ağ Performansı ve İzleme — Çalışma kılavuzu
Şunun bir parçası: AWS Advanced Networking Specialty ANS-C01 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Yük dengeleme ve güvenli erişim etrafındaki tasarım desenleri ve ödünleşimler
Binlerce gRPC bağlantısını desteklerken arka uçta (backend) karşılıklı TLS (mutual TLS) ile gerçek uçtan uca TLS’e ihtiyaç duyduğunuzda, TCP modunda bir Network Load Balancer tercih edilen desendir. Bir NLB, varsayılan olarak istemci kaynak IP’sini korur ve EKS servisleri için AWS Load Balancer Controller tarafından, doğrudan pod IP’lerine göndermek üzere service.beta.kubernetes.io/aws-load-balancer-type: "nlb-ip" ve target-type=ip gibi annotation’lar kullanılarak oluşturulabilir. 443 numaralı portta TCP passthrough kullanmak, arka uç podunun karşılıklı TLS’i (istemci ve sunucu sertifika doğrulaması) sonlandırdığı anlamına gelir, böylece trafik yük dengeleyicide hiçbir zaman deşifre edilmez ve iki yönlü kimlik doğrulama korunur. Bu desen, bağlantı sayılarını iyi bir şekilde ölçeklendirir çünkü NLB, milyonlarca eş zamanlı bağlantı ve bağlantı başına düşük ek yük (overhead) için tasarlanmıştır.
Yük dengeleyicide TLS sonlandırması ve birden çok hedef gruba (target group) yol tabanlı yönlendirme (path-based routing) gerektiren mimariler için Application Load Balancer doğru seçimdir, çünkü HTTP/2 ve gRPC’yi, yol tabanlı yönlendirmeyi ve ana bilgisayar tabanlı (host-based) kuralları destekler. ALB, TLS’i sonlandırdığında doğru istemci IP’si loglaması sağlamak için, arka uç uygulamasının X-Forwarded-For başlıklarını (ALB bunları otomatik olarak ekler) ayrıştırdığından (parse) emin olun veya TCP katmanında kaynak IP’sini korumanız gerekiyorsa NLB ile PROXY protokolünü kullanın. Statik anycast ön uç (front-end) IP’leri sağlamak için Global Accelerator kullanıyorsanız ve istemcilerin accelerator’ı atlayıp doğrudan ALB URL’sine erişmesini engellemek istiyorsanız, ALB’nin güvenlik grubunu (security group) yalnızca accelerator’ın statik IP’lerinden (accelerator’a atanan iki statik adres) gelen trafiği kabul edecek şekilde kısıtlayın, böylece doğrudan internet erişimi engellenir.
İş birimi başına katı kontrollere ve ölçeğe sahip çoklu hesaplı paylaşılan hizmetler için, AWS PrivateLink (dahili NLB’ler tarafından desteklenen VPC Endpoint Services) genellikle en güvenli ve ölçeklenebilir desendir. Paylaşılan hizmetler VPC’si (shared-services VPC), hizmetleri Network Load Balancer uç noktaları (hedef gruplarla aws ec2 create-network-interface) aracılığıyla yayınlar ve bunları bir VPC Endpoint Service olarak sunar. Tüketici hesapları, kendi VPC’lerinde sağlayıcının NLB’sine bağlanan arayüz uç noktaları (interface endpoints) oluşturur; sağlayıcı erişimi uç nokta politikaları (endpoint policies) ve güvenlik grupları aracılığıyla kontrol eder ve trafik asla merkezi bir yönlendirme düzlemini (routing plane) kat etmez. Transit Gateway, tam yönlendirme görünürlüğü ve geçişli bağlantı (transitive connectivity) gerektiğinde uygundur, ancak yönlendirmeyi merkezileştirir ve hizmet başına erişim kontrolü için PrivateLink’e göre daha az granülerdir.
Sık karşılaşılan tuzaklar ve karar kriterleri
Sık yapılan bir hata, örneklerin (instance) ilan edilen bant genişliğinin sınırsız olduğunu varsaymaktır; örnek aileleri ve boyutları kesin ağ limitleri belirler ve ölçeklendirme, tutarlı performans için trafiğin ENI’lar arasında bölünmesini ve küme yerleşim gruplarına (cluster placement groups) yerleştirilmesini dikkate almalıdır. Bir diğer tuzak, trafiği belirli bir VPC, alt ağ veya iş birimine atfetmek için VPC Akış Günlükleri (Flow Logs) ile ilişkilendirme yapmadan yalnızca CloudWatch NetworkIn/NetworkOut metriklerine güvenmektir; Akış Günlükleri ve Trafik Yansıtma (Traffic Mirroring), hangi sanal arayüzün veya uygulamanın Direct Connect doygunluğuna neden olduğunu izole etmek için gereklidir. Ayrıca, uçtan uca karşılıklı TLS (mutual TLS) gerektiğinde TLS’i ALB’de sonlandırmaktan kaçının — eğer politika, arka ucun (backend) istemci sertifikasını görmesini gerektiriyorsa, NLB ile TLS geçişini (passthrough) seçin veya uygun sertifika doğrulamasıyla TLS köprülemesi (bridging) yapın, ancak güvenin nerede tesis edildiği konusunda net olun.
Direct Connect gibi paylaşılan fiziksel bağlantılardaki aralıklı doygunluğu teşhis ederken, metrikleri katmanlar arasında ilişkilendirin: sanal arayüzler için AWS/DirectConnect metrikleri, alt ağ/ENI başına bayt sayıları için VPC Akış Günlükleri ve örnek (instance) seviyesindeki davranışlar için EC2 Network* metrikleri. Asimetrik yönlendirmenin veya hatalı rota yayılımının geri dönüş yolu sorunlarına neden olup olmadığını doğrulamak için Erişilebilirlik Analizcisi’ni (Reachability Analyzer) kullanın ve derinlemesine protokol denetimi için paket dökümlerini yakalamak üzere Trafik Yansıtma’yı (Traffic Mirroring) kullanın.
Pratik Problem: Kullanım Senaryosu
AcmeIoT, dünya çapındaki otomatların bir EKS üzerinde barındırılan arka uca (backend) gRPC üzerinden karşılıklı TLS (mutual TLS) ile bağlanması gereken bir sorunla karşı karşıyadır. Bağlantı sayısının binleri bulması, hizmetin uçtan uca şifreli kalması ve arka uç pod’larının Cluster Autoscaler ve HPA ile dinamik olarak ölçeklenmesi gerekmektedir.
Kubernetes Service için, AWS Load Balancer Controller ve ek açıklamaları (annotations) kullanarak NLB ve target-type=ip belirtmek suretiyle (service.beta.kubernetes.io/aws-load-balancer-type: “nlb” ve service.beta.kubernetes.io/aws-load-balancer-nlb-target-type: “ip”) bir Network Load Balancer tipinde AWS Yük Dengeleyici oluşturun. NLB’nin saf TCP geçişi (passthrough) yapması için 443 numaralı port üzerinde bir TCP dinleyicisi (listener) yapılandırın; NLB üzerinde TLS sertifikaları yapılandırmayın.
Uygulama pod’larında karşılıklı TLS (mutual TLS) sonlandırmasını ve doğrulamasını uygulayın. Her pod, AWS Secrets Manager veya SSM Parameter Store ile entegre edilmiş kısa ömürlü bir sertifika rotasyon süreci kullanarak bir sunucu sertifikası sunmalı ve istemci sertifikalarını doğrulamalıdır.
target-type ipkullanarak pod IP’lerinin erişilebilir olduğundan ve sağlık kontrollerinin hedef grubunda (target group) yapılandırılmış TCP veya gRPC sağlık kontrolleri olduğundan emin olun.ENA desteği ve yeterli ağ bant genişliğine sahip örnekleri (instance) seçerek, ENA’yı etkinleştirerek (AMI’deki ENA sürücüsü ile doğrulayın ve gerektiğinde
ena-support‘u etkinleştirmek içinaws ec2 modify-instance-attributekomutunu kullanın) ve pod isteklerine göre düğümleri (node) ölçeklendiren Cluster Autoscaler ile pod’ları birden çok düğüme dağıtarak yüksek bağlantı ölçeği sağlayın. Tutarlı gecikme süresine ihtiyaç duyan sıkı sıkıya bağlı kümeler için yerleşim gruplarını (placement groups) kullanın ve AZ’ler arasında yeterli sayıda düğüm dağıtın.CloudWatch ve VPC Akış Günlükleri’ni (VPC Flow Logs) kullanarak izleyin ve doğrulayın. NLB ActiveFlowCount/NewFlowCount ve EKS işçisi EC2 NetworkIn/Out için CloudWatch metrikleri ve alarmları oluşturun. En çok konuşanları (top-talkers) belirlemek için VPC Akış Günlükleri’ni ve otomatik ölçeklendirme olayları sırasında yönlendirme yollarını doğrulamak için Erişilebilirlik Analizcisi’ni (Reachability Analyzer) (
StartNetworkInsightsAnalysis/CreateNetworkInsightsPath) kullanın. Paket seviyesinde hata ayıklamaya ihtiyacınız olursa, bir denetim örneğine (inspection instance) Trafik Yansıtma (Traffic Mirroring) oturumları oluşturun.
AWS gerekçesi: TCP modundaki bir Network Load Balancer, kaynak IP’yi korur, çok büyük sayıda eş zamanlı bağlantıyı destekler ve TLS’i sonlandırmadığı için uçtan uca TLS’e izin verir. AWS Load Balancer Controller ile kullanılan target-type ip, EKS otomatik ölçeklendirme semantiği ile entegre olur, böylece yeni pod IP’leri dinamik olarak hedef (target) olarak kaydedilir. ENA ve doğru örnek boyutlandırması, binlerce eş zamanlı TLS bağlantısını ana makine (host) CPU’sunun tükenmesi olmadan yönetmek için gereken ham ağ kapasitesini sağlar. CloudWatch, VPC Akış Günlükleri, Erişilebilirlik Analizcisi ve Trafik Yansıtma’nın birleşimi ise doygunluk veya yönlendirme sorunlarını tespit etmek ve gidermek için gereken gözlemlenebilirliği sunar.
← İçerik Dağıtımı ve Uç Ağ · Tüm alanlar · Otomasyon →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →