Amazon CLF-C02: Ağ ve İçerik Dağıtımı — Çalışma kılavuzu
Şunun bir parçası: AWS Cloud Practitioner CLF-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
VPC temelleri ve tasarım desenleri
Sanal Özel Bulut (VPC), temel ağ yapısıdır: kaynakların kendi aralarında ve internetle nasıl iletişim kuracağını belirleyen IP adresi alanını, alt ağları, rota tablolarını ve ağ geçitlerini tanımlar. İyi bir VPC tasarımı, iş yüklerini internete yönelik hizmetler için genel alt ağlara ve uygulama ile veri katmanları için özel alt ağlara ayırır ve kuzey-güney trafiğini kontrol eden rota tabloları kullanır. Internet Gateway (IGW), genel alt ağlar için IPv4 internet erişimini sağlarken, NAT Gateway veya NAT örneği özel alt ağlar için giden internet erişimi sunar; NAT Gateway yönetilen bir hizmettir ve otomatik olarak ölçeklenir ancak saatlik ve GB başına işlem ücretleri vardır, oysa NAT örnekleri yama yönetimi ve kapasite planlaması gerektirir. Rota yayılımı, açık rotalar ve IPv6 için yalnızca çıkışlı internet ağ geçitlerinin kullanımı temel kavramlardır. VPC uç noktaları—S3 ve DynamoDB için ağ geçidi uç noktaları ve birçok AWS API’si için arayüz uç noktaları (PrivateLink)—internet çıkışından kaçınmanıza ve veri aktarım maliyetlerini düşürmenize olanak tanır. Uygulayıcıların sık düştüğü tuzaklar arasında alt ağları izole bırakan yanlış yapılandırılmış rota tabloları, NAT örneklerinin aşırı kullanımı ve AZ düzeyinde yedeklilik için mimari oluşturmamak yer alır; rota tablolarının, IGW/NAT’ın ve sağlık durumunu gözeten yerleşimlerin, veri aktarım maliyeti ve performansı göz önünde bulundurularak tek hata noktalarını ortadan kaldırdığından emin olun. Erişilebilirlik hedeflerini karşılarken maliyeti kontrol altında tutmak için AZ’ler arasında işlem gücünü doğru boyutlandırırken EC2 fiyatlandırma modellerini (isteğe bağlı, Rezerve Edilmiş Örnekler, Tasarruf Planları) göz önünde bulundurun.
Hibrit bağlantı ve küresel ağ oluşturma
Şirket içi ortamları AWS’e bağlamak; maliyet, gecikme süresi, yedeklilik ve operasyonel karmaşıklık arasında bir denge kurmayı gerektirir. Site‑to‑Site VPN’ler hızlı bir şekilde dağıtılır ve internet üzerinden şifrelenir; düşük ila orta düzeyde bant genişliği için veya yedek olarak uygundur. AWS Direct Connect özel, öngörülebilir, düşük gecikmeli bir bağlantı sağlar ve port-saat artı veri aktarımı üzerinden fiyatlandırılır; yüksek verimli, istikrarlı iş yükleri için uygundur ancak ortak yerleşim (colo) ve devre tedariki gerektirir. Transit Gateway, yönlendirmeyi merkezileştirerek ve birçok VPC eşleme bağlantısından daha iyi ölçeklenerek çoklu VPC ve hibrit bağlantıyı basitleştirir, ancak ek başına ve GB başına ücretler ekler; VPC eşlemesi, geçişli yönlendirme olmaksızın noktadan noktaya düşük gecikmeli VPC bağlantısı için hala kullanışlıdır. Dayanıklılık için farklı konumlara yönlendirilmiş yedekli DX bağlantıları kullanın veya DX’i VPN ile birleştirin. Route 53, kullanıcıları yönlendirmek ve sağlık kontrolleri sağlamak için küresel DNS politikalarını (gecikme, coğrafi konum, yük devretme) destekler. Uygulayıcıların karar kriterleri bant genişliği öngörülebilirliğine, gerekli SLA’lara ve maliyete bağlıdır: yüksek, tutarlı çıkış trafiği için Direct Connect’i ve N^2 eşleme karmaşıklığından kaçınmak için çok sayıda VPC için Transit Gateway’i tercih edin, ancak DX port ücretleri ve Transit Gateway ekleri için bütçe ayırın.
İçerik dağıtımı ve küresel trafik yönetimi
Amazon CloudFront, birincil amacı gecikmeyi azaltmak ve kaynak (origin) yükünü hafifletmek için statik ve dinamik içeriği uç konumlarda önbelleğe almak olan, sunucusuz, küresel bir içerik dağıtım ağıdır (CDN). CloudFront, HTTP(s)‘yi destekler ve S3, ALB, API Gateway ve özel kaynaklarla entegre olur ve Lambda@Edge aracılığıyla veya CloudFront Functions aracılığıyla hızlı fonksiyonlarla uçta kod çalıştırabilir. S3 Transfer Acceleration, özellikle uzak istemcilerden S3’e yapılan yüklemeleri hızlandırmak için uç konumları ve AWS omurgasını kullanır ve GB başına ve bölgeye göre faturalandırılır. AWS Global Accelerator, statik anycast IP’leri sağlar ve HTTP olmayan veya gecikmeye duyarlı uygulamalar için AWS küresel ağı üzerinden TCP/UDP trafiğini optimize eder; içerik önbelleğe almaz. Önbelleğe alma ve kaynak yükünü hafifletme maliyet ve performans kazanımları sağladığında CloudFront’u seçin; TCP/UDP için belirleyici, optimize edilmiş yönlendirme ve sabit bir giriş IP’sine ihtiyacınız olduğunda Global Accelerator’ı seçin. Fiyatlandırma farklılıkları önemlidir: CloudFront, kademeli indirimlerle istek başına ve GB başına ücret alırken, Global Accelerator saatlik bir hızlandırıcı ücreti artı veri aktarımı ücreti alır. Sık yapılan bir hata, Global Accelerator’ın önbelleğe alma sağlamasını beklemektir—onu yönlendirme ve yük devretme için, CloudFront’u ise önbelleğe alma için kullanın.
Ağ güvenliği, gözlemlenebilirlik ve operasyonel kontroller
AWS’te ağ güvenliği katmanlıdır: security group’lar, izin verilen gelen/giden trafiği kontrol eden, duruma dayalı (stateful), sanal makine (instance) seviyesinde güvenlik duvarlarıdır; network ACL’ler ise durum bilgisi tutmayan (stateless), kaba filtreleme için kullanılan alt ağ (subnet) seviyesinde kontrollerdir. AWS Network Firewall ve yönetilen WAF kuralları, protokol ve uygulama tehditlerine karşı koruma sağlarken, AWS Shield ise DDoS saldırılarına karşı korur—Shield Standard otomatiktir, Shield Advanced ise ek korumalar ve maliyet telafisi sunar. VPC Flow Logs, sorun giderme ve denetim için trafik üst verilerini (metadata) yakalar ve log’ların CloudWatch Logs veya S3’te merkezileştirilmesi, olay müdahalesini ve uyumluluğu destekler. Hassas API’lerin genel ağa maruz kalmasını en aza indirmek için PrivateLink ve VPC endpoint’lerini kullanın ve endpoint policy’ler ile IAM kullanarak en az ayrıcalık (least-privilege) ilkesini uygulayın. Operasyonel kontroller, sağlıklı EC2 filolarını sürdürmek için ELB ve Auto Scaling ile yapılan health check’leri ve DNS failover için Route 53 health check’lerini içerir. Yaygın tuzaklar arasında aşırı izin veren security group’lar, ana savunma olarak NACL’lere güvenmek, web iş yükleri için flow log’ları veya WAF’ı ihmal etmek ve AZ’ler arası geçiş yaparken veya internet çıkışı (egress) kullanırken beklenmedik veri transferi ücretleri bulunur. Derinlemesine savunma (defense in depth) için tasarım yapın, gözlemlenebilirliği erken aşamada etkinleştirin ve NAT/egress ile AZ’ler arası trafik için maliyetleri modelleyin.
Pratik Problem: Kullanım Senaryosu
Senaryo: AcmeRetail, bir Application Load Balancer arkasında EC2 üzerinde çalışan bir uygulama katmanı, statik varlıklar için S3 ve AWS’e bağlı eski bir veri merkezi (legacy data center) ile üç AZ’li bir VPC işletmektedir. Global müşterileri için daha düşük gecikme süresine, sipariş işleme için güvenli şirket içi (on-prem) bağlantıya ve yoğun gece yedeklemeleri için öngörülebilir transfer maliyetlerine ihtiyaçları var.
Zorluk: Statik ve dinamik içerik için global kullanıcı gecikmesini azaltmak, yüksek verimli yedeklemeler için şirket içi bağlantıyı güvenli ve kararlı hale getirmek ve sürpriz çıkış (egress) ücretlerini en aza indirmek.
Önerilen Yaklaşım:
- Statik varlıkları önbelleğe almak ve dinamik yanıtları hızlandırmak için S3 ve ALB’yi origin olarak kullanarak Amazon CloudFront’u dağıtın; başlık (header) tabanlı yönlendirme için origin shield ve Lambda@Edge’i etkinleştirin.
- Yedekli bağlantılarla AWS Direct Connect sağlayın ve VPC’ler ile Direct Connect gateway arasındaki yönlendirmeyi merkezileştirmek için bir Transit Gateway kullanın; Site‑to‑Site VPN’i failover olarak tutun.
- Yedeklemeleri AWS omurgası üzerinden S3’e yönlendirmek ve genel internet çıkış ücretlerinden kaçınmak için VPC endpoint’lerini (S3 için gateway, gerektiğinde interface endpoint’ler) yapılandırın.
- Route 53 gecikme tabanlı yönlendirme (latency routing) ve health check’leri uygulayın, VPC Flow Logs’u etkinleştirin, ALB üzerinde WAF kullanın ve sağlıklı EC2 kapasitesini korumak için ELB health check’leri ile Auto Scaling gruplarını kullanın.
Gerekçe: CloudFront aracılığıyla uç nokta önbellekleme (edge caching), gecikmeyi ve origin yükünü azaltır; Direct Connect ile Transit Gateway, hibrit yedekleme trafiği için öngörülebilir bant genişliği ve merkezi yönlendirme sağlar; endpoint’ler ve doğru yönlendirme, internet çıkışını ve maliyetleri en aza indirirken, gözlemlenebilirlik ve yönetilen güvenlik hizmetleri operasyonel dayanıklılık ve derinlemesine savunma sunar.
← Temel Veritabanı Hizmetleri · Tüm alanlar · Güvenlik →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →