Amazon DOP-C02: Ağ ve İçerik Dağıtımı — Çalışma kılavuzu

Şunun bir parçası: AWS DevOps Engineer Professional DOP-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

AWS’te ağ ve içerik teslimi; temel VPC yapılarını, çoklu hesap ve hibrit topolojiler için ara bağlantı seçeneklerini ve uygulamaları küresel olarak önleyen, koruyan ve hızlandıran uç servisleri kapsar. Bu alanda uzmanlaşmak; paketlerin bir VPC içinde nasıl hareket ettiğini (alt ağlar, rota tabloları, ağ geçitleri ve filtreleme), VPC’ler ile şirket içi ağların nasıl birbirine bağlanacağını (peering, Transit Gateway, PrivateLink, Direct Connect, VPN) ve trafiğin uçta nasıl dağıtılıp korunacağını (CloudFront, AWS WAF, AWS Global Accelerator) anlamayı gerektirir. Amazon API Gateway gibi uygulama giriş noktaları daha sonra özel alan adları, sertifikalar ve uç nokta türleri aracılığıyla bu temel bileşenlerle entegre olur.

VPC Mimarisi ve Güvenlik Kontrolleri

VPC, her Kullanılabilirlik Alanı’nda (Availability Zone) bir veya daha fazla alt ağa sahip, bölgesel ve mantıksal olarak yalıtılmış bir ağdır. Alt ağları hata alanları (fault domains) ve işlevler boyunca tasarlayın: internete yönelik yük dengeleyiciler ve NAT ağ geçitleri için genel (public) alt ağlar; EC2/ECS/EKS düğümleri için özel (private) uygulama alt ağları; ve veritabanları için özel veri alt ağları. Amacı net tutmak ve alana özgü çıkış (zonal egress) tasarımını desteklemek için her alt ağ türüne ayrı rota tabloları atayın.

İnternet bağlantısı, VPC seviyesinde eklenmiş bir internet ağ geçidi (IGW) tarafından sağlanır. Bir alt ağ, rota tablosu IGW’ye yönlendirilmiş bir varsayılan rotaya sahip olduğunda ve kaynakların genel IP’leri veya Elastic IP’leri olduğunda “genel” hale gelir. Özel alt ağlardan yalnızca giden internet erişimi için NAT ağ geçitlerini kullanın. Her Kullanılabilirlik Alanı’na bir NAT ağ geçidi yerleştirin, her özel alt ağı aynı AZ’deki NAT ağ geçidine yönlendirin ve tek hata noktalarından kaçınmak ve AZ’ler arası veri işleme ücretlerini azaltmak için AZ’ler arası NAT’ı devre dışı bırakın. IPv6 için, yalnızca çıkışa izin veren internet ağ geçitleri (egress-only internet gateways), NAT olmadan yalnızca giden bağlantı sağlar.

Rota tabloları, hedef ön ekleri için sonraki atlama noktalarını (next hops) belirler. Yaygın hedefler arasında IGW, NAT ağ geçidi, VPC peering bağlantıları, Transit Gateway bağlantıları ve local bulunur. Rota tablolarını basit tutun: çıkış için bir varsayılan rota ve özel ara bağlantılar için açık rotalar. Hesaplar arasında paylaşılan hedeflere referans vermek ve insan hatasını azaltmak için ön ek listelerini (prefix lists) tercih edin.

Güvenlik grupları (Security groups) ve ağ ACL’leri (network ACLs) ağ filtrelemesi sağlar, ancak farklı mekaniklerle çalışırlar:

Durum bilgili ve durum bilgisiz filtreleme arasındaki fark, sorun giderme için önemlidir. Her ikisi de kullanılıyorsa, her ikisinin de akışa izin vermesi gerekir. Kabul edilen/reddedilen trafiği analiz etmek ve güvenlik duruşunu doğrulamak için VPC Akış Günlüklerini (VPC Flow Logs) CloudWatch Logs’a veya S3’e etkinleştirin.

VPC’ler Arası ve Hibrit Bağlantı

VPC peering, iki VPC’yi özel olarak, tek bir hata noktası (single point of failure) veya bant genişliği darboğazı olmadan bağlar, ancak geçişli (non-transitive) değildir ve çakışmayan CIDR’lar gerektirir. Her VPC, eşleştirme bağlantısı (peering attachment) aracılığıyla eş (peer) için statik rotalar eklemelidir. Eşleştirilmiş VPC’ler arasında güvenlik grubu referansları desteklenmez; filtrelemeyi CIDR’lar ile yapın. Bölgeler Arası (Cross-Region) peering mevcuttur ve varsayılan olarak şifrelenir.

AWS Transit Gateway (TGW), ağ ölçeklendirmesini ve segmentasyonunu basitleştirir. VPC’ler ve hibrit bağlantılar için bölgesel bir merkez (hub) görevi görür, geçişli yönlendirmeyi (transitive routing) destekler ve bağlantı başına on Gbps’lere kadar ölçeklenir. Segmentasyon uygulamak (ör. dev, prod ve paylaşılan servisler arası) ve yayılım (propagation) ile ilişkilendirmeyi (association) kontrol etmek için TGW rota tablolarını kullanın. Bağlantılar (attachments) arasında VPC’ler, Site-to-Site VPN’ler ve bir Transit VIF ile Direct Connect Gateway aracılığıyla Direct Connect bulunur. Merkezi çıkış (centralized egress) için bir çıkış VPC’si ekleyin ve rotaları yayın/seçici olarak paylaşın. TGW’leri Bölgeler arası eşleştirme (inter-Region peering) ile bağlayarak çok Bölgeli (multi-Region) bir yapı planlayın.

AWS PrivateLink, sağlayıcı alt ağlarını ifşa etmeden veya yönlendirme gerektirmeden, VPC/hesap/Bölge sınırları ötesindeki hizmetlere tüketici tarafından başlatılan, özel, L4 seviyesinde erişim sağlar. Hizmet sağlayıcı, uç noktaların önüne bir NLB yerleştirir; tüketiciler kendi VPC’lerinde atanmış özel IP’ler ve DNS adları ile arayüz VPC uç noktaları (interface VPC endpoints) oluşturur. PrivateLink geçişli değildir ve yalnızca TCP’yi destekler. Dahili hizmetleri yayınlamak veya AWS hizmetlerini özel olarak kullanmak için PrivateLink’i kullanın. Hizmet seviyesinde ifşa, DNS tabanlı tüketim veya daha sıkı üretici izolasyonu gerektiğinde, peering/TGW yerine PrivateLink’i tercih edin.

Hibrit bağlantı genellikle Direct Connect (DX) ve Site-to-Site VPN’i birleştirir. Direct Connect, 1/10 Gbps portlar (ve barındırılan kapasiteler) ile adanmış, özel ve tutarlı bant genişliği sağlar. Dinamik yönlendirme ve yük devretme (failover) için BGP kullanın. Sanal arayüz (VIF) türleri:

Uç Ağ İletişimi, Güvenlik ve Hızlandırma

Amazon CloudFront, uç önbellekleme ve optimize edilmiş ağ yolları ile statik ve dinamik içeriği hızlandıran küresel bir CDN’dir. Bir dağıtım (distribution) şunları tanımlar:

AWS WAF, uygulamaları L7’de korur. Bir web ACL, varsayılan bir eylemle birlikte sırayla değerlendirilen kurallar ve kural grupları içerir. Temel korumalar için AWS Tarafından Yönetilen Kuralları (AWS Managed Rules) (ör. CommonRuleSet, WordPress, SQLi/XSS) ve gerektiğinde seçilmiş iş ortağı kural gruplarını kullanın. Eşleşme ifadeleri (IP seti, üstbilgi, URI, gövde JSON, etiket eşleştirme) kullanarak özel kurallar ekleyin ve bunları mantıksal operatörlerle birleştirin. Orana dayalı kurallar (Rate-based rules), bir zaman aralığında yapılandırılmış istek oranını aşan istemcileri kısıtlar; isteğe bağlı olarak belirli yolları veya üstbilgileri hedeflemek için kapsam daraltma ifadeleri kullanılabilir. Web ACL’leri CloudFront dağıtımları, Application Load Balancer’lar, API Gateway (REST/HTTP) ve AppSync ile ilişkilendirin. Kapasiteyi (WCU) izleyin, CloudWatch Logs veya Kinesis Data Firehose’a örneklenmiş günlükleri etkinleştirin ve meşru trafiği engellemeden botları azaltmak için CAPTCHA/Challenge eylemlerini kullanın.

AWS Global Accelerator, bölgesel uç noktaların (endpoint) önünde duran statik anycast IP’ler sağlar ve AWS küresel ağı üzerinden TCP/UDP trafiğini hızlandırır. Sağlık durumuna dayalı yönlendirme ve hızlı yük devretme (failover) ile L4/7’de çalışır. Yapılandırın:

API Giriş Kapıları: Alan Adları, Sertifikalar ve Uç Nokta Stratejisi

Amazon API Gateway, REST ve HTTP API’leri için üç tür uç nokta sağlar:

Özel alan adları, evreler ve API’ler arasında yönlendirmeyi ve TLS’yi birleştirir. Yolları evrelere eşlemek için temel yol eşlemelerini kullanın. Sertifikaları ACM’de saklayın; istemci desteğine göre RSA/ECDSA seçin. Edge-optimize için sertifikayı us-east-1’de talep edin/içe aktarın. Bölgesel için, Bölgede talep edin/içe aktarın. Uyumluluk duruşunuza uyan TLS politikalarını zorunlu kılın. Bir web ACL’yi doğrudan Bölgesel API’lerle ilişkilendirerek veya API’nin önündeki CloudFront dağıtımını koruyarak WAF ile entegre olun. Gelişmiş önbellekleme ve başlık normalizasyonu ile en düşük gecikmeli global API’ler için, Bölgesel bir API’nin önüne bir CloudFront dağıtımı yerleştirin, gerekirse origin erişim kontrolü ve imzalı istekler kullanın ve önbellek şişmesini önlemek için önbellek ve origin isteği politikalarını ayarlayın. WAF oran tabanlı kurallara ek olarak arka uçları korumak için Lambda yetkilendiricileri veya Amazon Cognito ile kimlik doğrulama için birleştirin ve kısıtlama ve kullanım planlarından yararlanın.

Uygulamalı Problem Senaryosu

Shopify, dünya çapındaki satıcılara hizmet vermek için yeni bir global ödeme mikro hizmetini kullanıma sunuyor. Gereksinimler: 20’den fazla hesap arasında mikro servisler arası özel doğu-batı trafiği, dahili API’ler için sıfır genel erişim, ödeme sırasında son kullanıcılar için belirleyici düşük gecikme, uyarlanabilir oran sınırlaması ile güçlü L7 korumaları ve şirket içi risk motorlarına dayanıklı hibrit bağlantı.

Adım adım yaklaşım:

  1. Ağı bir hub-and-spoke Transit Gateway tasarımıyla bölümlere ayırın
  1. Dahili mikro servisleri AWS PrivateLink ile yayınlayın
  1. Direct Connect ve VPN ile yedekli hibrit bağlantı kurun
  1. Genel ödeme sisteminin önüne AWS Global Accelerator’ı koyun
  1. CloudFront ve AWS WAF ile kenarda koruma sağlayın
  1. API’leri özel alan adları ve sağlam TLS ile sunun
  1. VPC’leri katmanlı kontrollerle güvence altına alın

Bu tasarım, özel, bölümlere ayrılmış doğu-batı bağlantısı (Transit Gateway + PrivateLink), dayanıklı kuzey-güney hibrit yolları (BGP ile DX + VPN), global olarak hızlandırılmış ve korunan genel giriş (Global Accelerator + CloudFront + WAF) ve VPC yönlendirmesi, ağ geçitleri ve filtreleme için AWS en iyi uygulamalarıyla uyumlu operasyonel kontroller sunar.


Depolama · Tüm alanlar · Systems Manager

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Amazon'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar