Amazon DOP-C02: Ağ ve İçerik Dağıtımı — Çalışma kılavuzu
Şunun bir parçası: AWS DevOps Engineer Professional DOP-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
AWS’te ağ ve içerik teslimi; temel VPC yapılarını, çoklu hesap ve hibrit topolojiler için ara bağlantı seçeneklerini ve uygulamaları küresel olarak önleyen, koruyan ve hızlandıran uç servisleri kapsar. Bu alanda uzmanlaşmak; paketlerin bir VPC içinde nasıl hareket ettiğini (alt ağlar, rota tabloları, ağ geçitleri ve filtreleme), VPC’ler ile şirket içi ağların nasıl birbirine bağlanacağını (peering, Transit Gateway, PrivateLink, Direct Connect, VPN) ve trafiğin uçta nasıl dağıtılıp korunacağını (CloudFront, AWS WAF, AWS Global Accelerator) anlamayı gerektirir. Amazon API Gateway gibi uygulama giriş noktaları daha sonra özel alan adları, sertifikalar ve uç nokta türleri aracılığıyla bu temel bileşenlerle entegre olur.
VPC Mimarisi ve Güvenlik Kontrolleri
VPC, her Kullanılabilirlik Alanı’nda (Availability Zone) bir veya daha fazla alt ağa sahip, bölgesel ve mantıksal olarak yalıtılmış bir ağdır. Alt ağları hata alanları (fault domains) ve işlevler boyunca tasarlayın: internete yönelik yük dengeleyiciler ve NAT ağ geçitleri için genel (public) alt ağlar; EC2/ECS/EKS düğümleri için özel (private) uygulama alt ağları; ve veritabanları için özel veri alt ağları. Amacı net tutmak ve alana özgü çıkış (zonal egress) tasarımını desteklemek için her alt ağ türüne ayrı rota tabloları atayın.
İnternet bağlantısı, VPC seviyesinde eklenmiş bir internet ağ geçidi (IGW) tarafından sağlanır. Bir alt ağ, rota tablosu IGW’ye yönlendirilmiş bir varsayılan rotaya sahip olduğunda ve kaynakların genel IP’leri veya Elastic IP’leri olduğunda “genel” hale gelir. Özel alt ağlardan yalnızca giden internet erişimi için NAT ağ geçitlerini kullanın. Her Kullanılabilirlik Alanı’na bir NAT ağ geçidi yerleştirin, her özel alt ağı aynı AZ’deki NAT ağ geçidine yönlendirin ve tek hata noktalarından kaçınmak ve AZ’ler arası veri işleme ücretlerini azaltmak için AZ’ler arası NAT’ı devre dışı bırakın. IPv6 için, yalnızca çıkışa izin veren internet ağ geçitleri (egress-only internet gateways), NAT olmadan yalnızca giden bağlantı sağlar.
Rota tabloları, hedef ön ekleri için sonraki atlama noktalarını (next hops) belirler. Yaygın hedefler arasında IGW, NAT ağ geçidi, VPC peering bağlantıları, Transit Gateway bağlantıları ve local bulunur. Rota tablolarını basit tutun: çıkış için bir varsayılan rota ve özel ara bağlantılar için açık rotalar. Hesaplar arasında paylaşılan hedeflere referans vermek ve insan hatasını azaltmak için ön ek listelerini (prefix lists) tercih edin.
Güvenlik grupları (Security groups) ve ağ ACL’leri (network ACLs) ağ filtrelemesi sağlar, ancak farklı mekaniklerle çalışırlar:
- Güvenlik grupları durum bilgilidir (stateful), ENI’lere eklenir ve yalnızca izin (allow) kuralları için değerlendirilir. Dönüş trafiğine otomatik olarak izin verilir. Uygulama topolojisini güvenli bir şekilde ifade etmek için diğer güvenlik gruplarına referansları desteklerler.
- Ağ ACL’leri durum bilgisi tutmaz (stateless), alt ağ sınırında uygulanır, gelen ve giden trafik için açık izin/reddetme (allow/deny) kurallarıyla sırasına göre değerlendirilir. Dönüş trafiğine açıkça izin verilmelidir. NACL’leri, kaba alt ağ düzeyinde reddetme veya uyumluluk desenleri için idareli kullanın; işletim sistemlerinizin ve yük dengeleyicilerinizin gerektirdiği geçici port aralıklarını (ephemeral port ranges) koruyun.
Durum bilgili ve durum bilgisiz filtreleme arasındaki fark, sorun giderme için önemlidir. Her ikisi de kullanılıyorsa, her ikisinin de akışa izin vermesi gerekir. Kabul edilen/reddedilen trafiği analiz etmek ve güvenlik duruşunu doğrulamak için VPC Akış Günlüklerini (VPC Flow Logs) CloudWatch Logs’a veya S3’e etkinleştirin.
VPC’ler Arası ve Hibrit Bağlantı
VPC peering, iki VPC’yi özel olarak, tek bir hata noktası (single point of failure) veya bant genişliği darboğazı olmadan bağlar, ancak geçişli (non-transitive) değildir ve çakışmayan CIDR’lar gerektirir. Her VPC, eşleştirme bağlantısı (peering attachment) aracılığıyla eş (peer) için statik rotalar eklemelidir. Eşleştirilmiş VPC’ler arasında güvenlik grubu referansları desteklenmez; filtrelemeyi CIDR’lar ile yapın. Bölgeler Arası (Cross-Region) peering mevcuttur ve varsayılan olarak şifrelenir.
AWS Transit Gateway (TGW), ağ ölçeklendirmesini ve segmentasyonunu basitleştirir. VPC’ler ve hibrit bağlantılar için bölgesel bir merkez (hub) görevi görür, geçişli yönlendirmeyi (transitive routing) destekler ve bağlantı başına on Gbps’lere kadar ölçeklenir. Segmentasyon uygulamak (ör. dev, prod ve paylaşılan servisler arası) ve yayılım (propagation) ile ilişkilendirmeyi (association) kontrol etmek için TGW rota tablolarını kullanın. Bağlantılar (attachments) arasında VPC’ler, Site-to-Site VPN’ler ve bir Transit VIF ile Direct Connect Gateway aracılığıyla Direct Connect bulunur. Merkezi çıkış (centralized egress) için bir çıkış VPC’si ekleyin ve rotaları yayın/seçici olarak paylaşın. TGW’leri Bölgeler arası eşleştirme (inter-Region peering) ile bağlayarak çok Bölgeli (multi-Region) bir yapı planlayın.
AWS PrivateLink, sağlayıcı alt ağlarını ifşa etmeden veya yönlendirme gerektirmeden, VPC/hesap/Bölge sınırları ötesindeki hizmetlere tüketici tarafından başlatılan, özel, L4 seviyesinde erişim sağlar. Hizmet sağlayıcı, uç noktaların önüne bir NLB yerleştirir; tüketiciler kendi VPC’lerinde atanmış özel IP’ler ve DNS adları ile arayüz VPC uç noktaları (interface VPC endpoints) oluşturur. PrivateLink geçişli değildir ve yalnızca TCP’yi destekler. Dahili hizmetleri yayınlamak veya AWS hizmetlerini özel olarak kullanmak için PrivateLink’i kullanın. Hizmet seviyesinde ifşa, DNS tabanlı tüketim veya daha sıkı üretici izolasyonu gerektiğinde, peering/TGW yerine PrivateLink’i tercih edin.
Hibrit bağlantı genellikle Direct Connect (DX) ve Site-to-Site VPN’i birleştirir. Direct Connect, 1/10 Gbps portlar (ve barındırılan kapasiteler) ile adanmış, özel ve tutarlı bant genişliği sağlar. Dinamik yönlendirme ve yük devretme (failover) için BGP kullanın. Sanal arayüz (VIF) türleri:
- Private VIF: bir sanal özel ağ geçidi (VGW) aracılığıyla veya bir Transit VIF ile Transit Gateway aracılığıyla VPC’lere özel IP erişilebilirliği.
- Public VIF: AWS genel hizmetlerine genel IP erişilebilirliği; kendi genel ön eklerinizi anons edersiniz; AWS kendi küresel genel ön eklerini anons eder.
- Transit VIF: ölçeklenebilir çoklu VPC/çoklu Bölge bağlantısı için bir Direct Connect ağ geçidini bir veya daha fazla TGW’ye bağlar. Ayrı DX konumlarında ve cihazlarında iki fiziksel DX bağlantısı, gerekirse ayrı LAG’ler ve şirket içinde çift yönlendirici kullanarak yedekliliği tasarlayın. DX BGP oturumları düştüğünde rotaların otomatik olarak yük devretmesi için BGP ile internet üzerinden VGW veya TGW’ye bir VPN’i yedek olarak ekleyin. VPN için, yüksek erişilebilirlik (HA) amacıyla bağlantı başına iki tünel kullanın; statik rotalar yerine BGP’yi tercih edin; tünel içi CIDR’ları ve güvenliği doğrulayın.
Uç Ağ İletişimi, Güvenlik ve Hızlandırma
Amazon CloudFront, uç önbellekleme ve optimize edilmiş ağ yolları ile statik ve dinamik içeriği hızlandıran küresel bir CDN’dir. Bir dağıtım (distribution) şunları tanımlar:
- Origin’ler: S3, özel origin’ler (ALB/NLB/EC2/API Gateway) veya yük devretme (failover) için origin grupları. Origin yükünü azaltmak için ekstra bir orta katman önbelleği olarak Origin Shield’ı etkinleştirin.
- Davranışlar (Behaviors): Origin’lere yol (path) ve metoda dayalı yönlendirme, önbellek ve origin istek politikaları (üstbilgi/çerez/sorgu iletme), izleyici protokol politikaları (HTTP→HTTPS), sıkıştırma, imzalı URL’ler/çerezler ve fonksiyon kancaları (hafif izleyici istekleri için CloudFront Functions; istek/yanıt manipülasyonu için Lambda@Edge).
- Önbellekleme (Caching): Önbellek politikaları aracılığıyla TTL’leri ayarlayın, anahtarları yalnızca gerekli boyutlara göre değiştirin ve önbellek parçalanmasını en aza indirmek için origin istek politikalarını kullanın. API’ler için gereksiz üstbilgileri/çerezleri/sorguları iletmekten kaçının. Gerektiğinde alan düzeyinde şifreleme (field-level encryption) kullanın.
- Geçersiz Kılma (Invalidation): Değişen yollar için geçersiz kılma işlemleri yayınlayın veya sıfır kesintili önbellek güncellemeleri için sürümlenmiş nesne anahtarları kullanın. Sürümlenmemiş varlıklar için dağıtım sonrası geçersiz kılmaları otomatikleştirin.
AWS WAF, uygulamaları L7’de korur. Bir web ACL, varsayılan bir eylemle birlikte sırayla değerlendirilen kurallar ve kural grupları içerir. Temel korumalar için AWS Tarafından Yönetilen Kuralları (AWS Managed Rules) (ör. CommonRuleSet, WordPress, SQLi/XSS) ve gerektiğinde seçilmiş iş ortağı kural gruplarını kullanın. Eşleşme ifadeleri (IP seti, üstbilgi, URI, gövde JSON, etiket eşleştirme) kullanarak özel kurallar ekleyin ve bunları mantıksal operatörlerle birleştirin. Orana dayalı kurallar (Rate-based rules), bir zaman aralığında yapılandırılmış istek oranını aşan istemcileri kısıtlar; isteğe bağlı olarak belirli yolları veya üstbilgileri hedeflemek için kapsam daraltma ifadeleri kullanılabilir. Web ACL’leri CloudFront dağıtımları, Application Load Balancer’lar, API Gateway (REST/HTTP) ve AppSync ile ilişkilendirin. Kapasiteyi (WCU) izleyin, CloudWatch Logs veya Kinesis Data Firehose’a örneklenmiş günlükleri etkinleştirin ve meşru trafiği engellemeden botları azaltmak için CAPTCHA/Challenge eylemlerini kullanın.
AWS Global Accelerator, bölgesel uç noktaların (endpoint) önünde duran statik anycast IP’ler sağlar ve AWS küresel ağı üzerinden TCP/UDP trafiğini hızlandırır. Sağlık durumuna dayalı yönlendirme ve hızlı yük devretme (failover) ile L4/7’de çalışır. Yapılandırın:
- Bölge başına sağlık kontrolleri ve ağırlıkları olan uç nokta grupları (endpoint groups).
- Uç nokta ağırlıklarından bağımsız olarak bir Bölgeye gönderilen trafik yüzdesini kontrol etmek için trafik kadranları (traffic dials) (ör. %1 kanarya veya bakım sırasında %0). Desteklenen uç noktalar arasında ALB, NLB, EC2 örnekleri ve Elastic IP’ler bulunur. HTTP dışı veya gecikmeye duyarlı, durum bilgisi olan (stateful) protokoller için ya da statik IP’ler ve deterministik yük devretme gerektiğinde Global Accelerator’ı kullanın. CloudFront, HTTP/S önbellekleme ve uç noktada fonksiyon çalıştırma için birincil seçenek olmaya devam eder; bu ikisi birbirini tamamlayıcıdır.
API Giriş Kapıları: Alan Adları, Sertifikalar ve Uç Nokta Stratejisi
Amazon API Gateway, REST ve HTTP API’leri için üç tür uç nokta sağlar:
- Edge-optimize (yalnızca REST API’leri): API Gateway bir CloudFront dağıtımı oluşturur ve yönetir; edge konumlarında TLS sonlandırması ile global istemciler için idealdir. Özel alan adı sertifikaları, ACM aracılığıyla us-east-1’de (N. Virginia) olmalıdır.
- Bölgesel: aynı Bölgedeki istemciler veya API Gateway’in önüne kendi CloudFront dağıtımınızı ya da Global Accelerator’ı koymak istediğinizde kullanılır. Özel alan adı sertifikaları, API ile aynı Bölgede olmalıdır.
- Özel: yalnızca VPC’leriniz içinden arayüz VPC uç noktaları aracılığıyla erişilebilir; genel internet yolu yoktur.
Özel alan adları, evreler ve API’ler arasında yönlendirmeyi ve TLS’yi birleştirir. Yolları evrelere eşlemek için temel yol eşlemelerini kullanın. Sertifikaları ACM’de saklayın; istemci desteğine göre RSA/ECDSA seçin. Edge-optimize için sertifikayı us-east-1’de talep edin/içe aktarın. Bölgesel için, Bölgede talep edin/içe aktarın. Uyumluluk duruşunuza uyan TLS politikalarını zorunlu kılın. Bir web ACL’yi doğrudan Bölgesel API’lerle ilişkilendirerek veya API’nin önündeki CloudFront dağıtımını koruyarak WAF ile entegre olun. Gelişmiş önbellekleme ve başlık normalizasyonu ile en düşük gecikmeli global API’ler için, Bölgesel bir API’nin önüne bir CloudFront dağıtımı yerleştirin, gerekirse origin erişim kontrolü ve imzalı istekler kullanın ve önbellek şişmesini önlemek için önbellek ve origin isteği politikalarını ayarlayın. WAF oran tabanlı kurallara ek olarak arka uçları korumak için Lambda yetkilendiricileri veya Amazon Cognito ile kimlik doğrulama için birleştirin ve kısıtlama ve kullanım planlarından yararlanın.
Uygulamalı Problem Senaryosu
Shopify, dünya çapındaki satıcılara hizmet vermek için yeni bir global ödeme mikro hizmetini kullanıma sunuyor. Gereksinimler: 20’den fazla hesap arasında mikro servisler arası özel doğu-batı trafiği, dahili API’ler için sıfır genel erişim, ödeme sırasında son kullanıcılar için belirleyici düşük gecikme, uyarlanabilir oran sınırlaması ile güçlü L7 korumaları ve şirket içi risk motorlarına dayanıklı hibrit bağlantı.
Adım adım yaklaşım:
- Ağı bir hub-and-spoke Transit Gateway tasarımıyla bölümlere ayırın
- Merkezi bir ağ hesabında bölgesel bir AWS Transit Gateway oluşturun. Her hesaptaki tüm iş yükü VPC’lerini (spoke’lar) RAM ile paylaşılan TGW eklentileri aracılığıyla bağlayın. Bölümlemeyi (prod vs paylaşılan hizmetler vs dev) zorunlu kılmak ve yalnızca gerekli rotaları yaymak için birden fazla TGW rota tablosu kullanın.
- Neden TGW: Tam örgülü bir peering ağına kıyasla geçişli yönlendirmeyi ölçeklendirir ve rota yönetimini basitleştirir; hibrit eklentileri destekler.
- Dahili mikro servisleri AWS PrivateLink ile yayınlayın
- Her üretici VPC’sinde, dahili mikro servis hedef gruplarının önüne bir NLB yerleştirin ve bir VPC uç nokta hizmeti oluşturun. Tüketici VPC’lerinde, bu hizmetler için arayüz uç noktaları oluşturun ve uç noktasına özgü özel DNS’i etkinleştirin.
- Neden PrivateLink: Hizmet seviyesinde, yalnızca TCP, geçişli olmayan bağlantı ve rota ifşası olmadan; üreticiler izole kalır ve tüm CIDR bloklarına gelen SG izinlerine ihtiyaç duymaz.
- Direct Connect ve VPN ile yedekli hibrit bağlantı kurun
- Ayrı DX konumlarında iki adet 10 Gbps Direct Connect bağlantısı sağlayın, ayrı şirket içi yönlendiricilerde sonlandırın. TGW’ye bir Transit VIF ile bir Direct Connect Gateway oluşturun. Her iki tarafta da farklı ASN’ler ve MED/local-pref politikaları ile BGP’yi yapılandırın. Yedek olarak TGW’ye iki tünelli, BGP etkin bir Site-to-Site VPN eklentisi ekleyin.
- Neden bu karışım: DX, belirleyici bant genişliği ve daha düşük jitter sağlar; BGP artı VPN yedeği, otomatik yük devretme ve yüksek erişilebilirlik sunar.
- Genel ödeme sisteminin önüne AWS Global Accelerator’ı koyun
- İki dinleyiciyle (80/443 → 443) bir accelerator oluşturun. us-east-1 ve eu-west-1’de, her biri ödeme hizmeti için ALB’lere işaret eden uç nokta grupları tanımlayın. Kararlı durum için trafik dağılımını 50/50 olarak ayarlayın ve ALB sağlık uç noktalarında sağlık kontrollerini etkinleştirin. Oturum sabitleme gerekiyorsa istemci afinitesini etkinleştirin.
- Neden Global Accelerator: Anycast statik IP’ler, hızlı bölgesel yük devretme ve düşük gecikmeli, durum bilgisi olan ödeme akışları için TCP optimizasyonu.
- CloudFront ve AWS WAF ile kenarda koruma sağlayın
- CloudFront’u Bölgesel API Gateway’in (idempotent GET istekleri ve statik varlıklar için) ve başlık normalizasyonu ve TLS boşaltmadan yararlanabilecek dinamik içerik sunan ALB’lerin önüne yerleştirin. Önbellek politikalarını, değişkenliği gerekli başlıklar/sorgular ile sınırlayacak şekilde yapılandırın, origin yükünü azaltmak için Origin Shield’i etkinleştirin ve sürüm bilgisi olmayan varlıklar için geçersiz kılmaları otomatikleştirin.
- CloudFront’a AWS Yönetilen Kuralları, iş mantığı filtrelemesi için özel bir kural grubu ve ödeme yollarında kapsamı daraltılmış bir ifadeyle oran tabanlı bir kural içeren bir AWS WAF web ACL’i ekleyin. Şüpheli ani artışlar için CAPTCHA’yı etkinleştirin ve analiz için Kinesis Data Firehose’a günlük kaydedin.
- Neden CloudFront + WAF: Global TLS sonlandırması, güvenli yerlerde önbellekleme, kenar tabanlı L7 kontrolleri ve AWS Shield aracılığıyla DDoS emilimi.
- API’leri özel alan adları ve sağlam TLS ile sunun
- CloudFront’un arkasında korunan, yazma ağırlıklı API yöntemleri için API Gateway Bölgesel uç noktalarını kullanın. Her Bölge için ACM’de özel alan adları oluşturun, katı TLS politikaları uygulayın ve temel yolları evrelere eşleyin. Dahili yönetici API’leri için Özel API’ler dağıtın ve arayüz VPC uç noktaları aracılığıyla erişin; en az ayrıcalık ilkesine uygun güvenlik gruplarını ilişkilendirin.
- Neden bu ayrım: Bölgesel uç noktalar artı CloudFront, kenar kontrolleriyle esneklik sunar; Özel API’ler dahili yüzeyleri internetten uzak tutar.
- VPC’leri katmanlı kontrollerle güvence altına alın
- Mümkün olan yerlerde üretici/tüketici SG’lerine referans veren, en az ayrıcalık ilkesine uygun, durum bilgisi olan güvenlik grupları uygulayın. Uyumluluk için gereken hedeflenmiş alt ağ reddetmeleri dışında NACL’leri basit tutun (tümüne izin ver). Anormal kaynakları tespit etmek için CloudWatch metrik filtreleriyle VPC Flow Logs’u etkinleştirin. Her AZ’ye bir NAT ağ geçidi yerleştirin ve AZ’ler arası bağımlılıklardan kaçınmak için özel alt ağları yerel NAT’a yönlendirin.
- Neden katmanlı kontroller: SG’ler, bağlantı takibi ile çoğu amacı ele alır; NACL’ler kaba güvenlik rayları sağlar; bölgesel NAT dayanıklılığı ve maliyeti iyileştirir.
Bu tasarım, özel, bölümlere ayrılmış doğu-batı bağlantısı (Transit Gateway + PrivateLink), dayanıklı kuzey-güney hibrit yolları (BGP ile DX + VPN), global olarak hızlandırılmış ve korunan genel giriş (Global Accelerator + CloudFront + WAF) ve VPC yönlendirmesi, ağ geçitleri ve filtreleme için AWS en iyi uygulamalarıyla uyumlu operasyonel kontroller sunar.
← Depolama · Tüm alanlar · Systems Manager →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →