Amazon SOA-C02: Ağ İletişimi ve İçerik Dağıtımı — Çalışma kılavuzu

Şunun bir parçası: AWS SysOps Administrator Associate SOA-C02 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Amazon sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Ağ ve İçerik Dağıtımı; VPC temelini, hibrit bağlantıları, DNS ve küresel yönlendirmeyi, CloudFront ile uç önbelleklemeyi ve TLS sertifika yaşam döngüsünü kapsar. Bunların tümü kullanılabilirlik, güvenlik ve performans için kritik öneme sahiptir. Operasyonel ustalık, iş yüklerinin hem şirket içinde (on-prem) hem de bulutta erişilebilir, arızalara karşı dayanıklı ve güvenli olmasını sağlar. Bu bölüm, üretim sistemlerini destekleyen bir SysOps yöneticisi olarak kullanacağınız pratik yapılandırma desenlerine, CLI/konsol örneklerine ve karar kriterlerine odaklanmaktadır.

VPC tasarımı, alt ağlar, yönlendirme ve bağlantı

VPC CIDR alanını gelecekteki büyümeyi göz önünde bulundurarak tasarlayın: yeterince büyük bir VPC (örneğin, ölçeğe bağlı olarak /16 veya /20) ayırın ve AZ’ler arası bağımlılıkları önlemek için bunu AZ’ye özel alt ağlara (her AZ için 10.0.0.0/24, 10.0.1.0/24) bölün. Her alt ağ türü için açık yönlendirme tabloları oluşturun: genel alt ağlar Internet Gateway’e (IGW) giden bir rota kullanır — örn.,

undefined

; özel alt ağlar ise öngörülebilir çıkış maliyetleri ve daha düşük gecikme süresi için 0.0.0.0/0 rotasını aynı AZ’deki bir NAT Gateway’e yönlendirir.

NAT davranışını ve yönlendirme nüanslarını anlayın: NAT Gateway/Instance, giden IPv4 bağlantıları için kaynak NAT gerçekleştirir ve geri dönen trafiğin alt ağın yönlendirme tablosunu izleyerek NAT üzerinden geri gelmesini gerektirir. IPv6 için yalnızca çıkış amaçlı bir internet ağ geçidi (egress-only internet gateway) kullanın. NAT Gateway oluşturmak ve Elastic IP atamak için AWS CLI kullanın:

undefined

. Dinamik rotaları otomatik olarak yönetmek için Transit Gateway veya VPN eklentileriyle rota yayılımını (route propagation) kullanın.

Security group’lar ve NACL’ler ile trafik akışı bilinçli bir şekilde tasarlanmalıdır: security group’lar durum bilgili (stateful) olup (gelen trafiğe izin verdiğinizde, dönüş trafiğine otomatik olarak izin verilir) ENI’lere eklenir; NACL’ler ise durum bilgisi tutmaz (stateless) ve alt ağ bazında sıralı kurallarla değerlendirilir, bu nedenle hem gelen hem de giden geçici (ephemeral) portlara izin vermeniz gerekir. Örnek komutlar:

undefined

;

undefined

. Karar kriterleri: instance düzeyinde erişim kontrolü için security group’ları; çevre (perimeter) güvenliği, yüksek performanslı filtreleme ve hesaplar arası yalıtım için NACL’leri kullanın.

VPN, Direct Connect ve hibrit ağ oluşturma

Bağlantı türünü bant genişliği, gecikme süresi ve dayanıklılık ihtiyaçlarına göre seçin. Site-to-Site VPN, internet üzerinden şifreli IPsec tünelleri sağlar ve

undefined

kullanılarak hızlı bir şekilde dağıtılabilir. Yüksek kullanılabilirlik (HA) için iki VPN tüneli yapılandırın; dinamik yönlendirme için BGP’yi ve Virtual Private Gateway veya Transit Gateway aracılığıyla rota yayılımını kullanın. Hızlı kurulumlar için ve Direct Connect için bir yük devretme (failover) çözümü olarak AWS Managed VPN kullanın.

Direct Connect özel, yüksek bant genişliğine sahip, düşük gecikmeli bağlantı sağlar. Direct Connect konsolu ile bir bağlantı (veya LAG) sağlayın ve çok bölgeli erişim için bir Direct Connect Gateway aracılığıyla VPC’lere özel sanal arayüzler (VIF’ler) oluşturun. Uygun ASN ile BGP kullanın ve DX + VPN hibrit modelini tercih edin: kritik ön ekleri (prefix) DX üzerinden anons edin ve VPN’i otomatik bir yedek olarak kullanın. Karar kriterleri:

Operasyonel kontrol listesi: BGP oturumlarının ayakta olduğunu doğrulayın, rota tablosu yayılımını sağlayın (TGW için

undefined

kullanın) ve bir tüneli kapatarak veya BGP yollarını değiştirerek yük devretmeyi test edin.

Route 53 DNS, durum denetimleri ve yönlendirme politikaları

Route 53 hem yetkili (authoritative) bir DNS hem de bir yönlendirme kontrol düzlemidir. Uç noktalar (HTTP/HTTPS/TCP) için durum denetimleri (health check) uygulayın ve bunları yük devretme (failover) veya ağırlıklı (weighted) kayıtlarla eşleştirin. Örnek: Route 53 konsolunda birincil/ikincil kayıt türleriyle bir yük devretme kaydı oluşturun veya bir Failover yönlendirme politikası ve bir HealthCheckId ile

undefined

kullanın. Beklenen yük devretme SLA’sına göre TTL ayarı yapın — aktif yük devretme için düşük TTL (30-60sn), kararlı uç noktalar için daha uzun (300sn+) TTL kullanın.

Yönlendirme politikasını amacına göre seçin:

Karar verme maddeleri:

undefined

) kademeli olarak değiştirin.

CloudFront CDN, önbellekleme stratejileri ve geçersiz kılma (invalidation)

CloudFront, edge konumlarında önbelleğe alarak ve origin yükünü azaltarak içeriği hızlandırır. Her bir yol deseni (path pattern) için Cache Behavior’ları yapılandırın; origin’den gelen Cache-Control ve Expires başlıklarını kullanarak önbelleğe almayı kontrol edin veya distribution ayarlarındaki Forwarded Values ve Minimum/Maximum TTL aracılığıyla bu ayarları geçersiz kılın. Birden çok edge konumundan gelen origin yükünü azaltmak için Origin Shield kullanın.

Temel önbellek stratejileri:

Geçersiz kılma ve yönetim desenleri:

undefined

veya

undefined

komutunu kullanın; büyük desenler için geçersiz kılma maliyetlerine dikkat edin.

TLS sertifikaları, ACM ve sertifika yaşam döngüsü

ELB, CloudFront ve API Gateway için sertifika sağlamak üzere AWS Certificate Manager (ACM) kullanın. Otomatik yenilemeye olanak tanıyan DNS doğrulaması için

undefined

komutuyla genel (public) sertifikalar talep edin. Önemli: CloudFront, us-east-1 bölgesindeki ACM sertifikalarını gerektirir; bölgesel hizmetler (ALB, API Gateway regional) ise hedef bölgedeki sertifikaları gerektirir.

Doğrulama ve rotasyon desenleri:

undefined

aracılığıyla Route 53’te CNAME kayıtları oluşturun.

undefined

komutunu kullanın ve

undefined

komutuyla son kullanma tarihlerini takip edin.

Karar kriterleri: AWS tarafından yönetilen uç noktalara (endpoint) eklenen genel sertifikalar için ACM kullanın. İçe aktarılan sertifikaları yalnızca özel CA veya harici güvenilir otoriteler (trust anchor) gerektiğinde kullanın.

Yaygın Hatalar ve Karar Kriterleri

Pratik Problem: Kullanım Senaryosu

AcmePayments, bölgesel ALB’ler, S3 destekli bir statik site ve yüksek verimli mutabakat bağlantıları gerektiren bir şirket içi (on-prem) veri merkezi ile küresel bir ödeme uygulaması işletmektedir. Öngörülebilir gecikme süresi, statik içerik için güvenli dağıtım ve bir bölgenin performansı düştüğünde hızlı yük devretme (failover) ihtiyacı duymaktadır.

  1. AZ’ye özel public ve private subnet’ler ile VPC’ler tasarlayın; her AZ başına NAT Gateway’ler dağıtın ve private subnet’lerin yerel NAT üzerinden çıkış yapması için route table’ları yapılandırın.
  2. En yakın Region’a özel bir VIF ile Direct Connect sağlayın ve bir Transit Gateway’e uygun rota yayılımı (route propagation) ile BGP kullanarak otomatik yük devretme için yedekli bir Site-to-Site VPN yapılandırın.
  3. Kritik uç noktalar için health check’ler ve düşük TTL’ler ile ALB’ler için Route 53 gecikme tabanlı yönlendirme (latency-based routing) kullanın; aşamalı yük devretme testi için ağırlıklı (weighted) kayıtlar uygulayın.
  4. Statik site için Origin Access Control ile güvenliği sağlanmış bir S3 origin ile CloudFront dağıtın ve geçersiz kılmayı önlemek için uzun TTL’ler ve nesne sürümleme ayarlayın; gerekli başlık manipülasyonu için Lambda@Edge kullanın.
  5. DNS doğrulaması yoluyla (CloudFront için us-east-1‘de) ACM sertifikaları talep edin ve mavi/yeşil (blue/green) rotasyonu için mevcut sertifikaların yanına yeni sertifikaları dağıtın, ardından son kullanma tarihi gelmeden eskiyi kaldırın.

Gerekçe: bu adımlar hata etki alanlarını (failure domains) izole eder, düşük gecikmeli küresel yönlendirme sağlar, statik varlıkları edge’de güvenli bir şekilde önbelleğe alır ve sertifika yaşam döngüsünün otomatik ve kesintisiz olmasını sağlar — bu da operasyonel kullanılabilirlik ve güvenlik en iyi uygulamalarıyla uyumludur.


Güvenlik · Tüm alanlar · Depolama ve Veri Yönetimi

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Amazon'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar