Networking and Content Delivery — 聯網基礎、VPC、路由與安全、Route 53、CloudFront。針對 AWS Certified Cloud Practitioner 考試整理重點與常見誤區。

# 5.1 聯網基礎知識

每台連上網路的機器都需要一個位址 (IP address) 才能被找到,概念就像門牌號碼。IPv4 是最常見的格式 (例如 10.0.1.5 ), 用 CIDR 表示法描述一個位址範圍,例如 10.0.0.0/16

定義

CIDR(Classless Inter-Domain Routing): / 後面的數字代表「固定不變」的位元數,數字越小代表可用的位址範圍越大/16 是很大的一塊地 (約 6.5 萬個位址), /28 是很小的一塊地 (16 個位址)。

另外要分清楚公有 IP (能在網際網路上被直接找到) 和私有 IP (只能在私有網路內部使用,例如 10.x.x.x192.168.x.x )。這個觀念是理解 VPC 公有 / 私有子網路的基礎。

# 5.2 Amazon VPC

生活比喻

VPC (Virtual Private Cloud) 就是你在 AWS 這座大城市裡圈出來的一塊私人土地,有自己的圍牆、自己的門牌規則,别人的地盤預設進不來。

  • 每個 AWS 帳號在每個區域 (Region) 都會有一個預設 VPC, 也可以自己建立客製化 VPC
  • VPC 的 CIDR 區塊大小限制在 /16 (約 6.5 萬個位址) 到 /28 (16 個位址) 之間
  • 一個 VPC 可以橫跨同一區域內的多個可用區域 (Availability Zone, AZ), 但一個子網路 (Subnet) 只能存在於一個 AZ

# 5.3 VPC 聯網

圖:VPC 內公有子網路與私有子網路的典型配置

元件作用關鍵事實
Internet Gateway (IGW)VPC 與網際網路溝通的正式出入口高可用、水平擴展; 一個 VPC 只能掛一個 IGW
NAT Gateway讓私有子網路的資源能「出去」上網,但外部進不來放在公有子網路裡;AWS 代管; 要跨 AZ 高可用,每個 AZ 都要一個
Route Table決定子網路的流量該往哪裡送每個子網路恰好關聯一張路由表;有沒有指向 IGW 的路由,決定該子網路是公有還是私有
VPC Peering讓兩個 VPC 私下互通不可傳遞 (non-transitive):A 通 B、B 通 C, 不代表 A 通 C
Site-to-Site VPN公司機房與 VPC 之間建立加密通道走公開網際網路,但流量有加密
AWS Direct Connect公司機房與 AWS 之間拉一條專線不走公開網際網路,頻寬穩定、延遲較低,但建置時間較長、成本較高

考試重點

「私有子網路的 EC2 要下載更新檔,但不希望被外部主動連進來」→ 正解是 NAT Gateway, 不是 Internet Gateway。IGW 是雙向的正門,NAT Gateway 是「只能出、不能進」的單行道。另外 VPN 用公網、Direct Connect 用專線,是常見的成對送分題。

# 5.4 VPC 安全性

安全群組 Security Group網路 ACL (NACL)
作用層級執行個體 (instance) 層級子網路 (subnet) 層級
狀態有狀態 (Stateful)—— 回程流量自動放行無狀態 (Stateless)—— 進、出都要各自設規則
規則類型只能 Allow (允許)可以 Allow 也可以 Deny (明確拒絕)
規則評估方式檢查所有規則,符合就放行依規則編號由小到大依序比對,一比中就停止
預設行為預設不允許任何進站流量預設 NACL 允許所有流量;自訂 NACL 預設全部拒絕

生活比喻

安全群組像家門口的管家,他記得剛才是他自己放某人進來的,對方要出去就直接放行 —— 這是「有狀態」。網路 ACL 更像社區大門的警衛,進、出各查一次,完全不記得剛剛發生過什麼 —— 這是「無狀態」, 而且警衛可以明確把特定人列入黑名單 (Deny)。

# 5.5 Amazon Route 53

生活比喻

Route 53 是 AWS 的 DNS 服務,功能像電話簿:你只記得朋友的名字,查電話簿才找得到號碼。你在瀏覽器打 www.example.com ,Route 53 就負責把這個好記的名字翻譯成電腦看得懂的 IP 位址。

除了網域註冊與 DNS 解析,Route 53 還支援多種路由政策 (Routing Policy), 決定同一個網域名稱要怎麼分配流量:

路由政策用途
Simple單純一對一或一對多映射,沒有特別邏輯
Weighted按設定比例分配流量,適合 A/B 測試、灰度上線
Latency-based導向延遲最低 (反應最快) 的區域
Failover主要端點掛掉時自動切換到備援端點
Geolocation依使用者所在地理位置分流
Multivalue answer回傳多個健康的 IP, 達到簡易負載平衡

Route 53 也能搭配健康檢查 (Health Check), 自動偵測端點是否存活,結合 Failover 路由政策做到自動容錯移轉。

# 5.6 Amazon CloudFront

生活比喻

你的網站主機 (origin) 在美國,但用戶在台灣。如果每次要看圖片都得飛去美國拿,會很慢。CloudFront 的做法是先把常用內容複製到全球各地的「邊緣節點 (edge location)」, 用戶就近拿 —— 就像超商不會叫你飛去總倉庫買飲料,而是在你家附近開分店。

  • CloudFront 是 AWS 的 CDN (內容傳遞網路), 把內容快取到分散在世界各地的邊緣節點,降低延遲、減輕來源伺服器 (origin) 負擔
  • Origin 可以是 S3、EC2、Application Load Balancer, 或任何自訂的 HTTP 伺服器
  • 可搭配 AWS ShieldAWS WAF 一起使用,同時兼顧加速與安全防護
  • 支援 HTTPS, 可為靜態與動態內容加速

考試重點

「想降低全球使用者存取靜態內容的延遲」→ 正解是 CloudFront。這題常會混入 Route 53、S3、EC2 當干擾選項,記住 CloudFront 的關鍵字是 「邊緣節點快取」、「降低延遲」

# 5.7 服務詞彙速查

名稱一句話定義
VPC帳號內自己的私有虛擬網路
SubnetVPC 裡再劃分出來的區塊,存在於單一 AZ
Internet GatewayVPC 對外連網際網路的正門
NAT Gateway讓私有子網路能出站上網、不能被外部連入
Route Table決定子網路流量的去向
Security Group執行個體層級、有狀態的防火牆
NACL子網路層級、無狀態的防火牆
Route 53DNS 與網域名稱服務
CloudFront內容傳遞網路 (CDN)

# 重點回顧

  • VPC 是你自己的私有網路,CIDR 範圍在 /16 到 /28 之間,子網路依有無指向 IGW 的路由分成公有 / 私有。
  • Internet Gateway 是雙向正門;NAT Gateway 只能讓私有子網路「出去」, 外部進不來。
  • Security Group (有狀態、只能 Allow) vs NACL (無狀態、可 Allow/Deny、依編號排序)。
  • Route 53 是 DNS 服務,提供多種路由政策決定流量怎麼分配。
  • CloudFront 是 CDN, 靠邊緣節點快取內容,降低全球使用者的存取延遲。

# 自我測驗

哪個元件讓私有子網路的 EC2 可以「出去」上網,但外部進不來?

答:NAT Gateway。 它只允許私有子網路的資源主動發起對外連線,外部無法主動連進來。

Security Group 和 NACL,哪一個是有狀態的?

答:Security Group。 有狀態代表回程流量會自動放行,不需要額外設規則;NACL 是無狀態,進出都要各自設定。

VPC 的 CIDR 區塊大小允許範圍是多少?

答:/16 到 /28。 /16 是最大範圍 (約 6.5 萬個位址),/28 是最小範圍 (16 個位址)。

想降低全球使用者存取靜態內容的延遲,該用哪個服務?

答:Amazon CloudFront。 透過遍布全球的邊緣節點快取內容,讓使用者就近取得資料。

想把公司機房穩定地用專線連到 AWS,該用哪個服務?

答:AWS Direct Connect。 提供不經過公開網際網路的專屬實體連線,頻寬與延遲較穩定;Site-to-Site VPN 則是走公開網際網路的加密通道。