Networking and Content Delivery — 聯網基礎、VPC、路由與安全、Route 53、CloudFront。針對 AWS Certified Cloud Practitioner 考試整理重點與常見誤區。
# 5.1 聯網基礎知識
每台連上網路的機器都需要一個位址 (IP address) 才能被找到,概念就像門牌號碼。IPv4 是最常見的格式 (例如 10.0.1.5 ), 用 CIDR 表示法描述一個位址範圍,例如 10.0.0.0/16 。
定義
CIDR(Classless Inter-Domain Routing): / 後面的數字代表「固定不變」的位元數,數字越小代表可用的位址範圍越大。 /16 是很大的一塊地 (約 6.5 萬個位址), /28 是很小的一塊地 (16 個位址)。
另外要分清楚公有 IP (能在網際網路上被直接找到) 和私有 IP (只能在私有網路內部使用,例如 10.x.x.x 、 192.168.x.x )。這個觀念是理解 VPC 公有 / 私有子網路的基礎。
# 5.2 Amazon VPC
生活比喻
VPC (Virtual Private Cloud) 就是你在 AWS 這座大城市裡圈出來的一塊私人土地,有自己的圍牆、自己的門牌規則,别人的地盤預設進不來。
- 每個 AWS 帳號在每個區域 (Region) 都會有一個預設 VPC, 也可以自己建立客製化 VPC
- VPC 的 CIDR 區塊大小限制在
/16(約 6.5 萬個位址) 到/28(16 個位址) 之間 - 一個 VPC 可以橫跨同一區域內的多個可用區域 (Availability Zone, AZ), 但一個子網路 (Subnet) 只能存在於一個 AZ
# 5.3 VPC 聯網
| 元件 | 作用 | 關鍵事實 |
|---|---|---|
Internet Gateway (IGW) | VPC 與網際網路溝通的正式出入口 | 高可用、水平擴展; 一個 VPC 只能掛一個 IGW |
NAT Gateway | 讓私有子網路的資源能「出去」上網,但外部進不來 | 放在公有子網路裡;AWS 代管; 要跨 AZ 高可用,每個 AZ 都要一個 |
Route Table | 決定子網路的流量該往哪裡送 | 每個子網路恰好關聯一張路由表;有沒有指向 IGW 的路由,決定該子網路是公有還是私有 |
VPC Peering | 讓兩個 VPC 私下互通 | 不可傳遞 (non-transitive):A 通 B、B 通 C, 不代表 A 通 C |
Site-to-Site VPN | 公司機房與 VPC 之間建立加密通道 | 走公開網際網路,但流量有加密 |
AWS Direct Connect | 公司機房與 AWS 之間拉一條專線 | 不走公開網際網路,頻寬穩定、延遲較低,但建置時間較長、成本較高 |
考試重點
「私有子網路的 EC2 要下載更新檔,但不希望被外部主動連進來」→ 正解是 NAT Gateway, 不是 Internet Gateway。IGW 是雙向的正門,NAT Gateway 是「只能出、不能進」的單行道。另外 VPN 用公網、Direct Connect 用專線,是常見的成對送分題。
# 5.4 VPC 安全性
| 安全群組 Security Group | 網路 ACL (NACL) | |
|---|---|---|
| 作用層級 | 執行個體 (instance) 層級 | 子網路 (subnet) 層級 |
| 狀態 | 有狀態 (Stateful)—— 回程流量自動放行 | 無狀態 (Stateless)—— 進、出都要各自設規則 |
| 規則類型 | 只能 Allow (允許) | 可以 Allow 也可以 Deny (明確拒絕) |
| 規則評估方式 | 檢查所有規則,符合就放行 | 依規則編號由小到大依序比對,一比中就停止 |
| 預設行為 | 預設不允許任何進站流量 | 預設 NACL 允許所有流量;自訂 NACL 預設全部拒絕 |
生活比喻
安全群組像家門口的管家,他記得剛才是他自己放某人進來的,對方要出去就直接放行 —— 這是「有狀態」。網路 ACL 更像社區大門的警衛,進、出各查一次,完全不記得剛剛發生過什麼 —— 這是「無狀態」, 而且警衛可以明確把特定人列入黑名單 (Deny)。
# 5.5 Amazon Route 53
生活比喻
Route 53 是 AWS 的 DNS 服務,功能像電話簿:你只記得朋友的名字,查電話簿才找得到號碼。你在瀏覽器打 www.example.com ,Route 53 就負責把這個好記的名字翻譯成電腦看得懂的 IP 位址。
除了網域註冊與 DNS 解析,Route 53 還支援多種路由政策 (Routing Policy), 決定同一個網域名稱要怎麼分配流量:
| 路由政策 | 用途 |
|---|---|
| Simple | 單純一對一或一對多映射,沒有特別邏輯 |
| Weighted | 按設定比例分配流量,適合 A/B 測試、灰度上線 |
| Latency-based | 導向延遲最低 (反應最快) 的區域 |
| Failover | 主要端點掛掉時自動切換到備援端點 |
| Geolocation | 依使用者所在地理位置分流 |
| Multivalue answer | 回傳多個健康的 IP, 達到簡易負載平衡 |
Route 53 也能搭配健康檢查 (Health Check), 自動偵測端點是否存活,結合 Failover 路由政策做到自動容錯移轉。
# 5.6 Amazon CloudFront
生活比喻
你的網站主機 (origin) 在美國,但用戶在台灣。如果每次要看圖片都得飛去美國拿,會很慢。CloudFront 的做法是先把常用內容複製到全球各地的「邊緣節點 (edge location)」, 用戶就近拿 —— 就像超商不會叫你飛去總倉庫買飲料,而是在你家附近開分店。
- CloudFront 是 AWS 的 CDN (內容傳遞網路), 把內容快取到分散在世界各地的邊緣節點,降低延遲、減輕來源伺服器 (origin) 負擔
- Origin 可以是 S3、EC2、Application Load Balancer, 或任何自訂的 HTTP 伺服器
- 可搭配
AWS Shield與AWS WAF一起使用,同時兼顧加速與安全防護 - 支援 HTTPS, 可為靜態與動態內容加速
考試重點
「想降低全球使用者存取靜態內容的延遲」→ 正解是 CloudFront。這題常會混入 Route 53、S3、EC2 當干擾選項,記住 CloudFront 的關鍵字是 「邊緣節點快取」、「降低延遲」。
# 5.7 服務詞彙速查
| 名稱 | 一句話定義 |
|---|---|
| VPC | 帳號內自己的私有虛擬網路 |
| Subnet | VPC 裡再劃分出來的區塊,存在於單一 AZ |
| Internet Gateway | VPC 對外連網際網路的正門 |
| NAT Gateway | 讓私有子網路能出站上網、不能被外部連入 |
| Route Table | 決定子網路流量的去向 |
| Security Group | 執行個體層級、有狀態的防火牆 |
| NACL | 子網路層級、無狀態的防火牆 |
| Route 53 | DNS 與網域名稱服務 |
| CloudFront | 內容傳遞網路 (CDN) |
# 重點回顧
- VPC 是你自己的私有網路,CIDR 範圍在 /16 到 /28 之間,子網路依有無指向 IGW 的路由分成公有 / 私有。
- Internet Gateway 是雙向正門;NAT Gateway 只能讓私有子網路「出去」, 外部進不來。
- Security Group (有狀態、只能 Allow) vs NACL (無狀態、可 Allow/Deny、依編號排序)。
- Route 53 是 DNS 服務,提供多種路由政策決定流量怎麼分配。
- CloudFront 是 CDN, 靠邊緣節點快取內容,降低全球使用者的存取延遲。
# 自我測驗
哪個元件讓私有子網路的 EC2 可以「出去」上網,但外部進不來?
答:NAT Gateway。 它只允許私有子網路的資源主動發起對外連線,外部無法主動連進來。
Security Group 和 NACL,哪一個是有狀態的?
答:Security Group。 有狀態代表回程流量會自動放行,不需要額外設規則;NACL 是無狀態,進出都要各自設定。
VPC 的 CIDR 區塊大小允許範圍是多少?
答:/16 到 /28。 /16 是最大範圍 (約 6.5 萬個位址),/28 是最小範圍 (16 個位址)。
想降低全球使用者存取靜態內容的延遲,該用哪個服務?
答:Amazon CloudFront。 透過遍布全球的邊緣節點快取內容,讓使用者就近取得資料。
想把公司機房穩定地用專線連到 AWS,該用哪個服務?
答:AWS Direct Connect。 提供不經過公開網際網路的專屬實體連線,頻寬與延遲較穩定;Site-to-Site VPN 則是走公開網際網路的加密通道。