跳到主要内容

C2-07-全球网络、内容分发与混合网络

资料口径说明:本章延续当前 AWS CLF-C02 学习项目既有规则,主要依据用户提供的 719 题题库、chatGPT会话1.mdchatGPT会话2.mdcmd1.md 与前序 C2 章节的结构整理。题库中的答案与评论用于识别高频考点、业务场景和易混项,不自动视为当前 AWS 官方结论。涉及会随时间变化的产品状态、考试范围与 Support 体系时,本章只沿用项目资料中已经明确记录的状态;正式考试前仍应再对照 AWS 当前官方页面。

1-本章目标

C2-06 解决的是一个 VPC 内部和 VPC 之间的基础网络。本章向外扩展,处理三类问题:

全球用户访问 AWS
→ DNS、CDN、全球网络加速

多个 VPC / 多 Region 网络互联
→ Transit Gateway 等

本地数据中心连接 AWS
→ VPN、Direct Connect、Hybrid Network

题库粗略曝光中 Direct Connect 约 28 题、CloudFront 约 26 题、Route 53 约 16 题,因此“全球网络 + 混合网络”是 CLF-C02 的高频区域。

2-DNS:用户为什么能用域名访问网站?

用户记得的是:www.globalshop.com;计算机真正通信时需要定位目标地址。DNS = Domain Name System = 域名系统,负责把域名与目标地址/服务位置进行解析关联。

3-★★★★★-Amazon-Route-53

正式名称: Amazon Route 53; 中文: AWS DNS 与域名服务

3.1-为什么需要它

全球用户需要通过稳定的域名访问系统,而且企业往往希望基于健康状态、地理位置、延迟或灾备策略把用户导向不同端点。

3.2-它是什么

Route 53 是 AWS 的高可用 DNS 服务,也提供域名注册与健康检查等能力。名称 Route 53 中的 53 来自 DNS 常用的 53 端口。

3.3-GlobalShop-场景

globalshop.com 可由 Route 53 解析到 CloudFront、ALB 等入口,也可以设计 Multi-Region DNS 路由。

3.4-常见组合

Route 53 + CloudFront;Route 53 + ALB;Route 53 health check + failover。

3.5-容易混淆

Route 53 不是 CDN。它主要解决 DNS/流量路由决策;CloudFront 解决内容边缘缓存与分发。

3.6-题库通常怎么考

看到 DNS、domain name、routing policy、health-check based DNS failover,优先判断 Route 53。

4-Route-53-常见-Routing-Policy

CLF 层级重点理解目标,不必死背所有底层细节。

  • Simple:简单返回记录;
  • Weighted:按权重分流,适合灰度或比例流量;
  • Latency-based:把用户导向预期延迟更低的 Region;
  • Failover:主端点异常时切到备用端点;
  • Geolocation:按用户地理位置制定响应;
  • Multi-value answer:可返回多个健康记录。

不要把 Latency-based 与 Geolocation 混为一谈:

Latency
→ 网络性能角度

Geolocation
→ 用户所在地规则角度

5-★★★★★-Amazon-CloudFront

正式名称: Amazon CloudFront; 中文: 内容分发网络 CDN

5.1-为什么需要它

如果所有东京、美国、欧洲用户都直接访问东京 Region 的 S3/ALB,远距离网络往返会增加延迟,静态内容也会重复跨洲传输。

5.2-它是什么

CloudFront 是 AWS 的 CDN(Content Delivery Network,内容分发网络)服务,通过 Edge Location 把内容缓存或代理到更靠近用户的位置。

5.3-GlobalShop-场景

商品图片、CSS、JS、视频片段甚至动态请求都可经 CloudFront 边缘网络接入,Origin 可以是 S3、ALB 等。

5.4-常见组合

Route 53 → CloudFront → S3/ALB;CloudFront + WAF;CloudFront + Origin Access Control。

5.5-容易混淆

CloudFront ≠ S3。S3 是存储 Origin,CloudFront 是分发层;CloudFront ≠ Global Accelerator,后者更偏网络路径与静态 Anycast IP 加速。

5.6-题库通常怎么考

global users、edge caching、reduce latency、CDN、static content distribution 常指向 CloudFront。

6-Edge、Origin、Cache

User


Edge Location
│ cache hit → 直接返回

└─ cache miss


Origin
S3 / ALB / ...
  • Edge = 靠近终端用户的网络边缘;
  • Origin = 原始内容来源;
  • Cache Hit = 边缘已有可用缓存;
  • Cache Miss = 需要回源。

7-★★★-AWS-Global-Accelerator

Global Accelerator 使用 AWS 全球网络和 Anycast 静态 IP,把用户流量更快地引入 AWS 骨干网络,再送到健康的区域端点。粗略区分:

CloudFront
→ CDN / HTTP(S) 内容分发与缓存能力突出

Global Accelerator
→ 网络层全局入口、Anycast IP、跨 Region endpoint 加速与健康路由

如果题目重点是“cache content at edge”,优先 CloudFront;如果强调“static global IP、AWS global network、improve TCP/UDP application performance”,考虑 Global Accelerator。

8-Hybrid-Cloud:为什么企业不会一夜全部搬到-AWS?

真实企业可能长期同时存在:

On-Premises Data Center

│ connection

AWS

这就是 Hybrid Cloud(混合云)常见形态之一。

9-★★★★-AWS-Site-to-Site-VPN

正式名称: AWS Site-to-Site VPN; 中文: AWS 站点到站点 VPN

9.1-为什么需要它

企业需要把本地机房网络和 AWS VPC 私网连接,但又不一定立即采购专线。

9.2-它是什么

Site-to-Site VPN 通过 IPsec 加密隧道在 Internet 上连接客户网络与 AWS 网络。

9.3-GlobalShop-场景

GlobalShop 上海/东京旧机房仍有 ERP,AWS VPC 中的新订单系统需要访问它,可先建立 VPN。

9.4-常见组合

Customer Gateway + AWS 侧网关/Transit Gateway + VPN tunnel。

9.5-容易混淆

VPN 依赖公网 Internet 路径;Direct Connect 是专用网络连接,二者可以组合做冗余。

9.6-题库通常怎么考

encrypted connection over internet、quick hybrid connectivity 常指向 VPN。

10-★★★★★-AWS-Direct-Connect

正式名称: AWS Direct Connect; 中文: AWS 专线连接

10.1-为什么需要它

对于长期、大流量、稳定的本地机房到 AWS 通信,企业可能希望获得比普通 Internet VPN 更可预测的网络体验。

10.2-它是什么

Direct Connect(DX)通过专用网络连接把客户网络连接到 AWS。它不等于“自动加密隧道”;如果业务还要求加密,需要结合相应加密方案。

10.3-GlobalShop-场景

GlobalShop 本地数据中心每天大量同步数据到 AWS,且对带宽稳定性要求高,可以使用 Direct Connect。

10.4-常见组合

Direct Connect + VPC;Direct Connect + Transit Gateway;Direct Connect + VPN 作为加密/备份设计。

10.5-容易混淆

Direct Connect ≠ Site-to-Site VPN:专线 vs 公网 IPsec 隧道。

10.6-题库通常怎么考

dedicated private network connection、consistent network performance、high-volume hybrid traffic 常指向 Direct Connect。

11-★★★★-AWS-Transit-Gateway

正式名称: AWS Transit Gateway; 中文: AWS 中转网关

11.1-为什么需要它

VPC 数量从 2 个增长到几十、几百时,两两 VPC Peering 会形成复杂网状连接;同时企业还可能接入多个本地网络。

11.2-它是什么

Transit Gateway(TGW)提供中心 Hub,把多个 VPC 和本地网络集中连接,简化大规模路由拓扑。

11.3-GlobalShop-场景

GlobalShop 有 Production、Analytics、Security、Shared Services 多个 VPC,再加本地数据中心,可以通过 TGW 形成中心互联。

11.4-常见组合

VPCs → Transit Gateway ← VPN / Direct Connect;多账号环境也常结合 Organizations/RAM。

11.5-容易混淆

TGW ≠ VPC Peering:TGW 是中心 Hub;Peering 是两个 VPC 的点对点连接。

11.6-题库通常怎么考

cloud router、hub-and-spoke、many VPCs and on-premises networks 是 Transit Gateway 强信号。

当一个 VPC 中的服务需要被另一个 VPC/消费者私有访问,又不想建立完整网络互通时,可以考虑 AWS PrivateLink。

Consumer VPC

Interface Endpoint

AWS PrivateLink

Provider Service

核心价值是“私有服务暴露”,而不是把两个 VPC 所有网段完全打通。

13-GlobalShop-全球访问架构

Global Users
Japan / US / EU


Route 53


CloudFront

WAF / Shield


ALB


App / API in VPC

On-Premises
│ │
VPN Direct Connect
│ │
└── Transit Gateway ── multiple VPCs

14-高频选择表

需求服务
DNS / 域名路由Route 53
边缘缓存/CDNCloudFront
AWS 全球网络 + Anycast 静态入口Global Accelerator
公网加密隧道连接本地与 AWSSite-to-Site VPN
专用网络连接 AWSDirect Connect
多 VPC + 本地网络中心 HubTransit Gateway
两个 VPC 点对点VPC Peering
私有暴露某项服务PrivateLink

15-本章最后要形成的判断方式

不要把本章记成一串 AWS 产品名,而要形成下面的思考路径:

业务需求是什么?

它属于哪一层问题?

需要什么技术能力?

哪些 AWS 服务提供这类能力?

为什么某一个更贴合场景?

其他相似服务为什么不合适?

真正稳定的考试能力不是“看到关键词就背答案”,而是能够从业务要求推导到技术能力,再从技术能力推导到 AWS 服务。


16-与后续章节的关系

C2 负责建立技术体系本身;完整业务架构组合会在 C3 中继续展开;719 道题的逐题选项解析放在 C4;频率排名与强化学习放在 C5;考前压缩复习放在 C6。