Dominio

Redes y entrega de contenido

Lleva el tráfico a donde debe ir y descubre por qué no llega: diseño de VPC, conectividad privada e híbrida, DNS con Route 53, CloudFront y Global Accelerator, servicios de protección de red, optimización de costos de red y diagnóstico sistemático con flow logs y Reachability Analyzer.

Una instancia en una subred privada agota el tiempo de espera cuando llama a S3. La aplicación no cambió y el rol de IAM está bien, así que la solicitud se muere en algún punto del camino: una ruta que falta, un NAT gateway en la subred equivocada, un security group sin regla de salida o una policy de endpoint que alguien escribió y nadie recuerda. Este dominio te enseña a construir ese camino con intención y a recorrerlo en orden cuando se rompe.

Redes pesa 18% del SOA-C03, pero su participación en los incidentes reales es mayor. Las fallas de otros dominios aparecen aquí primero: un target group que reporta unhealthy, una función Lambda que no alcanza su base de datos, un stack que se queda colgado en un recurso sin salida a la red.

Qué cubre este dominio

  • Los bloques básicos de una VPC: planificación de CIDR, subredes públicas y privadas, y qué route table manda cada tipo de tráfico
  • Internet gateways, NAT gateways y egress-only gateways, con el caso de IPv6 y el costo que suma NAT
  • Security groups frente a network ACLs: stateful contra stateless, y cuál de los dos está describiendo el escenario
  • Acceso privado con VPC endpoints de tipo gateway e interface, más PrivateLink para servicios que publicas tú o un socio
  • Conexión entre redes con VPC peering, Transit Gateway, Site-to-Site VPN y Client VPN
  • Hosted zones de Route 53, Resolver para resolución de nombres híbrida y las políticas de enrutamiento (weighted, latency, failover, geolocation)
  • Distribuciones de CloudFront y su comportamiento de caché, y en qué casos entra Global Accelerator en su lugar
  • Auditoría de los servicios de protección de red, reducción del gasto en transferencia de datos y NAT, y diagnóstico con VPC Flow Logs, Reachability Analyzer y las métricas de red de CloudWatch

Por qué importa

Las preguntas de este dominio te entregan una conexión que falla y cuatro motivos plausibles. Lo que necesitas es un orden fijo de revisión: route table, luego el gateway, luego la network ACL, luego el security group, y al final la policy del endpoint o del servicio. El mismo orden sirve si el destino es S3, un centro de datos on-premises u otra VPC.

Las fronteras se llevan la mayor parte de los puntos. Security group contra network ACL, gateway endpoint contra interface endpoint, peering contra Transit Gateway, CloudFront contra Global Accelerator: cada par parece intercambiable hasta que una sola restricción del enunciado los separa.

Temas de este dominio