Sujet

Fondamentaux du VPC

Sous-réseaux, tables de routage, internet et NAT gateways, et la frontière entre security groups et network ACL.

Un VPC répond à 2 questions sur chaque paquet : cette adresse m'appartient-elle, et sinon, à quelle cible je la remets ? Ce sujet construit les 2 réponses, puis ajoute la couche qui décide si le paquet est autorisé à passer. C'est la base sur laquelle reposent tous les autres sujets de ce domaine, du VPC endpoint privé au dépannage avec Reachability Analyzer.

Ce que couvre ce sujet

  • Le plan d'adressage CIDR d'un VPC, les décisions irréversibles qu'il contient, et le calcul des adresses réellement utilisables une fois les 5 adresses réservées par AWS retirées de chaque sous-réseau
  • La règle qui veut qu'un sous-réseau vive dans une seule zone de disponibilité, et ce qu'elle impose au dimensionnement d'une architecture multi-AZ
  • Ce qui rend un sous-réseau public ou privé, la main route table et l'association implicite qui rend des sous-réseaux publics par accident
  • Le longest prefix match et la priorité des routes statiques sur les routes propagées, avec la panne hybride silencieuse qu'elle produit
  • L'internet gateway et son NAT un-pour-un, le NAT gateway public et privé, et l'egress-only internet gateway pour la sortie IPv6
  • Les limites de NAT gateway qui arrivent déguisées en bugs applicatifs : 55 000 connexions par destination, timeout d'inactivité de 350 secondes, fragments TCP rejetés
  • Les security groups stateful face aux network ACL stateless : type de règles, ordre d'évaluation, valeurs par défaut, ports éphémères et suivi de connexions

Pourquoi c'est important

La compétence 5.1 de l'examen SOA-C03 nomme exactement ces composants, et la compétence 5.3 les reprend sous l'angle du dépannage. Une question typique ne vous demande pas de définir un NAT gateway : elle vous décrit une connexion qui échoue et attend que vous nommiez le maillon fautif parmi 4 candidats plausibles.

C'est aussi la base opérationnelle du métier. Un plan d'adressage trop serré casse un scaling à 3 heures du matin, une seule passerelle NAT pour 3 zones coûte cher puis tombe, et une network ACL à sens unique produit des timeouts que l'équipe applicative passera une journée à chercher dans son code. Savoir distinguer ces causes dans l'ordre du chemin d'un paquet vaut plus que connaître chaque option de chaque service.

Leçons de ce sujet

  1. 1VPC, sous-réseaux et tables de routageGratuit
  2. 2Internet gateway, NAT gateway et egress-only gateway
  3. 3Security groups et network ACL