Networking: VPC, Route 53, CloudFront
เครือข่ายบน AWS ระดับ Practitioner — VPC และผองเพื่อน, DNS และ CDN
VPC คือหมู่บ้านของเรา — บ้านโซนติดถนนใหญ่ (public subnet) เข้าถึงได้จากภายนอกผ่านประตูหมู่บ้าน (Internet Gateway) ส่วนบ้านโซนใน (private subnet) คนนอกเข้าไม่ถึง แต่คนในบ้านออกไปซื้อของได้ผ่านประตูขาออกทางเดียว (NAT Gateway) และทุกบ้านมี รปภ. หน้าประตูของตัวเอง (Security Group)
องค์ประกอบ VPC ที่ต้องจำ
- Subnet — โซนย่อยใน VPC: public (มีเส้นทางออกเน็ต) และ private (ซ่อนจากภายนอก เช่น ฐานข้อมูล)
- Internet Gateway (IGW) — ประตูให้ VPC คุยกับอินเทอร์เน็ต
- NAT Gateway — ให้เครื่องใน private subnet "ออก" เน็ตได้ (เช่น โหลด update) โดยไม่เปิดให้ภายนอกเข้า
- Security Group — firewall ประจำ instance, stateful, allow อย่างเดียว
- Network ACL — firewall ประจำ subnet, stateless, ตั้งได้ทั้ง allow/deny
- VPC Peering / Transit Gateway — เชื่อม VPC หลายอันเข้าหากัน
บริการ network ระดับ global
- Amazon Route 53 — DNS: แปลงชื่อโดเมน + routing policies (เช่น latency-based ส่งผู้ใช้ไปที่ใกล้สุด, failover สลับไปสำรองเมื่อหลักพัง)
- Amazon CloudFront — CDN: cache content ที่ Edge Locations หลายร้อยจุดทั่วโลก ลด latency และแบ่งเบาต้นทาง
- AWS Direct Connect — สาย network ส่วนตัวจาก data center องค์กรตรงเข้า AWS — เสถียรและ latency คงที่กว่า VPN
- AWS Global Accelerator — เร่งเส้นทาง traffic ผ่าน network backbone ของ AWS (ต่างจาก CloudFront ตรงที่ไม่ cache แต่เร่ง "เส้นทาง")
สรุป Key Takeaways
- VPC = เครือข่ายส่วนตัว: public/private subnet, IGW, NAT Gateway, Security Group
- Security Group คุมระดับเครื่อง (stateful) · NACL คุมระดับ subnet (stateless)
- Route 53 = DNS · CloudFront = CDN cache ที่ Edge · Direct Connect/VPN = ทางเชื่อม hybrid
คำถามที่พบบ่อย
VPC คืออะไร ระดับ CLF ต้องรู้ลึกแค่ไหน
Virtual Private Cloud — เครือข่ายส่วนตัวของเราบน AWS ที่เราขีดเส้นเองว่ามีโซนไหนบ้าง (subnet) โซนไหนออกเน็ตได้ (public) โซนไหนซ่อน (private) ระดับ CLF รู้องค์ประกอบหลัก: subnet, Internet Gateway (ประตูออกเน็ต), NAT Gateway (ให้เครื่อง private ออกเน็ตขาเดียว), Security Group (firewall ของเครื่อง)
Security Group กับ Network ACL ต่างกันยังไงแบบสอบผ่าน
Security Group = firewall "ระดับเครื่อง/instance" เป็น stateful (ขาออกที่อนุญาตแล้ว ขากลับเข้าอัตโนมัติ) มีแต่ rule แบบ allow · NACL = firewall "ระดับ subnet" เป็น stateless และตั้ง deny ได้ — CLF มักถามแค่ระดับที่มันคุมกับคำว่า stateful/stateless
Route 53 กับ CloudFront ต่างกันอย่างไร
Route 53 = DNS — แปลงชื่อโดเมนเป็นที่อยู่ปลายทาง และเลือกเส้นทางอัจฉริยะได้ (เช่น ส่งผู้ใช้ไป Region ที่ใกล้สุด) · CloudFront = CDN — เอา content ไป cache ที่ Edge Location ใกล้ผู้ใช้ทั่วโลกให้โหลดไว ทั้งคู่เป็นบริการ global

