ข้ามไปเนื้อหาหลัก
ประมวลผล· ~8 นาที· อัปเดตล่าสุด

Networking: VPC, Route 53, CloudFront

เครือข่ายบน AWS ระดับ Practitioner — VPC และผองเพื่อน, DNS และ CDN

หมู่บ้านจัดสรรส่วนตัว

VPC คือหมู่บ้านของเรา — บ้านโซนติดถนนใหญ่ (public subnet) เข้าถึงได้จากภายนอกผ่านประตูหมู่บ้าน (Internet Gateway) ส่วนบ้านโซนใน (private subnet) คนนอกเข้าไม่ถึง แต่คนในบ้านออกไปซื้อของได้ผ่านประตูขาออกทางเดียว (NAT Gateway) และทุกบ้านมี รปภ. หน้าประตูของตัวเอง (Security Group)

องค์ประกอบ VPC ที่ต้องจำ

  • Subnet — โซนย่อยใน VPC: public (มีเส้นทางออกเน็ต) และ private (ซ่อนจากภายนอก เช่น ฐานข้อมูล)
  • Internet Gateway (IGW) — ประตูให้ VPC คุยกับอินเทอร์เน็ต
  • NAT Gateway — ให้เครื่องใน private subnet "ออก" เน็ตได้ (เช่น โหลด update) โดยไม่เปิดให้ภายนอกเข้า
  • Security Group — firewall ประจำ instance, stateful, allow อย่างเดียว
  • Network ACL — firewall ประจำ subnet, stateless, ตั้งได้ทั้ง allow/deny
  • VPC Peering / Transit Gateway — เชื่อม VPC หลายอันเข้าหากัน

บริการ network ระดับ global

  • Amazon Route 53 — DNS: แปลงชื่อโดเมน + routing policies (เช่น latency-based ส่งผู้ใช้ไปที่ใกล้สุด, failover สลับไปสำรองเมื่อหลักพัง)
  • Amazon CloudFront — CDN: cache content ที่ Edge Locations หลายร้อยจุดทั่วโลก ลด latency และแบ่งเบาต้นทาง
  • AWS Direct Connect — สาย network ส่วนตัวจาก data center องค์กรตรงเข้า AWS — เสถียรและ latency คงที่กว่า VPN
  • AWS Global Accelerator — เร่งเส้นทาง traffic ผ่าน network backbone ของ AWS (ต่างจาก CloudFront ตรงที่ไม่ cache แต่เร่ง "เส้นทาง")

สรุป Key Takeaways

  • VPC = เครือข่ายส่วนตัว: public/private subnet, IGW, NAT Gateway, Security Group
  • Security Group คุมระดับเครื่อง (stateful) · NACL คุมระดับ subnet (stateless)
  • Route 53 = DNS · CloudFront = CDN cache ที่ Edge · Direct Connect/VPN = ทางเชื่อม hybrid

คำถามที่พบบ่อย

VPC คืออะไร ระดับ CLF ต้องรู้ลึกแค่ไหน

Virtual Private Cloud — เครือข่ายส่วนตัวของเราบน AWS ที่เราขีดเส้นเองว่ามีโซนไหนบ้าง (subnet) โซนไหนออกเน็ตได้ (public) โซนไหนซ่อน (private) ระดับ CLF รู้องค์ประกอบหลัก: subnet, Internet Gateway (ประตูออกเน็ต), NAT Gateway (ให้เครื่อง private ออกเน็ตขาเดียว), Security Group (firewall ของเครื่อง)

Security Group กับ Network ACL ต่างกันยังไงแบบสอบผ่าน

Security Group = firewall "ระดับเครื่อง/instance" เป็น stateful (ขาออกที่อนุญาตแล้ว ขากลับเข้าอัตโนมัติ) มีแต่ rule แบบ allow · NACL = firewall "ระดับ subnet" เป็น stateless และตั้ง deny ได้ — CLF มักถามแค่ระดับที่มันคุมกับคำว่า stateful/stateless

Route 53 กับ CloudFront ต่างกันอย่างไร

Route 53 = DNS — แปลงชื่อโดเมนเป็นที่อยู่ปลายทาง และเลือกเส้นทางอัจฉริยะได้ (เช่น ส่งผู้ใช้ไป Region ที่ใกล้สุด) · CloudFront = CDN — เอา content ไป cache ที่ Edge Location ใกล้ผู้ใช้ทั่วโลกให้โหลดไว ทั้งคู่เป็นบริการ global

อ่านจบแล้วอย่าลืมทำเครื่องหมาย