AWS 認證準備 ch06 VPC 網路架構
下一章→
CH 06 高頻考點

VPC 網路架構

SubnetsNATSG vs NACLVPC PeeringEndpointsDirect ConnectTransit Gateway

VPC 是整個 AWS 網路架構的地基。本章涵蓋子網路規劃、NAT Gateway 的正確擺放位置、Security Group 與 NACL 的差異,以及跨 VPC/跨帳號連線方式(Peering、Endpoint、Direct Connect、Transit Gateway)該如何取捨。

🧱 白話:VPC 用的 10.x.x.x 是「私有 IP」——像公司內部分機號碼,全世界的內網都能重複用、但從網際網路直接找不到;這也是為什麼 Private Subnet 出網要靠 NAT。公有/私有 IP 的完整地基見 基礎篇 ch01 網路基礎。

  • VPC(Virtual Private Cloud):在 AWS 中的私有網路空間,指定 CIDR 範圍(如 10.0.0.0/16)。CIDR 記法是「IP/前綴長度」:前綴長度代表前面幾個 bit 是固定不變的「網路部分」,剩下的 bit 才是可以配給機器用的「主機部分」——/16 代表前 16 bit 固定,剩下 16 bit 可用,等於這個網路裡最多能容納 2¹⁶(約 6.5 萬)個 IP;數字愈大代表能配置的 IP 愈少(例如 /24 只剩 2⁸=256 個),子網路(Subnet)就是把這一大塊 CIDR 再切成更小的區塊分給不同用途使用。每個 Region 有一個預設 VPC。
  • Subnets(子網路):VPC 內的細分網段,必須在特定 AZ。
    ・Public Subnet:有路由指向 Internet Gateway,EC2 有 Public IP 即可對外。
    ・Private Subnet:沒有直接對外路由,需透過 NAT 才能出網。
  • Internet Gateway(IGW):讓 VPC 連接互聯網。Public Subnet 的路由表設 0.0.0.0/0 → IGW。一個 VPC 只能有一個 IGW。
  • Egress-Only Internet Gateway:IPv6 專用的「只出不進」閘道。IPv6 位址本身就是全球可路由的公有位址,沒有 NAT 這回事;要讓私有子網路的 IPv6 資源能主動對外、但外部不能主動連入,就在路由表設 ::/0 → Egress-Only IGW。等同 IPv6 版的 NAT Gateway(NAT Gateway 只處理 IPv4),而且免費(只收資料傳輸費)。
  • Route Table(路由表):每個 Subnet 都關聯一個路由表,決定流量走向。Public Subnet 路由表包含 IGW 路由;Private Subnet 路由表包含 NAT Gateway 路由。
    ・最長前綴符合(Longest Prefix Match):多條路由都符合目的地時,越精確(前綴越長)的優先。例如 10.0.1.0/24 勝過 0.0.0.0/0——這就是「預設走 NAT、特定網段例外導到 Peering/VPN」能成立的原因。
  • 保留 IP:每個 Subnet 有 5 個 IP 被 AWS 保留(如 10.0.0.0 網路位址、10.0.0.1 VPC Router、10.0.0.2 DNS、10.0.0.3 未來使用、10.0.0.255 廣播)。
  • Secondary CIDR:VPC 的 IP 快用完時,可以追加次要 CIDR 區塊,再在新區塊裡建子網路,不必重建 VPC 或搬遷資源。新區塊一樣不能跟既有 CIDR 或已對接的 VPC 重疊。
💡 設計原則:Web Server 放 Public Subnet;資料庫、後端服務放 Private Subnet;NAT Gateway 放 Public Subnet。

🧱 白話:NAT = 全家共用一支對外電話——出門時把「寄件人」從私有 IP 改寫成公有 IP 並記在小本子上,回信查本子轉交;因為本子只記「由內部發起」的對話,外面永遠無法主動打進來。→ 基礎篇 ch01 的 NAT 原理。

  • NAT Gateway(AWS 管理):
    ・放在 Public Subnet,讓 Private Subnet 的資源可以出外網(下載更新等),但外部無法主動連入。
    ・AWS 完全管理,自動高可用,按小時 + 資料傳輸量計費。
    ・每個 AZ 一個 NAT Gateway,避免跨 AZ 流量費用和單點故障。
    ・不支援 Security Groups,不能當 Bastion Host。
  • NAT Instance(自己管理的 EC2):
    ・需手動管理(更新、擴展、HA)。
    ・必須停用 EC2 的 Source/Destination Check。
    ・可以當 Bastion Host(SSH 跳板機),支援 Security Groups。
    ・費用較低但維運複雜,現在幾乎不用了。
  • Bastion Host(跳板機)vs Session Manager:
    ・Bastion Host:放在 Public Subnet 的一台 EC2,管理者先 SSH 到它、再跳進 Private Subnet 的機器,私有機不需要公有 IP。缺點是要開 22 埠、要管金鑰、跳板機本身就是攻擊面。
    ・Systems Manager Session Manager:現代做法——EC2 裝好 SSM Agent,透過 AWS API 開 shell,不用開 SSH 埠、不用跳板機、不用管金鑰,操作紀錄還能送到 CloudTrail/S3。
    ・注意 NAT 只能讓私有機「出去」,不能拿來讓外部連進私有機。
⭐ 考試幾乎都選 NAT Gateway。NAT Instance 只有在需要「Bastion Host + NAT 二合一」或「費用極省」的題目才可能出現。
🚨 NAT Gateway 是有 AZ 層級的,若要跨 AZ 高可用,每個 AZ 都要建一個 NAT Gateway(各自在自己 AZ 的 Public Subnet)。
💡 題目出現 IPv6 + 只出不進 → Egress-Only Internet Gateway,不是 NAT Gateway(NAT 只給 IPv4)。

🧱 白話:SG 和 NACL 其實都是防火牆,最核心的差異是「警衛記不記得你」——Stateful(SG)=警衛記得你進來過,回應直接放行;Stateless(NACL)=每次進出都重新盤查,所以進出要分開設規則。→ 基礎篇 ch04 防火牆與網路隔離。

  • Security Group(SG):
    ・作用在執行個體(Instance)層級
    ・Stateful:允許 Inbound,對應的 Outbound 自動允許
    ・只有 Allow 規則,沒有 Deny
    ・規則按所有 SG 取聯集評估
  • NACL(Network ACL):
    ・作用在子網路(Subnet)層級
    ・Stateless:Inbound 和 Outbound 要分別設定規則。常見漏設:允許了 Inbound 443,卻忘了放行回應封包走的 Outbound 臨時埠(Ephemeral Ports,1024–65535),結果連線建立不起來
    ・有 Allow 和 Deny 規則(可以封鎖特定 IP)
    ・規則按號碼由小到大依序評估,第一條符合就執行
⭐ 兩者都存在時:流量先通過 NACL(Subnet 層),再通過 SG(Instance 層)。兩者都允許才能通。
💡 需要封鎖特定 IP(Deny)→ 用 NACL;只需要允許/拒絕特定 Port → 用 SG。考試如果說「封鎖某個惡意 IP」→ NACL。

連不通時的兩個排查工具:

  • VPC Flow Logs:記錄網路介面(ENI)層級的 IP 流量中繼資料——來源/目的 IP、埠、協定、ACCEPT 或 REJECT,送到 CloudWatch Logs 或 S3。用來事後分析連線問題與安全事件。它記的是封包層級的流量,不是 API 呼叫(那是 CloudTrail)。
  • VPC Reachability Analyzer:指定來源與目的,做「設定層面」的路徑分析,直接告訴你是哪一個 SG/NACL/路由表擋住,不用真的送封包。適合「兩台 EC2 連不通,想知道卡在哪」。
  • VPC Peering:兩個 VPC 之間建立私有網路連線,流量走 AWS 骨幹。
    ・可以跨 Region 和跨帳號。
    ・不具傳遞性(Non-transitive):A ↔ B、B ↔ C,但 A 不能透過 B 到 C,需另外設定 A ↔ C。
    ・CIDR 不能重疊。
  • Transit Gateway:Hub-and-Spoke 架構,讓多個 VPC 和 On-Premises 透過單一中央閘道互連。
    ・解決 VPC Peering 不具傳遞性的問題,N 個 VPC 只需 N 條連線(而非 N×(N-1)/2)。
    ・支援跨 Region 和跨帳號(AWS Resource Access Manager 共享)。
    ・支援 IP Multicast(VPC Peering 不支援)。
⭐ 選擇原則:2-3 個 VPC 互連 → VPC Peering(簡單便宜);4 個以上 VPC 或需要集中管理 → Transit Gateway。

VPC Endpoints(不走公網存取 AWS 服務):

  • Gateway Endpoint:只支援 S3 和 DynamoDB。免費,設定在路由表。流量不走公網,走 AWS 內部網路。
  • Interface Endpoint(PrivateLink):支援大多數其他 AWS 服務(如 Kinesis、SQS、SSM)。在 Subnet 建立一個 ENI(有私有 IP),有使用費。
  • VPC Endpoint Policy:掛在端點上的資源政策,限制「透過這個端點能存取哪些資源」,例如只准存取公司自己的 S3 bucket,防止有人透過端點把資料搬到外部 bucket。SG/NACL 管 IP 與埠、路由表管走向,都管不到 bucket 層級,這件事只有 Endpoint Policy 做得到。

On-Premises 連接方式:

  • Site-to-Site VPN:透過公共網路加密隧道連接 On-Premises 和 VPC。設定快(幾分鐘),但走公網(延遲較高、頻寬有限)。費用低。
  • AWS Direct Connect(DX):專線實體連接,不走公共網路。低延遲、高頻寬、穩定。設定需要數週至數月(需與電信商協商)。費用高但效能好。DX 本身不加密;合規要求加密時,在 DX 上再疊一條 IPsec Site-to-Site VPN(VPN over DX),同時拿到專線的穩定與 VPN 的加密。
  • Direct Connect Gateway:讓一條 Direct Connect 連接多個 Region 的 VPC。
⭐ Gateway Endpoint 免費且只支援 S3/DynamoDB,考試記住!Interface Endpoint 有費用但支援更多服務。
🚨 Direct Connect 的缺點:沒有冗餘,若線路故障整個中斷。解法:兩條 Direct Connect(主備),或 Direct Connect + Site-to-Site VPN(VPN 當備援)。
Security Group vs NACL
特性Security GroupNACL
作用層級執行個體(Instance)層子網路(Subnet)層
狀態性Stateful(回應自動允許)Stateless(需雙向設定)
規則類型只有 AllowAllow 和 Deny
評估方式所有規則取聯集號碼由小到大,第一符合即生效
封鎖惡意 IP❌ 無法 Deny✅ 可以設定 Deny 規則
適用範圍只影響掛載該 SG 的 EC2影響整個 Subnet 的流量
VPC 連接方案比較
方案用途速度/延遲費用設定時間
VPC PeeringVPC 對 VPC 私有互連低延遲(AWS 骨幹)低(資料傳輸費)快(幾分鐘)
Transit Gateway多 VPC + On-Prem 集中互連低延遲中(每小時+資料費)中
Site-to-Site VPNOn-Prem 連 VPC(走公網)較高延遲、頻寬受限低快(分鐘~小時)
Direct ConnectOn-Prem 連 VPC(專線)低延遲、高頻寬、穩定高慢(數週~數月)
VPC Endpoint 類型比較
類型支援服務實作方式費用
Gateway EndpointS3、DynamoDB(只有這兩個)路由表設定免費
Interface Endpoint大多數 AWS 服務(Kinesis、SQS、SSM 等)在 Subnet 建立 ENI有費用(每小時+資料)

練習題 點選選項查看解析

0 / 24
01 / 24
一家公司的 EC2 在 Private Subnet,需要下載套件更新,但不允許外部網路主動連入這些 EC2。最合適的解決方案是?
A 在 Public Subnet 建 NAT GW
B 為 EC2 分配 Elastic IP
C 建立 Internet Gateway 路由
D 使用 VPC Peering 連接
解析
NAT Gateway 放在 Public Subnet,讓 Private Subnet 的 EC2 可以「出去」存取互聯網(如下載更新),但外部網路無法主動「進來」。Private Subnet 的路由表需設定 0.0.0.0/0 → NAT Gateway。直接讓 Private Subnet 指向 IGW 或給 EC2 EIP 都會讓外部可以直接連入,違反需求。
02 / 24
一個安全團隊需要緊急封鎖某個惡意 IP 位址(1.2.3.4),防止其對 VPC 內所有資源發起攻擊。最快的方式是?
A 在每個 SG 增加拒絕規則
B 修改路由表導向 blackhole
C 在 NACL 增加 Deny 規則
D 使用 AWS WAF 封鎖該 IP
解析
NACL 作用在 Subnet 層級,可以設定 Deny 規則,一條規則就能封鎖整個 Subnet 的流量。Security Group 只有 Allow 規則,無法設定 Deny。WAF 只能保護 ALB/CloudFront 等 Layer 7 應用,不是所有 VPC 資源。修改路由表可以,但不是 AWS 的標準做法。注意 NACL 規則按號碼順序評估,Deny 規則的號碼要設得比 Allow 規則小。
03 / 24
一家公司有 10 個 VPC,分散在 3 個 Region,需要全部互連並連接到 On-Premises 資料中心。最佳架構是?
A 為每對 VPC 建立 Peering
B 使用 Transit Gateway 集中
C 各自用 Direct Connect 連
D 遷移到同一個 VPC 內
解析
Transit Gateway 是 Hub-and-Spoke 架構的解決方案。10 個 VPC 互相 Peering 需要 C(10,2)=45 條連線,管理複雜且不具傳遞性。Transit Gateway 讓每個 VPC 只需連到 TGW 一個點,TGW 之間可以跨 Region Peering,同時可以讓 Direct Connect 或 VPN 連接到 TGW,統一管理所有連線。
04 / 24
Private Subnet 中的 EC2 需要存取 S3,但公司安全政策要求流量不能走公共互聯網。費用需盡可能低。最合適的方案是?
A 建立 NAT Gateway 走公網
B 建立 S3 Interface Endpoint
C 使用 Direct Connect 連接
D 建立 S3 Gateway Endpoint
解析
S3 Gateway Endpoint 是免費的,只需在路由表加一條路由,Private Subnet 的流量就會走 AWS 內部網路直達 S3,完全不走公網。Interface Endpoint 雖然也可以,但有使用費。NAT Gateway 雖然也能連到 S3,但流量走公網(違反需求)且有費用。Gateway Endpoint 是 S3 和 DynamoDB 的最佳選擇。
05 / 24
關於 VPC Peering 的敘述,以下哪項是正確的?
A 具傳遞性,A 可存取 C
B 只能在同帳號內使用
C 不具傳遞性,CIDR 不重疊
D 只能在同 Region 內使用
解析
VPC Peering 有兩個重要限制:① 不具傳遞性(Non-transitive):A↔B、B↔C 不代表 A 能到 C,需要另外設定 A↔C;② CIDR 不能重疊:兩個 VPC 的 IP 範圍必須不同。此外,VPC Peering 支援跨帳號和跨 Region,沒有這些限制。
06 / 24
一家公司已有 Direct Connect 連接到 AWS,但想要一個備援方案確保在 Direct Connect 線路故障時仍能連線。最具成本效益的備援方案是?
A 使用 Site-to-Site VPN 備援
B 再建一條 Direct Connect
C 使用 CloudFront 做備援
D 在地端建另一個資料中心
解析
Site-to-Site VPN 是 Direct Connect 最常見的備援方案。VPN 設定快(分鐘級)、費用低,平常不使用(待機狀態),Direct Connect 故障時自動切換到 VPN(透過 BGP 路由優先順序設定)。再建一條 Direct Connect 費用很高,設定也需要數週。這種「DX + VPN 備援」的架構在考試中非常常見。
07 / 24
以下關於 NAT Gateway 的描述,哪項是正確的?
A 可以放在 Private Subnet
B 支援掛載 Security Groups
C 是完全免費的管理服務
D 各 AZ 各建一個達高可用
解析
NAT Gateway 必須放在 Public Subnet(才能存取 Internet)。為了高可用和避免跨 AZ 流量費用,每個 AZ 應該有自己的 NAT Gateway,各 AZ 的 Private Subnet 路由到同 AZ 的 NAT Gateway。NAT Gateway 不支援 Security Groups(這是與 NAT Instance 的差異)。NAT Gateway 是有費用的(每小時費用 + 資料傳輸費)。
08 / 24
什麼決定一個 subnet 是「公有」還是「私有」?
A 取決於子網路的名稱
B 路由表是否指向 IGW
C 取決於子網路的大小
D 取決於是否啟用加密
解析
決定公有/私有的是「路由表」——路由表中有一條 0.0.0.0/0 指向 Internet Gateway 即為公有子網路;沒有(例如指向 NAT 或無對外路由)即為私有。名稱只是命名慣例。
09 / 24
Internet Gateway(IGW)在 VPC 中的角色是?
A VPC 對外雙向連線的閘道
B 負責加密流量的元件
C 負責分配私有 IP 的元件
D 負責做負載平衡的元件
解析
IGW 是 VPC 與網際網路之間的閘道,讓具備公有 IP 的資源可雙向與網路溝通。私有子網路的資源若要對外(單向出)則透過位於公有子網路的 NAT Gateway。
10 / 24
想讓私有子網路的對外連線具備跨 AZ 高可用(一個 AZ 故障不影響其他 AZ 出網)。NAT Gateway 應如何部署?
A 在每個 AZ 各部署一個 NAT
B 全 VPC 共用一個 NAT 即可
C 把 NAT 放在私有子網內
D 改用 NAT Instance 即可
解析
NAT Gateway 本身在單一 AZ;要高可用需「每個 AZ 各建一個」,並讓各 AZ 的私有子網路路由到自己 AZ 的 NAT,避免跨 AZ 依賴與單點故障。單一 NAT 是單點。
11 / 24
私有子網路的資源使用 IPv6,需要「只出不進」的對外連線(等同 IPv4 的 NAT 效果)。應使用?
A 使用一般 NAT Gateway
B 使用 Egress-Only IGW
C 使用一般 Internet Gateway
D 使用 VPC Peering 連接
解析
IPv6 沒有 NAT 概念;要達成「僅允許對外發起、不允許外部主動連入」的效果,IPv6 使用 Egress-Only Internet Gateway。NAT Gateway 是給 IPv4 用的。
12 / 24
想讓 VPC 內資源「不經網際網路」私網存取 SQS、Systems Manager 等 AWS 服務(非 S3/DynamoDB)。應使用?
A 使用 NAT Gateway 連接
B 使用 Gateway Endpoint
C 使用 Internet Gateway
D 使用 Interface Endpoint
解析
除了 S3/DynamoDB 用 Gateway Endpoint,其餘大多數 AWS 服務要私網存取需用 Interface Endpoint(由 PrivateLink 支援、在子網放 ENI),按小時與流量計費。
13 / 24
想記錄並分析 VPC 中網路介面「進出的 IP 流量」(來源/目的/是否被允許)以排查連線與安全事件。應啟用?
A 啟用 AWS Config 記錄
B 啟用 CloudTrail 記錄
C 啟用 VPC Flow Logs 記錄
D 啟用 GuardDuty 偵測
解析
VPC Flow Logs 記錄網路介面層級的 IP 流量中繼資料(來源/目的/埠/接受或拒絕),輸出到 CloudWatch Logs 或 S3,用於排查連線與安全分析。CloudTrail 記的是 API 呼叫,不是封包流量。
14 / 24
兩個要建立 VPC Peering 的 VPC,其 CIDR 區塊有重疊。會發生什麼?
A 可以正常建立並互連
B 系統會自動重新分配 IP
C 無法建立,CIDR 不能重疊
D 需要額外加 NAT 才能連
解析
VPC Peering(與 Transit Gateway)要求兩端 CIDR 不重疊,否則路由無法明確、連線無法建立。規劃網路時就要確保各 VPC 的 CIDR 不衝突。
15 / 24
想從網際網路安全地 SSH 進入私有子網路的 EC2(不給私有機公有 IP)。傳統做法是?
A 給私有 EC2 綁定 EIP
B 放一台 Bastion Host 跳板
C 直接關閉 Security Group
D 透過 NAT Gateway 連入
解析
Bastion Host 位於公有子網路作為跳板,管理者先連到它、再進入私有子網路的機器,避免私有機直接曝露。更現代做法是用 Systems Manager Session Manager 免開 SSH 埠與跳板。NAT 只能出不能被連入。
16 / 24
NACL 是「無狀態(stateless)」,這對規則設定意味著什麼?
A 允許入站後回應自動放行
B 行為與 SG 完全相同
C 規則設定時不分方向
D 入站出站須各自設定規則
解析
NACL 無狀態——允許入站不代表其回應能自動出去,你必須同時設定對應方向的規則(回應通常走高階臨時埠 1024–65535)。Security Group 有狀態,回應自動放行,這是兩者最常混淆的差異。
17 / 24
一家公司從 3 個 VPC 成長到 20 個 VPC 全部要互連,用 VPC Peering 造成大量點對點連線難以維護。應改用?
A 建立更多 VPC Peering 連線
B 改用 Transit Gateway 樞紐
C 改用 PrivateLink 連接
D 改用 NAT Gateway 連接
解析
VPC Peering 是點對點、不可傳遞,n 個 VPC 全互連需 n(n-1)/2 條連線且難維護。Transit Gateway 作為中央樞紐,各 VPC 只連 TGW 即可互通(星狀),大幅簡化大量 VPC 的連線管理。
18 / 24
公司用 Direct Connect 取得穩定頻寬,但合規要求傳輸必須加密。應?
A 改用 NACL 加密流量
B DX 本身內建加密
C 改回走公網加密傳輸
D 疊加 Site-to-Site VPN
解析
Direct Connect 本身不加密;需要加密時可在 DX 上再建立 IPsec Site-to-Site VPN(VPN over DX),同時享有專線的穩定與 VPN 的加密。NACL 不做加密。
19 / 24
VPC 路由表中有多條可能符合目的地的路由時,如何決定用哪一條?
A 隨機選擇一條路由使用
B 最長前綴符合者優先
C 最先建立的路由優先
D 一律走 Internet Gateway
解析
路由選擇採「最長前綴符合」——越精確(子網遮罩越長)的路由優先。例如 10.0.1.0/24 會勝過 0.0.0.0/0,讓你能對特定網段做例外導向。
20 / 24
公司需要「盡快(數小時內)」把地端資料中心與 AWS VPC 加密互連,成本低、可接受走網際網路。應?
A 使用 VPC Peering 連接
B 使用 Direct Connect 專線
C 使用 Site-to-Site VPN
D 使用 PrivateLink 連接
解析
Site-to-Site VPN 走網際網路、以 IPsec 加密,可在數分鐘到數小時內建立、成本低,適合快速或臨時/備援連線。Direct Connect 穩定但建置需數週到數月。
21 / 24
想用一條 Direct Connect 連到「多個 Region 的多個 VPC」。應使用?
A 使用 NAT Gateway 連接
B 為每個 VPC 各拉一條專線
C 使用 VPC Peering 逐一連
D 使用 Direct Connect Gateway
解析
Direct Connect Gateway 讓單一 DX 連線能連到不同 Region 的多個 VPC(搭配各區的 VGW 或 Transit Gateway),省去為每個 VPC/Region 各拉專線。
22 / 24
想限制某 S3 Gateway Endpoint「只能存取特定 bucket」,避免資料被搬到其他 bucket。應設定?
A 設定 VPC Endpoint Policy
B 設定 Security Group 規則
C 設定 NACL 規則限制
D 設定 Route Table 路由
解析
VPC Endpoint Policy 是附加在端點上的資源政策,可限制透過該端點能存取哪些資源(如僅特定 S3 bucket),是防資料外洩的重要控制。SG/NACL 管 IP/埠、Route Table 管路由,都無法限制到 bucket 層級。
23 / 24
兩台 EC2 之間無法連線,想快速判斷是 SG、NACL 還是路由設定造成的阻擋。可用哪個工具做設定層面的路徑分析?
A 使用 VPC Reachability Analyzer
B 使用 CloudFront 做分析
C 使用 Cost Explorer 做分析
D 使用 DynamoDB DAX 分析
解析
VPC Reachability Analyzer 針對來源與目的做「設定層面」的路徑可達性分析,指出是哪個 SG/NACL/路由阻擋,不需真的送封包即可診斷,適合排查 VPC 內連線問題。
24 / 24
一個 VPC 的 IP 位址即將用盡,需要更多位址空間但不想重建 VPC。應?
A 刪除舊子網騰空間
B 重建更大 VPC 搬遷
C 新增 Secondary CIDR
D 改用 NAT 共用 IP
解析
VPC 支援新增 Secondary CIDR 區塊擴充可用位址空間,再於新區塊建立子網,無需重建 VPC 或搬遷。注意新 CIDR 不能與既有或對接 VPC 重疊。

點擊卡片翻面查看答案,共 6 張。

QUESTION
SG vs NACL 最核心的三個差異?
點擊翻面
ANSWER
① 層級:SG=Instance,NACL=Subnet
② 狀態:SG=Stateful,NACL=Stateless
③ 規則:SG=只有Allow,NACL=有Deny
點擊翻回
QUESTION
Gateway Endpoint 支援哪些服務?費用?
點擊翻面
ANSWER
只支援 S3 和 DynamoDB(僅此兩個!)
費用:完全免費
設定方式:路由表加一條路由
點擊翻回
QUESTION
VPC Peering 的兩大限制?
點擊翻面
ANSWER
① 不具傳遞性:A↔B、B↔C,但A不能到C
② CIDR 不能重疊
(支援跨帳號和跨Region)
點擊翻回
QUESTION
何時選 Transit Gateway 而非 VPC Peering?
點擊翻面
ANSWER
4個以上VPC需要互連,或需要集中管理所有VPC和On-Premises連線時用TGW(Hub-and-Spoke)。TGW解決了Peering的傳遞性問題。
點擊翻回
QUESTION
Direct Connect 的最佳備援方案是什麼?
點擊翻面
ANSWER
Site-to-Site VPN 作為備援:費用低、設定快(分鐘級),Direct Connect 故障時透過 BGP 自動切換。
點擊翻回
QUESTION
NAT Gateway 需要放在哪?高可用怎麼做?
點擊翻面
ANSWER
必須放在 Public Subnet。高可用:每個 AZ 各建一個 NAT Gateway,各自的 Private Subnet 路由到同 AZ 的 NAT。
點擊翻回