Mise en réseau et diffusion AWS VPC
Mise en réseau et diffusion AWS VPC
Contents
Module 5 : Mise en réseau et diffusion de contenu 4
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 3
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés.
Ce module couvre trois Amazon Web Services (AWS) fondamentaux pour la mise en réseau et la
diffusion de contenu :Amazon Virtual Private Cloud (Amazon VPC), Amazon Route 53 et Amazon
CloudFront.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 4
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Présentation du module
Rubriques Activités
• Ajouter des légendes à un schéma
• Bases de la mise en réseau du réseau
• Amazon VPC • Concevoir une architecture de
VPC élémentaire
• Mise en réseau de VPC
Démonstration
• Sécurité de VPC
• Démonstration de VPC
• Amazon Route 53
Atelier
• Amazon CloudFront • Création de votre VPC et lancement
d'un serveur web
Ce module comprend des activités qui vous mettent au défi d'ajouter les légendes appropriées à
un schéma du réseau et de concevoir une architecture VPC de base.
Vous regarderez une démonstration enregistrée pour apprendre à utiliser l'assistant VPC afin de
créer un VPC avec des sous-réseaux publics et privés.
Vous aurez ensuite la possibilité d'appliquer vos acquis au cours d'un atelier pratique dans lequel
vous utiliserez l'assistant VPC pour créer un VPC et lancer un serveur web.
À la fin, il vous sera demandé de procéder à un contrôle des connaissances qui sera utilisé pour
évaluer votre niveau de compréhension des concepts clés abordés dans ce module.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 5
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Objectifs du module
À la fin de ce module, vous serez en mesure d'effectuer les tâches suivantes :
• Comprendre les notions de base de la mise en réseau
• Décrire la mise en réseau virtuelle dans le cloud avec Amazon VPC
• Ajouter des légendes à un schéma du réseau
• Concevoir une architecture de VPC élémentaire
• Préciser les étapes de création d'un VPC
• Identifier les groupes de sécurité
• Créer votre propre VPC et lui ajouter des composants supplémentaires pour obtenir
un réseau personnalisé
• Identifier les bases d'Amazon Route 53
• Mesurer les avantages d'Amazon CloudFront
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 3
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 6
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés.
Dans cette section, vous passerez en revue quelques concepts de mise en réseau de base qui
vous permettront de vous familiariser avec le service de mise en réseau AWS, Amazon Virtual
Private Cloud (Amazon VPC).
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 7
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Réseaux
Sous-réseau 1 Sous-réseau 2
Routeur
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 5
Un réseau informatique est constitué de deux machines clientes ou plus qui sont
connectées les unes aux autres pour partager des ressources. Un réseau peut être divisé
logiquement en sous-réseaux. La mise en réseau nécessite un périphérique réseau (tel
qu'un routeur ou un commutateur) pour connecter tous les clients entre eux et permettre
la communication entre eux.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 8
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Adresses IP
192 . 0 . 2 . 0
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 6
Chaque ordinateur client d'un réseau possède une adresse IP unique qui l'identifie. Une
adresse IP est un libellé numérique au format décimal. Les machines convertissent ce nombre
décimal en format binaire.
Dans cet exemple, l'adresse IP est [Link]. Chacun des quatre nombres séparés par un point (.)
dans l'adresse IP représente 8 bits au format numérique octal. Autrement dit, chacun des quatre
nombres peut être compris entre 0 et 255. Le total combiné des quatre chiffres d'une adresse IP
est de 32 bits au format binaire.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 9
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 7
Des adresses IPv6, qui sont de 128 bits, sont également disponibles. Les adresses IPv6 peuvent
accueillir davantage d'appareils utilisateur.
Une adresse IPv6 est composée de huit groupes de quatre lettres et chiffres séparés par le signe
deux-points (:). Dans cet exemple, l'adresse IPv6 est 2600:1f18:22ba:8c00:ba86:a05e:a5ba:00FF.
Chacun des huit groupes séparés par un signe deux-points dans l'adresse IPv6 représente 16 bits
au format numérique hexadécimal. Autrement dit, chacun des huit groupes peut être compris
entre 0 et FFFF. Le total combiné des huit groupes pour une adresse IPv6 est de 128 bits en
format binaire.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 10
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
192 . 0 . 2 . 0 / 24
Vous indique
combien de
bits sont fixes
11000000 00000000 00000010 00000000
à 11111111
Fixes Fixes Fixes Flexibles
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 8
CIDR (Classless Inter-Domain Routing) est une méthode courante pour décrire les réseaux.
L'adresse CIDR est exprimée comme suit :
• Une adresse IP (qui est la première adresse du réseau)
• Puis, une barre oblique (/)
• Enfin, un nombre qui vous indique combien des bits du préfixe de routage doivent être fixés ou
alloués pour l'identifiant réseau
Les bits qui ne sont pas fixes sont autorisés à changer. CIDR est une façon d'exprimer un groupe
d'adresses IP qui sont consécutives.
Dans cet exemple, l'adresse CIDR est [Link]/24. Le dernier chiffre (24) vous indique que les
24 premiers bits doivent être fixes. Les 8 derniers bits sont flexibles, ce qui signifie que 28 (ou
256) adresses IP sont disponibles pour le réseau. Elles vont de [Link] à [Link]. Le
quatrième chiffre décimal peut aller de 0 à 255.
Si l'adresse CIDR correspond à [Link]/16, le dernier chiffre ([Link]/16) vous indique que les
16 premiers bits doivent être fixes. Les 16 derniers bits sont flexibles, ce qui signifie que 216 (ou
65 536) adresses IP sont disponibles pour le réseau. Elles vont de [Link] à [Link]. Les
troisième et quatrième chiffres décimaux peuvent chacun aller de 0 à 255.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 11
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 12
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 9
Le modèle OSI (Open Systems Interconnection) est un modèle conceptuel utilisé pour expliquer
comment les données circulent sur un réseau. Il se compose de sept couches et indique les
protocoles et adresses communs utilisés pour envoyer des données à chaque couche. Par
exemple, les hubs et les commutateurs fonctionnent au niveau de la couche 2 (couche de liaison
de données). Les routeurs fonctionnent au niveau de la couche 3 (couche réseau). Le Modèle OSI
(Open Systems Interconnection) sert également à comprendre comment la communication se
déroule dans un cloud privé virtuel (VPC), ce que vous découvrirez dans la section suivante.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 13
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés.
De nombreux concepts d'un réseau sur site s'appliquent à un réseau basé sur le cloud. Toutefois,
une grande partie de la complexité de la configuration d'un réseau a été abstraite sans sacrifier le
contrôle, la sécurité et la convivialité. Dans cette section, vous découvrirez Amazon VPC et les
composants fondamentaux d'un VPC.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 14
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Amazon VPC
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 11
Amazon Virtual Private Cloud (Amazon VPC) est un service qui vous permet de mettre en service
une section logiquement isolée du Cloud AWS (appelée cloud privé virtuel ou VPC), section dans
laquelle vous pouvez lancer vos ressources AWS.
Amazon VPC vous permet de contrôler vos ressources de mise en réseau virtuel, y compris la
sélection de votre propre plage d'adresses IP, la création de sous-réseaux et la configuration des
tables de routage et des passerelles réseau. Dans votre VPC, vous pouvez utiliser les protocoles
IPv4 et IPv6 pour un accès sécurisé aux ressources et aux applications.
Vous pouvez également personnaliser la configuration du réseau pour votre VPC. À titre
d'exemple, vous pouvez créer un sous-réseau public pour vos serveurs web qui ont accès à
Internet. Il est également possible de placer dans un sous-réseau privé sans accès Internet public
vos systèmes backend comme les bases de données ou les serveurs d'applications.
Enfin, vous pouvez exploiter plusieurs couches de sécurité, y compris les groupes de sécurité et
les listes de contrôle d'accès au réseau (ACL réseau), afin de renforcer le contrôle des accès aux
instances Amazon Elastic Compute Cloud (Amazon EC2) dans chaque sous-réseau.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 15
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
VPC et sous-réseaux
• VPC :
Cloud AWS
• Logiquement isolés des autres VPC
• Dédiés à votre compte AWS Région
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 12
Amazon VPC vous permet de mettre en service des clouds privés virtuels (VPC). Un VPC est un
réseau virtuel qui est logiquement isolé des autres réseaux virtuels dans le Cloud AWS. Il est
spécifique à votre compte. Les VPC appartiennent à une seule région AWS et peuvent s'étendre
sur plusieurs zones de disponibilité.
Après avoir créé un VPC, vous pouvez le diviser en un ou plusieurs sous-réseaux. Un sous-réseau
est une plage d'adresses IP dans un VPC. Les sous-réseaux appartiennent à une seule zone de
disponibilité. Vous pouvez créer des sous-réseaux dans différentes zones de disponibilité pour
une haute disponibilité. Les sous-réseaux sont généralement classés comme publics ou privés.
Les sous-réseaux publics ont un accès direct à Internet, mais pas les sous-réseaux privés.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 16
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Adressage IP
• Lorsque vous créez un VPC, vous l'affectez
à un bloc d'adresse CIDR IPv4 (plage VPC
d'adresses IPv4 privées).
• Une fois que vous avez créé le VPC, vous ne x.x.x.x/16 ou 65 536 adresses (max.)
pouvez plus modifier la plage d'adresses.
à
• La plus grande taille de bloc d'adresse x.x.x.x/28 ou 16 adresses (min.)
CIDR IPv4 est /16.
• La plus petite taille de bloc d'adresse
CIDR IPv4 est /28.
• IPv6 est également pris en charge (avec
une limite de taille de bloc différente).
• Les blocs d'adresse CIDR de sous-réseau
ne peuvent pas se chevaucher.
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 13
Les adresses IP permettent aux ressources de votre VPC de communiquer entre elles et avec des
ressources sur Internet. Lorsque vous créez un VPC, vous l'affectez à un bloc d'adresse CIDR IPv4
(plage d'adresses IPv4 privées). Une fois que vous avez créé un VPC, vous ne pouvez plus modifier
la plage d'adresses. Il est donc important de la sélectionner avec soin. Le bloc d'adresse CIDR IPv4
peut être aussi grand que /16 (soit 216 ou 65 536 adresses) ou aussi petit que /28 (soit 24 ou
16 adresses).
Vous pouvez éventuellement associer un bloc d'adresse CIDR IPv6 à votre VPC et vos sous-
réseaux et attribuer des adresses IPv6 à partir de ce bloc aux ressources de votre VPC. Les blocs
d'adresse CIDR IPv6 ont une limite de taille de bloc différente.
Le bloc d'adresse CIDR d'un sous-réseau peut être le même que le bloc d'adresse CIDR d'un VPC.
Dans ce cas, le VPC et le sous-réseau ont la même taille (un seul sous-réseau dans le VPC). En
outre, le bloc d'adresse CIDR d'un sous-réseau peut être un sous-ensemble du bloc d'adresse
CIDR du VPC. Cette structure permet de définir plusieurs sous-réseaux. Si vous créez plus d'un
sous-réseau dans un VPC, les blocs d'adresse CIDR de ces sous-réseaux ne peuvent pas se
chevaucher. Vous ne pouvez pas avoir d'adresses IP en double dans le même VPC.
Pour en savoir plus sur l'adressage IP dans un VPC, consultez la documentation AWS :
[Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 17
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Adresses IP réservées
Exemple : un VPC avec un bloc d'adresse CIDR IPv4 de [Link]/16 a 65 536 adresses IP
au total. Le VPC possède quatre sous-réseaux de taille égale. Seules 251 adresses IP
sont disponibles pour une utilisation par chaque sous-réseau.
Adresses IP pour le
bloc d'adresse CIDR Réservées pour
VPC : [Link]/16
[Link]/24
Sous-réseau 1 Sous-réseau 2
[Link] Adresse réseau
([Link]/24) ([Link]/24)
251 adresses IP 251 adresses IP
[Link] Communication interne
Adresse de diffusion
[Link]
réseau
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 14
Lorsque vous créez un sous-réseau, il nécessite son propre bloc d'adresse CIDR. Pour chaque bloc
d'adresse CIDR que vous spécifiez, AWS réserve cinq adresses IP dans ce bloc. Ces adresses ne
peuvent pas être utilisées. AWS réserve ces adresses IP pour ces éléments :
• Adresse réseau
• Routeur local de VPC (communications internes)
• Résolution du système de noms de domaine (DNS)
• Utilisation future
• Adresse de diffusion réseau
Par exemple, supposons que vous créez un sous-réseau avec le bloc d'adresse CIDR IPv4
[Link]/24 (qui compte 256 adresses IP au total). Bien que le sous-réseau compte
256 adresses IP, seules 251 adresses sont disponibles, car cinq d'entre elles sont réservées.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 18
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 15
Lorsque vous créez un VPC, chacune de ses instances reçoit automatiquement une adresse IP
privée. Pour demander qu'une adresse IP publique soit attribuée lorsque vous créez l'instance,
modifiez les propriétés d'attribution automatique de l'adresse IP publique du sous-réseau.
Une adresse IP élastique est une adresse IPv4 publique statique conçue pour le cloud computing
dynamique. Vous pouvez associer une adresse IP élastique à n'importe quelle instance ou
interface réseau pour n'importe quel VPC dans votre compte. Avec une adresse IP élastique, vous
pouvez contourner un problème d'échec d'une instance en remappant rapidement l'adresse vers
une autre instance de votre VPC. Associer l'adresse IP élastique à l'interface réseau présente un
avantage par rapport à une association directe avec l'instance. Vous pouvez déplacer tous les
attributs de l'interface réseau d'une instance vers une autre en une seule étape.
Des frais supplémentaires peuvent s'appliquer lorsque vous utilisez des adresses IP élastiques. Il
est donc important de les libérer lorsque vous n'en avez plus besoin.
Pour en savoir plus sur l'adressage IP élastique, consultez Adresses IP élastiques dans la
documentation AWS : [Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 19
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Sous-réseau : [Link]/24
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 16
Une interface réseau élastique est une interface réseau virtuelle que vous pouvez attacher à une
instance dans un VPC. Un attribut d'interface réseau la suit lorsqu'elle est rattachée à une autre
instance. Lorsque vous déplacez une interface réseau d'une instance vers une autre, le trafic
réseau est redirigé vers la nouvelle instance.
Chaque instance d'un VPC comporte une interface réseau par défaut (interface réseau principale)
à laquelle est attribuée une adresse IPv4 privée à partir de la plage d'adresses IPv4 de votre VPC.
Vous ne pouvez pas détacher une interface réseau principale d'une instance. Vous pouvez créer
et attacher une interface réseau supplémentaire à toute instance de votre VPC. Le nombre
d'interfaces réseau que vous pouvez attacher varie en fonction du type d'instance.
Pour plus d'informations sur les interfaces réseau élastiques, consultez la documentation AWS :
[Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 20
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 17
Une table de routage contient un ensemble de règles (appelées acheminements) qui dirigent le
trafic réseau depuis votre sous-réseau. Chaque acheminement spécifie une destination et une
cible. La destination est le bloc d'adresse CIDR où vous voulez que le trafic de votre sous-réseau
aille. La cible est l'endroit via lequel le trafic de destination est envoyé. Par défaut, chaque table
de routage contient un acheminement local pour la communication au sein du VPC. Vous pouvez
personnaliser les tables de routage en ajoutant des acheminements. L'entrée d'acheminement
local utilisée pour les communications internes ne peut pas être supprimée.
Chaque sous-réseau d'un VPC doit être associé à une table de routage. La table de routage
principale est la table qui est automatiquement attribuée à votre VPC. Elle contrôle le routage de
tous les sous-réseaux qui ne sont pas explicitement associés à une autre table de routage. Un
sous-réseau peut être associé à une seule table de routage à la fois, mais vous pouvez associer
plusieurs sous-réseaux à la même table de routage.
Pour en savoir plus sur les tables de routage, consultez la documentation AWS :
[Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 21
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 22
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés.
Maintenant que vous connaissez les composants de base d'un VPC, vous pouvez commencer à
acheminer le trafic de manière intéressante. Dans cette section, vous allez découvrir différentes
options de mise en réseau.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 23
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Passerelle Internet
Cloud AWS
Région
Zone de disponibilité
VPC : [Link]/16 Table de routage du
sous-réseau public
Sous-réseau
public :[Link]/24 Destination Cible
[Link]/16 Locale
[Link]/0 igw-id
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 20
Une passerelle Internet est un composant VPC pouvant être mis à l'échelle, redondant et
hautement disponible qui permet la communication entre les instances de votre VPC et Internet.
Une passerelle Internet a deux objectifs : fournir une cible dans les tables de routage de votre
VPC pour le trafic acheminé sur Internet et effectuer une traduction d'adresses réseau pour les
instances auxquelles des adresses IPv4 publiques ont été attribuées.
Pour rendre un sous-réseau public, vous devez attacher une passerelle Internet à votre VPC et
ajouter un acheminement à la table de routage pour envoyer le trafic non local via cette
passerelle vers Internet ([Link]/0).
Pour plus d'informations sur les passerelles Internet, consultez Passerelles Internet dans la
documentation AWS :
[Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 24
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Région
Zone de disponibilité
VPC : [Link]/16 Table de routage du
Sous-réseau public :[Link]/24 sous-réseau public
Table de routage Destination Cible
publique
[Link]/16 Locale
Passerelle NAT
(nat-gw-id) [Link]/0 igw-id
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 21
Une passerelle de traduction d'adresses réseau (NAT) permet d'autoriser les instances d'un sous-
réseau privé à se connecter à Internet ou à d'autres services AWS, mais empêche Internet
d'initier une connexion avec ces instances.
Pour créer une passerelle NAT, vous devez spécifier le sous-réseau public que cette passerelle
NAT devra occuper. Vous devez également spécifier une adresse IP Elastic à associer à la
passerelle NAT lorsque vous la créerez. Une fois que vous avez créé une passerelle NAT, vous
devez mettre à jour la table de routage qui est associée à un ou plusieurs de vos sous-réseaux
privés pour diriger le trafic Internet vers cette passerelle. De cette manière, les instances de vos
sous-réseaux privés peuvent communiquer avec Internet.
Vous pouvez également utiliser une instance NAT dans un sous-réseau public de votre VPC au lieu
d'une passerelle NAT. Cependant, une passerelle NAT est un service NAT géré qui offre une
meilleure disponibilité, une bande passante plus élevée et moins de tâches d'administration.
Pour les cas d'utilisation courants, AWS recommande d'utiliser une passerelle NAT plutôt qu'une
instance NAT.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 25
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Partage de VPC
Cloud AWS
Région
Compte D (participant)
Compte B Compte C
(participant) (participant) Passerelle
Passerelle NAT
Internet
Instance Instance Instance Instance Amazon
EC2 EC2 EC2 RDS Instance EC2 Redshift
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 22
Le partage de VPC permet aux clients de partager des sous-réseaux avec d'autres comptes AWS
de la même organisation dans AWS Organizations. Le partage de VPC permet à plusieurs comptes
AWS de créer leurs ressources d'application, telles que les instances Amazon EC2, les bases de
données Amazon Relational Database Service (Amazon RDS), les clusters Amazon Redshift et les
fonctions AWS Lambda, dans des VPC partagés et gérés de manière centralisée. Dans ce modèle,
le compte qui possède le VPC (propriétaire) partage un ou plusieurs sous-réseaux avec d'autres
comptes (participants) qui appartiennent à la même organisation dans AWS Organizations. Après
le partage d'un sous-réseau, les participants peuvent visualiser, créer, modifier et supprimer leurs
ressources d'application dans les sous-réseaux qui sont partagés avec eux. Ils ne peuvent pas
afficher, modifier ou supprimer des ressources appartenant à d'autres participants ou au
propriétaire du VPC.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 26
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
• Aucune limite stricte : les limites strictes peuvent être évitées (par exemple, 50 interfaces
virtuelles par connexion AWS Direct Connect via une architecture réseau simplifiée)
• Optimisation des coûts : les coûts peuvent être optimisés grâce à la réutilisation des passerelles
NAT, des points de terminaison d'interface VPC et le trafic intra-zone de disponibilité
Le partage de VPC vous permet de dissocier les comptes et les réseaux. Vous disposez de moins de
VPC gérés de manière centralisée, mais ils sont plus grands. Les applications hautement
interconnectées bénéficient automatiquement de cette approche.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 27
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Appairage de VPC
Cloud AWS
Vous pouvez connecter des
VPC dans votre propre compte
VPC A : [Link]/16 VPC B : [Link]/16 AWS, entre des comptes AWS
ou entre des régions AWS.
Connexion Restrictions :
d'appairage
(pcx-id)
• Les espaces IP ne peuvent
pas se chevaucher.
• L'appairage transitif n'est
pas pris en charge.
Table de routage du VPC A Table de routage du VPC B
• Vous ne pouvez avoir
Destination Cible Destination Cible
qu'une seule ressource
[Link]/16 Locale [Link]/16 Locale d'appairage entre deux
[Link]/16 pcx-id [Link]/16 pcx-id VPC identiques.
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 23
Une connexion d'appairage de VPC est une connexion de mise en réseau entre deux VPC. Elle
permet d'acheminer le trafic entre ces derniers de manière privée. Les instances dans les deux
VPC peuvent communiquer entre elles comme si elles font partie du même réseau. Vous pouvez
créer une connexion d'appairage de VPC entre vos propres VPC, avec un VPC situé dans un autre
compte AWS ou avec un VPC au sein d'une autre région AWS.
Lorsque vous configurez la connexion d'appairage, vous créez des règles dans votre table de
routage pour permettre aux VPC de communiquer entre eux via la ressource d'appairage. Par
exemple, supposons que vous ayez deux VPC. Dans la table de routage du VPC A, vous définissez
la destination comme étant l'adresse IP du VPC B et la cible comme étant l'ID de la ressource
d'appairage. Dans la table de routage du VPC B, vous définissez la destination comme étant
l'adresse IP du VPC A et la cible comme étant l'ID de la ressource d'appairage.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 28
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Pour plus d'informations sur l'appairage de VPC, consultez Appairage de VPC dans la documentation
AWS : [Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 29
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Par défaut, les instances que vous lancez dans un VPC ne peuvent pas communiquer avec un
réseau distant. Pour connecter votre VPC à votre réseau distant (c'est-à-dire créer un réseau privé
virtuel ou une connexion VPN), procédez comme suit :
1. Créez un périphérique de passerelle virtuelle (appelé passerelle de réseau privé virtuel (VPN))
et attachez-le à votre VPC.
2. Définissez la configuration du périphérique VPN ou de la passerelle client. La passerelle client
n'est pas un périphérique, mais une ressource AWS qui fournit des informations à AWS sur
votre périphérique VPN.
3. Créez une table de routage personnalisée pour diriger le trafic lié au centre de données
d'entreprise vers la passerelle VPN. Vous devez également mettre à jour les règles du groupe
de sécurité. (Vous découvrirez les groupes de sécurité dans la section suivante.)
4. Établissez une connexion AWS Site-to-Site VPN (Site-to-Site VPN) pour relier les deux
systèmes.
5. Configurez le routage pour faire passer le trafic via la connexion.
Pour plus d'informations sur AWS Site-to-Site VPN et d'autres options de connectivité VPN,
consultez Connexions VPN dans la documentation AWS :
[Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 30
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Région
Zone de disponibilité Internet
VPC : [Link]/16
Sous-réseau public :
[Link]/24
802.1q
VLAN AWS Direct
Connect
L'un des défis de la communication en réseau est la performance du réseau. Les performances
peuvent être dégradées si votre centre de données est éloigné de votre région AWS. Pour de
telles situations, AWS propose AWS Direct Connect (DX). AWS Direct Connect vous permet
d'établir une connexion réseau privée dédiée entre votre réseau et celui des emplacements DX.
Cette connexion privée peut réduire les coûts de votre réseau, augmenter le débit de la bande
passante et fournir une expérience réseau plus constante que les connexions basées sur Internet.
DX utilise des réseaux locaux virtuels (VLAN) conformes à la norme ouverte 802.1q.
Pour plus d'informations sur DX, consultez la page produit d'AWS Direct Connect :
[Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 31
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Un point de terminaison d'un VPC est un périphérique virtuel qui vous permet de connecter en
privé votre VPC aux services AWS pris en charge et aux services de point de terminaison d'un VPC
basés sur la technologie AWS PrivateLink. La connexion à ces services ne nécessite pas de
passerelle Internet, de périphérique NAT, de connexion VPN ni de connexion AWS Direct Connect.
Les instances de votre VPC ne requièrent pas d'adresses IP publiques pour communiquer avec les
ressources du service. Le trafic entre votre VPC et les autres services ne quitte pas le réseau
Amazon.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 32
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Pour plus d'informations sur les points de terminaison d'un VPC, consultez Points de terminaison
d'un VPC dans la documentation AWS :
[Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 33
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
De ce modèle… À ce modèle...
Passerelle
Passerelle Connexion Amazon Appairage Amazon AWS Direct
client VPN VPC de VPC VPC Connect
Amazon Amazon
VPC VPC
Connexion
VPN
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 27
Vous pouvez configurer vos VPC de plusieurs manières et profiter de nombreuses options de
connectivité et passerelles. Ces options et passerelles incluent AWS Direct Connect (via des
passerelles DX), des passerelles NAT, des passerelles Internet, l'appairage de VPC, etc. Il n'est pas
rare que des clients AWS utilisent des centaines de VPC répartis sur des comptes et régions AWS
pour répondre aux besoins de plusieurs secteurs d'activité, équipes, projets, etc. Les choses se
compliquent lorsque les clients commencent à configurer la connectivité entre leurs VPC. Toutes
les options de connectivité sont strictement point à point, de sorte que le nombre de connexions
de VPC à VPC peut augmenter rapidement. À mesure que vous augmentez le nombre de charges
de travail qui s'exécutent sur AWS, vous devez être en mesure de mettre à l'échelle vos réseaux
sur plusieurs comptes et VPC pour suivre le rythme de la croissance.
Bien que vous puissiez utiliser l'appairage de VPC pour connecter des paires de VPC, la gestion de
la connectivité point à point sur de nombreux VPC sans pouvoir gérer de manière centralisée les
politiques de connectivité peut s'avérer coûteuse et difficile sur le plan opérationnel. Pour la
connectivité sur site, vous devez attacher votre VPN à chaque VPC individuel. Cette solution peut
être longue à mettre en place et difficile à gérer lorsque les VPC se comptent par centaines.
Pour résoudre ce problème, vous pouvez utiliser AWS Transit Gateway afin de simplifier votre
modèle de mise en réseau. Avec AWS Transit Gateway, il vous suffit de créer et de gérer une
seule connexion depuis la passerelle centrale vers chaque VPC, centre de données sur site ou
bureau à distance sur la totalité de votre réseau. Une passerelle de transit agit en tant que centre
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 34
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
contrôlant la manière dont le trafic est acheminé entre tous les réseaux connectés agissant comme
des rayons. Ce modèle en étoile simplifie considérablement la gestion et réduit les coûts
d'exploitation, car chaque réseau doit simplement se connecter à la passerelle de transit et non à
tous les autres réseaux. Chaque nouveau VPC est connecté à la passerelle de transit et est ensuite
automatiquement disponible pour tous les autres réseaux connectés à cette passerelle. Cette
connectivité facile simplifie la mise à l'échelle de votre réseau au fur et à mesure que vous
grandissez.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 35
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
?
?
_?_ Adresse IP Q6
?
Destination Cible
-réseau privé : [Link]/24
? ? Locale
?
[Link]/0 ?
?
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 28
Voyez si vous parvenez à reconnaître les différents composants de mise en réseau de VPC que
vous avez découverts en ajoutant des légendes à ce schéma du réseau.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 36
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Activité : solution
Cloud AWS
Région
Zone de disponibilité
VPC
Sous-réseaupublic
Sous-réseau public
Passerelle Table de routage Internet
: [Link]/24
Internet
Acheminement
Adresse IP privée Passerelle NAT
Destination Cible
Sous-réseau
Sous-réseauprivé
privé [Link]/16 Locale
: [Link]/24 Table de [Link]/0 igw-id
routage
Interface
réseau
élastique
Adresse IP privée [Link]/16
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 29
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 37
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Démonstration
d'Amazon VPC
enregistrée
Démonstration de configuration
Amazon Virtual Private Cloud (VPC)
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 30
Maintenant que vous savez comment concevoir un VPC, regardez la démonstration à l'adresse
[Link]
EN/Module_5_VPC_Wizard+v2.0.mp4 pour en savoir plus sur comment utiliser l'assistant VPC
afin de configurer un VPC avec des sous-réseaux publics et privés.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 38
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 39
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés.
Vous pouvez intégrer la sécurité dans votre architecture VPC de plusieurs façons, afin d'avoir un
contrôle total sur le trafic entrant et sortant. Dans cette section, vous découvrirez deux options
de pare-feu Amazon VPC auxquelles vous pouvez recourir pour sécuriser votre VPC : les groupes
de sécurité et les listes de contrôle d'accès réseau (ACL réseau).
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 40
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Région
Zone de disponibilité
VPC : [Link]/16
Sous-réseau public :[Link]/24
Groupe de sécurité
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 33
Un groupe de sécurité agit en tant que pare-feu virtuel pour votre instance et contrôle le trafic
entrant et sortant. Les groupes de sécurité agissent au niveau de l'instance et non au niveau du
sous-réseau. Par conséquent, chaque instance dans un sous-réseau de votre VPC peut être
affectée à un ensemble différent de groupes de sécurité.
Au niveau le plus basique, un groupe de sécurité n'est autre qu'une méthode de filtrage du trafic
vers vos instances.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 41
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Trafic sortant
Destination Protocole Plage de ports Description
[Link]/0 Tous Tous Autorise tout le trafic IPv4 sortant.
::/0 Tous Tous Autorise tout le trafic IPv6 sortant.
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 34
Les groupes de sécurité ont des règles qui contrôlent le trafic d'instance entrant et sortant.
Lorsque vous créez un groupe de sécurité, il ne comporte pas de règles entrantes. Par
conséquent, aucun trafic entrant issu d'un autre hôte de votre instance n'est autorisé tant que
vous n'avez pas ajouté de règles entrantes au groupe de sécurité. Par défaut, un groupe de
sécurité inclut une règle sortante qui autorise tout le trafic sortant. Vous pouvez retirer la règle et
ajouter des règles sortantes qui n'autorisent qu'un trafic sortant spécifique. Si votre groupe de
sécurité ne contient pas de règles sortantes, aucun trafic sortant provenant de votre instance
n'est autorisé.
Les groupes de sécurité sont avec état, ce qui signifie que les informations d'état sont conservées
même après le traitement d'une demande. Dès lors, si vous envoyez une demande à partir de
votre instance, le trafic de la réponse pour cette demande est autorisé, indépendamment des
règles entrantes du groupe de sécurité. Les réponses au trafic entrant autorisé sont autorisées à
acheminer le trafic sortant, quelles que soient les règles de trafic sortant.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 42
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
• Vous pouvez spécifier des règles d'autorisation, mais pas des règles de refus.
• Toutes les règles sont évaluées avant la décision d'autoriser le trafic.
Trafic entrant
Source Protocole Plage de ports Description
[Link]/0 TCP 80 Autorise l'accès HTTP entrant depuis l'ensemble des
adresses IPv4.
[Link]/0 TCP 443 Autorise l'accès HTTPS entrant depuis l'ensemble des
adresses IPv4.
Plage d'adresses IPv4 TCP 22 Autorise l'accès SSH entrant aux instances Linux depuis les
publiques de votre réseau adresses IP IPv4 de votre réseau (via la passerelle Internet).
Trafic sortant
Destination Protocole Plage de ports Description
ID du groupe de sécurité pour TCP 1433 Autorise l'accès Microsoft SQL Server sortant aux
vos serveurs de base de instances dans le groupe de sécurité indiqué.
données Microsoft SQL Server
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 35
Lorsque vous créez un groupe de sécurité personnalisé, vous pouvez spécifier des règles
d'autorisation, mais pas de règles de refus. Toutes les règles sont évaluées avant la décision
d'autoriser le trafic.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 43
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Région
Zone de disponibilité
VPC : [Link]/16
Sous-réseau public :
[Link]/24
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 36
Une liste de contrôle d'accès réseau (ACL réseau) est une couche de sécurité facultative pour un
Amazon VPC. Elle agit comme un pare-feu pour contrôler le trafic entrant et sortant d'un ou de
plusieurs sous-réseaux. Pour ajouter une autre couche de sécurité à votre VPC, vous pouvez
configurer des ACL réseau avec des règles similaires à vos groupes de sécurité.
Chaque sous-réseau de votre VPC doit être associé à une liste ACL réseau. Si vous n'associez pas
explicitement un sous-réseau à une ACL réseau, le sous-réseau est automatiquement associé à
l'ACL réseau par défaut. Vous pouvez associer une ACL réseau à plusieurs sous-réseaux. Toutefois,
un sous-réseau ne peut être associé qu'à une seule ACL réseau à la fois. Lorsque vous associez
une ACL réseau à un sous-réseau, l'association précédente est supprimée.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 44
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Trafic sortant
Règle Type Protocole Plage de ports Destination Autoriser/refuser
100 Tout le trafic IPv4 Tous Tous [Link]/0 AUTORISER
* Tout le trafic IPv4 Tous Tous [Link]/0 REFUSER
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 37
Une ACL réseau comporte des règles entrantes et sortantes distinctes et chaque règle peut
autoriser ou refuser le trafic. Votre VPC est automatiquement associé à une ACL réseau par
défaut, que vous pouvez modifier. Par défaut, il autorise tout le trafic IPv4 entrant et sortant,
ainsi que le trafic IPv6, le cas échéant. Le tableau présente une ACL réseau par défaut.
Les ACL réseau sont sans état, ce qui signifie qu'aucune information sur une requête n'est
conservée après son traitement.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 45
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Trafic sortant
Règle Type Protocole Plage de ports Destination Autoriser/refuser
100 HTTPS TCP 443 [Link]/0 AUTORISER
120 SSH TCP 22 [Link]/24 AUTORISER
* Tout le trafic IPv4 Tous Tous [Link]/0 REFUSER
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 38
Vous pouvez créer une ACL réseau personnalisée et l'associer à un sous-réseau. Par défaut,
chaque ACL réseau personnalisée rejette tout le trafic entrant et sortant jusqu'à ce que vous
ajoutiez des règles.
Une ACL réseau contient une liste numérotée de règles évaluées dans l'ordre, en commençant
par la règle dont le nombre est le plus bas. Les règles déterminent si le trafic est autorisé à
l'intérieur ou à l'extérieur d'un sous-réseau associé à l'ACL réseau. Le nombre le plus élevé que
vous pouvez utiliser pour une règle est 32 766. AWS vous recommande de créer des règles par
incréments (par exemple, des incréments de 10 ou 100) afin de pouvoir insérer de nouvelles
règles là où vous en aurez besoin ultérieurement.
Pour plus d'informations à propos des ACL réseau, consultez ACL réseau dans la documentation
AWS : [Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 46
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Règles prises
Règles d'autorisation uniquement Règles d'autorisation et de refus
en charge
Avec état (le trafic de retour
Sans état (le trafic de retour doit être
État est automatiquement autorisé,
explicitement autorisé par les règles)
quelles que soient les règles)
Les règles sont évaluées selon un
Les règles sont évaluées avant
Ordre des règles ordre numérique avant la décision
la décision d'autoriser le trafic.
d'autoriser le trafic.
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 39
Voici un récapitulatif des différences entre les groupes de sécurité et les ACL réseau :
• Les groupes de sécurité agissent au niveau de l'instance et les ACL réseau au niveau du sous-
réseau.
• Les groupes de sécurité ne prennent en charge que les règles d'autorisation, tandis que les
ACL réseau prennent en charge les règles d'autorisation et de refus.
• Les groupes de sécurité sont avec état, tandis que les ACL réseau sont sans état.
• Pour les groupes de sécurité, toutes les règles sont évaluées avant qu'une décision soit prise
pour autoriser le trafic. Pour les ACL réseau, les règles sont évaluées par ordre numérique
avant que la décision d'autoriser le trafic ne soit prise.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 47
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
À vous de jouer maintenant ! Dans ce scénario, vous gérez une petite entreprise dont le site web
est hébergé dans une instance Amazon Elastic Compute Cloud (Amazon EC2). Les données de vos
clients sont stockées sur une base de données backend qui doit rester privée.
Voyez si vous parvenez à concevoir un VPC qui remplit les conditions suivantes :
• Le serveur web et le serveur de base de données doivent se trouver dans des sous-réseaux
distincts.
• La première adresse du réseau doit être [Link]. Chaque sous-réseau doit disposer de
256 adresses IPv4.
• Vos clients doivent être en mesure d'accéder en permanence à votre serveur web.
• Votre serveur de base de données doit pouvoir accéder à Internet pour effectuer les mises à
jour correctives.
• Votre architecture doit être hautement disponible et utiliser au moins une couche de pare-feu
personnalisée.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 48
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 41
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 49
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Atelier 2 :
Création de votre
VPC et lancement
d'un serveur web
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 42
Vous allez maintenant travailler sur l'atelier 2 : création de votre VPC et lancement d'un
serveur web.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 50
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Atelier 2 : scénario
Dans cet atelier, vous allez utiliser Amazon VPC pour créer votre
propre VPC et ajouter des composants afin de générer un réseau
personnalisé. Vous allez créer un groupe de sécurité pour votre VPC.
Vous allez créer une instance EC2 et la configurer pour exécuter un
serveur web et utiliser le groupe de sécurité. Vous lancerez ensuite
l'instance EC2 dans le VPC.
Amazon Amazon
VPC EC2
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 43
Dans cet atelier, vous allez utiliser Amazon VPC pour créer votre propre VPC et ajouter des
composants afin de générer un réseau personnalisé. Vous créerez un groupe de sécurité pour
votre VPC, puis une instance EC2 que vous configurerez pour exécuter un serveur web et utiliser
ce groupe de sécurité. Vous lancerez ensuite l'instance EC2 dans le VPC.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 51
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Atelier 2 : tâches
• Créer un VPC
Groupe de
sécurité • Créer un groupe de sécurité de VPC
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 44
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 52
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 45
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 53
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
~ 30 minutes
Début de l'atelier 2 :
création de votre
VPC et lancement
d'un serveur web
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 46
Il est maintenant temps de commencer l'atelier. L'atelier devrait vous prendre environ
30 minutes.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 54
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Compte rendu
de l'atelier :
points clés
à retenir
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 47
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 55
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 56
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Amazon Route 53
Amazon Route 53 est un service web de système de noms de domaine (DNS) dans le cloud
hautement disponible et pouvant être mis à l'échelle. Il est conçu pour donner aux développeurs
et aux entreprises un moyen extrêmement fiable et rentable d'acheminer les utilisateurs finaux
vers des applications Internet en traduisant des noms comme [Link] par des
adresses IP de type [Link] que les ordinateurs utilisent pour se connecter l'un à l'autre. De
plus, Amazon Route 53 est entièrement conforme au protocole IPv6. Pour en savoir plus sur les
systèmes de noms de domaine (DNS) : ttps://[Link]/route53/what-is-dns/.
Vous pouvez utiliser Amazon Route 53 pour configurer des vérifications de l'état DNS qui vous
permettront d'acheminer le trafic vers des points de terminaison sains ou de contrôler de
manière indépendante l'état de votre application et de ses points de terminaison.
Le flux de trafic Amazon Route 53 vous permet de gérer le flux de trafic à l'échelle mondiale via
plusieurs types de routage. Ceux-ci peuvent être combinés avec le basculement DNS pour activer
diverses architectures à faible latence et tolérantes aux pannes. Vous pouvez utiliser l'éditeur
visuel simple du flux de trafic Amazon Route 53 pour gérer la manière dont vos utilisateurs sont
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 57
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
acheminés vers les points de terminaison de votre application, que ce soit dans une seule région
AWS ou partout dans le monde.
¬
Amazon Route 53 propose également l'enregistrement de noms de domaine. Vous pouvez acheter
et gérer des noms de domaine comme [Link] et les paramètres DNS correspondants sont
automatiquement configurés.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 58
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 50
Voici la procédure de base suivie par Amazon Route 53 lorsqu'un utilisateur envoie une requête
DNS. Le résolveur DNS contacte votre domaine dans Route 53, obtient une adresse IP et la
retourne à l'utilisateur.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 59
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Amazon Route 53 prend en charge plusieurs types de politiques de routage, qui déterminent
comment Amazon Route 53 répond aux requêtes :
• Routage simple (round robin) : à utiliser lorsque vous disposez d'une seule ressource qui
exécute une fonction donnée pour votre domaine (par exemple, un serveur web qui diffuse le
contenu du site web [Link]).
• Routage Weighted Round Robin : à utiliser pour acheminer le trafic vers plusieurs ressources
selon les proportions que vous spécifiez. Il vous permet d'attribuer des valeurs aux ensembles
d'enregistrements de ressource afin d'indiquer la fréquence à laquelle les différentes réponses
sont traitées. Vous pouvez, par exemple, utiliser cette fonctionnalité pour réaliser un test A/B,
en envoyant une petite partie du trafic à un serveur sur lequel vous avez réalisé un
changement logiciel. Par exemple, imaginons que vous ayez deux ensembles
d'enregistrements associés à un nom DNS : un avec la valeur 3, l'autre avec la valeur 1. Dans ce
cas, Amazon Route 53 retournera l'ensemble d'enregistrements de valeur 3 dans 75 % des cas
et l'ensemble d'enregistrements de valeur 1 les 25 % restant. Les valeurs peuvent être
comprises entre 0 et 255.
• Routage avec latence : à utiliser lorsque vous disposez de ressources dans plusieurs régions
AWS et que vous souhaitez acheminer le trafic vers la région qui fournit la latence optimale. Ce
routage fonctionne en acheminant vos clients jusqu'au point de terminaison AWS (par
exemple, les instances Amazon EC2, les adresses IP élastiques ou les équilibreurs de charge)
qui offre l'expérience la plus rapide basée sur les performances réelles des différentes régions
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 60
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 61
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Amazon Route 53
[Link]-west- Utilisateur
[Link]
[Link]-southeast-
[Link]
Nom Type Valeur
[Link] ALIAS [Link]
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 52
Le déploiement multirégions est un bon exemple de cas d'utilisation d'Amazon Route 53. Avec
Amazon Route 53, l'utilisateur est automatiquement dirigé vers l'équilibreur de charge Elastic
Load Balancing le plus proche de l'utilisateur.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 62
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 53
Amazon Route 53 vous permet d'améliorer la disponibilité de vos applications qui s'exécutent sur
AWS en :
• Configurant les scénarios de sauvegarde et de basculement pour vos propres applications
• Activant des architectures multirégions hautement disponibles sur AWS
• Créant des vérifications de l'état pour surveiller l'état et les performances de vos applications
et serveurs web, ainsi que d'autres ressources Chaque vérification de l'état que vous créez
peut surveiller l'un des éléments suivants : l'état d'une ressource spécifiée, telle qu'un serveur
web ; le statut des autres vérifications de l'état ; et le statut d'une alarme Amazon
CloudWatch.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 63
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Principal
Ce schéma montre comment le basculement DNS fonctionne dans une architecture typique pour
une application web à plusieurs niveaux. Route 53 transmet le trafic à un équilibreur de charge,
qui distribue ensuite le trafic à une flotte d'instances EC2.
Vous pouvez réaliser les actions suivantes avec Route 53 pour assurer une haute disponibilité :
1. Créer deux enregistrements DNS pour le CNAME www avec une politique de routage par
basculement. Le premier enregistrement est appelé politique de routage principale, qui
renvoie vers l'équilibreur de charge de votre application web. Le second enregistrement est la
politique de routage secondaire, qui renvoie vers votre site web Amazon S3 statique.
2. Utiliser les vérifications de l'état Route 53 pour vous assurer que l'enregistrement principal
fonctionne. Si c'est le cas, tout le trafic atterrira par défaut dans votre pile d'applications web.
Le basculement vers le site de sauvegarde statique sera déclenché si le serveur web tombe en
panne (ou cesse de répondre) ou si l'instance de base de données tombe en panne.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 64
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 55
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 65
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés.
Le but de la mise en réseau est de partager des informations entre des ressources connectées.
Jusqu'à présent, dans ce module, vous avez découvert la mise en réseau de VPC avec Amazon
VPC. Vous avez découvert les différentes options de connexion de votre VPC à Internet, à des
réseaux distants, à d'autres VPC et aux services AWS.
La diffusion de contenu a également lieu sur les réseaux, notamment lorsque vous regardez un
film à partir de votre service de streaming préféré. Dans cette dernière section, vous vous
familiariserez avec Amazon CloudFront, qui est un réseau de diffusion de contenu (CDN).
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 66
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Saut
Routeur
Saut Saut
Serveur d'origine
Saut
Routeur
Routeur
Saut
Saut
Client
Routeur Saut
Utilisateur
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 57
Comme expliqué précédemment dans ce module lorsque vous avez découvert AWS Direct
Connect, l'un des défis de la communication réseau est la performance du réseau. Lorsque vous
naviguez sur un site web ou que vous regardez une vidéo en streaming, votre requête est
acheminée via de nombreux réseaux différents pour atteindre un serveur d'origine. Le serveur
d'origine (ou origine) stocke les versions originales et définitives des objets (pages web, images et
fichiers multimédias). Le nombre de sauts de réseau et la distance que la requête doit parcourir
affectent considérablement les performances et la réactivité du site web. De plus, la latence du
réseau est différente selon les emplacements géographiques. C'est pourquoi un réseau de
diffusion de contenu peut être la solution.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 67
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 58
Les CDN diffusent également un contenu dynamique unique au demandeur et qui ne peut pas
être mis en cache. Le fait qu'un CDN fournisse du contenu dynamique améliore les performances
et la mise à l'échelle des applications. Il établit et gère des connexions sécurisées plus proches du
demandeur. Si le CDN se trouve sur le même réseau que l'origine, le routage vers l'origine pour
récupérer le contenu dynamique est accéléré. De plus, le contenu tel que les données de
formulaire, les images et le texte peut être ingéré et renvoyé à l'origine, profitant ainsi des
connexions à faible latence et du comportement proxy du point de présence.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 68
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Amazon CloudFront
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 59
Amazon CloudFront est un service CDN rapide qui distribue en toute sécurité des données, des
vidéos, des applications et des Application Program Interfaces (API) aux clients du monde entier
avec une faible latence et des vitesses de transfert élevées. Il offre également un environnement
convivial pour les développeurs. Amazon CloudFront distribue des fichiers aux utilisateurs sur un
réseau mondial d'emplacements périphériques et de caches périphériques régionaux. Ce service
se distingue des solutions de diffusion de contenu traditionnelles, car il vous permet de
bénéficier rapidement des avantages d'une diffusion de contenu hautes performances sans
contrats négociés, prix élevés ni frais minimaux. Comme les autres services AWS, Amazon
CloudFront est une offre en libre-service avec un paiement à l'utilisation.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 69
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Emplacements périphériques
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 60
Amazon CloudFront livre le contenu par un réseau mondial de centres de données appelés
emplacements périphériques. Lorsqu'un utilisateur demande du contenu que vous diffusez avec
CloudFront, il est acheminé vers l'emplacement périphérique qui offre la latence (ou le délai) la
plus faible afin que le contenu soit distribué avec les meilleures performances possibles. Les
emplacements périphériques CloudFront sont conçus pour diffuser rapidement du contenu
populaire à votre audience.
À mesure que certains objets perdent en popularité, les emplacements périphériques individuels
peuvent les supprimer pour faire de la place à des objets plus populaires. Pour le contenu moins
populaire, CloudFront dispose de caches périphériques régionaux. Les caches périphériques
régionaux sont des emplacements CloudFront déployés à l'échelle mondiale et proches de vos
utilisateurs. Ces emplacements se situent entre votre serveur d'origine et les emplacements
périphériques mondiaux qui diffusent le contenu directement à vos utilisateurs. Un cache
périphérique régional dispose d'un cache dont la taille est plus grande que celle d'un
emplacement périphérique individuel. Les objets peuvent donc rester plus longtemps dans le
cache périphérique régional. Une plus grande partie de votre contenu reste à proximité de vos
utilisateurs. Cela évite à CloudFront de devoir accéder à votre serveur d'origine et améliore ainsi
les performances globales pour votre audience.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 70
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
[Link]
ml#HowCloudFrontWorksContentDelivery.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 71
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 61
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 72
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 73
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Les frais Amazon CloudFront sont calculés à partir de votre utilisation réelle du service dans
quatre domaines :
• Transfert des données sortantes : vous êtes facturé pour le volume de données transférées
depuis les emplacements périphériques Amazon CloudFront, mesuré en Go, vers Internet ou
vers votre origine (à la fois les origines AWS et les autres serveurs d'origine). Votre utilisation
du transfert des données est totalisée séparément pour des régions géographiques
spécifiques. Le coût est ensuite calculé en fonction des niveaux de tarification de chaque zone.
Si vous utilisez d'autres services AWS comme origines de vos fichiers, l'utilisation de ces
services est facturée séparément, notamment le stockage et les heures de calcul.
• Requêtes HTTP(S) : vous êtes facturé en fonction du nombre de requêtes HTTP(S) adressées à
Amazon CloudFront pour votre contenu.
• Demandes d'invalidation : vous êtes facturé pour chaque chemin dans votre demande
d'invalidation. Un chemin figurant dans votre demande d'invalidation désigne l'URL (ou
plusieurs URL si le chemin contient un caractère générique) de l'objet que vous souhaitez
invalider du cache CloudFront. Chaque mois, vous pouvez demander gratuitement jusqu'à
1 000 chemins à partir d'Amazon CloudFront. Au-delà des 1 000 premiers chemins, chaque
chemin figurant dans vos demandes d'invalidation est facturé.
• Certificats Secure Sockets Layer (SSL) personnalisés à IP dédiée : des frais de 600 USD vous
sont facturés pour chaque certificat SSL personnalisé associé à une ou plusieurs distributions
CloudFront utilisant la version IP dédiée correspondant à la prise en charge des certificats SSL
personnalisés. Ces frais mensuels sont calculés au prorata du nombre d'heures. Par exemple, si
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 74
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
votre certificat SSL personnalisé a été associé avec au moins une distribution CloudFront pendant
seulement 24 heures (c.-à-d. 1 jour) au cours du mois de juin, vos frais totaux pour l'utilisation de
la fonction des certificats SSL personnalisés en juin s'élèveront à
(1 jour/30 jours) * 600 USD = 20 USD.
Pour les dernières informations sur la tarification, consultez la page de tarification d'Amazon
CloudFront : [Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 75
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 63
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 76
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Conclusion du module
Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés.
L'heure est venue de passer en revue les points importants de ce module et de le conclure
par un contrôle des connaissances et une discussion sur une question pratique de l'examen
de certification.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 77
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Résumé du module
En résumé, dans ce module, vous avez appris à :
• Comprendre les notions de base de la mise en réseau
• Décrire la mise en réseau virtuelle dans le cloud avec Amazon VPC
• Ajouter des légendes à un schéma du réseau
• Concevoir une architecture de VPC élémentaire
• Préciser les étapes de création d'un VPC
• Identifier les groupes de sécurité
• Créer votre propre VPC et y ajouter des composants supplémentaires pour générer
un réseau personnalisé
• Identifier les bases d'Amazon Route 53
• Mesurer les avantages d'Amazon CloudFront
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 65
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 78
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 66
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 79
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Choix Réponse
A AWS Config
B Amazon Route 53
D Amazon VPC
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 67
Observez les choix de réponses et éliminez-les en vous basant sur les mots-clés qui ont été mis
en évidence précédemment.
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 80
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 68
Les mots-clés de la question sont « service de mise en réseau AWS » et « créer un réseau
virtuel ».
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 81
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Ressources supplémentaires
• Page de présentation d'Amazon VPC :
[Link]
• Livre blanc sur les options de connectivité d'un cloud privé virtuel Amazon :
[Link]
options/[Link]
• Article de blog AWS Architecture One to Many: Evolving VPC Design
(Un à plusieurs : évolution de la conception des VPC) :
[Link]
design/
• Guide de l'utilisateur Amazon VPC :
[Link]
• Page de présentation d'Amazon CloudFront :
[Link]
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 69
Si vous souhaitez en savoir plus sur les rubriques abordées dans ce module, les ressources
supplémentaires suivantes pourraient vous être utiles :
• Page de présentation d'Amazon VPC :
[Link]
• Livre blanc sur les options de connectivité d'un cloud privé virtuel Amazon :
[Link]
options/[Link]
• Article de blog AWS Architecture One to Many: Evolving VPC Design (Un à plusieurs : évolution
de la conception des VPC) : [Link]
evolving-vpc-design/
• Guide de l'utilisateur Amazon VPC : [Link]
[Link]
• Page de présentation d'Amazon CloudFront :
[Link]
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 82
AWS Training and Certification Module 5 : Mise en réseau et diffusion de contenu
Merci
© 2022, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous droits réservés. 70
© 2024, Amazon Web Services, Inc. ou ses sociétés apparentées. Tous les droits sont réservés. 83