इतना बड़ा CIDR block चुनें कि आगे बढ़ने की जगह रहे और जिससे आप बाद में peer कर सकते हैं उससे कोई overlap न हो, फिर उसे कम से कम तीन availability zone में बांटें। public subnet सिर्फ load balancer और NAT के लिए रखें, compute के लिए private subnet, और databases के लिए बिना किसी outbound route वाले isolated subnet। traffic को IP range की जगह एक दूसरे को reference करने वाले security group से कंट्रोल करें, और पहले दिन से flow logs चालू कर दें।
इंटरव्यूअर यह क्यों पूछते हैं
workload चलने के बाद नेटवर्क डिजाइन बदलना मुश्किल होता है, इसलिए इंटरव्यूअर देखना चाहता है कि आप default VPC मान लेने के बजाय growth और blast radius की योजना बनाते हैं। वे भविष्य की peering को ध्यान में रखकर CIDR की योजना सुनते हैं, trust level के हिसाब से tiering, हर zone में redundancy, और यह कि आप समझते हैं या नहीं कि security group stateful होते हैं और network ACL एक मोटी दूसरी परत है।
अपना जवाब कैसे स्ट्रक्चर करें
- CIDR के आकार और भविष्य के overlap से बचने से शुरू करें।
- subnet की परतें बताएं और हर एक में क्या रहता है।
- availability zone में फैलाव और हर zone के gateway कवर करें।
- अपने traffic कंट्रोल और observability समझाएं।
उदाहरण जवाब
मैं addressing से शुरू करता हूं, क्योंकि यही वह फैसला है जिसे सस्ते में पलटा नहीं जा सकता। मैं खूब गुंजाइश वाला block चुनता हूं और उसे हर उस दूसरे नेटवर्क के मुकाबले जांचता हूं जिससे हम कभी peer कर सकते हैं या ऑफिस से जुड़ सकते हैं, क्योंकि overlap होती range ही एक साधारण connection को महीनों लंबे renumbering प्रोजेक्ट में बदल देती है। फिर तीन availability zone, और हर zone में हर tier के लिए एक subnet। public subnet में सिर्फ load balancer और NAT gateway रहते हैं। private subnet में application रहती है, जो NAT के जरिये outbound इंटरनेट तक पहुंचती है। databases बिना किसी बाहर जाने वाले route के isolated subnet में बैठते हैं। कंट्रोल के लिए मैं CIDR range की जगह दूसरे security group को reference करने वाले security group पर टिकता हूं, ताकि नियम ऐसे पढ़ा जाए कि app tier database को database port पर पहुंच सकती है, और instance बदलने पर भी वह सही बना रहे। network ACL मैं मोटे रखता हूं, ज्यादातर एक भोंडे block की तरह। flow logs तुरंत चालू होते हैं, क्योंकि जिस दिन आपको साबित करना हो कि किसने किससे बात की, उस दिन आप उन्हें पीछे की तारीख से चालू नहीं कर सकते। मैं object storage के लिए gateway endpoint भी जोड़ता हूं, जिससे वह traffic NAT से हट जाता है।
जल्दी ही यह इंटरव्यू देने जा रहे हैं? GhostPilot आपकी लाइव कॉल सुनता है, सवाल पूछे जाते ही उसे पकड़ लेता है, और रियल-टाइम में एक स्ट्रक्चर्ड जवाब आपकी स्क्रीन पर डाल देता है। अगले मॉक में इसे आजमाएं, या ले लें एक $29 Session Pass, कोई सब्सक्रिप्शन नहीं, असली इंटरव्यू के लिए।
देखें यह कैसे काम करता हैफॉलो-अप सवाल जिनकी उम्मीद रखें
- एक NAT gateway साझा करने के बजाय हर zone में एक क्यों रखें?
- बिना पूरे mesh के इस VPC को बीस दूसरों से आप कैसे जोड़ेंगे?
- security group और network ACL में व्यावहारिक फर्क क्या है?
क्लाउड इंजीनियर के और सवाल
आपका इंटरव्यूअर इसका अपना वर्ज़न पूछेगा। फ्री Question Predictor में अपना असली जॉब डिस्क्रिप्शन पेस्ट कीजिए और वो 20 सवाल पाइए जो उस रोल में सबसे ज्यादा पूछे जाने की संभावना है, साथ में यह भी कि हर सवाल असल में क्या टटोल रहा है।
मेरे सवाल प्रेडिक्ट करें