AWS

    AWS Advanced Networking Specialty (ANS-C01) Roadmap 2026

    TechLeague Editorial··14 Min. Lesezeit
    Already an expert in AWS?Take the 15-min Diagnostic Assessment

    Wenn Sie 2026 das AWS Advanced Networking Specialty (ANS-C01) ablegen, hören Sie auf, es wie eine Auswendiglern-Prüfung zu behandeln. Es ist eine Design- und Troubleshooting-Prüfung, die als Zertifizierung getarnt ist. Der Blueprint belohnt Ingenieure, die verstehen, wie AWS Networking tatsächlich bei Ausfällen, Skalierung, Überlappung, Routing-Asymmetrien, hybrider Konnektivität und Governance-Druck funktioniert. In der Praxis hängt Ihr Erfolg von drei Dingen ab: der Beherrschung der Prüfungsdomänen, dem Aufbau praktischer Erfahrungen mit Transit Gateway, AWS Cloud WAN und Direct Connect sowie der Prüfungsanmeldung mit einem Entscheidungsrahmen, anstatt darauf zu hoffen, dass die richtige Antwort „bekannt aussieht“.

    Meine dezidierte Meinung: Wenn Sie stichhaltig erklären können, warum eine Route nicht propagiert wird, warum sich ein Direct Connect Gateway-Attachment anders verhält als ein TGW-Attachment, wann Cloud WAN die richtige Abstraktion ist und wie MTU- und BGP-Probleme ohne Rätselraten behoben werden können, sind Sie bereit. Andernfalls befinden Sie sich noch im Lernmodus.

    1) Was ANS-C01 2026 tatsächlich testet

    Der ANS-C01-Blueprint konzentriert sich weiterhin auf Advanced Hybrid Networking, Network Architecture Design, Network Implementation and Migration, Security sowie Automation und Optimization. Im Jahr 2026 liegt der praktische Schwerpunkt weiterhin auf der AWS Control Plane sowie dem Verhalten von realen Unternehmensnetzwerken. Das bedeutet, dass Sie Fragen zur Routen-Propagation, Segmentierung, überlappenden CIDRs, BGP-Failover, Multicast-Ausnahmen, DNS-Auflösung über Hybrid-Grenzen hinweg, privater Konnektivität zu AWS-Services und Traffic Engineering über mehrere Regionen und Konten hinweg erwarten sollten.

    Lernen Sie dies nicht wie einen Servicekatalog. Lernen Sie es wie eine Systemprüfung. Die Prüfungsautoren lieben Szenarien, in denen drei Antworten plausibel erscheinen, bis Sie eine versteckte Einschränkung bemerken: transistives Routing, Inspection Insertion, Attachment-Limits, asymmetrische Return Paths oder den Unterschied zwischen zentralisierter und verteilter Netzwerkrichtlinie. ANS-C01 ist auch eine zeitkritische Prüfung, daher benötigen Sie Mustererkennung für gängige Topologien:

    • Hub-and-Spoke mit AWS Transit Gateway (TGW)
    • Globale Segmentierung mit AWS Cloud WAN
    • Private Hybrid Connectivity mit AWS Direct Connect, DX Gateway und Site-to-Site VPN
    • Inspektionsarchitekturen unter Verwendung von AWS Network Firewall, Gateway Load Balancer und zentralisiertem Egress
    • Multi-Account-Governance über AWS Organizations, AWS RAM und Route Domain Controls

    Bis 2026 hat AWS den Netzwerk-Stack so weit ausgereift, dass die Prüfung von Ihnen erwartet, zu wissen, was wohin gehört. TGW ist immer noch das Arbeitspferd für das Enterprise Routing in einer Region. Cloud WAN ist die Abstraktion für höhere Policys und globale Konnektivität, wenn Sie verwaltete globale Segmentierung und eine einfachere Multi-Region-Policy wünschen. Direct Connect ist immer noch der Goldstandard für vorhersehbare private Konnektivität, aber nur, wenn Sie BGP, Redundanz und den Ort der Traffic-Terminierung verstehen.

    2) Blueprint-First Studienplan: Was zu lernen ist und in welcher Reihenfolge

    Beginnen Sie mit dem Blueprint, aber lesen Sie ihn nicht linear wie eine Dokumentation. Bauen Sie Ihr Studium um Abhängigkeiten auf. Wenn Ihre Routing-Grundlagen schwach sind, wird alles andere zu Trivia. Hier ist die von mir empfohlene Reihenfolge:

    1. Core Networking: TCP/IP, CIDR Planning, BGP, Route Summarization, NAT, MTU, Fragmentation und DNS.
    2. AWS VPC-Grundlagen: Subnets, Route Tables, Security Groups, NACLs, VPC Endpoints, PrivateLink und Resolver Behavior.
    3. Transit Gateway: Attachments, Route Tables, Propagation, Association, Appliance Mode, Multicast-Einschränkungen und Inter-Region Peering.
    4. Direct Connect: Virtual Interfaces, DX Gateway, Redundant Links, Failover Design, BGP Communities, MACsec auf unterstützten Circuits und Hybrid-DNS-Muster.
    5. Cloud WAN: Core Network, Segments, Policy Documents, Edge Locations, Attachments und wie es Governance über Regionen/Konten vereinfacht.
    6. Security und Inspection: AWS Network Firewall, Gateway Load Balancer, zentralisierter Ingress/Egress und Traffic Symmetry.
    7. Automation und Observability: CloudFormation, Terraform 1.9+, AWS CLI v2, Reachability Analyzer, VPC Flow Logs, Network Manager und CloudWatch.

    Wenn Sie versuchen, Cloud WAN zu lernen, bevor Sie TGW wirklich verstehen, werden Sie Schlagworte auswendig lernen und Szenarienfragen nicht bestehen. Cloud WAN ist nicht „TGW, aber schicker“. Es ist ein policys-gesteuertes globales Netzwerkmodell, das Ihre Denkweise über Segmentierung, Routenabsicht und Operational Scale ändert. Ebenso bestrafen Direct Connect-Fragen in der Regel Leute, die den Produktnamen, aber nicht den Fehlerfall kennen. Ein einzelner DX-Link ist keine Resilienz. Ein Public Virtual Interface ist nicht dasselbe wie ein Private Virtual Interface. Ein DX Gateway ist kein Router.

    Wichtige Produkte und Versionen, die man kennen sollte

    Für 2026 sollten Sie präzise mit aktuellen Tools und Plattformreferenzen sein: AWS CLI v2, AWS CDK v2, Terraform 1.9 oder neuer, Python 3.12 für Scripting und zeitgenössische Enterprise Edge-Plattformen wie Cisco Catalyst 8000V, Cisco IOS XE auf Catalyst 8300/8500, Juniper MX Series mit Junos 24.x und Fortinet FortiGate-VM 7.4/7.6, wo Sie Drittanbieter-Inspektions-Appliances modellieren. Auf der AWS-Seite sollten Sie AWS Network Firewall, Transit Gateway, Cloud WAN, Direct Connect, Route 53 Resolver, VPC Lattice für den Service Connectivity-Kontext und CloudWatch Network Monitoring kennen, wo relevant.

    3) TGW, Cloud WAN und Direct Connect: Der eigentliche Kern der Prüfung

    Diese drei Themen machen die meisten schwierigen Fragen aus. Sie müssen nicht nur verinnerlichen, was sie tun, sondern auch, welches davon welche Art von Problem löst.

    Transit Gateway

    TGW ist Ihr regionaler Routing-Hub. Es ist ideal, wenn Sie ein skalierbares Hub-and-Spoke-Design über mehrere VPCs, VPNs und Direct Connect-Attachments benötigen, wobei Route Tables zur Steuerung der Segmentierung verwendet werden. Die Prüfung liebt es, Fragen zu Propagation vs. Association zu stellen. Wenn Sie diese verwechseln, werden Sie die falsche Antwort wählen. Propagation entscheidet, welche Routen ein Attachment in eine TGW-Route-Tabelle bewirbt. Association entscheidet, welche Tabelle ein Attachment zum Weiterleiten verwendet.

    Kennen Sie den Appliance Mode in- und auswendig. Wenn Sie Firewalls oder NAT-Appliances zentralisieren und symmetrischen Return Traffic durch dasselbe Attachment benötigen, ist der Appliance Mode wichtig. Wissen Sie, dass TGW kein traditioneller Router mit beliebigen Policy Maps ist; es ist ein AWS-gemanagtes Routing Fabric mit Einschränkungen. Wissen Sie auch, dass TGW Inter-Region Peering nicht transitiv ist und nicht auf magische Weise ein globales Mesh erzeugt.

    Cloud WAN

    Cloud WAN ist die Antwort, wenn die Frage nach „globaler Policy, zentralisierter Governance, vielen Accounts, vielen Regionen und reduzierter operationaler Komplexität“ schreit. Es verwendet ein Core Network und Segmente, um die Traffic-Intention zu steuern. Dies ist besonders attraktiv, wenn Sie die Segmentierung auf einer höheren Ebene ausdrücken möchten, als mehrere TGWs manuell zu verknüpfen. Aber übertreiben Sie es nicht. In vielen realen Umgebungen verankert TGW immer noch die Workload-VPC-Seite, während Cloud WAN die Policy- und Routing-Control Plane darüber wird. Die Prüfung könnte testen, ob Sie Cloud WAN als das einfachere operative Modell für große verteilte Netzwerke erkennen und nicht als einen zwingenden Ersatz für TGW.

    Cloud WAN erscheint oft in Fragen zu Fusionen, globaler Expansion oder Netzwerk-Teams, die Policys konsistent über Geschäftsbereiche hinweg durchsetzen müssen. Wenn die Aufforderung viele Konten, konsistente Segmentierung und den Wunsch erwähnt, Route Table Sprawl zu reduzieren, sollte Cloud WAN auf Ihrer Kurzliste stehen.

    Direct Connect

    Bei Direct Connect wird die Prüfung pingelig. Sie sollten den Unterschied zwischen dedizierter und gehosteter Konnektivität, die Rolle von DX-Standorten und -Partnern, öffentlichen und privaten Virtual Interfaces sowie die Funktionsweise von Direct Connect Gateway kennen, das die Reichweite auf mehrere VPCs oder Regionen über private Konnektivitätsmuster erweitert. Sie benötigen auch BGP-Grundlagen: ASN-Auswahl, Route Preference, Failover Behavior und wie AWS- und On-Premise-Router konvergieren.

    Für 2026 spiegeln Unternehmensprüfungs-Szenarien zunehmend die moderne Edge-Praxis wider: Dual Redundant Circuits, diverse Paths, MACsec wo unterstützt und hybride Designs, die DX mit Site-to-Site-VPN für Backup kombinieren. Wissen Sie, warum ein Backup-VPN über das Internet für die Resilienz der Control Plane akzeptabel sein mag, aber nicht für latenzempfindliche Workloads. Wissen Sie, wann Private VIF zu TGW über DX Gateway dem direkten Anschluss aller Elemente an eine einzelne VPC vorzuziehen ist. Und denken Sie daran, dass „mehr Bandbreite“ nicht „mehr Verfügbarkeit“ bedeutet.“

    aws ec2 create-transit-gateway-vpc-attachment \
      --transit-gateway-id tgw-0123456789abcdef0 \
      --vpc-id vpc-0abc123def4567890 \
      --subnet-ids subnet-11111111 subnet-22222222 \
      --options ApplianceModeSupport=enable,DnsSupport=enable,Ipv6Support=enable

    Dieser Befehl ist nicht nur eine Syntaxübung. Er erinnert daran, dass die Prüfung von Ihnen erwartet, zu begründen, welche Attachment Options für Routing, Inspection, DNS und IPv6-Unterstützung wichtig sind.

    4) Ein Lab-Plan, der tatsächlich Prüfungsfähigkeit aufbaut

    Wenn Sie es mit dem Bestehen ernst meinen, bauen Sie ein Lab auf. Alleiniges Lesen wird Ihnen nicht beibringen, wie AWS-Routing fehlschlägt. Ein gutes Lab muss nicht riesig sein. Es muss zielgerichtet sein. Verwenden Sie nach Möglichkeit zwei AWS-Konten unter AWS Organizations, eines für Core Networking und eines für die Workload-Simulation. Fügen Sie ein drittes hinzu, wenn Sie Shared Services oder Inspection modellieren möchten. Halten Sie die Kosten niedrig, aber bauen Sie das Lab nicht so minimalistisch auf, dass jede Topologie trivial ist.

    Meine empfohlene Lab-Sequenz:

    1. Woche 1: VPC- und Routing-Auffrischung
      Erstellen Sie drei VPCs, mehrere AZs, Public/Private Subnets, NAT Gateway, Interface VPC Endpoints, Gateway Endpoints, Route 53 Resolver Inbound/Outbound Endpoints und einen grundlegenden EC2 Test Host. Beweisen Sie, dass Sie DNS und Routing absichtlich unterbrechen und reparieren können.
    2. Woche 2: TGW Hub-and-Spoke
      Verbinden Sie mindestens drei VPCs mit einem TGW. Erstellen Sie zwei TGW Route Tables: eine für Shared Services und eine für Workload Isolation. Testen Sie Propagation, Association, Blackhole Routes und Asymmetrisches Routing. Überprüfen Sie den Traffic Path mit Traceroute, tcpdump und VPC Reachability Analyzer.
    3. Woche 3: Inspection und zentralisiertes Egress
      Fügen Sie AWS Network Firewall oder eine Drittanbieter-Appliance hinter Gateway Load Balancer ein. Aktivieren Sie den Appliance Mode, wo erforderlich. Vergewissern Sie sich, dass die Return Traffic Symmetry stabil bleibt. Simulieren Sie einen Failover und beobachten Sie, was fehlschlägt.
    4. Woche 4: Direct Connect + VPN Failover-Modell
      Wenn Sie keinen DX bestellen können, simulieren Sie das Design mit einem Site-to-Site VPN und studieren Sie die Routing-Entscheidungen, die Sie auf einem echten Circuit treffen würden. Wenn Sie DX-Zugriff haben, erstellen Sie Private VIFs, verbinden Sie sich entsprechend mit TGW oder DX Gateway und validieren Sie das BGP-Verhalten.
    5. Woche 5: Cloud WAN Policy-Modell
      Erstellen Sie ein Core Network, definieren Sie Segmente, fügen Sie Attachments hinzu und vergleichen Sie das Betriebsmodell mit TGW. Dokumentieren Sie, wo Cloud WAN die Komplexität reduziert und wo es eine neue Abstraktion hinzufügt, die Sie steuern müssen.

    Jede Lab-Übung sollte eine Seite Notizen umfassen: Architektur, Route Tables, Failure Mode und Remediation. Diese Notizendisziplin ist es, die Laborzeit in Prüfungsbereitschaft umwandelt.

    5) Prüfungsstrategie: Wie man den Verlust von Punkten vermeidet

    ANS-C01 gewinnt man nicht durch enzyklopädisches Wissen. Man gewinnt es durch disziplinierte Elimination. Die meisten Fragen enthalten eine Antwort, die offensichtlich falsch ist, eine, die technisch möglich, aber operationell minderwertig ist, eine, die nur in einem engeren Szenario funktioniert, und eine, die die genannte Anforderung am besten erfüllt. Ihre Aufgabe ist es, die Anforderung zu identifizieren, nicht den Produktnamen.

    Verwenden Sie diese Entscheidungsregel: Wenn die Frage global, policy-based, multiple Regions, many accounts lautet, denken Sie zuerst an Cloud WAN. Wenn es regionaler Hub, multiple VPCs, transitives Routing innerhalb einer Region heißt, denken Sie zuerst an TGW. Wenn es private Konnektivität zu On-Prem, deterministische Latenz, BGP, redundante Circuits heißt, denken Sie zuerst an Direct Connect. Wenn es East-West- oder North-South-Traffic zentral inspizieren heißt, denken Sie an Network Firewall oder Appliance Insertion mit TGW/GWLBe.

    Taktiken für den Prüfungstag:

    • Lesen Sie jedes Szenario zweimal. Beim ersten Lesen identifizieren Sie die Architekturklasse; beim zweiten Lesen erkennen Sie Einschränkungen.
    • Achten Sie auf Wörter wie transitiv, asymmetrisch, überlappende CIDR, multi-account, Segmentierung und Hochverfügbarkeit.
    • Vertrauen Sie nicht übermäßig auf „bekannte“ Servicenamen, wenn die Anforderung ihnen widerspricht.
    • Wenn zwei Antworten richtig aussehen, wählen Sie diejenige, die die operative Komplexität minimiert und gleichzeitig die explizite Anforderung erfüllt.
    • Verbringen Sie nicht fünf Minuten mit der Diskussion einer einzelnen Frage. Markieren Sie sie, gehen Sie weiter und kehren Sie später zurück.

    Seien Sie auch realistisch, was Ihr Timing angeht. Eine anspruchsvolle Netzwerkprüfung belohnt ruhiges Denken. Wenn Sie gehetzt sind, werden Sie die subtilen Details der Routensteuerung übersehen. Die stärksten Kandidaten sind nicht die, die die meisten Akronyme kennen; es sind diejenigen, die die Frage der richtigen Netzwerk-Control Plane zuordnen können.

    6) Meine empfohlene 30-Tage-Roadmap

    Wenn Sie einen Monat Zeit haben, ist dies der effizienteste Ansatz:

    1. Tage 1-7: Auffrischung der Grundlagen, VPC, DNS, Routing, NAT, BGP und Direct Connect Basics.
    2. Tage 8-14: Tiefendurchdringung von TGW und Aufbau des Hub-and-Spoke-Labs.
    3. Tage 15-20: Studium von Cloud WAN und direkter Vergleich mit TGW in einer Matrix: Skalierung, Governance, Routenabsicht, Account Sprawl und operativer Overhead.
    4. Tage 21-25: Studium von Inspection, Egress, Multi-Region-Konnektivität und Hybrid-Failover.
    5. Tage 26-28: Bearbeiten Sie zeitgesteuerte Übungsaufgaben und wiederholen Sie alle fehlerhaften Fragen aus dem Gedächtnis.
    6. Tage 29-30: Überprüfen Sie Ihre Lab-Notizen, prägen Sie sich Service-Grenzen ein und ruhen Sie sich aus. Neue Inhalte sollten nicht in der Nacht vor der Prüfung gebüffelt werden.

    Wenn Sie aus dem Bereich Network Engineering kommen, besteht Ihr größtes Risiko darin, das AWS-spezifische Verhalten der Control Plane zu unterschätzen. Wenn Sie aus dem Bereich Cloud Engineering kommen, besteht Ihr größtes Risiko in einer schwachen BGP- und Route-Domain-Intuition. Beheben Sie beides.

    Wenn Sie einen praktischen Trainingspfad, eine Lab-Struktur und eine Planungsmentalität suchen, die für das Bestehen schwieriger AWS-Prüfungen ausgelegt ist, beginnen Sie jetzt mit der Erstellung Ihres Studienplans und vergleichen Sie ihn mit den verfügbaren Unterstützungsangeboten unter techleague.io.

    FAQ

    Häufige Fragen

    Ist ANS-C01 2026 immer noch relevant?+

    Ja. Die Prüfung bleibt hochrelevant, da das Enterprise AWS Networking weiterhin auf TGW, Cloud WAN, Direct Connect, Inspection, DNS und Hybrid Routing basiert.

    Sollte ich zuerst Transit Gateway oder Cloud WAN lernen?+

    Lernen Sie zuerst Transit Gateway. Cloud WAN ist viel verständlicher, sobald Sie regionalen Hub-and-Spoke-Routing, Propagation, Association und Routensteuerung verstehen.

    Wie viel Direct Connect brauche ich für ANS-C01?+

    Genug, um private und öffentliche VIFs, DX Gateway, BGP-Failover, Redundanz und wann VPN ein geeignetes Backup ist, zu erklären. Die Prüfung erwartet Design-Urteilsvermögen, nicht nur Definitionen.

    Kann ich ANS-C01 ohne Lab bestehen?+

    Technisch ja, aber es ist eine schlechte Wette. Die schwierigsten Fragen sind szenariobasiert und belohnen ein praktisches Verständnis des Routing-Verhaltens und der Fehlerfälle.

    Was ist der größte Fehler, den Kandidaten machen?+

    Sie lernen Produktnamen auswend und ignorieren Einschränkungen wie Transitives Routing, Asymmetrische Pfade, Segmentierung und Multi-Account Governance.

    Wie sollte ich über Prüfungsantworten nachdenken, wenn TGW und Cloud WAN beide möglich erscheinen?+

    Wählen Sie TGW für Regional Hub-and-Spoke Routing und Cloud WAN für globale, Policy-gesteuerte Segmentierung über viele Accounts und Regionen hinweg.