AWS

    Hoja de ruta 2026 para AWS Advanced Networking Specialty (ANS-C01)

    TechLeague Editorial··14 min de lectura
    Already an expert in AWS?Take the 15-min Diagnostic Assessment

    Si va a realizar la certificación AWS Advanced Networking Specialty (ANS-C01) en 2026, deje de tratarla como un examen de memorización. Es un examen de diseño y resolución de problemas disfrazado de certificación. El plano de la certificación recompensa a los ingenieros que comprenden cómo se comporta realmente la red de AWS bajo fallas, escala, superposición, asimetría de enrutamiento, conectividad híbrida y presión de gobernanza. En la práctica, su éxito depende de tres cosas: dominar los dominios del examen, desarrollar memoria muscular práctica en torno a Transit Gateway, AWS Cloud WAN y Direct Connect, y presentarse al examen con un marco de decisión en lugar de esperar que la respuesta correcta “le resulte familiar”.

    Mi opinión: si puede explicar con confianza por qué una ruta no se propaga, por qué una conexión de DX Gateway se comporta de manera diferente a una conexión de TGW, cuándo Cloud WAN es la abstracción correcta y cómo depurar problemas de MTU y BGP sin adivinar, está listo. Si no, todavía está en modo de estudio.

    1) Lo que realmente evalúa ANS-C01 en 2026

    El plano de ANS-C01 todavía se centra en la red híbrida avanzada, el diseño de arquitectura de red, la implementación y migración de red, la seguridad y la automatización/optimización. En 2026, el énfasis práctico sigue siendo en el control plane de AWS, además de los comportamientos de las redes empresariales reales. Esto significa que debe esperar preguntas sobre propagación de rutas, segmentación, CIDRs superpuestos, failover de BGP, excepciones de multicast, resolución de DNS a través de límites híbridos, conectividad privada a servicios de AWS y traffic engineering a través de múltiples Regions y cuentas.

    No estudie esto como un catálogo de servicios. Estúdielo como un examen de sistemas. A los redactores de pruebas les encantan los escenarios en los que tres respuestas parecen plausibles hasta que se dan cuenta de una restricción oculta: transitive routing, inspección “insertion”, límites de attachment, rutas de retorno asimétricas o la diferencia entre una política de red centralizada y distribuida. ANS-C01 también es un examen a contrarreloj, por lo que necesita un reconocimiento de patrones para topologías comunes:

    • Hub-and-spoke con AWS Transit Gateway (TGW)
    • Segmentación global con AWS Cloud WAN
    • Conectividad híbrida privada con AWS Direct Connect, DX Gateway y Site-to-Site VPN
    • Arquitecturas de inspección utilizando AWS Network Firewall, Gateway Load Balancer y centralized egress
    • Gobernanza multicuentas a través de AWS Organizations, AWS RAM y controles de dominio de rutas

    Para 2026, AWS ha madurado la pila de red lo suficiente como para que el examen espere que sepa qué va en cada lugar. TGW sigue siendo el caballo de batalla para el enrutamiento empresarial en una Region. Cloud WAN es la abstracción de política de mayor nivel y conectividad global cuando se desea una segmentación global gestionada y una política multiregión más sencilla. Direct Connect sigue siendo el estándar de oro para la conectividad privada predecible, pero solo si se comprenden BGP, la redundancia y dónde terminar el tráfico.

    2) Plan de estudio basado en el plano: qué aprender y en qué orden

    Comience con el plano, pero no lo lea linealmente como documentación. Estructure su estudio en torno a las dependencias. Si sus fundamentos de enrutamiento son débiles, todo lo demás se convierte en trivialidades. Este es el orden que recomiendo:

  1. Redes fundamentales: TCP/IP, planificación de CIDR, BGP, route summarization, NAT, MTU, fragmentación y DNS.
  2. Fundamentos de AWS VPC: subnets, route tables, security groups, NACLs, VPC endpoints, PrivateLink y comportamiento del resolver.
  3. Transit Gateway: attachments, route tables, propagation, association, appliance mode, limitaciones de multicast y BGP peering inter-Region.
  4. Direct Connect: virtual interfaces, DX Gateway, enlaces redundantes, diseño de failover, BGP communities, MACsec en circuitos compatibles y patrones de DNS híbrido.
  5. Cloud WAN: core network, segments, política de documentos, edge locations, attachments y cómo simplifica la gobernanza en Regions/cuentas.
  6. Seguridad e inspección: AWS Network Firewall, Gateway Load Balancer, centralized ingress/egress y simetría de tráfico.
  7. Automatización y observabilidad: CloudFormation, Terraform 1.9+, AWS CLI v2, Reachability Analyzer, VPC Flow Logs, Network Manager y CloudWatch.
  8. Si intenta aprender Cloud WAN antes de comprender realmente TGW, memorizará palabras de moda y fallará las preguntas de escenario. Cloud WAN no es “TGW, pero más sofisticado”. Es un modelo de red global basado en políticas que cambia la forma en que se piensa sobre la segmentación, la intención de la ruta y la escala operativa. Del mismo modo, las preguntas de Direct Connect suelen castigar a las personas que conocen el nombre del producto, pero no el modo de falla. Un solo enlace de DX no es resiliencia. Una public virtual interface no es lo mismo que una private. Un DX Gateway no es un router.

    Productos y versiones clave que debe conocer

    Para 2026, sea preciso con las herramientas y referencias de plataforma actuales: AWS CLI v2, AWS CDK v2, Terraform 1.9 o posterior, Python 3.12 para scripting y plataformas de borde empresarial contemporáneas como Cisco Catalyst 8000V, Cisco IOS XE en Catalyst 8300/8500, Juniper MX Series con Junos 24.x y Fortinet FortiGate-VM 7.4/7.6 donde modele appliances de inspección de terceros. En el lado de AWS, conozca AWS Network Firewall, Transit Gateway, Cloud WAN, Direct Connect, Route 53 Resolver, VPC Lattice para el contexto de conectividad de servicios y CloudWatch Network Monitoring cuando sea relevante.

    3) TGW, Cloud WAN y Direct Connect: el verdadero núcleo del examen

    Estos tres temas representan la mayoría de las preguntas difíciles. Debe interiorizar no solo lo que hacen, sino cuál resuelve cada tipo de problema.

    Transit Gateway

    TGW es su hub de enrutamiento regional. Es ideal cuando necesita un diseño hub-and-spoke escalable en múltiples VPCs, VPNs y attachments de Direct Connect, con route tables utilizadas para controlar la segmentación. Al examen le encanta preguntar sobre propagation versus association. Si los confunde, elegirá la respuesta incorrecta. Propagation decide qué rutas anuncia un attachment a una route table de TGW. Association decide qué tabla utiliza un attachment para el reenvío.

    Conozca el appliance mode a fondo. Si centraliza firewalls o appliances NAT y necesita tráfico de retorno simétrico a través del mismo attachment, el appliance mode es importante. Sepa que TGW no es un router tradicional con policy maps arbitrarios; es un routing fabric administrado por AWS con restricciones. También sepa que el BGP peering inter-Region de TGW no es transitive y no crea mágicamente una malla global.

    Cloud WAN

    Cloud WAN es la respuesta cuando la pregunta grita “política global, gobernanza centralizada, muchas cuentas, muchas Regions y complejidad operativa reducida”. Utiliza una core network y segments para controlar la intención del tráfico. Esto es especialmente atractivo cuando se desea expresar la segmentación en un nivel superior al de unir manualmente múltiples TGWs. Pero no la sobrevalore. En muchos entornos reales, TGW todavía ancla el lado del VPC de carga de trabajo, mientras que Cloud WAN se convierte en el control plane de política y enrutamiento por encima de él. El examen puede evaluar si reconoce Cloud WAN como el modelo operativo más simple para grandes redes distribuidas, no como un reemplazo obligatorio para TGW.

    Cloud WAN a menudo aparece en preguntas sobre fusiones, expansión global o equipos de red que necesitan aplicar políticas de manera consistente en todas las unidades de negocio. Si el enunciado menciona muchas cuentas, segmentación consistente y el deseo de reducir la proliferación de route tables, Cloud WAN debería estar en su lista corta.

    Direct Connect

    Direct Connect es donde el examen se vuelve quisquilloso. Debe conocer la diferencia entre conectividad dedicada y alojada, el papel de las ubicaciones y socios de DX, las virtual interfaces públicas versus privadas, y cómo Direct Connect Gateway amplía el alcance a múltiples VPCs o Regions a través de patrones de conectividad privada. También necesita fundamentos de BGP: selección de ASN, preferencia de ruta, comportamiento de failover y cómo convergen los routers de AWS y on-prem.

    Para 2026, los escenarios de examen empresariales reflejan cada vez más las prácticas modernas de edge: circuitos doblemente redundantes, rutas diversas, MACsec donde sea compatible y diseños híbridos que combinan DX con Site-to-Site VPN para backup. Sepa por qué una VPN de backup sobre Internet puede ser aceptable para la resiliencia del control plane, pero no para cargas de trabajo sensibles a la latencia. Sepa cuándo una private VIF a TGW a través de DX Gateway es preferible a adjuntar todo directamente a un solo VPC. Y recuerde que “más ancho de banda” no es “más disponibilidad”.

    aws ec2 create-transit-gateway-vpc-attachment \
      --transit-gateway-id tgw-0123456789abcdef0 \
      --vpc-id vpc-0abc123def4567890 \
      --subnet-ids subnet-11111111 subnet-22222222 \
      --options ApplianceModeSupport=enable,DnsSupport=enable,Ipv6Support=enable

    Ese comando no es solo práctica de sintaxis. Es un recordatorio de que el examen espera que razone sobre qué opciones de attachment son importantes para el enrutamiento, la inspección, el DNS y el soporte de IPv6.

    4) Un plan de laboratorio que realmente desarrolla el juicio para el examen

    Si se toma en serio aprobar, construya un laboratorio. Solo leer no le enseñará cómo falla el enrutamiento en AWS. Un buen laboratorio no necesita ser enorme. Necesita ser deliberado. Use dos cuentas de AWS bajo AWS Organizations si es posible, una para la red de núcleo y otra para la simulación de cargas de trabajo. Agregue una tercera si desea modelar servicios compartidos o inspección. Mantenga los costos controlados, pero no construya el laboratorio tan pequeño como para que cada topología sea trivial.

    Mi secuencia de laboratorio recomendada:

    1. Semana 1: Repaso de VPC y enrutamiento
      Cree tres VPCs, múltiples AZs, subnets públicas/privadas, NAT Gateway, Interface VPC Endpoints, Gateway Endpoints, Route 53 Resolver outbound e inbound endpoints, y un host de prueba EC2 básico. Demuestre que puede romper y arreglar DNS y enrutamiento intencionalmente.
    2. Semana 2: TGW hub-and-spoke
      Adjunte al menos tres VPCs a un TGW. Construya dos route tables de TGW: una para servicios compartidos y otra para aislamiento de cargas de trabajo. Pruebe propagation, association, rutas blackhole y enrutamiento asimétrico. Verifique la ruta del tráfico usando traceroute, tcpdump y VPC Reachability Analyzer.
    3. Semana 3: Inspección y centralized egress
      Inserte AWS Network Firewall o un appliance de terceros detrás de Gateway Load Balancer. Habilite el appliance mode donde sea necesario. Confirme que la simetría del tráfico de retorno se mantiene estable. Simule un failover y observe qué falla.
    4. Semana 4: Modelo de failover de Direct Connect + VPN
      Si no puede ordenar DX, simule el diseño usando una Site-to-Site VPN y estudie las opciones de enrutamiento que haría en un circuito real. Si tiene acceso a DX, construya private VIFs, conéctese a TGW o DX Gateway según corresponda y valide el comportamiento de BGP.
    5. Semana 5: Modelo de política de Cloud WAN
      Cree una core network, defina segments, agregue attachments y compare el modelo operativo con TGW. Documente dónde Cloud WAN reduce la complejidad y dónde agrega una nueva abstracción que debe gobernar.

    Cada ejercicio de laboratorio debe producir una página de notas: arquitectura, route tables, modo de falla y remediación. Esa disciplina de toma de notas es lo que convierte el tiempo de laboratorio en preparación para el examen.

    5) Estrategia para el día del examen: cómo evitar desperdiciar puntos

    ANS-C01 no se gana con conocimientos enciclopédicos. Se gana con una eliminación disciplinada. La mayoría de las preguntas contienen una respuesta obviamente incorrecta, una que es técnicamente posible pero operativamente inferior, una que funciona solo en un escenario más limitado y una que se ajusta mejor al requisito establecido. Su trabajo es identificar el requisito, no el nombre del producto.

    Utilice esta regla de decisión: si la pregunta dice global, basado en políticas, múltiples Regions, muchas cuentas, piense primero en Cloud WAN. Si dice hub regional, múltiples VPCs, transitive routing dentro de una Region, piense primero en TGW. Si dice conectividad privada a on-prem, latencia determinista, BGP, circuitos redundantes, piense primero en Direct Connect. Si dice inspeccionar el tráfico east-west o north-south de forma centralizada, piense en Network Firewall o en la inserción de appliances con TGW/GWLBe.

    Tácticas para el día del examen:

    • Lea cada escenario dos veces. La primera lectura identifica la clase de arquitectura; la segunda lectura detecta las restricciones.
    • Preste atención a palabras como transitive, asymmetric, overlapping CIDR, multi-account, segmentation y high availability.
    • No confíe demasiado en nombres de servicios “familiares” si el requisito entra en conflicto con ellos.
    • Si dos respuestas parecen correctas, elija la que minimice la complejidad operativa y al mismo tiempo cumpla con el requisito explícito.
    • No dedique cinco minutos a debatir una sola pregunta. Márquela, siga adelante y vuelva más tarde.

    Además, sea realista con su tiempo. Un examen de red profundo recompensa el pensamiento tranquilo. Si se apresura, se perderá los sutiles detalles del control de rutas. Los candidatos más fuertes no son los que conocen más acrónimos; son los que pueden mapear la pregunta al control plane de red correcto.

    6) Mi hoja de ruta recomendada de 30 días

    Si tiene un mes, este es el enfoque más eficiente:

  9. Días 1-7: Repase los fundamentos, VPC, DNS, enrutamiento, NAT, BGP y los conceptos básicos de Direct Connect.
  10. Días 8-14: Profundice en TGW y construya el laboratorio hub-and-spoke.
  11. Días 15-20: Estudie Cloud WAN y compárelo directamente con TGW en una matriz: escala, gobernanza, intención de ruta, expansión de cuentas y sobrecarga operativa.
  12. Días 21-25: Estudie la inspección, egress, la conectividad multi-Region y el failover híbrido.
  13. Días 26-28: Realice conjuntos de práctica cronometrados y rehaga todas las preguntas fallidas de memoria.
  14. Días 29-30: Revise sus notas de laboratorio, memorice los límites del servicio y descanse. No estudie material nuevo la noche anterior.
  15. Si proviene de una experiencia en ingeniería de redes, su mayor riesgo es subestimar el comportamiento del control plane específico de AWS. Si proviene de la ingeniería en la nube, su mayor riesgo es una intuición débil de BGP y del dominio de rutas. Corrija ambos.

    Si desea una ruta de formación práctica, una estructura de laboratorio y una mentalidad de planificación diseñada para aprobar exámenes difíciles de AWS, comience a trazar su plan de estudio ahora y compárelo con el soporte disponible en techleague.io.

    Preguntas frecuentes

    Preguntas frecuentes

    ¿Debo aprender Transit Gateway o Cloud WAN primero?+

    Aprenda Transit Gateway primero. Cloud WAN tiene mucho más sentido una vez que comprenda el enrutamiento regional hub-and-spoke, la propagación, la asociación y el control de rutas.

    ¿Cuánto Direct Connect necesito para ANS-C01?+

    Lo suficiente para explicar las VIFs privadas y públicas, DX Gateway, el failover de BGP, la redundancia y cuándo una VPN es una copia de seguridad adecuada. El examen espera juicio de diseño, no solo definiciones.

    ¿Puedo aprobar ANS-C01 sin un laboratorio?+

    Técnicamente sí, pero es una mala apuesta. Las preguntas más difíciles se basan en escenarios y recompensan la comprensión práctica del comportamiento del enrutamiento y los modos de falla.

    ¿Cuál es el mayor error que cometen los candidatos?+

    Memorizan nombres de productos e ignoran restricciones como el transitive routing, las rutas asimétricas, la segmentación y la gobernanza multi-cuenta.

    ¿Cómo debo considerar las respuestas del examen cuando TGW y Cloud WAN parecen posibles?+

    Elija TGW para el enrutamiento regional hub-and-spoke y Cloud WAN para la segmentación global basada en políticas a través de muchas cuentas y Regions.