阿里云上买ECS、搭RDS、跑负载均衡,这些资源之间的网络通不通、安不安全,全都取决于一个东西——VPC专有网络。很多新手直接用默认网络就开干了,等业务上线才发现网络隔离没做、安全组规则太松。摩尔狮作为专注阿里云认证培训的机构,今天从零开始拆解VPC的配置路径。
VPC(Virtual Private Cloud)是你在阿里云上的私有网络空间。你可以自己定义IP地址段、划分子网、配置路由表和安全组。VPC之间逻辑隔离,你的网络跟别人的网络完全隔开。这是云上安全的基础,也是阿里云ACP认证网络方向的核心考点。
如果你在选云服务器,可以先看看这篇ECS选型避坑指南,选好实例再来配网络。更多云计算和阿里云认证机构内容,摩尔狮持续更新中。
VPC涉及4个核心组件,先理清概念:
组件一:专有网络VPC
VPC是地域级别的资源,一个VPC属于一个地域(比如华东1杭州)。创建VPC时需要指定IPv4网段,可选192.168.0.0/16、172.16.0.0/12、10.0.0.0/8三个RFC私网地址段。网段选好后不能修改主网段,但可以追加附加网段。
选网段的建议:如果只是学习测试,用192.168.0.0/16就够了。如果是企业生产环境,建议用10.0.0.0/8,地址空间大,方便后续扩展和划分多个子网。
组件二:交换机vSwitch
交换机是可用区级别的资源,属于某个VPC。一个VPC下可以创建多个交换机,分布在不同可用区。同一个VPC内的交换机之间内网互通,不同VPC之间默认不通。
交换机的作用是把VPC的网段划分成更小的子网。比如VPC网段是10.0.0.0/16,你可以创建两个交换机:一个网段10.0.1.0/24放在可用区A,另一个网段10.0.2.0/24放在可用区B。这样不同可用区的资源各自归属不同子网,但都在同一个VPC内互通。
创建交换机时需要选择可用区,这决定了放在这个交换机下的云资源(比如ECS)所在的具体机房位置。做跨可用区高可用架构时,至少要创建2个不同可用区的交换机。
组件三:安全组
安全组是虚拟防火墙,控制ECS等云资源的入站和出站流量。每个ECS实例至少属于一个安全组,安全组规则定义了哪些端口和IP可以访问你的服务器。
安全组规则分入方向和出方向,默认入方向全部拒绝、出方向全部允许。常见的配置:入方向开放SSH 22端口(限制源IP为你自己的公网IP)、开放HTTP 80和HTTPS 443端口(对公网开放Web服务)、开放RDP 3389端口(Windows远程桌面)。数据库端口比如MySQL 3306、Redis 6379千万别对公网开放,只允许VPC内网访问。
安全组规则修改后几乎是实时生效的。如果你发现SSH突然连不上了,先检查安全组的22端口规则是不是被改了。
组件四:路由表
路由表决定VPC内流量怎么走。每个VPC有一个默认路由表,包含一条本地路由(VPC网段内互通)和可选的自定义路由。你不需要手动配置本地路由,系统自动处理。
需要自定义路由的场景包括:通过NAT网关访问公网、通过VPN网关连接本地数据中心、通过VPC对等连接打通两个VPC。这些场景都需要在路由表中添加指向对应网关的路由条目。
下面是4步实操配置路径:
第一步:创建VPC
登录专有网络控制台,选择地域,点击"创建专有网络"。填写VPC名称,选择IPv4网段(建议10.0.0.0/8)。同时可以创建第一个交换机:填写交换机名称、选择可用区、配置交换机IPv4网段(比如10.0.1.0/24)。
创建VPC时系统会自动创建一条默认路由表和一条本地路由,不需要你额外操作。整个过程几秒钟就完成了。
第二步:创建交换机
如果需要跨可用区部署,继续在VPC下创建更多交换机。进入交换机页面,选择刚才创建的VPC,点击"创建交换机"。选择不同的可用区,配置网段(注意不能跟已有交换机网段重叠)。
一个VPC最多可以创建多少个交换机?默认配额是150个,一般业务用不到这么多。建议按子网平面划分:公网平面放ALB和NAT网关,业务平面放ECS,数据平面放RDS。每个平面用不同的交换机,网络隔离更清晰。
第三步:配置安全组
进入ECS控制台或VPC控制台的安全组页面,创建安全组,选择所属VPC。添加入方向规则:开放22端口(源IP设为你的公网IP/32)、开放80和443端口(源IP设为0.0.0.0/0)。
如果你的ECS需要被负载均衡转发流量,还要参考这篇SLB负载均衡配置指南,安全组规则要放行负载均衡的回源IP段。
安全组配置的常见坑:开了所有端口对公网开放(0.0.0.0/0放行所有端口),这跟不设防火墙没区别。生产环境务必遵循最小开放原则,只开必需的端口和源IP。
第四步:配置公网访问
VPC内的ECS默认没有公网IP,不能直接访问互联网。如果需要访问公网(比如下载依赖包),有两种方案:
方案一:给ECS绑定弹性公网IP(EIP),适合少量实例需要公网访问的场景。EIP可以独立购买和释放,灵活绑定到不同实例上。
方案二:创建NAT网关,配置SNAT规则,让整个交换机内的ECS都能通过NAT网关访问公网。适合大量实例需要出公网的场景,比每个实例绑EIP便宜。
如果VPC内的服务需要对公网提供服务,用负载均衡ALB或SLB,绑定EIP提供公网入口,流量转发到后端ECS。这样ECS本身不需要公网IP,安全性更好。
VPC配置是云上架构的基础,网络规划做好了,后面的服务器部署、数据库搭建、负载均衡配置都能事半功倍。建议新手先在测试环境完整走一遍这4步流程,理解每个组件的作用,再上生产环境实操。
更多阿里云认证资讯,请关注公众号:摩尔狮云证通