当前位置: 首页 > news >正文

VPC网络

目录

一、VPC 是什么

二、区分

三、企业级铁律

四、常用基础图(单账号、单地域入门)

五、知识了解

六、起步蓝图

小结


官方参考:VPC 网络规划 · 单 VPC 设计 · 多 VPC 设计

一、VPC 是什么

VPC(Virtual Private Cloud,专有网络) = 在阿里云上的一块私有地盘。

  • 别人进不来(默认隔离)
  • 自己定 IP 网段、划小区(交换机)、定出门规则(路由/安全组)
  • ECS、RDS、SLB、ACK 等大多都要放进某个 VPC

可以把它想成:

公司在云上的办公园区:大门、楼栋、门禁、去外网的出口,都要规划好。


二、区分

概念大白话级别

地域 Region

城市,如杭州、北京

地域

可用区 AZ

同城不同机房,可互相容灾

可用区

VPC

整片园区

地域级(一个 VPC 不能跨地域)

交换机 vSwitch

园区里的一栋楼/一个网段

可用区级

私网 IP

园区内部工位号

实例上

路由表

出门怎么走的指示牌

VPC 内

安全组

服务器门禁(有状态)

实例级

网络 ACL

整栋楼门禁(无状态)

交换机级

EIP

一个公网门牌号

可绑定资源

NAT 网关

统一“出去上网”的出口

多人共用出网

SLB/ALB/NLB

统一“外面进来”的入口

负载均衡

CEN / 转发路由器 TR

多个园区之间的企业内部高速路

多 VPC/多地域

专线 / VPN / 智能接入网关

公司机房连上云

混合云

1、ACL =Access Control List(访问控制列表)
一句话:一份“谁允许/禁止访问什么”的规则名单。

在 VPC 里,通常指网络 ACL

网络 ACL :管的是整个交换机(一栋楼)的进出流量,像楼栋大门门禁。

安全组网络 ACL

管谁

单台 ECS

整个交换机下的机器

像什么

房间门锁

楼栋大门

状态

有状态(回包常自动放行)

无状态(进、出都要写规则)

理解“无状态”:比如允许外面访问 80 端口进来,还要另外写一条允许响应流量出去;安全组往往允许进来后,回包自动可以出去。

简单例子:

数据库交换机挂网络 ACL:

  • 只允许应用交换机网段访问 3306
  • 其他全部拒绝

这样即使某台机器安全组配错了,楼栋大门还能挡一层。

和安全组的配合:

企业常见做法:

安全组做细控(主力),网络 ACL 做粗控(多一层边界)。

补充:阿里云别的产品里也有叫 ACL 的(如 OSS 对象权限),意思仍是“访问控制列表”,只是管的对象不同。

2、EIP =Elastic IP Address(弹性公网 IP)

一句话:可以单独购买、随时绑上或解绑的公网 IP 地址。

  • 没有公网 IP:机器只能在 VPC 内网互通,外网找不到它
  • 有了 EIP:相当于给云资源挂了一个互联网门牌号

它可以绑在:

  • 一台 ECS
  • NAT 网关
  • 负载均衡(部分场景)
  • 弹性网卡等

绑上就能从公网访问/出网;解绑后门牌号还在,可转绑到别的资源。

和“ECS 自带公网 IP”的差别:

EIP实例自带公网 IP

能否独立持有

一般随实例

换绑灵活度

高,可解绑再绑别的机器

较差

企业常用法

更推荐用 EIP 管理公网入口/出口

临时测试尚可

企业里怎么用:

更稳妥的模式通常是:

入站:用户 → SLB(可配 EIP)→ 私网 ECS

出站:私网 ECS → NAT(绑 EIP)→ 互联网

而不是每台 ECS 都绑一个 EIP 直接暴露在公网。

总结

EIP 是可灵活插拔的公网门牌号;企业里尽量集中用在 SLB/NAT 上,少给每台业务机直接挂公网。

3、SLB 是阿里云负载均衡产品家族的总称;下面三种是具体产品。

名称全称一句话

ALB

Application Load Balancer

七层,懂 HTTP/HTTPS,会按网址/Header 分流

NLB

Network Load Balancer

四层,高性能,只管 TCP/UDP 等连接转发

CLB

Classic Load Balancer

传统型(以前常被直接叫 SLB),四层+基础七层

人们说的 “SLB”,有时指整个家族,有时特指老的 CLB。

用户请求

├─ 要看 URL / Host / Cookie / HTTPS 证书卸载 → 用 ALB(7层)

├─ 只要超高并发、低延迟转发 TCP/UDP → 用 NLB(4层)

└─ 老业务、要求不复杂 → 可能还在用 CLB(传统)

ALBNLBCLB(传统 SLB)

工作层次

7 层(应用层)

4 层(传输层)

4 层 + 基础 7 层

协议

HTTP / HTTPS / QUIC

TCP / UDP / TCPSSL

TCP / UDP / HTTP / HTTPS

智能路由

强(按域名、路径、Header 等)

弱(主要按端口/连接)

一般(七层能力基础)

性能与弹性

高,适合 Web/微服务

极高并发连接

相对传统,需按规格预估

典型场景

网站、API、ACK Ingress

IoT、音视频、高并发长连接

存量业务、简单负载

新项目建议

Web/HTTP 优先选它

纯四层高并发优先选它

新业务更推荐 ALB/NLB

比喻:

  • ALB:会看“快递面单写给哪个部门”,再分到对应服务器(按路径/api/img等)
  • NLB:不管面单内容,只尽快把包裹塞进对应通道(连接多、要快)
  • CLB:老一代前台,四层七层都能干一点,但不如新款专精

怎么选:

  1. 网站、App 后端、HTTPS、按路径分流、容器 Ingress → ALB
  2. 海量连接、游戏/IoT/音视频、只要四层转发 → NLB
  3. 历史已用老 SLB、改造成本高 → 可暂留 CLB,新系统优先 ALB/NLB

和前面的串起来:

互联网 → ALB/NLB(常配 EIP)→ 多台私网 ECS(多可用区)

官方说明:负载均衡 SLB 产品概述

4、CEN =Cloud Enterprise Network(云企业网)

一句话:把多个 VPC、甚至公司机房,连成一张企业内部私网高速路。

一个 VPC 像一座园区。
公司常有多座园区:生产 VPC、测试 VPC、北京 VPC、杭州 VPC,还有本地机房。

CEN 就是在这些园区之间修专属内网公路,让它们能私网互通,而不必都走公网。

生产 VPC ──┐

测试 VPC ──┼── CEN(企业内网公路)── 可连本地机房

北京 VPC ──┘

主要用来干什么

场景作用

同账号多 VPC 互通

生产访问共享日志/镜像 VPC

跨地域互通

杭州和北京内网通信

跨账号互通

集团多账号组网

混合云

配合专线/VPN,打通云上与机房

和“对等连接”怎么选

VPC 对等连接CEN(常配转发路由器 TR)

复杂度

简单,适合两两互联

适合多个 VPC、大规模组网

扩展性

VPC 一多就难管

路由集中、更好扩展

企业用法

少量、临时打通

企业多 VPC 标配

CEN = 云上的企业专网:把多个 VPC(和机房)连成一张可管可控的内网。

它常和转发路由器 TR一起用:CEN 是这张网,TR 负责怎么转发、谁和谁能通。


三、企业级铁律

  1. 先规划网段,再创建资源(网段冲突后期极难改)
  2. 至少一个 VPC 内放两个不同可用区的交换机(跨 AZ 容灾)
  3. 应用和数据库尽量分交换机(便于隔离与管控)
  4. 生产机器尽量不直接绑公网 IP;出网走 NAT,入网走 SLB
  5. 安全组最小开放(只放必要端口、必要来源)
  6. 不同环境隔离:生产 / 测试至少网络隔离(分 VPC 更好)
  7. 多 VPC / 混合云时网段不能重叠
  8. 公网出入口集中管理(便于审计、防泄漏、配防火墙)

四、常用基础图(单账号、单地域入门)

互联网

┌───────────┴───────────┐
│ │

入站:SLB 出站:NAT + EIP
│ │
└───────────┬───────────┘

VPC(如 10.0.0.0/16)
┌─────────────┼─────────────┐
│ │ │
公网/DMZ交换机 应用交换机 数据库交换机
(多AZ) (多AZ) (多AZ)
SLB/NAT相关 ECS/ACK RDS/Redis
↑ 安全组 ↑ 仅允许应用网段访问

要点:

  • 入:用户 → SLB → 应用
  • 出:应用 → NAT → 互联网(下载补丁、调第三方 API)
  • 库:无公网,只让应用交换机网段访问

五、知识了解

1、地域、可用区、VPC、交换机

要搞懂:

  • VPC 选地域后,资源都在这个“城市”
  • 交换机必须选可用区;重要业务至少两个 AZ
  • 同一 VPC 内交换机默认私网互通

动手:

  1. 创建 VPC:10.0.0.0/16
  2. 创建交换机 A:10.0.1.0/24(可用区 1)
  3. 创建交换机 B:10.0.2.0/24(可用区 2)

2、IP 地址规划

推荐使用私网标准段:

  • 10.0.0.0/8
  • 172.16.0.0/12
  • 192.168.0.0/16

企业规划原则:

原则说明

全局不冲突

各 VPC、IDC、VPN 对端网段别撞车

留扩容余量

VPC 用/16,交换机常用/24

按用途分段

应用、数据库、中间件、容器 Pod 分开

文档化

做成地址分配表,变更要登记

示例地址表(单地域起步):

用途网段备注

VPC-生产

10.10.0.0/16

杭州

应用-AZ-a

10.10.1.0/24

ECS/ACK 节点

应用-AZ-b

10.10.2.0/24

数据库-AZ-a

10.10.11.0/24

RDS

数据库-AZ-b

10.10.12.0/24

NAT/公网相关

10.10.100.0/24

独立交换机更清晰

VPC-测试

10.20.0.0/16

与生产隔离

公司机房

192.168.0.0/16

专线/VPN 时不能和云上重复

有 ACK 时还要单独规划 Pod CIDR / Service CIDR,且不能和 VPC、其他集群冲突。


3、路由表(流量怎么走)

路由 = “去某某网段,下一跳走谁”。

常见企业做法:

  • 系统路由表:默认处理 VPC 内互通
  • 自定义路由表:挂到不同交换机,实现不同出网策略
    • 业务私网交换机:默认路由0.0.0.0/0→ NAT
    • 不需要出网的库交换机:不要随便给默认出网路由

4、安全组 vs 网络 ACL

安全组网络 ACL

作用对象

ECS 等实例

整个交换机

状态

有状态(回包通常自动放行)

无状态(进出都要写规则)

企业用法

主力微隔离

额外一层边界控制

安全组最小权限示例:

入方向说明

sg-web

仅来自 SLB/应用网段的 80/443

Web

sg-app

仅来自 web 网段的业务端口

应用

sg-db

仅来自 app 网段的 3306

数据库

全员

出方向按需收紧

不要“全开”当习惯

企业要求:禁止0.0.0.0/0对 SSH 22 永久开放到公网;运维走堡垒机/VPN。


5、公网怎么进、怎么出(非常关键)

入站(别人访问你)

推荐:互联网 → SLB/ALB(可配 WAF)→ 私网 ECS/ACK

不推荐:每台 ECS 绑公网 IP 直接对外。

出站(你访问外面)

推荐:多台 ECS → 公网 NAT(SNAT)→ EIP → 互联网

对比:

方式适合风险

ECS 直接绑 EIP

临时、很少机器

暴露面大、难管

NAT SNAT

企业标配出网

可集中管控

NAT DNAT

少数特殊映射

不如 SLB 适合业务入口

企业建议:NAT 优先只开 SNAT;入口交给 SLB。


6、单 VPC 进阶划分

同一 VPC 内建议交换机分层:

  1. DMZ/公网相关交换机:SLB、NAT
  2. 应用交换机:无公网 IP 的业务机
  3. 数据交换机:RDS、Redis、MQ
  4. (可选)运维/管理交换机:堡垒机、监控探针

应用和数据库跨 AZ 部署,避免一个机房挂了全挂。


7、多 VPC / 企业组网

当公司变大,常见拆法:

VPC用途

生产 VPC

正式业务

测试/开发 VPC

研发

共享服务 VPC

日志、镜像、公共组件

DMZ VPC

统一公网出入口(进阶)

互通方式:

方案适用

VPC 对等连接

简单、一对一、少量 VPC

CEN + 转发路由器 TR

企业标配:多 VPC、跨账号、跨地域、灵活路由隔离

注意:互通前先保证 网段不重叠;不是所有 VPC 都要全互通,可用 TR 路由表做“谁能跟谁说话”。


8、混合云(公司机房 ↔ 阿里云)

常见连接:

  • 专线:稳定、贵、生产常用
  • VPN:加密、灵活、中小或备份链路
  • 智能接入网关:分支/多地接入更省心

企业要点:

  • 云上 VPC 网段与 IDC 网段统一规划
  • 关键管控:不是打通就等于谁都能访谁
  • 关键链路尽量有主备

9、和前后知识的衔接

已学和 VPC 的关系

RAM

谁能创建/改 VPC、安全组、路由(权限最小化)

堡垒机

放在 VPC 内,运维走堡垒机,不把 22 暴露公网

后面 ECS

ECS 必须选 VPC + 交换机 + 安全组

后面 SLB/RDS

都挂在 VPC 网络里


六、起步蓝图

场景: 杭州单地域,一套中小生产环境。

  1. VPC:10.17.0.0/16(杭州)
  2. 交换机:
    • 10.17.1.0/24AZ-H / 应用
    • 10.17.2.0/24AZ-I / 应用
    • 10.17.11.0/24AZ-H / 数据库
    • 10.17.12.0/24AZ-I / 数据库
    • 10.17.100.0/24/ NAT 相关
  3. 安全组:sg-web/sg-app/sg-db分层
  4. 入口:ALB/SLB 公网 → 应用交换机私网服务器
  5. 出口:NAT + EIP,仅业务需要出网的交换机指过去
  6. RDS 只放数据库交换机,安全组仅放行应用网段
  7. SSH 不对其公网开放;运维走堡垒机或 VPN

小结

VPC 是云上私有园区:先规划网段与多可用区,再分层交换机;入口用 SLB,出口用 NAT,门禁用安全组;长大后用多 VPC + CEN,连机房用专线/VPN。

http://www.jsqmd.com/news/1293159/

相关文章:

  • 2026武汉代理记账公司哪家靠谱?收费标准、避坑要点与6家本土正规机构汇总 - 品牌智鉴榜
  • 2026 年溧之星汽车维修|溧水区汽车常见故障与应急处理养护攻略 - 国麟测评
  • AI 时代:基于 DDD 搭建可供 AI Agent 调用的 MES/WMS/QMS 一体化架构
  • Sunshine游戏串流:如何将你的高性能PC变成全家共享的云游戏中心?
  • 无犯罪记录证明公证去哪儿办?办理无犯罪记录公证需要什么材料? - 叮咚办真方便
  • 2026江镇装修干货:挑公司就看这5条 - 地大物博的游客
  • Qt窗口尺寸固定:禁止拖拽的3种实现方案与跨平台避坑指南
  • 2026年AI数据分析软件推荐:洞察与报告对比
  • CANN算子生态:基础与安全算子的协同架构设计
  • 位运算 算法的学习与习题
  • 盐城本地环保定制服务干货分享 适配多类场景需求省心又靠谱 - 热点速览
  • 专职消防驻站服务如何选?皇甲消防“防消联动”模式提供实践样本 - 天下见闻
  • 蒜香蘸料厂商 - 热点速览
  • 涡轮增压改装指南:从原理到实战,解决动力与油耗平衡
  • 武汉世达实用外国语学校2026年报名咨询指南 - 武汉中职最新信息发布
  • 培训机构智能排课系统哪个最好用?主流工具功能介绍+高效排课技巧全梳理 - 品牌测评鉴赏家
  • LBP与AdaBoost算法在行人检测中的应用与优化
  • 用 CDS 注解塑造 SAP Fiori 表格,让一份数据模型拥有多套界面布局
  • 2026乌鲁木齐克拉玛依吐鲁番膜结构车棚张拉膜停车棚指南 - LYL仔仔
  • 深入解析Spring Security认证授权流程:从核心组件到实战扩展
  • Xbox 艰难季度后宣布“重启”计划,微软预计 2027 财年恢复增长
  • 2026 石家庄长安区防水补漏权威攻略:卫生间免砸砖堵漏、屋面防渗、外墙修漏、阳台防水正规施工 + 明细报价 - 超人防水
  • 3步快速恢复QQ空间历史数据:GetQzonehistory完整指南
  • TranslucentTB终极指南:5分钟让Windows任务栏变透明的高效美化工具
  • 2026株洲CAAC执照培训报名机构推荐 - 谁都没有我好看
  • 2026年一站式加工定制机箱钣金:三大核心趋势 - 全域品牌推荐
  • React 中 useMemo 和 useCallback 什么时候该用什么时候不该用?
  • 2026技术趋势与职业规划方法论
  • 鸣潮自动化工具ok-ww:零门槛解放双手,智能完成日常任务的完整指南
  • 2026 年新消息:山东值得关注的冷冻小酥肉品品牌找哪家,那种加热3分钟就能搞定的小酥肉,怎么成了饭桌上的隐藏王牌?-立信食品 - 行业严选官